총 100문항 · 문제·정답·해설·개념 무료 학습
이 회차는 100문항입니다. 자료를 읽고 푸는 문항이 46문항입니다. 풀이가 붙은 문항이 100문항입니다.
▶ CertLab에서 풀어보기CPU에서 실행되는 머신 코드가 위치하는 시스템 메모리 영역은?
정답 3번
CPU가 실행하는 머신 코드는 텍스트 영역에 놓이므로 3번이 정답이다.
사용자와 운영체제 사이에서 중간자 역할을 수행하며, 명령어 해석 기능, 프로그래밍 기능, 사용자 환경 설정 기능을 제공하는 것은?
정답 4번
사용자와 OS 사이에서 명령어 해석·프로그래밍·환경설정 기능을 제공하는 것은 셸이므로 4번이 정답이다.
(가)에 들어갈 용어로 옳은 것은?
보안 운영체제는 기존의 운영체제에 내재된 보안상의 결함으로 인한 각종 침해로부터 시스템을 보호하기 위하여 기존의 운영체제 내에 보안 기능을 통합시킨 (가) 을/를 추가로 이식한 운영체제이다. 이를 통해 사용자의 모든 접근 행위가 안전하게 통제된다. 이것은 하드웨어, 운영체제 및 기타 시스템 요소 간의 보안 인터페이스를 제공한다.
정답 1번
기존 운영체제에 보안 기능을 통합해 이식하는 핵심 요소는 보안 커널이므로 1번이 정답이다.
보안 모델의 하나인 만리장성(Chinese Wall) 모델에 대한 설명으로 옳은 것은?
정답 2번
만리장성 모델은 이해충돌 회사 간 정보흐름을 막는 직무분리형 통제이므로 2번이 정답이다.
윈도시스템의 NTFS에서 폴더 및 파일 접근 권한에 대한 설명으로 옳은 것은?
정답 1번
NTFS는 여러 그룹의 권한을 모두 더해 적용하므로 1번이 정답이다.
다음에서 설명하는 전자우편 보안 기술은?
○ 종단 사용자에게 투명한 인증 기술을 제공하도록 설계되었다.
○ 전자우편 메시지는 전자우편 발신지 관리 도메인의 개인키에 의해 서명된다.
○ 서명은 메시지 내용 전체와 메시지 헤더의 일부를 대상으로 한다.
○ 수신 측의 MDA(Mail Delivery Agent)는 DNS를 통해 해당 공개키에 접근하여 서명을 검증할 수 있다.
정답 4번
발신 도메인 개인키로 서명하고 DNS로 공개키를 조회해 검증하는 기술은 DKIM이므로 4번이 정답이다.
다음에서 설명하는 윈도시스템 인증 구성 요소는?
사용자의 계정과 패스워드가 일치하는 경우 해당 사용자에게 고유의 SID(Security Identifier)를 부여하며, 파일이나 폴더에 대한 접근 허용 여부를 결정하고 이에 대한 감사 메시지를 생성한다.
정답 3번
SID 부여와 접근 허용여부 결정, 감사 메시지 생성을 맡는 것은 SRM이므로 3번이 정답이다.
(가), (나)에 들어갈 용어를 바르게 연결한 것은?
그림과 같이 다중 프로그램의 정도에 따른 CPU 이용률은 처음에는 비례해서 증가하지만 다중 프로그래밍의 정도가 어느 정도 이상으로 커지면 스래싱(thrashing)이 일어나게 되어 CPU 이용률은 급격히 떨어진다. 스래싱은 (가) 페이지 교체 알고리즘을 사용하면 제한할 수 있다. 또한 이 현상을 방지하기 위해서는 각 프로세스에게 할당되는 최소한의 (나) 개수를 보장해야 한다. (가) (나)
정답 3번
스래싱은 지역 페이지교체를 쓰고 프로세스마다 최소 프레임 수를 보장해야 막을 수 있어 (가)지역 (나)프레임인 3번이 정답이다.
S/MIME에 대한 설명으로 옳지 않은 것은?
정답 3번
클리어 서명 데이터는 서명 검증까지는 못 하고 내용만 볼 수 있는데 지문이 검증도 된다고 해 3번이 옳지 않다.
HTTP 버전 1.1에서 정의된 요청 메시지의 메소드에 대한 설명으로 옳은 것은?
정답 3번
HEAD는 웹페이지 자체가 아니라 일부 정보만 요청하는 메소드이므로 3번이 정답이다.
리눅스 시스템의 /etc/shadow 파일 내용에서 패스워드의 최종 변경일에 해당하는 것은?
root : $6$L9~중략~ruKuT0 : 15917 : 0 : 99999 : 7 : 5 : 16070 :
정답 1번
shadow 파일 세 번째 필드가 패스워드 최종 변경일이라 15917인 1번이 정답이다.
PKI에 대한 설명으로 옳지 않은 것은?
정답 1번
PKI 표준 구성요소에 KDC는 들어가지 않는데 지문이 포함된다 해 1번이 옳지 않다.
