공격 기법 · 보안 솔루션 · 시큐어 코딩 E14

뚫는 쪽의 용어다. 공격 이름에는 원리가 들어 있어, 원리를 알면 처음 보는 설명에서도 이름이 나온다

왜 이 장을 하나
공격 문제는 동작을 서술하고 이름을 묻는다. 「SYN 만 보내고 ACK 를 안 보낸다」 → SYN 플러딩처럼 이름이 곧 동작이다. 이 장은 공격 40여 개를 목적 4가지로 묶어 이름 짓는 규칙을 세우고, 막는 장비와 코드 규칙을 짝으로 붙인다.
다루는 것악성코드 · DoS · 스푸핑 · 사회공학 · 웹 공격 · 솔루션 · 시큐어 코딩
문항기출 10 · 예상 3 · 훈련 5
끝나면동작 설명을 읽고 공격 이름을 적는다

01왜 이 장인가

왜 이걸 하나 — 보안 23문항 중 10문항이 공격 쪽이고, 매번 새 이름이 나온다. 목록보다 규칙이 필요하다.

11회분 220문항 중 이 장의 기출은 10문항이다. 11회 중 7회에 나왔고, 2024년 1회 · 2025년 1회 · 2026년 1회에는 2문항씩이었다. 열 문항의 답이 전부 다르다 — 웜 · 트로이 목마 · 바이러스, 템퍼 프루핑, 루트킷, APT, 스머핑, 세션 하이재킹, 스캐어웨어, SYN 플러딩, 워터링 홀, 심볼릭 링크 공격.

몇 문항무엇을 적나보기
동작 서술 → 이름8공격 · 악성코드 이름 하나2024-3회 5번 스머핑 · 2025-2회 19번 SYN 플러딩 · 2026-1회 16번 워터링 홀
매칭1악성코드 3종을 설명에 맞춰2023-1회 8번
보기 선택1보기에서 이름 고르기2026-1회 19번

→ 지키는 쪽(E13)은 같은 낱말이 반복됐지만, 공격 쪽은 열 문항 열 이름이다. 목록을 다 외울 수는 없으니 이름이 만들어지는 규칙을 익혀 처음 보는 설명에서도 후보를 좁힌다. 03절이 그 규칙이다.

E01 진단의 보안 1문항은 E13(해시)이었고 이 장 것은 없었다. 그러나 2회를 뺀 최근 3회(2025년 1회 · 2회 · 2026년 1회)에는 이 장 문항이 5개다. 3회에 다시 나올 자리로 보고 준비한다.

문항 수는 이 노트의 문제 데이터에서 ch=E14 인 것을 센 값이다(2026-09-14).

02한눈에

왜 이걸 하나 — 시험 전날 카드의 이름을 동작과 함께 백지에 적어 본다.

악성코드바이러스 — 숙주 파일 필요, 자가 복제, 스스로 전파 못 함. 웜 — 숙주 없이 자가 복제 · 네트워크로 스스로 전파. 트로이 목마 — 정상 프로그램으로 위장, 자가 복제 없음. 랜섬웨어 — 암호화 후 금전 요구. 루트킷 — 관리자 권한 탈취 · 흔적 은폐. 스파이웨어 · 키로거 — 정보 몰래 수집. 스캐어웨어 — 가짜 경고로 겁줘 결제 유도. 백도어 — 몰래 만든 뒷문. 논리 폭탄 — 조건이 되면 작동. 봇넷 — 감염 PC 떼(좀비).
DoS · DDoSSYN 플러딩 — SYN 만 보내고 ACK 안 보내 연결 대기 큐 고갈. 스머핑 — 출발지를 피해자로 위조한 ICMP 를 브로드캐스트. 핑 오브 데스 — 규정보다 큰 ICMP. LAND — 출발지 = 목적지 = 피해자. 티어드롭 — 조각 오프셋 겹침. UDP · HTTP GET 플러딩. 슬로우로리스 — 헤더를 느리게 보내 연결 점유. DDoS — 여러 대(봇넷)로. DRDoS — 반사 서버를 거쳐 증폭.
엿보기 · 속이기스니핑 — 패킷 엿듣기(기밀성). 스푸핑 — 주소 위조(IP · ARP · DNS · 이메일). 세션 하이재킹 — 인증된 세션(시퀀스 번호)을 가로채 탈취. 중간자 공격(MITM) — 둘 사이에 끼어들기. 리플레이 — 정상 패킷을 저장했다가 재전송.
사회공학피싱 — 가짜 메일 · 사이트로 정보 낚기. 스피어 피싱 — 특정인 겨냥. 스미싱 — 문자(SMS). 파밍 — DNS 를 조작해 올바른 주소를 쳐도 가짜로. 큐싱 — QR 코드. 워터링 홀 — 표적이 자주 가는 사이트를 미리 감염. APT — 특정 조직을 장기간 은밀히 지속 공격.
웹 · 시스템 공격SQL 인젝션 — 입력에 쿼리 조각. XSS — 다른 사용자 브라우저에서 스크립트 실행. CSRF — 로그인 사용자의 요청 위조. 디렉터리 트래버설 — ../ 로 상위 경로 접근. 버퍼 오버플로 — 버퍼 넘겨 코드 실행. 포맷 스트링. 레이스 컨디션. 심볼릭 링크 공격 — 링크 파일을 조작해 의도한 파일에 접근. 제로데이 — 패치 전 취약점. 브루트 포스 · 사전 · 레인보우 테이블 · 크리덴셜 스터핑 — 비밀번호 공격.
솔루션방화벽 — 주소 · 포트로 차단. IDS — 침입 탐지 · 경고. IPS — 탐지 + 자동 차단. WAF — 웹 응용 계층 전용 방화벽. DMZ — 공개 서버를 두는 완충 구역. VPN — 공중망을 전용선처럼. NAC — 접속 단말 검사. 허니팟 — 유인 · 관찰. ESM · SIEM — 로그 통합 관리. DLP — 내부 정보 유출 방지. 프록시 — 대리 접속. 백업 · 안티바이러스.
시큐어 코딩 7항목입력 데이터 검증 및 표현 · 보안 기능 · 시간 및 상태 · 에러 처리 · 코드 오류 · 캡슐화 · API 오용. 입력 검증이 SQL 인젝션 · XSS · 경로 조작을 막는다.
소프트웨어 보호템퍼 프루핑 — 위 · 변조를 검증해 수정되면 실행 안 됨. 난독화 — 코드를 읽기 어렵게. 워터마킹 — 저작권 표시 삽입. 디지털 포렌식 — 증거 수집 · 분석. 코드 사이닝 — 배포 코드에 서명.

