Skip to Content
독학사독학사 3단계정보보호22. 기출·예상문제: 시스템·네트워크·관리체계·위험분석

이 편은 실제 기출 문제가 아닙니다. 정보보호학 3단계 관련 reference/ 기출 원문은 확보되어 있지 않습니다. 아래 20개 문항은 국가평생교육진흥원 독학학위제 정보보호학 3단계 출제기준(평가영역) 의 “시스템 및 네트워크 보안”, “정보보호 관리 및 관련 법제” 영역을 근거로 새로 구성한 예상 문항입니다. 문장을 암기하기보다 개념과 구조 자체를 이해하는 데 써야 합니다.

회차별 실제 출제 문항 수·배점·시간은 매 공고마다 다를 수 있으므로, 응시 전 국가평생교육진흥원 공고 원문을 반드시 확인하십시오.

이 편이 다루는 범위와 접근법

이 편은 09편(애플리케이션·웹·DB 보안 기본 구조), 12편(데이터베이스 접근통제와 권한관리), 13편(정보보호 관리체계와 정책·조직), 17편(네트워크 보안 기본 개념과 장비), 19편(위험분석·평가·대응)을 하나로 묶어 점검합니다. 이 영역은 응시자가 다루는 대상이 애플리케이션·DB·네트워크·관리체계로 넓게 퍼져 있어, 문제를 풀 때 지금 묻는 것이 어느 층(layer)의 이야기인지를 먼저 확인하는 습관이 중요합니다.

  1. 구조·계층형 — OSI 7계층, ISMS 관리과정 5단계처럼 여러 단계·계층에 개념을 배치하는 문제입니다.
  2. 장비·기능 비교형 — 방화벽·IDS·IPS·VPN처럼 역할이 비슷해 보이는 보안 장비의 탐지냐 차단이냐, 어느 계층에서 동작하느냐를 구분합니다.
  3. 계산·응용형 — 위험분석 계산(다른 숫자로 ALE 재계산), SQL Injection 등 취약점의 발생 원리를 코드 수준에서 판단하는 문제입니다.

이미 21·22편에서 풀이 습관을 익혔다면, 이 편은 같은 습관을 시스템·네트워크·관리체계 영역에 적용하는 연습입니다.

마무리 복습

유형 1 — 애플리케이션·웹·DB 보안 기본 구조

이 유형은 이렇게 접근한다: 쿠키·세션·SQL Injection 문제는 “이 데이터가 어디에 저장되는가”, “이 입력값이 왜 코드처럼 실행되는가”를 그림으로 그려 보면 쉽게 풀립니다.

문제 14지선다
웹 애플리케이션의 쿠키(cookie)와 세션(session)에 대한 설명으로 옳지 않은 것은?
문제 24지선다
다음 SQL 조회 코드에서 사용자 입력값 userId를 문자열 그대로 이어 붙여 쿼리를 만든다. SELECT * FROM members WHERE id = 'userId' AND pw = 'inputPw'; 공격자가 userId 입력란에 ' OR '1'='1 을 입력했을 때 발생하는 문제로 가장 적절한 것은?
문제 34지선다
입력 검증(input validation)에 대한 설명으로 옳지 않은 것은?

유형 2 — 데이터베이스 접근통제와 권한관리

이 유형은 이렇게 접근한다: DB 보안 문항은 “누가 원본 데이터를 볼 수 있는가”와 “누가 가공된 데이터만 볼 수 있는가”를 구분하는 데서 출발합니다. 뷰·마스킹·암호화는 각각 다른 층에서 원본 노출을 막습니다.

문제 44지선다
데이터베이스의 뷰(View), 마스킹(Masking), 암호화(Encryption)를 이용한 개인정보 보호 기법에 대한 설명으로 옳지 않은 것은?
문제 54지선다
데이터베이스 감사(audit)와 로깅에 대한 설명으로 옳지 않은 것은?

유형 3 — 정보보호 관리체계(ISMS)와 조직

이 유형은 이렇게 접근한다: ISMS 관리과정은 계획(Plan) → 실행(Do) → 점검(Check) → 개선(Act)이라는 PDCA 순환 구조를 따릅니다. 이 틀에 맞춰 단계를 배치하면 순서 문제가 쉽게 풀립니다.

