Security+
17 content
Security+ Security+ Final Review(confusing things)
Security+ Security+ Final Review(word)
Security+ 초간단 암기
DKIM
- 이메일에 Digital Signature
- 발신자 인증 + 무결성 확인
- 🔑 DKIM = Email Signature
DMARC
- SPF + DKIM 기반
- 인증 실패 이메일 처리 정책
- None / Quarantine / Reject
- 🔑 DMARC = 실패하면 어떻게 할지
Journaling
- Compliance / 조사 / eDiscovery
- 🔑 Journaling = Journaling = 시스템 변경 사항을 기록해 장애 발생 시 빠르게 복구하도록 하는 기능
Key Escrow
- 암호화 Key를 제3자가 보관
- 필요 시 복호화/복구
- 🔑 Escrow = Key 보관
Access Control Vestibule (Mantrap)
- 이중문 구조
- 한쪽 문이 닫혀야 다른 문이 열림
- Tailgating 방지
- 🔑 2 doors + 1 person = Mantrap
Security+ Final Review
================================================================================
Security+ SY0-701 제1회 ~ 제5회 오답 종합 복습노트
※ 기준: CompTIA Security+ SY0-701 Domain 1~5
※ 각 용어는 “뜻 → 예시 → 영어 키워드 → 한 줄 암기” 순서
※ 약어는 반드시 풀네임을 함께 표시
================================================================================
DOMAIN 1 — General Security Concepts
일반 보안 개념
[1] CIA Triad
■ 풀네임
CIA = Confidentiality, Integrity, Availability
■ 뜻
정보 보안의 가장 기본적인 3가지 목표.
- Confidentiality (기밀성) = 허가된 사람만 정보를 볼 수 있음
- Integrity (무결성) = 데이터가 허가 없이 변경/변조되지 않음
- Availability (가용성) = 필요할 때 시스템과 데이터를 사용할 수 있음
■ 예시
은행 시스템에서:
- 고객 정보가 외부에 공개되지 않음 → Confidentiality
- 계좌 잔액이 몰래 변경되지 않음 → Integrity
- 은행 시스템을 언제든 이용 가능 → Availability
■ 영어 키워드
Confidentiality / Integrity / Availability
■ ⭐ 한 줄 암기
CIA = 비밀 유지 + 변조 방지 + 언제든 사용
[2] CIANA
■ 풀네임
CIANA = Confidentiality, Integrity, Availability, Non-repudiation, Authentication
■ 뜻
CIA에 Non-repudiation과 Authentication을 추가한 보안 목표.
■ 예시
온라인 금융 거래에서:
- 개인정보 보호 → Confidentiality
- 거래 데이터 변조 방지 → Integrity
- 서비스 이용 가능 → Availability
- 누가 거래했는지 확인 → Authentication
- 거래 후 “내가 안 했다”고 부인하기 어렵게 함 → Non-repudiation
■ 영어 키워드
Authentication / Non-repudiation
■ ⭐ 한 줄 암기
CIANA = CIA + 인증 + 부인방지
[3] Non-repudiation
■ 뜻
어떤 사람이 특정 행동이나 거래를 했다는 사실을 나중에 부인하지 못하도록 증거를 제공하는 것.
■ 예시
전자서명으로 계약을 체결하면 나중에
“내가 서명한 적 없다”라고 부인하기 어려움.
■ 영어 키워드
Digital Signature / Evidence / Proof
■ ⭐ 한 줄 암기
Non-repudiation = “내가 안 했다고 발뺌 못 하게”
[4] Authentication
■ 뜻
사용자가 누구인지 확인하는 과정.
■ 예시
ID + Password + OTP를 사용하여 로그인.
■ 영어 키워드
Identity / Verify / Credentials
■ ⭐ 한 줄 암기
Authentication = “너 누구야?”
[5] Authorization
■ 뜻
인증된 사용자가 어떤 자원에 접근하거나 어떤 행동을 할 수 있는지 결정하는 것.
■ 예시
로그인은 성공했지만 일반 직원은 고객 DB 삭제 권한이 없음.
■ 영어 키워드
Permissions / Access Rights / Privileges
■ ⭐ 한 줄 암기
Authorization = “너 뭐 할 수 있어?”
[6] Accounting
■ 뜻
사용자가 시스템에서 무엇을 했는지 기록하고 추적하는 것.
■ 예시
직원이 오후 3시에 고객 DB를 조회했다는 로그를 기록.
■ 영어 키워드
Logging / Auditing / Tracking
■ ⭐ 한 줄 암기
Accounting = “네가 뭘 했는지 기록”
[7] AAA
■ 풀네임
AAA = Authentication, Authorization, Accounting
■ 뜻
접근통제의 기본적인 3단계.
Authentication → 누구인지 확인
Authorization → 무엇을 할 수 있는지 결정
Accounting → 무엇을 했는지 기록
■ ⭐ 한 줄 암기
AAA = 누구야? → 뭐 할 수 있어? → 뭐 했어?
[8] Zero Trust
■ 뜻
네트워크 내부에 있더라도 자동으로 신뢰하지 않고 모든 접근을 지속적으로 검증하는 보안 모델.
■ 예시
회사 직원이 사내 네트워크에서 접속해도:
사용자 확인 → 기기 확인 → 권한 확인 → 접근 허용
■ 영어 키워드
Never Trust / Always Verify / Least Privilege / Continuous Verification
■ ⭐ 한 줄 암기
Zero Trust = “안에 있든 밖에 있든 일단 검증”
[9] Policy-driven Access Control
■ 뜻
미리 정의된 보안 정책에 따라 접근을 허용하거나 거부하는 방식.
■ 예시
“재무팀 직원 + 회사 관리 장치 + 업무시간” 조건을 만족해야 특정 DB 접근 허용.
■ 영어 키워드
Policy / Access Control / Rules
■ ⭐ 한 줄 암기
Policy-driven = “정책이 접근 허용 여부를 결정”
[10] TPM
■ 풀네임
TPM = Trusted Platform Module
■ 뜻
컴퓨터에 내장되는 하드웨어 기반 보안 모듈.
