공격 기법 · 보안 솔루션 · 시큐어 코딩 E14

뚫는 쪽의 용어다. 공격 이름에는 원리가 들어 있어, 원리를 알면 처음 보는 설명에서도 이름이 나온다

왜 이 장을 하나
공격 문제는 동작을 서술하고 이름을 묻는다. 「SYN 만 보내고 ACK 를 안 보낸다」 → SYN 플러딩처럼 이름이 곧 동작이다. 이 장은 공격 40여 개를 목적 4가지로 묶어 이름 짓는 규칙을 세우고, 막는 장비와 코드 규칙을 짝으로 붙인다.
다루는 것악성코드 · DoS · 스푸핑 · 사회공학 · 웹 공격 · 솔루션 · 시큐어 코딩
문항기출 10 · 예상 3 · 훈련 5
끝나면동작 설명을 읽고 공격 이름을 적는다

01왜 이 장인가

왜 이걸 하나 — 보안 23문항 중 10문항이 공격 쪽이고, 매번 새 이름이 나온다. 목록보다 규칙이 필요하다.

11회분 220문항 중 이 장의 기출은 10문항이다. 11회 중 7회에 나왔고, 2024년 1회 · 2025년 1회 · 2026년 1회에는 2문항씩이었다. 열 문항의 답이 전부 다르다 — 웜 · 트로이 목마 · 바이러스, 템퍼 프루핑, 루트킷, APT, 스머핑, 세션 하이재킹, 스캐어웨어, SYN 플러딩, 워터링 홀, 심볼릭 링크 공격.

몇 문항무엇을 적나보기
동작 서술 → 이름8공격 · 악성코드 이름 하나2024-3회 5번 스머핑 · 2025-2회 19번 SYN 플러딩 · 2026-1회 16번 워터링 홀
매칭1악성코드 3종을 설명에 맞춰2023-1회 8번
보기 선택1보기에서 이름 고르기2026-1회 19번

→ 지키는 쪽(E13)은 같은 낱말이 반복됐지만, 공격 쪽은 열 문항 열 이름이다. 목록을 다 외울 수는 없으니 이름이 만들어지는 규칙을 익혀 처음 보는 설명에서도 후보를 좁힌다. 03절이 그 규칙이다.

E01 진단의 보안 1문항은 E13(해시)이었고 이 장 것은 없었다. 그러나 2회를 뺀 최근 3회(2025년 1회 · 2회 · 2026년 1회)에는 이 장 문항이 5개다. 3회에 다시 나올 자리로 보고 준비한다.

문항 수는 이 노트의 문제 데이터에서 ch=E14 인 것을 센 값이다(2026-09-14).

02한눈에

왜 이걸 하나 — 시험 전날 카드의 이름을 동작과 함께 백지에 적어 본다.

