Karinoya 학습실

자격증 · Information Security Management (SG) 합격 랩

사이버 공격 기법

문제와 해설을 한국어(으)로 읽을 수 있습니다. 강의(해설 기사)는 일본어판에만 있습니다.

일본어판(강의 포함) 보기 →

문제 1 | 워터링 홀

워터링 홀 공격에 대한 설명으로, 가장 적절한 것은 어느 것인가?

  1. 업무 문의를 가장한 무해한 메일을 몇 차례 주고받아 경계심을 푼 후 악성코드가 첨부된 파일을 보낸다.
  2. 표적 조직이 자주 방문하는 웹사이트를 미리 변조해 두어, 표적이 그 사이트를 열람하는 것만으로 악성코드에 감염시킨다.
  3. 경영자나 거래처 담당자를 사칭한 메일로 경리 담당자를 속여 공격자가 준비한 계좌로 송금하게 한다.
  4. SMS로 택배업체의 부재중 알림을 가장하여 단축 URL로 가짜 사이트로 유도해 ID와 비밀번호를 입력하게 한다.
정답B. 표적 조직이 자주 방문하는 웹사이트를 미리 변조해 두어, 표적이 그 사이트를 열람하는 것만으로 악성코드에 감염시킨다.

워터링 홀 공격은 표적이 일상적으로 방문하는 사이트에 함정을 설치해 매복하는 공격으로, 메일을 사용하지 않으므로 메일 대책만으로는 막을 수 없다. 2는 대화형 공격, 3은 비즈니스 메일 사기(BEC), 4는 스미싱에 대한 설명으로, 모두 별개의 수법이다.

문제 2 | 대화형 공격

표적형 공격 중 “대화형 공격”이라고 불리는 수법은 어느 것인가?

  1. 악성코드에 감염시킨 다수의 발판 기기에서 일제히 대량의 통신을 보내 표적의 서비스가 응답할 수 없는 상태로 몰아넣는다.
  2. 처음에는 무해한 문의 등의 메일을 몇 차례 주고받아 상대의 경계심을 푼 후, 악성코드가 첨부된 파일을 보낸다.
  3. 공개되어 있는 SNS 게시물에서 표적의 소속이나 거래처, 진행 중인 안건을 조사한다.
  4. 변조된 웹사이트를 열람하게 하여 이용자가 눈치채지 못하는 사이에 악성코드를 다운로드시켜 단말기를 감염시킨다.
정답B. 처음에는 무해한 문의 등의 메일을 몇 차례 주고받아 상대의 경계심을 푼 후, 악성코드가 첨부된 파일을 보낸다.

대화형 공격은 갑자기 공격하지 않고 정상적인 메일 교환으로 신뢰를 얻은 뒤 공격용 첨부파일을 보내므로, 수신자가 의심하기 어렵다. 1은 DDoS 공격, 2는 공격을 위한 사전 조사에 불과하여 수법의 명칭이 아니며, 4는 드라이브 바이 다운로드(워터링 홀의 실행 수단)이다.

문제 3 | BEC 대책

거래처 담당자 이름으로 “입금 계좌를 변경했다”는 메일이 도착했다. 비즈니스 메일 사기(BEC)를 막기 위한 대응으로 가장 적절한 것은 어느 것인가?

  1. 메일에 적힌 전화번호로 즉시 전화를 걸어 담당자 본인에게 변경 사실을 확인한다.
  2. 발신자 메일 주소 표기가 등록된 것과 일치함을 육안으로 확인할 수 있으면 그대로 새 계좌로 송금한다.
  3. 기존에 자사에 등록되어 있던 거래처 전화번호로 전화를 걸어 변경 사실을 확인하고, 아울러 복수 인원의 승인을 거쳐 처리한다.
  4. 백신 소프트웨어로 첨부파일과 메일 본문을 검사하여 악성코드가 검출되지 않으면 그대로 처리를 진행한다.
정답C. 기존에 자사에 등록되어 있던 거래처 전화번호로 전화를 걸어 변경 사실을 확인하고, 아울러 복수 인원의 승인을 거쳐 처리한다.

BEC는 악성코드를 사용하지 않으므로 백신 검사나 첨부파일 검사로는 탐지할 수 없다. 확인은 반드시 별도 경로로 해야 하며, 메일 본문에 적힌 전화번호는 공격자의 것일 가능성이 높다. 발신자 주소 표시도 쉽게 위장할 수 있으므로 육안 확인은 근거가 되지 않는다.

문제 4 | 스미싱

스미싱에 대한 설명으로 적절한 것은 어느 것인가?

  1. 음성통화로 금융기관이나 공공기관 직원을 가장하여 구두로 비밀번호나 카드번호를 알아낸다.
  2. SMS(문자메시지)를 이용해 가짜 사이트로 유도하여 ID나 비밀번호, 카드번호를 입력하게 한다.
  3. 쓰레기통에 버려진 서류나 저장매체를 뒤져 사내 내부 정보를 수집한다.
  4. 웹 열람 중 가짜 바이러스 감염 경고를 표시하여 기재된 전화번호로 전화하게 해 금전이나 원격 조작을 요구한다.
정답B. SMS(문자메시지)를 이용해 가짜 사이트로 유도하여 ID나 비밀번호, 카드번호를 입력하게 한다.

스미싱은 SMS를 이용하는 피싱이다. 2는 음성을 이용하는 비싱, 3은 가짜 경고(기술지원 사기), 4는 스캐빈징(트래싱)으로, 모두 소셜엔지니어링의 다른 수법이다.

문제 5 | 가짜 경고 대응

웹사이트를 열람하던 중 경고음과 함께 “바이러스에 감염되었습니다. 즉시 표시된 번호로 전화해 주십시오”라는 화면이 나타났다. 이용자가 취해야 할 대응으로 가장 적절한 것은 어느 것인가?

  1. 화면 지시에 따라 지원 요금을 지불하고 감염을 해제받는다.
  2. 화면에 표시된 링크에서 백신 소프트웨어를 다운로드하여 그대로 실행한다.
  3. 전화도 지불도 하지 않고 브라우저를 종료한 뒤 정보시스템 부문에 보고한다.
  4. 표시된 전화번호로 즉시 전화를 걸어 지시에 따라 복구용 소프트웨어를 설치한다.
정답C. 전화도 지불도 하지 않고 브라우저를 종료한 뒤 정보시스템 부문에 보고한다.

이 경고는 실제 감염 탐지가 아니라 단순한 웹페이지 표시이다. 전화하면 지원을 가장하여 원격 조작 소프트웨어를 설치당하거나 요금을 편취당할 수 있다. 화면상의 링크에서 다운로드하는 것도 악성코드 설치로 이어지므로 해서는 안 된다.

문제 6 | 소셜

소셜엔지니어링에 해당하는 행위는 어느 것인가?

