2주차 예상문제 20문제 (정답 포함)
- 객관식 — 정보보안의 3대 요소(CIA Triad)에 해당하지 않는 것은 무엇인가?
① 기밀성 ② 무결성 ③ 가용성 ④ 접근성
정답: ④ 접근성
해설: CIA는 Confidentiality, Integrity, Availability(기밀성·무결성·가용성). - 단답 — 기밀성(Confidentiality)의 의미를 한 문장으로 쓰시오.
정답: 인가된 사용자만 정보에 접근할 수 있도록 하는 속성. - 단답 — 무결성(Integrity)의 의미를 한 문장으로 쓰시오.
정답: 허가된 방법과 주체에 의해서만 정보가 변경되도록 보장하는 속성. - 단답 — 가용성(Availability)의 의미를 한 문장으로 쓰시오.
정답: 필요할 때 정보와 시스템에 접근할 수 있도록 하는 속성. - 객관식 — 에니그마를 해독해 연합군에 기여한 인물은 누구인가?
① 앨런 튜링 ② 켄 톰프슨 ③ 빌 게이츠 ④ 케빈 미트닉
정답: ① 앨런 튜링 - 서술(간단) — ARPANET이 정보보안 역사에서 중요한 이유를 1문장으로 쓰시오.
정답: ARPANET은 여러 컴퓨터를 연결한 최초의 연구망으로 인터넷의 기초가 되어 네트워크 보안 필요성을 촉발했다. - 객관식 — UNIX와 C 언어의 등장은 보안 분야에 어떤 영향을 주었는가? (가장 적절한 것 하나)
① 해킹문화와 도구 보급 촉진 ② 암호 알고리즘 개발 ③ 물리적 보안 강화 ④ 전기 회로 설계 발전
정답: ① 해킹문화와 도구 보급 촉진 - 단답 — 해커(Hacker)라는 용어의 기원이나 초기 의미를 한 문장으로 쓰시오.
정답: MIT의 동아리 등에서 기계·시스템을 창의적으로 개조·개발하는 사람을 뜻하는 긍정적 의미로 시작됨. - 객관식 — 다음 중 DEF CON CTF와 가장 거리가 먼 설명은?
① 팀 기반 공격·방어 대회이다. ② 문제 서버에 숨겨진 Flag를 획득한다. ③ 물리적 전쟁 시뮬레이션이다. ④ 본선은 제한된 팀이 참가한다.
정답: ③ 물리적 전쟁 시뮬레이션이다. - 단답 — ‘사회공학(Social Engineering)’의 간단한 정의를 쓰시오.
정답: 사람의 심리·신뢰를 이용해 정보를 탈취하거나 권한을 획득하는 기법. - 객관식 — 1990년대 이후 정보보안 분야에서 나타난 주요 사건으로 옳지 않은 것은?
① DDoS 공격의 등장 ② 웜·바이러스의 대규모 확산 ③ 개인 정보 대규모 유출 ④ 에니그마 기계의 최초 발명
정답: ④ 에니그마 기계의 최초 발명(이것은 1950년대 이전 사건) - 서술 — APT(Advanced Persistent Threat)의 특징을 두 가지로 쓰시오.
정답: 목표지향적·장기적 침투 시도, 은밀한 내부 장악 및 지속적 권한 유지(정교한 수법과 맞춤형 공격). - 객관식 — 다음 중 보안 전문가에게 요구되는 지식으로 강의에서 언급되지 않은 것은?
① 운영체제 ② 네트워크 ③ 암호 ④ 원자핵물리학
정답: ④ 원자핵물리학 - 단답 — CVE(Common Vulnerabilities and Exposures)의 목적을 한 문장으로 쓰시오.
정답: 알려진 취약점에 고유 식별자를 부여해 공유하고 관리하기 위함. - 객관식 — 해커 문화 관련 저작·단체로 옳게 짝지어진 것은?
① 《Neuromancer》 — 해커 선언문 ② CCC — Chaos Communication Club ③ Phrack — ARPANET ④ Back Orifice — DEF CON이 발행
정답: ② CCC — Chaos Communication Club - 단답 — ‘정보보호 정책(Security Policy)’이 조직에 필요한 이유 두 가지를 간단히 쓰시오.
정답: 권한·절차 표준화로 위험 최소화, 법적·규제 요건 준수 및 책임소재 명확화. - 객관식 — 다음 법 조항 관련 설명 중 강의에서 언급한 것은?
① 개인 정보 유출 시 형사 처벌 규정 ② 교통법규 ③ 건축법 ④ 조리법
정답: ① 개인 정보 유출 시 형사 처벌 규정 - 단답 — ‘제로데이(0-day) 취약점’의 정의를 한 문장으로 쓰시오.
