정보보안의 3요소의 조합으로 옳은 것은 어느 것인가?
- 기밀성·무결성·신뢰성
- 무결성·가용성·책임추적성
- 기밀성·진정성·가용성
- 기밀성·무결성·가용성
정답
D. 기밀성·무결성·가용성정보보안의 3요소는 기밀성(Confidentiality)·무결성(Integrity)·가용성(Availability)으로, CIA라고 불린다. 진정성·책임추적성·신뢰성·부인방지는 3요소에 추가하여 고려되는 요소이며 3요소 그 자체에는 포함되지 않는다.
자격증 · 의료정보기사 합격 랩
문제와 해설을 한국어(으)로 읽을 수 있습니다. 강의(해설 기사)는 일본어판에만 있습니다.
정보보안의 3요소의 조합으로 옳은 것은 어느 것인가?
정보보안의 3요소는 기밀성(Confidentiality)·무결성(Integrity)·가용성(Availability)으로, CIA라고 불린다. 진정성·책임추적성·신뢰성·부인방지는 3요소에 추가하여 고려되는 요소이며 3요소 그 자체에는 포함되지 않는다.
정보보안에서 무결성(Integrity)의 설명으로 적절한 것은 어느 것인가?
무결성은 정보가 위변조·삭제·파괴되지 않고 정확하고 완전한 상태로 유지되는 성질이다. 허가된 사람만 접근할 수 있는 것은 기밀성, 필요할 때 이용할 수 있는 것은 가용성, 진짜인 것은 진정성의 설명으로, 모두 무결성과는 다르다.
정보시스템의 가용성을 높이는 대책으로 가장 적절한 것은 어느 것인가?
가용성은 필요할 때 시스템을 이용할 수 있는 성질로, 이중화·다중화와 백업 등의 내장애 설계로 높인다. 암호화는 기밀성, 해시값에 의한 위변조 검출은 무결성, 디지털 서명은 진정성·부인방지를 위한 대책으로, 가용성을 직접 높이는 것이 아니다.
정보보안에서 부인방지(Non-Repudiation)의 설명으로 적절한 것은 어느 것인가?
부인방지는 송신이나 승인 등의 행위를 한 본인이 나중에 「하지 않았다」고 부정할 수 없게 하는 성질로, 디지털 서명 등으로 실현한다. 일관된 동작은 신뢰성, 접근의 추적은 책임추적성, 허가된 사람만의 이용은 기밀성의 설명이다.
정보보안의 리스크 대응 중 사이버 보험에 가입하여 손실의 부담을 제3자에게 옮기는 것에 해당하는 것은 어느 것인가?
보험 가입은 리스크가 현실화되었을 때의 손실 부담을 보험회사라는 제3자에게 옮기는 것이므로 「리스크의 이전」에 해당한다. 회피는 리스크의 원인이 되는 활동 자체를 그만두는 것, 저감은 대책으로 발생 가능성이나 영향을 작게 하는 것, 보유(수용)는 대책하지 않고 리스크를 받아들이는 것이다.
랜섬웨어의 설명으로 적절한 것은 어느 것인가?
랜섬웨어는 데이터의 암호화 등으로 시스템을 쓸 수 없게 하고 복구를 대가로 몸값(ransom)을 요구하는 멀웨어로, 의료기관에서도 전자카르테가 정지하는 피해가 보고되고 있다. 키보드 입력을 훔치는 것은 키로거, 뒷문을 심는 것은 백도어, 매크로 기능을 악용하는 것은 매크로 바이러스이다.
표적형 공격의 특징으로 가장 적절한 것은 어느 것인가?
표적형 공격은 특정 조직이나 개인을 노려 거래처나 업무 연락을 가장한 교묘한 메일 등으로 첨부파일을 열게 하고 멀웨어에 감염시켜 침입하는 공격이다. 불특정 다수에 대한 대량 송신은 스팸메일, 다수의 발판에서의 일제 공격은 DDoS 공격의 설명이며, 무차별적인 감염은 표적형의 「특정 상대를 노린다」는 성질과 다르다.
피싱의 설명으로 적절한 것은 어느 것인가?
