Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
security-interview-questions — 엄선된 정보보안 면접 준비 자료로, 핵심 원칙, 감사, 접근 통제, 보안 아키텍처를 다루는 Q&A와 학습 리소스 링크를 포함합니다. | Kitploit
도구/GitHubGitHub/justinltodd/security-interview-questions
Learning & EducationCurated ResourcesLearning Paths & Courses
GitHubjustinltodd/security-interview-questions

security-interview-questions

엄선된 정보보안 면접 준비 자료로, 핵심 원칙, 감사, 접근 통제, 보안 아키텍처를 다루는 Q&A와 학습 리소스 링크를 포함합니다.

저장소 보기

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
1103166년 전Kitploit 검토 완료

출처

  • QUIZ: https://quizlet.com/231268221/general-information-security-questions-flash-cards/
  • SANS 치트 시트: https://www.sans.org/blog/the-ultimate-list-of-sans-cheat-sheets/
  • Offensive Security (OSCP): https://411hall.github.io/OSCP-Preparation/
    • https://medium.com/@falconspy/oscp-exam-attempt-1-1893df5a0a00
  • VulnHub - LABS: https://www.vulnhub.com/

정보 보안 뉴스 출처:

  • 여러 곳. 주로 Security Weekly Podcast(Paul Assadorian), 구글, Krebs On Security(때때로), danielmiessler.com의 Daniel Miessler.

기본 개념

  1. 정보 보안이란 무엇이며 어떻게 달성되나요?

    • 정보 보안이란 인쇄물, 전자 또는 기타 모든 형태의 기밀·개인·민감 정보나 데이터를 무단 접근, 사용, 오용, 공개, 파괴, 수정 또는 방해로부터 보호하기 위해 설계되고 구현된 프로세스와 방법론을 말합니다.
  2. 정보 보안의 핵심 원칙은 무엇인가요?

    • CIA 3요소(CIA triad). CIA는 기밀성(confidentiality), 무결성(integrity), 가용성(availability)을 의미하며, 이는 정보 보안의 세 가지 주요 목표입니다.
    • 인증(Authentication) 및 부인 방지(Non-repudiation)
  3. 부인 방지(IT 보안 측면에서)란 무엇인가요?

    • 부인 방지는 누군가가 어떤 것의 유효성을 부인할 수 없도록 보장하는 것입니다.
    • 부인 방지는 정보 보안에서 널리 사용되는 법적 개념으로, 데이터의 출처와 데이터 무결성에 대한 증거를 제공하는 서비스를 말합니다.
    • 모든 서비스나 프로세스가 데이터의 무결성(예: 서명)과 출처에 대한 증거를 제공해야 한다는 개념입니다. 데이터, 프로세스 및 전송의 무결성을 보장하므로 정보 보안의 한 측면입니다.
  4. 정보 보안과 데이터 가용성의 관계는 무엇인가요?

    • 정보 보안은 데이터를 보호하고 인증되고 승인된 사용자만 승인된 데이터에 접근할 수 있도록 보장하는 데 사용되는 전술과 프로세스를 포함합니다. 정보 보안은 인증된 사용자의 접근을 막을 수 없지만, 논리적 및 물리적 통제를 사용하여 무단 접근이나 도난으로부터 데이터를 보호해야 합니다.
  5. 보안 정책이란 무엇이며 왜 필요한가요?

    • 사용자가 정보 시스템에 언제, 어떻게, 왜 접근하고 상호작용할 수 있는지를 규율하는 문서입니다. 사용자에게 자신의 역할과 책임에 대한 합리적인 기대치를 제공하며 절차적 조치에 대한 지침 역할을 합니다.
  6. 논리적 보안과 물리적 보안의 차이점은 무엇인가요? 두 가지 모두 예를 들어 설명해 주시겠어요?

    • 사람을 보호하는 것은 물리적 보안과 논리적 보안의 결합을 수반합니다. 물리적 보안은 인가된 개인만 건물에 출입할 수 있도록 하여 사람들을 안전하게 보호합니다. 논리적 보안은 컴퓨터와 데이터를 무단 접근으로부터 보호합니다.
    • 논리적 보안은 사용자 식별, 비밀번호, 인증 및 생체 인식을 구현하여 사용자 접근을 차단함으로써 컴퓨터 소프트웨어를 보호합니다. 물리적 보안은 울타리, 경보기, 카메라, 보안 요원, 전자 출입 통제, 침입 탐지 및 관리 접근 통제를 설치하여 공격자의 건물 진입을 예방하고 억제합니다. 논리적 보안과 물리적 보안의 차이는 논리적 보안이 컴퓨터 시스템에 대한 접근을 보호하는 반면, 물리적 보안은 사이트와 사이트 내에 있는 모든 것을 보호한다는 점입니다.
  7. 허용 가능한 위험 수준이 존재하나요?

