정보보안기사 필기 2013년 2회 기출문제

기출문제 100문항 · 제한시간 150분 · 해설 100문항

정보보안기사 2013년 2회 필기 시험에 실제로 출제된 문제와 정답입니다. 아래에서 문제와 해설을 그대로 읽어볼 수 있고, CBT로 풀면 자동 채점과 오답노트까지 이용할 수 있어요.

시스템보안

1번
다음 중 세마포어에 대한 설명으로 올바르지 못한 것은?
1. 여러 개의 프로세스가 동시에 그 값을 수정하지 못한다.
2. 상호배제 문제를 해결하기 위해 사용된다.
3. 세마포어에 대한 연산은 처리 중에 인터럽트 되어야 한다.
4. 다익스트라(E.J. Dijkstra)가 제안한 방법이다.
정답 3번
해설. 세마포어 연산은 반드시 원자적(비분할)으로 수행되어야 하며 처리 중 인터럽트되면 안 되므로, '인터럽트 되어야 한다'는 설명은 틀렸다.
2번
다음 중 분산처리시스템에 대한 설명으로 올바르지 않은 것은?
1. 투명성을 보장한다.
2. 연산속도, 신뢰도, 사용가능도가 향상된다.
3. 시스템 확장이 용이하다.
4. 보안성이 향상된다.
정답 4번
해설. 분산처리시스템은 여러 노드에 자원과 접근점이 분산되어 오히려 보안 관리가 더 어려워지므로, '보안성이 향상된다'는 설명은 틀렸다.
3번
메인 프로그램 수행 중에 메인 프로그램을 일시적으로 중지시키는 조건이나 이벤트의 발생(예기치 않은 일 발생)을 무엇이라 하는가?
1. 세마포어
2. 인터럽트
3. 뮤텍스
4. 교착상태
정답 2번
해설. 메인 프로그램 수행 중 예기치 않은 이벤트 발생으로 프로그램을 일시 중지시키는 것은 인터럽트이다.
4번
다음 중 리눅스 /etc/passwd 파일에 대한 설명으로 올바르지 못한 것은?
1. 사용자 홈디렉토리를 확인할 수 있다.
2. 사용자 로그인 계정 쉘을 확인할 수 있다.
3. 사용자 계정 UID 값이 “0”이면 root이다.
4. 총 5개의 필드로 이루어져 있다.
정답 4번
해설. /etc/passwd는 사용자명:비밀번호:UID:GID:설명:홈디렉토리:쉘 등 총 7개 필드로 구성되므로, '5개의 필드'라는 설명은 틀렸다.
5번
윈도우 백업 복구 시에 사용하는 파일이 아닌 것은?
1. user.dat
2. system.ini
3. system.dat
4. boot.ini
정답 4번
해설. 윈도우 레지스트리 백업 파일은 user.dat, system.dat이며, boot.ini는 부팅 로더 설정 파일로 레지스트리 백업·복구와는 관련이 없다.
6번
다음 중 트로이 목마에 대한 설명으로 올바르지 않은 것은?
1. 악의적으로 제작되었다.
2. 유틸리티 프로그램에 내장되어 있다.
3. 백오리피스 같은 프로그램이 대표적인 사례이다.
4. 트로이목마는 자기 복제가 가능하다.
정답 4번
해설. 트로이 목마는 바이러스와 달리 자기 복제 능력이 없으므로, '자기 복제가 가능하다'는 설명은 틀렸다.
7번
익명의 FTP 서버를 통해 바운스공격시 사용하는 nmap 스캔타입은 무엇인가?
1. -b
2. -sW
3. -sU
4. -sA
정답 1번
해설. 익명 FTP 서버를 이용한 바운스 공격 시 사용하는 nmap 스캔 옵션은 -b이다.
8번
다음 에서 설명하는 공격기법은 무엇인가?
이 방법은 올바른 암호를 찾기 위해 가능한 모든 조합을 시도하여 공격하는 방법을 말한다. 이론적으로 대부분의 암호는 이 공격에 대해 안전하지 못하며, 충분한 시간이 존재한다면 암호화된 정보를 해독할 수 있다.
1. Brute Force 공격
2. 알려진 암호문 공격
3. 암호 패턴공격
4. 사전공격
정답 1번
해설. 표 설명(모든 조합을 시도하여 암호를 해독)은 무차별 대입(Brute Force) 공격에 해당한다.
9번
다음 중 바이러스나 웜에 감염되었을 때 숨기기 쉬운 파일은 무엇인가?
1. explore.exe
2. winupdate.exe
3. svchost.exe
4. hosts
정답 3번
해설. svchost.exe는 정상 윈도우 시스템 프로세스명과 매우 유사하여 악성코드가 자신을 위장하기에 가장 흔히 악용되는 파일명이다.
10번
다음 중 프로그램이 자동으로 실행되도록 하는 레지스트리가 아닌 것은?
1. HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run
2. HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
3. HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\RunOnce
4. HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\RunServicesOnce
정답 4번
해설. HKEY_CURRENT_USER 하위의 RunServicesOnce는 실제로는 HKEY_LOCAL_MACHINE 하위에만 존재하는 키이므로, 이 경로는 자동실행 레지스트리 경로가 아니다.
11번
다음 로그 중에서 ‘lastb’ 명령을 사용하여 확인해야 할 하는 것은 무엇인가?
1. wtmp
2. utmp
3. btmp
4. last
정답 3번
해설. lastb 명령은 로그인 실패 기록을 담은 btmp 파일을 조회하는 명령이다.
12번
패스워드 관리에 대한 설명으로 올바르지 않은 것은?
1. /etc/passwd 퍼미션은 600으로 변경하는 것이 좋다.
2. 일반 권한보다 특수 권한인 setuid, setgid를 최대한 활용해주어야 한다.
3. 암호화된 패스워드는 /etc/shadow 파일에 저장이 된다.
4. 패스워드 없이 로그인할 수 있는 계정이 있는지 살펴본다.
정답 2번
해설. 패스워드 관리에서는 setuid, setgid와 같은 특수 권한을 최소한으로 사용해야 하므로, '최대한 활용해야 한다'는 설명은 틀렸다.
13번
http 트랜잭션에 대한 설명으로 올바르지 않은 것은?
1. 200: 서버가 요청을 제대로 처리했다.
2. 201: 성공적으로 요청되었으며 서버가 새 리소스를 작성했다.
3. 202: 서버가 요청을 접수했지만 아직 처리하지 않았다.
4. 203: 요청을 실행하였으나 클라이언트에 보낼 내용이 없음
정답 4번
해설. HTTP 상태코드 203은 'Non-Authoritative Information'을 의미하며, '실행은 했으나 보낼 내용이 없음'은 204 No Content에 대한 설명이므로 틀렸다.
14번
다음 중 접근 통제 및 권한 관리에 대한 용어로 옳지 않은 것은?
1. AAA는 Authentication, Authorization, Audit의 줄임말로, 이용자 권한관리의 기본적인 요구사항을 말한다.
2. 인식(Identification)과 검증(Verification)은 1:N과 1:1의 관계를 가진다는 점에서 차이가 있다.
3. 인증(Authentication) 및 인가(Authorization)는 그 식별자가 주장하는 신원을 인정해 주고 권한을 부여하는 것을 말한다.
4. 감사(Audit)을 위해선 책임추적성(Accountability) 확보가 중요하며, 전자서명과 부인방지 및 로깅 등을 활용할 수 있다.
정답 1번
해설. AAA는 Authentication(인증), Authorization(인가), Accounting(과금·감사기록)의 줄임말이며, 'Audit'가 아니므로 이 설명은 틀렸다.
15번
다음 중 버퍼 오버플로우 취약점이 존재하는 함수가 아닌 것은?
1. strcpy
2. strcat
3. scanf
4. printf
정답 4번
해설. printf는 대상 버퍼에 데이터를 직접 써넣는 함수가 아니라 출력 함수이므로, strcpy·strcat·scanf와 달리 버퍼 오버플로우 취약점의 전형적 원인이 아니다.
16번
다음 의 /etc/shadow 파일의 설명으로 올바르지 않은 것은?
root : !$%$sf%^16&*$x: 14806 : 0 : 99999 : 7 :
(1)       (2)             (3)                   (4)
1. (1) : 로그인 네임의 사용자 계정은 root이다.
2. (2) : ! 표시된 부분은 암호가 없는 것을 말한다.
3. (3) : 1970년 1월 1일 이후부터 패스워드가 수정된 날짜의 일수를 계산한다.
4. (4) : 패스워드 변경 전 최소 사용기간이다.
정답 2번
해설. /etc/shadow의 두 번째 필드가 '!'로 시작하는 것은 계정이 잠겨 있음을 의미하는 것이며, 단순히 '암호가 없다'는 뜻은 아니므로 이 설명은 틀렸다.
17번
보안 웹 취약점을 연구하는 세계적인 단체는 어느 곳인가?
1. ISC2
2. OWASP
3. APACHE 연합
4. RedHat
정답 2번
해설. 웹 보안 취약점을 연구하는 세계적 비영리 단체는 OWASP이다.
18번
메모리 malloc( ) 함수와 free( ) 함수를 통하여 해제하는 영역은 무엇인가?
1. CODE
2. DATA
3. STACK
4. HEAP
정답 4번
해설. malloc()으로 할당하고 free()로 해제하는 메모리 영역은 힙(HEAP) 영역이다.
19번
다음 중 버퍼 오버플로우를 막기 위해 사용하는 방법이 아닌 것은?
1. Non-executable 스택
2. ASLR(Address Space Layout Randomization)
3. RTL(return to libc)
4. 스택 가드(Stack Guard)
정답 3번
해설. RTL(Return-to-Libc)은 버퍼 오버플로우 방어기법을 우회하기 위한 공격 기법이지, 방어 기법이 아니므로 이 설명은 틀렸다.
20번
다음 중 MAC 주소를 속여서 공격하는 기법을 무엇이라 하는가?
1. 포맷 스트링
2. ARP 스푸핑
3. 세션하이젝킹
4. 버퍼오버플로우
정답 2번
해설. MAC 주소를 위조하여 수행하는 공격은 ARP 스푸핑이다.

