시험 준비를 위한 최신 보안·네트워크·암호화·인증 기술용어들을 정리해드릴게요. 아래 네 가지 분야로 나눠서, 기존 교재에는 잘 안 나올 수 있는 2025년 기준 '핫한' 신기술·용어 위주로 설명했습니다.
Fileless Malware
시스템에 파일 설치 없이 메모리·정상 툴 실행만으로 공격하는 형태. 탐지가 매우 어려움 .
Pig Butchering
장기간 관계를 구축한 후, 대규모 자금 송금 등을 유도하는 ‘투자 사기형 피싱’ .
Quishing
QR코드 활용 피싱. 코로나 이후 QR코드 사용 늘어나며 악용 사례 급증 .
Cryptojacking
사용자 몰래 웹사이트나 디바이스 자원을 사용해 암호화폐 채굴 수행 .
Passkeys (WebAuthn 기반)
비밀번호 없이 생체나 PIN, 디바이스 기반 공개키 인증. 도메인 기반으로 피싱 위험 낮춤 (theverge.com).
Passwordless Authentication
OTP, 매직링크, 생체, 하드웨어 키 등을 통한 무암호 로그인 방식 .
Adaptive/Risk-Based Authentication
로그인 시 상황 리스크(디바이스, 위치 등)에 따라 인증 단계 조정하는 방식 (strongdm.com).
Token‑Based Authentication
JWT 같은 토큰 사용 방식으로 세션 인증 등을 수행 (strongdm.com).
Biometric Tokenization
생체정보를 토큰(암호화된 값) 형태로 저장·인증에 활용, 원본 노출 최소화 .
Post‑Quantum Cryptography (PQC)
양자 역공학 시대에도 안전한 공개키 알고리즘. NIST 표준화 완료 (en.wikipedia.org).
Hybrid PQC for 5G AKA
양자저항 암호를 5G 인증(5G‑AKA)에 통합한 하이브리드 방식 (arxiv.org).
Extensible PQC Authentication
IoT/머신 간 인증에 최적화된 단일-샷 양자저항키 교환 프로토콜 연구 (arxiv.org).
Zero Trust Architecture
내부든 외부든 신뢰하지 않고 ‘항상 검증’하는 보안 설계 프레임워크 (sisainfosec.com).
SASE (Secure Access Service Edge)
보안 서비스와 SD-WAN을 클라우드에서 통합 제공하는 아키텍처 (sisainfosec.com).
MACsec (IEEE 802.1AE)
MAC 계층에서 데이터 암호화 및 무결성 제공하는 이더넷 보안 표준 (en.wikipedia.org).
Opportunistic Encryption
암호화 가능 시 자동 시도하고 실패하면 평문 전환하는 네트워크 보안 방식 .
Post‑Quantum Cryptography
(위 인증 쪽과 겹치지만 암호화 관점에서 중요) 양자컴퓨터에도 안전한 공개키 방식 (en.wikipedia.org).
Forward Secrecy
세션 키가 유출돼도 과거 통신을 해독할 수 없도록 설계된 암호 시스템 속성 .
Dependency Mapping
시스템·서비스 구성 요소 간 종속 관계를 시각화하여 보안 점검 기반 마련 .
Zero Trust + SASE
원격 근무, 클라우드 활성화 환경에서 항상 신뢰하지 않는 네트워크 구성 접근 .
Just‑in‑Time Access
필요 시점에만 권한 제공, 작업 후 권한 회수 형태의 접근 통제 (strongdm.com).
Behavioral Biometrics
타이핑 패턴, 마우스 움직임 등 행동 특성으로 사용자 인증 .
AI‑Powered Social Engineering Defense
AI 기반 ‘가짜 보이스’, 사기 공격 탐지·응답 자동화 등 (wultra.com).
Hybrid Quantum Authentication (PUF + Entanglement)
물리적 특이성(PUF) + 양자 얽힘 기반 고안전 인증 프로토콜 (arxiv.org).
| 분야 | 핵심 개념 | 추가 학습 추천 |
|---|---|---|
| 악성코드 | Fileless, Quishing, Pig Butchering | 탐지 기법, 샘플 분석 |
| 인증 | Passkeys, Adaptive MFA, PQC | WebAuthn, FIDO2, SASE 구조 |
| 네트워크 | MACsec, SASE, ZTA | 구성 사례, PoC 실습 |
| 암호화 | Forward Secrecy, PQC | NIST 문서, 라이브러리 활용 |
| 실무 | Behavioral Biometrics, AI 방어, Just-in-Time 접근 | 구현 실습 및 정책 설계 |
📚 시험 대비 팁
필요하시면 각 용어별 실습 예제나 흐름도도 도와드릴 수 있어요! 👩💻
아래는 보안, 인증, 네트워크, 암호화, 실무 기술 분야에서 각 20개 이상의 🔥 최신·신기술 용어와 설명입니다. 필기시험·실기시험 대비용으로 용어 정의, 목적·원리, 특징/의의까지 상세히 담았습니다.
