Skip to content
KitploitKITPLOIT
도구익스플로잇블로그
Log in
제출
도구익스플로잇블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
security-interview-questions — 엄선된 정보보안 면접 준비 자료로, 핵심 원칙, 감사, 접근 통제, 보안 아키텍처를 다루는 Q&A와 학습 리소스 링크를 포함합니다. | Kitploit
도구/GitHubGitHub/justinltodd/security-interview-questions
Learning & EducationCurated ResourcesLearning Paths & Courses
GitHubjustinltodd/security-interview-questions

security-interview-questions

엄선된 정보보안 면접 준비 자료로, 핵심 원칙, 감사, 접근 통제, 보안 아키텍처를 다루는 Q&A와 학습 리소스 링크를 포함합니다.

저장소 보기

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
11031246년 전Kitploit 검토 완료

출처

  • QUIZ: https://quizlet.com/231268221/general-information-security-questions-flash-cards/
  • SANS 치트 시트: https://www.sans.org/blog/the-ultimate-list-of-sans-cheat-sheets/
  • Offensive Security (OSCP): https://411hall.github.io/OSCP-Preparation/
    • https://medium.com/@falconspy/oscp-exam-attempt-1-1893df5a0a00
  • VulnHub - LABS: https://www.vulnhub.com/

정보 보안 뉴스 출처:

  • 여러 곳. 주로 Security Weekly Podcast(Paul Assadorian), 구글, Krebs On Security(때때로), danielmiessler.com의 Daniel Miessler.

기본 개념

  1. 정보 보안이란 무엇이며 어떻게 달성되나요?

    • 정보 보안이란 인쇄물, 전자 또는 기타 모든 형태의 기밀·개인·민감 정보나 데이터를 무단 접근, 사용, 오용, 공개, 파괴, 수정 또는 방해로부터 보호하기 위해 설계되고 구현된 프로세스와 방법론을 말합니다.
  2. 정보 보안의 핵심 원칙은 무엇인가요?

    • CIA 3요소(CIA triad). CIA는 기밀성(confidentiality), 무결성(integrity), 가용성(availability)을 의미하며, 이는 정보 보안의 세 가지 주요 목표입니다.
    • 인증(Authentication) 및 부인 방지(Non-repudiation)
  3. 부인 방지(IT 보안 측면에서)란 무엇인가요?

    • 부인 방지는 누군가가 어떤 것의 유효성을 부인할 수 없도록 보장하는 것입니다.
    • 부인 방지는 정보 보안에서 널리 사용되는 법적 개념으로, 데이터의 출처와 데이터 무결성에 대한 증거를 제공하는 서비스를 말합니다.
    • 모든 서비스나 프로세스가 데이터의 무결성(예: 서명)과 출처에 대한 증거를 제공해야 한다는 개념입니다. 데이터, 프로세스 및 전송의 무결성을 보장하므로 정보 보안의 한 측면입니다.
  4. 정보 보안과 데이터 가용성의 관계는 무엇인가요?

    • 정보 보안은 데이터를 보호하고 인증되고 승인된 사용자만 승인된 데이터에 접근할 수 있도록 보장하는 데 사용되는 전술과 프로세스를 포함합니다. 정보 보안은 인증된 사용자의 접근을 막을 수 없지만, 논리적 및 물리적 통제를 사용하여 무단 접근이나 도난으로부터 데이터를 보호해야 합니다.
  5. 보안 정책이란 무엇이며 왜 필요한가요?

    • 사용자가 정보 시스템에 언제, 어떻게, 왜 접근하고 상호작용할 수 있는지를 규율하는 문서입니다. 사용자에게 자신의 역할과 책임에 대한 합리적인 기대치를 제공하며 절차적 조치에 대한 지침 역할을 합니다.
  6. 논리적 보안과 물리적 보안의 차이점은 무엇인가요? 두 가지 모두 예를 들어 설명해 주시겠어요?

    • 사람을 보호하는 것은 물리적 보안과 논리적 보안의 결합을 수반합니다. 물리적 보안은 인가된 개인만 건물에 출입할 수 있도록 하여 사람들을 안전하게 보호합니다. 논리적 보안은 컴퓨터와 데이터를 무단 접근으로부터 보호합니다.
    • 논리적 보안은 사용자 식별, 비밀번호, 인증 및 생체 인식을 구현하여 사용자 접근을 차단함으로써 컴퓨터 소프트웨어를 보호합니다. 물리적 보안은 울타리, 경보기, 카메라, 보안 요원, 전자 출입 통제, 침입 탐지 및 관리 접근 통제를 설치하여 공격자의 건물 진입을 예방하고 억제합니다. 논리적 보안과 물리적 보안의 차이는 논리적 보안이 컴퓨터 시스템에 대한 접근을 보호하는 반면, 물리적 보안은 사이트와 사이트 내에 있는 모든 것을 보호한다는 점입니다.
  7. 허용 가능한 위험 수준이 존재하나요?