인증을 받은 사용자가 여러 정보 시스템에 재인증 절차 없이 반복해서 접근할 수 있도록 해주는 것은?
정답 2번
한 번 인증받으면 여러 시스템을 재인증 없이 쓰게 해 주는 것은 SSO이므로 2번이 정답이다.
공격 대상이 되는 서버에서 먼저 공격자 PC로 연결하게 하여 방화벽 보안 정책을 우회하는 공격은?
정답 1번
공격 대상 서버가 먼저 공격자 PC로 연결해 방화벽을 우회하는 공격은 리버스 텔넷이므로 1번이 정답이다.
(가) ~ (다) 안에 들어갈 용어를 바르게 연결한 것은?
함수 P가 함수 Q를 호출하기 위해, P는 Q에 전달할 인수를 스택에 넣는다. Q를 호출하는 call 명령어를 수행하면 (가) 가 스택에 저장된다. Q는 (나) 를 스택에 넣는다. 프레임 포인터 레지스터 값을 현재의 포인터 값으로 설정하고, 스택 포인터를 아래로 움직여 (다) 를 저장할 공간을 할당하고, Q의 코드를 수행한다. 컴파일러의 최적화 기능에 따라 실제 배치는 차이가 있을 수 있으나, 저장된 (가) 와 (나) 에 겹쳐 쓰기는 스택 버퍼 오버플로 공격의 핵심이다. (가) (나) (다)
정답 1번
call로 반환주소가, Q가 P의 프레임포인터를 저장하고 지역변수 공간을 마련하므로 1번이 정답이다.
FTP에 대한 설명으로 옳지 않은 것은?
정답 2번
FTP 데이터 연결은 송신 시엔 20번을 쓰지만 수신 클라이언트 쪽은 임의포트라 항상 20번만은 아니므로 2번이 옳지 않다.
SQL 뷰에 대한 설명으로 옳지 않은 것은?
정답 4번
뷰는 오히려 복잡한 질의를 단순하게 보여 주는 것이 목적인데 지문이 반대로 말해 4번이 옳지 않다.
리눅스에서 제공하는 특수 권한에 대한 설명으로 옳지 않은 것은?
정답 3번
Sticky-Bit는 소유자가 아니라 기타 사용자 실행권한 자리에 t로 표시되므로 3번이 옳지 않다.
다음에서 설명하는 웹 취약점 점검 방법과 해당 취약점을 바르게 연결한 것은?
(가) “../”를 이용해서 임의의 경로가 포함된 값으로 웹페이지 파라미터를 변조한 후 해당 경로의 파일 내용이 표시되는지 확인 (나) 사용자 입력값을 전달받는 게시판, 자료실 등에 alert()와 같은 스크립트를 입력한 후 실행 여부 확인 (다) 인증 후 정상적으로 세션이 발행된 페이지의 정보를 취득하고 일정 시간 후에 재전송했을 때 정상 처리가 되는지 확인 (가) (나) (다)
정답 2번
(가)경로추적 (나)XSS (다)불충분한 세션관리 순서인 2번이 정답이다.
보안 요구 조건을 명세화하고 평가 기준을 정의하기 위한 ISO 표준인 공통 기준(CC)에서는 요구 조건을 기능적 요구 조건과 보증 요구 조건으로 나누고 있다. 기능적 요구 조건에 해당하지 않는 것은?
정답 4번
취약점 평가는 기능적 요구조건이 아니라 보증 요구조건에 속하므로 4번이 정답이다.
프로그램이 실행될 때마다 해당 프로그램이 사용하는 메모리 주소를 무작위로 배치하여 공격 대상 프로그램이 사용하는 메모리 주소를 추측하기 어렵게 만드는 리눅스 운영체제의 기능은?
정답 3번
프로그램 실행마다 메모리 주소를 무작위로 배치해 추측을 어렵게 하는 기능은 ASLR이므로 3번이 정답이다.
어떠한 작업을 주기적으로 실행시키기 위한 리눅스 명령어는?
정답 4번
작업을 주기적으로 실행시키는 리눅스 명령어는 crontab이므로 4번이 정답이다.
(가) ∼ (다)에 들어갈 용어를 바르게 연결한 것은?
리눅스에는 사용자의 비밀번호를 지정하거나 변경할 때 쓰이는 (가) 명령어가 있다. 이 명령어는 사용자의 비밀번호가 저장된 (나) 파일에 접근하여 기존 비밀번호를 새로 입력한 값으로 변경하는 기능을 한다. (가) 명령어를 일반 사용자가 실행하였다고 하더라도, 해당 프로세스가 관리자 계정만 접근권한이 있는 파일에 접근하여 비밀번호를 바꾸는 것이 가능한 이유는 (가) 명령어에 설정된 (다) 때문이다. 일반 사용자가 (다) 가 설정된 (가) 명령어를 실행하면 해당 프로세스는 일시적으로 파일 소유자인 관리자(root)의 권한을 얻게 되어 관리자만 접근할 수 있는 (나) 파일에 접근하여 해당 사용자의 비밀번호를 수정할 수 있다. (가) (나) (다)
정답 3번
비밀번호 변경 명령어는 passwd, 저장 파일은 shadow, 임시 권한 상승은 SetUID이므로 3번이 정답이다.
