좋습니다! 정보처리기사 실기에서 실제로 자주 출제되는 최신 보안·인증·네트워크·암호화·시스템 관련 신기술/신개념 용어들을 기반으로, 문제 형식(객관식/주관식 혼합)으로 총 10문제 이상을 만들고 해설/풀이도 상세하게 제공하겠습니다.
1. 다음 중 로직 폭탄(Logic Bomb)에 대한 설명으로 가장 적절한 것은?
A. 네트워크를 통해 침투하여 내부 시스템을 감염시키는 웜의 일종
B. 사용자의 입력값을 조작하여 프로그램의 논리 흐름을 변경하는 해킹 기술
C. 특정 조건이 만족될 때까지 대기하다가, 조건이 충족되면 악성 행위를 수행하는 코드
D. 데이터를 암호화하고 금전을 요구하는 악성코드
정답: C
해설:
로직 폭탄은 시스템 내에 숨어 있다가 특정 조건(날짜, 사용자 계정, 실행 조건 등)이 충족되면 작동하여 시스템을 파괴하거나 데이터를 삭제하는 등 악성 행위를 수행합니다.
2. 다음 악성코드 유형 중, 다른 프로그램의 실행파일에 자신의 코드를 삽입하여 감염을 확산시키는 것은?
A. 웜(Worm)
B. 바이러스(Virus)
C. 트로이 목마(Trojan Horse)
D. 스파이웨어(Spyware)
정답: B
해설:
바이러스는 다른 실행 파일에 자신의 코드를 삽입하여 감염되고, 실행 시 확산됩니다. 반면 웜은 파일 없이도 네트워크를 통해 스스로 확산됩니다.
3. 다음 중 인증서 기반의 공개키 암호화 체계를 통해 사용자 인증을 제공하는 보안 프로토콜은?
A. FTP
B. SSL/TLS
C. DHCP
D. IPSEC
정답: B
해설:
SSL/TLS는 HTTPS 통신에서 사용되며, 공개키 기반 인증서를 이용해 서버 또는 클라이언트의 신원을 확인합니다. 대칭키 전달도 안전하게 수행합니다.
4. 2FA (Two-Factor Authentication)에 해당하는 사례로 올바른 것은?
A. 비밀번호만 입력
B. 비밀번호 + 지문 인식
C. OTP만 입력
D. 이메일 인증만 사용
정답: B
해설:
2FA는 두 가지 서로 다른 유형(지식: 비밀번호, 소지: OTP기기, 생체: 지문 등)을 결합해야 인증됩니다. B는 지식(비번) + 생체(지문)의 결합입니다.
5. 네트워크 보안에서 ‘스푸핑(spoofing)’ 공격에 해당하는 설명은?
A. 파일을 암호화한 후 금전을 요구하는 공격
B. 무차별 대입으로 비밀번호를 추측하는 공격
C. 출발지 IP를 속여 다른 사람인 것처럼 가장하는 공격
D. 특정 서비스에 과도한 요청을 보내서 서버를 마비시키는 공격
정답: C
해설:
스푸핑은 IP 주소, MAC 주소 등을 위조하여 합법적인 사용자로 가장하는 공격 기법입니다.
6. 다음 중 ‘제로 트러스트(Zero Trust)’ 보안 모델에 대한 설명으로 가장 적절한 것은?
A. 모든 외부 사용자를 신뢰하고 내부 접근을 제한하는 방식
B. VPN만 사용하면 안전하다고 보는 방식
C. 네트워크 안팎의 모든 요청을 무조건 검증하는 보안 모델
D. 비밀번호 기반의 인증만을 사용하는 모델
정답: C
해설:
제로 트러스트는 네트워크 내부든 외부든 “절대 신뢰하지 않고” 항상 검증하는 원칙을 따릅니다. 사용자, 기기, 위치 등 모든 요소를 점검하고 권한을 최소화합니다.
7. 양방향 암호화 방식으로 올바른 것은?
A. SHA-256
B. MD5
C. RSA
D. HMAC
정답: C
해설:
RSA는 공개키 기반의 양방향 암호화 방식입니다. 반면 SHA, MD5는 해시 알고리즘으로 복호화가 불가능한 단방향 암호화 방식입니다.
