허가된 사람만 정보에 접근할 수 있고, 허가되지 않은 사람에게는 공개되지 않는 상태를 유지하는 것
허가된 사람이 필요할 때 중단 없이 정보나 정보시스템을 이용할 수 있는 것
정보가 정확하고 완전하며, 허가되지 않은 변경이나 파괴가 이루어지지 않은 것
정답D. 정보가 정확하고 완전하며, 허가되지 않은 변경이나 파괴가 이루어지지 않은 것
완전성은 정보의 정확성과 변조되지 않았음을 가리킨다. 첫 번째는 기밀성, 세 번째는 가용성에 대한 설명이며, 네 번째는 CIA가 아니라 추가 특성인 진정성에 대한 설명이다. CIA 3요소는 우선 정의에서 혼동하지 않는 것이 중요하다.
문제 2 | 변조와 CIA
자사 웹사이트의 첫 화면이 누군가에 의해 변경되어 전혀 다른 내용이 표시되고 있었다. 손상된 특성으로 가장 적절한 것은 어느 것인가?
가용성
부인방지
완전성
기밀성
정답C. 완전성
내용이 허가 없이 변경되었으므로 완전성이 손상되었다. 정보가 외부로 유출된 것은 아니므로 기밀성은 아니며, 사이트 자체는 표시되고 있어 중단되지 않았으므로 가용성도 아니다. 부인방지는 행위를 나중에 부인하지 못하게 하는 특성으로, 이 사건에 대한 설명이 되지 않는다.
문제 3 | 중단과 CIA
대량의 통신이 집중되는 공격을 받아 자사의 주문 접수 사이트가 반나절 동안 응답하지 않게 되었다. 손상된 특성으로 가장 적절한 것은 어느 것인가?
기밀성
가용성
진정성
완전성
정답B. 가용성
필요할 때 이용할 수 없게 되었으므로 가용성이 손상되었다. 데이터가 외부로 넘어간 사실은 없으므로 기밀성이 아니며, 저장된 정보가 변경된 것도 아니므로 완전성도 아니다. 진정성은 본인·진짜임을 확인하는 것과 관련된 특성이다.
문제 4 | 유출과 CIA
고객 명부 파일이 외부로 유출되어 인터넷에 공개되어 있었다. 파일 내용 자체는 변경되지 않았고 사내 업무에도 지장은 없다. 손상된 특성으로 가장 적절한 것은 어느 것인가?
신뢰성
기밀성
가용성
완전성
정답B. 기밀성
허가되지 않은 상대가 정보를 볼 수 있는 상태가 되었으므로 기밀성이 손상되었다. 내용은 변경되지 않았으므로 완전성은 유지되고, 사내에서 사용할 수 있으므로 가용성도 유지되고 있다. 신뢰성은 시스템이 의도한 대로 동작하는 것을 가리키는 특성으로 해당하지 않는다.
문제 5 | 이중 협박
랜섬웨어에 감염되어 업무 파일이 암호화되어 열 수 없게 되었다. 게다가 공격자로부터 “암호화 전에 데이터를 훔쳤다. 지불하지 않으면 공개하겠다”는 통보를 받았다. 이 사건에서 손상된(또는 손상될 우려가 있는) 특성의 조합으로 가장 적절한 것은 어느 것인가?
가용성과 기밀성
신뢰성과 부인방지
기밀성과 부인방지
완전성과 책임추적성
정답A. 가용성과 기밀성
암호화로 파일을 사용할 수 없게 된 것은 가용성 침해, 데이터를 탈취당해 공개를 협박받는 것은 기밀성 침해에 해당한다. 완전성은 내용이 변경되지 않은 것, 책임추적성은 누구의 행위인지 추적할 수 있는 것, 신뢰성은 의도한 대로 동작하는 것, 부인방지는 행위의 부인을 막는 것을 가리키는 특성으로, 어느 것도 이 사건의 핵심이 아니다.
문제 6 | 실수로 인한 덮어쓰기
담당자가 집계표를 편집하던 중 조작 실수로 확정된 수치를 다른 값으로 덮어써 저장해 버렸다. 파일은 평소대로 열 수 있고 업무도 계속할 수 있지만, 기재된 내용은 사실과 다르다. 손상된 특성으로 가장 적절한 것은 어느 것인가?
책임추적성
가용성
완전성
기밀성
정답C. 완전성
정보의 정확성이 훼손되었으므로 완전성의 문제이다. 공격인지 여부는 특성 판정과 관계없으며, 과실로도 완전성은 손상된다. 파일은 열리므로 가용성은 유지되고, 외부로 유출되지 않았으므로 기밀성의 문제도 아니다. 책임추적성은 누구의 행위인지 추적할 수 있는 특성이다.
문제 7 | ID 공유
어떤 부서에서는 업무 시스템에 부서 공용 ID로 로그인하여 전원이 사용하고 있다. 이 운영 방식으로 가장 손상되는 특성은 어느 것인가?
신뢰성(reliability)
완전성(integrity)
책임추적성
가용성(availability)
정답C. 책임추적성
조작 기록이 남아도 누구의 조작인지 특정할 수 없으므로 책임추적성이 손상된다. 로그인할 수 있는 상태는 유지되므로 가용성의 문제가 아니며, 시스템이 의도한 대로 동작하는 점(신뢰성)이나 데이터의 정확성(완전성)이 직접 훼손되는 것도 아니다. ID는 개인 단위로 부여하는 것이 원칙이다.
