총 100문항 · 문제·정답·해설·개념 무료 학습
이 회차는 100문항입니다. 자료를 읽고 푸는 문항이 26문항입니다. 풀이가 붙은 문항이 100문항입니다.
▶ CertLab에서 풀어보기사용자의 신원을 검증하고 전송된 메시지의 출처를 확인하는 정보보호 개념은?
정답 3번
사용자 신원 검증과 메시지 출처 확인은 인증성이다. 무결성은 변조 방지, 기밀성은 비인가 노출 방지, 가용성은 필요할 때 이용 보장이다.
TCP에 대한 설명으로 옳지 않은 것은?
정답 1번
TCP는 연결 지향 프로토콜이다. 비연결 지향은 UDP의 성질이므로 1번이 옳지 않다.
암호 알고리즘에 대한 설명으로 옳지 않은 것은?
정답 2번
Diffie-Hellman은 대칭키가 아니라 키 교환 알고리즘이며 공개키 계열이다. 대칭키 예는 AES·DES 등이다.
TCP 세션 하이재킹에 대한 설명으로 옳은 것은?
정답 1번
TCP 세션 하이재킹은 시퀀스 번호 제어의 허점을 이용해 연결에 끼어드는 공격이다.
생체 인증 측정에 대한 설명으로 옳지 않은 것은?
정답 1번
FRR은 인가된 사용자를 잘못 거부하는 비율이고, 권한 없는 사람을 받아들이는 비율은 FAR이다.
블록암호 카운터 운영모드에 대한 설명으로 옳지 않은 것은?
정답 4번
CTR 모드는 카운터 값을 암호화해 평문과 XOR하는 방식이라 블록을 병렬로 처리할 수 있고 순차 처리에 묶이지 않는다.
AES 알고리즘에 대한 설명으로 옳지 않은 것은?
정답 2번
AES는 마지막 라운드에서 MixColumns를 생략한다. 모든 라운드에서 네 연산을 다 하는 것은 아니다.
비트코인 블록 헤더의 구조에서 머클 루트에 대한 설명으로 옳지 않은 것은?
정답 4번
비트코인 블록 헤더의 머클 루트는 SHA-256 해시값이므로 32바이트이다. 64바이트가 아니다.
SET에 대한 설명으로 옳지 않은 것은?
정답 3번
SET에서 고객 등록은 인증기관에 인증서를 요청하는 과정이다. 지불 게이트웨이를 거쳐 고객 등록이 이루어진다는 설명은 맞지 않다.
「개인정보 보호법」 제26조(업무위탁에 따른 개인정보의 처리 제한)에 대한 설명으로 옳지 않은 것은?
정답 3번
수탁자는 위탁받은 업무 범위를 넘어 개인정보를 이용하거나 제3자에게 제공해서는 안 된다(법 제26조).
IPv6에 대한 설명으로 옳지 않은 것은?
정답 4번
IPv6에는 브로드캐스트가 없다. 주소는 유니캐스트·멀티캐스트·애니캐스트로 구분한다.
SSH를 구성하는 프로토콜에 대한 설명으로 옳은 것은?
정답 1번
SSH는 전송 계층, 사용자 인증, 연결의 세 프로토콜로 구성되며 TCP 위에서 동작한다.
유럽의 국가들에 의해 제안된 것으로 자국의 정보보호 시스템을 평가하기 위하여 제정된 기준은?
정답 2번
유럽 국가들이 자국의 정보보호 시스템 평가를 위해 제정한 기준은 ITSEC이다. TCSEC은 미국 국방부 기준이다.
「개인정보 보호법」 제3조(개인정보 보호 원칙)에 대한 설명으로 옳지 않은 것은?
정답 3번
개인정보처리방침 등 처리에 관한 사항은 공개해야 한다. 비공개로 하라는 서술이 틀렸다.
ISO/IEC 27001의 통제영역에 해당하지 않은 것은?
정답 2번
ISO/IEC 27001 통제영역에는 IT 재해복구라는 이름의 영역이 없다. 업무연속성 관리의 정보보안 측면이 대응 영역이다.
접근제어 모델에 대한 설명으로 옳지 않은 것은?
정답 2번
Biba는 무결성 중심의 강제적 접근통제(MAC) 모델이다. 임의적 접근통제(DAC) 모델이 아니다.
운영체제에 대한 설명으로 옳지 않은 것은?
정답 4번
작업 스케줄링과 작업 요청의 수용·거부는 프로세스 관리의 기능이다. 파일 관리의 설명이 아니다.
