정보처리기사 개념정리 목차

5과목 정보시스템구축관리

기출 160문항(과목5)에서 실제로 센 빈출은 이렇다 — 공격(30) · 보안(26) · 네트워크(27) · 개발(35) · 접근(19) · 탐지(14) · 암호화(13) · 프로젝트(15).

이 과목의 성격은 다른 넷과 다르다. 깊이가 아니라 폭이다. 용어 하나에 한 문항이 걸리고, 아는 용어가 나오면 5초에 풀리고 모르는 용어면 손을 못 댄다. 신기술 용어의 암기 분량이 계속 늘고 있어 4과목과 함께 변별력 구간으로 꼽힌다.

그래서 이 편은 설명을 길게 쓰지 않고 표로 넓게 깐다. 대신 헷갈리는 쌍(공격 이름끼리, 접근통제 모델끼리, IDS/IPS/방화벽)은 따로 뽑아 대비시켰다.


0. 이 과목의 지형

소프트웨어 개발 방법론 활용   비용 산정(COCOMO) · 일정(PERT/CPM) · 프로세스 표준 · 재사용
IT 프로젝트 정보시스템 구축   네트워크 신기술 · 클라우드 · 스토리지 · 빅데이터
소프트웨어 개발 보안 구축     시큐어 코딩 · 암호 · 인증
시스템 보안 구축              접근 통제 · 공격 유형 · 보안 솔루션 · 로그

1. 비용 산정 기법

하향식   전문가 판단 · 델파이 기법(전문가 다수의 의견을 조정자가 중재)
상향식   LOC(코드 행 수) · 개발 단계별 인월 · 수학적 산정 모형

LOC 기법

예측치 = (낙관치 + 4 × 기대치 + 비관치) ÷ 6
노력(인월) = LOC ÷ 1인당 월 생산성
개발 기간  = 노력 ÷ 투입 인원
비용       = 노력 × 인월 단가

계산 예 — 총 30,000 LOC, 1인당 월 300 LOC, 인건비 100만 원/월이면 노력 = 30000 ÷ 300 = 100인월, 비용 = 100 × 100만 = 1억 원. 5명 투입이면 기간은 100 ÷ 5 = 20개월.

COCOMO 모형 — 규모별 3유형 (6회 출제)

유형규모성격
조직형(Organic)5만(50KDSI) 라인 이하사무·업무 처리, 소규모 팀
반분리형(Semi-detached)30만(300KDSI) 라인 이하컴파일러·트랜잭션 처리
내장형(Embedded)30만 라인 초과실시간 처리·미사일 제어·운영체제

함정 — 규모 경계(5만 / 30만)와 예시를 바꿔 낸 문항이 단골이다. 그리고 COCOMO 의 비용 결정 요소는 제품·컴퓨터·개발 요원·프로젝트 특성 네 가지다.

그 밖의 모형

모형특징
Putnam개발 주기 각 단계별 노력 분포를 Rayleigh-Norden 곡선으로 가정. 자동화 도구 SLIM
기능 점수(FP, Function Point)기능의 개수와 난이도로 산정 — 자료 입력·출력·조회·파일·인터페이스 5요소. 기능점수 방식은 코드 행 수와 무관해 언어에 독립적이다
COCOMO II객체지향·재사용을 반영한 개정판

2. 일정 관리와 위험 관리

PERT 와 CPM

PERTCPM
소요 시간낙관·기대·비관 3점 추정(확률적)하나의 확정 값
중심일정 불확실성 관리임계 경로(Critical Path)
표기노드-화살표 네트워크같음

임계 경로 — 시작에서 종료까지 가장 오래 걸리는 경로. 이 경로가 늘어나면 전체 프로젝트 기간이 늘어난다. 여유 시간(Slack)이 0인 경로다.

계산 요령 — 각 경로의 소요 시간을 모두 더해 비교하고 최댓값을 고른다. "이 작업이 지연되면 전체가 지연되는가"를 묻는 문항은 임계 경로에 속하는지를 보는 것이다.

간트 차트(Gantt Chart) — 작업을 막대로 표시한 일정 표. 자원 배치와 진척을 함께 본다. 작업 간 의존 관계 표현은 약하다는 점이 PERT/CPM 과 갈린다.