악성코드바이러스 — 숙주 파일 필요, 자가 복제, 스스로 전파 못 함. 웜 — 숙주 없이 자가 복제 · 네트워크로 스스로 전파. 트로이 목마 — 정상 프로그램으로 위장, 자가 복제 없음. 랜섬웨어 — 암호화 후 금전 요구. 루트킷 — 관리자 권한 탈취 · 흔적 은폐. 스파이웨어 · 키로거 — 정보 몰래 수집. 스캐어웨어 — 가짜 경고로 겁줘 결제 유도. 백도어 — 몰래 만든 뒷문. 논리 폭탄 — 조건이 되면 작동. 봇넷 — 감염 PC 떼(좀비).
DoS · DDoSSYN 플러딩 — SYN 만 보내고 ACK 안 보내 연결 대기 큐 고갈. 스머핑 — 출발지를 피해자로 위조한 ICMP 를 브로드캐스트. 핑 오브 데스 — 규정보다 큰 ICMP. LAND — 출발지 = 목적지 = 피해자. 티어드롭 — 조각 오프셋 겹침. UDP · HTTP GET 플러딩. 슬로우로리스 — 헤더를 느리게 보내 연결 점유. DDoS — 여러 대(봇넷)로. DRDoS — 반사 서버를 거쳐 증폭.
엿보기 · 속이기스니핑 — 패킷 엿듣기(기밀성). 스푸핑 — 주소 위조(IP · ARP · DNS · 이메일). 세션 하이재킹 — 인증된 세션(시퀀스 번호)을 가로채 탈취. 중간자 공격(MITM) — 둘 사이에 끼어들기. 리플레이 — 정상 패킷을 저장했다가 재전송.
사회공학피싱 — 가짜 메일 · 사이트로 정보 낚기. 스피어 피싱 — 특정인 겨냥. 스미싱 — 문자(SMS). 파밍 — DNS 를 조작해 올바른 주소를 쳐도 가짜로. 큐싱 — QR 코드. 워터링 홀 — 표적이 자주 가는 사이트를 미리 감염. APT — 특정 조직을 장기간 은밀히 지속 공격.
웹 · 시스템 공격SQL 인젝션 — 입력에 쿼리 조각. XSS — 다른 사용자 브라우저에서 스크립트 실행. CSRF — 로그인 사용자의 요청 위조. 디렉터리 트래버설 — ../ 로 상위 경로 접근. 버퍼 오버플로 — 버퍼 넘겨 코드 실행. 포맷 스트링. 레이스 컨디션. 심볼릭 링크 공격 — 링크 파일을 조작해 의도한 파일에 접근. 제로데이 — 패치 전 취약점. 브루트 포스 · 사전 · 레인보우 테이블 · 크리덴셜 스터핑 — 비밀번호 공격.
솔루션방화벽 — 주소 · 포트로 차단. IDS — 침입 탐지 · 경고. IPS — 탐지 + 자동 차단. WAF — 웹 응용 계층 전용 방화벽. DMZ — 공개 서버를 두는 완충 구역. VPN — 공중망을 전용선처럼. NAC — 접속 단말 검사. 허니팟 — 유인 · 관찰. ESM · SIEM — 로그 통합 관리. DLP — 내부 정보 유출 방지. 프록시 — 대리 접속. 백업 · 안티바이러스.
시큐어 코딩 7항목입력 데이터 검증 및 표현 · 보안 기능 · 시간 및 상태 · 에러 처리 · 코드 오류 · 캡슐화 · API 오용. 입력 검증이 SQL 인젝션 · XSS · 경로 조작을 막는다.
소프트웨어 보호템퍼 프루핑 — 위 · 변조를 검증해 수정되면 실행 안 됨. 난독화 — 코드를 읽기 어렵게. 워터마킹 — 저작권 표시 삽입. 디지털 포렌식 — 증거 수집 · 분석. 코드 사이닝 — 배포 코드에 서명.

03밑바닥

왜 이걸 하나 — 이름 40개를 낱개로 외우면 시험장에서 섞인다. 목적 4가지로 묶으면 후보가 열에서 셋으로 준다.

3-1. 공격은 네 가지 중 하나를 노린다

보안이 지키는 것은 기밀성 · 무결성 · 가용성 셋이고, 공격은 이 중 하나를 깨거나 사람을 속여 문을 열게 한다. 그래서 공격 이름은 네 무리로 나뉘고, 문제의 서술에서 무엇을 노리는지가 보이면 무리가 정해진다.

노리는 것서술에 보이는 말무리기출
가용성 — 못 쓰게대량 · 마비 · 고갈 · 응답 몰리게DoS 계열(SYN 플러딩 · 스머핑 · LAND · 티어드롭 · 슬로우로리스)2024-3회 5번 · 2025-2회 19번
기밀성 — 엿보기가로채 · 엿듣 · 몰래 수집스니핑 · 키로거 · 스파이웨어
무결성 · 신원 — 속이기위조 · 가장 · 탈취 · 조작스푸핑 · 세션 하이재킹 · 파밍 · 심볼릭 링크2025-1회 1번 · 2026-1회 19번
사람 — 겁주기 · 낚기가짜 경고 · 유도 · 표적 · 자주 방문피싱 · 스캐어웨어 · 워터링 홀 · APT2025-1회 4번 · 2026-1회 16번 · 2024-1회 17번

→ 2026년 1회 16번은 「표적이 자주 방문하는 웹사이트를 미리 감염」이라 넷째 무리이고, 그 안에서 「자주 방문」이 물웅덩이(watering hole)다. 무리를 먼저 고르고 서술의 고유한 낱말 하나로 이름을 확정하는 것이 이 장의 절차다.