「정보통신망 이용촉진 및 정보보호 등에 관한 법률」의 용어에 대한 설명으로 옳지 않은 것은?
정답 2번
통신과금서비스이용자는 통신과금서비스를 이용해 재화 등을 구입·이용하는 자이다. 정보통신서비스 이용자와 혼동한 서술이 틀렸다.
스니핑 공격에 대한 설명으로 옳지 않은 것은?
정답 1번
스위치 환경에서도 ARP 스푸핑을 쓰면 스니핑이 가능하다. 스니핑이 불가능하다는 서술이 틀렸다.
「정보보호 및 개인정보보호 관리체계 인증 등에 관한 고시」에서 인증심사원에 대한 설명으로 옳지 않은 것은?
정답 3번
고시에서 보수교육 시간은 인터넷진흥원이 일부를 이수한 것으로 인정할 수 있을 뿐, 인증위원회가 전부를 인정하는 것이 아니다.
SSS(Server Side Script) 언어에 해당하지 않는 것은?
정답 1번
PHP·ASP·JSP는 서버 측에서 실행되는 스크립트 언어이고 IIS는 마이크로소프트의 웹 서버 소프트웨어이다.
정보나 정보시스템을 누가, 언제, 어떤 방법을 통하여 사용했는지 추적할 수 있도록 하는 것은?
정답 4번
누가 언제 어떤 방법으로 정보시스템을 사용했는지 추적할 수 있게 하는 성질은 책임추적성이다.
디지털포렌식의 원칙에 대한 설명으로 옳지 않은 것은?
정답 1번
수집된 증거가 위변조되지 않았음을 증명하는 원칙은 무결성의 원칙이다. 연계성(연계보관성)은 증거의 획득부터 제출까지 전 과정을 추적 가능하게 하는 것이다.
다음에서 설명하는 국내 인증 제도는?
○ 「정보통신망 이용촉진 및 정보보호 등에 관한 법률」에 의한 정보보호 관리체계 인증과 「개인정보 보호법」에 의한 개인정보보호 관리체계 인증에 관한 사항을 통합하여 한국인터넷진흥원과 금융보안원에서 인증하고 있다.
○ 한국정보통신진흥협회, 한국정보통신기술협회, 개인정보보호협회에서 인증심사를 수행하고 있다.
정답 4번
정보보호 관리체계(ISMS)와 개인정보보호 관리체계(PIMS)를 통합한 국내 인증은 ISMS-P이다.
「개인정보 보호법」 제28조의2(가명정보의 처리 등)의 내용으로서 (가)와 (나)에 들어갈 용어를 바르게 연결한 것은?
제1항 개인정보처리자는 통계작성, 과학적 연구, 공익적 기록보존 등을 위하여 정보주체의 (가) 가명정보를 처리할 수 있다. 제2항 개인정보처리자는 제1항에 따라 가명정보를 제3자에게 제공하는 경우에는 특정 개인을 알아보기 위하여 사용될 수 있는 정보를 포함 (나) . (가) (나)
정답 3번
가명정보는 통계작성·과학적 연구·공익적 기록보존 목적이면 정보주체의 동의 없이 처리할 수 있다. 제3자 제공 시 특정 개인을 알아보는 정보를 포함해서는 안 된다.
SSL을 구성하는 프로토콜에 대한 설명으로 옳은 것은?
정답 2번
ChangeCipherSpec 메시지를 주고받으면 협상된 암호 매개변수가 대기 상태에서 활성 상태로 바뀌어 사용된다.
블록체인 기술의 하나인 하이퍼레저 패브릭에 대한 설명으로 옳지 않은 것은?
정답 4번
Hyperledger Fabric은 지분 증명이 아닌 오더링 서비스로 트랜잭션을 정렬하며 합의를 구성한다.
「정보통신망 이용촉진 및 정보보호 등에 관한 법률」 제23조의3(본인확인기관의 지정 등)에 의거하여 다음의 사항을 심사하여 대체수단의 개발ㆍ제공ㆍ관리 업무(이하 “본인확인업무”라 한다)를 안전하고 신뢰성 있게 수행할 능력이 있다고 인정되는 자를 본인확인기관으로 지정할 수 있는 기관은?
1. 본인확인업무의 안전성 확보를 위한 물리적ㆍ기술적ㆍ관리적 조치계획
2. 본인확인업무의 수행을 위한 기술적ㆍ재정적 능력
3. 본인확인업무 관련 설비규모의 적정성
정답 3번
정통망법 제23조의3의 본인확인기관은 방송통신위원회가 지정한다.
