Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
infosec-interview-questions — 🗒️ [작업 진행 중] 정보 보안 직무 면접 질문 모음집 | Kitploit
도구/GitHubGitHub/pbnj/infosec-interview-questions
Vulnerability AnalysisForensicsWeb SecurityNetwork SecurityCryptographyLearning & EducationRed TeamingIncident ResponseCurated Resources
GitHubpbnj/infosec-interview-questions

infosec-interview-questions

🗒️ [작업 진행 중] 정보 보안 직무 면접 질문 모음집

138273년 전Kitploit 검토 완료

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
저장소 보기

정보 보안 면접 질문

정보 보안 역할을 위한 면접 질문 모음

목차

  • 애플리케이션 보안
  • 아키텍트
  • 블루 팀
  • 암호화
  • 포렌식
  • 일반
  • 침해 대응
  • 네트워킹
  • 레드 팀
  • 취약점 관리
  • 크레딧 출처

애플리케이션 보안

  • 전송 중 데이터를 암호화와 압축을 모두 해야 한다면, 어떤 것을 먼저 하시겠습니까? 왜 그렇습니까?

    • 압축은 데이터의 패턴을 이용하여 크기를 줄이는 것을 목표로 합니다.
    • 암호화는 비밀 키 없이는 해석할 수 없도록 데이터를 무작위화하는 것을 목표로 합니다.
    • 먼저 암호화한 다음 압축하면 압축은 쓸모없게 됩니다. 압축은 무작위 데이터에는 작동하지 않습니다.
    • 먼저 압축한 다음 암호화하면, 공격자가 메시지 길이(압축 비율)의 패턴을 찾아 데이터에 대해 알아낼 수 있고 잠재적으로 암호화를 무력화할 수 있습니다(CRIME과 같이).
    • 참고 자료:
      • 암호화를 먼저 할까, 압축을 먼저 할까?
      • CRIME
  • 공격자들은 HTTP 헤더 인젝션 취약점으로 무엇을 할 수 있습니까?

    • 캐리지 리턴과 라인 피드(또는 %0D 및 %0A)는 공격자가 HTTP 헤더를 제어할 수 있게 하는 수단입니다.
    • 공격자는 Referer 헤더를 통해 XSS를 주입할 수 있습니다.
    • 공격자는 쿠키를 공격자가 알고 있는 값으로 설정할 수 있습니다(세션 고정).
    • 공격자는 악성 서버로 리다이렉트할 수 있습니다.
  • 마지막으로 작성한 프로그램이나 스크립트를 설명해 보세요. 그것이 해결한 문제는 무엇입니까?

    • 지원자가 프로그래밍 개념에 대한 기본적인 이해가 있고 최소한 간단한 프로그램을 작성할 수 있는지 확인하려는 것입니다.
  • 성능이 고려되는 트래픽이 많은 웹사이트에서 안전한 로그인 필드를 어떻게 구현하시겠습니까?

    • TLS(성능과 관계없이)는 필수입니다.
    • 또한, 제3자 라이브러리 의존성을 줄이면 성능을 개선하고 보안 위험을 줄일 수 있습니다 (https://hackernoon.com/im-harvesting-credit-card-numbers-and-passwords-from-your-site-here-s-how-9a8cb347c5b5)
    • JS와 CSS에 대해 더 엄격한 실행 규칙을 적용하기 위한 콘텐츠 보안 정책(CSP) (https://en.wikipedia.org/wiki/Content_Security_Policy)
    • 제3자 서버/CDN에서 알려지고 신뢰할 수 있는 리소스 파일만 로드되도록 보장하는 하위 리소스 무결성(SRI) (https://en.wikipedia.org/wiki/Subresource_Integrity)
  • 무차별 대입 공격을 처리하는 다양한 방법은 무엇입니까?

    • 계정 잠금/시간 초과
    • API 속도 제한
    • IP 제한
    • Fail2ban
    • ...등
  • 사이트 간 요청 위조(CSRF)란 무엇입니까? 그리고 어떻게 방어합니까?

    • 공격자가 피해자의 브라우저가 피해자의 자격 증명으로 요청을 보내도록 하는 것입니다.
    • 예: 이미지 태그(``)가 연결된 작업이 있는 URL(예: https://foo.com/logout)을 가리키는 경우
    • 방어 방법은 다음과 같지만 이에 국한되지는 않습니다:
      • origin 헤더와 referer 헤더 확인
      • CSRF 토큰 또는 nonce 확인
  • 사이트 간 스크립팅(XSS)이란 무엇입니까? XSS의 다양한 유형은 무엇입니까? XSS를 어떻게 방어합니까?