    • 비즈니스가 최적 수준에서 운영될 수 있도록 하면서 가능한 한 많은 위험을 완화하는 위험 수준입니다. 위험 할당은 새로운 기술, 프로세스 및 위협 환경이 변화함에 따라 항상 재평가되어야 합니다.
  8. 위험을 어떻게 측정하나요? 정보 보안 위험을 측정하는 특정 지표의 예를 들어 주시겠어요?

    • 위험은 위협 발생 가능성 값에 영향 값을 곱하여 계산되며, 그 결과에 따라 위험은 높음, 중간 또는 낮음으로 분류됩니다. ISO 표준 27005(정보 보안 위험 관리 - ISRM)
  9. 위험 트레이드오프(예: 위험 대비 비용)의 예를 들어 주시겠어요?

  10. 기업 데이터 보안을 위협하는 가장 일반적인 공격 유형은 무엇인가요?

    • 내부자 위협(Insider Threats)
    • 랜섬웨어(Ransomware)
    • 데이터 유출(data exfiltration)을 가능하게 하는 악성코드
    • 스크립팅 공격(XSS, 크로스 사이트 위조)
    • 인젝션 공격(SQL/JavaScript)
  11. 위협(threat)과 취약점(vulnerability)의 차이점은 무엇인가요?

    • 취약점은 위협이 악용할 수 있는 시스템, 사이트 또는 프로세스의 약점입니다. 위협은 약점을 이용하여 무단 작업을 수행하거나 정보 시스템에 대한 무단 접근을 얻는 모든 개체 또는 프로세스입니다.
  12. 일반적인 보안 취약점의 예를 들어 주시겠어요?

    • 크로스 사이트 스크립팅(Cross Site Scripting)
    • SQL 인젝션(SQL Injections)
    • 크로스 사이트 위조(Cross Site Forgery)
    • 버퍼 오버플로(Buffer Overflows)
    • 취약한 암호화/암호화 없음
    • 잘못 구성된 방화벽 규칙
    • 취약한 접근 통제 / 액티브 도메인 규칙 정책.
  13. ISO/IEC 27002와 같은 보안 관리 프레임워크에 대해 알고 계신가요?

    • ISO/IEC 270002
    • NIST SP 800-53: NIST 사이버 보안 프레임워크
    • SOC 2/3
    • PCI-DSS
    • HIPAA
    • NERC-CIP
    • FFIEC
  14. 소프트웨어 개발 수명주기의 각 단계에서 정보 보안의 역할에 대해 간략히 설명해 주시겠어요?

    • 요구사항 수집
      • 보안 요구사항
      • 단계 게이트(Phase Gates) 설정
      • 위험 평가
    • 설계
      • 보안 관점에서 설계 요구사항 식별
      • 아키텍처 및 설계 검토
      • 위협 모델링
    • 코딩
      • 코딩 모범 사례
      • 정적 분석 수행
    • 테스트
      • 취약점 평가
      • 퍼징(Fuzzing)
    • 배포
      • 서버 구성 검토
      • 네트워크 구성 검토
  15. 기업에서 보안 운영의 역할에 대해 설명해 주시겠어요?

    • SOC(보안 운영 센터)는 조직화되고 고도로 숙련된 팀으로, 기술과 정밀한 절차를 모두 사용하여 사이버 보안 사고를 예방, 탐지, 분석 및 대응하는 동시에 조직의 사이버 보안 태세를 모니터링하고 개선하는 것을 임무로 합니다.
  16. 사고 관리(incident management)란 무엇인가요?

    • IT 사고 관리는 IT 서비스 관리(ITSM)의 한 영역으로, IT 팀이 중단 발생 후 비즈니스에 미치는 부정적 영향을 최대한 줄이는 방식으로 서비스를 가능한 한 빨리 정상 상태로 복구하는 것입니다.
    • 보안 사고 관리는 직원과 사용자 모두가 과도한 다운타임을 겪지 않도록 사고를 신속하게 해결하는 데 중점을 둡니다. 보안 위협이나 사고를 실시간으로 식별, 관리, 기록 및 분석함으로써 보안 사고 관리는 IT 인프라 내의 모든 보안 문제에 대한 강력하고 포괄적인 관점을 제공합니다.
  17. DNS 모니터링이 왜 중요한가요?