(가)와 (나)에 들어갈 용어를 바르게 연결한 것은?
악성 코드의 정적 분석은 파일을 (가) 하여 상세한 동작을 분석하는 단계로 악성 코드 파일을 역공학 분석하여 그 구조, 핵심이 되는 명령 부분, 동작 방식 등을 알아내는 것을 목표로 한다. 이를 위하여 역공학 분석을 위한 (나) 와/과 같은 도구를 활용한다. (가) (나)
정답 4번
정적 분석은 파일을 디스어셈블링해 구조를 분석하며 OllyDbg 같은 도구를 쓴다. Regshot은 동적 분석 때 레지스트리 변화를 비교하는 도구다.
프로그램 입력 값에 대한 검증 누락, 부적절한 검증 또는 데이터의 잘못된 형식 지정으로 인해 발생할 수 있는 보안 공격이 아닌 것은?
정답 1번
HTTP GET 플러딩은 요청을 대량으로 보내 서버를 마비시키는 서비스거부 공격이다. 입력값 검증 미흡에서 비롯된 공격이 아니다.
정보의 무결성에 중점을 둔 보안 모델은?
정답 1번
정보의 무결성에 중점을 둔 접근통제 모델은 Biba이다. Bell-LaPadula는 기밀성 모델이다.
허니팟에 대한 설명으로 옳지 않은 것은?
정답 3번
허니팟은 방화벽 내부망에도 설치할 수 있다. 설치할 수 없다는 서술이 틀렸다.
다음에 설명하는 위험 분석 방법은?
○ 구조적인 방법론에 기반하지 않고 분석가의 경험이나 지식을 사용하여 위험 분석을 수행한다.
○ 중소 규모의 조직에는 적합할 수 있으나 분석가의 개인적 경험에 지나치게 의존한다는 단점이 있다.
정답 2번
구조적 방법론 없이 분석가의 경험과 지식에 의존하는 위험 분석은 비정형 접근법이다.
RSA를 적용하여 7의 암호문 11과 35의 암호문 42가 주어져 있을 때, 알고리즘의 수학적 특성을 이용하여 계산한 245(=7 * 35)의 암호문은? (단, RSA 공개 모듈 n = 247, 공개 지수 e = 5)
정답 2번
RSA는 곱셈에 대해 동형이므로 E(7)·E(35) mod 247 = E(245)이다. 11×42=462, 462 mod 247=215이다.
사용자 A가 사전에 비밀키를 공유하고 있지 않은 사용자 B에게 기밀성 보장이 요구되는 문서 M을 보내기 위한 메시지로 옳은 것은?
KpuX: 사용자 X의 공개키 KprX: 사용자 X의 개인키 KS: 세션키 H(): 해시 함수 E(): 암호화 ||: 연결(concatenation) 연산자
정답 3번
사전에 비밀키가 없는 B에게 기밀성을 보장하려면 세션키로 문서를 암호화하고 그 세션키를 B의 공개키로 암호화해 보낸다.
보안 서비스와 이를 제공하기 위한 보안 기술을 잘못 연결한 것은?
정답 3번
부인방지는 전자서명으로 제공한다. 메시지 인증 코드(MAC)는 공유 비밀키를 쓰므로 제3자에게 송신 사실을 증명하지 못한다.
웹 서버와 클라이언트 간의 쿠키 처리 과정으로 옳지 않은 것은?
정답 2번
서버는 응답 메시지의 헤더 라인(Set-Cookie)으로 쿠키를 전달한다. 상태 라인으로 전달한다는 서술이 틀렸다.
「개인정보 보호법」 제15조(개인정보의 수집ㆍ이용)에서 개인정보처리자가 개인정보를 수집할 수 있으며 그 수집 목적의 범위에서 이용할 수 있는 경우에 해당하지 않는 것은?
정답 4번
개인정보 보호법 제15조는 정보주체와 체결한 계약의 이행에 필요한 경우를 든다. 공공기관과의 계약이라는 서술은 조문과 다르다.
함수 P에서 호출한 함수 Q가 자신의 작업을 마치고 다시 함수 P로 돌아가는 과정에서의 스택 버퍼 운용 과정을 순서대로 바르게 나열한 것은?