암호화 키를 안전하게 저장하고 플랫폼의 무결성을 확인하는 데 사용.
■ 예시
Windows BitLocker에서 TPM을 사용하여 암호화 키를 보호.
■ 영어 키워드
Hardware / Key Storage / Platform Integrity
■ ⭐ 한 줄 암기
TPM = “컴퓨터 안에 붙어 있는 보안 금고”
[11] HSM
■ 풀네임
HSM = Hardware Security Module
■ 뜻
암호화 키를 안전하게 생성, 저장, 관리하는 전용 하드웨어 보안 장치.
■ 예시
은행에서 중요한 암호화 키를 HSM에 저장.
■ 영어 키워드
Cryptographic Keys / Hardware / Key Management
■ ⭐ 한 줄 암기
HSM = “암호화 키 전문 보안 장비”
[12] SED
■ 풀네임
SED = Self-Encrypting Drive
■ 뜻
저장장치 자체에서 데이터를 자동으로 암호화하는 드라이브.
■ 예시
노트북 SSD 자체가 저장된 데이터를 암호화.
■ 영어 키워드
Drive Encryption / Storage / Hardware Encryption
■ ⭐ 한 줄 암기
SED = “드라이브 자체가 알아서 암호화”
[13] Virtual Smart Card
■ 뜻
물리적인 스마트카드 대신 소프트웨어/가상 방식으로 스마트카드의 인증 기능을 제공하는 기술.
■ 예시
사용자가 물리적인 카드 없이 장치의 보안 기능을 이용해 인증.
■ 영어 키워드
Authentication / Certificate / Smart Card
■ ⭐ 한 줄 암기
Virtual Smart Card = “스마트카드를 가상으로”
================================================================================
DOMAIN 2 — Threats, Vulnerabilities, and Mitigations
위협, 취약점 및 완화
[14] Phishing
■ 뜻
신뢰할 만한 사람이나 기관을 사칭하여 사용자가 링크를 클릭하거나 민감한 정보를 제공하도록 속이는 공격.
■ 예시
“Your bank account has been suspended. Click here immediately.”
→ 가짜 은행 로그인 페이지로 유도.
■ 영어 키워드
Spoofing / Deception / Malicious Link / Urgency
■ ⭐ 한 줄 암기
Phishing = “속여서 정보를 빼내기”
[15] CSRF
■ 풀네임
CSRF = Cross-Site Request Forgery
■ 뜻
사용자가 로그인한 상태에서 공격자가 사용자의 브라우저를 이용하여 원치 않는 요청을 웹사이트에 보내게 하는 공격.
■ 예시
사용자가 은행 사이트에 로그인한 상태에서 악성 사이트 방문
→ 악성 사이트가 사용자의 브라우저를 이용해 계좌 설정 변경 요청
→ 서버는 유효한 세션을 보고 정상 요청으로 처리
■ 영어 키워드
Forged Request / Browser / Valid Session / Unwanted Action
■ ⭐ 한 줄 암기
CSRF = “피해자의 브라우저를 이용해 대신 요청”
[16] Session Hijacking
■ 뜻
사용자의 세션 정보를 탈취하여 공격자가 해당 사용자처럼 행동하는 공격.
■ 예시
공격자가 사용자의 Session Cookie를 탈취
→ 공격자 브라우저에 Cookie 사용
→ 피해자 계정으로 접근
■ 영어 키워드
Session Cookie / Session Token / Impersonation / Hijack
■ ⭐ 한 줄 암기
Session Hijacking = “세션을 탈취해서 사용자 행세”
[17] Sniffing
■ 뜻
네트워크를 통과하는 데이터를 몰래 캡처하고 관찰하는 것.
■ 예시
공격자가 네트워크 패킷을 캡처하여 로그인 정보나 세션 쿠키를 확인.
■ 영어 키워드
Packet Capture / Network Traffic / Eavesdropping
■ ⭐ 한 줄 암기
Sniffing = “네트워크 데이터를 몰래 엿보기”
[18] Session Token Prediction
■ 뜻
세션 토큰 생성 방식의 약점을 이용하여 유효한 세션 토큰을 추측하는 공격.
■ 예시
세션 ID가 일정한 패턴으로 증가한다면 다음 사용자의 Session ID를 추측.
■ 영어 키워드
Session Token / Predict / Guess
■ ⭐ 한 줄 암기
Session Token Prediction = “세션 토큰을 추측”
[19] Port Scanning
■ 뜻
대상 시스템의 여러 포트를 확인하여 어떤 포트가 열려 있고 어떤 서비스가 실행 중인지 파악하는 활동.
■ 예시
공격자가 서버의 TCP 22, 80, 443, 3389 등을 차례로 확인.
■ 영어 키워드
Open Ports / Services / Reconnaissance
■ ⭐ 한 줄 암기
Port Scanning = “어떤 문(Port)이 열려 있나 확인”
[20] DDoS
■ 풀네임
DDoS = Distributed Denial of Service
■ 뜻
여러 시스템에서 동시에 대량의 트래픽이나 요청을 보내 정상적인 사용자가 서비스를 이용하지 못하게 하는 공격.
■ 예시
수천 대의 감염된 장치가 동시에 웹 서버에 요청을 보냄.
■ 영어 키워드
Distributed / Flood / Availability / Botnet
■ ⭐ 한 줄 암기
DDoS = “여러 곳에서 공격해서 서비스를 마비”
[21] Shadow IT
■ 뜻
IT 부서의 승인이나 관리 없이 직원이 임의로 사용하는 하드웨어, 소프트웨어, 클라우드 서비스.
■ 예시
직원이 회사 승인 없이 개인 Google Drive에 회사 파일 업로드.
■ 영어 키워드
Unauthorized / Unapproved / Cloud Service
■ ⭐ 한 줄 암기
Shadow IT = “IT 부서 몰래 사용하는 IT”
[22] Social Engineering
■ 뜻
기술적인 취약점보다 사람의 심리나 실수를 이용하여 정보를 얻거나 행동을 유도하는 공격.
■ 예시
공격자가 IT 직원이라고 사칭하여 비밀번호를 알려달라고 요청.