8. 다음 중 개인키를 이용해 서명하고, 공개키로 검증 가능한 기술은?
A. 디지털 서명(Digital Signature)
B. SSL 암호화
C. 해시 함수
D. 대칭키 암호화
정답: A
해설:
디지털 서명은 개인키로 서명하고, 공개키로 검증하는 구조입니다. 무결성과 송신자의 신원을 보장하는 데 사용됩니다.
9. 가상 메모리 보호 및 커널 보호를 위한 보안 기술 중 커널 수준에서 악성코드를 차단하는 윈도우 보안 기술은?
A. DEP
B. ASLR
C. UAC
D. PatchGuard
정답: D
해설:
PatchGuard는 Windows 64비트 운영체제에서 커널 패치를 막아 커널의 무결성을 보장합니다.
10. 다음 중 시스템이 허용된 파일만 실행하도록 제한하여 악성코드 실행을 막는 보안 기법은?
A. 화이트리스트 기반 보안
B. 블랙리스트 기반 보안
C. 시그니처 기반 보안
D. 비정상 행위 탐지
정답: A
해설:
화이트리스트는 허용된 항목만 실행되도록 하여, 미등록 프로그램(심지어 알려지지 않은 악성코드)도 막을 수 있는 강력한 방식입니다.
11. 시스템에 몰래 설치되어 루트 권한을 획득한 후 시스템 감시 및 통제를 가능하게 하는 악성코드 형태는?
👉 정답: Rootkit
12. 전파 없이, 사용자 몰래 정보를 수집하여 전송하는 악성 소프트웨어는?
👉 정답: Spyware
좋아요! 정보처리기사 실기 유형에 맞춰서, 중복 없이 최신 기술 기반의 주관식 단답형 문제를 20문제 이상 제공해드릴게요. 모두 실제 시험에서 출제될 수 있는 신기술/신개념 용어 중심입니다.
1. 사용자가 정상 프로그램으로 착각하고 설치하도록 유도하는 악성코드로, 내부에 악성 기능을 숨기고 있는 프로그램은?
👉 정답: 트로이 목마 (Trojan Horse)
2. 특정 조건이 만족되었을 때 악성코드가 실행되도록 숨어 있는 프로그램은?
👉 정답: 로직 폭탄 (Logic Bomb)
3. 악성코드를 스스로 전파하며, 네트워크를 통해 감염을 확산시키는 프로그램은?
👉 정답: 웜 (Worm)
4. 사용자의 시스템 동작을 몰래 감시하고 정보를 탈취하는 프로그램은?
👉 정답: 스파이웨어 (Spyware)
5. 공격자가 시스템의 루트 권한을 획득한 뒤 이를 숨기고 조작하기 위해 사용하는 악성 프로그램은?
👉 정답: 루트킷 (Rootkit)
6. 암호화와 복호화에 서로 다른 키를 사용하는 암호 방식은?
👉 정답: 비대칭키 암호 (또는 공개키 암호)
7. 해시값을 사용해 메시지의 무결성을 검증하며, 복호화가 불가능한 방식은?
👉 정답: 단방향 암호화 (해시)
8. 전자서명에서 사용하는 개인키는 어떤 용도로 사용되는가?
👉 정답: 서명 생성
9. 사용자의 신원을 확인하기 위해 지문, 홍채 등의 신체 정보를 활용하는 인증 방식은?
👉 정답: 생체 인식 (또는 바이오인증)
10. 비밀번호 이외에 OTP 등의 수단을 추가로 요구하는 인증 방식은?
👉 정답: 이중 인증 (또는 2단계 인증, 2FA)
11. 네트워크 통신 시 출발지 IP를 속여서 공격자가 정상 사용자로 위장하는 공격 방식은?
👉 정답: IP 스푸핑
12. 인증된 사용자의 세션 정보를 탈취하여 공격자가 권한을 획득하는 공격 기법은?
👉 정답: 세션 하이재킹 (Session Hijacking)
13. 여러 개의 공격자가 동시에 한 서버에 트래픽을 발생시켜 정상 서비스를 방해하는 공격은?
👉 정답: DDoS (분산 서비스 거부)
14. 네트워크 중간에서 데이터를 가로채고 변조하는 공격은?