  1. 악성코드에 감염된 다수의 기기에서 일제히 대량의 통신을 보내 서버를 응답 불능 상태로 만든다.
  2. 데이터베이스에 대한 명령을 조작하는 문자열을 입력란에 보내 회원 정보를 빼낸다.
  3. 정보시스템 부문 직원을 가장하여 이용자에게 전화를 걸어 비밀번호를 알아낸다.
  4. OS의 취약점을 노려 서버에서 임의의 명령을 실행시킨다.
정답C. 정보시스템 부문 직원을 가장하여 이용자에게 전화를 걸어 비밀번호를 알아낸다.

소셜엔지니어링은 기술이 아니라 사람의 심리나 행동의 빈틈을 노려 정보를 얻는 수법의 총칭으로, 사칭 전화나 훔쳐보기, 쓰레기 뒤지기가 해당한다. 1과 3은 시스템의 취약점을 노리는 기술적 공격, 4는 DoS/DDoS 공격으로, 사람을 속이는 수법이 아니다.

문제 7 | 사칭

발신자 메일 주소를 위조한 사칭 메일을 수신 측에서 탐지·차단하기 위해 유효한 구조는 어느 것인가?

  1. SPF, DKIM, DMARC 등의 발신 도메인 인증
  2. SQL문을 조립할 때의 플레이스홀더(바인드 기구)
  3. 웹페이지에 출력하는 문자열에 포함된 기호의 이스케이프 처리
  4. 로그인 실패가 일정 횟수 계속될 경우의 계정 잠금 실시
정답A. SPF, DKIM, DMARC 등의 발신 도메인 인증

발신 도메인 인증은 메일의 발신 도메인이 위조되지 않았는지 수신 측에서 검증하는 구조로, 사칭 메일의 탐지·차단에 유효하다. 계정 잠금은 무차별 대입 공격, 플레이스홀더는 SQL 인젝션, 이스케이프 처리는 XSS에 대한 대책으로, 메일의 위조와는 관계가 없다.

문제 8 | 훈련 평가

표적형 공격 메일 훈련을 실시했다. 정보보안 리더로서 중시해야 할 평가 관점으로 가장 적절한 것은 어느 것인가?

  1. 수상한 메일을 알아챈 사람이 얼마나 신고했는지, 또 알아챈 후 신고까지 시간이 얼마나 걸렸는지를 측정한다.
  2. 훈련 메일의 문면과 발송 시간대를 매번 완전히 동일하게 맞추어 열람률의 추이만을 장기간 비교한다.
  3. 훈련 메일을 열어 버린 인원수만을 부서별로 집계하여 열람률이 낮은 순으로 순위표를 만들어 사내에 공표한다.
  4. 훈련 메일을 열어 버린 직원을 특정하여 인사평가에 반영하기로 하고, 열람률이 낮아질 때까지 훈련을 반복한다.
정답A. 수상한 메일을 알아챈 사람이 얼마나 신고했는지, 또 알아챈 후 신고까지 시간이 얼마나 걸렸는지를 측정한다.

훈련의 목적은 열람을 제로로 만드는 것이 아니라, 열어 버린 경우를 포함해 신속히 신고가 올라오는 체계를 만드는 것이다. 열람자를 처벌하면 신고가 숨겨져 피해 발견이 늦어진다. 순위 공표나 동일 문면의 반복은 신고 문화 조성에도 실태 파악에도 도움이 되지 않는다.

문제 9 | SNS의 위험

직원의 SNS 이용에 관해 정보보안상의 리스크를 설명한 것으로 가장 적절한 것은 어느 것인가?

  1. SNS 이용자는 소셜엔지니어링의 대상에서 제외된다.
  2. SNS에 게시된 소속이나 직위, 방문처 등의 정보가 수집되어 실재하는 안건을 가장한 표적형 공격 메일의 재료로 사용된다.
  3. SNS를 이용하면 경로상의 DNS 서버 캐시가 반드시 변조되어 이용자는 가짜 사이트로 유도된다.
  4. SNS에 올린 글은 통신이 암호화되어 전송되므로 업무상의 정보를 게시해도 정보 유출에 해당하지 않는다.
정답B. SNS에 게시된 소속이나 직위, 방문처 등의 정보가 수집되어 실재하는 안건을 가장한 표적형 공격 메일의 재료로 사용된다.

공격자는 공개된 정보로부터 표적의 인간관계나 진행 중인 업무를 파악하여 메일 문면을 더 자연스럽게 꾸민다. SNS 이용과 DNS 캐시 포이즈닝 사이에 필연적인 관계는 없으며, 게시물의 암호화는 공개 범위의 문제를 해결하지 않는다. SNS는 오히려 소셜엔지니어링의 주요한 정보원이다.

문제 10 | 열람 후 초동 대응

직원이 표적형 공격 메일의 첨부파일을 열어 버린 것을 알아챘다. 조직으로서 정해 두어야 할 초동 절차로 가장 적절한 것은 어느 것인가?

  1. 본인의 판단으로 의심스러운 파일과 메일을 모두 삭제하고, 이후 동작에 문제가 없어 보이면 굳이 보고하지 않는다.
  2. 즉시 PC 전원을 끄고 재시작하여 백신 소프트웨어로 전체를 검사한 후 문제가 있으면 정보시스템 부문에 보고한다.
  3. 증거가 사라지지 않도록 그대로 업무를 계속하며 상황을 지켜본 뒤 보고한다.
  4. 즉시 네트워크에서 분리하고(유선은 연결을 끊고 무선은 끄고) 전원은 끄지 않은 채 정보시스템 부문에 연락한다.
정답D. 즉시 네트워크에서 분리하고(유선은 연결을 끊고 무선은 끄고) 전원은 끄지 않은 채 정보시스템 부문에 연락한다.

감염 확산과 외부로의 통신을 막기 위해 우선 네트워크에서 분리한다. 전원을 끄면 메모리상의 흔적이 사라져 원인 조사가 어려워지므로, 전원은 끄지 않고 전문 부서에 인계한다. 업무 계속이나 자체 판단에 의한 삭제·미보고는 피해 확대와 발견 지연을 초래한다.

문제 11 | 리스트 공격

비밀번호 리스트 공격에 대한 설명으로 적절한 것은 어느 것인가?

  1. 하나의 ID에 대해 생각할 수 있는 문자 조합을 짧은 것부터 순서대로 기계적으로 시도한다.
  2. 다른 서비스에서 유출된 ID와 비밀번호의 조합을 다른 서비스에서 그대로 시도한다.
  3. 비밀번호를 흔히 쓰이는 하나의 문자열로 고정하고 ID를 차례차례 바꿔가며 시도한다.
  4. 해시값과 원래 문자열의 대응표를 이용하여 훔친 해시값에서 원래 비밀번호를 알아낸다.
정답B. 다른 서비스에서 유출된 ID와 비밀번호의 조합을 다른 서비스에서 그대로 시도한다.