(가) 스택에 저장되어 있는 복귀 주소(return address)를 pop한다. (나) 스택 포인터를 프레임 포인터의 값으로 복원시킨다. (다) 이전 프레임 포인터 값을 pop하여 스택 프레임 포인터를 P의 스택 프레임으로 설정한다. (라) P가 실행했던 함수 호출(function call) 인스트럭션 다음의 인스트럭션을 실행한다.
정답 4번
함수 복귀 때는 스택 포인터를 프레임 포인터로 복원하고, 이전 프레임 포인터를 pop한 뒤, 복귀 주소를 pop해 다음 명령을 실행한다. 순서는 (나)-(다)-(가)-(라)이다.
무선 네트워크 보안에 대한 설명으로 옳은 것은?
정답 4번
WPA-개인은 PSK에서 유도한 키를 쓰고 WPA-엔터프라이즈는 RADIUS 서버와 EAP(802.1X)로 인증한다.
사용자 A가 사용자 B에게 보낼 메시지에 대한 전자서명을 생성하는 데 필요한 키는?
정답 1번
전자서명은 서명자 본인의 개인키로 만들고 서명자의 공개키로 검증한다.
원본 파일에 숨기고자 하는 정보를 삽입하고 숨겨진 정보의 존재 여부를 알기 어렵게 하는 기술은?
정답 4번
원본에 정보를 몰래 끼워 넣어 존재 자체를 감추는 기술은 스테가노그래피이다.
다음에서 설명하는 공격 방법은?
○ 사람의 심리를 이용하여 보안 기술을 무력화시키고 정보를 얻는 공격 방법
○ 신뢰할 수 있는 사람으로 위장하여 다른 사람의 정보에 접근하는 공격 방법
정답 3번
사람의 심리와 신뢰를 이용해 정보를 얻는 공격이 사회공학이다.
블록 암호의 운영 모드 중 ECB 모드와 CBC 모드에 대한 설명으로 옳은 것은?
정답 2번
ECB는 같은 평문 블록이 같은 암호문 블록이 되어 패턴이 드러나고, CBC는 이전 암호문 블록을 XOR한다.
컴퓨터 보안의 3요소가 아닌 것은?
정답 2번
컴퓨터 보안의 3요소는 기밀성·무결성·가용성이며 확장성은 포함되지 않는다.
로컬에서 통신하고 있는 서버와 클라이언트의 IP 주소에 대한 MAC 주소를 공격자의 MAC 주소로 속여, 클라이언트와 서버 간에 이동하는 패킷이 공격자로 전송되도록 하는 공격 기법은?
정답 3번
IP에 대응하는 MAC 주소를 공격자 것으로 속이는 공격은 ARP 스푸핑이다.
IEEE 802.11i 키 관리의 쌍별 키 계층을 바르게 나열한 것은?
(가) (나) (다)
정답 2번
802.11i 쌍별 키 계층은 PSK 아래로 PMK, PTK, TK 순이다.
CC(Common Criteria)의 보증 요구사항(Assurance Requirements)에 해당하는 것은?
정답 1번
CC 보증 요구사항에는 개발, 시험 등이 있고 식별과 인증·암호 지원 등은 기능 요구사항이다.
다음 /etc/passwd 파일 내용에 대한 설명으로 옳지 않은 것은?
root : x : 0 : 0 : root : /root : /bin/bash
㉠
㉡
㉢
㉣
정답 4번
/etc/passwd에서 패스워드는 x로 표시하고 실제 해시는 /etc/shadow에 두며, 마지막 필드는 로그인 셸이다.
리눅스에서 설정된 umask 값이 027일 때, 생성된 디렉터리의 기본접근 권한으로 옳은 것은?
정답 3번
디렉터리 기본 권한은 777에서 umask 027을 빼서 750, 즉 drwxr-x---이다.
역공학을 위해 로우레벨 언어에서 하이레벨 언어로 변환할 목적을 가진 도구는?
정답 2번
저급 언어를 고급 언어로 되돌리는 도구는 디컴파일러이다.
위험 평가 방법에 대한 설명으로 옳지 않은 것은?
정답 2번
델파이법·시나리오법·순위결정법·브레인스토밍은 정성적 분석법이고, 정량적 분석은 ALE 등으로 금액화한다.
「개인정보 보호법」 제30조(개인정보 처리방침의 수립 및 공개)에 따라 개인정보처리자가 정해야 하는 ‘개인정보 처리방침’에 포함되는 사항이 아닌 것은?
정답 4번
개인정보 처리방침에는 개인정보 보호책임자의 성명 등을 적으며, 처리자 성명이나 활용 부서 연락처는 아니다.