■ 영어 키워드
Human Factor / Manipulation / Deception
■ ⭐ 한 줄 암기
Social Engineering = “사람을 해킹”
================================================================================
DOMAIN 3 — Security Architecture
보안 아키텍처
[23] IPSec
■ 풀네임
IPSec = Internet Protocol Security
■ 뜻
IP 통신을 보호하기 위한 보안 프로토콜 모음.
VPN에서 안전한 터널링을 제공하는 데 사용.
■ 예시
회사 PC → IPSec VPN Tunnel → 회사 네트워크
■ 영어 키워드
VPN / Secure Tunneling / Encryption / Integrity / Authentication
■ ⭐ 한 줄 암기
IPSec = “IP 통신을 안전하게 만드는 VPN 보안 기술”
[24] SWG
■ 풀네임
SWG = Secure Web Gateway
■ 뜻
사용자의 웹 트래픽을 검사하고 통제하는 보안 솔루션.
주요 기능:
- URL Filtering
- Content Filtering
- Threat Analysis
- Malware Protection
- Web Access Control
■ 예시
직원이 악성 웹사이트에 접속하려고 하면 SWG가 URL을 검사하고 차단.
■ 영어 키워드
URL Filtering / Web Traffic / Threat Analysis / Content Filtering
■ ⭐ 한 줄 암기
SWG = “웹사이트 접속을 검사하고 통제”
[25] NGFW
■ 풀네임
NGFW = Next-Generation Firewall
■ 뜻
기존 Firewall의 기본적인 트래픽 필터링에 더해 애플리케이션 인식, 사용자 인식, 침입 방지 등의 기능을 제공하는 방화벽.
■ 영어 키워드
Application Awareness / IPS / Deep Inspection
■ ⭐ 한 줄 암기
NGFW = “똑똑해진 차세대 방화벽”
[26] Screened Subnet
■ 뜻
외부 네트워크와 내부 네트워크 사이에 별도의 네트워크 영역을 만들어 외부에서 접근해야 하는 서버를 배치하는 구조.
보통 DMZ와 유사한 개념으로 이해.
■ 예시
Internet
↓
Screened Subnet
(Web Server)
↓
Internal Network
웹 서버가 공격받더라도 내부 네트워크로 바로 접근하기 어렵게 함.
■ 영어 키워드
DMZ / External-facing Server / Isolation / Firewall
■ ⭐ 한 줄 암기
Screened Subnet = “외부 서버를 내부망과 격리”
[27] Embedded Systems
■ 뜻
더 크고 복잡한 장치 안에 내장되어 특정 기능을 수행하는 컴퓨터 시스템.
■ 예시
자동차 ECU, ATM, 스마트 TV, 산업용 제어장치.
■ 영어 키워드
Embedded / Device / Dedicated Function
■ ⭐ 한 줄 암기
Embedded System = “장치 안에 컴퓨터가 박혀 있다”
[28] Microservices
■ 뜻
하나의 큰 애플리케이션을 여러 개의 작고 독립적인 서비스로 나누는 아키텍처.
■ 예시
Shopping Application
→ User Service
→ Payment Service
→ Order Service
→ Shipping Service
■ 영어 키워드
Independent Services / Modular / Application Architecture
■ ⭐ 한 줄 암기
Microservices = “큰 프로그램을 작은 서비스로 쪼갠다”
[29] Serverless
■ 뜻
개발자가 서버 자체를 직접 관리하지 않고 클라우드 제공자가 인프라 관리를 담당하는 컴퓨팅 모델.
■ 영어 키워드
Cloud / Functions / No Server Management
■ ⭐ 한 줄 암기
Serverless = “서버 관리를 내가 직접 안 한다”
[30] SDN
■ 풀네임
SDN = Software-Defined Networking
■ 뜻
네트워크의 제어 기능을 소프트웨어로 분리하여 중앙에서 관리하는 방식.
■ 영어 키워드
Centralized Control / Network Management / Software
■ ⭐ 한 줄 암기
SDN = “네트워크를 소프트웨어로 중앙 관리”
[31] Database Encryption
■ 뜻
데이터베이스에 저장된 데이터를 데이터베이스 수준에서 암호화하는 것.
■ 예시
학생 정보가 저장된 Database 전체를 암호화.
■ 영어 키워드
Database / Encryption / Data at Rest
■ ⭐ 한 줄 암기
Database Encryption = “데이터베이스를 통째로 보호”
[32] Record-level Encryption
■ 뜻
데이터베이스의 특정 레코드 단위로 데이터를 암호화.
■ 예시
학생 A의 주민번호만 암호화.
■ 영어 키워드
Record / Row / Selective Encryption
■ ⭐ 한 줄 암기
Record-level = “데이터 한 건씩 암호화”
[33] Volume Encryption
■ 뜻
저장장치의 특정 볼륨에 있는 데이터를 전체적으로 암호화.
■ 예시
하나의 Volume 안에 있는 DB, 로그, 파일 등을 전체 암호화.
■ 영어 키워드
Volume / Storage / Full Volume
■ ⭐ 한 줄 암기
Volume Encryption = “볼륨 안의 데이터를 통째로 암호화”
[34] Partition Encryption
■ 뜻
디스크의 특정 Partition을 암호화.
■ 예시
Disk의 Partition A는 암호화하고 Partition B는 암호화하지 않음.
■ 영어 키워드
Partition / Disk / Storage
■ ⭐ 한 줄 암기
Partition Encryption = “디스크의 특정 파티션 암호화”
[35] Onsite Backup
■ 뜻
백업 데이터를 원본 데이터와 동일한 물리적 장소에 저장하는 방식.
■ 예시
회사 서버의 백업 데이터를 같은 사내 서버실의 다른 저장장치에 저장.
■ 영어 키워드
Same Location / Local / Backup
■ ⭐ 한 줄 암기
Onsite = “백업도 같은 장소”
[36] Offsite Backup
■ 뜻
원본 데이터와 다른 물리적 장소에 백업 데이터를 저장하는 방식.
■ 예시
본사 데이터 → 다른 도시의 데이터센터에 백업.