3-2. DoS 계열은 「무엇을 어떻게 보내나」로 갈린다

DoS 다섯은 전부 「패킷을 보내 서버를 못 쓰게」인데, 보내는 것과 방법이 다르다. SYN 플러딩은 TCP 3-way 핸드셰이크의 첫 단계 SYN 만 대량으로 보내고 마지막 ACK 를 보내지 않아 서버가 반쯤 열린 연결을 큐에 쌓아 두게 만든다(2025년 2회 19번).

스머핑은 ICMP Echo 요청의 출발지 주소를 피해자로 위조해 네트워크 전체(브로드캐스트)에 보낸다. 그러면 모든 호스트의 응답이 피해자에게 몰린다(2024년 3회 5번). 「브로드캐스트 · 응답이 몰림」이 스머핑의 표지다.

나머지 셋은 패킷 하나의 꼴이 이상하다. 핑 오브 데스는 규정보다 큰 ICMP, LAND 는 출발지와 목적지를 둘 다 피해자로, 티어드롭은 조각의 오프셋을 겹치게. 예상 2회 16번이 앞의 둘을 짝으로 물었고 훈련 1번이 티어드롭을 묻는다.

3-3. 속이는 공격은 「무엇을 위조하나」

스푸핑은 주소를 위조하는 것이고 무엇을 위조하느냐가 이름 앞에 붙는다. IP 스푸핑은 출발지 IP, ARP 스푸핑은 IP-MAC 대응, DNS 스푸핑은 도메인-IP 대응, 이메일 스푸핑은 보낸 사람. 파밍은 DNS 를 조작해 올바른 주소를 쳐도 가짜 사이트로 보내는 것이라 DNS 스푸핑의 응용이다.

세션 하이재킹은 위조가 아니라 가로채기다. 로그인이 끝난 뒤의 세션(TCP 시퀀스 번호 · 세션 쿠키)을 가로채면 인증 절차를 다시 거치지 않고 그 사람이 된다(2025년 1회 1번). 「인증된 사용자 · 시퀀스 번호 · 우회」가 표지다.

심볼릭 링크 공격은 파일 시스템의 바로가기를 이용한다. 프로그램이 열 파일의 이름은 그대로 두고 그 이름이 가리키는 곳을 바꿔 두면, 프로그램은 공격자가 의도한 파일을 읽거나 덮어쓴다(2026년 1회 19번). 「링크 · 바로가기 · 원본 파일」이 표지다.

3-4. 악성코드 셋은 「숙주와 전파」로 갈린다

2023년 1회 8번의 세 칸은 두 질문으로 푼다 — 스스로 복제하나, 스스로 퍼지나. 바이러스는 복제하지만 숙주 파일에 붙어 있어 스스로 못 퍼지고, 웜은 숙주 없이 복제하고 네트워크로 스스로 퍼진다. 트로이 목마는 복제도 전파도 없이 정상 프로그램인 척 들어온다.

나머지는 하는 일이 이름이다. 루트킷은 root(관리자) 권한을 잡고 로그를 지워 숨는 도구 모음(kit), 스캐어웨어는 겁(scare)을 줘 결제시키는 소프트웨어, 랜섬웨어는 몸값(ransom), 키로거는 키 입력 기록, 논리 폭탄은 조건이 맞으면 터진다.

3-5. 막는 쪽은 「어느 층을 보나」

솔루션은 무엇을 검사하느냐로 갈린다. 방화벽은 IP 주소와 포트, WAF 는 HTTP 요청의 내용(SQL 인젝션 · XSS), IDS 는 트래픽을 보고 침입을 탐지해 알리고, IPS 는 거기서 한 걸음 더 나가 자동으로 차단한다. 「탐지」면 IDS, 「차단까지」면 IPS 다.

구역과 장치를 구분한다. DMZ 는 장비가 아니라 외부와 내부 사이의 완충 구역이고 웹 · 메일 서버를 거기 둔다. 허니팟은 일부러 약하게 만든 미끼 시스템으로 막는 것이 아니라 유인해 관찰한다. NAC 은 네트워크에 붙는 단말이 정책을 지키는지 검사한다.