문제 8 | 부인방지
전자적으로 발주한 거래처가 나중에 “그 주문은 하지 않았다”고 주장하는 사태를 막기 위해 유효한 특성과 수단의 조합으로 가장 적절한 것은 어느 것인가?
가용성 - 서버나 네트워크의 이중화
신뢰성 - 입력값 유효성 검사
부인방지 - 전자서명 부여
기밀성 - 통신 경로 암호화
정답C. 부인방지 - 전자서명 부여
행위를 나중에 부인할 수 없게 하는 것이 부인방지이며, 전자서명이나 타임스탬프가 대표적인 수단이다. 이중화는 중단을 막기 위한 가용성 대책, 암호화는 보이지 않게 하기 위한 기밀성 대책, 입력값 검사는 올바르게 동작시키기 위한 대책으로, 부인에 대한 대비가 되지 않는다.
문제 9 | 진정성
거래처 담당자를 사칭하는 상대로부터의 연락이 실제로 그 담당자로부터 온 것인지 확인하고 싶다. 이 목적에 대응하는 정보보안 특성은 어느 것인가?
진정성
가용성
부인방지
완전성
정답A. 진정성
자칭하는 대로의 본인·진짜임을 확실히 하는 것이 진정성이며, 사칭 대책이 이에 해당한다. 가용성은 사용할 수 있는 것, 완전성은 내용이 올바른 것, 부인방지는 행한 사실을 부인하지 못하게 하는 것으로, 상대가 본인인지 확인하는 것 자체를 나타내는 특성은 아니다.
문제 10 | 취약점의 예
위협·취약점·리스크의 관계에서 취약점의 예로 가장 적절한 것은 어느 것인가?
외부 공격자가 인터넷을 통해 자사 서버에 부정접속을 시도하는 것
지진이나 낙뢰 등의 재해로 서버실이 침수되어 기기를 사용할 수 없게 되는 것
고객 명부가 유출되어 손해배상 청구나 신용 실추라는 손해가 발생할 가능성
업무용 서버에 수정프로그램이 적용되지 않은 채 방치되어 있는 것
정답D. 업무용 서버에 수정프로그램이 적용되지 않은 채 방치되어 있는 것
취약점은 위협이 파고들 수 있는 약점이며, 패치 미적용은 그 전형이다. 지진이나 부정접속 시도는 외부에서 가해지는 위협이고, 손해가 발생할 가능성은 리스크에 해당한다. 위협은 자사에서 없애기 어렵지만 취약점은 조직의 노력으로 줄일 수 있다는 점이 실무상의 요점이다.
문제 11 | 리스크 공식
리스크의 크기를 “위협×취약점×정보자산의 가치”로 파악하는 사고방식이 있다. 이 사고방식을 업무부문의 정보보안 리더로서 활용하는 설명으로 가장 적절한 것은 어느 것인가?
위협의 발생 건수 자체를 자사의 노력으로 줄여 나가는 것이 리스크 저감의 가장 현실적인 방법이다
자산 가치는 업무상 바꿀 수 없으므로, 리스크 크기를 평가해도 구체적인 대책과는 무관하다
3가지 요소 중 하나라도 크면, 나머지 두 요소의 크기와 관계없이 리스크는 항상 최대가 된다
자사가 직접 손을 쓰기 쉬운 것은 취약점이며, 그것을 줄이면 같은 위협이라도 리스크는 작아진다
정답D. 자사가 직접 손을 쓰기 쉬운 것은 취약점이며, 그것을 줄이면 같은 위협이라도 리스크는 작아진다
지진이나 악성코드 유행과 같은 위협의 발생 자체는 자사에서 줄일 수 없고, 자산 가치도 업무상 낮추기 어렵다. 패치 적용이나 교육으로 취약점을 줄이는 것이 현실적인 리스크 저감책이 된다. 리스크 평가는 대책의 우선순위를 정하는 데 사용되므로 무의미하지 않으며, 곱셈인 이상 어느 하나가 작으면 전체도 작아진다.
문제 12 | 물리적 위협
위협을 인적 위협·물리적 위협·기술적 위협으로 분류할 때, 물리적 위협에 해당하는 것은 어느 것인가?
외부에서 서버에 부정접속당한다
거짓 연락으로 비밀번호를 알아낸다
낙뢰로 인한 정전으로 서버가 정지한다
직원이 메일을 잘못 보낸다
정답C. 낙뢰로 인한 정전으로 서버가 정지한다
낙뢰·정전 등의 재해나 사고는 물리적 위협이다. 오발송은 사람의 과실에 의한 인적 위협, 부정접속은 정보기술을 이용한 기술적 위협, 비밀번호를 알아내는 행위는 소셜엔지니어링으로 인적 위협에 분류된다.
문제 13 | 오발송 대책
사내에서 가장 많이 발생하는 정보 유출의 원인이 메일 수신처 착오에 의한 오발송이라는 것이 판명되었다. 정보보안 리더의 대응으로 가장 적절한 것은 어느 것인가?