네트워크보안

21번
IPv6에 대한 특•장점이 아닌 것은 무엇인가?
1. IPv4의 주소 고갈로 만들어졌다.
2. IPv6는 128 비트 주소공간을 제공한다.
3. 보안과 확장 헤더가 생겼다.
4. offset, ttl 필드가 없어졌다.
정답 3번
해설. IPv6는 128비트 주소체계, 확장 헤더 등 다양한 개선사항을 갖추었으나, 이 문항에서는 보기 3의 설명이 특·장점으로 보기에 부적절한 것으로 처리된다.
22번
다음 중 사설 IP 대역에 포함되지 않는 것은?
1. 10.0.0.0 ~ 10.255.255.255
2. 172.16.0.0 ~ 172.31.255.255
3. 192.168.0.0 ~ 192.168.255.255
4. 2
정답 4번
해설. 사설 IP 대역은 10.0.0.0~10.255.255.255, 172.16.0.0~172.31.255.255, 192.168.0.0~192.168.255.255이며, 보기 4는 이 범위에 해당하지 않는 대역이므로 정답으로 처리된다. (원문 일부가 다음 문항 내용과 섞여 표기가 손상되어 있음)
23번
192.0.0 ~ 223.192.255.25523. 다음 설명 중 SSL(Secure Sockets Layer) 프로토콜의 특•장점이 아닌 것은 무엇인가?
1. SSL 서버 인증 : 사용자가 서버의 신원을 확인하도록 한다.
2. 암호화된 SSL 세션 : 브라우저와 서버 간에 전달되는 모든 정보는 송신 소프트웨어가 암호화하고 수신 소프트웨어가 복호화한다(메시지 무결성, 기밀성 확인).
3. SSL 클라이언트 인증 : 서버가 사용자의 신원을 확인하도록 한다.
4. SSL 프로토콜의 구조 중에서 세션키 생성은 Alert Protocol 이다.
정답 4번
해설. SSL 프로토콜 구조에서 세션키를 생성·교환하는 것은 Handshake Protocol이며, Alert Protocol은 오류·경고 메시지를 처리하는 것이므로 이 설명은 틀렸다.
24번
HIDS(호스트 기반 IDS)와 NIDS(네트워크 기반 IDS)의 설명으로 올바르지 않은 것은?
1. HIDS는 네트워크 위치에 따라 설치할 수 있다.
2. NIDS는 적절한 배치를 통하여 넓은 네트워크 감시가 가능하다.
3. HIDS는 일정부분 호스트 자원(CPU, MEM, DISK)을 점유한다.
4. NIDS는 호스트기반 IDS에 탐지 못한 침입을 탐지할 수 있다.
정답 1번
해설. HIDS는 특정 호스트에 설치되어 그 호스트를 감시하는 방식이며, '네트워크 위치에 따라 설치'하는 것은 NIDS의 특징이므로 이 설명은 틀렸다.
25번
VLAN에 대한 설명으로 올바르지 않은 것은?
1. VLAN은 논리적으로 분할된 스위치 네트워크를 말한다.
2. 브로드캐스트 도메인을 여러 개의 도메인으로 나눈다.
3. MAC 기반 VLAN이 가장 일반적으로 사용된다.
4. 불필요한 트래픽 차단과 보안성 강화가 목적이다.
정답 3번
해설. VLAN은 포트 기반(Port-based) 방식이 가장 일반적으로 사용되며, 'MAC 기반 VLAN이 가장 일반적'이라는 설명은 틀렸다.
26번
다음 중 VPN에 대한 설명으로 올바르지 못한 것은?
1. 신규노드 확장시 쉽고 빠르게 구축할 수 있다.
2. 공중망에 가상의 망을 구성하여 전용선처럼 사용한다.
3. 안전한 네트워크 환경을 제공한다.
4. 전용선에 비해 빠르고 간편하지만 장비구입 및 관리 비용이 증가된다.
정답 4번
해설. VPN은 전용선보다 구축·관리 비용이 오히려 저렴한 것이 핵심 장점이므로, '비용이 증가된다'는 설명은 틀렸다.
27번
다음 중 네트워크 디캡슐레이션 과정으로 올바른 것은?
1. 패킷 – 세그먼트 – 비트 – 프레임
2. 비트 – 패킷 – 세그먼트 - 프레임
3. 프레임 – 패킷 – 세그먼트 - 데이터
4. 프레임 – 패킷 – 세그먼트 - 비트
정답 3번
해설. 디캡슐레이션(수신측 역과정)은 프레임 → 패킷 → 세그먼트 → 데이터 순으로 진행된다.
28번
해당 IP주소로 물리적 주소를 알아낼 수 있는 프로토콜은 무엇인가?
1. PING
2. ICMP
3. RARP
4. ARP
정답 4번
해설. IP주소를 이용해 물리적(MAC) 주소를 알아내는 프로토콜은 ARP이다.
29번
다음 중 IPSEC 프로토콜에 대한 설명으로 올바르지 않은 것은?
1. VPN의 3계층 프로토콜이다.
2. 보안 서비스 제공을 위하여 AH와 ESP 기능을 이용한다.
3. AH헤더에서 전송모드와 터널모드로 나누어진다.
4. 전송모드는 데이터그룹 전체를 AH로 캡슐화하고 새로운 IP헤더를 추가한다.
정답 4번
해설. IPSEC 전송모드는 IP 페이로드(데이터)만 보호하고 원래의 IP헤더를 그대로 사용하며, 데이터그램 전체를 캡슐화해 새 IP헤더를 추가하는 것은 터널모드의 특징이므로 이 설명은 틀렸다.
30번
IPv6에서 애니캐스트는 무엇을 의미하는가?
1. 1:1 통신시 서로 간의 인터페이스를 식별하는 주소이다.
2. 임의의 주소로 패킷을 보낼 경우 해당 그룹에만 패킷을 받는다.
3. 패킷을 하나의 호스트에서 주변에 있는 여러 호스트에 전달한다.
4. 다수의 클라이언트로 한 개의 데이터만을 전송하는 방법이다.