    • 비즈니스가 최적 수준에서 운영될 수 있도록 하면서 가능한 한 많은 위험을 완화하는 위험 수준입니다. 위험 할당은 새로운 기술, 프로세스 및 위협 환경이 변화함에 따라 항상 재평가되어야 합니다.
  8. 위험을 어떻게 측정하나요? 정보 보안 위험을 측정하는 특정 지표의 예를 들어 주시겠어요?

    • 위험은 위협 발생 가능성 값에 영향 값을 곱하여 계산되며, 그 결과에 따라 위험은 높음, 중간 또는 낮음으로 분류됩니다. ISO 표준 27005(정보 보안 위험 관리 - ISRM)
  9. 위험 트레이드오프(예: 위험 대비 비용)의 예를 들어 주시겠어요?

  10. 기업 데이터 보안을 위협하는 가장 일반적인 공격 유형은 무엇인가요?

    • 내부자 위협(Insider Threats)
    • 랜섬웨어(Ransomware)
    • 데이터 유출(data exfiltration)을 가능하게 하는 악성코드
    • 스크립팅 공격(XSS, 크로스 사이트 위조)
    • 인젝션 공격(SQL/JavaScript)
  11. 위협(threat)과 취약점(vulnerability)의 차이점은 무엇인가요?

    • 취약점은 위협이 악용할 수 있는 시스템, 사이트 또는 프로세스의 약점입니다. 위협은 약점을 이용하여 무단 작업을 수행하거나 정보 시스템에 대한 무단 접근을 얻는 모든 개체 또는 프로세스입니다.
  12. 일반적인 보안 취약점의 예를 들어 주시겠어요?

    • 크로스 사이트 스크립팅(Cross Site Scripting)
    • SQL 인젝션(SQL Injections)
    • 크로스 사이트 위조(Cross Site Forgery)
    • 버퍼 오버플로(Buffer Overflows)
    • 취약한 암호화/암호화 없음
    • 잘못 구성된 방화벽 규칙
    • 취약한 접근 통제 / 액티브 도메인 규칙 정책.
  13. ISO/IEC 27002와 같은 보안 관리 프레임워크에 대해 알고 계신가요?

    • ISO/IEC 270002
    • NIST SP 800-53: NIST 사이버 보안 프레임워크
    • SOC 2/3
    • PCI-DSS
    • HIPAA
    • NERC-CIP
    • FFIEC
  14. 소프트웨어 개발 수명주기의 각 단계에서 정보 보안의 역할에 대해 간략히 설명해 주시겠어요?

    • 요구사항 수집
      • 보안 요구사항
      • 단계 게이트(Phase Gates) 설정
      • 위험 평가
    • 설계
      • 보안 관점에서 설계 요구사항 식별
      • 아키텍처 및 설계 검토
      • 위협 모델링
    • 코딩
      • 코딩 모범 사례
      • 정적 분석 수행
    • 테스트
      • 취약점 평가
      • 퍼징(Fuzzing)
    • 배포
      • 서버 구성 검토
      • 네트워크 구성 검토
  15. 기업에서 보안 운영의 역할에 대해 설명해 주시겠어요?

    • SOC(보안 운영 센터)는 조직화되고 고도로 숙련된 팀으로, 기술과 정밀한 절차를 모두 사용하여 사이버 보안 사고를 예방, 탐지, 분석 및 대응하는 동시에 조직의 사이버 보안 태세를 모니터링하고 개선하는 것을 임무로 합니다.
  16. 사고 관리(incident management)란 무엇인가요?

