정보처리기사 필기 · 정보시스템 구축 관리 과목
정보처리기사 소프트웨어·시스템 보안 핵심정리
- 중요도
- ★★★★★ (5 / 5)
- 출제 비중
- 정보시스템 구축 관리 20문항 중 약 9문항 (45%)
보안의 3요소, 암호 알고리즘, 공격 유형, 인증과 접근 통제를 다룹니다.
소프트웨어·시스템 보안, 이것만은 꼭 외우세요
- 보안의 3요소: 기밀성, 무결성, 가용성.
- 대칭키 암호: DES, AES, SEED, ARIA. 공개키 암호: RSA, ECC. 해시: SHA, MD5.
- SQL 삽입은 입력값에 SQL 문을 끼워 넣는 공격, XSS 는 웹 페이지에 악성 스크립트를 심는 공격입니다.
- 접근 통제: DAC(신분 기반, 소유자가 권한 부여), MAC(등급 기반, 시스템이 강제), RBAC(역할 기반).
- 서비스 거부 공격: Ping of Death, SYN Flooding, Smurf, Land 공격.
소프트웨어·시스템 보안 대표 문제 5개
문제 1. 암호 알고리즘 가운데 공개키(비대칭키) 암호 방식에 해당하는 것은?
- ① DES
- ② AES
- ③ SEED
- ④ RSA
▼ 정답과 해설 보기▲ 정답과 해설 접기
정답: ④ RSA
핵심: 공개키 암호: RSA, ECC / 대칭키 암호: DES, AES, SEED, ARIA
RSA 는 큰 수의 소인수분해가 어렵다는 점을 이용한 대표적인 공개키 암호입니다.
틀린 선지
- ① DES: 대칭키(비밀키) 암호입니다.
- ② AES: 대칭키 암호입니다. DES 를 대신하는 표준입니다.
- ③ SEED: 우리나라에서 개발한 대칭키 암호입니다.
문제 2. 웹 응용 프로그램의 입력란에 SQL 문을 끼워 넣어 데이터베이스를 허가 없이 조회하거나 조작하는 공격은?
- ① SQL 삽입(SQL Injection)
- ② 크로스 사이트 스크립팅(XSS)
- ③ 서비스 거부 공격(DoS)
- ④ 버퍼 오버플로
▼ 정답과 해설 보기▲ 정답과 해설 접기
정답: ① SQL 삽입(SQL Injection)
핵심: SQL 삽입: 입력값에 SQL 문을 끼워 넣는 공격
로그인 창에 ' OR '1'='1 같은 값을 넣어 조건을 언제나 참으로 만드는 것이 대표적인 예입니다. 입력값을 검증하고 미리 준비된 문장(Prepared Statement)을 써서 막습니다.
틀린 선지
- ② 크로스 사이트 스크립팅(XSS): 웹 페이지에 악성 스크립트를 심어 방문자의 브라우저에서 실행되게 하는 공격입니다.
- ③ 서비스 거부 공격(DoS): 서버에 요청을 몰아 정상적인 서비스를 못 하게 하는 공격입니다.
- ④ 버퍼 오버플로: 정해진 메모리 크기보다 큰 값을 넣어 프로그램의 흐름을 바꾸는 공격입니다.
문제 3. TCP 의 3-way handshake 과정을 악용하여, 공격자가 연결 요청(SYN)만 대량으로 보내고 응답하지 않아 서버의 대기 큐를 가득 채우는 공격은?
- ① Ping of Death
- ② SYN Flooding
- ③ Smurf
- ④ Land 공격
▼ 정답과 해설 보기▲ 정답과 해설 접기
정답: ② SYN Flooding
핵심: SYN Flooding: SYN만 보내고 응답하지 않아 대기 큐를 채운다
서버는 SYN 을 받으면 자리를 잡아 두고 상대의 응답(ACK)을 기다립니다. 응답이 오지 않는 요청이 쌓이면 정상 사용자가 접속하지 못하게 됩니다.
틀린 선지
- ① Ping of Death: 허용 범위보다 큰 ICMP 패킷을 보내 시스템을 마비시키는 공격입니다.
- ③ Smurf: 보내는 주소를 공격 대상으로 속인 ICMP 패킷을 네트워크 전체에 뿌려, 응답이 대상에게 몰리게 하는 공격입니다.
- ④ Land 공격: 보내는 주소와 받는 주소를 모두 공격 대상의 주소로 만든 패킷을 보내는 공격입니다.
문제 4. 접근 통제 정책 가운데, 주체와 객체에 보안 등급을 매기고 그 등급을 비교하여 시스템이 강제로 접근을 통제하는 방식은?
- ① 임의 접근 통제(DAC)
- ② 역할 기반 접근 통제(RBAC)
- ③ 강제 접근 통제(MAC)
- ④ 속성 기반 접근 통제(ABAC)
▼ 정답과 해설 보기▲ 정답과 해설 접기
정답: ③ 강제 접근 통제(MAC)
핵심: MAC: 보안 등급에 따라 시스템이 강제로 통제한다
MAC 은 군대의 비밀 등급처럼, 등급이 맞지 않으면 볼 수 없게 시스템이 강제합니다.
틀린 선지
- ① 임의 접근 통제(DAC): 자료의 소유자가 자기 판단으로 다른 사용자에게 권한을 주는 방식입니다.
- ② 역할 기반 접근 통제(RBAC): 사용자가 맡은 역할(직무)에 따라 권한을 주는 방식입니다.
- ④ 속성 기반 접근 통제(ABAC): 사용자·자료·환경의 여러 속성을 조합해 판단하는 방식입니다.
문제 5. 해시(Hash) 함수에 대한 설명으로 옳지 않은 것은?
- ① 임의의 길이의 입력을 고정된 길이의 값으로 바꾼다.
- ② SHA-256, MD5 등이 있다.
- ③ 데이터의 무결성 검증과 비밀번호 저장에 쓰인다.
- ④ 해시값으로부터 원래의 입력값을 쉽게 되찾을 수 있다.
▼ 정답과 해설 보기▲ 정답과 해설 접기
정답: ④ 해시값으로부터 원래의 입력값을 쉽게 되찾을 수 있다.
핵심: 해시는 일방향 함수: 해시값에서 원래 값을 되찾을 수 없다
해시 함수는 한쪽으로만 계산할 수 있습니다. 고기를 갈아 놓으면 다시 덩어리로 돌릴 수 없는 것과 같습니다. 그래서 비밀번호를 해시로 저장하면 유출되어도 원래 비밀번호를 알기 어렵습니다.
틀린 선지
- ① 임의의 길이의 입력을 고정된 길이의 값으로 바꾼다.: 맞는 설명입니다.
- ② SHA-256, MD5 등이 있다.: 맞는 설명입니다.
- ③ 데이터의 무결성 검증과 비밀번호 저장에 쓰인다.: 맞는 설명입니다.
직접 풀어서 확인해 보세요.