Skip to Content
자격증정보보안기사 필기35. 정보보안기사 필기 통합 모의고사

이 편의 문제는 실제 기출을 그대로 복제한 것이 아닙니다. 06편부터 30편까지 다룬 5과목(시스템보안·네트워크보안·애플리케이션보안·정보보안일반·정보보안관리 및 법규) 전체 범위에서, 31편부터 34편까지의 과목별 기출·예상문제와는 다른 새로운 상황·숫자·보기로 재구성한 문항입니다. 5과목을 한 회차 시험처럼 고르게 섞어 전체 범위를 균형 있게 점검하도록 구성했습니다.

문항 구성표

과목관련 편문항 번호문항 수
1과목 시스템보안06–101–55
2과목 네트워크보안11–156–105
3과목 애플리케이션보안16–2011–155
4과목 정보보안일반21–2516–205
5과목 정보보안관리 및 법규26–3021–255
합계25

계산 문항(서브넷팅·RSA)은 반드시 손으로 직접 계산해 보고 답을 확정한 뒤 해설과 맞춰 보십시오. 과목별로 5문항씩 고르게 배치했으므로, 특정 과목에서 유독 오답이 몰린다면 그 과목의 본론 편(표에 적힌 관련 편)을 먼저 복습하는 것이 효율적입니다.

1과목 시스템보안 (1–5)

출제 포인트: 백업 전략인 전체·증분·차등 백업의 백업 용량 증가 패턴과 복구 절차 차이를 구분하는 문제입니다.

문제 14지선다
백업 전략인 전체 백업, 증분 백업, 차등 백업에 대한 설명으로 옳지 않은 것은?

출제 포인트: 파일 무결성 점검 도구(Tripwire·AIDE)가 해시값 비교 방식으로 변조를 탐지한다는 원리를 확인하는 문제입니다.

문제 24지선다
파일 무결성 점검 도구인 Tripwire와 AIDE의 동작 원리로 가장 적절한 것은?

출제 포인트: 루트킷이 자신의 존재를 은폐하도록 설계된 악성코드라는 점을 확인하는 문제입니다.

문제 34지선다
루트킷(rootkit)에 대한 설명으로 옳지 않은 것은?

출제 포인트: 윈도우 NTFS 권한 상속이 상위 폴더의 권한 변경에 따라 하위 항목에도 영향을 미친다는 점을 확인하는 문제입니다.

문제 44지선다
윈도우 NTFS 파일시스템의 권한 상속에 대한 설명으로 옳지 않은 것은?

출제 포인트: 취약점 점검도구(OpenVAS·Nessus류)의 일반적인 활용 절차를 확인하는 문제입니다.

문제 54지선다
서버 취약점 점검 도구인 OpenVAS·Nessus류 도구의 일반적인 활용 절차로 가장 적절한 것은?

2과목 네트워크보안 (6–10)

출제 포인트: /24 네트워크를 /26으로 서브넷팅했을 때 서브넷 개수와 서브넷당 사용 가능한 호스트 수를 손으로 직접 계산하는 문제입니다.

문제 64지선다
192.168.10.0/24 네트워크를 /26으로 서브넷팅했을 때 생성되는 서브넷의 개수와 서브넷당 사용 가능한 호스트 수를 옳게 짝지은 것은? (네트워크 주소와 브로드캐스트 주소는 호스트 수에서 제외)

출제 포인트: ARP 스푸핑이 위조된 ARP 응답으로 피해자의 트래픽을 공격자에게 경유시키는 원리를 확인하는 문제입니다.

문제 74지선다
스위칭 환경에서 공격자가 ARP 스푸핑(ARP Spoofing)을 이용해 스니핑을 시도하는 원리로 가장 적절한 것은?

출제 포인트: DNS 증폭 공격이 출발지 IP 위조와 오픈 리졸버를 이용해 작은 질의로 큰 트래픽을 유발하는 원리를 확인하는 문제입니다.

문제 84지선다
DNS 증폭(Amplification) 공격의 원리로 가장 적절한 것은?

출제 포인트: IPSec의 AH와 ESP를 함께 사용할 수 있다는 점을 확인하는 문제입니다.

문제 94지선다
IPSec의 AH(Authentication Header)와 ESP(Encapsulating Security Payload)에 대한 설명으로 옳지 않은 것은?

출제 포인트: 제로 트러스트가 네트워크 위치와 무관하게 모든 접근을 매번 검증한다는 핵심 원칙을 확인하는 문제입니다.

문제 104지선다
제로 트러스트(Zero Trust) 네트워크 아키텍처의 핵심 원칙으로 가장 적절한 것은?

3과목 애플리케이션보안 (11–15)

출제 포인트: SQL 인젝션·XSS·CSRF가 서로 다른 계층과 메커니즘을 이용하는 별개의 공격이라는 점을 확인하는 문제입니다.

문제 114지선다
웹 공격 기법인 SQL 인젝션, XSS(Cross-Site Scripting), CSRF(Cross-Site Request Forgery)에 대한 설명으로 옳지 않은 것은?

출제 포인트: 클라이언트 측 입력값 검증만으로는 충분하지 않고 서버 측 검증이 반드시 필요하다는 시큐어코딩 원칙을 확인하는 문제입니다.

문제 124지선다
시큐어코딩 가이드에서 입력값 검증에 대한 설명으로 옳지 않은 것은?

출제 포인트: SPF·DKIM·DMARC가 발신자 인증 기술이지 메일 본문의 기밀성을 보장하는 암호화 기술이 아니라는 점을 확인하는 문제입니다.

문제 134지선다
이메일 발신자 인증 기술인 SPF, DKIM, DMARC에 대한 설명으로 옳지 않은 것은?