    • IT 사고 관리는 IT 서비스 관리(ITSM)의 한 영역으로, IT 팀이 중단 발생 후 비즈니스에 미치는 부정적 영향을 최대한 줄이는 방식으로 서비스를 가능한 한 빨리 정상 상태로 복구하는 것입니다.
    • 보안 사고 관리는 직원과 사용자 모두가 과도한 다운타임을 겪지 않도록 사고를 신속하게 해결하는 데 중점을 둡니다. 보안 위협이나 사고를 실시간으로 식별, 관리, 기록 및 분석함으로써 보안 사고 관리는 IT 인프라 내의 모든 보안 문제에 대한 강력하고 포괄적인 관점을 제공합니다.
  17. DNS 모니터링이 왜 중요한가요?

    • DNS는 최종 사용자를 인터넷에 연결하는 데 중요한 역할을 합니다. 클라이언트 장치가 도메인에 연결할 때마다 DNS 로그에 기록됩니다. 클라이언트 장치와 로컬 리졸버 간의 DNS 트래픽을 검사하면 포렌식 분석을 위한 정보를 얻을 수 있을 뿐만 아니라 네트워크에서 다음과 같은 악성 활동/연결을 발견할 수 있습니다:
      • 봇넷
      • DDOS 공격 탐지
      • 악성 도메인
      • 동적 도메인
  18. 보안 통제(security control)란 무엇인가요?

    • 보안 위험을 회피, 탐지, 대응 또는 최소화하기 위한 보호 장치(safeguard) 또는 대응책(countermeasure)입니다.
  19. 보안 통제의 다양한 유형은 무엇인가요?

    • 논리적 보안 통제
    • 물리적 보안 통제
    • 절차적 보안 통제
  20. 정보 수명주기에 대해 설명해 주시겠어요? 각 단계에서 정보 보안을 어떻게 보장하나요?

    • 정보로부터 완전한 활용과 이점을 얻기 위해 수명주기 전반에 걸쳐 정보를 적절히 관리하는 방식입니다. 계획(Plan), 획득(Obtain), 저장/공유(Store/Share), 유지(Maintain), 적용(Apply), 폐기(Dispose) 단계를 포함합니다.
  21. 정보 보안 거버넌스란 무엇인가요?

    • IT 보안 거버넌스는 조직이 IT 보안을 지휘하고 통제하는 시스템입니다(ISO 38500에서 차용).
    • 거버넌스는 책임 프레임워크를 명시하고 위험이 적절히 완화되도록 감독을 제공하며, 관리는 위험을 완화하기 위한 통제가 구현되도록 보장합니다.
  22. 당신의 직업적 가치는 무엇인가요? 정보 보안 분야에서 직업 윤리가 왜 중요한가요?

    • 큰 힘에는 큰 책임이 따릅니다. 보안 전문가에게는 조직의 IT 인프라에 대한 예외적인 수준의 접근 권한이 부여되며 종종 매우 신뢰를 받습니다. 보안 전문가는 비즈니스와 이해관계자를 보호하기 위해 윤리적이고 정직한 방식으로 행동하는 것이 매우 중요합니다.

보안 감사 및 테스트

  1. IT 보안 감사란 무엇인가요?

    • 기본적으로 IT 보안 감사에는 두 가지 서로 다른 평가가 포함됩니다. 수동 평가는 내부 또는 외부 IT 보안 감사자가 직원을 인터뷰하고, 접근 통제를 검토하고, 하드웨어에 대한 물리적 접근을 분석하고, 취약점 스캔을 수행할 때 이루어집니다. 이러한 검토는 최소한 연 1회 실시되어야 합니다. 그러나 일부 조직은 더 자주 실시하는 것을 선호합니다.
    • 일부 표준은 IT 산업 전반에 광범위하게 적용되는 반면, 많은 표준은 특정 분야에 한정되어 예를 들어 의료 또는 금융 기관에 직접 적용됩니다. 다음은 현재 존재하는 가장 많이 논의되는 IT 보안 표준 중 일부의 간략한 목록입니다.
      • ISO 컴플라이언스: 국제표준화기구(ISO)는 품질, 신뢰성 및 안전을 보장하도록 설계된 다양한 지침을 개발하고 발표합니다. ISO/IEC 27000 표준군은 정보 자산의 보안 유지에 중점을 두기 때문에 시스템 관리자에게 가장 관련성이 높은 표준 중 일부입니다. ISO/IEC 27001은 정보 보안 관리 시스템 요구사항으로 잘 알려져 있습니다.
      • HIPAA 보안 규칙: HIPAA 보안 규칙은 조직이 환자의 전자 개인 건강 정보를 정확히 어떻게 보호해야 하는지에 관한 구체적인 지침을 설명합니다.
      • PCI DSS 컴플라이언스: PCI DSS 컴플라이언스 표준은 고객 결제를 처리하는 모든 회사에 직접 적용됩니다. 이 표준을 거래를 수행할 때마다 신용카드 정보가 보호되도록 보장하는 요구사항이라고 생각하면 됩니다.
      • SOX 컴플라이언스: SOX 법은 발의자인 폴 사베인스 상원의원(D-MD)과 마이클 G. 옥슬리 하원의원(R-OOH-4)의 이름을 따서 공식적으로 사베인스-옥슬리 법(Sarbanes-Oxley Act)으로 더 잘 알려져 있으며, 대대적으로 보도된 엔론 스캔들 이후 2002년에 통과되었습니다. 그 목표는 모든 상장 기업이 매년 정확하고 신뢰할 수 있는 재무 공시를 제공하도록 요구함으로써 투자자를 보호하는 것이었습니다.
  2. 정보 보안을 어떻게 테스트하나요?