WBS(작업 분해 구조) — 프로젝트를 관리 가능한 작업 단위로 계층 분해한 것.

위험 관리

위험 식별 → 위험 분석·평가 → 위험 관리 계획 → 위험 감시·조치
대응 전략   회피(Avoid) · 전가(Transfer, 보험·외주) · 감소(Mitigate) · 수용(Accept)

3. 프로세스 표준과 재사용

표준무엇
ISO/IEC 12207소프트웨어 생명주기 프로세스 — 기본·지원·조직
ISO/IEC 15504 (SPICE)프로세스 평가 — 능력 6단계(0 불완전 ~ 5 최적화)
CMMI성숙도 5단계 — 초기 · 관리 · 정의 · 정량적 관리 · 최적화
ISO 25010제품 품질 특성 (9126 후속)

재사용과 재공학

재사용 방식   합성 중심(블록 조립) · 생성 중심(명세로부터 생성)
재공학(Re-engineering)   기존 시스템을 분석해 재구성 — 유지보수 비용을 줄인다
  분석(Analysis) → 재구성(Restructuring) → 역공학(Reverse Engineering) → 이식(Migration)
역공학   완성된 프로그램에서 설계 정보·명세를 逆으로 도출

테일러링(Tailoring)

개발 방법론을 프로젝트 상황에 맞게 조정하는 것. 기준이 내부·외부로 갈리고 이 분류가 그대로 문제다.

구분기준
내부 기준목표 환경 · 요구사항 · 프로젝트 규모 · 보유 기술(기술 환경) · 구성원 능력 · 납기/비용
외부 기준법적 제약사항 · 국제 표준 품질 기준

함정국제 표준 품질 기준과 법적 제약은 외부 기준이다. 내부 기준 보기에 섞어 "해당하지 않는 것"으로 낸다.

프레임워크 — 재사용 가능한 설계 골격. 제어의 흐름을 프레임워크가 갖고 개발자가 필요한 부분을 채운다(라이브러리와 반대). 기출에 6회 등장했다.


4. 네트워크 신기술 — 이름과 한 줄

용어한 줄
SDN (Software Defined Network)제어 평면과 데이터 평면을 분리해 소프트웨어로 네트워크를 제어 (8회)
NFV네트워크 기능을 가상화해 범용 서버에서 실행
애드혹(Ad-hoc) 네트워크기지국 없이 노드끼리 자율 구성
메시 네트워크노드가 서로 연결돼 경로를 다중 확보
NDN (Named Data Networking)주소가 아니라 콘텐츠 이름으로 데이터를 찾는다
오버레이 네트워크기존 망 위에 논리적으로 구성한 망
Wi-SUN스마트 그리드용 저전력 장거리 무선(IEEE 802.15.4g)
Zigbee저전력·저속 근거리(IEEE 802.15.4), 홈 오토메이션
BLE저전력 블루투스
비콘(Beacon)BLE 기반 근거리 위치·정보 전달
NFC10cm 내 근거리 무선 통신 — 결제·태그
RFID전파로 태그를 인식
LTE-M / NB-IoT저전력 광역(LPWA) IoT 통신
M2M / IoT사물 간 통신 / 사물 인터넷
MQTT경량 발행-구독 프로토콜(IoT 표준)
Piconet / Scatternet블루투스 소규모 망 / 피코넷의 결합
Mesh vs Star (WSN)무선 센서망 토폴로지
SSO (Single Sign-On)한 번 인증으로 여러 시스템 이용
Wi-Fi 6 / 5G고속 무선·초저지연 이동통신

함정 — SDN 의 핵심은 제어 평면 분리다. "하드웨어 성능 향상"으로 바꿔 낸 보기가 나온다.