「개인정보 보호법」 제4조(정보주체의 권리)에 따른 정보주체의 권리가 아닌 것은?
정답 4번
자동화된 결정에 대해서는 승인이 아니라 거부하거나 설명을 요구할 권리가 있다.
증거물의 “획득 → 이송 → 분석 → 보관 → 법정 제출” 과정에 대한 추적성을 보장하기 위하여 준수해야 하는 원칙은?
정답 1번
획득부터 법정 제출까지 증거의 이력을 끊지 않고 추적하게 하는 원칙은 연계 보관성이다.
128비트 키를 이용한 AES 알고리즘 연산 수행에 필요한 내부 라운드 수는?
정답 1번
AES는 키 길이가 128·192·256비트이면 라운드 수가 각각 10·12·14이다.
SSL에서 기밀성과 메시지 무결성을 제공하기 위해 단편화, 압축, MAC 첨부, 암호화를 수행하는 프로토콜은?
정답 2번
단편화·압축·MAC·암호화를 수행해 기밀성과 무결성을 주는 SSL 프로토콜은 레코드 프로토콜이다.
「정보통신망 이용촉진 및 정보보호 등에 관한 법률」 제45조(정보통신망의 안정성 확보 등)에서 정보보호지침에 포함되어야 하는 사항으로 명시적으로 규정한 것이 아닌 것은?
정답 1번
정보통신망연결기기등의 정보보호 조치는 기술적 보호조치로 규정되며 물리적 조치가 아니다.
다음에서 설명하는 ISMS-P의 단계는?
○ 조직의 업무특성에 따라 정보자산 분류기준을 수립하여 관리체계 범위 내 모든 정보자산을 식별ㆍ분류하고, 중요도를 산정한 후 그 목록을 최신으로 관리하여야 한다.
○ 관리체계 전 영역에 대한 정보서비스 및 개인정보 처리 현황을 분석하고 업무 절차와 흐름을 파악하여 문서화하며, 이를 주기적으로 검토하여 최신성을 유지하여야 한다.
○ 위험 평가 결과에 따라 식별된 위험을 처리하기 위하여 조직에 적합한 보호대책을 선정하고, 보호대책의 우선순위와 일정ㆍ담당자ㆍ예산 등을 포함한 이행계획을 수립하여 경영진의 승인을 받아야 한다.
정답 1번
정보자산 식별·현황 흐름 분석·위험 평가와 보호대책 선정은 ISMS-P의 위험 관리 단계이다.
디지털 콘텐츠의 불법 복제와 유포를 막고 저작권 보유자의 이익과 권리를 보호해 주는 기술은?
정답 3번
디지털 콘텐츠의 불법 복제와 유포를 막고 저작권자의 권리를 보호하는 기술은 DRM이다.
적극적(active) 공격에 해당하는 것만을 모두 고르면?
ㄱ. 위장(masquerade)
ㄴ. 변조(modification)
ㄷ. 도청(eavesdropping)
ㄹ. 트래픽 분석(traffic analysis)
정답 1번
적극적 공격은 위장·변조처럼 데이터를 바꾸거나 만들어 내는 공격이고, 도청·트래픽 분석은 소극적 공격이다. 정답은 1번.
전자서명이 제공하는 보안 요소가 아닌 것은?
정답 4번
전자서명은 무결성·서명자 인증·부인 방지를 주지만 기밀성은 주지 않는다.
흔히 ‘Orange Book’으로 불리며, 미국에서 제정된 보안 표준으로 효과적인 정보보호 시스템 평가의 기준 개발과 이러한 기준에 맞게 개발된 제품들을 평가하는 데 초점을 두고 있는 정보 보안 평가 기준은?
정답 4번
Orange Book이라 불리는 미국의 보안 평가 기준은 TCSEC이다.
다음에서 설명하는 보안 모델은?
○ 상업 환경에서의 데이터의 무결성에 중점을 둔 것이다.
○ 정형화된 트랜잭션의 처리 과정에서 직무를 분리하도록 한다.
○ 제약을 받는(constrained) 데이터 항목에 대해 무결성 검증 절차를 거치도록 한다.
정답 3번
상업 환경의 무결성을 위해 직무 분리와 제약 데이터 항목 검증을 쓰는 모델은 Clark-Wilson이다.
다음에서 설명하는 정보보호의 목표에 해당하는 것은?
○ 정당한 사용자가 정보시스템의 데이터 또는 자원을 필요로 하는 시점에 사용할 수 있는 성질이다.