정답 3번
해설. IPv6의 애니캐스트는 패킷을 그룹 내에서 가장 가까운 하나의 호스트에게 전달하는 주소 방식이다.
31번
다음 중 에서 설명하고 있는 웹보안 취약점은 무엇인가?
로그온된 피해자의 취약한 웹 애플리케이션에 피해자의 세션 쿠키와 기타 다른 인증정보를 자동으로 포함하여 위조된 HTTP 요청을 강제로 보내도록 하는 것이다. 이것은 공격자가 취약한 애플리케이션의 피해자로부터의 정당한 요청이라고 오해할 수 있는 요청들을 강제로 만들 수 있다.
1. XSS
2. CSRF(Cross-Site Request Forgery)
3. Injection
4. Data Exposure
정답 2번
해설. 표 설명(피해자의 세션 쿠키를 포함한 위조 요청을 강제로 전송)은 CSRF(Cross-Site Request Forgery) 공격에 대한 설명이다.
32번
네트워크상에서 오류보고 및 네트워크 진단 메시지를 받을 수 있는 역할을 하는 프로토콜로 공격하는 기법은?
1. Smurf 공격
2. Arp spoofing 공격
3. Ping of Death 공격
4. DDoS 공격
정답 1번
해설. ICMP(오류보고 및 진단 메시지 프로토콜)를 이용한 대표적 공격 기법은 Smurf 공격이다.
33번
다음 에서 설명하고 있는 공격 기법은 무엇인가?
모든 패킷을 DHCP 서버로 항하게 하고 공격자는 DHCP 서버보다 DHCP Relay 패킷을 전송한다.DHCP 서버처럼 동작하게 하는 공격이다.
1. Smurf 공격
2. Arp spoofing 공격
3. DHCP spoofing 공격
4. Gateway 공격
정답 3번
해설. 표 설명(공격자가 DHCP 서버보다 먼저 응답하여 DHCP 서버처럼 동작)은 DHCP 스푸핑 공격에 대한 설명이다.
34번
지정된 네트워크 호스트 또는 네트워크 장비까지 어떤 경로를 거쳐서 통신이 되는지를 확인하는 도구는 무엇인가?
1. PING
2. ARP
3. ICMP
4. TRACEROUTE
정답 4번
해설. 목적지까지의 경로를 확인하는 도구는 traceroute이다.
35번
여러 보안 장비들의 로그결과를 모아서 보안관제를 하는 장비를 무엇이라 하는가?
1. SAM
2. ESM
3. IDS
4. IPS
정답 2번
해설. 여러 보안 장비의 로그를 통합해 관제하는 장비는 ESM(Enterprise Security Management)이다.
36번
다음 에서 설명하고 있는 네트워크 장비는 무엇인가?
전자적 신호만 증폭시키는 것이 아니라 프레임을 다시 만들어 전송하는 기능을 한다. 허브와는 달리 2계층 주소인 MAC 주소를 보고 프레임 전송포트를 결정할 수 있는 장비이다.
1. 허브
2. 스위치
3. 라우터
4. 브릿지
정답 4번
해설. 표 설명(신호를 재생성해 전송하고 2계층 MAC 주소를 보고 전송 포트를 결정)은 브릿지에 대한 설명이다.
37번
다음 중 TCP 헤더 Flag의 종류가 아닌 것은 무엇인가?
1. RST
2. PSH
3. SET
4. FIN
정답 3번
해설. TCP 헤더의 플래그는 URG, ACK, PSH, RST, SYN, FIN이며, 'SET'이라는 플래그는 존재하지 않는다.
38번
다음 세션하이재킹에 대한 설명으로 올바르지 않은 것은?
1. 현재 연결 중에 있는 세션을 하이재킹하기 위한 공격기법이다.
2. 서버로의 접근권한을 얻기 위한 인증과정 절차를 거치지 않기 위함이 목적이다.
3. 세션하이재킹 상세기법 중에 시퀀스넘버를 추측하여 공격할 수 있다.
4. 세션하이재킹 공격은 공격자와 공격서버만 있으면 가능하다.
정답 4번
해설. 세션 하이재킹은 공격자, 공격 대상 서버, 그리고 정상적으로 세션을 맺고 있는 피해자(클라이언트)가 모두 관련되어야 성립하므로, '공격자와 공격서버만 있으면 가능하다'는 설명은 틀렸다.
39번
다음 중 레이어 7계층(L7) 공격에 대한 설명으로 올바르지 못한 것은?
1. L7 공격은 네트워크 인프라를 마비시키는 공격이다.
2. HTTP Flooding과 SYN Flooding 공격이 대표적이다.
3. L7 스위치는 모든 TCP/UDP 포트(0-65535)에 대한 인지가 가능하다.
4. URL 주소에서 특정 String을 검사하고, 검색된 문자열을 기준으로 부하를 분산시키는 방식이 URL 스위칭 방식이다.
정답 2번
해설. SYN Flooding은 TCP 3-way handshake를 악용하는 네트워크·전송계층(L4) 공격이며, HTTP Flooding과 같은 응용계층(L7) 공격과는 계층이 다르므로 이를 'L7 공격의 대표 사례'로 함께 설명하는 것은 틀렸다.
40번
다음 에서 설명하고 있는 침입차단시스템 방식은 무엇인가?
세션레이어와 어플리케이션 레이어에서 하나의 일반 게이트웨이로 동작한다. 내부 IP주소를 숨기는 것이 가능하다. 게이트웨이 사용을 위해 수정된 클라이언트 모듈이 필요하다.
1. 서킷게이트웨이 방식
2. 패킷 필터링 방식
3. 어플리케이션 게이트웨이 방식
4. 스테이트폴 인스펙션 방식
정답 1번
해설. 표 설명(세션·응용 계층에서 하나의 게이트웨이로 동작하며 수정된 클라이언트 모듈이 필요)은 서킷게이트웨이 방식에 대한 설명이다.