■ 영어 키워드
Different Location / Disaster Recovery
■ ⭐ 한 줄 암기
Offsite = “원본과 다른 장소에 백업”
[37] Snapshot
■ 뜻
특정 시점의 시스템 상태를 저장하여 빠르게 이전 상태로 되돌릴 수 있게 하는 복구 지점.
■ 예시
소프트웨어 업데이트 전 Snapshot 생성
→ 업데이트 실패
→ Snapshot으로 Rollback
■ 영어 키워드
Point-in-time / Rollback / Recovery Point / Virtualization
■ ⭐ 한 줄 암기
Snapshot = “업데이트 전에 찰칵 → 문제 생기면 돌아가기”
================================================================================
DOMAIN 4 — Security Operations
보안 운영
[38] Log Monitoring
■ 뜻
시스템이나 네트워크에서 생성된 로그를 정기적으로 검토하여 이상 활동이나 보안 문제를 찾는 활동.
■ 예시
매일 Firewall Log를 확인하여 반복적인 로그인 실패를 발견.
■ 영어 키워드
Logs / Monitoring / Review / Audit
■ ⭐ 한 줄 암기
Log Monitoring = “로그를 계속 확인해서 이상 징후 찾기”
[39] Operational Control
■ 뜻
사람이 정해진 절차에 따라 실제 보안 활동을 수행하는 통제.
■ 예시
보안 담당자가 매일 로그를 검토.
■ 영어 키워드
Procedure / Human / Operations
■ ⭐ 한 줄 암기
Operational = “사람이 실제로 수행하는 보안 절차”
[40] Managerial Control
■ 뜻
조직의 보안 정책, 위험 관리, 방향 등을 관리하는 통제.
■ 예시
경영진이 보안 정책을 승인.
■ 영어 키워드
Policy / Governance / Management / Risk
■ ⭐ 한 줄 암기
Managerial = “경영진이 방향과 정책을 관리”
[41] Technical Control
■ 뜻
하드웨어나 소프트웨어를 이용하여 기술적으로 보안을 수행하는 통제.
■ 예시
Firewall, Encryption, Antivirus.
■ 영어 키워드
Technology / Firewall / Encryption / Software
■ ⭐ 한 줄 암기
Technical = “기술로 막는다”
[42] Physical Control
■ 뜻
물리적인 수단을 이용하여 자산과 시설을 보호하는 통제.
■ 예시
CCTV, Door Lock, Security Guard.
■ 영어 키워드
Physical / Facility / CCTV / Locks
■ ⭐ 한 줄 암기
Physical = “물리적으로 막는다”
[43] Vulnerability Assessment
■ 뜻
시스템의 취약점을 찾아내고 평가하는 과정.
■ 예시
취약점 스캐너를 사용하여 서버의 오래된 소프트웨어를 발견.
■ 영어 키워드
Vulnerability / Scan / Weakness
■ ⭐ 한 줄 암기
Vulnerability Assessment = “어디가 약한지 찾아본다”
[44] Penetration Testing
■ 뜻
실제 공격과 유사한 방법으로 시스템의 취약점을 공격하여 보안 방어가 실제로 효과적인지 확인하는 테스트.
■ 예시
보안팀이 웹 서버를 실제 공격처럼 테스트하여 SQL Injection 가능 여부 확인.
■ 영어 키워드
Exploit / Attack Simulation / Pen Test
■ ⭐ 한 줄 암기
Penetration Test = “실제로 공격해봐서 뚫리는지 확인”
[45] Integrated Penetration Test
■ 뜻
물리적 보안, 네트워크, 소프트웨어 등 여러 계층을 통합하여 테스트하는 침투 테스트.
■ 예시
건물 출입 → 내부 PC → 네트워크 → 애플리케이션까지 연계해서 공격.
■ 영어 키워드
Physical / Network / Software / Integrated
■ ⭐ 한 줄 암기
Integrated Pen Test = “물리 + 네트워크 + 소프트웨어를 한꺼번에 테스트”
[46] Forensics
■ 뜻
보안 사고와 관련된 디지털 증거를 수집하고 분석하는 과정.
■ 예시
해킹 사고 후 디스크와 로그를 분석하여 공격 경로를 확인.
■ 영어 키워드
Evidence / Investigation / Analysis / Chain of Custody
■ ⭐ 한 줄 암기
Forensics = “사고 후 디지털 증거를 찾아 분석”
[47] Chain of Custody
■ 뜻
디지털 증거가 수집된 순간부터 보관, 이동, 분석되는 모든 과정을 기록하여 증거의 무결성과 신뢰성을 유지하는 절차.
■ 예시
누가 USB를 언제 수집했고, 누구에게 전달했는지 모두 기록.
■ 영어 키워드
Evidence / Integrity / Custody / Documentation
■ ⭐ 한 줄 암기
Chain of Custody = “증거가 누구 손을 거쳤는지 기록”
[48] Snapshot vs Backup
■ Snapshot
특정 시점의 시스템 상태를 빠르게 저장하고 Rollback.
■ Backup
데이터를 별도로 복사하여 복구에 사용.
■ ⭐ 한 줄 암기
Snapshot = 빠른 Rollback / Backup = 데이터 복구용 복사본
================================================================================
DOMAIN 5 — Security Program Management and Oversight
보안 프로그램 관리 및 감독
[49] Attestation
■ 뜻
Data Owner가 사용자의 접근 권한을 정기적으로 검토하고 유효성을 확인하는 과정.
■ 예시
6개월마다 부서장이 직원들의 DB 접근 권한을 검토하여 필요 없는 권한 제거.
■ 영어 키워드
Review / Validate / Confirm / Access Rights / Data Owner / Periodic
■ ⭐ 한 줄 암기
Attestation = “이 권한 아직 맞나요?”
[50] Regulatory Agencies
■ 뜻
특정 산업이나 분야에서 법률, 규정, 보안 기준을 만들고 준수를 감독하는 규제기관.
■ 예시
금융 분야의 규제기관이 금융기관의 보안 규정 준수 여부를 감독.
■ 영어 키워드
Regulation / Compliance / Standards / Enforcement
■ ⭐ 한 줄 암기
Regulatory Agency = “이 산업은 이 규칙을 따라!”