🎯 특정 용어에 대해 예제 흐름도, 실습 스크립트, 2025 실기 예시 문제 필요하면 말씀해 주세요. 추가로 한 줄 코드·네트워크 설정 명령어까지도 같이 설명 가능합니다!
좋아요! 🎯 이번에는 각 분야별로 10개씩 추가로 소개하고, 용어마다 최소 2줄 이상 자세히 설명해 드릴게요.
실기 준비하시기에 꼭 도움되도록 최신 트렌드 위주로 정리합니다. ✏️
Deepfake Phishing
AI로 목소리나 얼굴을 조작하여 믿을 수 있는 사람처럼 가장한 사기 수법입니다.
영상통화, 음성메시지로 신뢰를 얻은 뒤 계정정보나 금전을 요구합니다.
Zero-Day Exploit
소프트웨어의 취약점이 아직 공개되거나 패치되지 않기 전에 이를 이용하는 공격을 말합니다.
대응할 시간이 없기 때문에 피해가 커질 수 있는 심각한 위협입니다.
Cross-Site Request Forgery (CSRF)
사용자의 브라우저가 신뢰하는 사이트에 악의적 요청을 대신 보내도록 유도하는 공격 기법입니다.
로그인 상태를 악용하기 때문에 반드시 토큰 검증이나 SameSite 쿠키 설정이 필요합니다.
Drive-By Download
사용자가 별도로 실행하지 않아도 웹사이트 접속만으로 악성코드를 내려받도록 유도하는 수법입니다.
취약한 브라우저나 플러그인을 겨냥해 유포되는 경우가 많습니다.
Living off the Land (LotL)
별도의 악성 프로그램 대신 시스템 내부의 정규 프로그램이나 유틸리티를 악용하는 수법입니다.
관리자용 도구(PowerShell, wmic 등)를 이용해 보안 프로그램을 우회합니다.
Typosquatting
유명한 도메인을 오타나 유사한 철자법을 이용해 등록하여 사용자를 유도하는 사기 수법입니다.
가짜 사이트에서 악성코드를 유포하거나 정보 유출을 유도합니다.
Credential Stuffing
유출된 계정/비밀번호 데이터를 다른 서비스들에 자동 대입해 무단 접속을 시도하는 공격입니다.
비밀번호를 여러 곳에서 재사용하는 사용자들을 겨냥합니다.
Scareware
사용자에게 바이러스가 발견되었다며 경고해, 가짜 보안 소프트웨어를 결제하거나 설치하게 만듭니다.
심리적 공포를 이용해 돈이나 정보를 빼내는 사회공학적 수법의 일종입니다.
Business Email Compromise (BEC)
고위 경영진 계정이나 이메일을 탈취해 회사 내부나 거래처를 속이는 공격입니다.
대량 메일이 아닌 표적형 공격이며, 피해 금액이 매우 큰 경우가 많습니다.
AI-Driven Malware
AI를 이용해 코드 형태를 자동 변형하거나 탐지를 우회하는 고급 악성코드 형태입니다.
보안 프로그램의 서명을 피하기 위해 학습된 패턴에 따라 동적으로 변형될 수 있습니다.
SPDM (Security Protocol and Data Model)
하드웨어 및 소프트웨어 간 안전한 인증·암호화 채널을 정의하는 표준입니다.
데이터센터나 서버의 부품이 정품임을 검증하거나 보안 부트를 구현할 때 쓰입니다.
Decentralized Identifiers (DID)
중앙 기관 없이 블록체인을 이용해 사용자 스스로가 자신의 ID를 소유하고 인증하는 방식입니다.
위·변조가 어려우며 개인 정보 유출 위험을 줄이는 차세대 인증 수단입니다.
Zero-Knowledge Authentication
비밀번호나 개인 정보를 노출하지 않고 자신을 증명하는 프로토콜을 말합니다.