비밀번호 리스트 공격은 유출된 “올바른 조합”을 다른 서비스에서 시도하는 것으로, 이용자의 재사용이 원인이다. 1은 무차별 대입 공격, 3은 역방향 무차별 대입 공격, 4는 레인보우 테이블 공격으로, 모두 시도하는 방식이 다르다.

문제 12 | 리스트 대책

자사 회원 사이트에서 올바른 ID와 비밀번호 조합에 의한 부정 로그인이 다수 발생했다. 이용자의 비밀번호는 모두 충분히 길고 복잡했다. 취해야 할 대책으로 가장 적절한 것은 어느 것인가?

  1. 데이터베이스 질의를 플레이스홀더(바인드 기구)로 조립하도록 개발 업체에 개수시킨다.
  2. 다른 서비스와 같은 비밀번호를 사용하지 않도록 이용자에게 안내하고 아울러 다요소 인증을 도입한다.
  3. 업데이트 처리를 수행하는 페이지에 추측할 수 없는 토큰을 심어 두고 전송된 값이 올바른지 대조한다.
  4. 화면에 출력하는 문자열에 이스케이프 처리를 실시하여 기호가 스크립트로 해석되지 않게 한다.
정답B. 다른 서비스와 같은 비밀번호를 사용하지 않도록 이용자에게 안내하고 아울러 다요소 인증을 도입한다.

복잡한 비밀번호인데도 뚫렸으므로 유출된 올바른 조합을 사용하는 비밀번호 리스트 공격이 의심된다. 원인은 재사용이며, 재사용 금지와 다요소 인증이 대책이 된다. 플레이스홀더는 SQL 인젝션, 이스케이프 처리는 XSS, 토큰은 CSRF에 대한 대책으로, 이 사건에는 대응하지 않는다.

문제 13 | 잠금 무효화

계정 잠금을 도입했음에도 잠금이 한 번도 작동하지 않은 채 부정 로그인당했다. 이루어진 공격으로 가장 적절한 것은 어느 것인가?

  1. 서버에 대량의 통신을 보내 서비스가 응답할 수 없는 상태로 만드는 DoS 공격
  2. 하나의 ID에 대해 생각할 수 있는 문자 조합을 처음부터 순서대로 계속 시도해 나가는 무차별 대입 공격
  3. 흔한 비밀번호를 다수의 ID에 대해 간격을 두고 조금씩 시도하는 비밀번호 스프레이 공격
  4. 사전에 실린 단어나 자주 쓰이는 문자열을 하나의 ID에 계속해서 시도하는 사전 공격
정답C. 흔한 비밀번호를 다수의 ID에 대해 간격을 두고 조금씩 시도하는 비밀번호 스프레이 공격

계정 잠금은 동일 계정에서의 연속 실패를 세는 구조이므로, ID 하나당 실패 횟수가 기준치에 도달하지 않는 비밀번호 스프레이 공격에는 효과가 없다. 무차별 대입 공격과 사전 공격은 동일 ID에 연속으로 시도하므로 잠금이 작동한다. DoS 공격은 서비스를 멈추는 공격으로, 인증을 돌파하여 로그인하는 수법이 아니다.

문제 14 | 역방향 무차별 대입

역방향 무차별 대입 공격에 대한 설명으로 적절한 것은 어느 것인가?

  1. 미리 준비한 대응표를 사용하여 해시값에서 원래 비밀번호를 알아낸다.
  2. 통신하는 두 당사자 사이에 끼어들어 내용을 훔쳐보거나 변조한다.
  3. 비밀번호를 하나로 고정하고 ID를 차례차례 바꿔가며 시도한다.
  4. 도청한 인증 데이터를 그대로 재전송하여 인증을 통과한다.
정답C. 비밀번호를 하나로 고정하고 ID를 차례차례 바꿔가며 시도한다.

역방향 무차별 대입 공격은 일반적인 무차별 대입 공격과 공격 방향이 반대로, 비밀번호를 고정하고 ID를 바꾼다. 각 ID의 실패는 1회뿐이므로 계정 잠금이 작동하기 어렵다. 1은 재전송 공격, 3은 레인보우 테이블 공격, 4는 중간자 공격(MITM)에 대한 설명이다.

문제 15 | 사전과 무차별 대입

사전 공격과 무차별 대입 공격의 차이를 설명한 것으로 적절한 것은 어느 것인가?

  1. 사전 공격은 단어나 자주 쓰이는 문자열을 후보로 시도하는 반면, 무차별 대입 공격은 생각할 수 있는 문자 조합을 처음부터 시도한다.
  2. 사전 공격은 미리 만든 대응표를 사용하여 해시값에서 원래 문자열을 알아내는 반면, 무차별 대입 공격은 ID를 바꿔가며 시도한다.
  3. 사전 공격은 인증된 세션을 탈취하는 반면, 무차별 대입 공격은 비밀번호를 추측하여 시도한다.
  4. 사전 공격은 유출된 ID와 비밀번호의 조합을 그대로 시도하는 반면, 무차별 대입 공격은 사전의 단어를 시도한다.
정답A. 사전 공격은 단어나 자주 쓰이는 문자열을 후보로 시도하는 반면, 무차별 대입 공격은 생각할 수 있는 문자 조합을 처음부터 시도한다.

사전 공격은 적중하기 쉬운 후보로 좁혀 효율적으로 시도한다는 점이 무차별 대입과의 차이이며, 둘 다 동일 ID에 연속으로 시도하므로 계정 잠금이 유효하다. 유출된 조합을 시도하는 것은 비밀번호 리스트 공격, 해시에서 알아내는 것은 레인보우 테이블 공격, 세션 탈취는 세션 하이재킹이다.

문제 16 | 레인보우 테이블 대책

레인보우 테이블 공격에 대한 대책으로 가장 적절한 것은 어느 것인가?

  1. 이용자로부터 파일명을 직접 받지 않고 미리 준비한 식별자로 지정하게 하는 설계로 한다.
  2. 비밀번호마다 서로 다른 무작위 문자열(솔트)을 추가하여 해시화하고, 나아가 해시 계산을 반복한다(스트레칭).
  3. 업데이트 처리를 수행하는 페이지에 추측할 수 없는 토큰을 심어, 전송된 토큰이 올바른지 서버 측에서 매번 대조한다.
  4. 로그인 연속 실패가 일정 횟수에 이르면 계정을 일시적으로 사용할 수 없게 하고 관리자의 해제를 필요로 한다.
정답B. 비밀번호마다 서로 다른 무작위 문자열(솔트)을 추가하여 해시화하고, 나아가 해시 계산을 반복한다(스트레칭).