○ 확보 방법으로 데이터 백업, 중복성 유지 등이 있다.
○ 위협 요소로는 서비스 거부 공격, 지진, 홍수 등이 있다.
정답 2번
필요한 시점에 사용할 수 있는 성질이며 백업·이중화로 확보하는 정보보호 목표는 가용성이다.
「개인정보 보호법」에서 규정하고 있는 개인정보에 해당하지 않는 것은?
정답 4번
개인정보 보호법의 개인정보는 살아 있는 개인에 관한 정보이므로 사망자 정보는 해당하지 않는다.
다음에서 설명하는 기술은?
○ 공인 IP 주소가 내부 사설 IP 주소보다 부족한 경우에 적용 가능한 방식이다.
○ 내부 사설 IP 주소나 내부 네트워크 대역을 공인 IP로 자동 매핑하는 기능을 제공한다.
○ 내부 IP 주소를 외부로부터 보호해 주는 기능을 제공하기도 한다.
정답 3번
공인 IP 부족을 사설 IP 자동 매핑으로 해결하고 내부 주소를 숨기는 기술은 NAT이다.
다음과 같은 과정으로 진행되는 공격은?
1. 공개키 암호 방법을 사용하는 A와 B의 통신에 C가 개입한다.
2. C는 A의 공개키를 가로채어 B에게 C의 공개키를 A의 공개키처럼 전송한다.
3. B는 C의 공개키로 메시지를 암호화하여 A에게 전송한다.
4. C는 B가 보낸 메시지를 가로채어 C의 개인키로 복호화한다.
5. C는 복호화한 메시지를 단계 2에서 가로챈 A의 공개키로 암호화하여 A에게 B가 보낸 것처럼 전송한다.
6. A는 자신의 개인키로 메시지를 복호화한다.
정답 2번
공개키 교환 중간에 끼어 서로에게 자기 공개키를 건네고 메시지를 가로채 중계하는 공격은 중간자 공격이다.
(가), (나)에 들어갈 용어를 바르게 연결한 것은?
공개키 암호 방식으로 송신자가 수신자에게 보낼 평문을 암호화할 때는 (가) 를 사용하고, 송신자가 평문을 전자서명하여 수신자에게 보낼 때는 (나) 를 사용한다. (가) (나)
정답 4번
암호화에는 수신자의 공개키를, 전자서명에는 송신자의 개인키를 쓴다.
「개인정보 보호법」 제3조(개인정보 보호 원칙)상 개인정보 보호 원칙으로 옳지 않은 것은?
정답 1번
제3조는 익명 처리가 가능하면 익명으로, 익명으로 안 되면 가명으로 처리하라고 한다. 이 순서를 뒤집은 보기가 옳지 않다.
스택 오버플로(stack overflow) 공격에 대응하는 방법으로 옳지 않은 것은?
정답 2번
스택에서 코드 실행을 허용하면 오버플로 공격이 쉬워지므로 실행을 막아야 한다(NX).
ISMS-P 인증을 위한 정보보호 보호대책 요구사항 중 ‘인증 및 권한관리’ 항목에 해당하지 않는 것은?
정답 3번
인증 및 권한관리에는 비밀번호 관리·특수 계정 및 권한관리·접근권한 검토 등이 있고 정보시스템 보호는 다른 분야이다.
정보보호 관련 법률과 소관 부처를 잘못 짝지은 것은?
정답 2번
위치정보법과 과학기술정보통신부의 짝이 잘못되었고 나머지 세 짝은 맞다.
(가), (나)에 들어갈 용어를 바르게 연결한 것은?
공격자는 웹사이트에서 인증 과정을 거쳐 활성 세션을 가지고 있는 사용자로 하여금 공격자가 만든 악의적인 링크에 접근하게 유도한다. 이 링크를 클릭한 사용자는 자신도 인지하지 못한 채 공격자가 의도한 데이터를 HTTP 몸체(body)에 첨부하여 페이지 내용을 변경하도록 하는 HTTP (가) 요청을 웹사이트로 보낸다. 이와 같은 방식의 공격을 (나) 라고 한다. (가) (나)
정답 4번
사용자가 링크로 자기도 모르게 요청을 보내게 하는 공격은 POST 방식의 CSRF이다.
S/MIME(RFC 8551)의 데이터 콘텐트 유형(data content type) 중 데이터의 기밀성만을 제공하는 것은?