5. 클라우드와 가상화

서비스 모델제공 범위
IaaS인프라(서버·스토리지·네트워크)AWS EC2
PaaS개발·실행 플랫폼Heroku, App Engine
SaaS완성된 소프트웨어Gmail, Office 365
배포 모델   퍼블릭 · 프라이빗 · 하이브리드 · 커뮤니티
가상화      하이퍼바이저(전가상화·반가상화) · 컨테이너(도커)
서버리스    서버 관리 없이 함수 단위 실행
DevOps      개발과 운영의 경계를 허물어 배포 주기를 단축

함정 — 관리 책임 범위로 구분한다. IaaS 는 OS 부터 사용자가 관리하고, SaaS 는 애플리케이션까지 제공자가 관리한다. 그리고 컨테이너는 커널을 공유하므로 VM 보다 가볍지만 격리 수준은 낮다.


6. 스토리지 (SAN 7 · NAS 6 · DAS 3회)

방식연결특징
DAS (Direct Attached Storage)서버에 직접 케이블로구성 단순·저렴, 다른 서버와 공유 불가
NAS (Network Attached Storage)네트워크(LAN) 를 통해 파일 단위파일 공유에 유리, 네트워크 부하
SAN (Storage Area Network)전용 네트워크(FC) 로 블록 단위고속·대용량·확장성, 비용 높음

RAID

레벨방식
RAID 0스트라이핑 — 속도 ↑, 중복 없음(장애 시 전손)
RAID 1미러링 — 완전 복제, 용량 절반
RAID 5스트라이핑 + 분산 패리티, 디스크 1개 고장 허용
RAID 6패리티 2개, 2개 고장 허용
RAID 101 + 0 결합
고가용성(HA)   이중화·클러스터링으로 무중단 유지
백업           풀·증분·차등 백업 / RPO(허용 데이터 손실 시점) · RTO(복구 목표 시간)

7. 빅데이터와 신기술 용어

용어한 줄
빅데이터 3VVolume(양) · Variety(다양성) · Velocity(속도) (+Value·Veracity)
하둡(Hadoop)분산 저장(HDFS) + 분산 처리(MapReduce) 프레임워크
맵리듀스Map(분할·처리) → Reduce(집계) 병렬 처리 모델
스파크(Spark)인메모리 기반 분산 처리 — 하둡보다 빠르다
NoSQL키-값·문서·컬럼·그래프. 스키마 유연·수평 확장
데이터 레이크원시 데이터를 형식 그대로 모아 두는 저장소
크롤링웹에서 데이터를 자동 수집
머신러닝 / 딥러닝데이터로 규칙을 학습 / 심층 신경망
텐서플로(TensorFlow)구글의 기계 학습 오픈소스 라이브러리
블록체인분산 원장 — 위조가 어렵다
스마트 컨트랙트블록체인 위에서 자동 실행되는 계약
디지털 트윈현실 자산을 가상에 복제해 시뮬레이션
메타버스현실과 연결된 3차원 가상 세계
양자 암호 통신(QKD)양자 특성으로 도청을 원리적으로 탐지
마이데이터개인이 자기 데이터의 이동·활용을 결정
다크 데이터수집했지만 활용하지 않는 데이터
하둡 에코시스템Hive·Pig·HBase·Sqoop·Flume·Zookeeper

8. 정보 보안의 3요소와 접근 통제 (접근 19회)

보안 3요소 + 2

기밀성(Confidentiality)   인가된 사용자만 접근
무결성(Integrity)         인가된 방법으로만 변경
가용성(Availability)      필요할 때 사용 가능
+ 인증(Authentication) · 부인 방지(Non-repudiation)

접근 통제 정책 3가지 — 무엇이 결정하는가

정책결정 주체
DAC (임의적)데이터 소유자가 권한을 부여 — 유연하지만 통제가 약하다
MAC (강제적)관리자·시스템이 보안 등급으로 강제 — 군사·정부
RBAC (역할 기반)역할(직무) 에 권한을 부여 — 관리가 쉽다

함정 — DAC 는 소유자, MAC 는 시스템(등급), RBAC 는 역할이다. 주체를 바꿔 낸다.

접근 통제 모델

모델초점
벨-라파듈라(BLP)기밀성 — "위로 읽지 말고(No Read Up), 아래로 쓰지 말라(No Write Down)"
비바(Biba)무결성 — BLP 의 반대 방향
클락-윌슨무결성 + 상용 환경, 직무 분리
만리장성(Chinese Wall)이해 충돌 방지 — 경쟁사 정보 접근 차단

접근 통제 기법 — 접근 통제 행렬, 접근 제어 목록(ACL, 객체 기준), 자격 목록(Capability List, 주체 기준).