다음과 같이 시스템에 설정된 umask 값이 ‘022’인 경우, 파일(file1)을 생성하였을 때 생성된 파일의 접근권한은?
[root@security ~]# umask 022
[root@security ~]# touch file1
정답 3번
파일 기본권한 666에서 umask 022를 빼면 644, 즉 rw-r--r--가 되므로 3번이 정답이다.
유닉스/리눅스 시스템의 로그 파일에 대한 설명으로 옳지 않은 것은?
정답 1번
utmp 로그도 wtmp처럼 바이너리로 기록되는데 지문이 텍스트라 해 1번이 옳지 않다.
동일한 네트워크에 있는 DHCP 서버와 클라이언트 간의 동작 과정을 순서대로 나열한 것은?
(가) 서버는 UDP 목적지 포트 번호 68, 발신지 포트 번호 67로 지정한 뒤, 유니캐스트 메시지나 브로드캐스트 메시지를 클라이언트에 전송 (나) UDP 사용자 데이터그램(user datagram)으로 캡슐화 이후, IP 데이터그램으로 캡슐화 (다) DHCP 서버는 UDP 포트 번호 67에 수동 개방(passive open) 명령을 수행 (라) 부팅된 클라이언트는 포트 번호 68에 능동 개방(active open) 명령을 수행
정답 2번
서버 대기 시작(다)→클라이언트 요청 시작(라)→캡슐화(나)→서버 전송(가) 순서인 2번이 정답이다.
(가) ∼ (다)에 들어갈 용어를 바르게 연결한 것은?
○ (가) 은 블루투스 공격 장치의 검색 활동을 뜻한다.
○ (나) 은 블루투스의 취약점을 이용하여 블루투스 기기의 정보에 접근하는 공격이다.
○ (다) 은 블루투스 장비 간의 취약한 연결 관리를 악용한 공격이다. (가) (나) (다)
정답 4번
장치검색은 블루프린팅, 정보접근은 블루스나핑, 연결관리 악용은 블루버깅이므로 4번이 정답이다.
(가)에 들어갈 용어로 옳은 것은?
x86계열 32-bit CPU 환경에서, 구동 중인 프로세스가 사용하는 메모리 영역 중 스택 영역 관리에 사용되는 주요 레지스터는 EIP, (가) , ESP가 있다. 스택 영역에는 함수 호출 시 전달되는 파라미터, 함수 실행 중 할당되는 지역변수, 함수 종료 시 되돌아갈 리턴 주소 등이 저장된다. 파라미터 및 지역변수는 (가) 를 기준으로 오프셋 값을 설정하여 접근할 수 있다.
정답 4번
파라미터와 지역변수를 오프셋으로 접근하는 기준 레지스터는 EBP이므로 4번이 정답이다.
(가)에 들어갈 용어로 옳은 것은?
○ (가) 은(는) 보안 관리자나 보안 시스템의 탐지를 피하면서 시스템을 제어하기 위해 공격의 의도로 설치되는 악성파일로, 보통 운영체제의 합법적인 명령어처럼 모아 놓은 것을 말한다.
○ (가) 은(는) 공격자의 파일, 디렉터리 및 프로세스를 숨기는 것을 제외하고 합법적인 명령어처럼 동작한다.
정답 4번
운영체제 명령어처럼 위장해 파일·프로세스를 숨기는 악성파일은 루트킷이므로 4번이 정답이다.
AAA에 대한 설명으로 옳지 않은 것은?
정답 2번
Authorization은 지문 자체가 아니라 권한을 부여하는 절차라 2번이 옳지 않다.
전자메일 시스템에서 송신 부인방지 기능을 위해 적용하는 기술은?
정답 1번
송신 부인방지 기능은 전자서명으로 구현하므로 1번이 정답이다.
OTP기기는 다음 중 어떤 수단에 해당하는가?
정답 2번
OTP기기는 사용자가 가진 물건을 이용한 인증이라 Something You Have에 해당해 2번이 정답이다.
2017년에 발표된 OWASP TOP 10의 항목 중 (가)에 해당되는 것은?
(가) 은(는) 신뢰할 수 없는 데이터가 명령어나 쿼리문의 일부분으로서, 인터프리터로 보내질 때 발생한다. 공격자의 악의적인 데이터는 예기치 않은 명령을 실행하거나 올바른 권한 없이 데이터에 접근하도록 인터프리터를 속일 수 있다.
정답 4번
신뢰할 수 없는 데이터가 명령어·쿼리문에 섞여 인터프리터를 속이는 항목은 Injection이므로 4번이 정답이다.
다음 설명에 따라 진행되는 공격 유형은?
○ 공격자는 악의적인 스크립트가 포함된 콘텐츠를 웹 애플리케이션 서버에 업로드한다.
