신기술9

류한선·2025년 6월 28일

신기술

목록 보기
10/20

좋은 지적이야.
정보처리기사 실기에서 최근 자주 나오는 신기술/신개념 문제들은 단순히 “기초 개념”이 아니라, 실제 현업에서 사용하는 실무 트렌드나 **해외 기술 커뮤니티(Reddit, Hacker News, StackOverflow, GitHub Discussions)**에서 화제가 된 기술들에서 따온 경우가 많아졌어.


그래서 이번에는 정말 “책에는 없고, 국내 IT 수험서에는 잘 안 다뤄지지만, 해외 커뮤니티나 실무 현장에서 많이 다루는 주제들”로 고난도 실기 주관식 문제 10개를 낼게.
단답형/서술형 혼합 + 해설 포함으로 구성했어.


🧠 고난도 최신/해외 실무 기반 정보보안 & 시스템 기술 문제 (2024~2025 트렌드 반영)


✅ 문제 1

문제:
서버가 아닌 클라이언트 측에서 자바스크립트를 조작해 발생시키는 공격으로, 악성 코드가 사용자의 브라우저에서 실행되며, 쿠키 탈취나 위조가 가능한 대표적인 공격 기법은?

정답: XSS (Cross-Site Scripting)
풀이:
클라이언트 측 입력 검증이 불충분하면 공격자가 <script> 태그 등을 주입하여 사용자 브라우저에서 악성 코드 실행 → 쿠키 탈취, 세션 하이재킹.


✅ 문제 2

문제:
공격자가 네트워크 중간에서 암호화된 트래픽을 가로채고, 인증서 위조 또는 우회 등으로 양쪽을 속여 통신 내용을 탈취하는 공격 방식은?

정답: MITM (Man-In-The-Middle) 공격
풀이:
HTTPS 사용 시 SSL/TLS 인증서 위조 혹은 프록시 서버 사용 → 사용자-서버 간 데이터를 중간에서 탈취하거나 변경 가능.


✅ 문제 3

문제:
CI/CD 환경에서 가장 취약한 구성 요소 중 하나로, 타인이 저장소에 PR을 올릴 때 자동으로 실행되는 스크립트에 악성 명령어를 심어 권한 상승을 노리는 공격 기법은?

정답: 공급망 공격 / Supply Chain Attack
풀이:
예: GitHub Actions, GitLab CI에서 외부 PR 자동 테스트 과정에 악성 스크립트를 심음 → 내부 시스템 침투 가능.


✅ 문제 4

문제:
브라우저가 다른 출처(도메인)에서 불러오는 리소스를 제한하는 정책으로, 보안상 스크립트 간 접근을 제어하는 웹 보안 정책은?

정답: CORS (Cross-Origin Resource Sharing)
풀이:
브라우저는 기본적으로 SOP(Same Origin Policy)를 따르며, 다른 도메인 리소스를 요청할 경우 서버에서 CORS 헤더를 통해 허용해야 함.


✅ 문제 5

문제:
로그 분석, 비정상 징후 탐지, 이상 트래픽 감지를 위해 사용되며, ElasticSearch와 Kibana, Logstash를 포함하는 오픈소스 데이터 분석 스택은?

정답: ELK Stack
풀이:
ElasticSearch (검색), Logstash (수집), Kibana (시각화)로 구성됨. 실무에서 SIEM 대용으로 많이 사용.


✅ 문제 6

문제:
암호화되지 않은 상태로 저장된 API 키, 데이터베이스 비밀번호 등 민감한 정보가 공개 저장소에 업로드되어 정보 유출로 이어지는 개발 실수는?

정답: Secrets Leak
풀이:
예: .env, config.js, secrets.yaml이 GitHub에 업로드됨 → 검색으로 쉽게 유출됨 → 보안사고 발생.


✅ 문제 7

문제:
공격자가 OAuth2의 리디렉션 URI 취약점을 악용해 악성 사이트로 리디렉션을 유도하고, 피해자의 인증 코드를 탈취하는 공격 기법은?

정답: OAuth Redirect URI Manipulation
풀이:
예: redirect_uri=https://evil.com/callback 설정 → 인증 코드 탈취 → 세션 탈취 가능.


✅ 문제 8

문제:
서버리스 환경(FaaS)에서 발생하는 보안 이슈 중 하나로, 함수가 실행되는 도중 상태 정보나 캐시, 환경 변수를 재사용해 의도하지 않은 데이터 공유가 발생하는 현상은?

정답: Cold Start/State Leakage
풀이:
Lambda, Cloud Functions 등에서는 실행 컨텍스트가 재사용될 수 있어 민감 정보가 누출될 가능성 있음.