    • 침투 테스트(Penetration testing): 이 테스트는 악의적인 해커의 공격을 시뮬레이션합니다. 외부 해킹 시도에 대한 잠재적 취약점이 있는지 확인하기 위해 특정 시스템을 분석하는 테스트입니다.
    • 위험 평가(Risk Assessment): 조직에서 관찰된 보안 위험을 분석하는 테스트입니다.
  3. 블랙박스와 화이트박스 침투 테스트의 차이점은 무엇인가요?

    • 블랙박스(Black-Box) 계약에서 컨설턴트는 내부 정보에 접근할 수 없으며 클라이언트의 애플리케이션이나 네트워크에 대한 내부 접근 권한도 부여받지 않습니다. 진행에 필요한 민감한 지식을 얻기 위해 모든 정찰을 수행하는 것이 컨설턴트의 역할이며, 이를 통해 일반적인 공격자에 가장 가까운 역할을 수행하게 됩니다. 이 유형의 테스트는 가장 현실적이지만 많은 시간이 필요하며 네트워크나 애플리케이션의 내부에 존재하는 취약점을 간과할 가능성이 가장 큽니다.
    • 화이트박스(White-Box) 테스트는 보안 컨설턴트가 애플리케이션과 시스템에 완전히 개방된 접근 권한을 갖도록 허용합니다. 이를 통해 컨설턴트는 소스 코드를 볼 수 있고 네트워크에 대한 높은 권한의 계정을 부여받을 수 있습니다. 화이트박스 테스트의 목적은 논리적 취약점, 잠재적 보안 노출, 보안 오구성, 잘못 작성된 개발 코드, 방어 조치 부족 등 다양한 영역에서 잠재적 약점을 식별하는 것입니다. 이 유형의 평가는 일반적인 공격자가 이용할 수 없는 "무대 뒤(behind the scenes)" 관점에서 내부 및 외부 취약점이 모두 평가되므로 더 포괄적입니다.
  4. 취약점 스캔이란 무엇인가요?

    • 취약점 스캐닝은 보안 허점을 식별하기 위해 컴퓨터나 네트워크에서 악용 가능한 잠재적 지점을 검사하는 것입니다. 취약점 스캔은 컴퓨터, 네트워크 및 통신 장비의 시스템 약점을 탐지하고 분류하며 대응책의 효율성을 예측합니다.
  5. 보안 평가 계획(보안 테스트 계획)에는 무엇이 포함되나요?

    • 보안 평가 계획은 평가의 목적과 시스템 보안 계획에서 식별되고 설명된 구현 통제를 기반으로 평가할 통제 및 통제 강화 사항을 문서화합니다. 보안 평가 계획은 평가의 범위를 정의하며, 특히 완전한 평가 또는 부분 평가가 수행될 것인지, 그리고 평가가 신규 또는 크게 변경된 시스템과 관련된 초기 사전 승인 활동을 지원하기 위한 것인지 아니면 운영 시스템에 사용되는 지속적 평가를 위한 것인지를 나타냅니다. 보안 평가 계획은 또한 각 통제에 사용될 절차를 설명합니다. 일반적으로 특별 발행물(Special Publication) 800-53A 또는 사용 가능한 평가 사례에서 도출되며 조직 또는 시스템별 요구사항을 충족하도록 필요에 따라 조정됩니다. 여기에는 평가 방법과 대상의 선택 및 지정된 심도(depth)와 범위(coverage) 속성이 포함됩니다.