어플리케이션보안

41번
다음 는 FTP 서비스로 인한 xferlog의 기록이다. 설명 중 올바르지 못한 것은?
Mon Feb 9 20:03:12 2014(1) 0 2*1.100.17.1*2
740(2) /home/boan/public_html/index.html(3) a
U(4) d r boan FTP 0 * c
1. 파일이 전송된 날짜와 시간을 의미한다.
2. 파일 사이즈를 말한다.
3. 사용자가 작업한 파일명을 의미한다.
4. 압축이 되어 있다는 것을 의미한다.
정답 4번
해설. xferlog에서 특수행동플래그 'U'는 '압축되지 않음(Uncompressed)'을 의미하므로, '압축이 되어 있다는 것을 의미한다'는 설명은 틀렸다.
42번
다음 에서 설명하고 있는 FTP 공격 유형은 무엇인가?
FTP 서버가 데이터를 전송할 때 목적지가 어디인지 검사하지 않는 설계상의 문제점을 이용한 공격이다.
1. 익명 FTP 공격
2. 바운스 공격
3. FTP 스캔공격
4. 무작위 스캔공격
정답 2번
해설. 표 설명(FTP 서버가 데이터 전송 목적지를 검사하지 않는 설계상 결함을 이용)은 FTP 바운스 공격에 대한 설명이다.
43번
OWASP 공격 중 가장 피해가 큰 공격으로 OS나 특정 공격을 위해 값을 넣어 문제를 일으키는 공격 기법은 무엇인가?
1. 삽입공격
2. 부적절한 평가
3. 평문 저장
4. 잘못된 권한 설정
정답 1번
해설. OWASP 공격 유형 중 가장 피해가 크다고 꼽히는 것은 삽입공격(Injection)이다.
44번
다음 중 PGP에 대한 설명으로 올바르지 못한 것은?
1. 1991년에 필 짐머만(Phil Zimmermann)이 독자적으로 개발했다.
2. RFC4880에 정의되어 있다.
3. 사전에 비밀키를 공유한다.
4. 다양하게 사용되는 이메일 어플리케이션에 플러그인으로 사용할 수 있다.
정답 3번
해설. PGP는 공개키 암호방식을 사용하므로 사전에 비밀키를 공유할 필요가 없으며, '사전에 비밀키를 공유한다'는 설명은 틀렸다.
45번
FTP에서 바운스 공격을 사용하는 주된 목적은 무엇인가?
1. 포트스캐닝
2. 취약점 발견
3. 스니핑
4. 무작위 대입
정답 1번
해설. FTP 바운스 공격의 주된 목적은 제3의 FTP 서버를 경유해 공격자의 신원을 숨기고 다른 대상을 포트스캐닝하는 것이다.
46번
/etc/mail/access에 관련된 설명 중 올바르지 못한 것은?
1. 고정IP의 릴레이의 허용 유무를 설정할 수 있다.
2. REJECT: 메일의 수신과 발신을 거부한다.
3. DISCARD: sendmail은 메일을 수신하지만 받은 메일을 통보하고 폐기 처분한다.
4. “550 message”: 특정 도메인에 관련된 메일을 거부한다.
정답 3번
해설. /etc/mail/access의 DISCARD 옵션은 메일을 수신은 하되 통보 없이 조용히 폐기하는 것이며, '통보하고 폐기 처분한다'는 설명은 틀렸다.
47번
다음 중 ebXML 구성요소에 대한 설명으로 올바르지 않은 것은?
1. 비즈니스프로세스: 비즈니스 거래 절차에 대한 표준화된 모델링
2. 등록저장소: 거래 당사자들에 의해 제출된 정보를 저장하는 장소
3. 핵심 컴포넌트: 전자문서의 항목을 잘 정의해 표준화하고 재사용할 수 없다.
4. 거래 당사자 정보를 CPP라 한다.
정답 3번
해설. ebXML의 핵심 컴포넌트(Core Component)는 전자문서 항목을 표준화하여 재사용할 수 있도록 하는 것이 목적이므로, '재사용할 수 없다'는 설명은 틀렸다.
48번
다음 중 SSL 프로토콜 핸드쉐이킹에 대한 설명으로 올바르지 않은 것은?
1. Hello: 서버가 클라이언트에게 전송하는 초기 메시지이다.
2. Client Hello: 클라이언트가 서버에게 연결을 시도하는 메시지이다.
3. Server Hello: 서버가 처리한 후 압축방법, cipher suit 등의 정보를 클라이언트에 전송한다.
4. Certification Request: 서버는 스스로 자신을 인증할 수 있도록 한다.
정답 4번
해설. SSL 핸드셰이크에서 Certificate Request는 서버가 클라이언트의 인증서를 요구하는 메시지이며, '서버가 스스로를 인증'하는 것이 아니므로 이 설명은 틀렸다.
49번
다음 중 네트워크 화폐형 전자화폐가 아닌 것은?
1. ecash
2. Netcash
3. Payme
4. Mondex
정답 4번
해설. Mondex는 IC카드(스마트카드) 기반 전자화폐이며, ecash·Netcash·Payme와 같은 네트워크(소프트웨어)형 전자화폐가 아니다.
50번
FTP 서비스 중에서 패시브모드에 대한 설명으로 올바른 것은?
1. 데이터포트는 서버가 알려준다.
2. 서버가 먼저 Command 포트로 접속을 시도한다.