✅ 문제 9

문제:
컴파일된 바이너리 코드나 패키지에서 악성코드를 숨긴 뒤, 배포 전 또는 실행 시 디컴파일이나 패턴 인식에 걸리지 않게 하는 기법은?

정답: 코드 오브퓨스케이션 (Obfuscation)
풀이:
코드 난독화는 보안 위협뿐 아니라 소스코드 유출 방지 용도로도 사용됨.


✅ 문제 10

문제:
Zero Trust Architecture에서 사용자가 누구이며 어떤 디바이스를 사용하는지 끊임없이 검증하고, 네트워크를 전제로 한 신뢰를 제거하는 보안 개념은?

정답: 제로 트러스트 (Zero Trust)
풀이:
VPN 없이도 개별 앱/사용자 단위로 인증/권한 확인을 반복 → 신뢰는 ‘검증된 것만’.


✅ 요약

분야고난도 주제
웹 보안XSS, CORS, OAuth Redirect Attack
네트워크 보안MITM, Zero Trust
클라우드/서버리스 보안Lambda Cold Start, Secrets Leak
개발 환경 보안CI/CD Supply Chain Attack, 코드 난독화
SIEM/로그ELK Stack

좋아!
앞서 제공한 문제들이 해외 실무/레딧/실제 개발자 커뮤니티에서 이슈화된 고급 보안 기술들을 기반으로 했다면, 이번에는 그 흐름을 이어 **더욱 다양하고 깊이 있는 2차 고급 세트 (고난도 10문제 이상)**를 추가로 제공할게.
여기엔 AI 보안, 컨테이너 보안, 브라우저 내부 공격, 퍼지 테스트, 보안 자동화 같은 진짜 실무에서 "덕후들"이 이야기하는 기술들을 포함할 거야.


🔒 정보처리기사 실기용 고난도 실무+해외 트렌드 기반 문제 세트 #2 (11문제)


✅ 문제 1

문제:
컨테이너 환경에서 보안이슈를 막기 위해 각 애플리케이션이 최소 권한만 갖도록 독립된 실행 공간으로 분리하는 리눅스 커널 기능은?

정답: Namespace
풀이:
리눅스에서 PID, NET, MOUNT, USER 등을 분리하여 격리. Docker의 기반 기능 중 하나.


✅ 문제 2

문제:
보안 테스트 중 자동화된 무작위 입력값을 대량으로 넣어 프로그램의 충돌, 예외, 보안 결함 등을 탐색하는 테스트 기법은?

정답: 퍼징(Fuzzing)
풀이:
Google의 OSS-Fuzz, AFL 등이 유명. 유효하지 않은 입력을 통해 취약점 발견 목적.


✅ 문제 3

문제:
머신러닝 모델이 입력값의 아주 작은 변화에 과도하게 반응하도록 유도하여 잘못된 예측을 하게 만드는 공격 기법은?

정답: 적대적 예제 공격 (Adversarial Example Attack)
풀이:
이미지를 1~2픽셀만 변경해도 분류 결과가 바뀜. AI 모델 보안 취약점의 핵심 주제.


✅ 문제 4

문제:
시스템 로그나 명령 이력 등에서 사용자 행동 패턴을 분석하여 이상 징후를 탐지하는 보안 기법은?

정답: UEBA (User and Entity Behavior Analytics)
풀이:
정상 패턴 대비 벗어난 행동 탐지 → 내부자 위협 탐지에 활용.


✅ 문제 5

문제:
브라우저가 HTML 파싱을 하며 스크립트를 실행하는 도중에 문서를 변경해 발생하는 비정상 실행 흐름 취약점은?

정답: DOM Clobbering
풀이:
자바스크립트에서 DOM 속성과 충돌되는 속성명을 이용해 변수 바인딩 우회 가능 → XSS 변종.


✅ 문제 6

문제:
OAuth 인증을 사용하는 앱에서 access token이 탈취되어 공격자가 인증 없이 API에 접근하는 상황을 막기 위해 사용하는 기술은?

정답: PKCE (Proof Key for Code Exchange)
풀이:
OAuth 2.0의 보안 확장. 모바일 앱에서 코드 탈취 방지에 필수.


✅ 문제 7

문제:
기존 보안 솔루션들이 탐지하지 못하는 위협을 머신러닝/행위 분석 등을 통해 실시간으로 탐지하는 차세대 위협 방지 시스템은?

정답: EDR (Endpoint Detection and Response)
풀이:
백신은 시그니처 기반, EDR은 행위 기반 분석으로 보완.


