Skip to Content
자격증정보보안기사 필기32. 기출·예상문제: 애플리케이션보안

이 편의 문제는 실제 기출을 그대로 복제한 것이 아닙니다. 한국방송통신전파진흥원 출제기준의 3과목(애플리케이션보안) 세부항목을 기준으로 상황·숫자·보기 표현을 새로 구성한 재구성 문항입니다. 문장을 통째로 암기해도 실제 시험에는 그대로 나오지 않으므로, 반드시 개념을 이해한 상태로 풀어야 합니다.

문항 구성표

영역관련 편문항 번호문항 수
웹 서버 운영과 OWASP 주요 공격161–55
시큐어코딩과 취약점 진단176–94
FTP·메일·DNS 서비스 보안1810–134
데이터베이스·전자상거래 보안1914–174
디지털 포렌식과 최신 애플리케이션 보안 동향2018–225
합계22

먼저 스스로 풀고 채점한 뒤 해설을 읽습니다. 해설에는 정답 근거뿐 아니라 각 오답 보기가 왜 틀렸는지도 함께 적어 두었으므로, 오답 보기 하나하나도 다른 문항의 정답이 될 수 있는 개념 조각으로 취급해 읽으십시오.

웹 서버 운영과 OWASP 주요 공격 (1–5)

출제 포인트: 로그인 폼 우회 문장을 보고 어떤 공격 기법인지 즉시 이름을 붙일 수 있는지를 확인합니다. admin'-- 같은 패턴은 SQL 질의문의 나머지를 주석 처리해 비밀번호 검사 조건 자체를 무력화하는 SQL 인젝션의 전형적인 형태입니다.

문제 14지선다
로그인 폼의 아이디 입력란에 다음 문자열을 넣었더니 비밀번호 없이 관리자 계정으로 로그인되었다. 입력값: admin apostrophe dash dash (작은따옴표 뒤에 하이픈 두 개). 이 공격 기법으로 가장 적절한 것은?

출제 포인트: XSS(크로스사이트 스크립팅) 세 유형인 저장형·반사형·DOM 기반형을 시나리오만 보고 구분하는 문제입니다. 스크립트가 서버에 저장되어 다른 방문자에게 반복 노출되면 저장형입니다.

문제 24지선다
한 커뮤니티 게시판의 댓글창에 스크립트 태그가 포함된 문자열을 남겼더니, 이후 그 게시글을 열람하는 모든 방문자의 브라우저에서 해당 스크립트가 반복해서 실행되었다. 이 공격 유형으로 가장 적절한 것은?

출제 포인트: CSRF(크로스사이트 요청 위조)와 XSS를 같은 브라우저 공격으로 뭉뚱그려 헷갈리는 실수를 잡아내는 문제입니다. 두 공격은 신뢰의 방향이 반대입니다.

문제 34지선다
CSRF와 XSS의 차이에 대한 설명으로 옳지 않은 것은?

출제 포인트: OWASP Top 10 항목 중 접근통제 실패(Broken Access Control)를 인젝션류 공격과 구분하는 문제입니다. 판단 기준은 “권한 검사를 건너뛰었는가”입니다.

문제 44지선다
일반 회원 계정으로 로그인한 사용자가 브라우저 주소창의 사용자 번호 매개변수만 다른 회원의 번호로 바꾸어 요청했더니, 서버가 권한 확인 없이 그 회원의 개인정보를 그대로 응답했다. OWASP Top 10 기준으로 이 취약점에 가장 가까운 항목은?

출제 포인트: 세션 관리 취약점 중 세션 하이재킹과 세션 고정(Fixation) 공격을 구분하고, 각각에 대한 표준 대응책을 함께 확인하는 문제입니다.

문제 54지선다
웹 애플리케이션의 세션 관리에 대한 설명으로 옳지 않은 것은?

시큐어코딩과 취약점 진단 (6–9)

출제 포인트: 입력값 검증에서 화이트리스트(허용 목록)와 블랙리스트(차단 목록)의 근본적인 차이를 묻습니다. 판단 기준은 “정의되지 않은 입력이 통과되는가 차단되는가”입니다.

문제 64지선다
입력값 검증 방식인 화이트리스트와 블랙리스트에 대한 설명으로 옳지 않은 것은?

출제 포인트: SSRF(서버 측 요청 위조)의 정의를 다른 인젝션류 공격과 구분하는 문제입니다. 핵심은 “공격자가 클라이언트가 아니라 서버 자신에게 임의의 요청을 보내게 만든다”는 점입니다.

문제 74지선다
한 웹 서비스가 사용자가 입력한 URL의 이미지를 서버가 대신 내려받아 보여주는 기능을 제공한다. 공격자가 이 URL 입력란에 내부망 전용 관리 콘솔의 주소를 넣어, 외부에서는 접근할 수 없는 내부 시스템의 응답 내용을 알아냈다. 이 공격 기법은 무엇인가?

출제 포인트: SSTI(서버사이드 템플릿 인젝션)가 왜 위험한지 판단하는 문제입니다. 핵심은 사용자 입력이 템플릿 문법의 일부로 그대로 해석되어 서버 측 코드 실행까지 이어질 수 있다는 점입니다.

문제 84지선다
서버사이드 템플릿 인젝션(SSTI)에 대한 설명으로 옳지 않은 것은?

출제 포인트: 취약점 진단 방법인 정적분석(SAST)과 동적분석(DAST)의 차이를 진단 시점과 대상으로 구분하는 문제입니다.