레인보우 테이블은 해시값과 원래 문자열의 범용 대응표이므로, 이용자마다 다른 솔트를 추가하면 표를 사용할 수 없게 되고 스트레칭으로 알아내는 수고도 늘어난다. 계정 잠금은 무차별 대입 계열, 토큰은 CSRF, 파일명을 직접 받지 않는 설계는 디렉터리 트래버설에 대한 대책이다.

문제 17 | 세션 탈취

세션 하이재킹에 대한 설명으로 적절한 것은 어느 것인가?

  1. 패킷의 발신지 IP 주소를 위장하여 접근 제한을 빠져나가 접속한다.
  2. 악성코드에 감염된 다수의 발판 기기에서 일제히 대량의 통신을 보내 표적 서버를 응답 불능 상태로 만든다.
  3. DNS 서버 캐시에 가짜 주소 정보를 기억시켜, 올바른 URL을 입력한 이용자를 가짜 사이트로 유도한다.
  4. 로그인 중인 이용자의 세션 ID를 추측하거나 훔쳐서 그 이용자로 위장하여 조작한다.
정답D. 로그인 중인 이용자의 세션 ID를 추측하거나 훔쳐서 그 이용자로 위장하여 조작한다.

세션 하이재킹은 비밀번호를 몰라도 성립한다는 점이 요주의로, 쿠키 도용이 대표적인 수단이다. 1은 IP 스푸핑, 3은 DDoS 공격, 4는 DNS 캐시 포이즈닝으로, 모두 인증된 상태를 탈취하는 공격이 아니다.

문제 18 | 쿠키

웹 애플리케이션에서 쿠키 도용에 의한 세션 하이재킹을 막기 위한 대책으로 가장 적절한 것은 어느 것인가?

  1. 쿠키에 HttpOnly 속성이나 Secure 속성을 설정하고 통신을 TLS로 암호화한 후, 로그인 성공 시 세션 ID를 재발급한다.
  2. 이용자에게 비밀번호를 정기적으로 변경하도록 요구하고, 과거에 사용한 비밀번호의 재사용을 금지한 후 변경하지 않은 이용자에게 독촉 통지를 보낸다.
  3. 로그인 연속 실패가 일정 횟수에 이르면 계정을 일시적으로 사용할 수 없게 하고 일정 시간 경과 후 자동으로 해제한다.
  4. 비밀번호를 일정 길이 이상으로 하고 영문 대문자·소문자·숫자·기호를 섞어 설정하도록 이용자에게 의무화한다.
정답A. 쿠키에 HttpOnly 속성이나 Secure 속성을 설정하고 통신을 TLS로 암호화한 후, 로그인 성공 시 세션 ID를 재발급한다.

도난당하는 것은 세션 ID이지 비밀번호가 아니므로, 비밀번호의 복잡화·정기 변경·계정 잠금으로는 막을 수 없다. 스크립트를 통한 읽기와 평문 통신에서의 도청을 막고, 로그인 시 ID를 재발급함으로써 훔친 ID의 악용과 고정화를 막는다.

문제 19 | MITM

사외의 공용 무선랜에서 사내 시스템을 이용할 때, 중간자 공격(MITM)에 의한 도청이나 변조를 막기 위한 대책으로 가장 적절한 것은 어느 것인가?

  1. 이용자의 비밀번호를 길고 복잡한 것으로 변경시키고 일정 기간마다 변경하는 운영으로 한다.
  2. 로그인 연속 실패가 일정 횟수에 이르면 계정을 일시적으로 사용할 수 없게 하여 관리자에게 통지한다.
  3. 통신을 TLS나 VPN으로 암호화하고, 서버 인증서 경고가 뜬 경우에는 접속을 중단한다.
  4. 데이터베이스 질의를 플레이스홀더(바인드 기구)를 사용하여 조립하도록 개수한다.
정답C. 통신을 TLS나 VPN으로 암호화하고, 서버 인증서 경고가 뜬 경우에는 접속을 중단한다.

중간자 공격은 통신 경로에 끼어드는 공격이므로 경로 암호화와, 끼어듦의 징후인 인증서 경고를 무시하지 않는 운영이 대책이 된다. 비밀번호 복잡화나 계정 잠금은 통신 도청을 막지 못하며, 플레이스홀더는 SQL 인젝션에 대한 대책이다.

문제 20 | 재전송

재전송 공격(리플레이 공격)의 내용과 그 대책의 조합으로 적절한 것은 어느 것인가?

  1. 사전에 실린 단어를 순서대로 시도하여 인증을 돌파하는 공격이며, 솔트와 스트레칭이 대책이 된다.
  2. 로그인 중인 이용자에게 세공된 링크를 클릭하게 하여 본인이 의도하지 않은 처리를 실행시키는 공격이며, 계정 잠금과 비밀번호 정기 변경이 대책이 된다.
  3. 서버에 대량의 접속 요청을 보내 서비스를 멈추는 공격이며, 다요소 인증이 대책이 된다.
  4. 도청한 인증 데이터를 그대로 재전송하여 인증을 통과시키는 공격이며, 일회용 비밀번호나 일회성 난수, 타임스탬프의 이용이 대책이 된다.
정답D. 도청한 인증 데이터를 그대로 재전송하여 인증을 통과시키는 공격이며, 일회용 비밀번호나 일회성 난수, 타임스탬프의 이용이 대책이 된다.

재전송 공격은 비밀번호 내용을 몰라도 성립하므로, 같은 데이터를 두 번 사용할 수 없게 하는 구조로 무력화한다. 2는 사전 공격에 대한 대책이 계정 잠금 등이고, 3은 CSRF로 토큰이 대책이며, 4는 DoS 공격으로 통신량 제어가 대책이므로, 어느 것도 조합이 잘못되었다.

문제 21 | SQL 대책

자사 회원 사이트에서 회원 정보가 대량으로 유출되어 조사한 결과, 입력란에 조작된 문자열이 전송되어 데이터베이스 명령이 조작된 것이 판명되었다. 개발 업체에 요구할 근본적인 수정으로 가장 적절한 것은 어느 것인가?

  1. 이용자에게 다요소 인증을 의무화하여 로그인 시 확인 코드 입력을 요구하게 한다.
  2. 업데이트 처리를 수행하는 페이지에 추측할 수 없는 토큰을 심어 두고 전송 시 그 값을 대조하는 구조를 추가한다.
  3. 로그인 연속 실패가 일정 횟수에 이르면 계정을 일시적으로 사용할 수 없게 하는 구조를 추가하고 관리자에게 통지한다.
  4. SQL문을 플레이스홀더(바인드 기구)로 조립하여 입력값이 명령으로 해석되지 않게 한다.
정답D. SQL문을 플레이스홀더(바인드 기구)로 조립하여 입력값이 명령으로 해석되지 않게 한다.