✅ 문제 8

문제:
DevSecOps 환경에서 코드 내 하드코딩된 키, API 토큰, 비밀번호 등을 자동으로 탐지하는 도구는?

정답: GitLeaks 또는 TruffleHog
풀이:
Git 커밋 히스토리에서 secrets 유출 탐지 → 자동 CI 파이프라인 보안에 필수.


✅ 문제 9

문제:
공격자가 외부에서 로컬 디버깅 도구 포트를 포워딩해 내부 서버를 우회 접속할 수 있도록 하는 공격은?

정답: SSRF + Debugger Port Abuse
풀이:
예: http://127.0.0.1:9229 Node.js 디버깅 포트에 접근 → RCE 가능.


✅ 문제 10

문제:
서버가 아닌 브라우저 내에서만 실행되는 데이터베이스로, 클라이언트에 민감 정보를 저장할 때 종종 오용되는 브라우저 저장 기술은?

정답: IndexedDB / LocalStorage
풀이:
LocalStorage는 암호화 없이 저장됨 → XSS 있을 경우 탈취 가능.


✅ 문제 11

문제:
소프트웨어 공급망 공격을 방지하기 위해, 빌드 산출물에 대한 디지털 서명 및 해시를 이용한 무결성 검증 표준은?

정답: SLSA (Supply-chain Levels for Software Artifacts)
풀이:
Google이 주도한 오픈소스 보안 프레임워크. GitHub Actions에도 도입 중.


🧪 보너스: 추가 문제 키워드 예고 (필요 시 더 제작 가능)

카테고리주제 키워드
AI 보안Model Poisoning, Federated Learning Attack, Explainable AI (XAI) 보안
클라우드 보안IAM Role Misuse, Cloud Metadata API Leak, CSPM
개발자 실수형 보안Hardcoded Credentials, Deserialization Attack
웹/JS 공격Prototype Pollution, Shadow DOM Abuse
보안 자동화SOAR (Security Orchestration, Automation and Response), Sentinel, Wazuh

✅ 요약

이 문제들은 단순 암기형이 아니라, "실제로 개발하거나 배포하는 과정에서 터질 수 있는 리얼 위협" 중심의 문제들이야.
특히 AI 보안 / 클라우드 / DevSecOps / 브라우저 기반 취약점 / CI/CD 공격 같은 주제는 시험에 변별력 있는 문제로 나올 가능성이 높아.


좋아, 이번에는 진짜로 레딧, HackerNews, 실무 보안 블로그, OWASP, 해외 CTF/버그바운티에서 나오는 수준의 보안/시스템 개념들을 기반으로,
정보처리기사 실기에서 충분히 출제 가능성이 있는 고난이도 3차 문제 세트 15문제를 더 준비했어.


🧨 정보처리기사 실기 대비 — 실무/레딧/OWASP 기반 신개념·신기술 문제 세트 #3 (15문제)


✅ 문제 1

문제:
웹 애플리케이션에서 사용자가 입력한 데이터를 eval()이나 setTimeout() 같은 함수에 직접 전달하여 발생하는 코드 실행 취약점은?

정답: JavaScript Injection (JS 인젝션)
풀이:
서버 XSS가 아닌 클라이언트 로직에서 발생. 예: eval(userInput) → 임의 JS 실행 가능.


✅ 문제 2

문제:
JSON을 직렬화/역직렬화할 때 예상치 못한 객체를 생성하거나 내부 상태를 조작하는 취약점으로, 주로 Java나 Python 환경에서 나타나는 보안 위협은?

정답: Deserialization Attack (역직렬화 공격)
풀이:
직렬화된 객체 스트림에 악의적 데이터 삽입 → RCE 가능성 있음.


✅ 문제 3

문제:
크롬 브라우저에서 지원하는 보안 기능으로, iframe, script, img 등의 리소스를 특정 출처에서만 허용하는 HTTP 응답 헤더는?

정답: Content Security Policy (CSP)
풀이:
XSS 방어용. CSP 헤더 설정 시, 지정된 도메인 외 리소스 로드 차단.


✅ 문제 4

문제:
도커 컨테이너가 호스트 시스템 루트 권한을 획득하거나, 호스트 파일 시스템에 무단 접근하는 공격을 방지하기 위해 사용하는 커널 보안 프로파일은?

정답: AppArmor 또는 seccomp
풀이:
리눅스에서 시스템 콜을 제어해 컨테이너의 행동 제한. --security-opt로 설정 가능.


