5과목 정보시스템구축관리
기출 160문항(과목5)에서 실제로 센 빈출은 이렇다 — 공격(30) · 보안(26) · 네트워크(27) · 개발(35) · 접근(19) · 탐지(14) · 암호화(13) · 프로젝트(15).
이 과목의 성격은 다른 넷과 다르다. 깊이가 아니라 폭이다. 용어 하나에 한 문항이 걸리고, 아는 용어가 나오면 5초에 풀리고 모르는 용어면 손을 못 댄다. 신기술 용어의 암기 분량이 계속 늘고 있어 4과목과 함께 변별력 구간으로 꼽힌다.
그래서 이 편은 설명을 길게 쓰지 않고 표로 넓게 깐다. 대신 헷갈리는 쌍(공격 이름끼리, 접근통제 모델끼리, IDS/IPS/방화벽)은 따로 뽑아 대비시켰다.
0. 이 과목의 지형
소프트웨어 개발 방법론 활용 비용 산정(COCOMO) · 일정(PERT/CPM) · 프로세스 표준 · 재사용
IT 프로젝트 정보시스템 구축 네트워크 신기술 · 클라우드 · 스토리지 · 빅데이터
소프트웨어 개발 보안 구축 시큐어 코딩 · 암호 · 인증
시스템 보안 구축 접근 통제 · 공격 유형 · 보안 솔루션 · 로그
1. 비용 산정 기법
하향식 전문가 판단 · 델파이 기법(전문가 다수의 의견을 조정자가 중재)
상향식 LOC(코드 행 수) · 개발 단계별 인월 · 수학적 산정 모형
LOC 기법
예측치 = (낙관치 + 4 × 기대치 + 비관치) ÷ 6
노력(인월) = LOC ÷ 1인당 월 생산성
개발 기간 = 노력 ÷ 투입 인원
비용 = 노력 × 인월 단가
계산 예 — 총 30,000 LOC, 1인당 월 300 LOC, 인건비 100만 원/월이면 노력 =
30000 ÷ 300 = 100인월, 비용 =100 × 100만 = 1억 원. 5명 투입이면 기간은100 ÷ 5 = 20개월.
COCOMO 모형 — 규모별 3유형 (6회 출제)
| 유형 | 규모 | 성격 |
|---|---|---|
| 조직형(Organic) | 5만(50KDSI) 라인 이하 | 사무·업무 처리, 소규모 팀 |
| 반분리형(Semi-detached) | 30만(300KDSI) 라인 이하 | 컴파일러·트랜잭션 처리 |
| 내장형(Embedded) | 30만 라인 초과 | 실시간 처리·미사일 제어·운영체제 |
함정 — 규모 경계(5만 / 30만)와 예시를 바꿔 낸 문항이 단골이다. 그리고 COCOMO 의 비용 결정 요소는 제품·컴퓨터·개발 요원·프로젝트 특성 네 가지다.
그 밖의 모형
| 모형 | 특징 |
|---|---|
| Putnam | 개발 주기 각 단계별 노력 분포를 Rayleigh-Norden 곡선으로 가정. 자동화 도구 SLIM |
| 기능 점수(FP, Function Point) | 기능의 개수와 난이도로 산정 — 자료 입력·출력·조회·파일·인터페이스 5요소. 기능점수 방식은 코드 행 수와 무관해 언어에 독립적이다 |
| COCOMO II | 객체지향·재사용을 반영한 개정판 |
2. 일정 관리와 위험 관리
PERT 와 CPM
| PERT | CPM | |
|---|---|---|
| 소요 시간 | 낙관·기대·비관 3점 추정(확률적) | 하나의 확정 값 |
| 중심 | 일정 불확실성 관리 | 임계 경로(Critical Path) |
| 표기 | 노드-화살표 네트워크 | 같음 |
임계 경로 — 시작에서 종료까지 가장 오래 걸리는 경로. 이 경로가 늘어나면 전체 프로젝트 기간이 늘어난다. 여유 시간(Slack)이 0인 경로다.