    • DNS는 최종 사용자를 인터넷에 연결하는 데 중요한 역할을 합니다. 클라이언트 장치가 도메인에 연결할 때마다 DNS 로그에 기록됩니다. 클라이언트 장치와 로컬 리졸버 간의 DNS 트래픽을 검사하면 포렌식 분석을 위한 정보를 얻을 수 있을 뿐만 아니라 네트워크에서 다음과 같은 악성 활동/연결을 발견할 수 있습니다:
      • 봇넷
      • DDOS 공격 탐지
      • 악성 도메인
      • 동적 도메인
  18. 보안 통제(security control)란 무엇인가요?

    • 보안 위험을 회피, 탐지, 대응 또는 최소화하기 위한 보호 장치(safeguard) 또는 대응책(countermeasure)입니다.
  19. 보안 통제의 다양한 유형은 무엇인가요?

    • 논리적 보안 통제
    • 물리적 보안 통제
    • 절차적 보안 통제
  20. 정보 수명주기에 대해 설명해 주시겠어요? 각 단계에서 정보 보안을 어떻게 보장하나요?

    • 정보로부터 완전한 활용과 이점을 얻기 위해 수명주기 전반에 걸쳐 정보를 적절히 관리하는 방식입니다. 계획(Plan), 획득(Obtain), 저장/공유(Store/Share), 유지(Maintain), 적용(Apply), 폐기(Dispose) 단계를 포함합니다.
  21. 정보 보안 거버넌스란 무엇인가요?

    • IT 보안 거버넌스는 조직이 IT 보안을 지휘하고 통제하는 시스템입니다(ISO 38500에서 차용).
    • 거버넌스는 책임 프레임워크를 명시하고 위험이 적절히 완화되도록 감독을 제공하며, 관리는 위험을 완화하기 위한 통제가 구현되도록 보장합니다.
  22. 당신의 직업적 가치는 무엇인가요? 정보 보안 분야에서 직업 윤리가 왜 중요한가요?

    • 큰 힘에는 큰 책임이 따릅니다. 보안 전문가에게는 조직의 IT 인프라에 대한 예외적인 수준의 접근 권한이 부여되며 종종 매우 신뢰를 받습니다. 보안 전문가는 비즈니스와 이해관계자를 보호하기 위해 윤리적이고 정직한 방식으로 행동하는 것이 매우 중요합니다.

보안 감사 및 테스트

  1. IT 보안 감사란 무엇인가요?

    • 기본적으로 IT 보안 감사에는 두 가지 서로 다른 평가가 포함됩니다. 수동 평가는 내부 또는 외부 IT 보안 감사자가 직원을 인터뷰하고, 접근 통제를 검토하고, 하드웨어에 대한 물리적 접근을 분석하고, 취약점 스캔을 수행할 때 이루어집니다. 이러한 검토는 최소한 연 1회 실시되어야 합니다. 그러나 일부 조직은 더 자주 실시하는 것을 선호합니다.
    • 일부 표준은 IT 산업 전반에 광범위하게 적용되는 반면, 많은 표준은 특정 분야에 한정되어 예를 들어 의료 또는 금융 기관에 직접 적용됩니다. 다음은 현재 존재하는 가장 많이 논의되는 IT 보안 표준 중 일부의 간략한 목록입니다.
      • ISO 컴플라이언스: 국제표준화기구(ISO)는 품질, 신뢰성 및 안전을 보장하도록 설계된 다양한 지침을 개발하고 발표합니다. ISO/IEC 27000 표준군은 정보 자산의 보안 유지에 중점을 두기 때문에 시스템 관리자에게 가장 관련성이 높은 표준 중 일부입니다. ISO/IEC 27001은 정보 보안 관리 시스템 요구사항으로 잘 알려져 있습니다.
      • HIPAA 보안 규칙: HIPAA 보안 규칙은 조직이 환자의 전자 개인 건강 정보를 정확히 어떻게 보호해야 하는지에 관한 구체적인 지침을 설명합니다.
      • PCI DSS 컴플라이언스: PCI DSS 컴플라이언스 표준은 고객 결제를 처리하는 모든 회사에 직접 적용됩니다. 이 표준을 거래를 수행할 때마다 신용카드 정보가 보호되도록 보장하는 요구사항이라고 생각하면 됩니다.
      • SOX 컴플라이언스: SOX 법은 발의자인 폴 사베인스 상원의원(D-MD)과 마이클 G. 옥슬리 하원의원(R-OOH-4)의 이름을 따서 공식적으로 사베인스-옥슬리 법(Sarbanes-Oxley Act)으로 더 잘 알려져 있으며, 대대적으로 보도된 엔론 스캔들 이후 2002년에 통과되었습니다. 그 목표는 모든 상장 기업이 매년 정확하고 신뢰할 수 있는 재무 공시를 제공하도록 요구함으로써 투자자를 보호하는 것이었습니다.
  2. 정보 보안을 어떻게 테스트하나요?