문제 64지선다
정보보호 관리체계(ISMS)의 관리과정 단계를 PDCA(Plan-Do-Check-Act) 순환 관점에서 순서대로 바르게 나열한 것은? ㉠ 정보보호 정책 수립과 위험관리 계획 등 관리체계 기반을 마련한다 ㉢ 수립된 대책과 통제를 실제 조직에 적용하고 운영한다 ㉢ 관리체계 운영 현황을 점검하고 내부 감사를 수행한다 ㉣ 점검 결과 발견된 문제를 보완하고 지속적으로 개선한다
문제 74지선다
정보보호 조직의 역할인 CISO(Chief Information Security Officer)와 CPO(Chief Privacy Officer)에 대한 설명으로 옳지 않은 것은?

유형 4 — 네트워크 보안 장비와 프로토콜

이 유형은 이렇게 접근한다: 방화벽·IDS·IPS는 “탐지만 하는가, 차단까지 하는가”와 “어느 계층의 정보를 보는가”로 구분됩니다. VPN·DMZ는 네트워크 구성도를 머릿속에 그리면서 위치를 짚는 것이 중요합니다.

문제 84지선다
방화벽(firewall), IDS(Intrusion Detection System), IPS(Intrusion Prevention System)에 대한 설명으로 옳지 않은 것은?
문제 94지선다
VPN(Virtual Private Network)과 DMZ(Demilitarized Zone)에 대한 설명으로 옳지 않은 것은?
문제 104지선다
다음 설명에 해당하는 네트워크 계층 공격 기법으로 가장 적절한 것은? '공격자가 위조된 ARP 응답 메시지를 네트워크에 뿌려, 특정 IP 주소에 대응하는 MAC 주소를 자신의 MAC 주소로 속임으로써 다른 호스트로 향하는 트래픽을 가로챈다.'
문제 114지선다
OSI 7계층과 대응하는 보안 위협·기술을 짝지은 것으로 옳지 않은 것은?

유형 5 — 위험분석 재계산과 대응

이 유형은 이렇게 접근한다: 이 유형은 22편에서 익힌 ALE 계산 공식을 시스템·네트워크 시나리오에 다시 적용하는 연습입니다. 숫자가 달라져도 SLE = AV × EF, ALE = SLE × ARO라는 틀은 동일합니다.

문제 124지선다
한 기업의 웹서버 자산가치(AV)는 5,000만 원이다. DDoS 공격이 발생하면 서비스 중단으로 자산가치의 20퍼센트에 해당하는 손실(EF)이 발생하며, 이 공격은 연평균 2회(ARO) 발생하는 것으로 파악되었다. 이 위험의 연간 손실 예상액(ALE)은 얼마인가?
문제 134지선다
12번 문제에서 연간 1,500만 원짜리 DDoS 방어 서비스를 도입하면 ARO가 연 2회에서 연 0.5회로 낮아진다고 한다. 이 투자에 대한 경제성 판단으로 가장 적절한 것은? (EF는 20퍼센트로 동일하다고 가정한다)

유형 6 — 안전한 개발·운영

이 유형은 이렇게 접근한다: 안전한 개발·운영 문항은 “보안을 어느 시점에 넣는가”가 핵심입니다. 보안 요구사항은 개발 초기에, 취약점 점검은 배포 전후에, 패치 관리는 운영 중 지속적으로 이루어져야 한다는 시점 감각을 기준으로 판단합니다.

문제 144지선다
안전한 소프트웨어 개발과 운영에 대한 설명으로 옳지 않은 것은?
문제 154지선다
패치 관리(patch management)와 취약점 관리에 대한 설명으로 옳지 않은 것은?

유형 7 — 종합·응용

이 유형은 이렇게 접근한다: 마지막 유형은 앞의 여러 영역이 한 시나리오에 함께 등장하는 문제입니다. 시나리오에서 자산·위협·통제를 각각 표시하며 읽으면 정리가 쉬워집니다.

문제 164지선다
한 회사가 내부망에 있던 그룹웨어 서버를 외부에서도 접속 가능하도록 개방하려 한다. 보안팀이 제시한 방안으로 가장 적절한 것은?
문제 174지선다
위험분석 과정에서 자산, 위협, 취약점의 관계에 대한 설명으로 옳지 않은 것은?
문제 184지선다
다음 중 클라우드 환경 도입 시 새롭게 고려해야 할 접근통제·보안 이슈로 가장 거리가 먼 것은?
문제 194지선다
정보보호 관리체계에서 위험평가 결과에 따른 위험수용기준(risk acceptance criteria)에 대한 설명으로 가장 적절한 것은?
문제 204지선다
다음 중 정보보호 관리체계에서 '보호대책'에 해당하는 예로 가장 거리가 먼 것은?

참고 자료

Last updated on