본문으로 바로 가기

정보처리기사 필기 · 정보시스템 구축 관리 과목

정보처리기사 소프트웨어·시스템 보안 핵심정리

중요도
★★★★★ (5 / 5)
출제 비중
정보시스템 구축 관리 20문항 중 약 9문항 (45%)

보안의 3요소, 암호 알고리즘, 공격 유형, 인증과 접근 통제를 다룹니다.

소프트웨어·시스템 보안, 이것만은 꼭 외우세요

  • 보안의 3요소: 기밀성, 무결성, 가용성.
  • 대칭키 암호: DES, AES, SEED, ARIA. 공개키 암호: RSA, ECC. 해시: SHA, MD5.
  • SQL 삽입은 입력값에 SQL 문을 끼워 넣는 공격, XSS 는 웹 페이지에 악성 스크립트를 심는 공격입니다.
  • 접근 통제: DAC(신분 기반, 소유자가 권한 부여), MAC(등급 기반, 시스템이 강제), RBAC(역할 기반).
  • 서비스 거부 공격: Ping of Death, SYN Flooding, Smurf, Land 공격.

소프트웨어·시스템 보안 대표 문제 5개

AI 예상문제검수 전정보시스템 구축 관리 › 소프트웨어·시스템 보안★★★★★

문제 1. 암호 알고리즘 가운데 공개키(비대칭키) 암호 방식에 해당하는 것은?

  1. ① DES
  2. ② AES
  3. ③ SEED
  4. ④ RSA
▼ 정답과 해설 보기▲ 정답과 해설 접기

정답: ④ RSA

핵심: 공개키 암호: RSA, ECC / 대칭키 암호: DES, AES, SEED, ARIA

RSA 는 큰 수의 소인수분해가 어렵다는 점을 이용한 대표적인 공개키 암호입니다.

틀린 선지

  • ① DES: 대칭키(비밀키) 암호입니다.
  • ② AES: 대칭키 암호입니다. DES 를 대신하는 표준입니다.
  • ③ SEED: 우리나라에서 개발한 대칭키 암호입니다.
AI 예상문제검수 전정보시스템 구축 관리 › 소프트웨어·시스템 보안★★★★★

문제 2. 웹 응용 프로그램의 입력란에 SQL 문을 끼워 넣어 데이터베이스를 허가 없이 조회하거나 조작하는 공격은?

  1. ① SQL 삽입(SQL Injection)
  2. ② 크로스 사이트 스크립팅(XSS)
  3. ③ 서비스 거부 공격(DoS)
  4. ④ 버퍼 오버플로
▼ 정답과 해설 보기▲ 정답과 해설 접기

정답: ① SQL 삽입(SQL Injection)

핵심: SQL 삽입: 입력값에 SQL 문을 끼워 넣는 공격

로그인 창에 ' OR '1'='1 같은 값을 넣어 조건을 언제나 참으로 만드는 것이 대표적인 예입니다. 입력값을 검증하고 미리 준비된 문장(Prepared Statement)을 써서 막습니다.

틀린 선지

  • ② 크로스 사이트 스크립팅(XSS): 웹 페이지에 악성 스크립트를 심어 방문자의 브라우저에서 실행되게 하는 공격입니다.
  • ③ 서비스 거부 공격(DoS): 서버에 요청을 몰아 정상적인 서비스를 못 하게 하는 공격입니다.
  • ④ 버퍼 오버플로: 정해진 메모리 크기보다 큰 값을 넣어 프로그램의 흐름을 바꾸는 공격입니다.
AI 예상문제검수 전정보시스템 구축 관리 › 소프트웨어·시스템 보안★★★★★

문제 3. TCP 의 3-way handshake 과정을 악용하여, 공격자가 연결 요청(SYN)만 대량으로 보내고 응답하지 않아 서버의 대기 큐를 가득 채우는 공격은?

  1. ① Ping of Death
  2. ② SYN Flooding
  3. ③ Smurf
  4. ④ Land 공격
▼ 정답과 해설 보기▲ 정답과 해설 접기

정답: ② SYN Flooding

핵심: SYN Flooding: SYN만 보내고 응답하지 않아 대기 큐를 채운다

서버는 SYN 을 받으면 자리를 잡아 두고 상대의 응답(ACK)을 기다립니다. 응답이 오지 않는 요청이 쌓이면 정상 사용자가 접속하지 못하게 됩니다.

틀린 선지

  • ① Ping of Death: 허용 범위보다 큰 ICMP 패킷을 보내 시스템을 마비시키는 공격입니다.
  • ③ Smurf: 보내는 주소를 공격 대상으로 속인 ICMP 패킷을 네트워크 전체에 뿌려, 응답이 대상에게 몰리게 하는 공격입니다.
  • ④ Land 공격: 보내는 주소와 받는 주소를 모두 공격 대상의 주소로 만든 패킷을 보내는 공격입니다.
AI 예상문제검수 전정보시스템 구축 관리 › 소프트웨어·시스템 보안★★★★★

문제 4. 접근 통제 정책 가운데, 주체와 객체에 보안 등급을 매기고 그 등급을 비교하여 시스템이 강제로 접근을 통제하는 방식은?

  1. ① 임의 접근 통제(DAC)
  2. ② 역할 기반 접근 통제(RBAC)
  3. ③ 강제 접근 통제(MAC)
  4. ④ 속성 기반 접근 통제(ABAC)
▼ 정답과 해설 보기▲ 정답과 해설 접기

정답: ③ 강제 접근 통제(MAC)

핵심: MAC: 보안 등급에 따라 시스템이 강제로 통제한다

MAC 은 군대의 비밀 등급처럼, 등급이 맞지 않으면 볼 수 없게 시스템이 강제합니다.

틀린 선지

  • ① 임의 접근 통제(DAC): 자료의 소유자가 자기 판단으로 다른 사용자에게 권한을 주는 방식입니다.
  • ② 역할 기반 접근 통제(RBAC): 사용자가 맡은 역할(직무)에 따라 권한을 주는 방식입니다.
  • ④ 속성 기반 접근 통제(ABAC): 사용자·자료·환경의 여러 속성을 조합해 판단하는 방식입니다.
AI 예상문제검수 전정보시스템 구축 관리 › 소프트웨어·시스템 보안★★★★★

문제 5. 해시(Hash) 함수에 대한 설명으로 옳지 않은 것은?

  1. ① 임의의 길이의 입력을 고정된 길이의 값으로 바꾼다.
  2. ② SHA-256, MD5 등이 있다.
  3. ③ 데이터의 무결성 검증과 비밀번호 저장에 쓰인다.
  4. ④ 해시값으로부터 원래의 입력값을 쉽게 되찾을 수 있다.
▼ 정답과 해설 보기▲ 정답과 해설 접기

정답: ④ 해시값으로부터 원래의 입력값을 쉽게 되찾을 수 있다.

핵심: 해시는 일방향 함수: 해시값에서 원래 값을 되찾을 수 없다

해시 함수는 한쪽으로만 계산할 수 있습니다. 고기를 갈아 놓으면 다시 덩어리로 돌릴 수 없는 것과 같습니다. 그래서 비밀번호를 해시로 저장하면 유출되어도 원래 비밀번호를 알기 어렵습니다.

틀린 선지

  • ① 임의의 길이의 입력을 고정된 길이의 값으로 바꾼다.: 맞는 설명입니다.
  • ② SHA-256, MD5 등이 있다.: 맞는 설명입니다.
  • ③ 데이터의 무결성 검증과 비밀번호 저장에 쓰인다.: 맞는 설명입니다.

직접 풀어서 확인해 보세요.