코드에서 막는 것이 시큐어 코딩 7항목이다. 입력 데이터 검증 및 표현이 첫째이고 SQL 인젝션 · XSS · 경로 조작을 여기서 막는다. 「하드코딩된 비밀번호 · 약한 암호」는 보안 기능, 「경쟁 조건 · 동시 접근」은 시간 및 상태, 「오류 메시지 노출」은 에러 처리, 「널 포인터 · 정수 오버플로」는 코드 오류, 「내부 정보 노출」은 캡슐화, 「위험한 함수」는 API 오용이다.

통과 기준은 넷이다. 첫째, 공격 서술을 읽고 네 무리 중 하나를 고른다. 둘째, DoS 다섯의 「무엇을 어떻게 보내나」를 말한다. 셋째, 바이러스 · 웜 · 트로이 목마를 숙주와 전파로 가른다. 넷째, IDS 와 IPS, 방화벽과 WAF, DMZ 와 허니팟을 구분하고 시큐어 코딩 7항목을 나열한다. 기출 10문항은 이 넷 안에 있다.
스니핑과 스푸핑은 같은 말이다.스니핑(sniffing)은 냄새 맡듯 엿듣는 것 — 기밀성 공격. 스푸핑(spoofing)은 속이는 것 — 주소 위조. 스미싱은 문자(SMS) 피싱이라 또 다르다. 세 낱말이 비슷해 시험장에서 가장 많이 섞인다.
웜과 바이러스는 둘 다 스스로 퍼진다.스스로 퍼지는 것은 웜뿐이다. 바이러스는 복제는 하지만 숙주 파일이 옮겨져야 퍼진다. 2023년 1회 8번의 ㄷ 「자가 복제는 가능하나 스스로 전파되지 못하고 숙주 파일이 필요」가 바이러스의 정의 그대로다.

04기출

왜 이걸 하나 — 서술에서 무리를 고르고 고유 낱말로 확정하는 연습이다.

정답을 열기 전에 무리(가용성 · 기밀성 · 속이기 · 사람)를 먼저 답 칸에 적고 그 뒤에 이름을 적어 본다. 무리가 맞았는데 이름이 틀렸으면 02절 카드의 그 무리를 다시 읽는다.

2023-1회 · 8번보안

악성코드 3종을 구분하시오. ㄱ) 자가 복제하며 네트워크로 스스로 전파됨 ㄴ) 정상 프로그램으로 위장해 숨어들며 자가 복제하지 않음 ㄷ) 자가 복제는 가능하나 스스로 전파되지 못하고 숙주 파일이 필요함

정답ㄱ 웜(Worm) / ㄴ 트로이 목마 / ㄷ 바이러스
웜 = "스스로 번식하고 스스로 이사 다니는 벌레", 바이러스 = "숙주(파일)가 있어야 사는 병원체", 트로이 목마 = "선물 상자로 위장한 병사"(복제 능력 없음). 전파 능력의 유무로 구분!
2023-2회 · 17번보안

소프트웨어에 위·변조 검증 코드를 삽입하여, 불법 수정이 감지되면 실행되지 않도록 하는 역공학 방지 기술은?

정답템퍼 프루핑 (Tamper Proofing)
tamper = 함부로 손대다. "봉인 스티커가 뜯기면 작동을 멈추는 기계". 유사 용어 난독화(Obfuscation, 코드를 읽기 어렵게)와 구분하세요.
2024-1회 · 15번보안

시스템에 깊숙이 은폐되어 관리자(root) 권한을 탈취하고, 로그 삭제 등으로 침입 흔적을 숨기는 악성코드는?