예: ZK-SNARKs, ZK-STARKs 등 암호학적 증명을 이용하여 보안을 강화합니다.
Proof-of-Possession Token
OAuth2.0에서 토큰을 소지한 것뿐만 아니라, 소유 증명을 요구해 위·변조를 방지합니다.
TLS 채널 바인딩을 이용하여 토큰의 도난을 막습니다.
TLS 1.3 0-RTT
핸드셰이크 단계를 줄여 세션 재개 속도를 높이는 TLS 1.3의 조기데이터 전송 방식입니다.
성능은 좋아지나 리플레이 공격 우려가 있어 주의가 필요합니다.
OIDC Federation
오픈아이디 커넥트를 이용해 여러 인증 도메인을 연결하여 신뢰 체인을 구축하는 방식입니다.
B2B 환경에서 대규모 파트너 간 연합 인증을 손쉽게 구성할 수 있습니다.
Mutual TLS (mTLS)
서버뿐만 아니라 클라이언트도 인증서를 제시해 상호 인증을 수행하는 보안 접속 방식입니다.
API 통신이나 내부 서비스 트래픽 보안에서 필수적입니다.
HMAC-based One-Time Password (HOTP)
비밀 키와 카운터를 이용해 일회용 비밀번호를 생성하는 방식입니다.
동기화가 쉬우며 하드웨어 토큰에서 널리 쓰이는 표준입니다.
Time-based One-Time Password (TOTP)
HOTP의 확장형으로 현재 시간을 기반으로 일회용 비밀번호를 생성하는 방식입니다.
구글 OTP나 Authenticator 앱에서 사용되어 인증 보안을 강화합니다.
Attribute-Based Credentials (ABC)
사용자의 개인 속성(연령, 국적 등)만 증명하고 다른 개인 정보를 숨기는 방식입니다.
최소한의 정보 공개만 요구하는 프라이버시 강화 기술입니다.
Segment Routing (SR)
소스에서 경로를 미리 지정하여 트래픽을 제어하는 방식입니다.
MPLS 환경에서 유연한 트래픽 엔지니어링과 경로 최적화가 가능합니다.
DNS over QUIC (DoQ)
QUIC 프로토콜을 이용해 DNS 질의를 암호화하고 성능을 높이는 방식입니다.
DNS over HTTPS보다 낮은 지연과 향상된 보안성을 제공합니다.
eBPF (Extended Berkeley Packet Filter)
리눅스 커널에서 네트워크 트래픽을 고성능 필터링하고 분석하기 위한 기술입니다.
커널을 수정하지 않고도 트레이싱, 보안 검사 등 다양한 작업을 동적으로 구현할 수 있습니다.
Secure Software-Defined WAN (SD-WAN)
소프트웨어 정의 네트워크(SDN) 기술을 이용해 WAN 트래픽을 보안 정책에 따라 분산·제어하는 방식입니다.
SASE와 함께 원격지 연결 보안을 강화할 수 있습니다.
IPv6 SLAAC (Stateless Address Autoconfiguration)
라우터가 광고하는 네트워크 정보를 바탕으로 단말이 스스로 IPv6 주소를 구성하는 방식입니다.
별도의 DHCP 서버 없이 자동 IP 구성 환경을 제공합니다.
RPKI (Resource Public Key Infrastructure)
BGP 라우팅 광고의 정당성을 암호화 서명으로 검증해 경로 하이재킹을 방지합니다.
인터넷 라우팅 보안을 강화하기 위해 점점 확산 중입니다.
DNSSEC (DNS Security Extensions)
DNS 데이터의 위·변조를 검출하기 위해 디지털 서명을 이용하는 보안 확장 방식입니다.
캐시 포이즈닝을 방지하고 도메인 응답의 무결성을 보장합니다.
QUIC Multiplexing
TCP와 달리 스트림을 병렬 전송해 지연을 줄이는 트랜스포트 계층의 혁신적 기술입니다.
HTTP/3의 기반이 되며 커넥션 수를 줄여 성능을 높입니다.
Software-Defined Perimeter (SDP)
애플리케이션 단위의 미세한 보안 경계와 동적 액세스를 구현하는 네트워크 보안 아키텍처입니다.
IP나 포트를 감추며 접근할 때마다 동적으로 터널을 열어 보안을 강화합니다.
Microsegmentation
네트워크를 아주 작은 단위(워크로드 단위)로 쪼개어 세밀히 보안정책을 적용하는 방식입니다.