03밑바닥

왜 이걸 하나 — 이름 40개를 낱개로 외우면 시험장에서 섞인다. 목적 4가지로 묶으면 후보가 열에서 셋으로 준다.

3-1. 공격은 네 가지 중 하나를 노린다

보안이 지키는 것은 기밀성 · 무결성 · 가용성 셋이고, 공격은 이 중 하나를 깨거나 사람을 속여 문을 열게 한다. 그래서 공격 이름은 네 무리로 나뉘고, 문제의 서술에서 무엇을 노리는지가 보이면 무리가 정해진다.

노리는 것서술에 보이는 말무리기출
가용성 — 못 쓰게대량 · 마비 · 고갈 · 응답 몰리게DoS 계열(SYN 플러딩 · 스머핑 · LAND · 티어드롭 · 슬로우로리스)2024-3회 5번 · 2025-2회 19번
기밀성 — 엿보기가로채 · 엿듣 · 몰래 수집스니핑 · 키로거 · 스파이웨어
무결성 · 신원 — 속이기위조 · 가장 · 탈취 · 조작스푸핑 · 세션 하이재킹 · 파밍 · 심볼릭 링크2025-1회 1번 · 2026-1회 19번
사람 — 겁주기 · 낚기가짜 경고 · 유도 · 표적 · 자주 방문피싱 · 스캐어웨어 · 워터링 홀 · APT2025-1회 4번 · 2026-1회 16번 · 2024-1회 17번

→ 2026년 1회 16번은 「표적이 자주 방문하는 웹사이트를 미리 감염」이라 넷째 무리이고, 그 안에서 「자주 방문」이 물웅덩이(watering hole)다. 무리를 먼저 고르고 서술의 고유한 낱말 하나로 이름을 확정하는 것이 이 장의 절차다.

3-2. DoS 계열은 「무엇을 어떻게 보내나」로 갈린다

DoS 다섯은 전부 「패킷을 보내 서버를 못 쓰게」인데, 보내는 것과 방법이 다르다. SYN 플러딩은 TCP 3-way 핸드셰이크의 첫 단계 SYN 만 대량으로 보내고 마지막 ACK 를 보내지 않아 서버가 반쯤 열린 연결을 큐에 쌓아 두게 만든다(2025년 2회 19번).

스머핑은 ICMP Echo 요청의 출발지 주소를 피해자로 위조해 네트워크 전체(브로드캐스트)에 보낸다. 그러면 모든 호스트의 응답이 피해자에게 몰린다(2024년 3회 5번). 「브로드캐스트 · 응답이 몰림」이 스머핑의 표지다.

나머지 셋은 패킷 하나의 꼴이 이상하다. 핑 오브 데스는 규정보다 큰 ICMP, LAND 는 출발지와 목적지를 둘 다 피해자로, 티어드롭은 조각의 오프셋을 겹치게. 예상 2회 16번이 앞의 둘을 짝으로 물었고 훈련 1번이 티어드롭을 묻는다.

3-3. 속이는 공격은 「무엇을 위조하나」

스푸핑은 주소를 위조하는 것이고 무엇을 위조하느냐가 이름 앞에 붙는다. IP 스푸핑은 출발지 IP, ARP 스푸핑은 IP-MAC 대응, DNS 스푸핑은 도메인-IP 대응, 이메일 스푸핑은 보낸 사람. 파밍은 DNS 를 조작해 올바른 주소를 쳐도 가짜 사이트로 보내는 것이라 DNS 스푸핑의 응용이다.

세션 하이재킹은 위조가 아니라 가로채기다. 로그인이 끝난 뒤의 세션(TCP 시퀀스 번호 · 세션 쿠키)을 가로채면 인증 절차를 다시 거치지 않고 그 사람이 된다(2025년 1회 1번). 「인증된 사용자 · 시퀀스 번호 · 우회」가 표지다.

심볼릭 링크 공격은 파일 시스템의 바로가기를 이용한다. 프로그램이 열 파일의 이름은 그대로 두고 그 이름이 가리키는 곳을 바꿔 두면, 프로그램은 공격자가 의도한 파일을 읽거나 덮어쓴다(2026년 1회 19번). 「링크 · 바로가기 · 원본 파일」이 표지다.

3-4. 악성코드 셋은 「숙주와 전파」로 갈린다

2023년 1회 8번의 세 칸은 두 질문으로 푼다 — 스스로 복제하나, 스스로 퍼지나. 바이러스는 복제하지만 숙주 파일에 붙어 있어 스스로 못 퍼지고, 웜은 숙주 없이 복제하고 네트워크로 스스로 퍼진다. 트로이 목마는 복제도 전파도 없이 정상 프로그램인 척 들어온다.

나머지는 하는 일이 이름이다. 루트킷은 root(관리자) 권한을 잡고 로그를 지워 숨는 도구 모음(kit), 스캐어웨어는 겁(scare)을 줘 결제시키는 소프트웨어, 랜섬웨어는 몸값(ransom), 키로거는 키 입력 기록, 논리 폭탄은 조건이 맞으면 터진다.

3-5. 막는 쪽은 「어느 층을 보나」

솔루션은 무엇을 검사하느냐로 갈린다. 방화벽은 IP 주소와 포트, WAF 는 HTTP 요청의 내용(SQL 인젝션 · XSS), IDS 는 트래픽을 보고 침입을 탐지해 알리고, IPS 는 거기서 한 걸음 더 나가 자동으로 차단한다. 「탐지」면 IDS, 「차단까지」면 IPS 다.