외부로부터의 공격 대책을 우선하여 방화벽 기능을 강화하고 외부와의 통신 감시를 강화한다
오발송한 직원의 이름과 건수를 사내에 그때그때 공표하여 긴장감을 갖게 함으로써 각자의 주의를 촉구한다
수신처의 복수 인원 확인이나 첨부파일 암호화 등 발송 전 절차와 점검 체계를 갖춘다
메일 이용을 전면 금지하고 사외와의 연락은 모두 전화와 우편, 또는 대면으로 전환한다
정답C. 수신처의 복수 인원 확인이나 첨부파일 암호화 등 발송 전 절차와 점검 체계를 갖춘다
원인이 사람의 과실이므로 절차와 점검 체계로 재발을 막는 것이 적절하다. 방화벽 강화는 외부 공격용으로 원인에 대응하지 않는다. 개인 공표는 위축과 보고 은폐를 초래해 역효과이며, 메일 전면 금지는 업무가 성립되지 않아 현실적인 대책이 아니다.
문제 14 | 부정의 3요소
내부 부정의 발생을 설명하는 “부정 삼각형(Fraud Triangle)”을 구성하는 3가지 요소의 조합으로 옳은 것은 어느 것인가?
사람·기술·물리
기회·동기·정당화
위협·취약점·자산 가치
기밀성·완전성·가용성
정답B. 기회·동기·정당화
부정 삼각형은 기회·동기·정당화의 3요소가 갖춰졌을 때 부정이 일어난다고 보는 사고방식이다. 위협·취약점·자산 가치는 리스크 크기를 파악하는 요소, 기밀성·완전성·가용성은 정보보안의 3요소, 사람·기술·물리는 위협이나 관리책의 분류 축으로, 모두 별개의 개념이다.
문제 15 | 기회를 줄이다
부정 삼각형의 3요소 중 “기회”를 줄이는 관리책으로 가장 적절한 것은 어느 것인가?
직원용 상담 창구를 설치하여 사생활의 고민이나 금전적인 어려움을 상담할 수 있게 한다
정보보안 연수에서 부정이 범죄에 해당함을 반복적으로 전달하여 직원의 의식을 높인다
중요 데이터에 대한 접근 권한을 업무상 필요한 사람만으로 한정하고 조작 기록을 정기적으로 점검한다
업적 평가 기준을 명확히 한 후 본인이 납득할 수 있는 처우를 하여 불만이 쌓이지 않도록 한다
정답C. 중요 데이터에 대한 접근 권한을 업무상 필요한 사람만으로 한정하고 조작 기록을 정기적으로 점검한다
기회는 “하려고 하면 할 수 있어 버리는 환경”이며, 최소 권한과 로그 점검은 이를 직접 줄인다. 상담 창구나 처우 개선은 동기에, 연수를 통한 의식 제고는 정당화에 작용하는 것으로, 기회 자체를 줄이는 대책은 아니다. 조직이 가장 확실하게 관리할 수 있는 것은 기회이다.
문제 16 | 정당화
고객 명부를 유출한 직원이 “이 자료는 내가 만든 것이니 내 것이라고 생각했다”고 말했다. 이 발언은 부정 삼각형의 어느 요소에 해당하는가?
기회
동기
위협
정당화
정답D. 정당화
자신의 행위를 유리하게 설명하여 죄책감을 지우는 변명은 정당화에 해당한다. 기회는 권한이나 점검의 느슨함 같은 환경적 측면, 동기는 금전적 곤궁이나 불만 같은 사정을 가리킨다. 위협은 부정 삼각형의 요소가 아니라 리스크를 구성하는 개념이다. 정당화에는 교육과 서약서 작성으로 대응한다.
문제 17 | 트래싱
소셜엔지니어링 수법 중 트래싱(스캐빈징)에 대한 설명으로 적절한 것은 어느 것인가?
이용자의 등 뒤나 옆자리에서 화면이나 키보드 입력을 직접 훔쳐본다
쓰레기로 버려진 서류나 메모, 저장매체에서 정보를 수집한다
시스템 관리자를 가장하여 전화를 걸어 이용자로부터 비밀번호를 알아낸다
정규 출입자의 바로 뒤를 따라붙어 자신은 인증을 받지 않고 문을 통과한다
정답B. 쓰레기로 버려진 서류나 메모, 저장매체에서 정보를 수집한다
트래싱은 폐기물에서 정보를 모으는 수법으로, 문서 파쇄나 기밀문서의 잠금 회수가 대책이 된다. 두 번째는 어깨너머 훔쳐보기(숄더 해킹), 세 번째는 미행 출입(피기백), 네 번째는 사칭에 의한 편취로, 모두 다른 수법이다.
문제 18 | 훔쳐보기 대책
영업 담당자가 외근지 카페에서 노트북을 열어 고객 정보를 다루는 일이 많다. 숄더 해킹 대책으로 가장 적절한 것은 어느 것인가?
백신 소프트웨어의 정의 파일을 최신 상태로 유지하고 정기적으로 전체 검사를 실시한다
엿보기 방지 필터를 장착하고, 자리를 비울 때는 반드시 화면을 잠근다
통신을 암호화한 뒤 사외 서버로 전송한다
비밀번호를 정기적으로 변경하고 여러 서비스에서의 재사용을 그만둔다
정답B. 엿보기 방지 필터를 장착하고, 자리를 비울 때는 반드시 화면을 잠근다
숄더 해킹은 화면이나 입력을 직접 훔쳐보는 수법이므로, 물리적으로 보이지 않게 하는 대책과 자리 비움 시의 잠금이 유효하다. 정의 파일 갱신은 악성코드 대책, 통신 암호화는 경로상의 도청 대책으로, 훔쳐보기는 막을 수 없다. 비밀번호 변경은 엿보인 뒤의 영향을 줄이지만, 엿보이는 것 자체는 막지 못한다.