정답 2번
S/MIME에서 기밀성만 제공하는 콘텐트 유형은 Enveloped-Data이다.
리눅스 /etc/shadow 파일에 포함되지 않는 것은?
정답 3번
/etc/shadow에는 계정명·해시(솔트 포함)·최종 변경일 등이 있고 대칭키 알고리즘의 종류는 없다.
소수 p를 선택하고, 위수가 p-1인 원시근을 사용하는 대신에 p-1의 소인수인 q를 위수로 갖는 원소를 이용해서 서명과 검증에 사용할 키를 생성하는 전자서명 구조는?
정답 4번
p-1의 소인수 q를 위수로 갖는 원소를 쓰는 서명은 Schnorr 서명이다.
TLS 핸드셰이크 프로토콜의 목적에 해당하는 것만을 모두 고르면?
ㄱ. 인증서 확인
ㄴ. 세션을 활성 상태로 유지
ㄷ. 세션키 생성 및 교환
ㄹ. 응용 데이터 전송
정답 1번
TLS 핸드셰이크의 목적은 인증서 확인과 세션 키 생성·교환이다. 정답은 1번.
다음 수식으로 표현된 HMAC에 대한 설명으로 옳지 않은 것은? (단, K는 키, M은 메시지, H는 해시 함수, ⊕는 XOR, ||는 연결(concatenation)이다)
HMAC(K,M) = H((K+⊕opad)||H((K+⊕ipad)||M))
정답 3번
HMAC의 K+는 K를 오른쪽에 0으로 채워 해시 블록 크기 b에 맞춘 것이다. 왼쪽·출력 크기라는 설명이 틀렸다.
다음 수식으로 나타낸 블록 암호 운용 모드에 대한 설명으로 옳은 것은?
P_i : 평문 블록 C_i : 암호문 블록 E_K : 암호화 함수 K : 키 IV : 초기벡터 C_1 = E_K (P_1 OPLUS IV) C_i = E_K (P_i OPLUS C(i-1)), i = 2, 3, ..., N
정답 1번
CBC 모드에서 복호는 P1=D(C1)⊕IV, Pi=D(Ci)⊕C(i-1)이다.
일방향 해시 함수의 응용으로 적합하지 않은 것은?
정답 3번
해시는 되돌릴 수 없는 일방향 함수라 복호화가 필요한 데이터 암복호화에는 쓸 수 없다.
RSA 암호 알고리즘에 대한 설명으로 옳지 않은 것은?
정답 4번
RSA에서 서명은 개인키로 만들며, 공개키로 암호화한 메시지는 기밀성만 줄 뿐 서명 기능이 아니다.
DBMS에서 데이터베이스 객체에 대한 권한 부여를 위해 사용하는 SQL 명령어는?
정답 2번
DBMS에서 객체 권한을 부여하는 SQL 명령은 GRANT이다.
SSLv3(Secure Sockets Layer version 3)의 레코드 프로토콜에서 응용 프로그램으로부터 획득한 데이터를 송신하기 위해 수행하는 과정을 순서대로 바르게 나열한 것은?
정답 3번
SSLv3 레코드 프로토콜의 송신 순서는 단편화, 압축(옵션), MAC 추가, 암호화, 헤더 추가이다.
조직의 자산 및 정보를 보호하기 위한 정보보호 관리체계의 국제 인증 규격은?
정답 4번
정보보호 관리체계의 국제 인증 규격은 ISO/IEC 27001이다.
시스템 보안에서 사용자와 시스템 사이 또는 두 시스템 사이의 활성화된 접속을 관리하는 것은?
정답 1번
사용자와 시스템 또는 시스템 사이의 활성화된 접속을 관리하는 것은 세션 관리이다.
다음 설명에 해당하는 정보보호 위험 분석 방법은?
정성적 위험 분석 방법으로, 시스템에 관한 전문적인 지식을 가진 전문가의 집단을 구성하고 위험을 분석 및 평가하여 정보시스템이 직면한 다양한 위협과 취약성을 토론을 통해 분석하는 방법이다.
정답 2번
전문가 집단이 토론으로 위협과 취약성을 분석하는 정성적 방법은 델파이법이다.
CAPTCHA에 대한 설명으로 옳지 않은 것은?
정답 2번
CAPTCHA는 사람과 컴퓨터를 구분하는 튜링 테스트이며 기밀성을 위한 암호가 아니다.
다음 설명에 해당하는 보안 솔루션은?