구역과 장치를 구분한다. DMZ 는 장비가 아니라 외부와 내부 사이의 완충 구역이고 웹 · 메일 서버를 거기 둔다. 허니팟은 일부러 약하게 만든 미끼 시스템으로 막는 것이 아니라 유인해 관찰한다. NAC 은 네트워크에 붙는 단말이 정책을 지키는지 검사한다.

코드에서 막는 것이 시큐어 코딩 7항목이다. 입력 데이터 검증 및 표현이 첫째이고 SQL 인젝션 · XSS · 경로 조작을 여기서 막는다. 「하드코딩된 비밀번호 · 약한 암호」는 보안 기능, 「경쟁 조건 · 동시 접근」은 시간 및 상태, 「오류 메시지 노출」은 에러 처리, 「널 포인터 · 정수 오버플로」는 코드 오류, 「내부 정보 노출」은 캡슐화, 「위험한 함수」는 API 오용이다.

통과 기준은 넷이다. 첫째, 공격 서술을 읽고 네 무리 중 하나를 고른다. 둘째, DoS 다섯의 「무엇을 어떻게 보내나」를 말한다. 셋째, 바이러스 · 웜 · 트로이 목마를 숙주와 전파로 가른다. 넷째, IDS 와 IPS, 방화벽과 WAF, DMZ 와 허니팟을 구분하고 시큐어 코딩 7항목을 나열한다. 기출 10문항은 이 넷 안에 있다.
스니핑과 스푸핑은 같은 말이다.스니핑(sniffing)은 냄새 맡듯 엿듣는 것 — 기밀성 공격. 스푸핑(spoofing)은 속이는 것 — 주소 위조. 스미싱은 문자(SMS) 피싱이라 또 다르다. 세 낱말이 비슷해 시험장에서 가장 많이 섞인다.
웜과 바이러스는 둘 다 스스로 퍼진다.스스로 퍼지는 것은 웜뿐이다. 바이러스는 복제는 하지만 숙주 파일이 옮겨져야 퍼진다. 2023년 1회 8번의 ㄷ 「자가 복제는 가능하나 스스로 전파되지 못하고 숙주 파일이 필요」가 바이러스의 정의 그대로다.

04기출

왜 이걸 하나 — 서술에서 무리를 고르고 고유 낱말로 확정하는 연습이다.

정답을 열기 전에 무리(가용성 · 기밀성 · 속이기 · 사람)를 먼저 답 칸에 적고 그 뒤에 이름을 적어 본다. 무리가 맞았는데 이름이 틀렸으면 02절 카드의 그 무리를 다시 읽는다.

2023-1회 · 8번보안

악성코드 3종을 구분하시오. ㄱ) 자가 복제하며 네트워크로 스스로 전파됨 ㄴ) 정상 프로그램으로 위장해 숨어들며 자가 복제하지 않음 ㄷ) 자가 복제는 가능하나 스스로 전파되지 못하고 숙주 파일이 필요함

정답ㄱ 웜(Worm) / ㄴ 트로이 목마 / ㄷ 바이러스

— ㄱ 웜 ㄴ 트로이 목마 ㄷ 바이러스. "스스로 퍼지나 · 복제하나 · 숙주가 필요하나" 세 물음으로 갈린다.

원리 — 악성코드는 퍼지는 방식으로 구분한다. 바이러스는 다른 파일(숙주)에 붙어 그 파일이 실행될 때 함께 실행되고 복제되며, 스스로 네트워크를 타지는 못한다 — 사람이 파일을 옮겨야 퍼진다. 웜은 숙주 없이 혼자 실행되고 네트워크의 취약점을 타고 스스로 다른 컴퓨터로 퍼진다 — 가장 빠르게 번진다. 트로이 목마는 유용한 프로그램인 척 사용자가 직접 설치하게 만들고, 복제하지 않으며 뒷문 · 정보 유출 같은 몰래 하는 일을 한다. "복제 + 자가 전파 = 웜, 복제 + 숙주 = 바이러스, 복제 없음 + 위장 = 트로이"다.

따라가기

  1. 자가 복제 + 네트워크로 스스로 전파 →
  2. 정상 프로그램 위장 + 복제 안 함 → 트로이 목마
  3. 복제는 하나 숙주 파일 필요 → 바이러스

헷갈리는 자리 — 웜과 바이러스를 바꾸는 것. "스스로 전파"면 웜, "숙주"면 바이러스다. 트로이 목마는 "복제하지 않는다"가 결정적이다.

표준 · 교재 정의(공격 기법 · 보안 솔루션 · 시큐어 코딩 가이드)와 대조했다. 복원 출처 grandlife.co.kr(2026-09-14) — 공식 원문이 아니라 문장이 실제와 다를 수 있다.

2023-2회 · 17번보안

소프트웨어에 위·변조 검증 코드를 삽입하여, 불법 수정이 감지되면 실행되지 않도록 하는 역공학 방지 기술은?

정답템퍼 프루핑 (Tamper Proofing)

— 템퍼 프루핑(Tamper Proofing). 프로그램이 자기가 고쳐졌는지 검사해 고쳐졌으면 돌지 않게 하는 위 · 변조 방지 기술이다.

원리 — 역공학(리버스 엔지니어링)으로 프로그램을 뜯어 인증 검사를 지우거나 값을 바꾸는 것을 막는 기술들이 있다. 난독화는 코드를 읽기 어렵게 만들고, 템퍼 프루핑은 코드 안에 자기 검증 루틴(해시 · 체크섬)을 심어 실행 때 원본과 다르면 멈추거나 오작동하게 한다. 저작권 보호 · 게임 치트 방지에 쓴다. "위 · 변조 검증 코드 삽입 · 수정되면 실행 안 됨"이 표지다.