이것은 SQL 인젝션이며, 입력값을 문자열로 연결하여 SQL문을 만드는 것이 원인이다. 플레이스홀더를 사용하면 입력이 값으로만 취급되어 근본적으로 막을 수 있다. 계정 잠금은 무차별 대입 계열, 토큰은 CSRF, 다요소 인증은 부정 로그인에 대한 대책으로, 이 취약점은 해소되지 않는다.

문제 22 | XSS 대책

이용자가 입력한 내용을 그대로 화면에 표시하는 게시판에서, 열람한 다른 이용자의 브라우저상에서 악의적인 스크립트가 실행되는 취약점이 발견되었다. 대책으로 가장 적절한 것은 어느 것인가?

  1. 이용자의 비밀번호를 솔트를 붙여 해시화하고 스트레칭을 한 후 데이터베이스에 저장한다.
  2. 화면에 출력할 때 이스케이프 처리를 하여 기호가 스크립트로 해석되지 않게 한다.
  3. SQL문을 플레이스홀더(바인드 기구)로 조립하여 입력값이 명령으로 해석되지 않게 한다.
  4. 업데이트 처리를 수행하는 페이지에 추측할 수 없는 토큰을 심어 두고 전송된 값을 서버 측에서 대조한다.
정답B. 화면에 출력할 때 이스케이프 처리를 하여 기호가 스크립트로 해석되지 않게 한다.

이것은 크로스사이트 스크립팅(XSS)이며, 출력 시의 이스케이프 처리가 대책이다. 플레이스홀더는 SQL 인젝션, 토큰 대조는 CSRF, 솔트와 스트레칭은 레인보우 테이블 공격에 대한 대책으로, 어느 것도 이 취약점에는 대응하지 않는다.

문제 23 | CSRF 대책

로그인 중인 이용자가 메일 안의 링크를 열었을 뿐인데 본인이 의도하지 않은 탈퇴 처리가 실행되었다. 이 공격에 대한 대책으로 가장 적절한 것은 어느 것인가?

  1. 이용자로부터 파일명을 직접 받지 않게 하고 미리 준비한 식별자로 대상을 지정하게 하는 설계로 바꾼다.
  2. 로그인 연속 실패가 일정 횟수에 이르면 계정을 일시적으로 사용할 수 없게 하고 일정 시간이 지난 후 해제한다.
  3. 화면에 출력하는 문자열에 이스케이프 처리를 하여 입력된 기호가 스크립트로 해석되지 않게 한다.
  4. 처리를 접수하는 페이지에 추측할 수 없는 토큰을 심어, 전송된 토큰이 올바른지 확인한다.
정답D. 처리를 접수하는 페이지에 추측할 수 없는 토큰을 심어, 전송된 토큰이 올바른지 확인한다.

이것은 크로스사이트 리퀘스트 포저리(CSRF)로, 이용자 본인의 정규 세션이 악용되므로 입력값 검증이나 계정 잠금으로는 막을 수 없다. 토큰을 대조하면 공격자가 준비한 페이지로부터의 요청을 배제할 수 있다. 이스케이프 처리는 XSS, 파일명을 받지 않는 설계는 디렉터리 트래버설에 대한 대책이다.

문제 24 | 경로 거슬러 오르기

디렉터리 트래버설에 대한 설명으로 적절한 것은 어느 것인가?

  1. 파일명을 지정하는 파라미터에 상대 경로를 섞어 넣어 공개할 의도가 없는 상위 디렉터리의 파일을 읽어낸다.
  2. 프로그램이 확보한 메모리 영역을 초과하는 길이의 데이터를 보내 프로그램의 동작을 탈취한다.
  3. 입력란에 조작된 문자열을 넣어 데이터베이스 명령을 조작하여 공개되지 않은 정보를 빼낸다.
  4. 투명하게 만든 다른 화면을 진짜 화면에 겹쳐서 이용자가 의도하지 않은 곳을 클릭하게 한다.
정답A. 파일명을 지정하는 파라미터에 상대 경로를 섞어 넣어 공개할 의도가 없는 상위 디렉터리의 파일을 읽어낸다.

디렉터리 트래버설은 경로를 거슬러 올라가 비공개 파일을 읽어내는 공격으로, 설정 파일 등의 유출로 이어진다. 1은 SQL 인젝션, 3은 클릭재킹, 4는 버퍼 오버플로로, 노리는 대상이 각각 다르다.

문제 25 | OS 명령

OS 명령 인젝션으로 인해 발생할 수 있는 피해로 가장 적절한 것은 어느 것인가?

  1. 열람자의 브라우저상에서 악의적인 스크립트가 실행되어 쿠키나 세션 ID를 도난당한다.
  2. 로그인 중인 이용자의 권한으로 본인이 의도하지 않은 설정 변경이나 탈퇴 처리가 실행된다.
  3. 웹서버상에서 공격자가 지정한 명령이 실행되어 서버 자체를 탈취당한다.
  4. DNS 서버의 캐시가 조작되어 올바른 URL을 입력한 이용자가 가짜 사이트로 유도된다.
정답C. 웹서버상에서 공격자가 지정한 명령이 실행되어 서버 자체를 탈취당한다.

OS 명령 인젝션은 웹 애플리케이션이 내부에서 호출하는 OS 명령에 조작된 문자열을 끼워 넣어 서버상에서 임의의 명령을 실행시키는 공격이다. 1은 XSS, 2는 CSRF, 4는 DNS 캐시 포이즈닝에 의한 피해로, 피해가 미치는 범위가 다르다.

문제 26 | BOF

버퍼 오버플로를 이용한 공격과 그 대책의 조합으로 적절한 것은 어느 것인가?

  1. 이용자가 입력한 문자열을 그대로 화면에 표시시켜 열람한 다른 이용자의 브라우저상에서 악의적인 스크립트를 실행시키는 공격이며, 계정 잠금 도입이 대책이 된다.
  2. 다른 서비스에서 유출된 ID와 비밀번호 조합을 그대로 시도하는 공격이며, 플레이스홀더 이용이 대책이 된다.
  3. 악성코드에 감염시킨 다수의 발판 기기에서 대량의 통신을 보내는 공격이며, 출력 시의 이스케이프 처리가 대책이 된다.
  4. 프로그램이 준비한 메모리 영역을 초과하는 길이의 데이터를 보내 동작을 탈취하는 공격이며, 입력 데이터 길이 검사와 수정프로그램(패치) 적용이 대책이 된다.
정답D. 프로그램이 준비한 메모리 영역을 초과하는 길이의 데이터를 보내 동작을 탈취하는 공격이며, 입력 데이터 길이 검사와 수정프로그램(패치) 적용이 대책이 된다.

버퍼 오버플로는 넘친 데이터로 프로그램의 제어를 빼앗는 공격으로, 길이 검사와 패치 적용이 기본 대책이다. 2는 XSS로 이스케이프 처리, 3은 DDoS로 통신량 제어, 4는 비밀번호 리스트 공격으로 재사용 금지와 다요소 인증이 대책이므로, 어느 것도 조합이 잘못되었다.