[51] Data Protection Authority
■ 풀네임
DPA = Data Protection Authority
■ 뜻
개인정보 보호 및 데이터 보호 관련 법률의 준수를 감독하는 기관.
■ 예시
개인정보 보호법 위반 여부를 조사하고 기업에 시정 조치를 요구.
■ 영어 키워드
Privacy / Personal Data / GDPR / Data Protection
■ ⭐ 한 줄 암기
DPA = “개인정보 보호를 감독”
[52] Intelligence Agencies
■ 뜻
국가 안보를 위해 정보와 첩보를 수집하고 분석하는 기관.
■ 영어 키워드
Intelligence / Espionage / National Security
■ ⭐ 한 줄 암기
Intelligence Agency = “국가 안보 정보를 수집”
[53] Law Enforcement Agencies
■ 뜻
범죄를 수사하고 법을 집행하는 기관.
■ 예시
경찰이나 수사기관이 사이버 범죄를 조사하고 범인을 체포.
■ 영어 키워드
Investigation / Crime / Police / Enforcement
■ ⭐ 한 줄 암기
Law Enforcement = “범죄를 수사하고 법을 집행”
[54] National Legal Implications
■ 뜻
각 국가의 법률과 규정이 개인정보의 수집, 저장, 처리 등에 미치는 법적 영향.
■ 예시
일본에서 개인정보를 처리하는 기업은 일본의 관련 개인정보 보호 법률을 준수해야 함.
■ 영어 키워드
National Law / Regulation / Personal Data / Legal Requirements
■ ⭐ 한 줄 암기
National Legal Implications = “이 나라에서는 데이터를 어떻게 처리해야 합법이지?”
[55] GDPR
■ 풀네임
GDPR = General Data Protection Regulation
■ 뜻
EU의 개인정보 보호 규정.
■ 예시
EU 시민의 개인정보를 처리하는 조직이 개인정보 보호 요구사항을 준수.
■ 영어 키워드
EU / Privacy / Personal Data / Consent
■ ⭐ 한 줄 암기
GDPR = “EU 개인정보 보호 규정”
[56] Consent Management
■ 뜻
사용자로부터 개인정보 수집 및 처리에 대한 동의를 받고 이를 관리하는 것.
■ 예시
웹사이트에서:
“마케팅 목적으로 개인정보를 사용하는 것에 동의하시겠습니까?”
■ 영어 키워드
Consent / Privacy / User Permission
■ ⭐ 한 줄 암기
Consent Management = “사용자에게 데이터 사용 동의를 받는다”
[57] Business Continuity
■ 뜻
예상치 못한 장애나 재해가 발생해도 핵심적인 비즈니스 업무를 계속 유지하는 능력과 계획.
■ 예시
데이터센터에 장애가 발생해도 다른 시스템으로 전환하여 업무를 계속함.
■ 영어 키워드
Continuity / Critical Operations / Disruption / Recovery
■ ⭐ 한 줄 암기
Business Continuity = “문제가 생겨도 업무는 계속”
[58] Incident Response
■ 뜻
보안 사고가 발생했을 때 탐지, 대응, 격리, 제거, 복구하는 과정.
■ 예시
랜섬웨어 발생 → 감염 시스템 격리 → 악성코드 제거 → 복구.
■ 영어 키워드
Detect / Respond / Contain / Eradicate / Recover
■ ⭐ 한 줄 암기
Incident Response = “사고가 터졌을 때 대응”
[59] Resource Provisioning
■ 뜻
조직의 필요에 따라 IT 자원(컴퓨팅, 스토리지, 네트워크 등)을 할당하고 관리하는 것.
■ 예시
새 프로젝트가 시작되면 필요한 서버와 스토리지를 할당.
■ 영어 키워드
Allocate / Resources / Over-provisioning / Under-provisioning
■ ⭐ 한 줄 암기
Resource Provisioning = “필요한 IT 자원을 할당”
[60] Account Provisioning
■ 뜻
사용자가 입사하거나 역할이 변경될 때 필요한 계정과 권한을 생성하고 부여하는 과정.
■ 예시
신입사원 입사 → AD 계정 생성 → 필요한 시스템 권한 부여.
■ 영어 키워드
Account / Access / Permissions / Onboarding
■ ⭐ 한 줄 암기
Account Provisioning = “사용자 계정을 만들어 권한을 준다”
[61] Deprovisioning
■ 뜻
사용자 퇴사나 역할 변경 시 계정과 권한을 제거하는 과정.
■ 예시
직원 퇴사 → 계정 비활성화 → VPN 권한 제거 → 클라우드 계정 제거.
■ 영어 키워드
Offboarding / Disable / Remove Access
■ ⭐ 한 줄 암기
Deprovisioning = “떠나면 계정과 권한 제거”
[62] GPO
■ 풀네임
GPO = Group Policy Object
■ 뜻
Windows Active Directory 환경에서 사용자와 컴퓨터의 설정 및 보안 정책을 중앙에서 관리하는 정책 객체.
■ 예시
부서별로 다른 보안 정책을 적용:
HR → USB 제한
Finance → 더 강한 비밀번호 정책
IT → 관리자 설정
■ 영어 키워드
Active Directory / Policy / Windows / Centralized Management
■ ⭐ 한 줄 암기
GPO = “Windows 설정과 보안 정책을 중앙 관리”
[63] Ad Hoc Risk Assessment
■ 뜻
정해진 일정 없이 새로운 위협이나 중요한 변화가 발생했을 때 필요에 따라 수행하는 위험 평가.
■ 예시
새로운 Zero-Day 취약점 발견 → 즉시 Risk Assessment 수행.
■ 영어 키워드
As-needed / Immediate / New Threat / Change
■ ⭐ 한 줄 암기
Ad Hoc = “필요할 때 즉석에서”
[64] Risk Appetite
■ 뜻
조직이 목표 달성을 위해 감수할 의향이 있는 위험의 수준.
■ 예시
빠른 성장을 위해 어느 정도의 보안 위험을 감수하는 조직 → 높은/Expansionary Risk Appetite.
■ 영어 키워드
Risk Tolerance / Growth / Accept
■ ⭐ 한 줄 암기
Risk Appetite = “우리 조직은 위험을 얼마나 감수할래?”