인증 유형

지식 기반(What you know)   비밀번호 · PIN
소유 기반(What you have)   OTP 토큰 · 스마트카드
생체 기반(What you are)    지문 · 홍채 · 얼굴
행위 기반                  서명 · 걸음걸이
위치 기반                  GPS · IP

9. 암호 (암호화 13회)

대칭키 vs 비대칭키

대칭키(비밀키)비대칭키(공개키)
암·복호에 같은 키공개키·개인키
속도빠르다느리다
키 개수n(n-1)/22n
문제키 배송(공유)계산 비용
알고리즘DES · AES · SEED · ARIA · IDEA · RC4RSA · ECC · ElGamal · Diffie-Hellman

핵심 함정키 개수 공식이 그대로 나온다. 사용자 n 명이 대칭키로 통신하려면 n(n-1)/2 개, 공개키는 2n 개다. 100명이면 4,950 대 200.

알고리즘별 요점

알고리즘요점
DES블록 64비트, 키 56비트 — 현재는 안전하지 않다
3DESDES 를 3회 적용
AES블록 128비트, 키 128/192/256비트 — 현 표준 (7회 출제)
SEED한국(KISA) 개발, 블록 128비트
ARIA한국 국가 표준, 블록 128비트, 키 128/192/256
IDEA블록 64비트, 키 128비트
RC4 / LFSR스트림 암호
RSA큰 수의 소인수분해 난해성
ECC타원 곡선 — 짧은 키로 같은 강도
Diffie-Hellman키 교환 프로토콜(암호화 자체가 아니다)
블록 암호   고정 길이 블록 단위 (DES·AES·SEED·ARIA·IDEA)
스트림 암호 비트·바이트 단위로 연속 (RC4·LFSR)
운용 모드   ECB · CBC · CFB · OFB · CTR

해시와 전자 서명

해시요점
MD5128비트 — 충돌 발견, 사용 권장하지 않음
SHA-1160비트 — 취약
SHA-256/512현재 표준
HAVAL가변 길이 출력
해시의 성질   일방향(복호 불가) · 고정 길이 출력 · 충돌 저항성
솔트(Salt)    같은 비밀번호가 같은 해시가 되지 않게 붙이는 난수 → 레인보우 테이블 방어
전자 서명     개인키로 서명, 공개키로 검증 → 무결성·인증·부인 방지
PKI · CA      인증서 체계 · 인증 기관

함정 — 해시는 암호화가 아니라 일방향 함수다. "복호화할 수 있다"는 항상 틀린 보기. 그리고 전자 서명은 개인키로 만들고 공개키로 검증한다(방향을 바꿔 낸다).


10. 서비스 공격 유형 — 이 과목 최다(공격 30회)

DoS / DDoS 계열

공격방식
SYN FloodingSYN 만 대량 전송해 연결 대기 큐를 소진 (8회 출제)
Smurf브로드캐스트로 ICMP 를 보내 응답을 피해자에게 몰리게
죽음의 핑(Ping of Death)규격보다 큰 ICMP 패킷을 보내 단편화 처리를 마비
Land Attack출발지와 목적지 IP 를 같게 만들어 자기 응답 루프
티어드롭(Teardrop)단편(Fragment) offset 을 조작해 재조합을 실패시킨다 (2회)
Bonk / Boink시퀀스 번호를 조작해 재조합 오류 유발
UDP FloodingUDP 패킷을 대량 전송
SlowlorisHTTP 헤더를 천천히 조금씩 보내 연결을 오래 점유
RUDYPOST 본문을 아주 느리게 전송
HTTP GET Flooding같은 페이지를 대량 요청
DRDoS반사 서버를 이용한 분산 반사 서비스 거부

함정 정리Land = 출발지/목적지 동일, Teardrop = 단편 offset 조작, Smurf = 브로드캐스트 반사, SYN Flooding = 연결 큐 소진. 이 네 쌍이 서로 섞여 나온다.