계산 요령 — 각 경로의 소요 시간을 모두 더해 비교하고 최댓값을 고른다. "이 작업이 지연되면 전체가 지연되는가"를 묻는 문항은 임계 경로에 속하는지를 보는 것이다.
간트 차트(Gantt Chart) — 작업을 막대로 표시한 일정 표. 자원 배치와 진척을 함께 본다. 작업 간 의존 관계 표현은 약하다는 점이 PERT/CPM 과 갈린다.
WBS(작업 분해 구조) — 프로젝트를 관리 가능한 작업 단위로 계층 분해한 것.
위험 관리
위험 식별 → 위험 분석·평가 → 위험 관리 계획 → 위험 감시·조치
대응 전략 회피(Avoid) · 전가(Transfer, 보험·외주) · 감소(Mitigate) · 수용(Accept)
3. 프로세스 표준과 재사용
| 표준 | 무엇 |
|---|---|
| ISO/IEC 12207 | 소프트웨어 생명주기 프로세스 — 기본·지원·조직 |
| ISO/IEC 15504 (SPICE) | 프로세스 평가 — 능력 6단계(0 불완전 ~ 5 최적화) |
| CMMI | 성숙도 5단계 — 초기 · 관리 · 정의 · 정량적 관리 · 최적화 |
| ISO 25010 | 제품 품질 특성 (9126 후속) |
재사용과 재공학
재사용 방식 합성 중심(블록 조립) · 생성 중심(명세로부터 생성)
재공학(Re-engineering) 기존 시스템을 분석해 재구성 — 유지보수 비용을 줄인다
분석(Analysis) → 재구성(Restructuring) → 역공학(Reverse Engineering) → 이식(Migration)
역공학 완성된 프로그램에서 설계 정보·명세를 逆으로 도출
테일러링(Tailoring)
개발 방법론을 프로젝트 상황에 맞게 조정하는 것. 기준이 내부·외부로 갈리고 이 분류가 그대로 문제다.
| 구분 | 기준 |
|---|---|
| 내부 기준 | 목표 환경 · 요구사항 · 프로젝트 규모 · 보유 기술(기술 환경) · 구성원 능력 · 납기/비용 |
| 외부 기준 | 법적 제약사항 · 국제 표준 품질 기준 |
함정 — 국제 표준 품질 기준과 법적 제약은 외부 기준이다. 내부 기준 보기에 섞어 "해당하지 않는 것"으로 낸다.
프레임워크 — 재사용 가능한 설계 골격. 제어의 흐름을 프레임워크가 갖고 개발자가 필요한 부분을 채운다(라이브러리와 반대). 기출에 6회 등장했다.
4. 네트워크 신기술 — 이름과 한 줄
| 용어 | 한 줄 |
|---|---|
| SDN (Software Defined Network) | 제어 평면과 데이터 평면을 분리해 소프트웨어로 네트워크를 제어 (8회) |
| NFV | 네트워크 기능을 가상화해 범용 서버에서 실행 |
| 애드혹(Ad-hoc) 네트워크 | 기지국 없이 노드끼리 자율 구성 |
| 메시 네트워크 | 노드가 서로 연결돼 경로를 다중 확보 |
| NDN (Named Data Networking) | 주소가 아니라 콘텐츠 이름으로 데이터를 찾는다 |
| 오버레이 네트워크 | 기존 망 위에 논리적으로 구성한 망 |
| Wi-SUN | 스마트 그리드용 저전력 장거리 무선(IEEE 802.15.4g) |
| Zigbee | 저전력·저속 근거리(IEEE 802.15.4), 홈 오토메이션 |
| BLE | 저전력 블루투스 |
| 비콘(Beacon) | BLE 기반 근거리 위치·정보 전달 |
| NFC | 10cm 내 근거리 무선 통신 — 결제·태그 |
| RFID | 전파로 태그를 인식 |
| LTE-M / NB-IoT | 저전력 광역(LPWA) IoT 통신 |
| M2M / IoT | 사물 간 통신 / 사물 인터넷 |
| MQTT | 경량 발행-구독 프로토콜(IoT 표준) |
| Piconet / Scatternet | 블루투스 소규모 망 / 피코넷의 결합 |
| Mesh vs Star (WSN) | 무선 센서망 토폴로지 |
| SSO (Single Sign-On) | 한 번 인증으로 여러 시스템 이용 |
| Wi-Fi 6 / 5G | 고속 무선·초저지연 이동통신 |
함정 — SDN 의 핵심은 제어 평면 분리다. "하드웨어 성능 향상"으로 바꿔 낸 보기가 나온다.