따라가기

  1. 변조 검증 코드 삽입 + 불법 수정 시 실행 차단 → 템퍼 프루핑

헷갈리는 자리 — 난독화(Obfuscation)를 적는 것. 난독화는 "읽기 어렵게", 템퍼 프루핑은 "고치면 안 돌게"다. 워터마킹은 출처 표시라 또 다르다. 셋이 역공학 방지 묶음으로 함께 나온다.

표준 · 교재 정의(공격 기법 · 보안 솔루션 · 시큐어 코딩 가이드)와 대조했다. 복원 출처 grandlife.co.kr(2026-09-14) — 공식 원문이 아니라 문장이 실제와 다를 수 있다.

2024-1회 · 15번보안

시스템에 깊숙이 은폐되어 관리자(root) 권한을 탈취하고, 로그 삭제 등으로 침입 흔적을 숨기는 악성코드는?

정답루트킷 (Rootkit)

— 루트킷(Rootkit). 관리자(root) 권한을 쥐고 시스템 깊숙이 숨어 흔적을 지우는 악성코드 도구 모음이다.

원리 — root 는 유닉스의 최고 관리자, kit 는 도구 모음이다. 루트킷은 커널이나 시스템 명령을 바꿔치기해 프로세스 목록 · 파일 목록 · 로그에서 자기를 안 보이게 만들고, 뒷문을 열어 공격자가 계속 들어오게 한다. 백신이 시스템 명령을 믿고 돌면 속으므로 잡기 어렵다. "은폐 · 관리자 권한 · 흔적 삭제"가 표지다.

따라가기

  1. 깊숙이 은폐 + root 권한 탈취 + 로그 삭제 → 루트킷

헷갈리는 자리 — 백도어(뒷문)만 적는 것. 루트킷은 뒷문에 은폐 기능까지 갖춘 것이다. 트로이 목마는 들어오는 방법(위장)이고 루트킷은 들어온 뒤 숨는 방법이라 층이 다르다. 커널 수준 루트킷은 운영체제 밑에서 돌아 재설치 말고는 지우기 어렵다.

표준 · 교재 정의(공격 기법 · 보안 솔루션 · 시큐어 코딩 가이드)와 대조했다. 복원 출처 grandlife.co.kr(2026-09-14) — 공식 원문이 아니라 문장이 실제와 다를 수 있다.

2024-1회 · 17번보안

특정 조직·표적을 겨냥해 장기간에 걸쳐 은밀하고 지속적으로 수행하는 지능형 공격을 뜻하는 용어는? (영문 약자 3글자)

정답APT

— APT. 특정 표적을 노려 오래, 조용히, 끈질기게 파고드는 지능형 지속 공격이다.

원리 — 보통 공격은 아무나 걸리길 바라며 뿌리지만, APT(Advanced Persistent Threat)는 한 조직을 정해 사회공학(표적 이메일)으로 들어가 몇 달씩 잠복하며 권한을 넓히고 자료를 조금씩 빼낸다. Advanced(여러 기법 결합), Persistent(오래 머묾), Threat(위협)이 이름이다. 정부 · 대기업 대상 공격이 대개 이것이고, 발견이 늦다는 것이 특징이다.

따라가기

  1. 특정 표적 + 장기간 + 은밀 · 지속 → APT

헷갈리는 자리 — DDoS(시끄럽고 짧다)나 피싱(한 수단일 뿐)을 적는 것. "장기간 · 지속"이 APT 의 표지이고 약자 세 글자를 답한다. 워터링 홀(2026년 1회 16번)이 APT 의 초기 침투 수단으로 자주 짝지어 나온다.

표준 · 교재 정의(공격 기법 · 보안 솔루션 · 시큐어 코딩 가이드)와 대조했다. 복원 출처 grandlife.co.kr(2026-09-14) — 공식 원문이 아니라 문장이 실제와 다를 수 있다.

2024-3회 · 5번보안

출발지 IP를 피해자 주소로 위조한 ICMP Echo 요청을 브로드캐스트하여, 다수의 응답이 피해자에게 몰리게 하는 DDoS 공격은?

정답스머핑 (Smurfing / Smurf Attack)

— 스머핑(Smurfing, Smurf Attack). 출발지를 피해자로 속인 ping 을 네트워크 전체에 뿌려 수많은 응답이 피해자에게 쏟아지게 하는 공격이다.

원리 — ICMP 에코 요청(ping)을 브로드캐스트 주소로 보내면 그 망의 모든 컴퓨터가 응답한다. 공격자가 요청의 출발지 IP 를 피해자 주소로 위조하면 그 응답이 전부 피해자에게 간다 — 한 패킷이 수백 개로 불어나는 증폭 공격이다. 막으려면 라우터가 브로드캐스트로 오는 ICMP 를 버리면 된다. "ICMP · 브로드캐스트 · 출발지 위조 · 응답 폭주"가 표지다.

따라가기

  1. 출발지를 피해자로 위조한 ICMP Echo → 브로드캐스트 → 응답 집중 → 스머핑

헷갈리는 자리 — Ping of Death(너무 큰 ICMP 패킷 하나)나 SYN 플러딩(TCP)과 섞는 것. 브로드캐스트로 "여럿이 응답"하게 만드는 것이 스머핑이다. UDP 로 같은 짓을 하면 Fraggle 이다.

표준 · 교재 정의(공격 기법 · 보안 솔루션 · 시큐어 코딩 가이드)와 대조했다. 복원 출처 grandlife.co.kr(2026-09-14) — 공식 원문이 아니라 문장이 실제와 다를 수 있다.

2025-1회 · 1번보안

인증된 사용자의 세션(시퀀스 번호 등)을 가로채 인증 절차를 우회하고 접속을 탈취하는 공격은?

정답세션 하이재킹 (Session Hijacking)

— 세션 하이재킹(Session Hijacking). 이미 로그인된 사람의 세션을 가로채 그 사람인 척 이어 쓰는 공격이다.