정답: 공개되기 전에 알려지지 않았거나 패치가 없는 상태의 취약점. - 서술 — 보안 사고 대응(Incident Response)의 기본 단계(간단히 4단계)를 쓰시오.
정답: 탐지(Detect) → 격리/초기대응(Contain/Respond) → 복구(Recover) → 사후분석(Review/Improve). - 객관식 — 다음 중 보안 솔루션(강의에서 열거된 것)에 해당하지 않는 것은?
① Firewall ② IDS/IPS ③ EDR ④ 가전제품 냉장고
정답: ④ 가전제품 냉장고
3주차 시스템 보안 — 예상문제 20문항 (정답 포함)
1. 객관식
시스템 보안의 주요 관리 항목에 포함되지 않는 것은?
① 계정 관리
② 세션 관리
③ 접근 제어
④ 알고리즘 최적화
정답: ④ 알고리즘 최적화
해설: 시스템 보안 관리 항목은 계정·세션·접근·권한·로그·취약점·모바일 관리 등이다.
2. 객관식
인증(Identification & Authentication) 요소 중 ‘아는 것(knowledge factor)’에 해당하는 것은?
① OTP
② 지문
③ 비밀번호
④ 위치 기반 정보
정답: ③ 비밀번호
해설: ‘아는 것’은 비밀번호, PIN 등이 해당한다. ‘가지고 있는 것’은 OTP, 카드 등이 해당한다.
3. 단답형
Windows 운영체제의 기본 관리자 계정 이름은?
정답: Administrator
해설: Administrator는 모든 시스템 리소스에 대한 최고 권한을 가진 계정이다.
4. 단답형
Unix/Linux 시스템의 최고 관리자 계정 이름은?
정답: root
해설: root 계정은 모든 파일 접근 및 시스템 제어 권한을 가진 슈퍼유저이다.
5. 객관식
다중 인증(MFA)의 올바른 예시는?
① 비밀번호 + 사용자 ID
② 비밀번호 + OTP
③ 사용자명 + 이메일
④ PIN + 주민번호
정답: ② 비밀번호 + OTP
해설: 서로 다른 종류의 인증요소를 결합해야 다중 인증으로 인정된다.
6. 객관식
세션 하이재킹(Session Hijacking)을 방지하기 위한 방법으로 옳지 않은 것은?
① HTTPS 통신 사용
② 세션 타임아웃 설정
③ 세션 ID 재사용
④ 세션 재발급
정답: ③ 세션 ID 재사용
해설: 세션 재사용은 탈취된 ID의 재활용을 허용하게 되어 위험하다.
7. 단답형
세션 하이재킹(Session Hijacking)이란 무엇인가?
정답: 공격자가 사용자의 세션 ID를 가로채 해당 사용자인 것처럼 접근하는 공격.
해설: 네트워크 중간에서 세션 식별자(Session Token)를 탈취해 인증을 우회한다.
8. 객관식
원격 접속 시 보안을 강화하기 위해 Telnet 대신 사용해야 하는 프로토콜은?
① FTP
② HTTP
③ SSH
④ SMTP
정답: ③ SSH
해설: SSH(Secure Shell)는 암호화된 터널을 통해 원격 접속을 보호한다.
9. 객관식
데이터베이스(DB) 접근 보안에서 권장되는 설정은?
① 모든 IP 접근 허용
② 접근 허용/차단 IP 설정
③ 비밀번호 미설정
④ 외부 접속 포트 공개
정답: ② 접근 허용/차단 IP 설정
해설: DB는 제한된 IP만 접근하도록 방화벽·화이트리스트 설정이 필요하다.
10. 객관식
Unix 파일 권한을 나타내는 3가지 기본 권한은 무엇인가?
① read, write, execute
② open, edit, delete
③ start, stop, modify
④ view, copy, close
정답: ① read, write, execute
해설: 각각 r(읽기), w(쓰기), x(실행)을 의미한다.
11. 단답형
Windows의 파일 접근 제어 방식의 이름은?
정답: NTFS 권한
해설: NTFS(File System)는 파일과 폴더에 대한 사용자별 접근권한을 설정할 수 있다.
12. 객관식
취약점 관리 단계 중 올바르지 않은 것은?
① 탐지
② 평가
③ 대응
④ 임의 변경
정답: ④ 임의 변경
해설: 취약점 관리는 탐지 → 평가 → 조치(대응) → 검증 순으로 진행된다.
13. 서술형
‘취약점 관리(Vulnerability Management)’의 목적을 한 문장으로 쓰시오.