5. 클라우드와 가상화
| 서비스 모델 | 제공 범위 | 예 |
|---|---|---|
| IaaS | 인프라(서버·스토리지·네트워크) | AWS EC2 |
| PaaS | 개발·실행 플랫폼 | Heroku, App Engine |
| SaaS | 완성된 소프트웨어 | Gmail, Office 365 |
배포 모델 퍼블릭 · 프라이빗 · 하이브리드 · 커뮤니티
가상화 하이퍼바이저(전가상화·반가상화) · 컨테이너(도커)
서버리스 서버 관리 없이 함수 단위 실행
DevOps 개발과 운영의 경계를 허물어 배포 주기를 단축
함정 — 관리 책임 범위로 구분한다. IaaS 는 OS 부터 사용자가 관리하고, SaaS 는 애플리케이션까지 제공자가 관리한다. 그리고 컨테이너는 커널을 공유하므로 VM 보다 가볍지만 격리 수준은 낮다.
6. 스토리지 (SAN 7 · NAS 6 · DAS 3회)
| 방식 | 연결 | 특징 |
|---|---|---|
| DAS (Direct Attached Storage) | 서버에 직접 케이블로 | 구성 단순·저렴, 다른 서버와 공유 불가 |
| NAS (Network Attached Storage) | 네트워크(LAN) 를 통해 파일 단위 | 파일 공유에 유리, 네트워크 부하 |
| SAN (Storage Area Network) | 전용 네트워크(FC) 로 블록 단위 | 고속·대용량·확장성, 비용 높음 |
RAID
| 레벨 | 방식 |
|---|---|
| RAID 0 | 스트라이핑 — 속도 ↑, 중복 없음(장애 시 전손) |
| RAID 1 | 미러링 — 완전 복제, 용량 절반 |
| RAID 5 | 스트라이핑 + 분산 패리티, 디스크 1개 고장 허용 |
| RAID 6 | 패리티 2개, 2개 고장 허용 |
| RAID 10 | 1 + 0 결합 |
고가용성(HA) 이중화·클러스터링으로 무중단 유지
백업 풀·증분·차등 백업 / RPO(허용 데이터 손실 시점) · RTO(복구 목표 시간)
7. 빅데이터와 신기술 용어
| 용어 | 한 줄 |
|---|---|
| 빅데이터 3V | Volume(양) · Variety(다양성) · Velocity(속도) (+Value·Veracity) |
| 하둡(Hadoop) | 분산 저장(HDFS) + 분산 처리(MapReduce) 프레임워크 |
| 맵리듀스 | Map(분할·처리) → Reduce(집계) 병렬 처리 모델 |
| 스파크(Spark) | 인메모리 기반 분산 처리 — 하둡보다 빠르다 |
| NoSQL | 키-값·문서·컬럼·그래프. 스키마 유연·수평 확장 |
| 데이터 레이크 | 원시 데이터를 형식 그대로 모아 두는 저장소 |
| 크롤링 | 웹에서 데이터를 자동 수집 |
| 머신러닝 / 딥러닝 | 데이터로 규칙을 학습 / 심층 신경망 |
| 텐서플로(TensorFlow) | 구글의 기계 학습 오픈소스 라이브러리 |
| 블록체인 | 분산 원장 — 위조가 어렵다 |