시스템·웹 공격

공격방식
SQL 삽입(Injection)입력으로 쿼리 구조를 변경 → 대책은 PreparedStatement(바인딩)
XSS스크립트를 삽입해 다른 사용자 브라우저에서 실행 → 입력·출력 이스케이프
CSRF로그인된 사용자의 권한으로 의도하지 않은 요청을 보내게 → 토큰 검증
버퍼 오버플로경계 검사 없는 입력으로 인접 메모리를 덮어쓴다 → 스택 가드·경계 검사
포맷 스트링printf(입력) 처럼 서식 문자열을 사용자 입력으로
레이스 컨디션검사와 사용 사이의 시간 틈(TOCTOU)을 노린다
디렉터리 트래버설../ 로 상위 경로 파일 접근
백도어정상 인증을 우회하는 숨은 통로
루트킷침입 사실을 감추는 도구 모음

악성 코드와 사회공학

용어구분
바이러스다른 파일에 기생해 감염
웜(Worm)스스로 복제·전파한다 (호스트 파일 불필요)
트로이 목마정상 프로그램으로 위장, 자기 복제는 하지 않는다
랜섬웨어파일을 암호화하고 금전을 요구
좀비 PC / 봇넷감염된 PC 들의 원격 조종 군집
APT특정 대상을 장기간 은밀히 공격
제로데이패치가 나오기 전의 취약점을 노린다
워터링 홀대상이 자주 가는 사이트를 미리 감염
피싱 / 파밍 / 스미싱 / 큐싱가짜 사이트 유도 / DNS·hosts 조작으로 정상 주소인데 가짜 사이트 / 문자 / QR
스니핑 / 스푸핑엿듣기 / 위장(IP·ARP·DNS)
세션 하이재킹인증된 세션을 탈취
키로거키 입력을 가로챈다
무작위·사전 공격 / 레인보우 테이블비밀번호 추측 / 미리 계산한 해시 표
크리덴셜 스터핑유출된 아이디·비밀번호 조합을 다른 사이트에 대입

핵심 함정 셋 — ① 웜은 자기 복제, 트로이 목마는 복제하지 않는다.파밍은 주소가 정상인데 가짜 사이트로 간다(피싱과 갈리는 지점). ③ 스니핑은 수동적 도청, 스푸핑은 능동적 위장이다.


11. 보안 솔루션 (탐지 14회)

솔루션역할
방화벽(Firewall)정책에 따라 패킷을 통과·차단 (네트워크 경계)
IDS (침입 탐지)침입을 탐지해 알린다 — 차단하지 않는다
IPS (침입 방지)탐지 + 차단까지
DMZ외부 공개 서버를 두는 완충 구간 (2회)
VPN공중망에 암호화 터널을 만들어 사설망처럼
NAC단말의 보안 상태를 검사해 네트워크 접속을 통제
WAF웹 애플리케이션 전용 방화벽 (SQL 삽입·XSS 차단)
ESM / SIEM보안 이벤트를 통합 수집·분석
UTM여러 보안 기능을 하나의 장비로
허니팟(Honeypot)일부러 취약하게 두어 공격을 유인·분석
Snort대표적 오픈소스 IDS
DPI (Deep Packet Inspection)OSI 전 계층의 프로토콜과 패킷 내부 콘텐츠(페이로드)까지 검사해 침입·해킹을 탐지하고 트래픽을 조정하는 패킷 분석 기술
TCP Wrapper서비스 접근을 IP 기준으로 제어

IDS 의 탐지 방식 두 가지

오용(Misuse) 탐지    알려진 공격 패턴(시그니처)과 비교 → 알려진 공격에 정확, 신규 공격 못 잡음
이상(Anomaly) 탐지   정상 행위 기준선에서 벗어나면 탐지 → 신규 공격 대응, 오탐(False Positive) 많음

함정IDS 는 탐지, IPS 는 차단이다. 그리고 오용 탐지는 알려진 공격, 이상 탐지는 알려지지 않은 공격에 강하다는 짝이 그대로 나온다.