[65] Risk Threshold
■ 뜻
위험이 특정 수준을 넘으면 추가적인 대응이 필요하다고 판단하는 기준선.
■ 예시
위험도가 80을 넘으면 추가 보안 통제를 적용.
■ 영어 키워드
Limit / Threshold / Trigger
■ ⭐ 한 줄 암기
Risk Threshold = “이 선 넘으면 대응한다”
[66] Risk Metrics
■ 뜻
위험을 수치화하고 측정하기 위해 사용하는 지표.
■ 예시
보안 사고 발생 건수, 평균 대응 시간 등을 측정.
■ 영어 키워드
Measure / Metric / Quantify
■ ⭐ 한 줄 암기
Risk Metrics = “위험을 숫자로 측정”
[67] Key Risk Indicator
■ 풀네임
KRI = Key Risk Indicator
■ 뜻
조직의 잠재적인 위험이 증가하고 있는지 미리 알려주는 예측 지표.
■ 예시
피싱 이메일 클릭률이 지속적으로 증가
→ 향후 보안 사고 위험 증가 가능성
■ 영어 키워드
Predictive / Foresee / Early Warning / Potential Risk
■ ⭐ 한 줄 암기
KRI = “앞으로 위험해질 것 같다고 미리 알려주는 지표”
[68] Risk Identification
■ 뜻
조직에 어떤 위험이 존재하는지 찾아내는 과정.
■ 예시
랜섬웨어 공격 위험, 데이터 유출 위험 등을 찾아냄.
■ 영어 키워드
Identify / Threat / Vulnerability / Asset
■ ⭐ 한 줄 암기
Risk Identification = “무슨 위험이 있지?”
[69] Risk Analysis
■ 뜻
식별된 위험의 가능성과 영향 등을 분석하여 위험의 크기를 파악하는 과정.
■ 예시
랜섬웨어 발생 시 예상 손실이 $100,000이라고 분석.
■ 영어 키워드
Likelihood / Impact / Probability / Financial Loss
■ ⭐ 한 줄 암기
Risk Analysis = “이 위험이 얼마나 큰데?”
[70] Risk Assessment
■ 뜻
위험을 식별하고 분석하고 평가하는 전체적인 과정.
■ 영어 키워드
Identify / Analyze / Evaluate
■ ⭐ 한 줄 암기
Risk Assessment = “위험을 찾아서 → 분석하고 → 평가”
[71] Risk Register
■ 뜻
조직에서 발견된 위험을 기록하고 관리하는 목록 또는 문서.
■ 예시
Risk / Likelihood / Impact / Risk Owner / Status 등을 기록.
■ 영어 키워드
Risk Owner / Status / Record / Tracking
■ ⭐ 한 줄 암기
Risk Register = “위험을 적어놓은 장부”
[72] Exposure Factor
■ 풀네임
EF = Exposure Factor
■ 뜻
보안 사고가 발생했을 때 자산 가치 중 어느 정도가 손실될지를 나타내는 비율.
■ 공식
SLE = Asset Value × EF
SLE = Single Loss Expectancy
■ 예시
자산 가치 $100,000
EF = 40%
→ SLE = $40,000
■ 영어 키워드
Asset Value / Loss / Percentage / SLE
■ ⭐ 한 줄 암기
EF = “사고 나면 자산의 몇 %를 잃지?”
[73] Conflict of Interest — Financial Interests
■ 뜻
이해충돌(Conflict of Interest)이란 개인의 사적인 이익이 업무상 객관적인 판단에 영향을 줄 수 있는 상황.
Financial Interests는 금전적 이익 때문에 판단이 영향을 받는 경우.
■ 예시
Vendor가 평가 담당자에게 높은 Commission을 제공
→ 담당자가 해당 Vendor를 좋게 평가할 가능성.
■ 영어 키워드
Financial Interest / Commission / Bias / Vendor
■ ⭐ 한 줄 암기
Financial Interest = “돈 때문에 판단이 흔들림”
[74] Commission
■ 뜻
판매나 계약 성사 등의 결과에 따라 지급되는 수수료 또는 성과 보상금.
■ 예시
Vendor가 제품 판매액의 10%를 직원에게 수수료로 지급.
■ 영어 키워드
Fee / Percentage / Sales / Incentive
■ ⭐ 한 줄 암기
Commission = “성과가 나면 받는 수수료”
[75] Regulatory Agencies
■ 뜻
특정 산업의 규정과 보안 기준을 만들고 준수를 감독하는 기관.
■ ⭐ 한 줄 암기
Regulatory Agency = “규칙을 만들고 지키게 하는 기관”
[76] Site Survey
■ 뜻
새로운 시설을 구축하기 전에 현장의 물리적 환경과 보안 요구사항 등을 조사하는 과정.
■ 예시
새 사무실의 출입구, 서버실 위치, CCTV 설치 위치, 전원 등을 조사.
■ 영어 키워드
Physical Location / Facility / Survey / Environment
■ ⭐ 한 줄 암기
Site Survey = “새 장소를 직접 조사”
[77] Vulnerability Assessment vs Penetration Testing
■ Vulnerability Assessment
취약점을 찾아내고 평가.
■ Penetration Testing
실제로 공격하여 취약점이 악용 가능한지 확인.
■ ⭐ 한 줄 암기
Vulnerability Assessment = “약점 찾기”
Penetration Test = “직접 공격해보기”
[78] Hybrid Warfare
■ 뜻
국가 행위자가 군사력뿐 아니라 첩보, 허위정보, 해킹, 외교 등의 다양한 수단을 결합하여 목표를 달성하는 전략.
■ 예시
Hacking + Espionage + Disinformation + Diplomatic Pressure
■ 영어 키워드
Espionage / Disinformation / Hacking / State Actor
■ ⭐ 한 줄 암기
Hybrid Warfare = “해킹 + 첩보 + 허위정보 + 외교를 섞는다”
[79] Soft Power
■ 뜻
군사적 강제력이 아니라 문화, 외교, 가치, 경제적 영향력 등을 통해 다른 국가나 집단에 영향력을 행사하는 것.