원리 — 로그인이 끝나면 서버와 사용자는 세션(TCP 연결이나 쿠키의 세션 ID)으로 "아까 그 사람"을 알아본다. 공격자가 그 세션 식별자를 훔치면(TCP 시퀀스 번호 예측, 쿠키 탈취) 비밀번호 없이도 인증을 건너뛰고 그 사람으로 행세한다. 통화 중인 전화를 중간에 가로채 상대인 척 이어가는 것과 같다. 막으려면 세션 ID 를 예측 불가능하게 만들고 HTTPS 로 쿠키를 숨긴다.

따라가기

  1. 인증된 세션 가로채기 + 인증 우회 + 접속 탈취 → 세션 하이재킹

헷갈리는 자리 — 스니핑(엿보기만)이나 스푸핑(주소 위조)을 적는 것. 세션을 "이어받아 쓰는" 것이 하이재킹이다. 시퀀스 번호 이야기는 TCP 세션 하이재킹의 세부다.

표준 · 교재 정의(공격 기법 · 보안 솔루션 · 시큐어 코딩 가이드)와 대조했다. 복원 출처 grandlife.co.kr(2026-09-14) — 공식 원문이 아니라 문장이 실제와 다를 수 있다.

2025-1회 · 4번보안

"바이러스에 감염됐습니다!" 같은 가짜 경고로 사용자를 겁주어 가짜 백신 구매·결제를 유도하는 악성 소프트웨어는?

정답스캐어웨어 (Scareware)

— 스캐어웨어(Scareware). 가짜 경고로 겁을 줘(scare) 가짜 백신을 사게 하거나 설치하게 만드는 악성 소프트웨어다.

원리 — "바이러스 37개 발견! 지금 치료하세요" 같은 창을 띄워 불안하게 만든 뒤, 돈을 내거나 프로그램을 깔게 한다 — 그 프로그램이 진짜 악성코드이거나 아무 일도 안 하는 사기다. 기술적 취약점이 아니라 사람의 공포를 파고드는 사회공학 계열이다. 이름의 scare(겁주다) + ware(소프트웨어)가 뜻 그대로다.

따라가기

  1. 가짜 경고로 겁줌 + 가짜 백신 구매 유도 → 스캐어웨어

헷갈리는 자리 — 랜섬웨어(파일을 인질로 돈 요구)나 애드웨어(광고)와 섞는 것. "가짜 경고 · 겁"이면 스캐어웨어다. 랜섬웨어는 실제로 파일을 암호화한다는 점이 다르다. 대책은 기술이 아니라 습관이다 — 브라우저 팝업의 경고는 백신이 아니므로 닫는다.

표준 · 교재 정의(공격 기법 · 보안 솔루션 · 시큐어 코딩 가이드)와 대조했다. 복원 출처 grandlife.co.kr(2026-09-14) — 공식 원문이 아니라 문장이 실제와 다를 수 있다.

2025-2회 · 19번보안

TCP 3-way handshake의 절차적 취약점을 이용해, SYN 요청만 대량으로 보내고 ACK를 보내지 않아 서버의 연결 대기 큐를 고갈시키는 DoS 공격은?

정답SYN 플러딩 (SYN Flooding)

— SYN 플러딩(SYN Flooding). 연결 요청(SYN)만 잔뜩 보내고 마지막 확인(ACK)을 안 보내 서버의 대기 자리를 꽉 채우는 DoS 공격이다.

원리 — TCP 는 연결할 때 3-way handshake 를 한다: 클라이언트 SYN → 서버 SYN+ACK → 클라이언트 ACK. 서버는 SYN 을 받으면 "반쯤 열린" 상태로 자리를 잡아 두고 ACK 를 기다린다. 공격자가 출발지를 위조한 SYN 을 수천 개 보내고 ACK 를 안 보내면 서버의 대기 큐가 반쯤 열린 연결로 가득 차 진짜 손님의 SYN 을 못 받는다. 막는 방법으로 SYN 쿠키(자리를 미리 잡지 않고 계산으로 대신)가 있다. "3-way handshake · SYN 만 · ACK 안 옴 · 큐 고갈"이 표지다.

따라가기

  1. SYN 대량 + ACK 없음 + 연결 대기 큐 고갈 → SYN 플러딩

헷갈리는 자리 — UDP 플러딩이나 스머핑과 섞는 것. TCP 의 handshake 를 이용하면 SYN 플러딩이다. "절차적 취약점"이라는 말이 3단계 연결 절차를 가리킨다.

표준 · 교재 정의(공격 기법 · 보안 솔루션 · 시큐어 코딩 가이드)와 대조했다. 복원 출처 grandlife.co.kr(2026-09-14) — 공식 원문이 아니라 문장이 실제와 다를 수 있다.

2026-1회 · 16번보안

표적이 자주 방문하는 웹사이트를 미리 감염시켜 놓고, 방문 시 악성코드에 감염시키는 공격 기법은? (사자가 물웅덩이에서 사냥감을 기다리는 것에서 유래)

정답워터링 홀 (Watering Hole)

— 워터링 홀(Watering Hole). 표적이 자주 가는 사이트를 미리 감염시켜 놓고 방문하기를 기다리는 공격이다.

원리 — 표적 조직에 직접 침입하기 어려우면 그 사람들이 늘 들르는 사이트(협회 · 커뮤니티)를 먼저 해킹해 악성코드를 심는다. 표적이 평소처럼 방문하는 순간 감염된다 — 사자가 물웅덩이 옆에 숨어 물 마시러 오는 사냥감을 기다리는 데서 이름이 왔다. 사용자가 이상한 링크를 누른 것도 아니라 눈치채기 어렵고, APT 의 초기 침투 수단으로 자주 쓰인다.

따라가기

  1. 표적이 자주 방문하는 사이트를 미리 감염 + 방문 시 감염 → 워터링 홀

헷갈리는 자리 — 피싱(가짜 사이트로 유인)이나 파밍(DNS 조작)과 섞는 것. 워터링 홀은 "진짜 사이트를 감염"시키고 유인 메일이 없다는 것이 다르다.

표준 · 교재 정의(공격 기법 · 보안 솔루션 · 시큐어 코딩 가이드)와 대조했다. 복원 출처 grandlife.co.kr(2026-09-14) — 공식 원문이 아니라 문장이 실제와 다를 수 있다.