접근 통제

  1. 인증(authentication)과 인가(authorization)의 차이점은 무엇인가요?

    • 인증은 자신의 신원을 확인하는 것을 의미하고, 인가는 시스템에 대한 접근 권한을 부여하는 것을 의미합니다. 간단히 말해, 인증은 "당신이 누구인지"를 검증하는 프로세스이고, 인가는 "무엇에 접근할 수 있는지"를 검증하는 프로세스입니다.
  2. 인증에 사용할 수 있는 정보 유형에는 무엇이 있나요?

    • 유형 1 – 아는 것(Something You Know) – 비밀번호, PIN, 잠금 조합, 코드워드 또는 비밀 악수를 포함합니다. 기억했다가 필요할 때 입력, 말하기, 수행 또는 회상할 수 있는 모든 것이 이 범주에 속합니다.
    • 유형 2 – 가진 것(Something You Have) – 열쇠, 스마트폰, 스마트 카드, USB 드라이브 및 토큰 장치와 같은 물리적 객체인 모든 항목을 포함합니다. (토큰 장치는 시간 기반 PIN을 생성하거나 서버에서 발급한 챌린지 번호로 응답을 계산할 수 있습니다.)
    • 유형 3 – 자신의 것(Something You Are) – 지문, 손바닥 스캔, 얼굴 인식, 망막 스캔, 홍채 스캔 및 음성 검증과 같이 검증에 사용할 수 있는 인체의 모든 부분을 포함합니다.
  3. 역할 기반 접근 통제(RBAC)란 무엇인가요?

    • 역할 기반 접근 통제(RBAC)는 조직 내 사용자의 역할에 따라 권한을 할당하는 개념을 말합니다. 세밀한 제어를 제공하며, 사용자에게 개별적으로 권한을 할당하는 것보다 오류 가능성이 적은 간단하고 관리 가능한 접근 관리 방식을 제공합니다.
  4. "최소 권한(least privilege)"이라는 용어는 무엇을 의미하나요?

    • 최소 권한 원칙은 필요한 작업을 수행할 수 있을 만큼만 접근 권한을 허용하는 방식입니다. IT 환경에서 최소 권한 원칙을 준수하면 공격자가 낮은 수준의 사용자 계정, 장치 또는 애플리케이션을 손상시켜 중요 시스템이나 민감한 데이터에 접근할 위험을 줄일 수 있습니다.
  5. 2단계 인증(two-factor authentication)이란 무엇인가요? 특수 하드웨어가 필요한가요?

    • 2단계 인증(2FA라고도 함)은 다중 요소 인증(multi-factor authentication)의 한 유형 또는 하위 집합입니다. ... 2단계 검증 또는 2단계 인증은 사용자가 알고 있는 것(비밀번호)과 사용자가 가진 것 또는 사용자 자신인 두 번째 요소를 활용하여 사용자가 주장하는 신원을 확인하는 방법입니다.

보안 아키텍처

  1. 보안 솔루션에서 개방형 표준(open standards)이 왜 중요한가요?

  2. 상충되는 요구사항을 가진 다양한 이해관계자들의 요구를 어떻게 균형 있게 조정하나요?

  3. 계층형 보안 아키텍처(layered security architecture)란 무엇인가요? 좋은 접근 방식인가요? 그 이유는 무엇인가요?

    • 계층형 보안(layered security)은 계층형 방어(layered defense)라고도 하며, 리소스와 데이터를 보호하기 위해 여러 완화 보안 통제를 결합하는 방식을 말합니다.
  4. 중첩되는 정보 도메인에 걸친 보안 조치를 설계해 본 적이 있나요? 해당 솔루션에 대해 간략히 개요를 설명해 주시겠어요?

  5. 설계가 인간의 실수를 예측하도록 어떻게 보장하나요?

  6. 설계가 규제 요구사항을 충족하도록 어떻게 보장하나요?

  7. 역량 기반 보안(capability-based security)이란 무엇인가요? 이 패턴을 설계에 적용해 본 적이 있나요? 어떻게 적용했나요?