문제 27 | 클릭 함정

클릭재킹에 대한 설명으로 적절한 것은 어느 것인가?

  1. 변조된 웹사이트를 열람하는 것만으로 브라우저의 취약점을 이용당해 악성코드를 눈치채지 못한 사이에 다운로드당한다.
  2. 이용자가 입력한 문자열을 그대로 표시하는 페이지에서 열람한 다른 이용자의 브라우저상에서 스크립트를 실행시킨다.
  3. 발신지 IP 주소를 위장한 조회를 다수의 DNS 서버로 보내 큰 응답을 표적에 집중시킨다.
  4. 투명하게 만든 다른 페이지를 진짜 화면에 겹쳐서 이용자가 누를 의도가 없던 곳을 클릭하게 하여 조작을 실행시킨다.
정답D. 투명하게 만든 다른 페이지를 진짜 화면에 겹쳐서 이용자가 누를 의도가 없던 곳을 클릭하게 하여 조작을 실행시킨다.

클릭재킹은 화면을 겹쳐서 이용자의 조작을 속여 빼앗는 공격으로, 자사 사이트를 다른 사이트의 프레임 안에 표시시키지 않는 설정이 대책이 된다. 1은 XSS, 2는 드라이브 바이 다운로드, 3은 DNS 리플렉션(증폭) 공격에 대한 설명이다.

문제 28 | 열람 감염

드라이브 바이 다운로드에 의한 감염을 이용자 측에서 막기 위해 가장 효과가 기대되는 대책은 어느 것인가?

  1. 웹사이트 열람 기록과 캐시를 매일 삭제하는 운영으로 한다.
  2. 사내 공유 폴더의 접근 권한을 재검토하여 필요한 사람만으로 한정한다.
  3. 비밀번호를 정기적으로 변경하고 다른 서비스와 같은 것을 재사용하지 않는다.
  4. OS, 브라우저, 그리고 브라우저에서 사용하는 소프트웨어를 항상 최신 상태로 유지한다.
정답D. OS, 브라우저, 그리고 브라우저에서 사용하는 소프트웨어를 항상 최신 상태로 유지한다.

드라이브 바이 다운로드는 변조된 사이트를 열람하는 것만으로 취약점을 이용당해 감염되는 공격이므로, 취약점을 남기지 않는 것이 가장 유효하다. 비밀번호 변경이나 열람 기록 삭제는 감염 여부에 영향을 주지 않으며, 공유 폴더의 접근 권한은 감염 후의 피해 범위와 관련되지만 감염 자체는 막지 못한다.

문제 29 | XSS와 CSRF

크로스사이트 스크립팅(XSS)과 크로스사이트 리퀘스트 포저리(CSRF)의 차이에 대한 설명으로 적절한 것은 어느 것인가?

  1. XSS는 이용자를 가짜 웹사이트로 유도하여 ID나 비밀번호를 입력하게 하는 공격으로 대책은 이용자에 대한 주의 환기이고, CSRF는 서버에 대량의 통신을 보내 응답 불능으로 만드는 공격으로 대책은 통신량 제어이다.
  2. XSS는 웹서버상에서 임의의 OS 명령을 실행시키는 공격으로 대책은 입력값 검증이고, CSRF는 메모리 영역을 넘치게 하여 동작을 탈취하는 공격으로 대책은 패치 적용이다.
  3. XSS의 대책은 토큰 대조이고, CSRF의 대책은 출력 시의 이스케이프 처리이다.
  4. XSS는 다른 이용자의 브라우저상에서 스크립트를 실행시키는 공격으로 대책은 이스케이프 처리이고, CSRF는 이용자의 권한으로 의도하지 않은 처리를 실행시키는 공격으로 대책은 토큰 대조이다.
정답D. XSS는 다른 이용자의 브라우저상에서 스크립트를 실행시키는 공격으로 대책은 이스케이프 처리이고, CSRF는 이용자의 권한으로 의도하지 않은 처리를 실행시키는 공격으로 대책은 토큰 대조이다.

이름은 비슷하지만 XSS는 스크립트를 실행시켜 정보를 훔치는 공격, CSRF는 본인의 권한으로 처리를 실행시키는 공격으로, 대책도 다르다. 4는 대책이 뒤바뀌어 있다. 1과 2는 각각 피싱이나 DoS, OS 명령 인젝션이나 버퍼 오버플로에 대한 설명이 섞여 있다.

문제 30 | 입력값 검증

웹 애플리케이션에서 입력값 검증(허용한 문자나 이름만 통과시키는 것)이 유효한 대책 중 하나가 되는 공격은 어느 것인가?

  1. 디렉터리 트래버설이나 OS 명령 인젝션
  2. 재전송 공격이나 세션 하이재킹
  3. DNS 캐시 포이즈닝이나 DNS 리플렉션 공격
  4. 레인보우 테이블 공격이나 비밀번호 리스트 공격
정답A. 디렉터리 트래버설이나 OS 명령 인젝션

파일명이나 OS 명령의 일부로 사용되는 값은 허용한 문자나 이름만 통과시키는 검증으로 부정한 지정을 배제할 수 있다. 다만 근본적으로는 파일명을 직접 받지 않는 설계나 OS 명령 호출 자체를 피하는 것이 우선이며, 검증은 그것과 조합하여 사용한다. 레인보우 테이블 공격이나 비밀번호 리스트 공격은 솔트와 스트레칭이나 재사용 금지, 재전송 공격이나 세션 하이재킹은 일회용 비밀번호나 세션 ID 보호, DNS 캐시 포이즈닝이나 DNS 리플렉션 공격은 DNS 서버 측의 설정과 업데이트가 대책이며, 어느 것도 입력값 검증으로는 막을 수 없다.

문제 31 | DDoS

DDoS 공격에 대한 설명으로 적절한 것은 어느 것인가?

  1. 이용자의 PC에 암호화폐 채굴 프로그램을 몰래 심어 그 계산 능력과 전력을 무단으로 계속 사용해 이익을 얻는다.
  2. 거래처나 자회사 등 방어가 허술한 조직을 먼저 침해한 뒤 그곳을 경유해 본래 목표 조직 내부로 침입하여 목적한 정보를 훔친다.
  3. 통신하는 두 당사자 사이에 몰래 끼어들어 주고받는 내용을 훔쳐보거나 조작한 내용을 상대에게 전달하는 등 통신을 조종한다.
  4. 악성코드에 감염시킨 다수의 기기에서 일제히 대량의 통신이나 처리 요청을 보내 표적 서비스를 이용할 수 없는 상태로 만든다.
정답D. 악성코드에 감염시킨 다수의 기기에서 일제히 대량의 통신이나 처리 요청을 보내 표적 서비스를 이용할 수 없는 상태로 만든다.