    • XSS는 공격자가 피해자의 브라우저에서 특정 코드(보통 JavaScript)를 실행하게 하는 것입니다.
    • 전통적으로 유형은 저장형(Stored) 및 반사형(Reflected) XSS 공격으로 분류되었습니다.
      • 저장형 XSS는 공격자가 데이터베이스에 영속시킬 수 있고, 피해자에게 검색되어 표시되는 코드입니다(예: 포럼).
      • 반사형 XSS는 일반적으로 악성 코드를 포함하는 악의적으로 조작된 URL 형태입니다. 사용자가 링크를 클릭하면 코드가 브라우저에서 실행됩니다.
    • 최근에는 DOM 기반 XSS에 대한 논의가 있습니다. 이는 공격자가 DOM 요소를 제어할 수 있을 때 발생하며, 서버에 어떤 요청도 보내지 않고 XSS를 달성합니다.
    • XSS 범주는 겹치는 경향이 있으므로, 서버 저장 XSS, 서버 반사 XSS, 클라이언트 저장 XSS(예: 저장형 DOM 기반 XSS), 또는 클라이언트 반사 XSS(예: 반사형 DOM 기반 XSS)와 같은 용어로 XSS를 설명하는 것이 훨씬 좋습니다.
    • 방어 방법은 다음과 같습니다:
      • 출력 인코딩(더 중요)
      • 입력 검증(덜 중요)
  • HTTP는 상태를 어떻게 처리합니까?

    • HTTP는 상태가 없습니다(stateless).
    • 상태는 쿠키에 저장됩니다.

아키텍트

  • 중첩되는 정보 도메인에 걸친 보안 대책을 설계해 본 적이 있습니까?
  • 보안 아키텍처 요구 사항의 몇 가지 예를 들어 주시겠습니까?
  • 서비스 지향 아키텍처(SOA)가 제시하는 특별한 보안 문제는 무엇입니까?
  • SaaS 구성 요소가 포함된 보안 솔루션을 설계한 적이 있습니까? 어떤 어려움을 겪었습니까?
  • 이해관계자가 우려되는 식별된 보안 위험을 수용하기로 선택한 프로젝트에서 작업한 적이 있습니까? 그 상황을 어떻게 처리했습니까?
  • 충돌하는 요구 사항을 가진 서로 다른 이해관계자의 요구를 어떻게 처리합니까?
  • 솔루션 아키텍트가 안전한 솔루션을 개발하도록 어떻게 보장합니까?
  • 진화하는 위협에 직면하여 솔루션이 계속 탄력적으로 유지되도록 어떻게 보장합니까?
  • 지금 가장 중요한 기술은 무엇이라고 생각합니까? 그것을 어떻게 보호할 것입니까?

블루 팀

  • 네트워크의 머신과 제3자 웹사이트(예: Google) 사이의 HTTP 트래픽 로그가 주어지면, 소스 및 대상 포트는 어떻게 보일까요?
    • 소스 포트는 포트 1024 이상의 어떤 숫자일 수 있습니다(일명 임시 포트).
    • 대상 포트는 80(HTTP) 또는 443(HTTPS)일 수 있습니다.

암호화

  • 인코딩, 암호화, 해싱의 차이점은 무엇입니까?

    • 인코딩은 메시지 무결성을 보장합니다. 쉽게 되돌릴 수 있습니다. 예: base64
    • 암호화는 메시지 기밀성을 보장합니다. 적절한 복호화 키를 사용해서만 되돌릴 수 있습니다. 예: AES256
    • 해싱은 단방향 함수입니다. 되돌릴 수 없습니다. 출력은 고정 길이이며 일반적으로 입력보다 작습니다.
  • TLS는 대칭 암호화와 비대칭 암호화 중 어떤 것을 사용합니까?

    • 둘 다 사용합니다.
    • 초기 교환은 비대칭 암호화로 수행되지만, 대량 데이터 암호화는 대칭 암호화로 수행됩니다. 추가 정보는 다음 질문을 참조하세요.
    • 참고 자료:
      • https://web.archive.org/web/20150206032944/https://technet.microsoft.com/en-us/library/cc785811.aspx
      • https://en.wikipedia.org/wiki/Transport_Layer_Security
  • 누군가 보안 웹사이트를 방문할 때 TLS 세션이 설정되는 과정을 설명해 보세요.