출제 포인트: TDE가 정상 인증된 애플리케이션의 질의에는 투명하게 복호화된 결과를 반환한다는 점을 확인하는 문제입니다.

문제 144지선다
데이터베이스 보안 기술인 TDE(Transparent Data Encryption)와 전자상거래 인증기술인 SSO(Single Sign-On)에 대한 설명으로 옳지 않은 것은?

출제 포인트: 디지털 포렌식에서 원본 확보 직후 해시값을 기록하고 사본에서 분석해야 무결성을 증명할 수 있다는 절차를 확인하는 문제입니다.

문제 154지선다
디지털 포렌식 절차에서 증거의 무결성을 보장하기 위해 수행하는 조치로 가장 적절한 것은?

4과목 정보보안일반 (16–20)

출제 포인트: 비밀번호(지식 기반)와 지문(존재 기반)을 함께 요구하는 경우 서로 다른 범주의 결합인 다중요소인증이 된다는 점을 확인하는 문제입니다.

문제 164지선다
한 회사가 사내 시스템 로그인 시 비밀번호 입력 후, 등록된 지문 센서로 지문을 인식해야 접속을 허용한다. 이 인증 방식의 조합으로 가장 적절한 것은?

출제 포인트: 등급(레이블) 비교로 접근 여부를 강제로 결정하는 방식이 MAC(강제적 접근통제)의 전형적인 사례라는 점을 확인하는 문제입니다.

문제 174지선다
국방 부문의 문서관리 시스템이 각 문서에 기밀, 대외비, 일반 등급을 매기고, 사용자에게도 열람 가능한 최고 등급을 부여해 등급이 낮은 사용자는 등급이 높은 문서를 열람할 수 없도록 강제한다. 이 방식에 가장 가까운 접근통제 모델은?

출제 포인트: RSA 키 생성의 첫 단계인 모듈러스와 오일러 파이 함수 계산을 새로운 소수 쌍으로 직접 밟아 보는 문제입니다.

문제 184지선다
두 소수 p=5, q=11로 RSA 키를 생성하려 한다. 모듈러스(modulus) n과 오일러 파이 함수 값 phi(n)을 바르게 구한 것은?
계산 순서: n = p x q, phi(n) = (p-1) x (q-1)

출제 포인트: 18번 문제에서 구한 n=55, phi(n)=40을 이어받아, 공개키 지수 e가 주어졌을 때 개인키 지수 d를 구하는 문제입니다.

문제 194지선다
18번 문제와 같은 RSA 키(n=55, phi(n)=40)에서 공개키 지수를 e=7로 정했다. e와 d를 곱한 값을 phi(n)인 40으로 나눈 나머지가 1이 되도록 하는 개인키 지수 d의 값은? (d는 1보다 크고 phi(n)보다 작은 정수)
조건: (e x d) mod phi(n) = 1, 즉 (7 x d) mod 40 = 1

출제 포인트: 전자서명 검증에서 두 해시값이 일치하지 않으면 위변조나 서명자 불일치를 의심해야 한다는 점을 확인하는 문제입니다.

문제 204지선다
전자서명 검증 과정에서 검증자가 계산한 원문 해시값과, 서명값을 서명자의 공개키로 복호화해 얻은 해시값이 서로 다르게 나왔다. 이 상황에 대한 해석으로 가장 적절한 것은?

5과목 정보보안관리 및 법규 (21–25)

출제 포인트: 정성적 위험도 계산에서 자산가치가 큰 자산이라도 위협·취약점이 작으면 위험도가 더 낮게 나올 수 있다는 점을 다시 확인하는 문제입니다.

문제 214지선다
자산가치 6점, 위협 발생 가능성 3점, 취약점 정도 4점인 인사정보시스템과, 자산가치 9점, 위협 발생 가능성 2점, 취약점 정도 2점인 재무정보시스템이 있다. 정성적 위험도(자산가치×위협 발생 가능성×취약점 정도)를 비교한 결과로 옳은 것은?

출제 포인트: 관리적·기술적·물리적 통제를 실제 조치 사례에서 정확히 분류하는 문제입니다.

문제 224지선다
회사 출입문에 지문 인식 장치를 설치하고, 서버 접근 시 방화벽 룰로 특정 IP만 허용하며, 매년 전 직원에게 정보보호 서약서에 서명받는다. 이 세 조치를 관리적·기술적·물리적 통제로 옳게 분류한 것은?

출제 포인트: 개인정보 유출 사고에서 사전 관리 소홀(안전조치의무)과 사후 대응 의무(통지·신고)가 각각 다른 조문으로 규정된다는 점을 확인하는 문제입니다.

문제 234지선다
한 온라인 쇼핑몰이 회원 개인정보를 암호화하지 않고 평문으로 저장해 두었다가 외부 공격으로 유출되었다. 이 상황에서 쇼핑몰의 사전 관리 소홀과 사후 대응 의무를 각각 규정하는 개인정보보호법 조문을 옳게 짝지은 것은?

출제 포인트: 2026년 정보통신망법 개정 논의의 실제 방향(CISO 격상·매출액 기준 과징금 도입)을 확인하는 문제입니다.

문제 244지선다
2026년 정보통신망법 개정 논의의 방향으로 가장 적절한 것은?

출제 포인트: 클라우드보안인증제(CSAP) 개편이 국가정보원 중심의 단일 검증체계로 이관되는 방향이라는 점을 확인하는 문제입니다.

문제 254지선다
클라우드보안인증제(CSAP) 개편 논의의 방향으로 가장 적절한 것은?

참고 자료

Last updated on