정보처리기사 · 정보시스템 구축 관리 과목
정보처리기사 소프트웨어·시스템 보안 개념 정리
중요도 ★★★★★ · 45% (추정)
AI가 새로 쓴 글 가운데, 작성과 분리된 AI 검증(다시 읽고 사실·수치 확인)을 통과한 단원만 싣습니다. 틀린 곳을 발견하면 알려 주세요.
핵심 개념
보안의 3요소
허락된 사람만 보는 기밀성, 허락 없이 바뀌지 않는 무결성, 필요할 때 쓸 수 있는 가용성입니다.
외우는 요령'기·무·가'.
대칭키와 공개키 암호
대칭키 암호는 암호화와 복호화에 같은 키를 쓰고(DES, AES, SEED, ARIA), 공개키 암호는 공개키와 개인키를 따로 씁니다(RSA, ECC).
외우는 요령'RSA 는 공개키' 하나만 확실히 외워 두세요.
SQL 삽입과 XSS
SQL 삽입은 입력 칸에 SQL 문을 끼워 넣어 데이터베이스를 조작하는 공격이고, XSS 는 웹 페이지에 악성 스크립트를 심어 방문자에게 실행시키는 공격입니다.
외우는 요령SQL 은 데이터베이스, XSS 의 S 는 스크립트.
접근 통제 방식
DAC 는 자료의 주인이 권한을 주는 방식, MAC 는 보안 등급에 따라 시스템이 강제하는 방식, RBAC 는 역할에 따라 권한을 주는 방식입니다.
외우는 요령D = 재량(Discretionary), M = 강제(Mandatory), R = 역할(Role).
자주 나오는 포인트
- 암호 알고리즘을 대칭키·공개키·해시로 나누는 문제가 자주 나옵니다.
- 공격 이름과 설명을 짝짓는 문제가 많이 나옵니다.
- DAC·MAC·RBAC 를 구분하는 문제가 나옵니다.
헷갈리는 것 비교: 대칭키와 공개키
| 구분 | 대칭키 | 공개키 |
|---|---|---|
| 키 | 암호화·복호화 키가 같음 | 공개키와 개인키가 다름 |
| 속도 | 빠름 | 느림 |
| 예 | DES, AES, SEED, ARIA | RSA, ECC |
대표 문제 3개
검수를 마친 예상문제 가운데 이 단원의 대표 문제입니다.
문제 1. 암호 알고리즘 가운데 공개키(비대칭키) 암호 방식에 해당하는 것은?
- ① DES
- ② AES
- ③ SEED
- ④ RSA
▼ 정답과 해설 보기▲ 정답과 해설 접기
정답: ④ RSA
핵심: 공개키 암호: RSA, ECC / 대칭키 암호: DES, AES, SEED, ARIA
RSA 는 큰 수의 소인수분해가 어렵다는 점을 이용한 대표적인 공개키 암호입니다.
틀린 선지
- ① DES: 대칭키(비밀키) 암호입니다.
- ② AES: 대칭키 암호입니다. DES 를 대신하는 표준입니다.
- ③ SEED: 우리나라에서 개발한 대칭키 암호입니다.
문제 2. 웹 응용 프로그램의 입력란에 SQL 문을 끼워 넣어 데이터베이스를 허가 없이 조회하거나 조작하는 공격은?
- ① SQL 삽입(SQL Injection)
- ② 크로스 사이트 스크립팅(XSS)
- ③ 서비스 거부 공격(DoS)
- ④ 버퍼 오버플로
▼ 정답과 해설 보기▲ 정답과 해설 접기
정답: ① SQL 삽입(SQL Injection)
핵심: SQL 삽입: 입력값에 SQL 문을 끼워 넣는 공격
로그인 창에 ' OR '1'='1 같은 값을 넣어 조건을 언제나 참으로 만드는 것이 대표적인 예입니다. 입력값을 검증하고 미리 준비된 문장(Prepared Statement)을 써서 막습니다.
틀린 선지
- ② 크로스 사이트 스크립팅(XSS): 웹 페이지에 악성 스크립트를 심어 방문자의 브라우저에서 실행되게 하는 공격입니다.
- ③ 서비스 거부 공격(DoS): 서버에 요청을 몰아 정상적인 서비스를 못 하게 하는 공격입니다.
- ④ 버퍼 오버플로: 정해진 메모리 크기보다 큰 값을 넣어 프로그램의 흐름을 바꾸는 공격입니다.
문제 3. 정보 보안의 3대 요소 가운데 '인가된 사용자는 원할 때 언제든지 정보를 사용할 수 있어야 한다'는 것은?
- ① 부인 방지
- ② 기밀성
- ③ 가용성
- ④ 무결성
▼ 정답과 해설 보기▲ 정답과 해설 접기
정답: ③ 가용성
핵심: 보안 3요소: 기밀성·무결성·가용성
- 기밀성: 허락된 사람만 봄
- 무결성: 허락된 사람만 고침
- 가용성: 허락된 사람은 언제든 씀
틀린 선지
- ① 부인 방지: 보내거나 받은 사실을 나중에 부인하지 못하게 하는 것입니다.
- ② 기밀성: 인가된 사용자만 정보에 접근할 수 있어야 한다는 요소입니다.
- ④ 무결성: 인가된 사용자만 정보를 수정할 수 있어야 한다는 요소입니다.