    • 클라이언트는 SSL/TLS 버전, 클라이언트가 선호하는 암호 제품군 순서와 같은 암호화 정보를 나열하는 hello 메시지를 보냅니다. 메시지에는 이후 계산에 사용되는 무작위 바이트 문자열도 포함됩니다. 클라이언트는 hello 메시지에 데이터 압축 방법도 포함할 수 있습니다.
    • 서버는 서버가 선택한 암호 제품군, 서버의 디지털 인증서, 또 다른 무작위 바이트 문자열을 포함하는 hello 메시지로 응답합니다. 서버가 클라이언트 인증서 인증을 요구하는 경우, 서버는 client certificate request를 클라이언트에게 보냅니다.
    • 클라이언트는 서버의 디지털 인증서를 확인합니다.
    • 클라이언트는 서버의 공개 키로 암호화된 무작위 바이트 문자열을 보내 클라이언트와 서버가 이후 클라이언트-서버 간 암호화에 사용되는 비밀 키를 계산할 수 있게 합니다.
    • 서버가 클라이언트 인증서를 요청한 경우, 클라이언트는 클라이언트의 개인 키로 암호화된 무작위 바이트 문자열을 클라이언트의 디지털 인증서 또는 "디지털 인증서 없음 경고"와 함께 보냅니다. 이 경고는 단지 경고일 뿐이지만, 일부 구현에서는 클라이언트 인증이 필수인 경우 핸드셰이크를 실패하게 만듭니다.
    • 서버는 클라이언트의 디지털 인증서를 확인합니다.
    • 클라이언트는 계산된 비밀 키로 암호화된 finished 메시지를 보냅니다.
    • 서버는 계산된 비밀 키로 암호화된 finished 메시지를 보냅니다.

포렌식

일반

  • 오픈 소스 프로젝트는 사유(proprietary) 프로젝트보다 더 안전합니까, 덜 안전합니까?

    • 두 모델 모두 장단점이 있습니다.
    • 두 진영 모두에서 나온 안전하지 않은 프로젝트의 예가 있습니다.
    • 오픈 소스 모델은 프로젝트에 '많은 눈'을 장려하지만, 그것이 반드시 더 안전한 제품으로 이어지지는 않습니다.
    • 중요한 것은 오픈 소스 대 사유가 아니라 프로젝트의 품질 관리입니다.
  • 정보 보안 분야에서 존경하는 사람은 누구입니까? 왜 그렇습니까?

  • 보안 뉴스를 어디서 얻습니까?

침해 대응

네트워킹

레드 팀

취약점 관리

  • 어떤 분류의 취약점이 가장 많이 악용됩니까?
  • 얼마나 자주 스캔해야 합니까?
  • 외부 스캔과 내부 스캔의 차이점은 무엇입니까?
  • 인증된 스캔과 인증되지 않은 스캔의 차이점은 무엇입니까?
  • 스캔이 OS를 어떻게 핑거프린팅할 수 있습니까?
  • CVSS 점수란 무엇입니까?
  • 스캔을 어떻게 나누어야 합니까?
  • 다양한 조직에 무엇을 먼저 패치해야 하는지 어떻게 조언하시겠습니까?
  • 취약점이란 무엇입니까?
  • 취약점을 추적하는 업계 표준 방식에 대해 잘 알고 있습니까?
  • CVE란 무엇이며, CVE가 제공하는 표준화가 왜 중요한가요?
  • 취약점에 대한 추가 정보를 찾으려면 어디로 가시겠습니까?
  • 익스플로잇과 취약점의 차이점은 무엇입니까?
  • 위협이 있지만 취약점이 없다면 여전히 위험이 있다고 말하시겠습니까? 취약점이 있지만 위협이 없다면 어떨까요?
  • 최근에 들은 취약점을 나열해 주시겠습니까?
  • 취약점을 스캔하는 데 사용되는 도구에 대해 잘 알고 있습니까? 아니오라면, 아무거나 이름을 말해 주시겠습니까?
  • 기업 전반에 걸쳐 취약점을 패치하는 데 사용되는 도구를 나열해 주시겠습니까?
  • SCCM이란 무엇입니까?
  • 취약점을 악용하는 데 일반적으로 사용되는 오픈 소스 도구에 대해 잘 알고 있습니까?
  • 지속적으로 취약점이 있는 것으로 알려진 소프트웨어를 나열해 주시겠습니까?
  • Microsoft 패치는 얼마나 자주 출시됩니까(긴급이 아닌 경우?
  • Microsoft KB #이란 무엇입니까?

크레딧 출처

  • Daniel Miessler의 블로그
도구 다운로드
  • TLS 세션 기간 동안 서버와 클라이언트는 이제 공유 비밀 키로 대칭 암호화된 메시지를 교환할 수 있습니다.
  • 참고 자료:
    • SSL 또는 TLS 핸드셰이크 개요
  • TLS는 어떻게 공격받습니까? TLS는 과거에 어떻게 공격받았습니까? 왜 문제였습니까? 어떻게 해결되었습니까?

    • 약한 암호
    • Heartbleed
    • BEAST
    • CRIME
    • POODLE
  • 순방향 비밀성(Forward Secrecy)이란 무엇입니까?

    • 순방향 비밀성은 TLS 데이터의 실제 암호화에 임시 세션 키를 사용하는 시스템으로, 서버의 개인 키가 손상되더라도 공격자가 그 키를 사용해 과거에 해당 서버로 전송된 캡처 데이터를 복호화할 수 없게 합니다.
  • Diffie-Hellman이 어떻게 작동하는지 설명해 보세요.