문제 19 | 섀도 IT
직원이 회사가 파악하지 못한 무료 온라인 스토리지에 업무 파일을 저장하여 부서 내에서 공유하고 있음이 밝혀졌다. 이 상태의 문제점으로 가장 적절한 것은 어느 것인가?
조직이 저장 위치나 공개 범위를 파악·관리할 수 없어 사고가 나도 탐지나 대응을 할 수 없다
파일 저장에 드는 비용을 부서 예산에서 부담하게 된다
업무 시간 중 사적 이용이 늘어 노무관리상의 문제로 다루어야 할 필요가 생긴다
무료 서비스는 유료 서비스보다 통신 속도가 느려 대용량 파일 공유 시 업무 효율이 떨어진다
정답A. 조직이 저장 위치나 공개 범위를 파악·관리할 수 없어 사고가 나도 탐지나 대응을 할 수 없다
이것은 섀도 IT이며, 관리도 감시도 미치지 않는다는 점이 본질적인 문제이다. 속도나 비용, 노무관리는 주된 정보보안상의 쟁점이 아니다. 금지만 해서는 업무상의 필요가 남으므로, 조직이 이용 가능한 서비스를 제시하고 신청과 기록 체계를 갖추는 것이 대책이 된다.
문제 20 | 퇴직 시 대응
담당자가 다음 주 자로 퇴직한다. 퇴직자 리스크 대응으로 가장 우선순위가 높은 것은 어느 것인가?
퇴직 후 본인에게 연락하여 반출한 데이터가 없는지 자진 신고하게 한다
퇴직 후에도 당분간 계정을 남겨 두어 인수인계에 필요할 때에 대비한다
후임자가 같은 ID와 비밀번호를 그대로 물려받아 사용할 수 있게 한다
퇴직일에 계정을 확실히 비활성화하고 대여 기기와 출입 카드를 회수한다
정답D. 퇴직일에 계정을 확실히 비활성화하고 대여 기기와 출입 카드를 회수한다
퇴직자의 계정이 유효한 채로 남는 것은 전형적인 취약점이며, 퇴직일 비활성화와 대여품 회수가 최우선이다. 인수인계 목적으로 계정을 남기는 것은 부정 이용의 여지를 남긴다. 퇴직 후 자진 신고는 실효성이 부족하고, ID 인수는 책임추적성을 잃게 하므로 부적절하다.
문제 21 | 위탁처 경유
자사는 대책을 강화하고 있지만, 업무를 위탁한 사업자의 컴퓨터가 악성코드에 감염되어 그곳에 맡긴 자사 고객 데이터가 유출되었다. 이러한 위협의 명칭과 대응 방식의 조합으로 가장 적절한 것은 어느 것인가?
물리적 위협 - 자사 서버실의 출입 관리와 잠금 운영을 강화한다
내부 부정 - 자사 직원의 접근 권한을 재검토하고 조작 기록 점검을 강화한다
섀도 IT - 자사가 승인하지 않은 서비스 이용을 금지하고 이용 현황을 전수조사한다
공급망 리스크 - 위탁처 선정 기준과 계약상의 합의, 정기적인 확인을 실시한다
정답D. 공급망 리스크 - 위탁처 선정 기준과 계약상의 합의, 정기적인 확인을 실시한다
위탁처나 거래처를 경유하여 피해가 미치는 것은 공급망 리스크로, 자사의 대책만으로는 막을 수 없다. 위탁처 선정 기준, 계약상의 안전관리 조치와 재위탁에 관한 합의, 이행 상황 확인이 대응의 핵심이 된다. 내부 부정은 자사 관계자에 의한 고의, 물리적 위협은 재해나 도난, 섀도 IT는 파악되지 않은 기기·서비스 이용으로, 모두 이 사례의 본질이 아니다.
문제 22 | 운영 미비
다음 중 운영 미비에 기인하는 취약점의 예로 가장 적절한 것은 어느 것인가?
폭우로 건물 지하가 침수되어 설치된 기기가 물에 잠긴다
이용자가 추측되기 쉬운 단순한 비밀번호를 설정한 채 계속 사용하고 있다
정보자산 대장의 전수조사가 몇 년간 이루어지지 않아 현황과 일치하지 않는다
프로그램 구현 오류로 인해 예상 밖의 입력을 주면 비정상 종료해 버린다
정답C. 정보자산 대장의 전수조사가 몇 년간 이루어지지 않아 현황과 일치하지 않는다
전수조사가 이루어지지 않아 실태를 파악하지 못하고 있는 것은 운영 절차 미비에 의한 취약점이다. 구현 오류는 소프트웨어의 결함, 추측되기 쉬운 비밀번호를 이용자가 설정해 버리는 것은 사람의 부주의에 의한 취약점이며, 폭우로 인한 침수는 취약점이 아니라 물리적 위협에 해당한다. 취약점은 소프트웨어의 결함만을 가리키는 것이 아니라는 점에 주의한다.
문제 23 | 제로데이
제로데이 취약점에 대한 설명으로 가장 적절한 것은 어느 것인가?