2026-1회 · 19번보안

원본 파일을 가리키는 바로가기(링크) 파일을 악용하여, 링크를 조작해 공격자가 의도한 파일에 접근하게 만드는 공격은? (보기 선택형)

정답심볼릭 링크 공격 (Symbolic Link Attack)

— 심볼릭 링크 공격(Symbolic Link Attack). 바로가기 파일이 가리키는 곳을 바꿔 프로그램이 엉뚱한 파일을 읽거나 쓰게 만드는 공격이다.

원리 — 심볼릭 링크는 다른 파일을 가리키는 바로가기다. 권한 높은 프로그램이 임시 파일 이름으로 무언가를 쓸 때, 공격자가 먼저 그 이름의 링크를 만들어 /etc/passwd 같은 중요 파일을 가리키게 해 두면 프로그램은 링크를 따라가 그 파일을 덮어쓴다. 검사 시점과 사용 시점 사이의 틈(경쟁 조건, TOCTOU)을 이용하는 것이다. 막으려면 임시 파일을 안전한 방식으로 만들고 링크를 따라가지 않게 한다.

따라가기

  1. 바로가기(링크) 조작 + 의도한 파일에 접근 → 심볼릭 링크 공격

헷갈리는 자리 — 경로 조작(path traversal, ../ 로 상위 폴더 접근)과 섞는 것. 그것은 입력 문자열로 경로를 바꾸는 것이고, 심볼릭 링크 공격은 파일 시스템의 링크를 바꾼다. 보기 선택형이면 낱말 그대로 고른다.

표준 · 교재 정의(공격 기법 · 보안 솔루션 · 시큐어 코딩 가이드)와 대조했다. 복원 출처 grandlife.co.kr(2026-09-14) — 공식 원문이 아니라 문장이 실제와 다를 수 있다.

예상 1회 · 16번보안빈출 원리: 공격 정의→이름

사용자가 올바른 도메인 주소를 입력해도 DNS 정보를 조작하여 가짜 사이트로 연결되게 하는 공격은?

정답파밍 (Pharming)

— 파밍(Pharming). 사용자가 주소를 맞게 쳐도 DNS 가 가짜 IP 를 돌려줘 가짜 사이트로 가게 하는 공격이다.

원리 — 피싱은 가짜 링크를 누르게 속이지만, 파밍은 이름을 IP 로 바꾸는 DNS 자체(서버나 PC 의 hosts 파일)를 조작해 올바른 주소로도 가짜로 간다. 사용자 잘못이 없어 더 위험하다. 이름은 farming(농사 짓듯 대량으로 거둔다)의 f 를 ph 로 바꾼 것이다. 막으려면 HTTPS 인증서를 확인하고 DNSSEC 을 쓴다.

따라가기

  1. 올바른 주소 입력 + DNS 조작 + 가짜 사이트 → 파밍

헷갈리는 자리 — 피싱(Phishing)과 바꾸는 것. "DNS 조작"이면 파밍, "속이는 메일 · 링크"면 피싱이다. 스미싱은 문자(SMS)로 하는 피싱이고, 보이스 피싱은 전화다 — 수단으로 이름이 갈린다.

이전 자료의 예상 문제다. 표준 정의와 대조했다.

예상 2회 · 16번보안빈출 원리: DoS 공격 구분

① 규정 크기보다 큰 ICMP 패킷을 보내 시스템을 마비시키는 공격 ② 출발지 IP와 목적지 IP를 모두 피해자 주소로 동일하게 위조해 전송하는 공격

정답① Ping of Death ② LAND Attack

— ① Ping of Death ② LAND Attack. 너무 큰 ICMP 패킷 하나로 죽이는 것과, 출발지 = 목적지로 만들어 자기 자신과 통신하게 하는 것이다.

원리 — Ping of Death 는 규정(65,535바이트)보다 큰 ICMP 패킷을 조각내 보내면 받는 쪽이 재조립하다 버퍼가 넘쳐 멈추는 것이다. LAND 는 SYN 패킷의 출발지 IP · 포트를 목적지와 똑같이 위조해, 서버가 자기에게 응답을 보내고 다시 받는 일을 반복하다 지치게 만든다. 둘 다 옛 취약점이라 지금 시스템은 막지만 시험에는 이름으로 나온다. "규정보다 큰 ICMP = Ping of Death", "출발지 = 목적지 = LAND" 다.

따라가기

  1. 규정보다 큰 ICMP → Ping of Death
  2. 출발지 · 목적지 동일 위조 → LAND

헷갈리는 자리 — 티어드롭(조각 오프셋 겹침)과 Ping of Death(조각 크기 초과)를 섞는 것. 둘 다 조각화를 쓰지만 겹침이면 티어드롭, 크기면 Ping of Death 다.

이전 자료의 예상 문제다. 표준 정의와 대조했다.

예상 2회 · 17번보안빈출 원리: 보안 솔루션

① 네트워크 침입을 실시간 탐지하여 관리자에게 알리는 시스템 ② 탐지에 그치지 않고 침입을 자동으로 차단까지 수행하는 시스템 (영문 약자)

정답① IDS ② IPS

— ① IDS ② IPS. 탐지해서 알리기만 하면 IDS, 탐지한 뒤 스스로 막기까지 하면 IPS 다.

원리 — 침입 탐지 시스템(IDS, Intrusion Detection)은 트래픽을 지켜보다 공격 무늬(시그니처)나 이상 행동을 찾으면 경보를 울린다 — 경비 카메라. 침입 방지 시스템(IPS, Prevention)은 트래픽이 지나가는 길목에 서서 공격이면 그 자리에서 끊는다 — 경비원. IDS 는 옆에서 복사본을 보고(패시브), IPS 는 인라인이라 오탐이 나면 정상 트래픽도 막는 부담이 있다. D 는 Detection(탐지), P 는 Prevention(방지)이다.

