Skip to Content
독학사독학사 3단계정보보호23. 기출·예상문제: 악성코드·침해사고·보안관제·포렌식

이 편은 실제 기출 문제가 아닙니다. 정보보호학 3단계 관련 reference/ 기출 원문은 확보되어 있지 않습니다. 아래 20개 문항은 국가평생교육진흥원 독학학위제 정보보호학 3단계 출제기준(평가영역) 의 “침해사고 대응 및 디지털포렌식” 영역, 그리고 악성코드 관련 세부 항목을 근거로 새로 구성한 예상 문항입니다. 공격 실행 절차나 악성코드 제작 방법은 다루지 않으며, 개념·분류·대응 원칙·절차 중심으로만 구성했습니다.

회차별 실제 출제 문항 수·배점·시간은 매 공고마다 다를 수 있으므로, 응시 전 국가평생교육진흥원 공고 원문을 반드시 확인하십시오.

이 편이 다루는 범위와 접근법

이 편은 10편(악성코드 개념·분류·전파 방식), 16편(디지털 포렌식 기초 개념), 18편(침해사고 대응·복구·보안관제 개요)을 하나로 묶어 점검합니다. 이 영역의 문제는 크게 세 갈래로 나뉩니다.

  1. 분류·정의형 — 바이러스·웜·트로이목마·랜섬웨어처럼 비슷해 보이지만 전파 방식과 목적이 다른 악성코드 유형을 정확히 구분합니다.
  2. 절차·순서형 — 침해사고 대응 단계(탐지-분석-대응-복구), 디지털 증거 수집 절차, 휘발성 순서(Order of Volatility)처럼 정해진 순서를 묻습니다.
  3. 원칙·요건형 — 연계보관성(Chain of Custody), 증거의 무결성·원본성처럼 포렌식 증거가 법적 효력을 가지려면 지켜야 하는 원칙을 묻습니다.

풀이 습관은 21~23편과 동일합니다. 유형을 먼저 확인하고, 순서형은 그림이나 화살표로 단계를 적어 가며 풀고, 틀린 문항은 10·16·18편으로 돌아가 확인하십시오.

마무리 복습

유형 1 — 악성코드 개념·분류

이 유형은 이렇게 접근한다: 악성코드 분류 문제는 “스스로 전파되는가, 사용자가 실행해야만 작동하는가”와 “자기 복제를 하는가”라는 두 가지 질문으로 대부분 풀립니다. 바이러스는 숙주 파일이 필요하고, 웜은 숙주 없이 스스로 네트워크를 통해 퍼지며, 트로이목마는 정상 프로그램으로 위장해 사용자가 직접 실행하게 만듭니다.

문제 14지선다
컴퓨터 바이러스(virus)와 웜(worm)에 대한 설명으로 옳지 않은 것은?
문제 24지선다
트로이목마(Trojan horse)와 랜섬웨어(ransomware)에 대한 설명으로 옳지 않은 것은?
문제 34지선다
봇넷(botnet)과 C&C(Command and Control) 서버에 대한 설명으로 옳지 않은 것은?
문제 44지선다
악성코드의 은폐 기법에 대한 설명으로 옳지 않은 것은?
문제 54지선다
악성코드 대응 원칙에 대한 설명으로 옳지 않은 것은?

유형 2 — 침해사고 대응·보안관제

이 유형은 이렇게 접근한다: 침해사고 대응은 “지금 이 상황을 처음 알아챈 시점인가, 원인을 캐는 시점인가, 막 조치를 취하는 시점인가, 정상으로 되돌리는 시점인가”를 구분하면 단계가 정해집니다. 탐지 → 분석 → 대응(격리·차단) → 복구 → 사후관리(보고·재발방지)의 큰 흐름을 기준으로 삼으십시오.

문제 64지선다
침해사고 대응 절차를 순서대로 바르게 나열한 것은? ㉠ 침해 원인과 영향 범위를 분석한다 ㉡ 관제 시스템의 이상 징후를 탐지해 침해사고 발생을 인지한다 ㉢ 추가 피해 확산을 막기 위해 감염 시스템을 네트워크에서 격리하고 원인을 제거한다 ㉣ 시스템을 정상 상태로 복구하고 재발 방지 대책을 수립해 보고한다
문제 74지선다
보안관제센터(SOC, Security Operations Center)와 SIEM(Security Information and Event Management)에 대한 설명으로 옳지 않은 것은?
문제 84지선다
침해사고 발생 시 보고·커뮤니케이션 체계에 대한 설명으로 옳지 않은 것은?