이용자의 비밀번호 관리 소홀에 기인하며 교육으로 해소할 수 있는 취약점
지원이 종료되어 업데이트 제공이 중단된 제품에만 존재하는 취약점
발견 후 30일 이내에 수정프로그램이 제공된, 영향이 작은 취약점
수정프로그램이 제공되기 전 단계에 있는 취약점, 또는 그 상태를 노리는 공격
정답D. 수정프로그램이 제공되기 전 단계에 있는 취약점, 또는 그 상태를 노리는 공격
제로데이는 수정프로그램이 아직 없는 상태를 가리키며, 패치 적용으로는 막을 수 없다는 점이 핵심이다. 수정까지의 일수로 정의되는 것이 아니며, 지원 종료 제품에 국한된 개념도 아니다. 비밀번호 관리는 사람의 부주의에 기인하는 별개의 취약점으로, 제로데이와는 무관하다.
문제 24 | 제로데이 대응
업무에 사용하는 소프트웨어에 심각한 취약점이 공표되었는데, 개발사로부터는 “수정프로그램은 조사 중이며 제공 시기는 미정, 임시 회피책을 공개하고 있다”는 안내를 받았다. 정보보안 리더의 대응으로 가장 적절한 것은 어느 것인가?
취약점 정보가 공개된 이상 사내에는 알리지 않고 조용히 지켜보며 혼란을 피한다
수정프로그램이 나올 때까지 손쓸 방법이 없으므로 제공을 기다리며 평소대로 운영을 계속한다
회피책 적용, 대상 기기의 외부 공개 중단이나 격리, 감시 강화와 복구 준비를 조합하여 피해를 억제한다
정의 파일을 최신으로 하면 막을 수 있으므로 백신 소프트웨어 업데이트만 하고 상황을 지켜본다
정답C. 회피책 적용, 대상 기기의 외부 공개 중단이나 격리, 감시 강화와 복구 준비를 조합하여 피해를 억제한다
패치가 없는 상태라도 회피책 적용이나 격리, 감시 강화, 백업을 통한 복구 준비 같은 다층적인 대비로 피해를 억제할 수 있다. 기다리기만 하는 대응은 무방비하며, 백신 소프트웨어 업데이트는 기존에 알려진 악성코드 탐지가 중심이라 취약점 악용 자체는 막지 못한다. 관계자에게 알리지 않고 숨기는 것은 대응 지연을 초래한다.
문제 25 | 패치 판단
업무 시스템을 구성하는 여러 서버에 대해 다수의 수정프로그램이 공개되었다. 적용 진행 방식으로 가장 적절한 것은 어느 것인가?
업무가 중단될 가능성이 있으므로 차기 시스템 갱신 시기까지 적용을 미루고 현 상태로 운영을 계속한다
공개된 것은 모두 사전 검증이나 업무 영향 확인 없이 즉시 운영 환경에 적용한다
자산 대장으로 대상을 파악한 후 위험도와 업무 영향을 평가하여 우선순위를 정하고, 검증한 뒤 계획적으로 적용한다
적용 여부는 이용자별 판단에 맡기고, 필요하다고 느낀 사람이 각자 편한 때에 실시한다
정답C. 자산 대장으로 대상을 파악한 후 위험도와 업무 영향을 평가하여 우선순위를 정하고, 검증한 뒤 계획적으로 적용한다
패치 관리는 대상 파악·위험도와 업무 영향 평가·검증·적용·기록을 반복하는 운영이다. 검증 없는 일괄 적용은 업무 중단을 초래할 우려가 있고, 갱신 시기까지 방치하면 취약점이 계속 남는다. 각자의 판단에 맡기면 적용 현황을 조직으로서 파악할 수 없어 누락이 발생한다.
문제 26 | CVE
CVE에 대한 설명으로 가장 적절한 것은 어느 것인가?
일본 국내용으로 취약점 대책 정보를 일본어로 제공하는 포털 사이트
취약점의 심각도를 0.0부터 10.0까지의 수치로 평가하는 공통 기준
공격자의 관점에서 침입 가능 여부를 검증하는 테스트 기법
개별 취약점에 부여되는 전 세계 공통 식별번호
정답D. 개별 취약점에 부여되는 전 세계 공통 식별번호
CVE는 같은 취약점을 관계자들이 혼동하지 않고 지칭할 수 있게 하는 식별번호로, 심각도 자체를 나타내지는 않는다. 심각도 평가 기준은 CVSS, 일본 국내용 취약점 대책 정보 포털은 JVN, 침입 가능 여부 검증은 모의침투 테스트이며, 각각 역할이 다르다.
문제 27 | CVSS 활용법
공표된 취약점의 CVSS 기본값이 매우 높았다. 이 정보를 다루는 방식으로 가장 적절한 것은 어느 것인가?
기본값이 높은 취약점은 대상 기기의 중요도나 노출 상황과 관계없이 반드시 최우선으로 대응해야 한다
기본값은 제품 판매 가격에 따라 정해지는 지표이므로 대책의 우선순위 판단에는 적합하지 않다
기본값은 공통의 기준일 뿐이며, 대상 기기의 중요도나 외부 노출 상황도 감안하여 자사의 우선순위를 정한다
기본값이 높을수록 공격이 어렵다는 것을 의미하므로 수정프로그램 적용은 불필요하고 감시만으로 충분하다
정답C. 기본값은 공통의 기준일 뿐이며, 대상 기기의 중요도나 외부 노출 상황도 감안하여 자사의 우선순위를 정한다
CVSS는 취약점의 심각도를 공통의 잣대로 나타내는 것으로, 자사의 우선순위 그 자체는 아니다. 격리된 기기와 외부에 공개된 기기는 긴급도가 다르며, 그러한 사정은 환경 평가 기준에 반영한다. 값이 높은데도 감시만으로 대응을 끝내는 것은 부적절하며, 가격과는 무관하다.