👉 정답: 중간자 공격 (MITM, Man-In-The-Middle)
15. 시스템 또는 서비스를 대상으로 취약점을 찾기 위해 공격자가 보내는 사전 조사 행위는?
👉 정답: 스캐닝 (Scanning)
16. 사용자 계정별로 접근 가능한 리소스를 제한하고 최소한의 권한만 부여하는 보안 원칙은?
👉 정답: 최소 권한 원칙 (Principle of Least Privilege)
17. 시스템 내 프로그램이나 코드가 할당된 메모리 영역을 넘어서서 동작하게 만드는 공격 기법은?
👉 정답: 버퍼 오버플로우 (Buffer Overflow)
18. 윈도우 운영체제에서 관리자 권한 상승을 통제하고 악성 행위를 방지하는 보안 기능은?
👉 정답: UAC (User Account Control)
19. 메모리 주소를 임의로 할당해 공격자가 위치를 예측하지 못하게 하는 보안 기법은?
👉 정답: ASLR (Address Space Layout Randomization)
20. 악성코드가 실행되지 않도록 특정 메모리 영역에서 실행을 차단하는 기술은?
👉 정답: DEP (Data Execution Prevention)
21. 내부·외부 모든 접근 요청에 대해 신뢰하지 않고 검증을 필수로 하는 보안 모델은?
👉 정답: 제로 트러스트 (Zero Trust)
22. 클라우드 환경에서 보안 설정을 자동화하거나 정책을 코드로 정의하는 방식은?
👉 정답: 보안 자동화 (Security as Code)
23. 서비스에 대한 권한을 동적으로 제어하고 마이크로서비스 기반에서 적용되는 세분화된 보안 정책은?
👉 정답: 마이크로세그멘테이션 (Microsegmentation)
| 분류 | 핵심 용어 |
|---|---|
| 악성코드 | 트로이목마, 루트킷, 로직폭탄, 웜, 스파이웨어 |
| 암호화/인증 | 비대칭키, 단방향암호화, 2FA, 생체인식, 전자서명 |
| 네트워크 | 스푸핑, DDoS, MITM, 세션하이재킹, 스캐닝 |
| 시스템 보안 | 최소권한, 버퍼오버플로우, UAC, ASLR, DEP |
| 신기술 | 제로트러스트, 마이크로세그멘테이션, 보안자동화 |
좋습니다! 앞서 제공한 20문제를 기반으로 이어서, 중복 없는 정보처리기사 실기 주관식 단답형 문제 30문제 더 확장해서 총 50문제로 만들어 드릴게요.
이제는 조금 더 심화된 실무 보안 개념, 클라우드, 암호화 알고리즘, 최신 공격 기법, 시스템 보호 기술 등을 포함합니다.
21. 웹 애플리케이션에서 입력값을 제대로 검증하지 않아, 악성 SQL 문장을 삽입하는 공격은?
👉 정답: SQL 인젝션 (SQL Injection)
22. 인증 절차 없이 관리자 페이지에 접근 가능한 웹 취약점은?
👉 정답: 디렉터리 트래버설 (Directory Traversal)
23. 악성 사용자가 공격 코드를 HTML/JS로 삽입하여 사용자 브라우저에서 실행시키는 공격은?
👉 정답: XSS (Cross Site Scripting)
24. 공격자가 다른 사용자의 신분으로 위조된 요청을 전송하게 만드는 웹 공격 기법은?
👉 정답: CSRF (Cross Site Request Forgery)
25. 동일한 암호 키를 다수의 파일에 반복해서 사용했을 때 발생 가능한 보안 약점은?
👉 정답: 키 재사용 (Key Reuse)
26. DES를 대체하기 위해 개발된 대칭키 블록 암호화 알고리즘은?
👉 정답: AES
27. 블록 암호 모드 중에서 이전 암호화 결과를 다음 블록에 반영하는 방식은?
👉 정답: CBC (Cipher Block Chaining)
28. 서로 다른 입력값에 대해 해시값 충돌이 일어나는 현상을 무엇이라 하는가?
👉 정답: 해시 충돌 (Hash Collision)
29. 패스워드 해싱 시 같은 입력값이라도 매번 다른 해시 결과를 만들기 위해 사용하는 값은?