○ 해당 콘텐츠는 웹 애플리케이션 서버에 저장된다.
○ 희생자는 해당 콘텐츠를 웹 애플리케이션 서버에 요청하여 수신한다.
○ 해당 콘텐츠에 포함된 악의적인 스크립트가 희생자의 디바이스에서 실행된다.
정답 1번
악성스크립트가 서버에 저장돼 있다가 다른 사용자가 요청할 때 실행되는 공격은 저장형 XSS이므로 1번이 정답이다.
CSRF에 대한 설명으로 옳은 것은?
정답 4번
로그인한 사용자 브라우저가 위조된 요청을 대신 보내게 만드는 것이 CSRF이므로 4번이 정답이다.
다음에서 설명하는 검사 도구는?
어느 한 시점에서 시스템에 존재하는 특정 경로 혹은 모든 파일에 관한 정보를 DB화하여 저장한 후, 수정ㆍ삭제ㆍ생성된 파일에 관한 정보를 알려주며, 해커들에 의한 파일의 위변조 여부를 판별할 수 있는 기능을 제공해 주는 검사 도구이다.
정답 1번
파일 정보를 DB화해 위변조 여부를 알려주는 검사 도구는 Tripwire이므로 1번이 정답이다.
robots.txt 파일에 대한 설명으로 옳은 것은?
정답 1번
robots.txt 파일은 웹 루트 디렉터리에 놓이므로 1번이 정답이다.
다음은 Windows 운영체제가 설치된 시스템에서 SID를 출력한 결과이다. (가), (나)에 대한 설명으로 옳지 않은 것은?
정답 1번
(가) 도메인 식별자는 설치 시 한 번 정해지고 부팅마다 안 바뀌는데 지문이 매번 새로 부여된다고 해 1번이 옳지 않다.
디지털 포렌식의 절차에서 사전준비 이후 단계를 순서대로 바르게 나열한 것은?
(가) 증거 수집 (나) 보관 및 이송 (다) 보고서 작성 (라) 증거 분석 및 조사
정답 2번
사전준비 뒤 증거수집→보관및이송→증거분석및조사→보고서작성 순서인 2번이 정답이다.
(가), (나)에 들어갈 용어를 바르게 연결한 것은?
○ CVE(Common Vulnerabilities and Exposure)는 공개적으로 알려진 소프트웨어의 보안취약점을 가리키는 고유 표기를 의미한다.
○ 취약점명은 CVE- (가) - (나) 형식으로 구성되어 있다. (가) (나)
정답 4번
CVE 번호는 연도 뒤에 일련번호가 붙는 형식이므로 4번이 정답이다.
유닉스 파일 시스템의 i-node 정보에 해당하지 않는 것은?
정답 3번
파일명은 i-node가 아니라 디렉터리 항목에 저장되므로 3번이 정답이다.
PGP의 인증에 대한 설명으로 옳지 않은 것은?
정답 4번
PGP는 DSS로도 서명을 만들 수 있는데 지문이 허용 안 한다고 해 4번이 옳지 않다.
사용자 및 그룹 계정 정보에 대한 데이터베이스를 관리하는 윈도 인증 구성 요소는?
정답 2번
사용자·그룹 계정 정보 DB를 관리하는 구성요소는 SAM이므로 2번이 정답이다.
다음에서 설명하는 웹 취약점은?
웹 애플리케이션을 구동하는 웹 서버의 보안 설정이 취약하여 발생하는 보안 설정 오류 취약점이다. 정상적인 URL 경로 중 확인 대상 디렉터리까지만 직접 접근하여 이 취약점을 점검할 수 있다.
정답 2번
정상 URL 경로로 디렉터리까지만 접근해 확인하는 보안설정 오류는 디렉터리 인덱싱이므로 2번이 정답이다.
다음 리눅스 시스템 사용자 패스워드 저장 과정의 (가) ~ (다)에 들어갈 내용을 바르게 연결한 것은?
(가) (나) (다)
정답 2번
패스워드에 Salt를 더해 SHA256으로 해시한 값을 shadow 파일에 저장하므로 2번이 정답이다.
x86 32bit 계열 CPU의 레지스터에 대한 설명으로 옳지 않은 것은?
정답 3번
데이터·상수·작업영역의 주소를 저장하는 것은 CS가 아니라 DS인데 지문이 CS라 해 3번이 옳지 않다.
다음에서 설명하는 공격에 대한 대응 방법으로 옳지 않은 것은?
○ 웹 서버를 기반으로 서버에 파일이 업로드되고 서버 측에서 실행되는 이러한 파일을 웹 셸(web shell)이라고 한다.
○ 공격자는 웹 서버에 업로드된 웹 셸 파일을 원격지에서 실행하여 웹 서버를 공격할 수 있다.
정답 4번
웹셸 대응은 실행금지·위치격리·확장자 제한이 핵심이고 파일명 필터링은 근본 대응이 아니라 4번이 정답이다.