따라가기

  1. 실시간 탐지 + 관리자에게 알림 → IDS
  2. 탐지 + 자동 차단 → IPS

헷갈리는 자리 — 방화벽과 섞는 것. 방화벽은 규칙(포트 · 주소)으로 문을 여닫고, IDS/IPS 는 내용(패턴)을 본다. 셋을 층으로 두면 방화벽 → IPS → IDS 순으로 깊이 본다.

이전 자료의 예상 문제다. 표준 정의와 대조했다.

05틀리는 자리

왜 이걸 하나 — 공격 이름은 비슷한 이름끼리 섞여서 깎인다.

자리새는 꼴적는 법기출
비슷한 소리스니핑 · 스푸핑 · 스미싱 · 스머핑을 섞는다엿듣기 · 위조 · 문자 낚기 · ICMP 브로드캐스트 — 뜻으로 갈라 둔다2024-3회 5번
표기SYN 플러딩을 「신 플러딩」으로, 워터링 홀을 「워터링홀」로영문 약자는 대문자 그대로, 한글 표기는 정답표에 흔한 꼴. 괄호로 영문을 덧붙이면 안전2025-2회 19번 · 2026-1회 16번
웜 · 바이러스둘을 바꿔 적는다스스로 퍼지면 웜, 숙주가 필요하면 바이러스2023-1회 8번
탐지 · 차단IDS 와 IPS 를 바꾼다D 는 Detection(탐지), P 는 Prevention(차단)예상 2회 17번
APT 표기풀어 쓰거나 소문자「영문 약자 3글자」면 APT 만2024-1회 17번
템퍼 프루핑난독화 · 워터마킹과 섞는다「위 · 변조를 감지하면 실행 안 됨」이 템퍼 프루핑, 「읽기 어렵게」는 난독화, 「저작권 표시」는 워터마킹2023-2회 17번
보기 선택형보기에 없는 이름을 적는다보기가 있으면 보기의 표기 그대로 옮긴다2026-1회 19번

이름을 적은 뒤 그 이름의 원어를 한 낱말로 떠올려 본다. sniff(냄새 맡다) · spoof(속이다) · smurf(작은 것들이 몰려옴) · flood(넘치다) · hijack(납치) — 원어가 떠오르면 짝이 맞은 것이다.

06훈련

왜 이걸 하나 — 기출에 아직 안 나온 이름이다. 티어드롭 · ARP 스푸핑 · 웹 공격 3종 · 솔루션 4종 · 시큐어 코딩 · 랜섬웨어.

5문항 전부 매칭 꼴이다. 시험에서도 이 장의 문제는 소문항이 2~4개인 경우가 많아, 하나를 몰라도 나머지를 적는 습관을 여기서 들인다.

훈련 보안 · 1번보안

다음 설명에 해당하는 공격 이름을 각각 쓰시오.

① IP 패킷을 조각낼 때 오프셋 값을 겹치게 조작해 재조립 과정에서 시스템을 멈추게 한다
② 정상적인 ARP 응답을 위조해 공격자의 MAC 주소를 게이트웨이인 것처럼 알린다
③ HTTP 요청 헤더를 아주 느리게 조금씩 보내 서버의 연결을 오래 붙잡는다

정답① 티어드롭(Teardrop) ② ARP 스푸핑 ③ 슬로우로리스(Slowloris)

— ① 티어드롭(Teardrop) ② ARP 스푸핑 ③ 슬로우로리스(Slowloris).

원리 — 티어드롭은 IP 조각(fragment)의 오프셋을 겹치게 조작해 재조립하는 시스템이 멈추게 한다 — 눈물방울처럼 조각을 흘린다는 이름. ARP 스푸핑은 "게이트웨이의 MAC 은 나야"라는 가짜 ARP 응답을 뿌려 같은 망의 트래픽이 공격자를 거치게 만든다(중간자 공격의 발판). 슬로우로리스는 HTTP 요청 헤더를 끝내지 않고 아주 느리게 조금씩 보내 서버의 연결 슬롯을 오래 붙잡는 응용 계층 DoS 다 — 적은 트래픽으로 서버를 마비시킨다.

따라가기

  1. 조각 오프셋 겹침 → 티어드롭
  2. 가짜 ARP 응답 · 게이트웨이 사칭 → ARP 스푸핑
  3. 느린 HTTP 헤더 · 연결 점유 → 슬로우로리스

이 노트에서 만든 변형 문제다. 표준 정의(KISA 시큐어 코딩 가이드 · 공격 용어)와 대조했다.

훈련 보안 · 2번보안

웹 공격 3종 중 다음에 해당하는 것을 각각 쓰시오.

① 입력 칸에 쿼리 조각을 넣어 데이터베이스가 의도치 않은 쿼리를 실행하게 한다
② 게시글에 스크립트를 심어 다른 사용자의 브라우저에서 실행되게 한다
③ 로그인된 사용자의 브라우저가 공격자가 만든 요청을 자기도 모르게 서버에 보내게 한다

정답① SQL 인젝션 ② XSS(크로스 사이트 스크립팅) ③ CSRF(크로스 사이트 요청 위조)

— ① SQL 인젝션 ② XSS(크로스 사이트 스크립팅) ③ CSRF(크로스 사이트 요청 위조).

원리 — 세 공격은 "누구를 속이나"가 다르다. SQL 인젝션은 서버의 데이터베이스를 속인다 — 입력 칸에 ' OR 1=1 -- 같은 쿼리 조각을 넣어 의도치 않은 쿼리를 실행시킨다. XSS 는 다른 사용자의 브라우저를 속인다 — 게시글에 스크립트를 심어 그것을 보는 사람의 브라우저에서 실행돼 쿠키를 훔친다. CSRF 는 서버가 사용자를 믿는 것을 악용한다 — 로그인된 사용자가 공격자의 링크 · 이미지를 열면 브라우저가 자동으로 쿠키를 붙여 서버에 요청(송금 · 비밀번호 변경)을 보낸다. 막는 법은 입력 검증 · 출력 이스케이프 · CSRF 토큰이다.