정답루트킷 (Rootkit)
root(최고 권한) + kit(도구 모음). "건물 마스터키를 훔치고 CCTV까지 지우는 침입자". 키워드 "은폐+권한 탈취+흔적 삭제" = 루트킷.
2024-1회 · 17번보안

특정 조직·표적을 겨냥해 장기간에 걸쳐 은밀하고 지속적으로 수행하는 지능형 공격을 뜻하는 용어는? (영문 약자 3글자)

정답APT
Advanced Persistent Threat. "몇 달을 잠복하는 전문 스파이"(불특정 다수를 노리는 일반 해킹과 반대). 키워드 "표적+장기간+지속" = APT.
2024-3회 · 5번보안

출발지 IP를 피해자 주소로 위조한 ICMP Echo 요청을 브로드캐스트하여, 다수의 응답이 피해자에게 몰리게 하는 DDoS 공격은?

정답스머핑 (Smurfing / Smurf Attack)
"피해자 명의로 전교생에게 '답장 줘' 쪽지 뿌리기" — 답장 수천 통이 피해자에게 쏟아집니다. 키워드 "ICMP + 브로드캐스트" = Smurf.
2025-1회 · 1번보안

인증된 사용자의 세션(시퀀스 번호 등)을 가로채 인증 절차를 우회하고 접속을 탈취하는 공격은?

정답세션 하이재킹 (Session Hijacking)
"통화 중인 전화를 중간에 가로채 상대인 척 이어가기". 키워드 "세션 가로채기 + 인증 우회" = 세션 하이재킹.
2025-1회 · 4번보안

"바이러스에 감염됐습니다!" 같은 가짜 경고로 사용자를 겁주어 가짜 백신 구매·결제를 유도하는 악성 소프트웨어는?

정답스캐어웨어 (Scareware)
scare(겁주다) + ware. "가짜 소방관이 '불났어요!' 외치고 소화기를 강매". 랜섬웨어(인질)와 구분 — 스캐어웨어는 공포 마케팅 사기.
2025-2회 · 19번보안

TCP 3-way handshake의 절차적 취약점을 이용해, SYN 요청만 대량으로 보내고 ACK를 보내지 않아 서버의 연결 대기 큐를 고갈시키는 DoS 공격은?

정답SYN 플러딩 (SYN Flooding)
"악수하자고 손 내밀고 잡지는 않기 × 수천 번" — 서버는 손을 든 채 기다리다 마비. 키워드 "3-way handshake 악용" = SYN Flooding.
2026-1회 · 16번보안

표적이 자주 방문하는 웹사이트를 미리 감염시켜 놓고, 방문 시 악성코드에 감염시키는 공격 기법은? (사자가 물웅덩이에서 사냥감을 기다리는 것에서 유래)

정답워터링 홀 (Watering Hole)
"사냥감이 반드시 오는 물웅덩이에 미리 잠복". 직접 공격이 아니라 경유지(자주 가는 사이트)를 오염시키는 간접 표적 공격.
2026-1회 · 19번보안

원본 파일을 가리키는 바로가기(링크) 파일을 악용하여, 링크를 조작해 공격자가 의도한 파일에 접근하게 만드는 공격은? (보기 선택형)

정답심볼릭 링크 공격 (Symbolic Link Attack)
"문패는 그대로 두고 화살표만 다른 집으로 돌려놓기". 임시 파일을 심볼릭 링크로 바꿔쳐 중요 파일을 덮어쓰게 하는 고전 유닉스 공격.
예상 1회 · 16번보안빈출 원리: 공격 정의→이름

사용자가 올바른 도메인 주소를 입력해도 DNS 정보를 조작하여 가짜 사이트로 연결되게 하는 공격은?

정답파밍 (Pharming)
피싱은 "가짜 링크로 유인"(사용자가 속아 클릭), 파밍은 "주소를 제대로 쳐도 도착지가 바뀜"(DNS 조작). 세션 하이재킹→SYN 플러딩→워터링 홀로 이어진 공격 용어 출제 흐름의 다음 후보.
예상 2회 · 16번보안빈출 원리: DoS 공격 구분

① 규정 크기보다 큰 ICMP 패킷을 보내 시스템을 마비시키는 공격 ② 출발지 IP와 목적지 IP를 모두 피해자 주소로 동일하게 위조해 전송하는 공격

정답① Ping of Death ② LAND Attack
"거대한 택배 폭탄" = Ping of Death, "발신인=수신인으로 적어 자기 자신에게 무한 반송" = LAND. SYN 플러딩(2025 2회)·스머프(2024 3회)가 이미 나왔으니 남은 DoS 2종이 유력 후보입니다.
예상 2회 · 17번보안빈출 원리: 보안 솔루션

① 네트워크 침입을 실시간 탐지하여 관리자에게 알리는 시스템 ② 탐지에 그치지 않고 침입을 자동으로 차단까지 수행하는 시스템 (영문 약자)

정답① IDS ② IPS
IDS = "CCTV"(보고만 함, Detection), IPS = "경비원"(막기까지 함, Prevention). D와 P 한 글자 차이가 탐지/차단을 가릅니다. WAF(웹 전용)·방화벽(정책 차단)과의 구분도 함께.