참조 모니터(Reference Monitor)에 대한 설명으로 옳지 않은 것은?
정답 1번
참조모니터는 주체 간이 아니라 주체의 객체 접근을 통제하는 추상 기계라 1번이 옳지 않다.
(가)에 들어갈 리눅스 메일 시스템의 구성 요소는?
○ 메일 클라이언트에서 (가) 로 메일을 보낼 때와 (가) 에서 (가) 로 메일이 중계될 때 SMTP 프로토콜을 사용한다.
○ 불특정 다수의 메일 전송 및 중계를 허용하면 공격자는 스팸 메일을 보내는 도구로 (가) 를 악용할 수 있다.
정답 1번
SMTP로 메일을 전송·중계하며 스팸 도구로 악용될 수 있는 구성요소는 MTA이므로 1번이 정답이다.
보안 취약점으로 인해 실제 발생한 취약점의 등급을 매기는 공개 프레임워크는?
정답 2번
실제 발생한 취약점의 등급을 매기는 공개 프레임워크는 CVSS이므로 2번이 정답이다.
(가), (나)에 들어갈 용어를 바르게 연결한 것은?
○ (가) 는 컴파일러가 프로그램의 함수를 호출할 때 ret 앞에 canary 값을 주입하고, 종료할 때 canary 값을 변조했는지 확인하여 공격을 탐지한다.
○ (나) 공격은 데이터의 형태와 길이에 대한 불명확한 정의로 인한 문제점 중 데이터 형태에 대한 불명확한 정의로 인한 것이다. (가) (나)
정답 4번
canary 값으로 변조를 탐지하는 것은 스택가드, 데이터 형태 정의가 불명확해 생기는 것은 포맷 스트링이므로 4번이 정답이다.
다음에서 설명하는 인증 방법은?
사용자가 많이 가입한 웹 사이트(네이버, 구글, 페이스북 등)의 사용자 가입 정보를 이용해서 다른 웹 사이트에 별도의 가입 과정 없이 단순하게 사용자 신원을 검증하는 토큰을 제공하여 제삼자 인증 서비스를 이용할 수 있게 해 준다.
정답 2번
가입한 사이트의 계정으로 다른 사이트에 별도 가입 없이 인증받는 방식은 OAuth이므로 2번이 정답이다.
클라우드 서비스 및 보안에 대한 설명으로 옳지 않은 것은?
정답 3번
클라우드는 전통 IT와 다른 새 취약점이 있어 기존 보안체계만으로는 부족한데 지문이 충분하다고 해 3번이 옳지 않다.
신뢰 플랫폼 모듈(Trusted Platform Module)의 구성 요소로 옳지 않은 것은?
정답 4번
TPM 표준 구성요소는 SHA-1 계열이라 MD5 해시값 생성기는 해당하지 않아 4번이 정답이다.
syslogd 데몬에서 사용하는 다음 메시지 중 우선순위가 가장 높은 것은?
정답 1번
네 값 가운데 숫자가 가장 낮아 가장 심각한 것이 alert라 1번이 정답이다.
웹 취약점에 대한 설명으로 옳지 않은 것은?
정답 4번
CSRF는 악성코드가 브라우저에서 실행되는 것이 아니라 위조된 요청을 대신 보내게 만드는 것이라 4번이 옳지 않다.
리눅스 bash shell의 환경 변수에 대한 설명으로 옳은 것은?
정답 3번
PATH는 명령을 찾을 경로를 담은 환경변수라 3번이 정답이다.
다음에서 설명하는 공격을 수행할 수 있는 도구로 옳지 않은 것은?
관리자 인증 등 정상적인 절차를 거치지 않고 시스템에 접근하기 위해 제작된 프로그램으로, 원격지에서 공격자가 몰래 정보를 수집하거나 시스템의 특정 명령을 수행하고 재구성할 수 있도록 통제한다.
정답 3번
Nessus는 백도어가 아니라 취약점 스캐너라 3번이 정답이다.
윈도 운영체제의 감사 정책에 대한 설명으로 옳지 않은 것은?
정답 2번
계정 로그온 이벤트는 로컬이 아니라 자격증명 검증(주로 도메인 인증)을 감사하는 항목이라 2번이 옳지 않다.
안티 리버싱 기법으로 프로그램의 실행 코드나 데이터를 압축 및 암호화하여 저장하는 기술은?
정답 1번
실행코드와 데이터를 압축·암호화해 저장하는 안티리버싱 기법은 패킹이므로 1번이 정답이다.
취약점에 대한 보안 패치가 나오지 않은 시점에서 이루어지는 공격을 의미하는 것은?
정답 1번
패치가 아직 없는 취약점을 이용한 공격은 제로데이이므로 1번이 정답이다.
침입자에게 거짓 자원을 실제 자원처럼 보이도록 하여 공격을 유도하고, 침입자에 대한 정보를 얻기 위한 시스템은?
정답 4번
거짓 자원으로 침입자를 유인해 정보를 얻는 시스템은 허니팟이므로 4번이 정답이다.