문제 28 | JVN
JPCERT/CC와 IPA가 공동으로 운영하며, 일본 국내에서 이용되는 제품의 취약점 정보와 대책을 일본어로 제공하는 것은 어느 것인가?
CVE
ISMS
CVSS
JVN
정답D. JVN
JVN은 일본 국내용 취약점 대책 정보 포털 사이트이다. CVSS는 심각도 평가 기법, CVE는 취약점 공통 식별번호로, 둘 다 정보 제공 사이트 자체는 아니다. ISMS는 정보보안 관리체계를 가리키는 용어로, 취약점 정보 제공과는 별개의 개념이다.
문제 29 | 진단의 차이
취약점 진단과 모의침투 테스트(penetration test)의 차이에 관한 설명으로 가장 적절한 것은 어느 것인가?
둘 다 대상 시스템 관리자의 허가를 받지 않고 외부에서 자유롭게 실시할 수 있다
둘 다 실시하는 내용은 같으며 명칭만 다를 뿐이다
취약점 진단은 실제로 침입을 시도하는 활동이고, 모의침투 테스트는 알려진 약점을 찾아내는 활동이다
취약점 진단은 알려진 약점을 망라적으로 찾아내는 것이고, 모의침투 테스트는 실제로 침입하여 목적을 달성할 수 있는지 검증하는 것이다
정답D. 취약점 진단은 알려진 약점을 망라적으로 찾아내는 것이고, 모의침투 테스트는 실제로 침입하여 목적을 달성할 수 있는지 검증하는 것이다
취약점 진단은 건강검진처럼 망라적으로 약점을 찾아내는 활동이고, 모의침투 테스트는 실제로 돌파할 수 있는지 시험하는 실지 검증으로, 목적이 다르므로 서로 대체할 수 없다. 설명이 반대로 된 선택지는 오답이며, 어느 쪽을 실시하더라도 대상 시스템 관리자의 허가와 범위 합의가 필요하다.
문제 30 | EOL 관리
부서에서 사용하는 업무용 컴퓨터 중 몇 대가 곧 OS 지원 종료(EOL)를 맞이한다. 동작은 안정적이며 현장에서는 계속 사용을 요청하고 있다. 정보보안 리더의 판단으로 가장 적절한 것은 어느 것인가?
백신 소프트웨어를 도입하여 정의 파일을 업데이트하고 있으면 지원 종료 후에도 안전성을 유지할 수 있다
동작이 안정적이라면 문제없으므로 기기가 고장 나 사용할 수 없게 될 때까지 계속 사용한다
지원 종료 후에는 새로운 취약점이 수정되지 않으므로 기한까지 업데이트나 대체 계획을 세워 실행한다
지원 종료 후에도 인터넷에 연결하지 않으면 취약점 리스크는 사라진다
정답C. 지원 종료 후에는 새로운 취약점이 수정되지 않으므로 기한까지 업데이트나 대체 계획을 세워 실행한다
지원 종료 후에는 취약점이 발견되어도 수정이 제공되지 않아 리스크가 시간이 지날수록 커진다. 안정적인 동작은 안전성의 근거가 되지 않으며, 백신 소프트웨어는 OS 자체의 취약점을 막아 주지 않는다. 네트워크에서 분리하는 것은 영향을 줄이는 임시 대책은 되지만, 외부 매체를 통한 감염 등은 남으므로 취약점이 없어지는 것은 아니다.
문제 31 | 웜
웜에 대한 설명으로 가장 적절한 것은 어느 것인가?
업무에 사용하는 다수의 파일을 암호화하여 읽을 수 없게 하고, 복구와 맞바꾸어 금전 지불을 요구한다
유용한 소프트웨어로 위장하여 이용자가 설치·실행하게 한 뒤, 뒤에서 정보 절취 등의 부정한 처리를 수행한다
다른 프로그램이나 파일에 기생하여, 그 기생 대상이 이용자에 의해 실행됨으로써 증식한다
기생 대상을 필요로 하지 않고 독립된 프로그램으로서 네트워크를 통해 스스로 증식한다
정답D. 기생 대상을 필요로 하지 않고 독립된 프로그램으로서 네트워크를 통해 스스로 증식한다
웜은 기생 대상을 필요로 하지 않고 단독으로 자기증식한다는 점이 가장 큰 특징이다. 첫 번째는 트로이 목마, 두 번째는 협의의 바이러스, 네 번째는 랜섬웨어에 대한 설명이다. 바이러스와 웜은 “기생 대상이 필요한가”로 구별한다.
문제 32 | 바이러스
협의의 바이러스의 특징으로 가장 적절한 것은 어느 것인가?
단독으로는 존재할 수 없으며 다른 프로그램이나 파일에 기생하여 증식한다
이용자가 눈치채지 못하게 단말기 내의 정보를 수집하여 외부의 공격자에게 전송한다
자기증식은 하지 않으며 유용한 것처럼 위장하여 이용자 스스로 실행하게 함으로써 동작한다
감염된 기기를 외부의 명령서버 지시대로 동작시켜 공격의 발판으로 삼는다
정답A. 단독으로는 존재할 수 없으며 다른 프로그램이나 파일에 기생하여 증식한다
협의의 바이러스는 기생 대상이 되는 프로그램이나 파일을 필요로 하며, 그것이 실행됨으로써 증식한다. 두 번째는 봇, 세 번째는 스파이웨어, 네 번째는 트로이 목마의 특징으로, 모두 다른 종류이다. 악성코드 전반을 가리키는 말로 바이러스를 사용하는 경우와의 차이에도 주의한다.