3. PASV 명령어를 사용한다.
4. 방화벽 때문에 주로 사용하는 것은 액티브모드이다.
정답 3번
해설. FTP 패시브 모드는 클라이언트가 PASV 명령어를 사용해 서버에 데이터 포트를 요청하는 방식이다.
51번
MX 레코드에 대한 설명으로 올바르지 못한 것은?
1. MX 레코드란 Mail eXchange record를 의미한다.
2. 시리얼은 2차 네임서버와 비교하기 위한 값이다.
3. NS 레코드는 DNS로 사용할 도메인을 설정한다.
4. MX 레코드에서 SMTP 포트 번호를 수정할 수 있다.
정답 4번
해설. MX 레코드는 메일 서버의 우선순위와 호스트명을 지정하는 것이며, SMTP 포트번호를 수정하는 기능은 없으므로 이 설명은 틀렸다.
52번
무선랜 보안강화 방안에 대한 설명 중 올바르지 않은 것은?
1. 무선랜의 잘못된 설정이 없는지 정기적으로 살펴본다.
2. 사용자와 AP간에 잘못 연결되어 주위에 다른 네트워크로 접속하지 않도록 한다.
3. SSID를 브로드캐스팅 불가를 해 놓으면 누구도 접속할 수 없다.
4. 분실을 우려한 물리적 보안을 강화한다.
정답 3번
해설. SSID 브로드캐스팅을 중지해도 무선 스니핑 등으로 SSID를 알아낼 수 있어 완전한 차단 수단이 아니므로, '누구도 접속할 수 없다'는 설명은 틀렸다.
53번
웹상에서 보안을 강화하기 위하여 해야 할 것으로 가장 바람직한 것은?
1. 리눅스 아파치 웹서버 이용시 WebKnight와 같은 전용 방화벽을 사용하는 것이 좋다.
2. 인증 등 중요 정보가 오갈 땐 세션만을 신뢰하기 보단 토큰을 추가로 검증하는 것이 도움이 된다.
3. 서버엔 웹방화벽보단 침입탐지시스템을 설치하여 SQL 인젝션을 차단 하는 것이 유리하다.
4. XSS와 같은 클라이언트를 대상으로 한 공격은 웹페이지에 스크립트를 이용해서 막는 것이 안전하다.
정답 2번
해설. 인증 등 중요 정보 처리 시 세션 정보만 신뢰하지 않고 별도의 토큰을 추가로 검증하는 것이 웹 보안 강화에 가장 바람직한 방법이다.
54번
다음 중 안전한 전자 지불 서비스를 위한 보안 메커니즘 중에서 추적성과 가장 관련이 깊은 서명 메커니즘은?
1. 개인서명
2. 다중서명
3. 그룹서명
4. 은닉서명
정답 4번
해설. 은닉서명(Blind Signature)은 서명자가 내용을 보지 못한 채 서명하도록 하여 사용자의 익명성(추적 불가능성)을 보장하는 서명 메커니즘으로, 전자화폐의 추적성 논의에서 핵심적으로 다루어지는 기법이다.
55번
X.509 표준 인증서 규격을 관리하기 위한 표준 프로토콜은 무엇인가?
1. CRL
2. PKI
3. OCSP
4. CA
정답 2번
해설. X.509 표준 인증서 규격 전반을 관리하기 위한 표준 체계는 PKI(공개키 기반구조)이다.
56번
서버에서 전자메일을 주고받는데 사용되는 기본적인 프로토콜을 무엇이라 하는가?
1. IMAP
2. SMTP
3. POP3
4. MDA
정답 2번
해설. 서버 간 전자메일을 주고받는 기본 프로토콜은 SMTP이다.
57번
다음 중 Mod_security에 대한 설명으로 올바르지 않은 것은?
1. 경로와 파라미터를 분석하기 전에 정규화하여 우회 공격을 차단한다.
2. 웹서버 또는 다른 모듈이 처리한 후에 Mod_security가 요청내용을 분석하여 필터링 한다.
3. GET 메소드를 사용해서 전송되는 컨텐츠만 분석 가능하다.
4. 엔진이 HTTP 프로토콜을 이해하기 때문에 전문적이고 정밀한 필터링을 수행할 수 있다.
정답 3번
해설. Mod_security는 GET뿐 아니라 POST 등 다양한 HTTP 메소드로 전송되는 컨텐츠도 분석할 수 있으므로, 'GET 메소드만 분석 가능하다'는 설명은 틀렸다.
58번
다음 에서 설명하고 있는 프로토콜은 무엇인가?
인증서를 검증하는 신뢰 당사자가 CRL, 전체를 다운받지 않고 필요한 인증서만을 네트워크를통해 실시간으로 확인할 수 있는 효율적인 방법을 말한다.
1. CRL
2. OCSP
3. PKI
4. X.509
정답 2번
해설. 표 설명(CRL 전체를 받지 않고 네트워크로 실시간 인증서 상태를 확인)은 OCSP에 대한 설명이다.
59번
다음 중 전자입찰 시스템 요구 조건으로 올바르지 못한 것은?
1. 독립성
2. 공평성
3. 인식가능성
4. 안전성
정답 3번
해설. 전자입찰 시스템은 개찰 전까지 입찰 내용이 식별되지 않아야 하므로(익명성), '인식가능성'을 요구조건으로 보는 것은 올바르지 않다.
60번
비자와 마스터 카드사에 의해 개발된 신용카드 기반 전자 지불 프로토콜을 무엇이라 하는가?
1. SSL
2. SET
3. TLS
4. LDAP
정답 2번
해설. 비자와 마스터카드사가 개발한 신용카드 기반 전자결제 프로토콜은 SET이다.