내부 트래픽에도 방화벽 규칙을 미세하게 설정해 공격 확산을 방지합니다.
Format-Preserving Encryption (FPE)
암호화 전후에도 데이터 형식(예: 카드번호 길이)이 동일하게 유지되는 암호화 방식입니다.
레거시 시스템과 호환이 필요할 때 유용하게 사용됩니다.
Threshold Cryptography
비밀 키를 여러 조각으로 나눠 여러 참여자의 동의가 있어야 연산을 수행할 수 있는 암호 기술입니다.
키 유출 방지 및 분산 관리 환경에서 유용합니다.
Secret Sharing (Shamir's Scheme)
비밀을 n개의 조각으로 분리하고 그중 k개를 모으면 비밀을 복원할 수 있는 방식입니다.
비밀 백업 및 분산 저장 환경에서 데이터 유출 위험을 줄입니다.
Cryptographic Agility
시스템 내 암호 알고리즘을 유연하게 교체할 수 있는 설계 원칙을 말합니다.
신기술 도입이나 취약점 대응을 빠르게 하도록 합니다.
Authenticated Encryption (AEAD)
데이터 기밀성과 무결성을 함께 제공하는 암호화 모드(GCM, CCM)가 포함된 기술입니다.
현대 보안 프로토콜(TLS 1.3)에서 필수적으로 쓰입니다.
Post-Compromise Security (PCS)
한 번 키가 유출되더라도 새로운 키 교환을 통해 안전한 상태로 돌아오는 보안 속성입니다.
신속한 키 롤링을 강조하여 대화 도청을 방지합니다.
Side-Channel Attack Mitigations
전력, 타이밍, 전자파 등을 분석해 비밀키를 추출하는 공격을 방어하기 위한 기술 모음입니다.
마스킹, 블라인딩, 트랜잭션 랜덤화 등이 포함됩니다.
Format-Transforming Encryption (FTE)
암호문이 지정된 정규식 형태를 따르도록 변환해 트래픽 검사 우회를 돕는 암호화 방식입니다.
검열 회피나 트래픽 위장 목적으로 사용됩니다.
Multi-Factor Secret Derivation
비밀번호, 생체, 하드웨어 키를 결합해 새로운 비밀을 도출하는 방식입니다.
단일 수단 유출 시에도 안전하게 보호됩니다.
Quantum-Resistant Blockchain
양자 컴퓨터 공격에도 안전한 체인을 구축하기 위한 블록체인 기술 방향입니다.
PQC를 트랜잭션 서명, 블록 해시에 적용해 미래 대비를 합니다.
Confidential Computing
CPU 하드웨어 격리(TEE)를 이용해 메모리 내 처리 중에도 데이터가 암호화 상태를 유지하는 방식입니다.
클라우드에서 처리되는 데이터의 프라이버시를 보장할 수 있습니다.
Infrastructure as Code (IaC)
서버, 네트워크, 보안 구성요소를 코드화해 자동화하고 일관되게 배포하는 개념입니다.
Terraform, Ansible, CloudFormation 같은 도구가 널리 쓰입니다.
Continuous Threat Exposure Management (CTEM)
공격 표면을 연속적으로 평가하고 개선해 사이버 위협 노출을 줄이는 전략적 관리 방식입니다.
취약성 스캐닝, 보안 점검을 자동화해 예방적 보안을 강조합니다.
SIEM / SOAR 통합
보안 정보 이벤트 관리(SIEM)와 보안 오케스트레이션·자동화(SOAR)를 결합한 플랫폼입니다.
로그 수집부터 자동 대응까지 한 플랫폼에서 유연하게 연계할 수 있습니다.
Cloud Workload Protection Platform (CWPP)
컨테이너, VM, 서버리스 등 클라우드 자원 보호를 위한 보안 도구 체계입니다.
취약성 검사, 동적 정책, 안티맬웨어를 통합 제공합니다.
DevSecOps
소프트웨어 개발 수명주기 전반에 보안을 내장하고, 보안과 개발·운영을 유기적으로 결합하는 방식입니다.
“Shift-Left” 보안 강조 및 코드 수준 검사, 취약성 수정을 자동화합니다.
XDR (Extended Detection and Response)
엔드포인트(EDR), 네트워크(NDR), 이메일, 클라우드 등 다양한 소스에서 위협 정보를 수집·상관 분석하는 기술입니다.