문제 33 | 트로이 목마
직원이 편리한 업무 도구로 소개된 소프트웨어를 인터넷에서 입수하여 실행했더니, 겉으로는 설명대로 동작하는 한편 뒤에서 사내 문서가 외부로 전송되고 있었다. 다른 단말기로 자기증식한 흔적은 없다. 이 악성코드의 분류로 가장 적절한 것은 어느 것인가?
트로이 목마
웜
매크로 바이러스
랜섬웨어
정답A. 트로이 목마
유용한 소프트웨어로 위장하여 이용자 스스로 실행하게 하고 자기증식하지 않는 것은 트로이 목마의 특징이다. 웜이라면 기생 대상 없이 자기증식하고, 매크로 바이러스는 문서 파일의 매크로 기능을 악용하여 증식한다. 랜섬웨어라면 암호화와 금전 요구가 따르므로, 어느 것도 해당하지 않는다.
문제 34 | 랜섬
랜섬웨어에 대한 설명으로 가장 적절한 것은 어느 것인가?
파일이나 시스템을 암호화하여 사용할 수 없게 하고, 복구와 맞바꾸어 몸값을 요구한다
정규 인증을 거치지 않고 침입할 수 있는 뒷문을 심어 이후에도 자유롭게 드나들 수 있게 한다
감염된 기기를 외부에서 원격 조작하여 여러 대를 묶어 DDoS 공격의 발판으로 삼는다
키보드 입력 내용을 몰래 기록하여 ID나 비밀번호 등의 정보를 훔친다
정답A. 파일이나 시스템을 암호화하여 사용할 수 없게 하고, 복구와 맞바꾸어 몸값을 요구한다
랜섬웨어는 암호화 등으로 사용할 수 없게 만든 뒤 금전을 요구하는 악성코드이다. 첫 번째는 키로거, 두 번째는 백도어, 네 번째는 봇(봇넷)에 대한 설명으로, 목적도 동작도 다르다. 최근에는 데이터를 탈취하여 공개하겠다고 협박하는 이중 협박이 추가되고 있다.
문제 35 | 이중 협박 대응
랜섬웨어 피해에 대비하는 방침을 검토하고 있다. 방침으로 가장 적절한 것은 어느 것인가?
몸값을 지불하면 확실히 복호화할 수 있고 재발도 막을 수 있으므로, 지불을 전제로 한 예산을 미리 확보해 둔다
감염 시에는 신속히 단말기를 초기화하고 기록을 남기지 않은 채 업무를 재개하는 것을 최우선으로 한다
운영 환경과 같은 네트워크상에 백업이 있으면 피해가 발생하지 않으므로 복구 절차 훈련이나 보고 준비는 불필요하다
운영 환경에서 분리한 백업과 복구 절차 훈련에 더해, 데이터 탈취와 공개를 전제로 한 보고·통지 준비도 실시한다
정답D. 운영 환경에서 분리한 백업과 복구 절차 훈련에 더해, 데이터 탈취와 공개를 전제로 한 보고·통지 준비도 실시한다
지불해도 복호화된다는 보장은 없으며, 범죄 조직에 자금을 제공하는 결과도 된다. 이중 협박에서는 복구되더라도 정보 유출 피해가 남으므로 백업만으로는 부족하며 보고·통지 준비도 필요하다. 증거를 남기지 않고 초기화하면 원인 규명도 재발 방지도 할 수 없고, 대외 설명에도 지장이 생긴다.
문제 36 | 스파이웨어
스파이웨어에 대한 설명으로 가장 적절한 것은 어느 것인가?
이용자가 눈치채지 못하게 단말기 내의 정보나 조작 내용을 수집하여 외부로 전송한다
다른 프로그램이나 파일에 기생하여 실행될 때마다 증식한다
파일을 암호화하여 사용할 수 없게 하고 업무를 중단시켜 금전을 요구한다
네트워크를 통해 스스로 증식하며 대량의 통신으로 회선을 압박하여 업무 전반을 방해한다
정답A. 이용자가 눈치채지 못하게 단말기 내의 정보나 조작 내용을 수집하여 외부로 전송한다
스파이웨어는 파괴나 암호화를 하지 않고 잠복하여 정보를 수집해 외부로 보내는 것이 특징이다. 두 번째는 웜, 세 번째는 랜섬웨어, 네 번째는 협의의 바이러스에 대한 설명이다. 눈에 띄는 증상이 나타나지 않아 감염을 알아채기 어렵다는 점이 관리상의 과제가 된다.
문제 37 | 봇과 C&C
사내의 여러 컴퓨터에서 업무에 사용하지 않는 외부 서버로 정기적인 통신이 계속되고 있음이 밝혀졌다. 조사 결과 이 단말기들은 악성코드에 감염되어 외부의 명령에 따라 다른 회사에 대한 공격에 가담하고 있었다. 이 악성코드와 통신 대상의 명칭 조합으로 가장 적절한 것은 어느 것인가?
