이 편의 문제는 실제 기출을 그대로 복제한 것이 아닙니다. 한국방송통신전파진흥원 출제기준의 3과목(애플리케이션보안) 세부항목을 기준으로 상황·숫자·보기 표현을 새로 구성한 재구성 문항입니다. 문장을 통째로 암기해도 실제 시험에는 그대로 나오지 않으므로, 반드시 개념을 이해한 상태로 풀어야 합니다.
문항 구성표
| 영역 | 관련 편 | 문항 번호 | 문항 수 |
|---|---|---|---|
| 웹 서버 운영과 OWASP 주요 공격 | 16 | 1–5 | 5 |
| 시큐어코딩과 취약점 진단 | 17 | 6–9 | 4 |
| FTP·메일·DNS 서비스 보안 | 18 | 10–13 | 4 |
| 데이터베이스·전자상거래 보안 | 19 | 14–17 | 4 |
| 디지털 포렌식과 최신 애플리케이션 보안 동향 | 20 | 18–22 | 5 |
| 합계 | – | – | 22 |
먼저 스스로 풀고 채점한 뒤 해설을 읽습니다. 해설에는 정답 근거뿐 아니라 각 오답 보기가 왜 틀렸는지도 함께 적어 두었으므로, 오답 보기 하나하나도 다른 문항의 정답이 될 수 있는 개념 조각으로 취급해 읽으십시오.
웹 서버 운영과 OWASP 주요 공격 (1–5)
출제 포인트: 로그인 폼 우회 문장을 보고 어떤 공격 기법인지 즉시 이름을 붙일 수 있는지를 확인합니다.
admin'--같은 패턴은 SQL 질의문의 나머지를 주석 처리해 비밀번호 검사 조건 자체를 무력화하는 SQL 인젝션의 전형적인 형태입니다.
출제 포인트: XSS(크로스사이트 스크립팅) 세 유형인 저장형·반사형·DOM 기반형을 시나리오만 보고 구분하는 문제입니다. 스크립트가 서버에 저장되어 다른 방문자에게 반복 노출되면 저장형입니다.
출제 포인트: CSRF(크로스사이트 요청 위조)와 XSS를 같은 브라우저 공격으로 뭉뚱그려 헷갈리는 실수를 잡아내는 문제입니다. 두 공격은 신뢰의 방향이 반대입니다.
출제 포인트: OWASP Top 10 항목 중 접근통제 실패(Broken Access Control)를 인젝션류 공격과 구분하는 문제입니다. 판단 기준은 “권한 검사를 건너뛰었는가”입니다.
출제 포인트: 세션 관리 취약점 중 세션 하이재킹과 세션 고정(Fixation) 공격을 구분하고, 각각에 대한 표준 대응책을 함께 확인하는 문제입니다.
시큐어코딩과 취약점 진단 (6–9)
출제 포인트: 입력값 검증에서 화이트리스트(허용 목록)와 블랙리스트(차단 목록)의 근본적인 차이를 묻습니다. 판단 기준은 “정의되지 않은 입력이 통과되는가 차단되는가”입니다.
출제 포인트: SSRF(서버 측 요청 위조)의 정의를 다른 인젝션류 공격과 구분하는 문제입니다. 핵심은 “공격자가 클라이언트가 아니라 서버 자신에게 임의의 요청을 보내게 만든다”는 점입니다.
출제 포인트: SSTI(서버사이드 템플릿 인젝션)가 왜 위험한지 판단하는 문제입니다. 핵심은 사용자 입력이 템플릿 문법의 일부로 그대로 해석되어 서버 측 코드 실행까지 이어질 수 있다는 점입니다.
출제 포인트: 취약점 진단 방법인 정적분석(SAST)과 동적분석(DAST)의 차이를 진단 시점과 대상으로 구분하는 문제입니다.
FTP·메일·DNS 서비스 보안 (10–13)
출제 포인트: FTP의 평문 전송 문제와 그 대안인 SFTP·FTPS의 차이를 구분하는 문제입니다. 이름이 비슷해 혼동하기 쉬우므로 각 프로토콜이 어떤 하부 프로토콜에 기반하는지가 핵심입니다.
출제 포인트: 메일 보안의 세 축인 SPF·DKIM·DMARC의 역할을 구분하는 문제입니다. 세 기술은 서로 보완 관계이며 각각 확인하는 대상이 다릅니다.
출제 포인트: DNS 캐시 포이즈닝(DNS Cache Poisoning)의 동작 원리를 묻습니다. 핵심은 리졸버(resolver)의 캐시에 조작된 응답을 먼저 심어 넣는다는 점입니다.
출제 포인트: DNSSEC이 해결하는 문제와 해결하지 못하는 문제를 구분합니다. DNSSEC은 응답의 무결성·출처를 보장할 뿐, 통신 내용의 기밀성(암호화)은 보장하지 않습니다.
데이터베이스·전자상거래 보안 (14–17)
출제 포인트: 데이터베이스 암호화 기술인 TDE(투명한 데이터 암호화)가 보호하는 대상과 보호하지 못하는 대상을 구분하는 문제입니다.
출제 포인트: DB 접근통제와 감사(Audit) 기능의 목적을 구분합니다. 접근통제는 사전 예방, 감사는 사후 추적이라는 시점의 차이가 핵심입니다.
출제 포인트: SSO(싱글사인온)가 무엇을 대체하고 무엇을 대체하지 않는지 확인하는 문제입니다. SSO는 로그인 절차를 통합할 뿐, 개별 서비스의 인가(권한 부여) 절차 자체를 없애지 않습니다.
출제 포인트: DRM(디지털저작권관리)의 목적을 확인합니다. DRM은 콘텐츠 자체의 무단 복제·배포를 막는 기술이지, 사용자 인증이나 통신 구간 암호화를 대체하지 않습니다.
디지털 포렌식과 최신 애플리케이션 보안 동향 (18–22)
출제 포인트: 디지털 포렌식의 표준 절차 순서를 묻습니다. 증거는 수집 전에 먼저 그 상태를 보존해야 하며, 분석 후에는 결과를 보고서로 남겨야 한다는 흐름이 핵심입니다.
출제 포인트: 포렌식 증거의 무결성을 왜 해시값으로 증명하는지 묻습니다. 핵심은 원본과 사본이 비트 단위로 동일함을 수학적으로 증명해야 법적 증거 능력을 인정받는다는 점입니다.
출제 포인트: 컨테이너(도커·쿠버네티스) 환경에서 새롭게 부각되는 보안 위협의 특징을 확인합니다. 기존 서버 보안과 달리 이미지 자체의 취약점과 격리 경계가 핵심 이슈입니다.
출제 포인트: API 보안에서 자주 등장하는 토큰 기반 인증(OAuth 등)의 취약점을 확인합니다. 핵심은 토큰 자체가 탈취되면 비밀번호 없이도 자원에 접근할 수 있다는 점입니다.
출제 포인트: 최신 위협인 AI·LLM(거대언어모델) 서비스 관련 보안 이슈를 확인합니다. 프롬프트 인젝션은 시스템이 신뢰하는 지시문 채널에 사용자 입력이 섞여 들어가는 문제입니다.