DDoS 공격은 분산 서비스 거부 공격으로, 다수의 발판 기기에서 일제히 이루어지므로 발신지 IP 주소 차단만으로는 대처하기 어려우며, 침해되는 요소는 가용성이다. 1은 중간자 공격, 3은 크립토재킹, 4는 공급망 공격에 대한 설명이다.

문제 32 | 증폭 공격

DNS 리플렉션 공격(DNS 증폭 공격)에 대한 설명으로 적절한 것은 어느 것인가?

  1. 브라우저의 다시 불러오기를 수작업으로 연타하여 같은 페이지의 로딩을 몇 번이고 반복시킴으로써 서버에 지속적인 부하를 건다.
  2. 접속 요청만 대량으로 보내고 응답을 반환하지 않아 접속 대기 상태를 쌓이게 하여 서버의 자원을 소진시켜 서비스를 멈추게 한다.
  3. 발신지 IP 주소를 표적으로 위장한 작은 조회를 다수의 DNS 서버로 보내 큰 응답을 표적에 집중시킨다.
  4. DNS 서버의 캐시에 가짜 주소 정보를 기억시켜 올바른 URL을 입력한 이용자를 공격자의 가짜 사이트로 유도한다.
정답C. 발신지 IP 주소를 표적으로 위장한 작은 조회를 다수의 DNS 서버로 보내 큰 응답을 표적에 집중시킨다.

적은 통신량에서 큰 공격량을 만들어 낸다는 점이 “증폭(앰프)”의 유래로, 발신지 위장이 전제가 된다. 1은 DNS 캐시 포이즈닝, 2는 SYN 플러드 공격, 3은 F5 공격이며, 어느 것도 DNS 응답을 증폭시키는 공격이 아니다.

문제 33 | SYN 홍수

SYN 플러드 공격에 대한 설명으로 적절한 것은 어느 것인가?

  1. 수정프로그램이 아직 제공되지 않은 단계의 취약점을 노려 공격한다.
  2. 발신지의 MAC 주소와 IP 주소의 대응을 속여서 알려, 동일 LAN 내의 통신을 자신의 기기로 끌어들여 훔쳐본다.
  3. 접속 요청만 대량으로 보내고 응답을 반환하지 않음으로써 접속 대기 상태를 쌓이게 하여 서버의 자원을 소진시킨다.
  4. 웹 애플리케이션의 입력란에 조작된 문자열을 보내 데이터베이스 명령을 조작하여 회원 정보를 빼낸다.
정답C. 접속 요청만 대량으로 보내고 응답을 반환하지 않음으로써 접속 대기 상태를 쌓이게 하여 서버의 자원을 소진시킨다.

SYN 플러드 공격은 접속의 중간 상태를 대량으로 만들게 하는 DoS 공격으로, 통신량 자체는 많지 않아도 성립한다. 1은 ARP 스푸핑, 3은 제로데이 공격, 4는 SQL 인젝션이며, 서비스를 멈추는 공격이 아니다.

문제 34 | DNS 오염

이용자가 올바른 URL을 입력했음에도 불구하고 가짜 웹사이트로 접속되어 버리는 현상의 원인으로 가능성이 가장 높은 공격은 어느 것인가?

  1. SYN 플러드 공격
  2. 재전송 공격
  3. 클릭재킹
  4. DNS 캐시 포이즈닝
정답D. DNS 캐시 포이즈닝

DNS 캐시 포이즈닝은 DNS 서버의 캐시에 가짜 대응 정보를 기억시키는 공격으로, 이용자는 올바른 URL을 입력하므로 알아채기 어렵다. SYN 플러드 공격은 서비스를 멈추는 공격, 클릭재킹은 화면 겹치기, 재전송 공격은 인증 데이터 재전송으로, 이름 해석 결과는 바꾸지 않는다.

문제 35 | 위장 2종

ARP 스푸핑과 IP 스푸핑에 대한 설명의 조합으로 적절한 것은 어느 것인가?

  1. ARP 스푸핑은 메일 발신자명을 속여 신용하게 만드는 수법이고, IP 스푸핑은 웹페이지를 변조하여 표시를 조작하는 수법이다.
  2. ARP 스푸핑은 동일 LAN 내에서 MAC 주소와 IP 주소의 대응을 속여 통신을 끌어들이는 수법이고, IP 스푸핑은 패킷의 발신지 IP 주소를 위장하는 수법이다.
  3. ARP 스푸핑은 패킷의 발신지 IP 주소를 위장하는 수법이고, IP 스푸핑은 동일 LAN 내에서 MAC 주소 대응을 속이는 수법이다.
  4. ARP 스푸핑은 DNS 서버의 캐시에 가짜 정보를 기억시켜 가짜 사이트로 유도하는 수법이고, IP 스푸핑은 이용자의 세션 ID를 훔쳐 사칭하는 수법이다.
정답B. ARP 스푸핑은 동일 LAN 내에서 MAC 주소와 IP 주소의 대응을 속여 통신을 끌어들이는 수법이고, IP 스푸핑은 패킷의 발신지 IP 주소를 위장하는 수법이다.

ARP 스푸핑은 동일 LAN 내 중간자 공격의 발판이 되고, IP 스푸핑은 공격 발신지 은폐나 리플렉션 공격의 도구로 사용된다. 1은 둘의 설명이 뒤바뀌어 있다. 3과 4는 DNS 캐시 포이즈닝이나 세션 하이재킹, 사칭 메일 등 별개의 공격에 대한 설명이다.

문제 36 | 제로데이

제로데이 공격에 대한 대비로 가장 적절한 것은 어느 것인가?

  1. 업데이트 철저에 더해 다층 방어와 행위 기반 탐지를 조합하여 침입당하는 것을 전제로 한 탐지·대응 체계를 갖춘다.
  2. 사외에서 오는 메일을 모두 수신 거부로 설정하고 업무 연락은 전화만으로 전환한다.
  3. 비밀번호를 정기적으로 변경하는 운영을 철저히 하고 재사용을 그만두도록 알린다.
  4. 수정프로그램을 적용하기만 하면 반드시 막을 수 있으므로 업데이트 철저만 사내에 알리고 다른 대비는 특별히 하지 않는다.
정답A. 업데이트 철저에 더해 다층 방어와 행위 기반 탐지를 조합하여 침입당하는 것을 전제로 한 탐지·대응 체계를 갖춘다.

제로데이 공격은 수정프로그램이 존재하지 않는 기간을 노리므로 업데이트 철저만으로는 막을 수 없다. 침입을 전제로 탐지와 초동 대응 체계를 마련해 두는 것이 핵심이다. 비밀번호 정기 변경은 무관하며, 메일 전면 거부는 업무가 성립되지 않아 현실적인 대책이 아니다.