다음에서 설명하는 공격은?
게시판이나 이메일 등에 악의적인 스크립트를 삽입하여 게시글이나 이메일을 읽는 사용자의 쿠키를 탈취하는 공격 기법이다.
정답 1번
게시글·이메일에 스크립트를 심어 쿠키를 훔치는 공격은 XSS이므로 1번이 정답이다.
리눅스 커널의 부팅 과정에서 발생하는 로그를 확인할 수 있는 명령어는?
정답 2번
커널 부팅 로그를 확인하는 명령어는 dmesg이므로 2번이 정답이다.
다음에서 설명하는 암호 알고리즘은?
국내의 국가보안기술연구소 주도로 학계, 연구소, 정부기관 등의 암호 전문가들이 공동 개발한 암호화 알고리즘으로 KS인증을 획득하였다.
정답 1번
국가보안기술연구소 주도로 공동개발해 KS인증을 받은 암호는 ARIA이므로 1번이 정답이다.
리버스 엔지니어링 기법에 해당하는 것은?
정답 2번
리버스 엔지니어링 기법에 해당하는 것은 코드를 분석하는 언패킹이므로 2번이 정답이다.
다음에서 설명하는 공격은?
소유자가 root이고 SetUID 비트를 가진 프로세스가 생성한 임시 파일의 처리가 완료되기 전에 공격자의 프로세스가 동일한 이름의 심볼릭 링크 파일을 생성하여 root 소유의 파일 내용을 수정하는 공격 기법이다.
정답 1번
SetUID 임시파일 처리 전에 같은 이름 심볼릭링크로 끼어드는 공격은 레이스 컨디션이므로 1번이 정답이다.
리눅스에서 파일 시스템의 상태를 점검하고, 문제가 있을 때 복구하는 기능을 가진 명령어는?
정답 3번
파일시스템 점검·복구 기능을 가진 명령어는 fsck이므로 3번이 정답이다.
다음 리눅스 시스템의 ‘/etc/passwd’ 파일 내용에 대한 설명으로 옳지 않은 것은?
root : x : 0 : 0 : root : /root : /bin/bash
정답 2번
'x'는 패스워드 그 자체가 아니라 shadow에 있다는 표시라 2번이 옳지 않다.
2021년에 발표된 OWASP Top 10의 항목 중, 서버가 적절한 검증 절차를 거치지 않은 요청을 처리하여, 접근통제를 우회하는 방식으로 서버의 내부 데이터가 탈취될 수 있는 취약점은?
정답 2번
검증 없이 요청을 처리해 접근통제를 우회당하는 취약점은 SSRF이므로 2번이 정답이다.
HTTP 상태 코드에 대한 설명으로 옳지 않은 것은?
정답 4번
405는 큰 요청이 아니라 허용되지 않은 메소드를 가리키는 코드인데 지문이 다르게 말해 4번이 옳지 않다.
삽입된 악성 스크립트를 통해 사용자가 인지하지 못하는 상태에서 사용자의 권한으로 서버에 공격자가 의도한 요청을 하는 공격은?
정답 2번
삽입된 스크립트가 사용자 몰래 그 권한으로 서버에 요청을 대신 보내는 공격은 CSRF이므로 2번이 정답이다.
TLS에 속한 프로토콜 중 세션을 활성 상태로 유지하는 목적으로 사용하는 것은?
정답 3번
세션을 활성 상태로 유지하는 목적의 TLS 프로토콜은 Heartbeat Protocol이므로 3번이 정답이다.
프로세스에서 사용하는 메모리 영역의 위치를 랜덤하게 배치하는 기법은?
정답 3번
메모리 영역 위치를 랜덤하게 배치하는 기법은 ASLR이므로 3번이 정답이다.
다음에서 설명하는 윈도 운영체제의 레지스트리 루트키는?
현재 시스템에 로그온하고 있는 사용자에 대한 구성 정보를 저장한다.
정답 2번
현재 로그온한 사용자 구성정보를 담는 루트키는 HKEY_CURRENT_USER이므로 2번이 정답이다.
PGP에 대한 설명으로 옳지 않은 것은?
정답 1번
PGP는 IETF가 아니라 필 짐머만 개인이 개발했는데 지문이 IETF라 해 1번이 옳지 않다.
nmap 명령어의 옵션에 대한 설명으로 옳지 않은 것은?
정답 2번
-R은 RPC 스캔이 아니라 역방향 DNS 조회 옵션이라 2번이 옳지 않다.
(가), (나)에 들어갈 내용을 바르게 연결한 것은?
TCP 포트 번호 (가) 을 사용하는 (나) 을/를 통해, 사용자는 전자우편 서버에 메일 박스 생성, 삭제 및 이름 변경이 가능하다. (가) (나)
정답 4번
메일박스 생성·삭제·이름변경이 가능한 프로토콜은 143번 포트 IMAP이므로 4번이 정답이다.
빈칸에 들어갈 내용은?