| 스마트 컨트랙트 | 블록체인 위에서 자동 실행되는 계약 |
| 디지털 트윈 | 현실 자산을 가상에 복제해 시뮬레이션 |
| 메타버스 | 현실과 연결된 3차원 가상 세계 |
| 양자 암호 통신(QKD) | 양자 특성으로 도청을 원리적으로 탐지 |
| 마이데이터 | 개인이 자기 데이터의 이동·활용을 결정 |
| 다크 데이터 | 수집했지만 활용하지 않는 데이터 |
| 하둡 에코시스템 | Hive·Pig·HBase·Sqoop·Flume·Zookeeper |
8. 정보 보안의 3요소와 접근 통제 (접근 19회)
보안 3요소 + 2
기밀성(Confidentiality) 인가된 사용자만 접근
무결성(Integrity) 인가된 방법으로만 변경
가용성(Availability) 필요할 때 사용 가능
+ 인증(Authentication) · 부인 방지(Non-repudiation)
접근 통제 정책 3가지 — 무엇이 결정하는가
| 정책 | 결정 주체 |
|---|---|
| DAC (임의적) | 데이터 소유자가 권한을 부여 — 유연하지만 통제가 약하다 |
| MAC (강제적) | 관리자·시스템이 보안 등급으로 강제 — 군사·정부 |
| RBAC (역할 기반) | 역할(직무) 에 권한을 부여 — 관리가 쉽다 |
함정 — DAC 는 소유자, MAC 는 시스템(등급), RBAC 는 역할이다. 주체를 바꿔 낸다.
접근 통제 모델
| 모델 | 초점 |
|---|---|
| 벨-라파듈라(BLP) | 기밀성 — "위로 읽지 말고(No Read Up), 아래로 쓰지 말라(No Write Down)" |
| 비바(Biba) | 무결성 — BLP 의 반대 방향 |
| 클락-윌슨 | 무결성 + 상용 환경, 직무 분리 |
| 만리장성(Chinese Wall) | 이해 충돌 방지 — 경쟁사 정보 접근 차단 |
접근 통제 기법 — 접근 통제 행렬, 접근 제어 목록(ACL, 객체 기준), 자격 목록(Capability List, 주체 기준).
인증 유형
지식 기반(What you know) 비밀번호 · PIN
소유 기반(What you have) OTP 토큰 · 스마트카드
생체 기반(What you are) 지문 · 홍채 · 얼굴
행위 기반 서명 · 걸음걸이
위치 기반 GPS · IP
9. 암호 (암호화 13회)
대칭키 vs 비대칭키
| 대칭키(비밀키) | 비대칭키(공개키) | |
|---|---|---|
| 키 | 암·복호에 같은 키 | 공개키·개인키 쌍 |
| 속도 | 빠르다 | 느리다 |
| 키 개수 | n(n-1)/2 | 2n |
| 문제 | 키 배송(공유) | 계산 비용 |
| 알고리즘 | DES · AES · SEED · ARIA · IDEA · RC4 | RSA · ECC · ElGamal · Diffie-Hellman |
핵심 함정 — 키 개수 공식이 그대로 나온다. 사용자 n 명이 대칭키로 통신하려면
n(n-1)/2개, 공개키는2n개다. 100명이면 4,950 대 200.