■ 영어 키워드
Influence / Diplomacy / Culture
■ ⭐ 한 줄 암기
Soft Power = “강제로 때리는 게 아니라 영향력으로 움직인다”
[80] Counterintelligence
■ 뜻
적대적인 정보 수집 및 첩보 활동을 탐지하고 방해하는 활동.
■ 영어 키워드
Espionage / Detect / Prevent / Intelligence
■ ⭐ 한 줄 암기
Counterintelligence = “적의 첩보 활동을 막는다”
================================================================================
🔥 시험 직전 반드시 구분할 핵심 묶음
[1] Authentication / Authorization / Accounting
Authentication = 누구야?
Authorization = 뭐 할 수 있어?
Accounting = 뭐 했어?
[2] Sniffing / Session Hijacking / CSRF
Sniffing = 👀 네트워크 데이터를 엿봄
Session Hijacking = 🍪 세션을 탈취해서 사용자 행세
CSRF = 😈 피해자의 브라우저를 이용해 원치 않는 요청
[3] Vulnerability Assessment / Penetration Testing
Vulnerability Assessment = 취약점 찾기
Penetration Testing = 실제 공격해서 확인
[4] Risk Identification / Risk Analysis / Risk Assessment
Risk Identification = 무슨 위험이 있지?
Risk Analysis = 얼마나 큰 위험이지?
Risk Assessment = 찾아서 → 분석하고 → 평가
[5] Risk Appetite / Risk Threshold / KRI
Risk Appetite = 얼마나 위험을 감수할래?
Risk Threshold = 어느 선부터 대응할래?
KRI = 앞으로 위험해질 것 같다고 알려주는 지표
[6] Onsite / Offsite
Onsite = 같은 장소
Offsite = 다른 장소
[7] Snapshot / Backup
Snapshot = 특정 시점으로 빠르게 Rollback
Backup = 데이터를 복사하여 복구
[8] Record / Database / Partition / Volume
Record = 데이터 한 건
Database = 데이터베이스
Partition = 디스크의 파티션
Volume = 저장공간 단위
※ 크기보다 “무엇을 암호화하는가”를 기준으로 판단.
[9] Operational / Managerial / Technical / Physical
Operational = 사람이 절차를 수행
Managerial = 정책/위험/관리
Technical = 기술로 보호
Physical = 물리적으로 보호
[10] Regulatory Agency / DPA / Intelligence / Law Enforcement
Regulatory Agency = 산업 규정 만들고 감독
DPA = 개인정보 보호 감독
Intelligence Agency = 국가 정보/첩보
Law Enforcement = 범죄 수사/법 집행
[11] Business Continuity / Incident Response
Business Continuity = 업무가 중단되지 않게 유지
Incident Response = 사고가 발생했을 때 대응
[12] Provisioning / Deprovisioning
Provisioning = 계정/자원 생성 및 권한 부여
Deprovisioning = 계정/권한 제거
================================================================================
📋 전체 용어 리스트
[DOMAIN 1]
CIA Triad
Confidentiality
Integrity
Availability
CIANA
Non-repudiation
Authentication
Authorization
Accounting
AAA
Zero Trust
Policy-driven Access Control
TPM (Trusted Platform Module)
HSM (Hardware Security Module)
SED (Self-Encrypting Drive)
Virtual Smart Card
[DOMAIN 2]
Phishing
CSRF (Cross-Site Request Forgery)
Session Hijacking
Sniffing
Session Token Prediction
Port Scanning
DDoS (Distributed Denial of Service)
Shadow IT
Social Engineering
[DOMAIN 3]
IPSec (Internet Protocol Security)
SWG (Secure Web Gateway)
NGFW (Next-Generation Firewall)
Screened Subnet
Embedded Systems
Microservices
Serverless
SDN (Software-Defined Networking)
Database Encryption
Record-level Encryption
Volume Encryption
Partition Encryption
Onsite Backup
Offsite Backup
Snapshot
[DOMAIN 4]
Log Monitoring
Operational Control
Managerial Control
Technical Control
Physical Control
Vulnerability Assessment
Penetration Testing
Integrated Penetration Test
Forensics
Chain of Custody
[DOMAIN 5]
Attestation
Regulatory Agencies
DPA (Data Protection Authority)
Intelligence Agencies
Law Enforcement Agencies
National Legal Implications
GDPR (General Data Protection Regulation)
Consent Management
Business Continuity
Incident Response
Resource Provisioning
Account Provisioning
Deprovisioning
GPO (Group Policy Object)
Ad Hoc
Risk Appetite
Risk Threshold
Risk Metrics
KRI (Key Risk Indicator)
Risk Identification
Risk Analysis
Risk Assessment
Risk Register
EF (Exposure Factor)
SLE (Single Loss Expectancy)
Conflict of Interest
Financial Interests
Commission
Site Survey
Hybrid Warfare
Soft Power
Counterintelligence
================================================================================
🔥 최종 암기
CIA = 기밀성 + 무결성 + 가용성
AAA = 인증 → 인가 → 기록
Zero Trust = Never Trust, Always Verify
Attestation = 권한을 정기적으로 검토
Phishing = 사람을 속여 정보 탈취
Sniffing = 엿보기
Hijacking = 탈취해서 사용
CSRF = 피해자의 브라우저로 요청
Port Scanning = 열린 포트 찾기
DDoS = 여러 곳에서 서비스 마비
IPSec = IP 보안 + VPN 터널링
SWG = 웹 트래픽/URL 필터링
Embedded = 장치 안에 내장된 컴퓨터
Snapshot = 특정 시점으로 Rollback
Onsite = 같은 장소
Offsite = 다른 장소
Operational = 사람이 수행
Managerial = 관리/정책
Technical = 기술
Physical = 물리적
Vulnerability Assessment = 취약점 찾기
Penetration Test = 실제 공격
Risk Identification = 위험 찾기
Risk Analysis = 위험 분석
Risk Assessment = 전체 위험 평가
Risk Appetite = 감수할 위험 수준
Risk Threshold = 대응 기준선
KRI = 미래 위험 조기 경고
Provisioning = 만들고 권한 부여
Deprovisioning = 제거
Business Continuity = 업무 계속
Incident Response = 사고 대응
Regulatory Agency = 산업 규제
DPA = 개인정보 보호
Intelligence = 첩보
Law Enforcement = 범죄 수사
Hybrid Warfare = 여러 공격/영향력 수단을 결합
EF = 자산의 몇 % 손실?