05틀리는 자리

왜 이걸 하나 — 공격 이름은 비슷한 이름끼리 섞여서 깎인다.

자리새는 꼴적는 법기출
비슷한 소리스니핑 · 스푸핑 · 스미싱 · 스머핑을 섞는다엿듣기 · 위조 · 문자 낚기 · ICMP 브로드캐스트 — 뜻으로 갈라 둔다2024-3회 5번
표기SYN 플러딩을 「신 플러딩」으로, 워터링 홀을 「워터링홀」로영문 약자는 대문자 그대로, 한글 표기는 정답표에 흔한 꼴. 괄호로 영문을 덧붙이면 안전2025-2회 19번 · 2026-1회 16번
웜 · 바이러스둘을 바꿔 적는다스스로 퍼지면 웜, 숙주가 필요하면 바이러스2023-1회 8번
탐지 · 차단IDS 와 IPS 를 바꾼다D 는 Detection(탐지), P 는 Prevention(차단)예상 2회 17번
APT 표기풀어 쓰거나 소문자「영문 약자 3글자」면 APT 만2024-1회 17번
템퍼 프루핑난독화 · 워터마킹과 섞는다「위 · 변조를 감지하면 실행 안 됨」이 템퍼 프루핑, 「읽기 어렵게」는 난독화, 「저작권 표시」는 워터마킹2023-2회 17번
보기 선택형보기에 없는 이름을 적는다보기가 있으면 보기의 표기 그대로 옮긴다2026-1회 19번

이름을 적은 뒤 그 이름의 원어를 한 낱말로 떠올려 본다. sniff(냄새 맡다) · spoof(속이다) · smurf(작은 것들이 몰려옴) · flood(넘치다) · hijack(납치) — 원어가 떠오르면 짝이 맞은 것이다.

06훈련

왜 이걸 하나 — 기출에 아직 안 나온 이름이다. 티어드롭 · ARP 스푸핑 · 웹 공격 3종 · 솔루션 4종 · 시큐어 코딩 · 랜섬웨어.

5문항 전부 매칭 꼴이다. 시험에서도 이 장의 문제는 소문항이 2~4개인 경우가 많아, 하나를 몰라도 나머지를 적는 습관을 여기서 들인다.

훈련 보안 · 1번보안

다음 설명에 해당하는 공격 이름을 각각 쓰시오.

① IP 패킷을 조각낼 때 오프셋 값을 겹치게 조작해 재조립 과정에서 시스템을 멈추게 한다
② 정상적인 ARP 응답을 위조해 공격자의 MAC 주소를 게이트웨이인 것처럼 알린다
③ HTTP 요청 헤더를 아주 느리게 조금씩 보내 서버의 연결을 오래 붙잡는다

정답① 티어드롭(Teardrop) ② ARP 스푸핑 ③ 슬로우로리스(Slowloris)
이름에 원리가 들어 있다. 티어드롭은 조각(fragment)의 오프셋을 겹치게, ARP 스푸핑은 ARP 응답을 속여(spoof) MAC 을 바꿔치기, 슬로우로리스는 느리게(slow) 연결을 점유. 2024-3회 5번 스머핑 · 2025-2회 19번 SYN 플러딩과 함께 DoS 계열 5개를 한 벌로 외운다.
훈련 보안 · 2번보안

웹 공격 3종 중 다음에 해당하는 것을 각각 쓰시오.

