기밀성은 허가된 사람만 정보에 접근할 수 있는 성질이다. 명부가 제3자에게 넘어가는 것은 보여서는 안 되는 상대에게 정보가 보인 상태이므로 기밀성의 침해에 해당한다. 이용할 수 없게 되는 것은 가용성, 금액이 바뀌는 것은 무결성, 의도대로 움직이지 않는 것은 신뢰성의 문제이다.
문제 2 | 무결성
정보보안에서 무결성을 확보하는 대책으로 가장 적절한 것은 어느 것인가?
웹페이지의 내용이 바뀌지 않았는지를 해시값으로 정기적으로 확인한다
서버를 이중화하여 장애 시에도 처리를 계속할 수 있게 한다
서버실을 잠가 외부인이 들어갈 수 없게 한다
통신을 암호화하여 제3자에게 내용을 읽히지 않게 한다
정답A. 웹페이지의 내용이 바뀌지 않았는지를 해시값으로 정기적으로 확인한다
무결성은 정보가 정확하고 변조되지 않은 성질이며, 해시값의 대조는 변조의 검출 그 자체이므로 무결성의 확보에 해당한다. 서버의 이중화는 가용성, 통신의 암호화와 서버실의 잠금은 정보를 보이지 않게 하는 기밀성을 위한 대책이다.
문제 3 | 가용성
가용성을 높이는 것을 주된 목적으로 한 대책은 어느 것인가?
서버를 이중화하고 무정전 전원 장치(UPS)를 설치한다
중요 서류를 금고에 보관하고 잠근다
파일에 패스워드를 설정하여 열 수 없게 한다
이용자별로 ID를 할당하고 조작 로그를 기록한다
정답A. 서버를 이중화하고 무정전 전원 장치(UPS)를 설치한다
가용성은 필요할 때 시스템과 정보를 쓸 수 있는 성질이며, 이중화와 UPS는 고장과 정전에도 멈추지 않게 하는 대책이므로 가용성을 높인다. 패스워드 설정과 금고 보관은 기밀성, 조작 로그의 기록은 책임 추적성을 확보하기 위한 대책이다.
문제 4 | 부인 방지
정보보안에서 부인 방지의 설명으로 가장 적절한 것은 어느 것인가?
필요할 때 언제든 정보와 시스템을 이용할 수 있는 상태로 해 두는 것
허가를 받지 않은 사람이 정보를 열람하거나 외부로 가지고 나가거나 할 수 없게 하는 것
어떤 행위를 한 본인이 나중에 그 행위를 하지 않았다고 주장할 수 없게 하는 것
정보가 변조되지 않고 최신의 올바른 내용으로 유지되고 있음을 보증하는 것
정답C. 어떤 행위를 한 본인이 나중에 그 행위를 하지 않았다고 주장할 수 없게 하는 것
부인 방지는 행위의 사실을 나중에 부정할 수 없게 하는 성질로, 디지털 서명과 로그의 보전으로 확보한다. 허가된 사람만 접근할 수 있는 것은 기밀성, 언제든 쓸 수 있는 것은 가용성, 내용이 올바르게 유지되는 것은 무결성으로, 각각 다른 요소이다.
문제 5 | 랜섬
랜섬웨어의 피해에 대비하는 대책으로 가장 효과적인 것은 어느 것인가?
송신하는 전자 메일의 서명란에 회사명과 연락처를 명기한다
무선 LAN 액세스 포인트의 전파 출력을 약하게 하여 닿는 범위를 좁힌다
이용자의 패스워드를 정기적으로 변경한다
백업을 취득하고 네트워크에서 분리하여 보관한다
정답D. 백업을 취득하고 네트워크에서 분리하여 보관한다
랜섬웨어는 파일을 암호화하여 몸값을 요구하므로, 감염 전의 백업이 있으면 몸값을 내지 않고 복구할 수 있다. 다만 네트워크에 이은 채로 두면 백업도 암호화되므로 분리하여 보관한다. 다른 선택지는 암호화된 파일의 복구에는 도움이 되지 않는다.
문제 6 | 멀웨어
트로이 목마의 특징으로 가장 적절한 것은 어느 것인가?