정답: 시스템 내 보안 결함을 탐지하고 수정하여 공격 위험을 최소화하는 것.
해설: 보안 패치와 모니터링을 통해 위협 노출을 줄이는 것이 핵심이다.
14. 객관식
로그 관리의 주된 목적은 무엇인가?
① 저장 공간 절약
② 사고 대응 및 이상 탐지
③ 백업 데이터 복원
④ 네트워크 속도 향상
정답: ② 사고 대응 및 이상 탐지
해설: 로그는 침해 흔적을 분석하고 재발 방지를 위한 핵심 근거 자료다.
15. 단답형
Windows에서 로그를 확인하기 위한 기본 도구 이름은?
정답: 이벤트 뷰어(Event Viewer)
해설: 이벤트 뷰어는 시스템, 보안, 응용 로그를 통합적으로 확인하는 관리도구다.
16. 객관식
모바일 기기 보안에서 중요하게 고려되는 요소가 아닌 것은?
① 원격 잠금
② 데이터 암호화
③ 루팅/탈옥 방지
④ CPU 속도 향상
정답: ④ CPU 속도 향상
해설: 시스템 성능은 보안과 직접적 관련이 없으며 보안성은 루팅 방지·암호화로 달성된다.
17. 단답형
모바일 보안 관리 기술인 MDM의 약자는 무엇인가?
정답: Mobile Device Management
해설: 조직 내 모바일 기기를 중앙에서 통제·관리하는 기술이다.
18. 서술형
계정 관리(Account Management)의 주된 목적을 두 가지 이상 쓰시오.
정답: 사용자별 권한을 분리하고, 불필요한 계정을 제거하며, 접근제어를 체계화하는 것.
해설: 최소 권한 원칙을 적용해 내부 위협 및 오남용을 예방한다.
19. 객관식
‘세션 타임아웃(Session Timeout)’ 설정의 주요 목적은 무엇인가?
① 서버 부하 감소
② 비활동 사용자의 세션 도용 방지
③ 네트워크 속도 개선
④ 로그 파일 용량 감소
정답: ② 비활동 사용자의 세션 도용 방지
해설: 일정 시간 활동이 없으면 자동 로그아웃시켜 보안사고를 줄인다.
20. 서술형
시스템 로그 분석이 보안 사고 대응에 중요한 이유를 한 문장으로 쓰시오.
정답: 로그는 침입 경로와 원인을 추적하여 재발 방지 대책 수립에 활용되기 때문이다.
해설: 모든 보안 사고 대응은 정확한 로그 기반 원인 분석에서 출발한다.
4주차 네트워크 보안 예상문제 (정답 포함)
🧩 1. OSI 7계층 중 물리적 신호 전송을 담당하는 계층은?
① 응용 계층
② 전송 계층
③ 물리 계층
④ 세션 계층
정답: ③ 물리 계층
🧩 2. 데이터 링크 계층에서 사용하는 대표적인 주소 체계는?
① IP 주소
② MAC 주소
③ 포트 번호
④ 세션 ID
정답: ② MAC 주소
🧩 3. CSMA/CD는 어떤 계층에서 사용되는 기술인가?
① 네트워크 계층
② 데이터 링크 계층
③ 전송 계층
④ 응용 계층
정답: ② 데이터 링크 계층
🧩 4. IP 주소 클래스 중 1옥텟이 110으로 시작하는 클래스는?
① A 클래스
② B 클래스
③ C 클래스
④ D 클래스
정답: ③ C 클래스
🧩 5. TCP의 연결 설정 과정은 몇 단계인가?
① 2단계
② 3단계
③ 4단계
④ 5단계
정답: ② 3단계 (3-Way Handshaking)
🧩 6. TCP 연결 해제는 몇 단계로 이루어지는가?
① 2단계
② 3단계
③ 4단계
④ 5단계
정답: ③ 4단계 (4-Way Handshaking)
🧩 7. TCP SYN Flooding 공격은 어떤 자원을 고갈시켜 서비스 거부를 유발하는가?
① 메모리
② 백로그 큐(Backlog Queue)
③ 파일 핸들
④ 포트 테이블
정답: ② 백로그 큐(Backlog Queue)
🧩 8. SYN Cookie는 어떤 공격을 방어하기 위한 기술인가?
① Ping of Death
② SYN Flooding
③ ARP Spoofing
④ Smurf Attack
정답: ② SYN Flooding
🧩 9. “Cache-Control: no-store, must-revalidate” 헤더를 악용한 공격은?