피싱은 실재하는 금융기관이나 서비스를 사칭한 메일로 가짜 사이트로 유도하고 ID·비밀번호·카드번호 등을 입력하게 하여 훔치는 수법이다. 대량 통신에 의한 과부하는 DoS 공격, 패킷의 도청은 스니핑(도청), 취약점을 찌른 권한 탈취는 부정 접근의 설명이다.
DDoS 공격이 DoS 공격과 다른 점으로 가장 적절한 것은 어느 것인가?
DDoS(분산형 서비스 거부) 공격은 봇에 감염시킨 다수의 기기를 발판으로 삼아 분산된 발신원에서 일제히 대량의 통신을 보내는 점이 DoS 공격과 다르다. 발신원이 다수라서 차단이 어렵다. 암호화와 몸값 요구는 랜섬웨어, 가짜 사이트로의 유도는 피싱의 설명이며, 1대에서의 침입은 DDoS의 특징이 아니다.
랜섬웨어 대책으로서의 백업의 사고방식(3-2-1 룰)의 설명으로 가장 적절한 것은 어느 것인가?
3-2-1 룰은 데이터의 복사본을 3개(원본+2개) 갖고, 2종류의 서로 다른 매체에 보존하며, 그중 1개는 원격지 등 오프사이트에 보관한다는 사고방식이다. 네트워크에서 분리한 복제를 남김으로써 랜섬웨어가 백업까지 암호화하는 사태에 대비할 수 있다. 다른 선택지는 취득 간격이나 전원 구성의 이야기로, 이 룰의 내용이 아니다.
공통키(대칭키) 암호 방식의 특징으로 적절한 것은 어느 것인가?
공통키 암호 방식은 암호화와 복호에 같은 키를 사용하기 때문에 키를 통신 상대와 안전하게 공유할 필요가 있다(키 배송 문제). 공개키와 개인키의 쌍을 사용하는 것은 공개키 암호 방식, 공개키 증명서는 PKI의 구조이다. 처리 속도는 공통키 암호 쪽이 고속으로, 느리다는 기술은 반대이다.
공개키 암호 방식의 대표적인 알고리즘은 어느 것인가?
RSA는 큰 수의 소인수분해의 어려움을 이용한 공개키 암호 방식의 대표적인 알고리즘으로, 암호화와 디지털 서명 양쪽에 쓰인다. AES·DES·3DES는 모두 암호화와 복호에 같은 키를 사용하는 공통키 암호 방식의 알고리즘이다.
A씨가 B씨에게 내용을 남이 읽지 못하도록 공개키 암호 방식으로 문서를 보낸다. A씨가 암호화에 사용하는 키는 어느 것인가?
기밀성의 확보가 목적인 경우, 수신자만 복호할 수 있도록 「수신자(B씨)의 공개키」로 암호화한다. 복호할 수 있는 것은 쌍이 되는 B씨의 개인키를 가진 B씨뿐이다. A씨의 개인키로 처리하는 것은 디지털 서명의 경우이며, B씨의 개인키는 B씨 이외가 가져서는 안 되는 키이므로 암호화에 쓸 수 없다.
공개키 암호 방식으로 기밀성을 확보하여 보내져 온 암호문을 수신자 B씨가 복호할 때 사용하는 키는 어느 것인가?
암호문은 수신자 B씨의 공개키로 암호화되어 있으므로 복호에는 쌍이 되는 「B씨의 개인키」를 사용한다. 개인키는 B씨만 보유하므로 남은 복호할 수 없다. 송신자의 공개키는 디지털 서명의 검증에 사용하는 키이며, B씨의 공개키로 암호화한 것을 B씨의 공개키로 복호할 수는 없다.
디지털 서명을 작성할 때 사용하는 키는 어느 것인가?
디지털 서명은 문서의 해시값을 「송신자의 개인키」로 처리하여 작성하고, 수신자는 「송신자의 공개키」로 검증한다. 개인키는 본인만 가지므로 검증이 되면 본인이 작성했음을 확인할 수 있다. 수신자의 공개키는 기밀성 확보를 위한 암호화에 사용하는 키로, 서명과는 방향이 반대가 되는 점에 주의한다.
디지털 서명으로 확인·실현할 수 있는 것의 조합으로 적절한 것은 어느 것인가?