👉 정답: 솔트 (Salt)
30. 사용자나 시스템이 보안 정책을 위반하지 않도록 주기적으로 감사 및 검사를 수행하는 행위는?
👉 정답: 보안 감사 (Security Audit)
31. IP 계층에서 데이터를 암호화하고 인증하는 보안 프로토콜은?
👉 정답: IPsec
32. 이메일 송수신 시 메시지를 암호화하고 서명하는 국제 표준은?
👉 정답: S/MIME
33. TLS 프로토콜을 사용하여 보안 통신을 제공하는 애플리케이션 계층 프로토콜은?
👉 정답: HTTPS
34. DNS 응답을 조작하여 잘못된 IP 주소로 유도하는 공격은?
👉 정답: DNS 스푸핑
35. 공격자가 네트워크 장비와 사용자 사이의 ARP 캐시를 조작해 트래픽을 가로채는 공격은?
👉 정답: ARP 스푸핑
36. 시스템 내의 의심스러운 활동을 탐지하여 관리자에게 경고하는 시스템은?
👉 정답: IDS (침입 탐지 시스템)
37. 악성 활동을 차단하고, 차단 정책을 미리 설정하는 시스템은?
👉 정답: IPS (침입 방지 시스템)
38. 응용 프로그램의 접근 권한을 제어하고, 특정 애플리케이션만 실행 가능하게 설정하는 기능은?
👉 정답: 애플리케이션 화이트리스트
39. 윈도우에서 시스템 커널의 무결성을 유지하고, 비인가 패치를 방지하는 기술은?
👉 정답: PatchGuard
40. 관리자 권한 획득 없이도 악성코드가 시스템 내에서 동작하지 못하게 차단하는 윈도우 기술은?
👉 정답: AppLocker
41. 가상머신 간 보안을 위해 클라우드 환경에서 동작하는 가상 방화벽을 의미하는 용어는?
👉 정답: 마이크로 방화벽 (Micro Firewall)
42. 클라우드 환경에서 데이터의 소유자는 클라우드 제공자가 아니라 사용자임을 강조하는 개념은?
👉 정답: 데이터 주권 (Data Sovereignty)
43. 하나의 물리 서버에서 여러 가상 서버를 분리해 운영하는 기술은?
👉 정답: 가상화 (Virtualization)
44. 다양한 보안 장비와 로그 데이터를 수집하여 통합적으로 분석하는 보안 시스템은?
👉 정답: SIEM (보안 정보 이벤트 관리)
45. 클라우드 서비스 이용 시 인증과 접근을 중앙 집중식으로 통제하는 서비스는?
👉 정답: IDaaS (Identity as a Service)
46. 보안 취약점 공개 후 일정 기간 내에 패치를 제공하지 않는 공급업체를 대상으로 한 공개는?
👉 정답: 제로데이 공개 (Zero-day Disclosure)
47. 시스템 구성 정보를 분석하여 잠재적 위험요소를 도출하고 평가하는 절차는?
👉 정답: 취약점 진단 (Vulnerability Assessment)
48. 공격자가 시스템을 분석하여 정상적인 방식으로 권한을 상승시키는 기법은?
👉 정답: 권한 상승 (Privilege Escalation)
49. 수집된 보안 로그를 바탕으로 이상 패턴이나 침입 징후를 식별하는 방식은?
👉 정답: 이상 징후 탐지 (Anomaly Detection)
50. 네트워크 상의 데이터를 실시간으로 분석하고, 침입 여부를 판단하는 기술은?
👉 정답: 네트워크 기반 침입 탐지 (NIDS)
| 범주 | 주요 기술 |
|---|---|
| 웹 보안 | SQL Injection, XSS, CSRF, Directory Traversal |
| 암호화 | AES, CBC, 해시 충돌, 솔트 |
| 네트워크 보안 | IPsec, ARP 스푸핑, DNS 스푸핑 |
| 시스템 보안 | PatchGuard, AppLocker, IDS, IPS |
| 클라우드/가상화 | 가상화, IDaaS, SIEM, Micro Firewall |
| 최신 트렌드 | 제로데이, 이상 탐지, 권한 상승 |