① HTTP GET Flooding
② HTTP CC 공격
③ Slowloris
④ Smurf
정답: ② HTTP CC 공격
🧩 10. Ping of Death 공격은 어떤 프로토콜을 이용하는가?
① TCP
② UDP
③ ICMP
④ ARP
정답: ③ ICMP
🧩 11. 출발지 IP와 목적지 IP가 동일하게 설정되어 CPU 과부하를 유발하는 공격은?
① LAND 공격
② TearDrop
③ Smurf 공격
④ Slow POST
정답: ① LAND 공격
🧩 12. 스니핑 공격에서 네트워크 카드를 모든 패킷 수신 모드로 변경하는 것을 무엇이라 하는가?
① Broadcast Mode
② Filter Mode
③ Promiscuous Mode
④ Transparent Mode
정답: ③ Promiscuous Mode
🧩 13. MAC 테이블 오버플로우를 유발하여 스위치를 허브처럼 만드는 공격은?
① SPAN 공격
② MACOF 공격
③ Smurf 공격
④ DNS Spoofing
정답: ② MACOF 공격
🧩 14. ARP 스푸핑 공격의 주된 목적은?
① MAC 주소 탈취
② IP 주소 위조
③ 세션 연결 끊기
④ DNS 응답 위조
정답: ① MAC 주소 탈취
🧩 15. IP 스푸핑 공격은 주로 어떤 신뢰 메커니즘을 악용하는가?
① Public Key
② Trust 인증
③ Token 인증
④ Kerberos
정답: ② Trust 인증
🧩 16. DNS 스푸핑 공격을 방어하는 가장 기본적인 방법은?
① 방화벽 차단
② Hosts 파일에 중요한 서버 IP를 직접 등록
③ MAC 주소 변경
④ 포트 스캐닝
정답: ② Hosts 파일에 IP 직접 등록
🧩 17. 세션 하이재킹 방어를 위해 가장 효과적인 방법은?
① ICMP 차단
② MAC 주소 고정
③ Port Mirroring
④ DNS 캐시 삭제
정답: ② MAC 주소 고정 (Static ARP)
🧩 18. 무선 네트워크에서 SSID 브로드캐스트를 차단하는 이유는?
① 속도 향상
② 공격자가 네트워크 존재를 인식하지 못하게 하기 위해
③ 인증 오류 방지
④ 대역폭 절약
정답: ② 네트워크 은폐 목적
🧩 19. WEP 암호화의 주요 취약점은 무엇인가?
① IV(Initial Vector) 재사용
② 키 길이 과도
③ 복호화 불가
④ 서버 인증 불필요
정답: ① IV 재사용
🧩 20. WPA2-Enterprise 모드에서 사용자 인증을 담당하는 서버는?
① DHCP 서버
② DNS 서버
③ RADIUS 서버
④ Proxy 서버
정답: ③ RADIUS 서버
5주차 웹 보안 — 예상문제 20문항 (정답 포함)
1. 객관식
웹의 아버지로 불리는 인물은 누구인가?
① 빌 게이츠
② 팀 버너스 리
③ 앨런 튜링
④ 케빈 미트닉
정답: ② 팀 버너스 리
해설: 그는 1989년 WWW(World Wide Web)을 제안하고, HTML과 HTTP를 개발했다.
2. 객관식
HTTP의 기본 포트 번호는 무엇인가?
① 21
② 22
③ 80
④ 443
정답: ③ 80
해설: HTTPS는 443, HTTP는 기본적으로 80번 포트를 사용한다.
3. 객관식
HTTP 요청 방식 중 URL에 데이터가 노출되는 것은?
① POST
② PUT
③ GET
④ DELETE
정답: ③ GET
해설: GET은 데이터가 URL 파라미터로 포함되어 보안상 취약하다.
4. 객관식
HTTP 응답 코드 중 서버 내부 오류를 의미하는 코드는?
① 200
② 301
③ 404
④ 500
정답: ④ 500
해설: 500번대 코드는 서버 내부의 처리 오류를 나타낸다.
5. 객관식
HTTP의 무상태성(Statelessness)을 보완하기 위해 사용되는 것은?
① 세션(Session)
② 캐시(Cache)
③ 쿠키(Cookie)
④ 로그(Log)
정답: ③ 쿠키(Cookie)
해설: 쿠키는 클라이언트 측에 상태 정보를 저장해 세션 유지에 활용된다.
6. 객관식
HTTP 헤더 중, 응답을 캐싱하지 않고 항상 서버로부터 재검증하도록 지정하는 것은?
① Cache-Control: no-store, must-revalidate
② Pragma: allow-cache
③ Cache-Control: max-age=600
④ Keep-Alive: true
정답: ① Cache-Control: no-store, must-revalidate
해설: 저장 금지 및 매 요청마다 서버 검증을 의미한다.