네트워크를 통해 단독으로 자기 증식하여 잇달아 다른 기기로 감염을 넓힌다
유용한 소프트웨어로 가장하여 도입하게 하고, 이용자가 알아채지 못하게 부정한 동작을 한다
감염된 기기의 파일을 암호화하고 복호와 맞바꾸어 금전을 요구한다
전자 메일을 대량으로 보내 메일 서버를 정지시킨다
정답B. 유용한 소프트웨어로 가장하여 도입하게 하고, 이용자가 알아채지 못하게 부정한 동작을 한다
트로이 목마는 정상적인 소프트웨어로 보이게 하여 이용자 스스로 도입하게 하고, 뒤에서 정보 절취와 원격 조작을 하는 멀웨어로, 자기 증식하지 않는 점이 특징이다. 단독으로 자기 증식하는 것은 웜, 암호화하여 금전을 요구하는 것은 랜섬웨어, 대량 송신으로 서버를 멈추는 것은 DoS 공격의 설명이다.
문제 7 | SQL 주입
SQL 인젝션의 설명으로 가장 적절한 것은 어느 것인가?
웹사이트의 입력란에 데이터베이스에 대한 명령문을 입력하여 데이터를 부정하게 취득하거나 변조하거나 하는 공격
다른 사이트에서 유출된 ID와 패스워드의 조합을 사용하여 로그인을 시도하는 공격
게시판 등에 부정한 스크립트를 심어 열람자의 브라우저 위에서 실행시키는 공격
다수의 기기에서 일제히 대량의 통신을 보내 서버를 응답 불능으로 만드는 공격
정답A. 웹사이트의 입력란에 데이터베이스에 대한 명령문을 입력하여 데이터를 부정하게 취득하거나 변조하거나 하는 공격
SQL 인젝션은 입력값에 SQL문을 섞어 넣어 데이터베이스를 부정하게 조작하는 공격으로, 입력값의 검사와 플레이스홀더의 이용, WAF의 도입으로 막는다. 두 번째는 크로스 사이트 스크립팅, 세 번째는 DDoS 공격, 네 번째는 패스워드 리스트 공격의 설명이다.
문제 8 | 소셜
소셜 엔지니어링에 해당하는 행위는 어느 것인가?
무선 LAN의 전파를 방수하여 통신 내용을 해독한다
패스워드를 전수 대입으로 시도하여 올바른 조합을 찾아낸다
시스템 관리자를 가장하여 전화를 걸어 이용자에게서 패스워드를 알아낸다
OS의 취약점을 이용하여 관리자 권한을 부정하게 취득한다
정답C. 시스템 관리자를 가장하여 전화를 걸어 이용자에게서 패스워드를 알아낸다
소셜 엔지니어링은 기술이 아니라 사람의 심리와 부주의를 파고들어 정보를 얻는 수법으로, 신분을 가장한 전화와 어깨너머 훔쳐보기, 쓰레기 뒤지기가 전형적인 예이다. 취약점의 악용, 전수 대입 공격, 전파의 방수는 모두 기술적 수단에 의한 공격이라 해당하지 않는다.
문제 9 | 제로데이
제로데이 공격의 설명으로 가장 적절한 것은 어느 것인가?
퇴직자의 계정이 남아 있는 것을 이용하여 사내 시스템에 침입하는 공격
업무 시작 직후의 시간대를 노려 대량의 통신을 보내는 공격
사용 기한이 지난 디지털 인증서를 악용하여 가짜 사이트로 유도하는 공격
취약점이 공표되고 나서 수정 프로그램이 제공될 때까지의 사이에 그 취약점을 찌르는 공격
정답D. 취약점이 공표되고 나서 수정 프로그램이 제공될 때까지의 사이에 그 취약점을 찌르는 공격
제로데이 공격은 수정 프로그램이 아직 제공되지 않은 기간의 취약점을 노리는 공격으로, 패치를 댈 수 없으므로 다층 방어와 불필요한 기능의 정지로 피해를 억제한다. 인증서의 악용, 시간대를 노린 DoS 공격, 퇴직자 계정의 악용은 모두 다른 문제로, 제로데이 공격의 정의가 아니다.
문제 10 | 리스크 평가
리스크 어세스먼트를 구성하는 세 가지 작업을 실시하는 순서대로 나열한 것은 어느 것인가?