알고리즘별 요점
| 알고리즘 | 요점 |
|---|---|
| DES | 블록 64비트, 키 56비트 — 현재는 안전하지 않다 |
| 3DES | DES 를 3회 적용 |
| AES | 블록 128비트, 키 128/192/256비트 — 현 표준 (7회 출제) |
| SEED | 한국(KISA) 개발, 블록 128비트 |
| ARIA | 한국 국가 표준, 블록 128비트, 키 128/192/256 |
| IDEA | 블록 64비트, 키 128비트 |
| RC4 / LFSR | 스트림 암호 |
| RSA | 큰 수의 소인수분해 난해성 |
| ECC | 타원 곡선 — 짧은 키로 같은 강도 |
| Diffie-Hellman | 키 교환 프로토콜(암호화 자체가 아니다) |
블록 암호 고정 길이 블록 단위 (DES·AES·SEED·ARIA·IDEA)
스트림 암호 비트·바이트 단위로 연속 (RC4·LFSR)
운용 모드 ECB · CBC · CFB · OFB · CTR
해시와 전자 서명
| 해시 | 요점 |
|---|---|
| MD5 | 128비트 — 충돌 발견, 사용 권장하지 않음 |
| SHA-1 | 160비트 — 취약 |
| SHA-256/512 | 현재 표준 |
| HAVAL | 가변 길이 출력 |
해시의 성질 일방향(복호 불가) · 고정 길이 출력 · 충돌 저항성
솔트(Salt) 같은 비밀번호가 같은 해시가 되지 않게 붙이는 난수 → 레인보우 테이블 방어
전자 서명 개인키로 서명, 공개키로 검증 → 무결성·인증·부인 방지
PKI · CA 인증서 체계 · 인증 기관
함정 — 해시는 암호화가 아니라 일방향 함수다. "복호화할 수 있다"는 항상 틀린 보기. 그리고 전자 서명은 개인키로 만들고 공개키로 검증한다(방향을 바꿔 낸다).
10. 서비스 공격 유형 — 이 과목 최다(공격 30회)
DoS / DDoS 계열
| 공격 | 방식 |
|---|---|
| SYN Flooding | SYN 만 대량 전송해 연결 대기 큐를 소진 (8회 출제) |
| Smurf | 브로드캐스트로 ICMP 를 보내 응답을 피해자에게 몰리게 |
| 죽음의 핑(Ping of Death) | 규격보다 큰 ICMP 패킷을 보내 단편화 처리를 마비 |
| Land Attack | 출발지와 목적지 IP 를 같게 만들어 자기 응답 루프 |
| 티어드롭(Teardrop) | 단편(Fragment) offset 을 조작해 재조합을 실패시킨다 (2회) |
| Bonk / Boink | 시퀀스 번호를 조작해 재조합 오류 유발 |
| UDP Flooding | UDP 패킷을 대량 전송 |
| Slowloris | HTTP 헤더를 천천히 조금씩 보내 연결을 오래 점유 |
| RUDY | POST 본문을 아주 느리게 전송 |
| HTTP GET Flooding | 같은 페이지를 대량 요청 |
| DRDoS | 반사 서버를 이용한 분산 반사 서비스 거부 |
함정 정리 — Land = 출발지/목적지 동일, Teardrop = 단편 offset 조작, Smurf = 브로드캐스트 반사, SYN Flooding = 연결 큐 소진. 이 네 쌍이 서로 섞여 나온다.
시스템·웹 공격
| 공격 | 방식 |
|---|---|
| SQL 삽입(Injection) | 입력으로 쿼리 구조를 변경 → 대책은 PreparedStatement(바인딩) |
| XSS | 스크립트를 삽입해 다른 사용자 브라우저에서 실행 → 입력·출력 이스케이프 |
| CSRF | 로그인된 사용자의 권한으로 의도하지 않은 요청을 보내게 → 토큰 검증 |
| 버퍼 오버플로 | 경계 검사 없는 입력으로 인접 메모리를 덮어쓴다 → 스택 가드·경계 검사 |
| 포맷 스트링 | printf(입력) 처럼 서식 문자열을 사용자 입력으로 |
| 레이스 컨디션 | 검사와 사용 사이의 시간 틈(TOCTOU)을 노린다 |