    • 역량 기반 보안은 사용자 프로그램이 최소 권한 원칙에 따라 서로 직접 역량을 공유하도록 설계하는 원칙과, 그러한 트랜잭션을 효율적이고 안전하게 만드는 데 필요한 운영 체제 인프라를 말합니다.
  8. 보안 아키텍처 요구사항의 몇 가지 예를 들어 주시겠어요?

    • https://www.isaca.org/resources/isaca-journal/issues/2017/volume-4/enterprise-security-architecturea-top-down-approach
  9. 일반적으로 누가 보안 아키텍처 요구사항을 소유하며 어떤 이해관계자가 기여하나요?

  10. SOA는 어떤 특별한 보안 과제를 제시하나요?

    • 서비스 지향 아키텍처(SOA)는 네트워크 시스템을 운영하는 새로운 방식이며, 모든 신기술과 마찬가지로 그에 따른 과제가 있습니다. 특히 어려운 점은 서비스 지향 시스템의 보안을 유지하는 것입니다. 이 시스템은 의도적으로 분산된 특성 때문에 데이터가 모든 방향으로 흐르며 항상 보호되어야 합니다. 또한 접근 통제를 구현하려면 먼저 어딘가에서 정의되어야 하며 시스템의 나머지 부분이 해당 규칙을 인지하고 준수해야 합니다. 이러한 시스템에는 많은 리소스가 있으므로 사용자가 새 리소스에 접근할 때마다 인증을 요구하는 것은 번거로워집니다.
  11. 통합 커뮤니케이션(unified communications)은 어떤 보안 과제를 제시하나요?

  12. 상용 기성(COTS) 솔루션과 맞춤형 솔루션에 대해 보안 아키텍처에 서로 다른 접근 방식을 취하나요?

  13. SaaS 구성 요소가 포함된 보안 솔루션을 설계해 본 적이 있나요? 어떤 어려움에 직면했나요?

  14. 이해관계자들이 우려를 낳은 식별된 보안 위험을 수용하기로 선택한 프로젝트를 진행한 적이 있나요? 그 상황을 어떻게 처리했나요?

네트워크

  1. 방화벽(firewall)이란 무엇인가요?

    • 방화벽은 들어오고 나가는 네트워크 트래픽을 모니터링하고 정의된 보안 규칙 집합에 따라 특정 트래픽의 허용 또는 차단 여부를 결정하는 네트워크 보안 장치입니다.
  2. 방화벽 외에 네트워크 경계를 강화하는 데 사용되는 다른 장치에는 무엇이 있나요?

  3. 정보 보안에서 네트워크 경계의 역할은 무엇인가요?

    • 경계 보호는 "악성 및 기타 무단 통신을 방지하고 탐지하기 위해 정보 시스템의 외부 경계에서 통신을 모니터링하고 통제하는 것"입니다. 보호는 게이트웨이, 라우터, 방화벽, 가드 및 암호화 터널을 사용하여 달성됩니다.
  4. 침입 탐지 시스템(IDS)은 무엇을 하나요? 어떻게 작동하나요?

    • 침입 탐지 시스템(IDS)은 네트워크에서 악성 활동이나 정책 위반을 모니터링하는 장치 또는 소프트웨어 애플리케이션입니다. 악성 활동이나 위반 사항은 일반적으로 보안 정보 및 이벤트 관리(SIEM) 시스템을 사용하여 중앙에서 보고되거나 수집됩니다.
  5. 허니팟(honeypot)이란 무엇인가요? 어떤 유형의 공격을 방어하나요?

    • 허니팟은 사이버 공격의 표적이 될 만한 시스템을 모방하도록 의도된 컴퓨터 또는 컴퓨터 시스템입니다. 공격을 탐지하거나 합법적인 표적으로부터 공격을 우회시키는 데 사용할 수 있습니다. 또한 사이버 범죄자가 어떻게 운영하는지에 대한 정보를 얻는 데에도 사용할 수 있습니다.
  6. 클라우드 컴퓨팅 인프라에 배포된 정보와 서비스를 보호하는 데 어떤 기술과 접근 방식이 사용되나요?53. 클라우드 컴퓨팅 환경에서 직면하는 정보 보안 과제는 무엇입니까?

  7. 패킷 필터링은 어떻게 작동합니까?