7. 객관식
Burp Suite의 주요 기능으로 옳은 것은?
① 서버 로그 삭제
② HTTP 요청/응답 가로채기
③ SSL 인증서 생성
④ SQL 쿼리 최적화
정답: ② HTTP 요청/응답 가로채기
해설: Burp Suite는 웹 트래픽을 중간에서 분석 및 수정할 수 있는 프록시 도구다.
8. 단답형
Google 해킹(Google Dorking)에서 “site:domain.com”은 어떤 용도인가?
정답: 특정 도메인 내에서만 검색하도록 제한하는 명령어.
해설: 예: site:ac.kr → 국내 대학 도메인 내 검색.
9. 단답형
Google 해킹에서 “filetype:pdf password”는 어떤 의미인가?
정답: PDF 파일 중 ‘password’라는 단어가 포함된 문서를 검색한다.
10. 객관식
SQL Injection 공격의 핵심 원리는 무엇인가?
① 인증 토큰 변조
② 서버의 쿼리를 조작해 데이터베이스를 조작
③ 브라우저 취약점 이용
④ 쿠키 탈취
정답: ② 서버 쿼리 조작
해설: 입력값이 SQL 문으로 삽입되어 인증 우회나 데이터 탈취가 가능하다.
11. 객관식
XSS(Cross Site Scripting) 공격의 주요 목적은?
① 서버 과부하 유발
② 사용자 브라우저에서 악성 스크립트 실행
③ 네트워크 트래픽 증가
④ 파일 암호화
정답: ② 사용자 브라우저에서 악성 스크립트 실행
해설: 사용자의 세션 탈취나 악성 리다이렉트가 가능하다.
12. 객관식
XSS 공격을 방어하는 가장 기본적인 방법은?
① HTML 특수문자 이스케이프 처리
② 입력값 그대로 출력
③ URL 인코딩 제거
④ 자바스크립트 활성화
정답: ① HTML 특수문자 이스케이프
해설: <, >, ' 등의 문자를 변환해 스크립트 실행을 차단한다.
13. 객관식
사용자가 로그인된 세션을 악용해 특정 요청을 수행하게 만드는 공격은?
① SQL Injection
② CSRF
③ Directory Traversal
④ DoS
정답: ② CSRF
해설: 인증된 사용자의 권한으로 악의적 요청을 수행하게 만든다.
14. 단답형
CSRF 방어를 위해 일반적으로 사용하는 토큰의 이름은?
정답: CSRF 토큰 (Anti-CSRF Token)
해설: 요청 시 토큰 검증을 통해 정상 사용자의 요청인지 판별한다.
15. 객관식
웹 서버의 관리자 페이지가 외부에서 접근 가능한 경우 발생하는 취약점은?
① Broken Authentication
② Security Misconfiguration
③ Sensitive Data Exposure
④ Using Components with Known Vulnerabilities
정답: ② Security Misconfiguration
해설: 보안 설정 부재나 디폴트 계정 유지 등도 여기에 포함된다.
16. 단답형
파일 업로드 기능을 악용해 웹 서버를 장악할 수 있는 공격 파일은?
정답: 웹셸(Web Shell)
해설: 서버 내 명령 실행을 가능하게 하는 악성 스크립트 파일이다.
17. 객관식
민감한 데이터(비밀번호, 주민번호 등)를 암호화하지 않고 전송할 때 발생하는 취약점은?
① Sensitive Data Exposure
② SQL Injection
③ Command Injection
④ XSS
정답: ① Sensitive Data Exposure
해설: 암호화 미비로 네트워크 중간에서 정보가 탈취될 수 있다.
18. 객관식
이미 알려진 취약점을 가진 컴포넌트를 그대로 사용하는 경우를 무엇이라 하는가?
① Broken Access Control
② Insecure Components
③ Using Components with Known Vulnerabilities
④ Unvalidated Redirects
정답: ③ Using Components with Known Vulnerabilities
19. 서술형
서버 측 입력값 검증(Server-side Validation)이 클라이언트 측 검증보다 중요한 이유를 한 문장으로 쓰시오.
정답: 클라이언트 검증은 조작될 수 있지만, 서버 검증은 공격자 변조를 방지해 신뢰할 수 있는 최종 방어선이기 때문이다.
20. 서술형
웹 보안의 궁극적인 목표를 한 문장으로 쓰시오.
정답: 사용자와 시스템 간 안전한 통신을 보장하고, 데이터의 기밀성·무결성·가용성을 유지하는 것이다.