리스크 분석 → 리스크 특정 → 리스크 평가
리스크 특정 → 리스크 분석 → 리스크 평가
리스크 특정 → 리스크 평가 → 리스크 분석
리스크 평가 → 리스크 분석 → 리스크 특정
정답B. 리스크 특정 → 리스크 분석 → 리스크 평가
리스크 어세스먼트는 어떤 리스크가 있는지를 찾아내는 리스크 특정, 발생 가능성과 영향의 크기를 어림잡는 리스크 분석, 기준과 비교하여 대응의 필요 여부를 판단하는 리스크 평가의 순서로 수행한다. 찾아내기 전에 분석과 평가는 할 수 없으므로 다른 순서는 성립하지 않는다.
문제 11 | 리스크 대응
정보시스템의 장애로 인한 손해에 대비하여 사이버 보험에 가입했다. 이에 해당하는 리스크 대응은 어느 것인가?
리스크 회피
리스크 저감
리스크 보유
리스크 이전
정답D. 리스크 이전
보험 가입과 외부에의 업무 위탁은 손실의 부담을 남과 나누는 리스크 이전(리스크 공유)이다. 리스크 회피는 원인이 되는 활동 자체를 그만두는 것, 리스크 저감은 대책으로 발생 확률과 피해를 작게 하는 것, 리스크 보유는 대책 없이 받아들이는 것으로, 보험은 어느 것에도 해당하지 않는다.
문제 12 | 정책
정보보안 정책을 기본 방침·대책 기준·실시 절차의 3계층으로 구성할 때, 실시 절차에 기술할 내용으로 가장 적절한 것은 어느 것인가?
정보보안에 임하는 조직으로서의 사고방식과 경영자의 선언
백업용 소프트웨어의 구체적인 조작 방법과 실행 시각의 절차
지켜야 할 규칙으로서 패스워드는 영숫자 기호를 포함한 12문자 이상으로 한다는 기준
정보보안 위원회의 설치와 그 역할의 규정
정답B. 백업용 소프트웨어의 구체적인 조작 방법과 실행 시각의 절차
실시 절차는 최하위의 문서로, 담당자가 보면서 작업할 수 있는 구체적인 조작 절차를 적는다. 조직으로서의 사고방식과 경영자의 선언은 최상위의 기본 방침, 지켜야 할 규칙과 기준 그리고 체제의 규정은 대책 기준에 적히는 내용으로, 계층이 다르다.
문제 13 | ISMS
ISMS(정보보안 관리시스템)에 관한 설명으로 가장 적절한 것은 어느 것인가?
조직이 방침을 정하고 대책을 실시하며 점검하여 개선하는 PDCA를 지속적으로 돌리는 구조로, 요구 사항은 JIS Q 27001에 정해져 있다
개인정보의 취급이 적절한 사업자에게 마크의 사용을 인정하는 제도이다
네트워크를 24시간 감시하여 공격의 징후를 탐지하는 전문 조직이다
조직 안에서 컴퓨터 보안 사고가 났을 때 보고의 접수부터 원인 조사·피해의 봉쇄·복구까지를 담당하는 전문 팀이다
정답A. 조직이 방침을 정하고 대책을 실시하며 점검하여 개선하는 PDCA를 지속적으로 돌리는 구조로, 요구 사항은 JIS Q 27001에 정해져 있다
ISMS는 정보보안을 조직적·지속적으로 관리하는 구조로, 요구 사항은 JIS Q 27001(ISO/IEC 27001에 대응)에 정해져 있다. 첫 번째는 프라이버시 마크 제도, 세 번째는 CSIRT, 네 번째는 SOC의 설명으로, 모두 ISMS 자체의 설명이 아니다.
문제 14 | CSIRT
CSIRT의 역할로 가장 적절한 것은 어느 것인가?