    • 패킷 필터링 방화벽은 방화벽을 통과하는 각 패킷을 검사하고 사용자가 설정한 규칙 집합에 따라 패킷을 테스트합니다. 패킷 필터는 각 TCP/IP(Transmission Control Protocol/Internet Protocol) 패킷에 포함된 출발지 및 목적지 IP 주소와 포트 주소를 검사하여 작동합니다
  8. IP 멀티캐스트에 대한 개요를 설명해 주시겠습니까?

    • IP 멀티캐스트는 단일 전송으로 관심 있는 수신자 그룹에게 IP(Internet Protocol) 데이터그램을 보내는 방법입니다. 이는 멀티캐스트의 IP 특화 형태이며 스트리밍 미디어 및 기타 네트워크 애플리케이션에 사용됩니다. IPv4와 IPv6에서 특별히 예약된 멀티캐스트 주소 블록을 사용합니다.
  9. 패킷 필터링 방화벽과 애플리케이션 계층 방화벽의 차이점을 설명해 주시겠습니까?

    • 패킷 필터링은 발신 및 수신 패킷을 모니터링하고, 출발지 및 목적지 IP(Internet Protocol) 주소, 프로토콜 및 포트에 따라 패킷을 통과시키거나 중지시켜 네트워크 액세스를 제어하는 데 사용되는 방화벽 기술입니다.
    • 컴퓨팅 분야에서 스테이트풀 방화벽(스테이트풀 패킷 검사(SPI) 또는 상태 저장 검사를 수행하는 모든 방화벽)은 자신을 통과하는 네트워크 연결(TCP 스트림, UDP 통신 등)의 상태를 추적하는 방화벽입니다.
    • 웹 애플리케이션 방화벽(WAF)은 HTTP 대화에 일련의 규칙을 적용하는 어플라이언스, 서버 플러그인 또는 필터입니다. 일반적으로 이러한 규칙은 크로스 사이트 스크립팅(XSS) 및 SQL 인젝션과 같은 일반적인 공격을 다룹니다. 애플리케이션에 맞게 규칙을 사용자 지정하면 많은 공격을 식별하고 차단할 수 있습니다.
  10. OSI 모델의 계층은 무엇입니까?

    • OSI의 7개 계층
      • 계층 7 - 응용(Application).
      • 계층 6 - 표현(Presentation).
      • 계층 5 - 세션(Session).
      • 계층 4 - 전송(Transport).
      • 계층 3 - 네트워크(Network).
      • 계층 2 - 데이터 링크(Data Link).
      • 계층 1 - 물리(Physical).
  11. traceroute는 통신 장애가 발생한 위치를 찾는 데 어떻게 도움이 됩니까?

    • traceroute는 패킷의 IP 헤더에 있는 TTL 필드를 사용하여 패킷이 네트워크를 통과하면서 거친 "홉"의 수를 확인합니다. 분석가는 패킷이 드롭되었는지, 전송이 지연된 위치를 확인할 수 있으며, DNS 중독/스푸핑을 암시할 수 있는 비정상적인 경로를 식별할 수도 있습니다.

보안 리더십

  1. 솔루션 아키텍트가 안전한 솔루션을 개발하도록 어떻게 보장합니까?

  2. 솔루션 아키텍트는 IT 보안과 관련하여 어떤 교육이 필요합니까? 개발자는 어떻습니까?

  3. IT 보안 이니셔티브의 가치를 경영진에게 어떻게 설득합니까?

  4. 진화하는 위협에 직면하여 솔루션이 계속 탄력성을 유지하도록 어떻게 보장합니까?

  5. 지나치게 복잡하거나 불필요한 보안 메커니즘을 구현하지 않으려면 어떻게 합니까?

  6. 정보 보안 거버넌스에 참여한 적이 있습니까? 역할은 무엇이었습니까? 무엇을 달성했습니까?

  7. 우리 조직의 정보 보안에 큰 영향을 미치는 법률 및 규정에 대해 설명해 주시겠습니까?

  8. 정보 보안과 개인정보 보호 법률의 관계는 무엇입니까?

  9. 보안 수준 관리는 무엇입니까?

  10. 보안 관리가 투명하고 측정 가능하도록 어떻게 보장합니까?

  11. 최고 보안 책임자(CSO)의 일반적인 책임을 개괄적으로 설명해 주시겠습니까?

  12. 주시하고 있는 새로운 정보 보안 트렌드의 예를 들어 주시겠습니까?