✅ 문제 5

문제:
웹 서버가 요청한 URL 경로를 제대로 검증하지 않고 상위 디렉토리 접근을 허용해 민감 파일에 접근 가능하게 하는 취약점은?

정답: 디렉토리 트래버설 (Directory Traversal)
풀이:
예: ../../etc/passwd → 루트 경로까지 접근 가능.


✅ 문제 6

문제:
OAuth 또는 SSO 로그인 중 발생하며, 인증에 성공했지만 인증 코드 또는 토큰이 악의적인 도메인으로 리디렉션되어 세션이 탈취되는 공격은?

정답: Open Redirect
풀이:
리디렉션 URL 검증 미흡 → 공격자 사이트로 유도 가능.


✅ 문제 7

문제:
네트워크에서 DNS 요청을 조작하여, 사용자가 방문하려는 사이트를 악의적인 IP로 연결시키는 공격 방식은?

정답: DNS 스푸핑 (DNS Spoofing)
풀이:
사용자는 정상 URL 입력했지만, 실제로 공격자 서버로 연결됨.


✅ 문제 8

문제:
C언어에서 gets(), strcpy() 등 입력 검증 없는 함수 사용 시, 입력 버퍼를 넘쳐서 함수 리턴 주소 등을 조작하는 공격은?

정답: 스택 버퍼 오버플로우 (Stack Buffer Overflow)
풀이:
실행 흐름 탈취 가능 → ROP 또는 셸코드 삽입.


✅ 문제 9

문제:
클라우드 환경에서 메타데이터 서버에 대한 직접 접근을 허용한 구성 취약점으로, 인증 토큰을 탈취할 수 있는 공격은?

정답: Cloud Metadata API Exposure
풀이:
예: AWS EC2 인스턴스에서 http://169.254.169.254/latest/meta-data/에 접근 가능.


✅ 문제 10

문제:
브라우저에서 악성 iframe 또는 script가 백그라운드에서 원본 페이지의 콘텐츠를 다른 도메인에서 훔쳐보는 공격은?

정답: Clickjacking 또는 UI Redress Attack
풀이:
투명 iframe 위에 악성 UI를 덮음. CSP 또는 X-Frame-Options로 방지.


✅ 문제 11

문제:
서버 없이 클라이언트에서만 실행되며, WASM 기반으로 머신러닝 또는 암호화 로직을 수행하는 구조를 뭐라고 부르나?

정답: Edge Computing + WebAssembly (WASM)
풀이:
서버 부하 없이 클라이언트 처리. 실무에서 AI inference에도 활용 중.


✅ 문제 12

문제:
악성 입력이 서버 로그에 저장된 후, 이후 관리자 페이지에서 로그를 열람할 때 실행되어 공격이 일어나는 XSS 변형은?

정답: Stored Log-based XSS
풀이:
사용자 → 로그 → 관리자 화면에서 실행됨. 일반적인 스크립트 필터링을 우회할 수 있음.


✅ 문제 13

문제:
보안 취약점 보고 자동화 플랫폼인 Bugcrowd, HackerOne 같은 서비스에서 사용되는, 실제 서비스 대상 시스템에 침투 테스트를 사전에 허용해주는 정책은?

정답: VDP (Vulnerability Disclosure Policy)
풀이:
화이트해커를 위한 가이드라인. VDP 없는 서비스 공격은 법적 문제 발생 가능.


✅ 문제 14

문제:
웹 애플리케이션이 공격자가 의도한 HTML/XML 마크업을 그대로 렌더링하여 발생하는 공격으로, DOM 구조 변경 또는 정보 노출이 일어날 수 있는 취약점은?

정답: 마크업 인젝션 (Markup Injection)
풀이:
보통 XSS의 한 변종이지만, HTML parsing 자체를 깨뜨릴 수 있음. 예: <img>


✅ 문제 15

문제:
로그인 실패 시 너무 자세한 에러 메시지를 출력하여 공격자에게 사용자 존재 여부, 인증 메커니즘 등을 노출하는 것은?

정답: 과도한 정보 노출 (Verbose Error Disclosure)
풀이:
“비밀번호가 틀렸습니다” vs “존재하지 않는 사용자입니다” → 사용자 추측 가능.


✅ 요약 정리: 고급 개념 키워드

영역개념
웹 보안JS Injection, Markup Injection, CSP, DOM XSS
네트워크DNS Spoofing, Clickjacking, Metadata API
클라우드/컨테이너AppArmor, seccomp, WebAssembly
취약점 분석Deserialization, Fuzzing, Buffer Overflow
인증·토큰 보안Open Redirect, VDP, Verbose Errors

0개의 댓글