| 디렉터리 트래버설 | ../ 로 상위 경로 파일 접근 |
| 백도어 | 정상 인증을 우회하는 숨은 통로 |
| 루트킷 | 침입 사실을 감추는 도구 모음 |
악성 코드와 사회공학
| 용어 | 구분 |
|---|---|
| 바이러스 | 다른 파일에 기생해 감염 |
| 웜(Worm) | 스스로 복제·전파한다 (호스트 파일 불필요) |
| 트로이 목마 | 정상 프로그램으로 위장, 자기 복제는 하지 않는다 |
| 랜섬웨어 | 파일을 암호화하고 금전을 요구 |
| 좀비 PC / 봇넷 | 감염된 PC 들의 원격 조종 군집 |
| APT | 특정 대상을 장기간 은밀히 공격 |
| 제로데이 | 패치가 나오기 전의 취약점을 노린다 |
| 워터링 홀 | 대상이 자주 가는 사이트를 미리 감염 |
| 피싱 / 파밍 / 스미싱 / 큐싱 | 가짜 사이트 유도 / DNS·hosts 조작으로 정상 주소인데 가짜 사이트 / 문자 / QR |
| 스니핑 / 스푸핑 | 엿듣기 / 위장(IP·ARP·DNS) |
| 세션 하이재킹 | 인증된 세션을 탈취 |
| 키로거 | 키 입력을 가로챈다 |
| 무작위·사전 공격 / 레인보우 테이블 | 비밀번호 추측 / 미리 계산한 해시 표 |
| 크리덴셜 스터핑 | 유출된 아이디·비밀번호 조합을 다른 사이트에 대입 |
핵심 함정 셋 — ① 웜은 자기 복제, 트로이 목마는 복제하지 않는다. ② 파밍은 주소가 정상인데 가짜 사이트로 간다(피싱과 갈리는 지점). ③ 스니핑은 수동적 도청, 스푸핑은 능동적 위장이다.
11. 보안 솔루션 (탐지 14회)
| 솔루션 | 역할 |
|---|---|
| 방화벽(Firewall) | 정책에 따라 패킷을 통과·차단 (네트워크 경계) |
| IDS (침입 탐지) | 침입을 탐지해 알린다 — 차단하지 않는다 |
| IPS (침입 방지) | 탐지 + 차단까지 |
| DMZ | 외부 공개 서버를 두는 완충 구간 (2회) |
| VPN | 공중망에 암호화 터널을 만들어 사설망처럼 |
| NAC | 단말의 보안 상태를 검사해 네트워크 접속을 통제 |
| WAF | 웹 애플리케이션 전용 방화벽 (SQL 삽입·XSS 차단) |
| ESM / SIEM | 보안 이벤트를 통합 수집·분석 |
| UTM | 여러 보안 기능을 하나의 장비로 |
| 허니팟(Honeypot) | 일부러 취약하게 두어 공격을 유인·분석 |
| Snort | 대표적 오픈소스 IDS |
| DPI (Deep Packet Inspection) | OSI 전 계층의 프로토콜과 패킷 내부 콘텐츠(페이로드)까지 검사해 침입·해킹을 탐지하고 트래픽을 조정하는 패킷 분석 기술 |
| TCP Wrapper | 서비스 접근을 IP 기준으로 제어 |
IDS 의 탐지 방식 두 가지
오용(Misuse) 탐지 알려진 공격 패턴(시그니처)과 비교 → 알려진 공격에 정확, 신규 공격 못 잡음
이상(Anomaly) 탐지 정상 행위 기준선에서 벗어나면 탐지 → 신규 공격 대응, 오탐(False Positive) 많음
함정 — IDS 는 탐지, IPS 는 차단이다. 그리고 오용 탐지는 알려진 공격, 이상 탐지는 알려지지 않은 공격에 강하다는 짝이 그대로 나온다.
보안 프로토콜
| 프로토콜 | 계층·역할 |
|---|---|
| IPSec | 3계층 — AH(인증·무결성) · ESP(암호화까지). 전송 모드 / 터널 모드 |
| SSL / TLS | 4~7계층 사이 — 웹 트래픽 암호화 |
| S-HTTP | HTTP 메시지 단위 암호화 |
| SSH | 암호화된 원격 접속(22번) (2회) |
| Kerberos | 티켓 기반 인증 프로토콜 |
| 802.1x | 포트 기반 네트워크 접근 제어 |
함정 — IPSec 의 AH 는 암호화를 제공하지 않는다(인증·무결성만). ESP 가 암호화를 담당한다. 터널 모드는 원본 IP 헤더까지 감싼다.