디지털 서명은 해시값의 비교에 의한 위변조의 검출(무결성)과, 송신자의 개인키로만 만들 수 있다는 것에 의한 작성자의 확인(진정성·부인방지)을 실현한다. 문서 자체를 암호화하는 것이 아니므로 도청의 방지(기밀성)는 보증되지 않으며, 가용성이나 통신의 고속화와도 관계가 없다.
해시 함수의 성질로 적절한 것은 어느 것인가?
해시 함수는 임의 길이의 데이터에서 고정 길이의 메시지 다이제스트(해시값)를 생성하는 일방향성 함수로, 해시값에서 원래 데이터를 복원하는 것은 실질적으로 불가능하다. 같은 입력에서는 항상 같은 해시값이 얻어지며(그래서 위변조 검출에 쓸 수 있다), 해시값의 길이는 알고리즘마다 고정으로 원래 데이터의 길이에 비례하지 않는다.
SSL/TLS 등에서 쓰이는 하이브리드 암호 방식의 설명으로 적절한 것은 어느 것인가?
하이브리드 방식은 두 방식의 장점을 조합한 것으로, 대량의 데이터 본체는 고속인 공통키 암호로 암호화하고, 키 배송 문제가 있는 공통키의 공유에만 공개키 암호를 쓴다. 반대의 조합에서는 저속인 공개키 암호로 본체를 처리하게 되어 불합리하다. 이중의 공통키 암호화나 키 쌍의 돌려쓰기는 하이브리드 방식의 설명이 아니다.
공개키 기반(PKI)에서 인증국(CA)의 역할로 적절한 것은 어느 것인가?
인증국(CA)은 신청자의 본인 확인을 한 뒤 공개키와 소유자의 대응을 보증하는 공개키 증명서(전자증명서)를 발행하고 실효의 관리도 한다. 이로써 공개키의 사칭을 막는다. 데이터의 암호화는 이용자 측의 처리, 비밀번호의 일원 관리는 인증 서버, 부정 침입의 탐지·차단은 IDS/IPS의 역할이다.
HPKI(보건의료복지 분야의 공개키 기반)의 설명으로 적절한 것은 어느 것인가?
HPKI는 보건의료복지 분야의 공개키 기반으로, 의사·약사 등의 국가자격과 시설 관리자의 자격을 전자증명서로 증명할 수 있으며 전자서명 등에 쓰인다. 정부 인증 기반은 GPKI이고, SSL 서버용 증명서는 웹 서버의 증명에 쓰는 다른 구조, 무선 LAN의 암호화 방식은 WPA2 등으로 모두 HPKI의 설명이 아니다.
웹 브라우저와 웹 서버 간의 통신을 SSL/TLS로 보호하는 프로토콜은 어느 것인가?
HTTPS는 HTTP에 의한 웹 통신을 SSL/TLS로 암호화하여 보호하는 프로토콜로, 서버 증명서에 의한 통신 상대의 확인과 통신 내용의 암호화를 한다. SMTP는 메일 송신, DHCP는 IP 주소의 자동 할당, FTP는 파일 전송의 프로토콜로, 모두 웹 통신의 보호를 목적으로 한 것이 아니다.
다요소 인증에 해당하는 것은 어느 것인가?
다요소 인증은 지식(비밀번호)·소지(IC카드 등)·생체(지문 등) 중 서로 다른 요소를 2가지 이상 조합하는 인증으로, IC카드(소지)와 비밀번호(지식)의 병용이 해당한다. 비밀번호 2종류나 비밀 질문 2문항은 모두 지식이라는 같은 요소의 반복이며 다요소가 되지 않는다.
생체 인증의 특징으로 적절한 것은 어느 것인가?
생체 인증은 지문·정맥·홍채 등 신체적 특징을 쓰기 때문에 잊어버리거나 분실할 걱정이 없는 한편, 본인을 잘못 거부하는 오류와 타인을 잘못 받아들이는 오류를 완전히 없앨 수는 없다. 신체적 특징은 비밀번호처럼 재발급할 수 없고 남에게 빌려줄 수도 없으므로, 다른 선택지는 생체 인증의 특징으로서 잘못이다.
도청된 비밀번호의 재이용에 의한 부정 로그인을 막는 데 유효한 인증 방식은 어느 것인가?