보안 프로토콜

프로토콜계층·역할
IPSec3계층 — AH(인증·무결성) · ESP(암호화까지). 전송 모드 / 터널 모드
SSL / TLS4~7계층 사이 — 웹 트래픽 암호화
S-HTTPHTTP 메시지 단위 암호화
SSH암호화된 원격 접속(22번) (2회)
Kerberos티켓 기반 인증 프로토콜
802.1x포트 기반 네트워크 접근 제어

함정 — IPSec 의 AH 는 암호화를 제공하지 않는다(인증·무결성만). ESP 가 암호화를 담당한다. 터널 모드는 원본 IP 헤더까지 감싼다.


12. 시큐어 코딩 — 7가지 취약점 분류

분류
입력 데이터 검증 및 표현SQL 삽입, XSS, 버퍼 오버플로, 경로 조작
보안 기능부적절한 인가, 취약한 암호 알고리즘, 하드코딩된 비밀번호
시간 및 상태레이스 컨디션(TOCTOU), 종료되지 않는 반복문
에러 처리오류 메시지로 정보 노출, 예외 미처리
코드 오류널 포인터 역참조, 자원 반환 누락
캡슐화제거되지 않은 디버그 코드, 시스템 정보 노출
API 악용취약한 API 사용, DNS 정보에 의존한 보안 결정

함정하드코딩된 비밀번호는 "보안 기능" 분류다. "입력 데이터 검증"으로 낸 보기가 나온다. 그리고 에러 메시지에 스택트레이스·DB 오류를 노출하는 것이 취약점이라는 점이 자주 나온다.

OWASP Top 10 — 웹 애플리케이션의 대표 취약점 목록. 정보보호 관리체계

이름범위
ISMS정보보호 관리체계
PIMS개인정보보호 관리체계 (개인정보 중심)
ISMS-P위 둘을 통합한 현행 인증 (정보보호 및 개인정보보호 관리체계)
ISO 27001국제 정보보안 경영시스템 표준
개인정보는 가명 처리·비식별 조치로 위험을 낮춘다.

13. 함정 정리

COCOMO — 조직형 5만 라인 이하 / 반분리형 30만 이하 / 내장형 30만 초과.

대칭키 개수 n(n-1)/2, 공개키 2n.

전자 서명은 개인키로 서명하고 공개키로 검증한다.

해시는 복호화할 수 없다.

DAC 는 소유자 / MAC 는 등급(시스템) / RBAC 는 역할.

벨-라파듈라는 기밀성, 비바는 무결성.

웜은 자기 복제, 트로이 목마는 복제하지 않는다.

파밍은 주소가 정상인데 가짜 사이트로 간다.

Land = 출발지·목적지 동일 / Teardrop = 단편 offset 조작 / Smurf = 브로드캐스트 반사.

IDS 는 탐지만, IPS 는 차단까지. 오용 탐지는 알려진 공격, 이상 탐지는 미지의 공격.

IPSec 의 AH 는 암호화를 하지 않는다.

DAS 는 공유 불가 / NAS 는 LAN 파일 공유 / SAN 은 전용망 블록.

RAID 0 은 중복이 없어 장애 시 전손.

SDN 은 제어 평면 분리.

하드코딩된 비밀번호는 "보안 기능" 취약점.


한눈에 정리

  • 이 과목은 폭이 곧 점수다. 깊이 파는 대신 표를 여러 번 훑는 방식이 맞다
  • 최다 출제는 공격 유형(30회) — Land·Teardrop·Smurf·SYN Flooding 네 쌍부터 확실히
  • 암호는 대칭/비대칭 구분, 키 개수 공식, 서명 방향 세 가지가 반복된다
  • 접근 통제는 DAC/MAC/RBAC 주체BLP(기밀)/Biba(무결) 두 짝
  • 보안 솔루션은 IDS(탐지) vs IPS(차단), 오용 vs 이상 탐지
  • 비용·일정은 COCOMO 3유형, LOC 계산, 임계 경로가 계산 문항으로 나온다
  • 스토리지 DAS/NAS/SANRAID 0/1/5 는 매 회차 후보다
  • 신기술 용어는 모르면 못 푸는 구간이다. 새 용어가 계속 늘고 있어 폭을 넓히는 것 자체가 대비
4과목 프로그래밍언어활용 ② 운영체제·네트워크