12. 시큐어 코딩 — 7가지 취약점 분류
| 분류 | 예 |
|---|---|
| 입력 데이터 검증 및 표현 | SQL 삽입, XSS, 버퍼 오버플로, 경로 조작 |
| 보안 기능 | 부적절한 인가, 취약한 암호 알고리즘, 하드코딩된 비밀번호 |
| 시간 및 상태 | 레이스 컨디션(TOCTOU), 종료되지 않는 반복문 |
| 에러 처리 | 오류 메시지로 정보 노출, 예외 미처리 |
| 코드 오류 | 널 포인터 역참조, 자원 반환 누락 |
| 캡슐화 | 제거되지 않은 디버그 코드, 시스템 정보 노출 |
| API 악용 | 취약한 API 사용, DNS 정보에 의존한 보안 결정 |
함정 — 하드코딩된 비밀번호는 "보안 기능" 분류다. "입력 데이터 검증"으로 낸 보기가 나온다. 그리고 에러 메시지에 스택트레이스·DB 오류를 노출하는 것이 취약점이라는 점이 자주 나온다.
OWASP Top 10 — 웹 애플리케이션의 대표 취약점 목록. 정보보호 관리체계
| 이름 | 범위 |
|---|---|
| ISMS | 정보보호 관리체계 |
| PIMS | 개인정보보호 관리체계 (개인정보 중심) |
| ISMS-P | 위 둘을 통합한 현행 인증 (정보보호 및 개인정보보호 관리체계) |
| ISO 27001 | 국제 정보보안 경영시스템 표준 |
| 개인정보는 가명 처리·비식별 조치로 위험을 낮춘다. |
13. 함정 정리
COCOMO — 조직형 5만 라인 이하 / 반분리형 30만 이하 / 내장형 30만 초과.
대칭키 개수
n(n-1)/2, 공개키2n.
전자 서명은 개인키로 서명하고 공개키로 검증한다.
해시는 복호화할 수 없다.
DAC 는 소유자 / MAC 는 등급(시스템) / RBAC 는 역할.
벨-라파듈라는 기밀성, 비바는 무결성.
웜은 자기 복제, 트로이 목마는 복제하지 않는다.
파밍은 주소가 정상인데 가짜 사이트로 간다.
Land = 출발지·목적지 동일 / Teardrop = 단편 offset 조작 / Smurf = 브로드캐스트 반사.
IDS 는 탐지만, IPS 는 차단까지. 오용 탐지는 알려진 공격, 이상 탐지는 미지의 공격.
IPSec 의 AH 는 암호화를 하지 않는다.
DAS 는 공유 불가 / NAS 는 LAN 파일 공유 / SAN 은 전용망 블록.
RAID 0 은 중복이 없어 장애 시 전손.
SDN 은 제어 평면 분리.
하드코딩된 비밀번호는 "보안 기능" 취약점.
한눈에 정리
- 이 과목은 폭이 곧 점수다. 깊이 파는 대신 표를 여러 번 훑는 방식이 맞다
- 최다 출제는 공격 유형(30회) — Land·Teardrop·Smurf·SYN Flooding 네 쌍부터 확실히
- 암호는 대칭/비대칭 구분, 키 개수 공식, 서명 방향 세 가지가 반복된다
- 접근 통제는 DAC/MAC/RBAC 주체와 BLP(기밀)/Biba(무결) 두 짝
- 보안 솔루션은 IDS(탐지) vs IPS(차단), 오용 vs 이상 탐지
- 비용·일정은 COCOMO 3유형, LOC 계산, 임계 경로가 계산 문항으로 나온다
- 스토리지 DAS/NAS/SAN 과 RAID 0/1/5 는 매 회차 후보다
- 신기술 용어는 모르면 못 푸는 구간이다. 새 용어가 계속 늘고 있어 폭을 넓히는 것 자체가 대비다