광범위한 탐지 및 대응을 단일 플랫폼에서 수행할 수 있습니다.
Software Bill of Materials (SBOM)
소프트웨어를 구성하는 오픈소스·라이브러리 정보를 나열한 목록을 말합니다.
취약한 컴포넌트를 파악하고 보안 사고를 미리 예방하기 위해 중요합니다.
Data Loss Prevention (DLP)
민감 데이터의 유출을 방지하기 위해 데이터의 흐름을 검사하고 통제하는 기술입니다.
파일 전송, 이메일 발송 시 정책을 검사해 비정상 유출을 차단합니다.
Chaos Engineering
시스템 장애를 의도적으로 유발해 장애 대응성과 복원력을 검사하는 방식입니다.
넷플릭스의 ‘카오스몽키’가 유명한 예시이며 대규모 시스템의 안정성 강화에 유용합니다.
좋아요! 🎯
이번에 소개한 용어들 중 몇 가지를 골라 실기 시험 스타일의 연습문제를 내고, 문제 풀이까지 자세히 해보겠습니다.
문제:
다음 설명에 해당하는 용어를 쓰시오.
"공개키 암호 방식의 취약점을 보완하기 위해 양자 컴퓨터로도 쉽게 깨지지 않는 수학적 구조를 이용한 새로운 암호 알고리즘을 말한다. NIST가 이를 표준화하기 위해 PQC 경쟁을 진행 중이며, Kyber나 Dilithium 등이 대표적이다."
✅ 정답: Post-Quantum Cryptography(PQC, 양자 내성 암호)
✅ 풀이:
이 문제의 설명을 보니 NIST가 추진하는 PQC 표준화 작업을 말하고 있죠.
문제:
다음 괄호 안에 들어갈 적절한 용어를 쓰시오.
"( )은 소프트웨어 정의 네트워크(SDN)와 유사하지만 보안 기능(암호화, 위협 검사)을 네트워크 트래픽 경로마다 자동 삽입해 WAN 연결을 안전하게 만드는 기술이다. 원격지 브랜치가 많고 트래픽 품질 보장이 필요한 환경에서 유용하다."
✅ 정답: SD-WAN(Secure SD-WAN)
✅ 풀이:
문제에서 소프트웨어 정의 네트워크(SDN)에 보안을 결합한 기술을 묻고 있죠.
SD-WAN의 확장된 형태인 Secure SD-WAN(SD-WAN + 보안)이 바로 보안 내장 WAN 기술로, 트래픽을 동적으로 라우팅하고 암호화하는 최신 기술입니다.
문제:
설명을 보고 공격 수법의 이름을 쓰시오.
"사용자의 계정 ID와 비밀번호를 대량 유출된 데이터에서 수집하여, 다른 사이트에도 동일하게 대입해 로그인을 시도하는 공격 방식. 이 공격은 비밀번호를 여러 사이트에서 재사용할 경우 더욱 취약하다."
✅ 정답: Credential Stuffing(크리덴셜 스터핑)
✅ 풀이:
이건 유출된 계정 정보를 바탕으로 자동화된 프로그램을 돌려 다른 사이트 접속을 시도하는 수법을 묻는 문제죠.
비밀번호를 여러 사이트에서 똑같이 쓰면 피해가 확산되는 특징을 설명하고 있습니다.
문제:
아래 암호화 기술을 두 줄로 설명하시오.
Zero-Knowledge Proofs(ZKP)
✅ 정답 예시:
Zero-Knowledge Proof(ZKP)는 상대방에게 아무런 비밀 정보를 누설하지 않고 자신이 특정 정보를 알고 있음을 증명하는 기술이다.
이 방식은 사용자 인증, 블록체인 트랜잭션 검증 등에서 개인정보를 보호하면서 유효성을 보장하는 데 널리 활용된다.
문제:
설명을 읽고 올바른 용어를 쓰시오.
"개발과 보안, 운영을 결합하여 소프트웨어 개발 수명주기의 모든 단계에서 보안을 강화하는 문화와 프랙티스를 말한다. 이를 통해 보안 문제를 초기에 발견하고 해결하여 위험을 줄이는 것이 목적이다."
✅ 정답: DevSecOps
✅ 풀이:
개발(Development), 보안(Security), 운영(Operations)를 결합한 문화이자 방식이죠.
CI/CD 파이프라인에 보안을 내장해, 빠른 배포 속도와 보안 품질을 함께 잡기 위한 접근을 묻고 있습니다.