정보보안일반

61번
접근통제모델에서 기밀성을 강조한 최초의 수학적 검증을 통하여 만든 모델은 무엇인가?
1. 벨-라파둘라 모델
2. 비바 모델
3. 클락-윌슨 모델
4. 차이니즈 모델
정답 1번
해설. 기밀성을 강조한 최초의 수학적 검증 모델은 벨-라파둘라(Bell-LaPadula) 모델이다.
62번
다음 보기에서 설명하는 올바른 암호문 공격방법은 무엇인가?
암호기에 접근할 수 있는 상태이며, 평문을 선택하여 대응하는 암호문을 얻는다.
1. 선택암호문 공격
2. 암호문단독 공격
3. 선택평문 공격
4. 기지평문 공격
정답 3번
해설. 표 설명(평문을 선택해 대응하는 암호문을 얻는 공격)은 선택평문 공격에 해당한다.
63번
10명의 사람이 있다. 각 개인간 비밀키를 구성할 경우 몇개의 키가 필요한가?
1. 35
2. 45
3. 55
4. 65
정답 2번
해설. n명이 서로 비밀키를 공유할 때 필요한 키 개수는 n(n-1)/2이므로, 10명일 때는 10×9/2=45개이다.
64번
다음에서 수동적 공격에 해당하는 것은 무엇인가?
1. 스니핑
2. 스푸핑
3. 인젝션공격
4. 삭제공격
정답 1번
해설. 스니핑은 도청형 공격으로 수동적 공격에 해당하며, 스푸핑·인젝션·삭제공격은 능동적 공격에 해당한다.
65번
공개키 암호알고리즘에서 RSA 알고리즘은 무엇에 근거한 암호 알고리즘인가?
1. 암호강도
2. 이산대수
3. 소인수분해
4. 키길이
정답 3번
해설. RSA 알고리즘은 큰 수의 소인수분해가 어렵다는 사실에 근거한 공개키 암호 알고리즘이다.
66번
접근통제 정책에서 역할기반접근통제(RBAC)에 대한 설명으로 올바른 것은?
1. 사용자 기반과 ID기반 접근통제이다.
2. 모든 개개의 주체와 객체 단위로 접근 권한이 설정되어 있다.
3. 기밀성이 매우 중요한 조직에서 사용되는 접근통제이다.
4. 주체의 역할에 따라 접근할 수 있는 객체를 지정하는 방식을 말한다.
정답 4번
해설. 역할기반접근통제(RBAC)는 주체의 역할에 따라 접근 가능한 객체를 지정하는 방식이다.
67번
해당 고객이 잔여 위험을 피하기 위하여 보험가입 등을 하는 형태의 위험을 무엇이라 하는가?
1. 위험방지
2. 위험회피
3. 위험전가
4. 위험감소
정답 3번
해설. 잔여 위험에 대비해 보험 가입 등으로 대응하는 것은 위험전가에 해당한다.
68번
다음 접근통제 중에서 사용자 신분에 맞게 관련된 보안정책은 무엇인가?
1. DAC
2. MAC
3. RBAC
4. NAC
정답 1번
해설. 사용자(주체)의 신분에 근거하여 접근을 제한하는 정책은 DAC(임의적 접근통제)이다.
69번
역할기반 접근통제에 대한 설명으로 올바른 것은?
1. 중앙집권적 관리에 유리하다.
2. 사용자 기반 접근통제로 이루어진다.
3. 인사이동이 빈번한 조직에 효율적이다.
4. 객체의 소유주에 의하여 권한이 변경된다.
정답 3번
해설. 역할기반 접근통제는 인사이동이 빈번한 조직에서 개별 사용자가 아닌 역할 단위로 권한을 관리할 수 있어 효율적이다.
70번
다음 중 대칭키 암호기반 인증방식의 설명으로 올바르지 않은 것은?
1. 소규모 시스템에 적합하다.
2. 키분배의 어려움이 있다.
3. 전자서명방식을 이용한다.
4. 키관리센터의 역할과 비중이 높다.
정답 3번
해설. 대칭키 암호기반 인증방식(예: 커버로스)은 대칭키를 사용하므로 공개키 기반의 전자서명 방식을 이용하지 않으며, 이 설명은 틀렸다.
71번
강제적 접근통제(MAC)의 특징으로 올바른 것은?
1. 중앙에서 정책을 주고 관리한다.
2. 사용자 역할에 따라 지정하고 권한을 부여한다.
3. 주체에 대응하는 행과 객체에 대응하는 열을 통하여 권한을 부여한다.
4. 어떠한 사용자는 다른 사용자에 대한 접근을 허용한다.
정답 1번
해설. 강제적 접근통제(MAC)는 시스템(중앙)에서 보안정책을 결정하고 관리하는 방식이다.
72번
커버로스(Kerberos)에 대한 설명으로 올바르지 못한 것은?
1. 비밀키 인증프로토콜이다.
2. SSO 기능을 지원한다.
3. 암호화 인증을 위해 RSA를 사용한다.
4. 사용자와 네트워크 서비스에 대한 인증이 가능하다.
정답 3번
해설. 커버로스는 대칭키(비밀키) 기반 인증 프로토콜로 DES 등의 대칭키 암호를 사용하며, RSA와 같은 비대칭키를 사용하지 않으므로 이 설명은 틀렸다.
73번
역할기반 접근통제의 기본 요소가 아닌 것은 무엇인가?
1. 사용자
2. 역할
3. 신분
4. 허가
정답 3번
해설. 역할기반접근통제(RBAC)의 기본 구성요소는 사용자, 역할, 허가(권한)이며, '신분'은 이에 포함되지 않는다.
74번
다음 중 식별 및 인증을 통하여 사용자가 정보자원에 접근하여 무엇을 할 수 있거나 가질 수 있도록 권한을 부여하는 과정을 무엇이라 하는가?
1. 인증(Authentication)
2. 인가(Authorization)
3. 검증(Verification)
4. 식별(Identification)
정답 2번
해설. 식별 및 인증 이후 정보자원에 대해 무엇을 할 수 있는 권한을 부여하는 과정은 인가(Authorization)이다.
75번
다음 중 사용자 인증에 적절치 않은 것은?
1. 비밀키(Private key)
2. 패스워드(Password)
3. 토큰(Token)
4. 지문(Fingerprint)
정답 1번
해설. 비밀키(Private key) 자체는 암호학적 키 값이며, 패스워드·토큰·지문과 같이 통상적으로 분류되는 사용자 인증 수단의 범주에 속하지 않는다.
76번
다음 중 공인인증서 구성요소 내용으로 올바르지 않은 것은?
1. 공인인증서 일련번호
2. 소유자 개인키
3. 발행기관 식별명칭
4. 유효기간
정답 2번
해설. 공인인증서에는 소유자의 공개키가 포함되며, 개인키는 소유자가 비밀로 보관하는 정보이므로 인증서 구성요소에 포함되지 않는다.
77번
다음 에서 스트림 암호형식을 사용한 것을 모두 고르시오.
(가) CBC (나) ECB
(다) OFB (라) CFB
(마) CTR
1. (가), (나), (다)
2. (가), (다), (라), (마)
3. (나), (다), (라)
4. (다), (라), (마)
정답 4번
해설. 스트림 암호 형식으로 동작하는 운용 모드는 OFB, CFB, CTR이며, CBC와 ECB는 블록 단위로 처리하는 블록 암호 모드이므로 CBC를 포함한 조합은 틀렸다.
78번
다음 중 SSO(Single Sign On)에 대한 설명으로 올바르지 않은 것은?
1. 자원별로 권한을 부여하여 접근을 통제한다.
2. O/S 환경과 연동이 가능하다.
3. 한 번의 로그인으로 여러 개의 시스템에 대한 사용자 인증을 할 수 있다.
4. PKI 기반의 인증서를 사용한다.
정답 1번
해설. SSO는 한 번의 인증으로 여러 시스템에 접근할 수 있게 하는 것이 핵심 기능이며, '자원별 개별 권한 부여'는 SSO 자체의 정의적 특징이 아니므로 이 설명은 틀렸다.
79번
다음 는 OTP(One Time Password) 사용절차에 대한 내용이다. 순서가 올바른 것은?
(가) OTP 번호입력
(나) OTP 생성
(다) 인증서버에서 비교분석
(라) 웹서버 OTP 인증서버 전송
(마) 결과 리턴
1. (나), (다), (가), (라), (마)
2. (가), (다), (라), (마), (나)
3. (가), (나), (라), (다), (마)
4. (나), (가), (라), (다), (마)
정답 4번
해설. 표에 제시된 OTP 절차는 'OTP 생성 → OTP 번호입력 → 웹서버가 인증서버로 전송 → 인증서버에서 비교분석 → 결과 리턴' 순으로 진행되어, 보기 4(나-가-라-다-마) 순서가 정답이다.
80번
다음 중 전자서명의 특징으로 올바르지 않은 것은?
1. 위조불가(Unforgeable)
2. 재사용가능(Reusable)
3. 부인불가(Non-Repudiation)
4. 서명자인증(User Authentication)
정답 2번
해설. 전자서명은 서명 위조가 불가능해야 하고 재사용이 불가능해야 하므로, '재사용가능(Reusable)'을 특징으로 드는 것은 틀렸다.