원타임 패스워드 인증은 한 번밖에 쓸 수 없는 일회용 비밀번호를 사용하기 때문에 통신을 도청당해도 같은 값으로 다시 로그인할 수 없다. 챌린지/리스폰스 인증도 같은 효과를 갖는다. 고정 비밀번호의 평문 송신이나 ID만의 인증은 도청·추측에 약하고, 평문으로의 카드 저장은 유출 시 그대로 악용된다.
싱글 사인온(SSO)의 설명으로 적절한 것은 어느 것인가?
싱글 사인온은 한 번의 인증으로 연계된 여러 시스템을 추가 인증 없이 이용할 수 있는 구조로, 편리성이 높아지고 비밀번호 관리의 부담도 줄어든다. 한편 인증 정보가 뚫리면 영향 범위가 넓어지므로 인증 기반의 보호가 중요해진다. 동시 로그인의 제한, 비밀번호의 정기 변경, 단말의 공용은 모두 SSO의 설명이 아니다.
정보시스템의 접근 권한 관리 방식으로 가장 적절한 것은 어느 것인가?
접근 제어의 기본은 직무상 필요한 범위로 한정하여 권한을 부여하는 최소권한의 사고방식과, 감사 로그에 의한 접근 기록의 보존이다. 로그는 부정 행위의 억제와 사후 추적에 필수적이다. 전원에게 관리자 권한을 부여하거나 퇴직자 계정을 방치하는 것은 부정접근의 온상이 되며, 감사 로그를 취득하지 않는 운용은 책임추적성을 해친다.
외부에 공개하는 웹서버의 설치 장소로 가장 적절한 것은 어느 것인가?
외부공개 서버는 방화벽으로 외부·내부 양쪽으로부터 분리된 완충지대인 DMZ에 둔다. 공개 서버가 공격을 받아 침입당하더라도 내부 네트워크에 직접 도달하지 못하게 하기 위해서이다. 내부 네트워크나 단말 세그먼트에 설치하면 침입 시 피해가 내부로 확산되고, 방화벽 없이 직결하면 무방비 상태가 된다.
침입탐지시스템(IDS)과 침입방지시스템(IPS)의 차이로 적절한 것은 어느 것인가?
IDS는 부정 침입의 징후가 되는 통신을 탐지하여 관리자에게 통지하는 것까지 수행하고, IPS는 탐지에 더해 해당 통신의 차단 등 방어 동작까지 자동으로 수행한다. 역할이 반대라는 선택지는 오답이며, 유선·무선의 구별에 의한 구분도 아니다. 바이러스 구제는 백신 소프트웨어, 암호화는 암호화 기술의 역할이며 IDS/IPS의 기능이 아니다.
인터넷 등의 공중망 상에, 암호화와 인증을 통해 가상의 전용선을 구축하는 기술은 어느 것인가?
VPN은 공중망 상에 암호화와 인증을 통해 가상의 전용선을 만드는 기술로, IPsec-VPN이나 SSL-VPN이 있으며, 거점 간 연결이나 원격 접속의 통신로 보호에 쓰인다. DNS는 도메인명과 IP 주소의 대응, NTP는 시각 동기화, DHCP는 IP 주소의 자동 할당 프로토콜로, 통신로를 보호하는 기술이 아니다.
공표된 OS의 보안 취약점(취약성)을 악용하는 공격에 대한 대책으로 가장 직접적인 것은 어느 것인가?
보안 취약점을 노리는 공격에 대한 직접적인 대책은 제공사가 배포하는 수정 프로그램(보안 패치)을 신속히 적용하여 취약점 자체를 없애는 것이다. 많은 공격이 패치 미적용의 기존 취약점을 악용한다. 백업은 피해 후의 복구, 비밀번호 강화는 인증, 훔쳐보기 방지는 물리적 대책이며, 취약점 해소로 이어지지 않는다.
무작위로 출제하는 연습 도구입니다(JavaScript가 활성화된 경우에 작동합니다). 위의 문제와 해설은 그대로 모두 읽을 수 있습니다.
※ 해설은 학습용 정보 제공입니다. 시험 출제 범위와 제도는 연도에 따라 바뀌므로, 반드시 시행 기관의 공식 발표를 확인하십시오.
이 페이지는 일본어 원문을 번역한 것입니다. 번역과 원문의 내용이 다를 경우 일본어판이 우선합니다. 일본어 원문 보기