① 입력 칸에 쿼리 조각을 넣어 데이터베이스가 의도치 않은 쿼리를 실행하게 한다
② 게시글에 스크립트를 심어 다른 사용자의 브라우저에서 실행되게 한다
③ 로그인된 사용자의 브라우저가 공격자가 만든 요청을 자기도 모르게 서버에 보내게 한다

정답① SQL 인젝션 ② XSS(크로스 사이트 스크립팅) ③ CSRF(크로스 사이트 요청 위조)
셋은 누가 피해자냐로 갈린다. SQL 인젝션은 서버의 DB, XSS 는 다른 사용자의 브라우저, CSRF 는 로그인한 사용자의 권한을 도용해 서버에 요청. XSS 와 CSRF 는 둘 다 사용자를 거치지만 XSS 는 스크립트 실행, CSRF 는 요청 위조다. 시큐어 코딩의 「입력 데이터 검증」 항목이 셋 다 막는다.
훈련 보안 · 3번보안

다음 설명에 해당하는 보안 솔루션을 각각 쓰시오.

① 외부와 내부 사이에 두어 공개 서버(웹 · 메일)를 놓는 완충 구역
② 웹 애플리케이션 계층의 공격(SQL 인젝션 · XSS)을 전문으로 막는 방화벽
③ 일부러 취약하게 만들어 공격자를 유인하고 행동을 관찰하는 시스템
④ 단말이 네트워크에 접속할 때 보안 정책 준수 여부를 검사해 접근을 통제한다

정답① DMZ ② WAF(웹 방화벽) ③ 허니팟(Honeypot) ④ NAC
방화벽은 포트와 주소로 거르고, WAF 는 그 위 HTTP 내용을 본다. DMZ 는 장비가 아니라 구역이다. 허니팟은 막는 것이 아니라 유인해 관찰하는 것. NAC 은 접속하는 단말(PC)을 검사한다. 예상 2회 17번의 IDS(탐지) · IPS(차단)와 함께 여섯을 한 벌로.
훈련 보안 · 4번보안

시큐어 코딩 가이드의 7개 항목 중 다음 취약점이 속하는 항목을 각각 쓰시오.

① SQL 인젝션, XSS, 경로 조작
② 오류 메시지에 시스템 정보가 그대로 노출됨
③ 두 스레드가 같은 자원에 동시에 접근해 결과가 뒤바뀜(경쟁 조건)
④ 하드코딩된 비밀번호, 취약한 암호 알고리즘 사용

정답① 입력 데이터 검증 및 표현 ② 에러 처리 ③ 시간 및 상태 ④ 보안 기능
7항목은 입력 데이터 검증 및 표현 · 보안 기능 · 시간 및 상태 · 에러 처리 · 코드 오류 · 캡슐화 · API 오용이다. 「입력」이 원인이면 첫째, 「비밀번호 · 암호 · 권한」이면 보안 기능, 「동시 · 순서 · 경쟁」이면 시간 및 상태, 「오류 메시지」면 에러 처리, 널 포인터 · 정수 오버플로는 코드 오류, 내부 정보 노출은 캡슐화, 위험한 함수 호출은 API 오용.
훈련 보안 · 5번보안

다음 설명에 해당하는 악성코드 · 공격 이름을 각각 쓰시오.

① 파일을 암호화해 못 쓰게 만든 뒤 복구 대가로 금전을 요구한다
② 키보드 입력을 몰래 기록해 비밀번호를 빼낸다
③ 특정 날짜나 조건이 되면 작동하도록 심어 둔 악성 코드
④ 유출된 아이디 · 비밀번호 목록을 다른 사이트에 자동으로 대입해 로그인을 시도한다

정답① 랜섬웨어 ② 키로거 ③ 논리 폭탄 ④ 크리덴셜 스터핑
이름이 곧 동작이다. 랜섬(ransom)은 몸값, 키로거는 키 기록, 논리 폭탄은 조건이 맞으면 터짐, 크리덴셜 스터핑은 자격 증명(credential)을 쑤셔 넣기(stuffing). 무차별 대입(브루트 포스)은 모든 조합을 시도하는 것이라 ④ 와 다르다 — ④ 는 이미 유출된 짝을 쓴다.

07백지 재현

왜 이걸 하나 — 아래를 안 보고 적을 수 있어야 이 장이 끝난다.