정보보안관리 및 법규

81번
다음 지식정보보안 컨설팅 업체에 대한 설명으로 올바르지 않은 것은?
1. 지식정보보안컨설팅 업체 지정은 미래창조과학부 장관이 한다.
2. 두 기업 합병 시에는 사전에 미래창조과학부 장관에게 한다.
3. 임원이 결격사유가 있는 경우 지정이 불가능하다.
4. 휴, 폐업 30일 이전에 신고 및 지적사항 발생 시 그 업무의 전부 또는 일부를 취소할 수 있다.
정답 3번
해설. 지식정보보안 컨설팅 업체 관련 규정에서 임원의 결격사유에 관한 이 설명은 실제 규정과 달라 옳지 않은 것으로 처리된다.
82번
다음은 정보보안의 목표에 대한 설명이다. 올바르지 못한 것은?
1. 기밀성: 정당한 사용자에게만 접근을 허용함으로써 정보의 안전을 보장한다.
2. 무결성: 전달과 저장 시 비인가된 방식으로부터 정보가 변경되지 않도록 보장한다.
3. 가용성: 인증된 사용자들이 모든 서비스를 이용할 수 있는 것을 말한다.
4. 인증: 정보주체가 본인이 맞는지를 인정하기 위한 방법을 말한다.
정답 3번
해설. 가용성은 인가된 사용자가 필요할 때 정보나 서비스를 지체 없이 이용할 수 있음을 의미하며, 이를 '모든 서비스 이용 가능'으로 단정하는 것은 부정확한 설명으로 처리된다.
83번
다음은 기업의 보안정책 수립 진행순서이다. 올바르게 나열한 것은?
1. 보안방안 수립 - 위험인식 – 정책수립 – 정보보안조직 및 책임 – 정책수립 – 사용자 교육
2. 위험인식 – 정책수립 – 정보보안조직 및 첵임 – 보안방안 수립 – 사용자 교육
3. 정책수립 – 정보보안조직 및 책임 – 위험인식 – 보안방안 수립 – 사용자 교육
4. 정책수립 – 위험인식 – 보안방안 수립 – 정보보안조직 및 책임 – 사용자 교육
정답 3번
해설. 기업 보안정책 수립은 통상 '정책수립 → 정보보안조직 및 책임 → 위험인식 → 보안방안 수립 → 사용자 교육' 순으로 진행된다.
84번
다음 중 정보보호정책에 포함되지 않아도 되는 것은 무엇인가?
1. 자산의 분류
2. 비인가자의 접근원칙
3. 법 준거성
4. 기업보안문화
정답 4번
해설. 정보보호정책에는 자산의 분류, 비인가자의 접근원칙, 법 준거성 등이 포함되나, '기업보안문화'는 정책 문서의 필수 포함 항목이라기보다 조직의 지향점에 가까워 포함되지 않아도 된다.
85번
다음 에서 설명하고 있는 정보보호 수행담당자는 누구인가?
정보보호활동의 계획 및 관리 정보보호방침의 유지, 이행 정보보호의 활동 조정 위험분석 및 관리 보안사고 대응 및 복구관리
1. 정보보호담당자
2. 정보보호책임자
3. 정보보호관리자
4. 개인정보보호담당자
정답 3번
해설. 표에 제시된 임무(정보보호활동 계획·관리, 방침 유지·이행, 활동 조정, 위험분석·관리, 사고대응·복구관리)는 정보보호관리자의 임무에 해당한다.
86번
정보보호관리체계(ISMS) 5단계 수립을 하려고 한다. 올바른 진행 순서는 무엇인가?
1. 경영조직 – 정책 수립 및 범위설정 – 위험관리 – 구현 - 사후관리
2. 정책 수립 및 범위설정 – 경영조직 – 위험관리 – 구현 - 사후관리
3. 정책 수립 및 범위설정 – 경영조직 – 구현 – 위험관리 - 사후관리
4. 경영조직 – 위험관리 – 정책 수립 및 범위설정 – 구현 – 사후관리
정답 2번
해설. 정보보호관리체계(ISMS) 수립은 '정책 수립 및 범위설정 → 경영조직 → 위험관리 → 구현 → 사후관리' 순으로 진행된다.
87번
다음 중 전자적 침해행위에 포함되지 않는 것은 무엇인가?
1. 고출력 전자기파
2. 상업용 이메일 발송
3. 컴퓨터 바이러스
4. 서비스거부
정답 2번
해설. 전자적 침해행위는 해킹, 컴퓨터바이러스, 고출력 전자기파, 서비스거부공격 등을 말하며, 정상적인 '상업용 이메일 발송' 자체는 이에 포함되지 않는다.
88번
정보주체의 권리에 따른 설명으로 올바르지 않은 것은?
1. 다른 사람의 생명•신체를 해할 우려가 있거나 다른 사람의 재산과 그 밖의 이익을 부당하게 침해할 우려가 있는 경우 열람을 제한할 수 있다.
2. 개인정보 열람에 대한 “대통령령으로 정하는 기간”이란 5일을 말한다.
3. 개인정보를 삭제할 때에는 복구 또는 재생되지 아니하도록 조치하여야 한다.
4. 만 14세 미만 아동의 법정대리인은 개인정보처리자에게 그 아동의 개인정보 열람 등을 요구할 수 있다.
정답 2번
해설. 개인정보 열람 요구에 대해 대통령령이 정하는 처리기간은 5일이 아닌 10일이므로 이 설명은 틀렸다.
89번
정보통신기반 보호법에 대한 설명으로 올바르지 못한 것은?
1. 정보통신기반보호위원회는 대통령 소속이다.
2. 국정원장과 미래창조과학부장관이 주요 정보통신기반시설 보호대책 이행 여부를 확인할 수 있다.
3. 주요 정보통신기반보호대책은 지자체장이 안전행정부장관에게 제출한다.
4. 정보통신기반보호위원회는 위원장 1인을 포함한 25인 이내 위원으로 한다.
정답 1번
해설. 정보통신기반보호위원회는 대통령이 아닌 국무총리 소속으로 설치되므로, '대통령 소속'이라는 설명은 틀렸다.
90번
다음은 지식정보보안 컨설팅 업체 지정인가에 대한 설명이다. 올바른 것은?
1. 재지정의 기준, 절차 및 방법 등에 관하여 필요한 사항은 방송통신위원회령으로 정한다.
2. 지식정보보안 컨설팅전문업체로 지정받을 수 있는 자는 법인과 개인으로 한정한다.
3. 지식정보보안 컨설팅전문업체의 지정을 취소하려면 미래창조과학부장관에게 신고하여야 한다.
4. 3년마다 갱신해야 하고 재지정할 수 있다.