정보시스템의 개발 계획을 입안하고 개발의 진척과 품질을 관리한다
보안 사고의 보고를 접수하고 원인 조사, 피해의 봉쇄, 복구, 관계처에의 연락을 수행한다
자사의 회계 처리와 결산서의 내용이 적정한지를 독립된 입장에서 감사한다
개인정보를 적절히 다루는 체제가 갖추어져 있는지 사업자를 심사한 뒤 인정 마크를 부여한다
정답B. 보안 사고의 보고를 접수하고 원인 조사, 피해의 봉쇄, 복구, 관계처에의 연락을 수행한다
CSIRT는 보안 인시던트의 접수부터 원인 조사·봉쇄·복구·정보 연계까지를 맡는 전문 팀이다. 회계 감사, 개발의 진척 관리, 인정 마크의 부여는 모두 다른 조직과 제도의 역할로, CSIRT의 업무가 아니다. 한편 로그를 상시 감시하여 공격을 탐지하는 것은 SOC이다.
문제 15 | DMZ
외부에 공개하는 웹 서버를 DMZ에 설치하는 이유로 가장 적절한 것은 어느 것인가?
서버의 처리 속도를 높여 응답 시간을 단축할 수 있기 때문
공개 서버가 부정 침입을 당해도 사내 네트워크로 직접 침입당하는 것을 막을 수 있기 때문
공개 서버의 백업을 자동으로 취득할 수 있게 되기 때문
서버의 전력 소비를 억제하여 운용 비용을 절감할 수 있기 때문
정답B. 공개 서버가 부정 침입을 당해도 사내 네트워크로 직접 침입당하는 것을 막을 수 있기 때문
DMZ(비무장 지대)는 인터넷과도 사내 LAN과도 분리한 구획으로, 공개 서버가 침입당해도 사내로 피해가 번지지 않게 하기 위한 구성이다. 처리 속도, 전력 소비, 백업의 자동화는 네트워크의 구획 나누기와는 관계가 없다.
문제 16 | WAF
WAF(Web Application Firewall)의 설명으로 가장 적절한 것은 어느 것인가?
웹 애플리케이션에 대한 통신 내용을 검사하여 SQL 인젝션 등의 공격을 차단하는 구조이다
무선 LAN의 통신을 암호화하여 도청을 막는 구조이다
전자 메일에 첨부된 파일을 열기 전에 바이러스가 포함되어 있지 않은지를 자동으로 검사하는 구조이다
이용자의 지문과 홍채를 사용하여 본인을 확인하는 구조이다
정답A. 웹 애플리케이션에 대한 통신 내용을 검사하여 SQL 인젝션 등의 공격을 차단하는 구조이다
WAF는 웹 애플리케이션 앞으로의 통신의 내용을 검사하여 SQL 인젝션과 크로스 사이트 스크립팅 등 웹 특유의 공격을 막는다. 무선 LAN의 암호화는 WPA2나 WPA3, 첨부 파일의 검사는 바이러스 대책 소프트웨어, 지문과 홍채에 의한 확인은 생체 인증으로, 모두 WAF가 아니다.
문제 17 | 생체 인증
생체 인증에서 판정의 기준을 엄격하게 했을 때 본인 거부율(FRR)과 타인 수용률(FAR)의 변화로 적절한 것은 어느 것인가?
FRR은 낮아지고 FAR은 높아진다
FRR도 FAR도 높아진다
FRR은 높아지고 FAR은 낮아진다
FRR도 FAR도 낮아진다
정답C. FRR은 높아지고 FAR은 낮아진다
판정을 엄격하게 하면 타인을 잘못 받아들이는 FAR은 내려가지만, 본인이라도 미세한 차이로 거부되기 쉬워져 FRR은 올라간다. 둘은 한쪽을 내리면 다른 쪽이 올라가는 관계에 있어 동시에 내리는 것도 동시에 올리는 것도 불가능하므로, 편의성과 안전성의 균형을 생각해 기준을 정한다.
문제 18 | 다요소 인증
다요소 인증에 해당하는 조합은 어느 것인가?
패스워드의 입력과 스마트폰에 도착하는 원타임 패스워드의 입력
로그인 패스워드의 입력과 비밀 질문에 대한 답변
로그인 패스워드의 입력과 다른 패스워드의 재입력
이용자 ID의 입력과 패스워드의 입력
정답A. 패스워드의 입력과 스마트폰에 도착하는 원타임 패스워드의 입력
다요소 인증은 지식·소지·생체라는 서로 다른 종류의 요소를 2가지 이상 조합하는 방식이다. 패스워드(지식)와 스마트폰으로 받는 원타임 패스워드(소지)는 종류가 다르므로 해당한다. 비밀 질문과 다른 패스워드는 어느 쪽도 지식이며, 이용자 ID는 본인만 아는 비밀이 아니므로, 모두 다요소가 되지 않는다.