문제 37 | 공급망

공급망 공격에 대한 설명으로 적절한 것은 어느 것인가?

  1. 방어가 허술한 거래처나 자회사, 널리 사용되는 소프트웨어 제공사를 침해하여 그곳을 경유해 본래 목표 조직에 도달한다.
  2. AI로 합성한 경영자의 음성을 사용해 전화를 걸어 경리 담당자에게 긴급을 가장한 송금을 지시하여 공격자의 계좌로 입금시킨다.
  3. 자사의 공개 서버에 다수의 발판 기기에서 대량의 통신을 보내 주문 접수를 중단시켜 업무를 방해한다.
  4. 자사의 PC에 암호화폐 채굴 프로그램을 몰래 심어 그 계산 능력과 전력을 무단으로 사용한다.
정답A. 방어가 허술한 거래처나 자회사, 널리 사용되는 소프트웨어 제공사를 침해하여 그곳을 경유해 본래 목표 조직에 도달한다.

공급망 공격은 본래 목표를 직접 공격하지 않고 관계 회사를 발판으로 삼는다는 점이 특징으로, 자사의 기술적 대책만으로는 막을 수 없다. 1은 DoS/DDoS 공격, 3은 크립토재킹, 4는 딥페이크를 이용한 사칭으로, 어느 것도 거래처를 경유하는 구조가 아니다.

문제 38 | 업데이트 경유

자사가 오랫동안 이용해 온 업무용 소프트웨어에 대해, 제공사가 침해당해 정규 배포 사이트에 공개된 업데이트 프로그램에 부정한 프로그램이 섞여 있었다. 이를 적용한 자사 단말기가 감염되었다. 이 사례에서 얻어야 할 교훈으로 가장 적절한 것은 어느 것인가?

  1. 업데이트 프로그램 적용 자체가 위험하다는 것을 알았으므로, 앞으로는 제공사가 배포하는 수정프로그램을 일절 적용하지 않고 현재 사용 중인 버전 그대로 운영을 계속하는 것을 사내 방침으로 정해 전 부서에 알린다.
  2. 정규 입수 경로라도 침해당할 수 있으므로 제공사가 공표하는 정보를 지속적으로 확인하고, 업데이트 후의 의심스러운 통신이나 동작을 감시할 수 있게 한 뒤 침입을 전제로 한 탐지·대응 체계를 갖추어 둔다.
  3. 이용자의 비밀번호를 길고 복잡한 것으로 변경하고 다요소 인증을 도입하면 같은 피해를 막을 수 있다.
  4. 침해당한 것은 제공사이며, 정규 배포 사이트에서 입수하는 한 이용하는 쪽에서는 알아챌 방법이 없으므로 자사에서 취할 수 있는 대책이나 대비는 없다.
정답B. 정규 입수 경로라도 침해당할 수 있으므로 제공사가 공표하는 정보를 지속적으로 확인하고, 업데이트 후의 의심스러운 통신이나 동작을 감시할 수 있게 한 뒤 침입을 전제로 한 탐지·대응 체계를 갖추어 둔다.

소프트웨어 제공사를 침해하는 공급망 공격으로, 정규 경로로 배포되기 때문에 입수처가 올바른지만으로는 알아챌 수 없다. 업데이트를 멈추면 알려진 취약점을 방치하게 되어 오히려 위험하다. 비밀번호 강화는 감염 경로와 무관하며, 제공사에만 맡기면 탐지도 대응도 늦어진다.

문제 39 | 무단 채굴

크립토재킹 피해가 나타나는 방식으로 가장 적절한 것은 어느 것인가?

  1. 고객 정보가 외부 게시판에 공개되어 고객의 문의나 항의가 쇄도해 평소 업무가 정체되고 연일 그 대응에 쫓긴다.
  2. 자사 웹사이트가 응답하지 않게 되어 주문 접수가 불가능해지고, 복구가 끝날 때까지 매출 기회를 계속 잃는다.
  3. 올바른 URL을 입력했는데 눈치채지 못한 사이에 가짜 사이트로 접속되어 입력한 ID와 비밀번호나 카드번호를 도난당한다.
  4. 정보 유출은 보이지 않는데 단말기 동작이 갑자기 느려지거나 클라우드 이용료나 전기료가 부자연스럽게 늘어난다.
정답D. 정보 유출은 보이지 않는데 단말기 동작이 갑자기 느려지거나 클라우드 이용료나 전기료가 부자연스럽게 늘어난다.

크립토재킹은 타인의 기기의 계산 능력을 무단으로 채굴에 사용하는 공격으로, 정보를 훔치지 않아 알아채기 어려우며 동작이 느려지거나 비용이 늘어나는 형태로 나타난다. 1은 정보 유출, 2는 DoS/DDoS 공격, 4는 DNS 캐시 포이즈닝에 의한 피해이다.

문제 40 | AI 악용

생성형 AI나 딥페이크의 악용이 확산되는 가운데, 조직으로서 취해야 할 대응으로 가장 적절한 것은 어느 것인가?

  1. 문장이 자연스럽고 오류가 없는 메일은 진짜로 간주해도 좋다고 직원에게 알린다.
  2. 전화 목소리가 본인의 것과 일치하면 구두 지시만으로 송금이나 입금 계좌 변경을 인정한다.
  3. 문장의 자연스러움이나 목소리만으로 진위를 판단하지 않고, 송금이나 입금 계좌 변경은 등록된 연락처로의 회신 확인과 복수 인원의 승인을 필수로 한다.
  4. 사내에서 생성형 AI 이용을 전면 금지하면 피싱 메일 피해가 발생하지 않게 된다.
정답C. 문장의 자연스러움이나 목소리만으로 진위를 판단하지 않고, 송금이나 입금 계좌 변경은 등록된 연락처로의 회신 확인과 복수 인원의 승인을 필수로 한다.

생성형 AI로 문장은 자연스러워지고 딥페이크로 목소리도 재현할 수 있게 되어, 종래의 “부자연스러움으로 알아채는” 방법은 통하지 않는다. 사람의 감각에 의존하지 않고 별도 경로의 확인과 복수 인원의 승인이라는 절차로 제동을 건다. 자사가 생성형 AI 이용을 금지해도 공격자 측의 이용은 막을 수 없다.

연습: 이 페이지의 문제 풀기

무작위로 출제하는 연습 도구입니다(JavaScript가 활성화된 경우에 작동합니다). 위의 문제와 해설은 그대로 모두 읽을 수 있습니다.

※ 해설은 학습용 정보 제공입니다. 시험 출제 범위와 제도는 연도에 따라 바뀌므로, 반드시 시행 기관의 공식 발표를 확인하십시오.

이 페이지는 일본어 원문을 번역한 것입니다. 번역과 원문의 내용이 다를 경우 일본어판이 우선합니다. 일본어 원문 보기