    • 침투 테스트(Penetration testing): 이 테스트는 악의적인 해커의 공격을 시뮬레이션합니다. 외부 해킹 시도에 대한 잠재적 취약점이 있는지 확인하기 위해 특정 시스템을 분석하는 테스트입니다.
    • 위험 평가(Risk Assessment): 조직에서 관찰된 보안 위험을 분석하는 테스트입니다.
  3. 블랙박스와 화이트박스 침투 테스트의 차이점은 무엇인가요?

    • 블랙박스(Black-Box) 계약에서 컨설턴트는 내부 정보에 접근할 수 없으며 클라이언트의 애플리케이션이나 네트워크에 대한 내부 접근 권한도 부여받지 않습니다. 진행에 필요한 민감한 지식을 얻기 위해 모든 정찰을 수행하는 것이 컨설턴트의 역할이며, 이를 통해 일반적인 공격자에 가장 가까운 역할을 수행하게 됩니다. 이 유형의 테스트는 가장 현실적이지만 많은 시간이 필요하며 네트워크나 애플리케이션의 내부에 존재하는 취약점을 간과할 가능성이 가장 큽니다.
    • 화이트박스(White-Box) 테스트는 보안 컨설턴트가 애플리케이션과 시스템에 완전히 개방된 접근 권한을 갖도록 허용합니다. 이를 통해 컨설턴트는 소스 코드를 볼 수 있고 네트워크에 대한 높은 권한의 계정을 부여받을 수 있습니다. 화이트박스 테스트의 목적은 논리적 취약점, 잠재적 보안 노출, 보안 오구성, 잘못 작성된 개발 코드, 방어 조치 부족 등 다양한 영역에서 잠재적 약점을 식별하는 것입니다. 이 유형의 평가는 일반적인 공격자가 이용할 수 없는 "무대 뒤(behind the scenes)" 관점에서 내부 및 외부 취약점이 모두 평가되므로 더 포괄적입니다.
  4. 취약점 스캔이란 무엇인가요?

    • 취약점 스캐닝은 보안 허점을 식별하기 위해 컴퓨터나 네트워크에서 악용 가능한 잠재적 지점을 검사하는 것입니다. 취약점 스캔은 컴퓨터, 네트워크 및 통신 장비의 시스템 약점을 탐지하고 분류하며 대응책의 효율성을 예측합니다.
  5. 보안 평가 계획(보안 테스트 계획)에는 무엇이 포함되나요?

    • 보안 평가 계획은 평가의 목적과 시스템 보안 계획에서 식별되고 설명된 구현 통제를 기반으로 평가할 통제 및 통제 강화 사항을 문서화합니다. 보안 평가 계획은 평가의 범위를 정의하며, 특히 완전한 평가 또는 부분 평가가 수행될 것인지, 그리고 평가가 신규 또는 크게 변경된 시스템과 관련된 초기 사전 승인 활동을 지원하기 위한 것인지 아니면 운영 시스템에 사용되는 지속적 평가를 위한 것인지를 나타냅니다. 보안 평가 계획은 또한 각 통제에 사용될 절차를 설명합니다. 일반적으로 특별 발행물(Special Publication) 800-53A 또는 사용 가능한 평가 사례에서 도출되며 조직 또는 시스템별 요구사항을 충족하도록 필요에 따라 조정됩니다. 여기에는 평가 방법과 대상의 선택 및 지정된 심도(depth)와 범위(coverage) 속성이 포함됩니다.

접근 통제

  1. 인증(authentication)과 인가(authorization)의 차이점은 무엇인가요?
    • 인증은 자신의 신원을 확인하는 것을 의미하고, 인가는 시스템에 대한 접근 권한을 부여하는 것을 의미합니다. 간단히 말해, 인증은 "당신이 누구인지"를 검증하는 프로세스이고, 인가는 "무엇에 접근할 수 있는지"를 검증하는 프로세스입니다.
도구 다운로드