프로그램을 실행시키기 위한 가상의 메모리 공간이 할당되면, 할당된 메모리 공간은 여러 영역으로 나뉘어 관리된다. 그중 은 프로세스 로직이 실행되는 데 필요한 파라미터, 지역변수, 반환 주소 등이 저장된다.
정답 3번
파라미터·지역변수·반환주소가 저장되는 영역은 스택 영역이므로 3번이 정답이다.
다음 명령을 수행한 후 ‘/directory’에 부여된 권한은?
chmod 1111 /directory
정답 4번
chmod 1111의 맨 앞자리 1은 Sticky Bit를 가리키므로 4번이 정답이다.
보안 운영체제(Secure OS)에 대한 설명으로 옳지 않은 것은?
정답 3번
TCB 계층화는 오히려 기존 TCB를 재사용할 수 있게 해 주는 방식인데 지문이 못 한다고 해 3번이 옳지 않다.
다음에서 설명하는 접근통제 모델은?
○ 정보 소유자가 정보의 보안 수준을 결정하고 그에 대한 접근 통제까지 설정하는 모델이다.
○ 중앙 집중화된 정보 관리가 어려워서 정보에 대한 엄격한 접근 통제는 거의 불가능하다.
정답 2번
정보 소유자가 직접 보안수준과 접근통제를 정해 중앙관리가 어려운 모델은 DAC이므로 2번이 정답이다.
멀웨어(Malware)에 대한 설명으로 옳은 것은?
정답 1번
스파이웨어는 동의 없이 정보를 모아 전송하는 악성코드라는 설명이 맞아 1번이 정답이다.
다음에서 설명하는 공격은?
○ 공격자가 특정 대상을 목표로 다양한 공격 기술을 이용해 지속적으로 공격한다.
○ 이 공격의 사례는 제로데이 취약점을 활용한 Stuxnet이 있다.
정답 1번
특정 대상을 목표로 지속적으로 공격하며 Stuxnet이 사례로 꼽히는 공격은 APT이므로 1번이 정답이다.
침입탐지시스템(IDS)에 대한 설명으로 옳지 않은 것은?
정답 1번
시그니처 기반 탐지는 이상탐지가 아니라 오용탐지를 가리키는 말이라 1번이 옳지 않다.
다음에서 설명하는 도구는?
웹 브라우저와 웹 서버가 통신할 때, 중간에 위치하여 웹 브라우저의 요청 메시지를 받아 웹 서버로 전송하고, 웹 서버에서 받은 응답 메시지도 웹 브라우저로 전달하는 역할을 한다. 이것을 이용하면 웹 클라이언트와 웹 서버가 교환하는 모든 데이터를 중간에서 수정이 가능하다.
정답 2번
브라우저-서버 사이에서 요청·응답을 가로채 수정할 수 있는 도구는 웹 프록시이므로 2번이 정답이다.
다음과 관련된 공격은?
SELECT * FROM member WHERE id = 'admin' and password = ''or''='';
정답 3번
id·password 조건을 or로 항상 참이 되게 만든 쿼리는 SQL Injection이므로 3번이 정답이다.
다음은 시스템의 보안 기능에 대한 설명이다. (가) ~ (다)에 들어갈 용어를 바르게 연결한 것은?
○ (가) 는 사용자와 시스템 또는 두 시스템 간에 활성화된 접속을 관리하는 것이다.
○ (나) 는 시스템 자체의 결함 때문에 발생하는 보안 문제를 체계적으로 관리하는 것이다.
○ (다) 는 시스템 내부 또는 외부에서 시스템에 어떤 영향을 미쳤을 경우, 해당 사항을 기록하고 관리한다. (가) (나) (다)
정답 4번
접속관리는 세션관리, 시스템결함관리는 취약점관리, 영향기록관리는 로그관리이므로 4번이 정답이다.
운영체제의 프로세스에 대한 설명으로 옳지 않은 것은?
정답 3번
문맥교환은 같은 프로세스 안이 아니라 서로 다른 프로세스 사이에서 일어나므로 3번이 옳지 않다.
다음은 리눅스의 파일 권한에 대한 설명이다. (가), (나)에 들어갈 내용을 바르게 연결한 것은?
소유자가 root인 어떤 파일의 권한이 ‘-rwsr-xr-x’로 설정되어 있다. 이 권한에서 ‘s’는 (가) 설정을 의미한다. 이 파일의 권한을 숫자로 표현하면 (나) 이다. (가) (나)
정답 2번
s는 SetUID를 뜻하고 숫자로는 4755이므로 2번이 정답이다.
리눅스의 보안 관리에 대한 설명으로 옳은 것만을 모두 고르면?
ㄱ. 원격에서 root 계정으로 접속하는 것을 관리자가 제한한다.
ㄴ. /etc/passwd 파일의 소유자와 권한 설정을 확인한다.
ㄷ. 소유자가 없는 파일과 디렉터리를 관리자가 삭제하거나 소유자를 변경한다.
정답 4번
원격 root 제한·passwd 점검·소유자 없는 파일 정리 모두 실제 보안관리 방법이다. 정답은 4번.