유형 3 — 디지털 포렌식 기본 개념

이 유형은 이렇게 접근한다: 포렌식 절차 문제는 “증거로서 법정에서 인정받으려면 무엇이 지켜져야 하는가”를 축으로 풉니다. 증거의 원본성·무결성·연계보관성이라는 세 원칙과, 휘발성이 높은 데이터부터 먼저 수집한다는 순서 원칙만 정확히 알면 대부분 풀립니다.

문제 94지선다
디지털 증거가 갖추어야 할 특성에 대한 설명으로 옳지 않은 것은?
문제 104지선다
디지털 증거 수집·분석 절차를 순서대로 바르게 나열한 것은? ㉠ 압수한 저장매체의 비트 단위 사본(이미지)을 생성하고 원본과 사본의 해시값을 비교해 무결성을 확인한다 ㉡ 사건과 관련된 저장매체·장비 등 증거가 될 수 있는 대상을 식별한다 ㉢ 검증된 사본을 대상으로 분석 도구를 이용해 필요한 정보를 추출·분석한다 ㉣ 분석 결과와 절차를 문서화해 보고서로 작성한다
문제 114지선다
연계보관성(Chain of Custody, 증거의 연속성)에 대한 설명으로 가장 적절한 것은?
문제 124지선다
휘발성 순서(Order of Volatility)에 따라 디지털 증거를 수집할 때, 가장 먼저 수집해야 할 대상으로 가장 적절한 것은?
문제 134지선다
디지털 포렌식에서 해시값(hash value)의 활용에 대한 설명으로 옳지 않은 것은?

유형 4 — 국내 제도·기관 및 사이버 킬체인

이 유형은 이렇게 접근한다: 국내 포렌식·침해사고 관련 기관 문항은 “이 활동을 누가 담당하는가”를 묻습니다. 사이버 킬체인은 공격자의 시점에서 순서를 따라가면 이해가 쉬워집니다.

문제 144지선다
사이버 킬체인(Cyber Kill Chain) 모델의 단계를 공격자 관점의 진행 순서대로 바르게 나열한 것은? ㉠ 공격 대상 조직과 시스템에 대한 정보를 수집한다(정찰) ㉡ 목표 시스템에 실제로 침투해 명령제어(C&C) 채널을 구축한다 ㉢ 악성코드를 담은 무기를 제작한다(무기화) ㉣ 침투에 성공한 시스템에서 최종 목표(정보 탈취·시스템 파괴 등)를 실행한다
문제 154지선다
국내 침해사고 대응·정보보호 관련 기관의 역할에 대한 설명으로 옳지 않은 것은?

유형 5 — 종합 사례형

이 유형은 이렇게 접근한다: 마지막 유형은 실제 상황을 제시하고 어떤 개념·절차 위반인지 판단하게 합니다. 사례 속 행동을 하나씩 “이것은 어떤 원칙에 해당하는가”로 치환해 읽는 것이 핵심입니다.

문제 164지선다
침해사고를 인지한 담당자 甲(갑)이 감염이 의심되는 서버의 전원을 즉시 꺼서 추가 피해를 막고, 그 상태로 서버를 재부팅해 정상 작동 여부부터 확인했다. 이 대응에 대한 평가로 가장 적절한 것은?
문제 174지선다
한 회사가 이메일에 첨부된 문서 파일을 열자 알 수 없는 프로세스가 백그라운드에서 실행되며 외부 서버와 주기적으로 통신을 시도하는 것이 확인되었다. 이 상황을 설명하는 개념으로 가장 적절한 것은?
문제 184지선다
침해사고 대응 후 사후관리(재발 방지) 단계에서 수행해야 할 활동으로 가장 거리가 먼 것은?
문제 194지선다
악성코드 감염이 의심되는 PC에 대한 초기 대응으로 가장 적절한 것은?
문제 204지선다
다음 중 디지털 포렌식 절차에서 법정 증거능력을 인정받기 위해 지켜야 할 원칙으로 가장 거리가 먼 것은?

참고 자료

Last updated on