문제 94지선다
정적분석(SAST)과 동적분석(DAST)에 대한 설명으로 옳지 않은 것은?

FTP·메일·DNS 서비스 보안 (10–13)

출제 포인트: FTP의 평문 전송 문제와 그 대안인 SFTP·FTPS의 차이를 구분하는 문제입니다. 이름이 비슷해 혼동하기 쉬우므로 각 프로토콜이 어떤 하부 프로토콜에 기반하는지가 핵심입니다.

문제 104지선다
FTP의 보안 대안 프로토콜에 대한 설명으로 옳지 않은 것은?

출제 포인트: 메일 보안의 세 축인 SPF·DKIM·DMARC의 역할을 구분하는 문제입니다. 세 기술은 서로 보완 관계이며 각각 확인하는 대상이 다릅니다.

문제 114지선다
이메일 발신자 위조를 막기 위한 세 가지 기술에 대한 설명으로 옳지 않은 것은?

출제 포인트: DNS 캐시 포이즈닝(DNS Cache Poisoning)의 동작 원리를 묻습니다. 핵심은 리졸버(resolver)의 캐시에 조작된 응답을 먼저 심어 넣는다는 점입니다.

문제 124지선다
DNS 캐시 포이즈닝 공격의 원리로 가장 적절한 것은?

출제 포인트: DNSSEC이 해결하는 문제와 해결하지 못하는 문제를 구분합니다. DNSSEC은 응답의 무결성·출처를 보장할 뿐, 통신 내용의 기밀성(암호화)은 보장하지 않습니다.

문제 134지선다
DNSSEC(DNS Security Extensions)에 대한 설명으로 옳지 않은 것은?

데이터베이스·전자상거래 보안 (14–17)

출제 포인트: 데이터베이스 암호화 기술인 TDE(투명한 데이터 암호화)가 보호하는 대상과 보호하지 못하는 대상을 구분하는 문제입니다.

문제 144지선다
TDE(Transparent Data Encryption, 투명한 데이터 암호화)에 대한 설명으로 옳지 않은 것은?

출제 포인트: DB 접근통제와 감사(Audit) 기능의 목적을 구분합니다. 접근통제는 사전 예방, 감사는 사후 추적이라는 시점의 차이가 핵심입니다.

문제 154지선다
데이터베이스 접근통제와 감사(Audit)에 대한 설명으로 옳지 않은 것은?

출제 포인트: SSO(싱글사인온)가 무엇을 대체하고 무엇을 대체하지 않는지 확인하는 문제입니다. SSO는 로그인 절차를 통합할 뿐, 개별 서비스의 인가(권한 부여) 절차 자체를 없애지 않습니다.

문제 164지선다
SSO(Single Sign-On, 싱글사인온)에 대한 설명으로 옳지 않은 것은?

출제 포인트: DRM(디지털저작권관리)의 목적을 확인합니다. DRM은 콘텐츠 자체의 무단 복제·배포를 막는 기술이지, 사용자 인증이나 통신 구간 암호화를 대체하지 않습니다.

문제 174지선다
DRM(Digital Rights Management, 디지털저작권관리)에 대한 설명으로 가장 적절한 것은?

디지털 포렌식과 최신 애플리케이션 보안 동향 (18–22)

출제 포인트: 디지털 포렌식의 표준 절차 순서를 묻습니다. 증거는 수집 전에 먼저 그 상태를 보존해야 하며, 분석 후에는 결과를 보고서로 남겨야 한다는 흐름이 핵심입니다.

문제 184지선다
디지털 포렌식의 일반적인 절차를 순서대로 바르게 나열한 것은?

출제 포인트: 포렌식 증거의 무결성을 왜 해시값으로 증명하는지 묻습니다. 핵심은 원본과 사본이 비트 단위로 동일함을 수학적으로 증명해야 법적 증거 능력을 인정받는다는 점입니다.

문제 194지선다
디지털 포렌식에서 증거로 확보한 저장매체의 사본을 만들 때, 원본과 사본 각각의 해시값(SHA-256 등)을 계산해 기록하는 이유로 가장 적절한 것은?

출제 포인트: 컨테이너(도커·쿠버네티스) 환경에서 새롭게 부각되는 보안 위협의 특징을 확인합니다. 기존 서버 보안과 달리 이미지 자체의 취약점과 격리 경계가 핵심 이슈입니다.

문제 204지선다
컨테이너(도커·쿠버네티스) 환경의 보안에 대한 설명으로 옳지 않은 것은?

출제 포인트: API 보안에서 자주 등장하는 토큰 기반 인증(OAuth 등)의 취약점을 확인합니다. 핵심은 토큰 자체가 탈취되면 비밀번호 없이도 자원에 접근할 수 있다는 점입니다.

문제 214지선다
API 보안에 대한 설명으로 옳지 않은 것은?

출제 포인트: 최신 위협인 AI·LLM(거대언어모델) 서비스 관련 보안 이슈를 확인합니다. 프롬프트 인젝션은 시스템이 신뢰하는 지시문 채널에 사용자 입력이 섞여 들어가는 문제입니다.

문제 224지선다
AI 챗봇 서비스를 운영하는 기업이, 사용자가 대화창에 특정 문구를 입력해 서비스 개발자가 미리 설정한 내부 지침(시스템 프롬프트)을 무시하게 만들고 원래 공개하지 않기로 한 내부 정보를 답변으로 얻어냈다는 사고를 접수했다. 이 공격 유형으로 가장 적절한 것은?

참고 자료

Last updated on