문제 19 | 제로 트러스트
제로 트러스트의 사고방식의 설명으로 가장 적절한 것은 어느 것인가?
이용자의 편의성을 최우선으로 하여 패스워드의 유효 기한과 변경 의무를 없앤다
사내·사외를 불문하고 아무것도 신뢰하지 않고, 접근할 때마다 이용자와 단말을 검증하여 필요 최소한의 권한만 준다
사내 네트워크의 안쪽에서 오는 통신은 신뢰할 수 있는 것으로 다루고, 그 후의 접근에서는 인증을 생략해도 된다고 한다
사외와의 통신을 전면 금지하고 닫힌 사내망 안에서만 시스템을 이용한다
정답B. 사내·사외를 불문하고 아무것도 신뢰하지 않고, 접근할 때마다 이용자와 단말을 검증하여 필요 최소한의 권한만 준다
제로 트러스트는 경계의 안쪽이니까 안전하다는 전제를 버리고, 접근할 때마다 검증을 하고 필요 최소한의 권한만 주는 사고방식이다. 사내 통신의 인증 생략은 오히려 종래형 경계 방어의 약점이며, 사외 통신의 전면 금지와 유효 기한의 철폐는 제로 트러스트의 정의와 무관하다.
문제 20 | 물리적 대책
정보보안 대책 가운데 물리적 대책으로 분류되는 것은 어느 것인가?
웹 서버의 수정 프로그램을 신속히 적용한다
바이러스 대책 소프트웨어의 패턴 파일을 매일 갱신한다
표적형 공격 메일의 훈련을 전 사원 대상으로 실시한다
서버실 입구에 IC 카드에 의한 입퇴실 관리 장치를 설치한다
정답D. 서버실 입구에 IC 카드에 의한 입퇴실 관리 장치를 설치한다
물리적 대책은 기기와 서류 자체에의 접근·반출을 막는 대책으로, 잠금과 입퇴실 관리, 감시 카메라, 클리어 데스크 등이 해당한다. 훈련의 실시는 인적 대책, 패턴 파일의 갱신과 수정 프로그램의 적용은 소프트웨어에 의한 기술적 대책으로 분류된다.
문제 21 | 암호 방식
공통 키 암호 방식과 비교했을 때 공개 키 암호 방식의 특징으로 가장 적절한 것은 어느 것인가?
n명이 서로 통신하는 경우에 필요한 키의 총수가 n(n-1)/2개가 된다
암호화에 쓰는 키를 공개할 수 있으므로 키를 안전하게 배송하는 문제가 일어나기 어렵다
암호화와 복호에 같은 키를 쓰므로 키의 관리가 1개로 끝난다
처리 속도가 빨라 대량의 데이터를 한꺼번에 암호화하는 데 알맞다
정답B. 암호화에 쓰는 키를 공개할 수 있으므로 키를 안전하게 배송하는 문제가 일어나기 어렵다
공개 키 암호 방식은 공개 키를 공개해도 되므로 키 배송 문제가 일어나기 어려운 점이 최대의 이점이다. 처리가 빨라 대량 데이터에 알맞은 것은 공통 키 암호 방식, n(n-1)/2개의 키가 필요해지는 것도 공통 키 암호 방식, 암호화와 복호에 같은 키를 쓰는 것도 공통 키 암호 방식의 설명이다.
문제 22 | 공개 키 암호
A 씨가 B 씨에게 B 씨만 읽을 수 있는 전자 메일을 공개 키 암호 방식으로 보내고 싶다. A 씨가 암호화에 쓰는 키는 어느 것인가?
B 씨의 공개 키
A 씨의 공개 키
B 씨의 비밀 키
A 씨의 비밀 키
정답A. B 씨의 공개 키
기밀성을 목적으로 하는 암호화에서는 수신자인 B 씨의 공개 키로 암호화한다. 이에 대응하는 복호 키는 B 씨의 비밀 키뿐이며 B 씨 이외에는 읽을 수 없다. A 씨의 비밀 키로 암호화하면 디지털 서명이 되고, A 씨의 공개 키는 누구나 입수할 수 있어 기밀을 지킬 수 없으며, B 씨의 비밀 키는 A 씨가 가지고 있지 않다.