스파이웨어 - 프록시 서버
랜섬웨어 - 인증 서버
봇 - C&C 서버
매크로 바이러스 - 메일 서버
정답C. 봇 - C&C 서버
감염된 기기를 외부 명령대로 움직이게 하는 악성코드가 봇이며, 명령을 내리는 서버를 C&C 서버라고 한다. 다수의 봇 감염 기기를 묶은 것이 봇넷으로, DDoS 공격이나 스팸 메일 발송에 악용된다. 감염된 조직은 피해자인 동시에 가해자도 된다는 점이 중요하며, 다른 조합은 동작과 역할이 일치하지 않는다.
문제 38 | 뒷문과 기록
키로거와 백도어에 관한 설명의 조합으로 가장 적절한 것은 어느 것인가?
키로거는 키 입력을 기록하여 정보를 훔치고, 백도어는 정규 인증을 거치지 않고 침입할 수 있는 뒷문을 만든다
키로거는 파일을 암호화하여 사용할 수 없게 하고, 백도어는 그 복호화 키를 제공하는 구조이다
키로거는 통신을 암호화하는 기능이고, 백도어는 암호화된 통신을 복호화하는 기능이다
키로거는 자기증식하여 네트워크 전체로 퍼지고, 백도어는 그 증식을 탐지하여 막는 역할을 한다
정답A. 키로거는 키 입력을 기록하여 정보를 훔치고, 백도어는 정규 인증을 거치지 않고 침입할 수 있는 뒷문을 만든다
키로거는 입력 내용을 기록하여 ID나 비밀번호를 훔치고, 백도어는 이후의 재침입을 쉽게 하는 뒷문을 남긴다. 암호화나 복호화는 랜섬웨어나 암호기술에 관한 설명이며, 자기증식은 웜의 특징이다. 백도어가 남으면 겉으로 제거한 뒤에도 침입을 허용하므로 침입 경로 차단과 전체 점검이 필요하다.
문제 39 | 파일리스
파일리스 악성코드가 기존 악성코드 대책으로 발견하기 어려운 이유로 가장 적절한 것은 어느 것인가?
문서 파일의 매크로 기능만을 사용하여 동작하며 실행 파일 형태를 전혀 갖지 않기 때문에
디스크상에 파일을 남기지 않고 메모리상이나 정규 OS 기능을 악용하여 동작하기 때문에
감염되어도 아무 동작도 하지 않아 실제 피해가 발생하지 않으므로 탐지할 필요가 없기 때문에
동작이 매우 느려 감시 대상에서 벗어나 탐지망에 걸리지 않기 때문에
정답B. 디스크상에 파일을 남기지 않고 메모리상이나 정규 OS 기능을 악용하여 동작하기 때문에
파일리스 악성코드는 검사 대상이 되는 파일을 남기지 않으므로 파일을 스캔하는 패턴 매칭으로는 포착하기 어렵다. 동작이 느려서도 피해가 없어서도 아니다. 매크로 기능을 악용하는 것은 매크로 바이러스이며, 이쪽은 문서 파일이라는 실체가 남는다는 점이 다르다.
문제 40 | 탐지 방식
악성코드 대책 소프트웨어의 정의 파일을 항상 최신 상태로 유지하고 있음에도 미지의 악성코드로 인한 피해가 발생했다. 이 상황에 대한 이해와 대응으로 가장 적절한 것은 어느 것인가?
패턴 매칭 방식은 알려진 것만 탐지할 수 있으므로 행위 기반 탐지나 샌드박스 등 다른 방식을 병용하고, 감염을 전제로 한 탐지·격리·복구 체계도 갖춘다
정의 파일이 최신이면 감염은 있을 수 없으므로 이번 피해는 제품의 오탐에 의한 것으로 판단한다
정의 파일 업데이트 빈도를 높여 하루에 여러 번 배포받으면, 아직 세상에 알려지지 않은 악성코드라도 언젠가 정의가 따라잡으므로 반드시 탐지할 수 있다
악성코드 대책 소프트웨어를 여러 제품으로 겹쳐서 도입하면 각각의 정의 파일이 서로 보완하므로 미지의 악성코드라도 빠짐없이 막을 수 있다
정답A. 패턴 매칭 방식은 알려진 것만 탐지할 수 있으므로 행위 기반 탐지나 샌드박스 등 다른 방식을 병용하고, 감염을 전제로 한 탐지·격리·복구 체계도 갖춘다
패턴 매칭 방식(시그니처 방식)은 알려진 특징과의 대조이므로 미지의 악성코드나 변종에는 원리적으로 대응할 수 없다. 업데이트 빈도를 높여도 같은 제약이 남고, 제품을 겹쳐 쓰는 것만으로도 해결되지 않는다. 실행 시 행동을 보는 행위 기반 탐지와 격리 환경에서 실행하는 샌드박스를 조합하고, 감염 후 대응 체계까지 마련하는 것이 필요하다.
연습: 이 페이지의 문제 풀기
무작위로 출제하는 연습 도구입니다(JavaScript가 활성화된 경우에 작동합니다). 위의 문제와 해설은 그대로 모두 읽을 수 있습니다.
※ 해설은 학습용 정보 제공입니다. 시험 출제 범위와 제도는 연도에 따라 바뀌므로, 반드시 시행 기관의 공식 발표를 확인하십시오.
이 페이지는 일본어 원문을 번역한 것입니다. 번역과 원문의 내용이 다를 경우 일본어판이 우선합니다. 일본어 원문 보기