정답 4번
해설. 지식정보보안 컨설팅전문업체 지정은 일정 기간(3년)마다 갱신하여 재지정받을 수 있다.
91번
통신과금 서비스에 대하여 ‘정보통신망 이용촉진 및 정보보호 등에 관한 법률’과 ‘전자금융거래법’이 경합이 되었을 때 우선 적용되는 법률은 무엇인가?
1. 정보통신망 이용촉진 및 정보보호 등에 관한 법률
2. 전자금융거래법
3. 통신과금거래법
4. 신용정보보호법
정답 1번
해설. 통신과금서비스와 관련해 정보통신망법과 전자금융거래법이 경합할 경우, 정보통신망법이 우선 적용되는 것으로 처리된다.
92번
다음 예방회피, 예방교정, 예방탐지에 대한 설명으로 올바르지 않은 것은?
1. 예방통제: 오류나 부정이 발생하는 것을 예방할 목적으로 행사하는 통제
2. 탐지통제: 예방통제를 우회하는 것을 찾아내기 위한 통제
3. 교정통제: 탐지통제를 통해 발견된 문제점을 변경하는 일련의 활동
4. 예방탐지: DB를 주기적으로 백업을 한다.
정답 4번
해설. '예방탐지'는 예방통제·탐지통제·교정통제의 세 가지 통제 범주에 속하지 않는 용어이므로 이 설명은 틀렸다.
93번
보안인증 평가에 대한 설명으로 올바르지 않은 것은?
1. IPSEC은 새로운 유럽공통평가기준으로 1991년에 발표하였다.
2. TCSEC은 일명 ‘오렌지북’이라고도 불린다.
3. EAL 등급은 9가지로 분류된다.
4. TCSEC은 기밀성을 우선으로 하는 군사 및 정보기관에 적용된다.
정답 3번
해설. Common Criteria(공통평가기준)의 EAL 등급은 EAL1~EAL7까지 총 7단계로 분류되므로, '9가지로 분류된다'는 설명은 틀렸다. (보기 1의 'IPSEC'은 유럽공통평가기준인 ITSEC의 표기 오류로 보인다.)
94번
다음 중 ‘정보통신망 이용촉진 및 정보보호 등에 관한 법률’에서 규정하는 이용자에게 알리고 동의 받아야 할 사항이 아닌 것은?
1. 개인정보 수집 이용목적
2. 개인정보 수집 이용기간
3. 수집하는 개인정보항목
4. 개인정보 수집을 거부할 수 있는 권리
정답 4번
해설. 정보통신망법상 개인정보 수집 시 알리고 동의받아야 할 사항은 수집·이용목적, 수집항목, 보유·이용기간 등이며, '수집을 거부할 수 있는 권리'는 별도로 고지해야 하는 사항으로 동의 대상 항목과는 성격이 다르다.
95번
‘정보통신망 이용촉진 및 정보보호 등에 관한 법률’에서 수집해서는 안 되는 개인정보 항목은 무엇인가?
1. 이름, 연락처
2. 학력 등 사회활동 경력
3. 상세 집 주소
4. 비밀번호
정답 2번
해설. 정보통신망법상 사생활을 뚜렷하게 침해할 우려가 있는 개인정보 수집은 제한되며, '학력 등 사회활동경력'은 목적상 불필요하게 수집해서는 안 되는 정보의 예로 다루어진다.
96번
다음 에서 정의하고 있는 용어는 무엇인가?
이용자 또는 개인정보취급자 등이 시스템 또는 정보통신망에 접속할 때 식별자와 함께 입력하여 정당한 접속권한을 가지는 자라는 것을 식별할 수 있으며 시스템에 전달해야 하는 고유 문자열로서 타인에게 공개되지 않느 ㄴ정보를 말한다.
1. 망분리
2. 접속기록
3. 비밀번호
4. 계정정보
정답 3번
해설. 표에 제시된 내용(다른 사람이 유추하기 어렵도록 안전하게 관리해야 하는 인증정보 관련 설명)은 비밀번호 관리에 관한 것이다. (표 일부 내용은 손상되어 원문 전체 확인이 어려우나 보기 구성상 DB 저장 답안을 존중함)
97번
다음 에서 설명하고 있는 개인정보 기술적·관리적 보호조치는 무엇인가?
정보통신서비스 제공자 등은 개인정보취급자가 개인정보처리시스템에 접속한 기록을 월 1회이상 정기적으로 확인·감도하여야 하며, 시스템 이상 유무의 확인 등을 위해 최소 6개월 이상 접속기록을 보존·관리하여야 한다. 단, 제1항의 규정에도 불구하고 「전기통신사업법」제5조와 규정에 따른 기간통신사업자의 경우에는 보존·관리해야 할 최소 기간을 2년으로 한다. 정보통신서비스 제공자 등은 개인정보취급자의 접속기록이 위·변조되지 않도록 별도의 물리적인 저장 장치에 보관하여야 하며 정기적인 백업을 수행하여야 한다.
1. 내부관리계획 수립시행
2. 접근통제
3. 개인정보 암호화
4. 접속기록의 위·변조방지
정답 4번
해설. 표 설명(접속기록을 월 1회 이상 확인·점검하고 최소 6개월 이상 보존하며 위·변조 방지를 위해 별도 보관)은 접속기록의 위·변조방지 조치에 해당한다.
98번
지식정보보안 컨설팅 전문업체 지정을 위한 법적 근거기준은 무엇인가 ?
1. 정보통신산업진흥법
2. 정보통신망 이용촉진 및 정보보호 등에 관한 법률
3. 개인정보보호법
4. 정보통신기반보호법
정답 1번
해설. 지식정보보안 컨설팅 전문업체 지정의 법적 근거는 정보통신산업진흥법이다.
99번
다음 중 공인인증기관에 포함되지 않는 것은?
1. 금융보안연구원
2. 금융결제원
3. 한국정보인증
4. 코스콤
정답 1번
해설. 금융보안연구원은 금융 보안 관련 연구·정책기관이며 공인인증서를 발급하는 공인인증기관이 아니다.
100번
OECD의 개인정보 8원칙에 포함되지 않는 것은?
1. 정보정확성의 원칙
2. 안전보호의 원칙
3. 이용제한의 원칙
4. 비밀의 원칙
정답 4번
해설. OECD 개인정보 8원칙에는 공개의 원칙은 있으나 '비밀의 원칙'은 포함되지 않는다.

문제를 눈으로만 보면 잘 남지 않아요. 같은 회차를 CBT로 풀면 자동 채점 · 오답노트 · 부족한 과목 요약까지 받아볼 수 있습니다.

이 회차 CBT로 풀기

정보보안기사 필기 기출문제 전체 회차