IP 관리 시스템에서 발전한 것으로, MAC 주소를 기반으로 접근 제어 및 인증을 수행하여, 보안 정책에 부합되는 단말기에만 네트워크 자원의 이용을 허용한다.
정답 1번
MAC 주소 기반으로 접근 제어와 인증을 하여 정책에 맞는 단말만 네트워크를 쓰게 하는 솔루션은 NAC이다.
SSH 프로토콜(RFC 4251)의 구성요소에 해당하지 않는 것은?
정답 1번
SSH의 구성요소는 전송 계층, 사용자 인증, 연결 프로토콜이며 핸드셰이크 프로토콜은 SSL/TLS의 것이다.
「(대검찰청) 디지털 증거의 수집ㆍ분석 및 관리 규정」상 전자정보 압수ㆍ수색ㆍ검증의 기본원칙이 아닌 것은?
정답 3번
적법절차·신뢰성·원본성(과 무결성)은 기본원칙이지만 디지털 증거의 기밀성 유지는 기본원칙이 아니다.
국내 정보보호 관리체계(ISMS)에서 ‘관리체계 수립 및 운영’의 PDCA 사이클을 바르게 나열한 것은?
(가) 위험관리 (나) 관리체계 운영 (다) 관리체계 기반 마련 (라) 관리체계 점검 및 개선 P D C A
정답 3번
ISMS 관리체계 수립 및 운영의 순서는 기반 마련, 위험관리, 운영, 점검 및 개선이다.
다음 설명에 해당하는 DoS/DDoS 공격기법은?
순서 번호에 오류가 있게 조작된 IP 패킷 조각(fragments)을 전송하여, 이 패킷 조각을 전달받은 시스템의 IP 패킷 재조합 과정에서 오류가 발생되도록 하는 공격기법
정답 2번
순서 번호가 어긋난 IP 조각을 보내 재조합에서 오류를 내는 DoS 공격은 Teardrop이다.
복호화 과정이 다음 그림에 해당하는 블록 암호 운영 모드는?
정답 2번
복호화 그림에서 C1은 복호 뒤 IV와, 이후 Ci는 복호 뒤 앞 암호문 C(i-1)과 XOR하므로 CBC이다.
RSA 암호 알고리즘은 키를 생성하는 과정에서 법(modulus) 연산의 곱셈에 대한 역원(multiplicative inverse)을 찾아야 한다. 법 26에 관한 완전잉여계 집합 Z26 = 0, 1, …, 25에 속한 원소 중에서 곱셈에 대한 역원이 존재하지 않는 것은?
정답 3번
법 26에서 곱셈 역원은 26과 서로소인 원소에만 있으므로 26과 공약수 13을 갖는 13에는 역원이 없다.
ISMS-P의 ‘보호대책 요구사항’ 분야에 해당하지 않는 것은?
정답 1번
ISMS-P의 정보주체 권리보호는 개인정보 처리단계별 요구사항 분야이며 보호대책 요구사항 분야가 아니다.
(가), (나)에 들어갈 용어를 바르게 연결한 것은?
IPSec(RFC 2401)에서 (가) 는 기밀성(confidentiality), 데이터 발신 인증(data origin authentication), 비연결 무결성(connectionless integrity) 등을 제공하는 프로토콜이다. 이 프로토콜은 기밀성을 제공하기 위해 (나) 암호 알고리즘을 사용하여 데이터를 암호화한다. (가) (나)
정답 4번
IPSec에서 기밀성·발신 인증·비연결 무결성을 제공하는 것은 ESP이며 대칭키 암호로 데이터를 암호화한다.
「개인정보 보호법」상 개인정보 보호위원회의 위원 자격 요건에 해당하지 않는 사람은?
정답 4번
위원 자격 가운데 부교수 이상 재직은 3년이 아니라 5년 이상이므로 3년이라 한 보기가 옳지 않다.
「개인정보 보호법」상 정보주체의 개인정보 열람 요구 시에, 개인정보처리자가 정보주체에게 그 사유를 알리고 열람을 제한하거나 거절할 수 있는 경우가 아닌 것은?
정답 4번
정당한 이익이 우선하는 경우는 수집 근거이지 열람 제한·거절 사유가 아니다.
「보안관제 전문기업 지정 등에 관한 공고」상 보안관제 전문기업 지정기준으로 옳지 않은 것은?
정답 1번
보안관제 전문기업 지정기준은 자본 20억원 이상, 심사 70점 이상, 기술인력 15명 이상 등이며 설립 5년 요건은 옳지 않은 보기이다.