따라가기

  1. 쿼리 조각 → DB → SQL 인젝션
  2. 스크립트 → 남의 브라우저 → XSS
  3. 남의 브라우저가 서버에 요청 → CSRF

이 노트에서 만든 변형 문제다. 표준 정의(KISA 시큐어 코딩 가이드 · 공격 용어)와 대조했다.

훈련 보안 · 3번보안

다음 설명에 해당하는 보안 솔루션을 각각 쓰시오.

① 외부와 내부 사이에 두어 공개 서버(웹 · 메일)를 놓는 완충 구역
② 웹 애플리케이션 계층의 공격(SQL 인젝션 · XSS)을 전문으로 막는 방화벽
③ 일부러 취약하게 만들어 공격자를 유인하고 행동을 관찰하는 시스템
④ 단말이 네트워크에 접속할 때 보안 정책 준수 여부를 검사해 접근을 통제한다

정답① DMZ ② WAF(웹 방화벽) ③ 허니팟(Honeypot) ④ NAC

— ① DMZ ② WAF(웹 방화벽) ③ 허니팟(Honeypot) ④ NAC.

원리 — DMZ 는 외부망과 내부망 사이의 완충 구역으로, 밖에 열어야 하는 웹 · 메일 서버를 놓아 뚫려도 내부까지 못 오게 한다. WAF 는 일반 방화벽이 못 보는 HTTP 내용을 읽어 SQL 인젝션 · XSS 같은 웹 공격을 막는다. 허니팟은 일부러 약해 보이는 가짜 시스템을 두어 공격자를 끌어들이고 수법을 기록한다. NAC 는 단말이 망에 들어올 때 백신 · 패치 상태를 검사해 통과시키거나 격리한다. 각 솔루션이 "어디에 서서 무엇을 보나"를 묶어 외운다.

따라가기

  1. 외부 · 내부 사이 완충 → DMZ
  2. 웹 응용 계층 공격 → WAF
  3. 유인 · 관찰 → 허니팟
  4. 접속 단말의 정책 준수 검사 → NAC

이 노트에서 만든 변형 문제다. 표준 정의(KISA 시큐어 코딩 가이드 · 공격 용어)와 대조했다.

훈련 보안 · 4번보안

시큐어 코딩 가이드의 7개 항목 중 다음 취약점이 속하는 항목을 각각 쓰시오.

① SQL 인젝션, XSS, 경로 조작
② 오류 메시지에 시스템 정보가 그대로 노출됨
③ 두 스레드가 같은 자원에 동시에 접근해 결과가 뒤바뀜(경쟁 조건)
④ 하드코딩된 비밀번호, 취약한 암호 알고리즘 사용

정답① 입력 데이터 검증 및 표현 ② 에러 처리 ③ 시간 및 상태 ④ 보안 기능

— ① 입력 데이터 검증 및 표현 ② 에러 처리 ③ 시간 및 상태 ④ 보안 기능.

원리 — KISA 시큐어 코딩 가이드는 취약점을 7 항목으로 묶는다: 입력 데이터 검증 및 표현(SQL 인젝션 · XSS · 경로 조작 등 입력을 안 거른 것), 보안 기능(인증 · 암호 · 권한을 잘못 쓴 것 — 하드코딩 비밀번호, 약한 알고리즘), 시간 및 상태(경쟁 조건 · 무한 반복), 에러 처리(오류 메시지로 정보 노출, 오류 무시), 코드 오류(널 참조 · 자원 미해제), 캡슐화(잘못된 정보 노출), API 오용. 취약점을 보고 "입력 탓인가 · 기능 탓인가 · 순서 탓인가 · 오류 탓인가"로 항목을 고른다.

따라가기

  1. SQL 인젝션 · XSS · 경로 조작 → 입력 데이터 검증 및 표현
  2. 오류 메시지 정보 노출 → 에러 처리
  3. 경쟁 조건 → 시간 및 상태
  4. 하드코딩 비밀번호 · 약한 암호 → 보안 기능

이 노트에서 만든 변형 문제다. 표준 정의(KISA 시큐어 코딩 가이드 · 공격 용어)와 대조했다.

훈련 보안 · 5번보안

다음 설명에 해당하는 악성코드 · 공격 이름을 각각 쓰시오.

① 파일을 암호화해 못 쓰게 만든 뒤 복구 대가로 금전을 요구한다
② 키보드 입력을 몰래 기록해 비밀번호를 빼낸다
③ 특정 날짜나 조건이 되면 작동하도록 심어 둔 악성 코드
④ 유출된 아이디 · 비밀번호 목록을 다른 사이트에 자동으로 대입해 로그인을 시도한다

정답① 랜섬웨어 ② 키로거 ③ 논리 폭탄 ④ 크리덴셜 스터핑

— ① 랜섬웨어 ② 키로거 ③ 논리 폭탄 ④ 크리덴셜 스터핑.

원리 — 랜섬웨어는 파일을 암호화해 인질(ransom)로 잡고 복구 대가를 요구한다 — 백업이 유일한 대책. 키로거는 키보드 입력을 기록해 비밀번호 · 카드 번호를 빼낸다. 논리 폭탄은 특정 날짜 · 조건에 터지도록 심어 둔 코드로, 내부자가 심는 경우가 많다. 크리덴셜 스터핑은 다른 곳에서 새어 나온 아이디 · 비밀번호 목록을 여러 사이트에 자동으로 대입한다 — 같은 비밀번호를 여기저기 쓰는 습관을 노린다.

따라가기

  1. 암호화 + 금전 요구 → 랜섬웨어
  2. 키보드 입력 기록 → 키로거
  3. 조건 충족 시 작동 → 논리 폭탄
  4. 유출 계정 자동 대입 → 크리덴셜 스터핑

이 노트에서 만든 변형 문제다. 표준 정의(KISA 시큐어 코딩 가이드 · 공격 용어)와 대조했다.

07백지 재현

왜 이걸 하나 — 아래를 안 보고 적을 수 있어야 이 장이 끝난다.