문제 23 | 서명의 작성
A 씨가 문서에 디지털 서명을 붙여 보낸다. 서명의 작성에 쓰는 키와 그 효과의 조합으로 적절한 것은 어느 것인가?
A 씨의 비밀 키를 사용하여 A 씨 본인이 작성했다는 것과 변조가 없다는 것을 나타낸다
B 씨의 공개 키를 사용하여 B 씨만 문서를 읽을 수 있게 한다
A 씨의 공개 키를 사용하여 문서의 내용을 비밀로 한다
B 씨의 비밀 키를 사용하여 B 씨가 수신한 사실을 증명한다
정답A. A 씨의 비밀 키를 사용하여 A 씨 본인이 작성했다는 것과 변조가 없다는 것을 나타낸다
디지털 서명은 문서의 해시값을 송신자 A 씨의 비밀 키로 암호화하여 만든다. 비밀 키는 A 씨만 가지므로 본인이 작성했다는 것(진정성·부인 방지)과 변조가 없다는 것을 나타낼 수 있다. 수신자의 공개 키로 암호화하는 것은 기밀성을 위한 암호화, 송신자의 공개 키는 검증에 쓰는 키이며, 수신자의 비밀 키는 송신자가 쓸 수 없다.
문제 24 | 서명의 검증
A 씨에게서 디지털 서명이 붙은 문서를 받은 B 씨가 서명의 검증에 쓰는 키는 어느 것인가?
B 씨의 비밀 키
A 씨와 B 씨가 사전에 공유한 공통 키
B 씨의 공개 키
A 씨의 공개 키
정답D. A 씨의 공개 키
서명은 송신자 A 씨의 비밀 키로 만들어지므로, 짝이 되는 A 씨의 공개 키로만 검증할 수 있다. 검증된 사실이 A 씨 본인의 작성이라는 증거가 된다. B 씨의 키는 자기 앞으로 온 암호문의 복호와 자신의 서명에 쓰는 것으로 검증에는 쓸 수 없고, 공통 키로는 누가 작성했는지를 특정할 수 없으므로 서명의 검증에는 쓸 수 없다.
문제 25 | PKI와 TLS
HTTPS 통신에서 쓰이는 서버의 디지털 인증서에 관한 설명으로 가장 적절한 것은 어느 것인가?
이용자가 입력한 패스워드를 인증 기관에 맡겨 대리로 확인받기 위해 쓴다
서버의 비밀 키 자체를 이용자의 브라우저에 안전하게 배포하기 위해 쓴다
통신 데이터를 공통 키 암호 방식이 아니라 반드시 공개 키 암호 방식만으로 암호화하는 것을 보증한다
인증 기관이 발행하며, 서버의 공개 키가 확실히 그 서버의 것임을 보증한다
정답D. 인증 기관이 발행하며, 서버의 공개 키가 확실히 그 서버의 것임을 보증한다
디지털 인증서는 인증 기관(CA)이 신청자를 확인한 뒤 공개 키와 소유자의 정보를 결부시켜 발행하는 것으로, 공개 키의 정당성을 보증한다. 비밀 키는 결코 배포하지 않는다. 패스워드를 인증 기관에 맡기는 구조도 아니다. TLS에서는 공개 키 암호로 공통 키를 건네고 본문은 공통 키 암호로 암호화하는 하이브리드 암호 방식이 쓰인다.
연습: 이 페이지의 문제 풀기
무작위로 출제하는 연습 도구입니다(JavaScript가 활성화된 경우에 작동합니다). 위의 문제와 해설은 그대로 모두 읽을 수 있습니다.
※ 해설은 학습용 정보 제공입니다. 시험 출제 범위와 제도는 연도에 따라 바뀌므로, 반드시 시행 기관의 공식 발표를 확인하십시오.
이 페이지는 일본어 원문을 번역한 것입니다. 번역과 원문의 내용이 다를 경우 일본어판이 우선합니다. 일본어 원문 보기