리눅스의 파일 및 디렉터리 권한에 대한 설명으로 옳지 않은 것은?
정답 4번
chown -R은 소유자를 바꾸는 명령이지 권한을 바꾸는 것이 아니라 4번이 옳지 않다.
리눅스의 로그에 대한 설명으로 옳은 것만을 모두 고르면?
ㄱ. lastlog는 가장 최근 로그인 정보의 기록으로 lastlog 명령어로 확인한다.
ㄴ. btmp는 실패한 로그인 정보를 기록한 바이너리 파일로 lastb 명령어로 확인한다.
ㄷ. boot.log는 부팅 시 동작하는 데몬 관련 정보를 기록한다.
정답 4번
lastlog·btmp·boot.log 설명 모두 실제 리눅스 로그 규격과 맞다. 정답은 4번.
버퍼 오버플로 공격에 대한 설명으로 옳지 않은 것은?
정답 2번
버퍼오버플로는 데이터 길이의 불명확한 정의로 생기는데 지문이 타입 문제라 해 2번이 옳지 않다.
SET(Secure Electronic Transaction)에 대한 설명으로 옳지 않은 것은?
정답 4번
이중서명 덕분에 은행은 주문정보를 알 수 없는데 지문이 알 수 있다고 해 4번이 옳지 않다.
구글 검색 명령어(Google search operator)에 대한 설명으로 옳은 것만을 모두 고르면?
ㄱ. “site:”는 특정 사이트를 선택하여 검색한다.
ㄴ. “url:”은 페이지의 URL에 검색하려는 문자가 포함된 사이트를 검색한다.
ㄷ. “title:”은 페이지의 제목에 검색하려는 문자가 포함된 사이트를 검색한다.
ㄹ. “filetype:”은 특정 파일타입만 검색한다.
정답 2번
실제 구글 연산자는 site:와 filetype:이고 url:·title:은 실재하지 않는다. 정답은 2번.
시스템 관리에 대한 설명으로 옳은 것만을 모두 고르면?
ㄱ. OWASP-ZAP는 웹 취약점 점검 시 사용하는 도구이다.
ㄴ. 데이터베이스 REVOKE문은 허가된 권한을 취소하는 명령어이다.
ㄷ. 리눅스 chage는 사용자 계정의 패스워드 에이징(aging) 정보를 변경하는 명령어이다.
정답 4번
OWASP-ZAP·REVOKE문·chage 설명 모두 실제와 맞는다. 정답은 4번.
PGP와 S/MIME에 대한 설명으로 옳은 것만을 모두 고르면?
ㄱ. PGP에서 전자 서명을 위해 DSS 또는 RSA를 사용한다.
ㄴ. PGP에서 타임스탬프, KeyID, 공개키, 암호화된 개인키, 인증서, 사용자 ID는 개인키 링에 포함되어 있다.
ㄷ. S/MIME에서 봉인된 데이터(enveloped data)는 메시지의 비밀성을 제공하기 위해 사용된다.
ㄹ. S/MIME에서 키 관리는 X.509와 PGP에서 사용되는 키 관리의 조합 방법을 사용한다.
정답 3번
ㄴ의 개인키링 항목 설명만 실제와 다르고 나머지 ㄱㄷㄹ은 맞다. 정답은 3번.
다음은 HTTP 버전 1.1에서 정의된 요청 메서드에 대한 설명이다. (가) ~ (라)에 들어갈 내용을 바르게 연결한 것은?
○ 게시판 등에서 파일 업로드는 (가) 방식으로 할 수 있다. 이는 (나) 방식과 달리 보내려는 데이터가 URL을 통해 노출되지 않기 때문에 최소한의 보안성은 갖추고 있다.
○ 일반적으로 게시판의 목록이나 글 보기 화면은 접근 자유도를 부여하기 위해 (다) 방식을 사용하고, 게시글을 저장ㆍ수정ㆍ삭제하거나 대용량 데이터를 전송할 때는 (라) 방식을 사용한다. (가) (나) (다) (라)
정답 1번
파일업로드는 POST, URL노출은 GET, 목록·글보기는 GET, 저장·수정·삭제는 POST이므로 1번이 정답이다.
다음은 리눅스의 /etc/shadow 파일 구조이다. 각 항목에 대한 설명으로 옳은 것만을 모두 고르면?
anthony:$6$L9~중략~ruKuT0:18365:(가):(나):(다):(라)::
ㄱ. (가) 값이 0이면 패스워드를 즉시 변경할 수 있다.
ㄴ. (나)는 패스워드를 변경하지 않고 사용 가능한 최대 일수이다.
ㄷ. (다)는 패스워드가 만료되기 전에 경고를 시작하는 일수이다.
ㄹ. (라)는 사용자 계정이 만료되는 날이다.
정답 3번
(가)최소기간·(나)최대기간·(다)경고일수 설명은 맞고 (라)는 계정만료일이 아니라 비활성기간이다. 정답은 3번.