경험

  1. 사고 대응 계획을 수립한 적이 있습니까?

  2. 사고 조사 지원에 참여한 적이 있습니까? 역할은 무엇이었습니까? 결과는 어땠습니까?

  3. 위험 분석 및 평가를 수행한 적이 있습니까? 어떻게 진행했습니까? 어떤 이해관계자를 참여시켰습니까?

  4. 위협 평가를 수행한 적이 있습니까? 어떤 요소를 고려했습니까?

  5. 취약점 평가를 수행한 적이 있습니까? 어떤 유형의 취약점이 식별하기 가장 어렵습니까?

  6. 취약점 평가의 맥락에서 취약점이 악용될 확률을 어떻게 계산합니까?

    • CVSS(Common Vulnerability Scoring System)는 컴퓨터 시스템 보안 취약점의 심각도를 평가하기 위한 무료 오픈 산업 표준입니다. CVSS는 취약점에 심각도 점수를 할당하여 대응자가 위협에 따라 대응 및 리소스의 우선순위를 정할 수 있게 합니다.
    • Exploit Prediction Scoring System (EPSS)
  7. 위험을 완화하기 위한 통제를 식별하고 구현한 사례를 말씀해 주시겠습니까? 해당 통제를 어떻게 평가했습니까?

  8. 기술의 최신 동향을 어떻게 따라잡습니까? 예를 들어, 새로운 정보 보안 위협을 어떻게 따라잡습니까?

암호학

  1. SSL 프로토콜은 어떻게 작동합니까?

  2. 대칭 키 암호화와 공개 키 암호화의 차이점은 무엇입니까?

    • 대칭 암호화: 암호화와 복호화 모두에 1개의 키를 사용합니다.
    • 비대칭 암호화: 공개 키와 개인 키, 2개의 키를 사용합니다. 두 가지 방식으로 사용할 수 있습니다:. 하나는 기밀성을 위한 것이고 다른 하나는 무결성을 위한 것입니다.
  3. 공개 키 암호화의 작동 방식에 대한 개요를 설명해 주시겠습니까?

  4. 암호화 표준 AES와 DES의 차이점은 무엇입니까?

  5. 암호화에서 디지털 인증서의 역할은 무엇입니까?

  6. 발신 이메일을 암호화하려는 조직에 어떤 암호화 메커니즘을 권장하시겠습니까?

  7. IPsec에 대한 개요를 설명해 주시겠습니까? 그 목적은 무엇입니까?

  8. IPsec이 SSL의 필요성을 대체합니까?

보안 사고 관리

  1. ITIL 사고 관리의 구성 요소는 무엇입니까?

  2. 우리 조직이 중대한 보안 사고를 겪는다면, 사고를 관리하기 위해 어떤 절차를 밟아야 합니까?

  3. 사고 관리자의 책임에 대해 설명해 주시겠습니까?

위협

  1. 귀하의 의견으로는, 우리와 같은 조직이 직면한 상위 5가지 정보 보안 위협은 무엇입니까?

  2. 중간자 공격(MITM)이란 무엇입니까?

  3. 크로스 사이트 스크립팅(XSS)의 예를 들어 주시겠습니까?

  4. SQL 인젝션이란 무엇입니까? 어떻게 예방합니까?

  5. 버퍼 오버플로우란 무엇입니까?

  6. 클릭재킹이란 무엇입니까?

취약점

  1. 안전하지 않은 직접 객체 참조(insecure direct object reference)란 무엇입니까? 왜 문제가 됩니까?

  2. 리다이렉트와 포워드를 검증하는 것이 왜 중요합니까?

  3. 정보 저장 수준에서 흔히 발견되는 보안 취약점에는 어떤 것이 있습니까?

  4. 전송 수준에서 흔히 발견되는 보안 취약점에는 어떤 것이 있습니까?

  5. 부적절한 오류 처리는 어떻게 보안 취약점을 노출할 수 있습니까? 어떻게?

물리적 보안 통합

  1. 물리적 보안 통합의 몇 가지 예를 들어 주시겠습니까?

  2. 사회 공학(social engineering)이란 무엇입니까? 얼마나 흔합니까?

  3. 사무실 환경은 어떻게 보안을 유지하시겠습니까? 데이터 센터는 어떻습니까?

도구 다운로드