SLE = Asset Value × EF
Commission = 성과에 따른 수수료
Practice Exam Review #4
📘 Dion Practice Exam — 제4회 오답노트
━━━━━━━━━━━━━━━━━━━━━━━━━━━━
① Journaling
━━━━━━━━━━━━━━━━━━━━━━━━━━━━
■ 문제 핵심
모든 transaction과 변경 사항을 log로 유지하여 crash 발생 시 장애가 발생한 정확한 시점까지 복구할 수 있게 하는 기술은?
■ 정답
→ Journaling
■ 개념
Journaling = 시스템의 transaction/변경 사항을 기록하는 기술.
장애 발생 시 기록된 journal을 이용하여 특정 시점까지의 상태를 복구할 수 있음.
■ 오답 구분
- Incremental Backup → 마지막 백업 이후 변경된 데이터만 백업
- Replication → 데이터를 다른 시스템에 복제
- Snapshots → 특정 시점의 시스템/데이터 상태를 저장
- Journaling → 변경 사항을 지속적으로 기록하여 복구에 활용
⭐ 시험 직전
“모든 변경 사항을 log로 기록 → crash 후 정확한 시점까지 복구”
→ Journaling
━━━━━━━━━━━━━━━━━━━━━━━━━━━━
② Serverless Architecture
━━━━━━━━━━━━━━━━━━━━━━━━━━━━
■ 문제 핵심
개발자가 underlying infrastructure를 신경 쓰지 않고 code를 작성/배포할 수 있으며 cloud provider가 실행, scaling, networking을 자동 관리하는 architecture는?
■ 정답
→ Serverless Architecture
■ 개념
Serverless = 서버가 “없는 것”이 아니라 서버의 관리 책임을 Cloud Provider가 담당하는 방식.
개발자:
→ Code 작성/배포
Cloud Provider:
→ Infrastructure
→ Execution
→ Scaling
→ Networking 관리
■ 오답 구분
- Virtualization → 하나의 물리적 시스템에서 여러 가상 시스템 실행
- IaC (Infrastructure as Code) → Infrastructure를 code로 정의/관리
- Air-gapped network → 외부 네트워크와 물리적/논리적으로 분리
⭐ 시험 직전
“Developer가 infrastructure를 신경 쓰지 않음 + cloud가 scaling/실행 관리”
→ Serverless
━━━━━━━━━━━━━━━━━━━━━━━━━━━━
③ Wildcard Certificate
━━━━━━━━━━━━━━━━━━━━━━━━━━━━
■ 문제 핵심
여러 subdomain을 하나의 certificate로 보호하려면?
■ 정답
→ Wildcard Certificate
■ 개념
Wildcard Certificate = 특정 도메인의 여러 subdomain을 하나의 인증서로 보호.
예:
*.example.com
→ www.example.com
→ mail.example.com
→ shop.example.com
등에 사용 가능.
■ 오답 구분
- Self-signed Certificate → 자체 서명 인증서
- CSR (Certificate Signing Request) → 인증서 발급을 CA에 요청하기 위한 요청서
- Third-party Certificate → 외부 인증기관(CA)이 신뢰성을 제공하는 인증서
⭐ 시험 직전
“여러 subdomain을 하나의 certificate로 보호”
→ Wildcard Certificate
━━━━━━━━━━━━━━━━━━━━━━━━━━━━
④ Attack Surface
━━━━━━━━━━━━━━━━━━━━━━━━━━━━
■ 문제 핵심
시스템으로 들어올 수 있는 잠재적인 threat path를 최소화하는 것이 가장 중요한 infrastructure consideration이라면?
■ 정답
→ Attack Surface
■ 개념
Attack Surface = 공격자가 시스템에 접근하거나 공격할 수 있는 모든 잠재적인 진입점의 집합.
예:
- Open ports
- Network services
- Applications
- APIs
- Remote access
- User accounts
Attack Surface가 클수록 공격 가능한 지점도 많아짐.
■ 오답 구분
- SD-WAN → Software-Defined Wide Area Network
- In-line devices → 네트워크 traffic 경로에 직접 배치되는 장치
- Remote access → 외부에서 내부 시스템에 접근
⭐ 시험 직전
“잠재적인 공격 경로/진입점 최소화”
→ Attack Surface
━━━━━━━━━━━━━━━━━━━━━━━━━━━━
⑤ E-discovery
━━━━━━━━━━━━━━━━━━━━━━━━━━━━
■ 문제 핵심
Incident Response에서 E-discovery의 중요성을 가장 잘 설명하는 것은?
■ 정답
→ E-discovery involves examining drives to find data that is electronically stored to use them for evidence
■ 개념
E-discovery (Electronic Discovery)
= 전자적으로 저장된 정보(ESI, Electronically Stored Information)를 찾아내고 수집하여 법적/forensic evidence로 활용하는 과정.
대상:
- Emails
- Files
- Logs
- Documents
- Database
- Hard drive data
■ 오답 구분
- Threat Detection → 위협/침해를 찾아냄
- Evidence Preservation → 증거의 원본 상태와 무결성을 보존
- Incident Documentation → 사고의 내용과 대응 과정 기록
⭐ 시험 직전
“전자적으로 저장된 데이터를 찾아 증거로 활용”
→ E-discovery
━━━━━━━━━━━━━━━━━━━━━━━━━━━━
⑥ Remediation Validation
━━━━━━━━━━━━━━━━━━━━━━━━━━━━
■ 문제 핵심
Buffer Overflow 취약점을 수정한 후 remediation이 효과적으로 이루어졌는지 검증하려면?
■ 정답
→ Contracting a cybersecurity firm for targeted vulnerability assessments
■ 개념
취약점 발견
→ Remediation (수정)
→ 다시 Vulnerability Assessment
→ 취약점이 실제로 해결됐는지 Validation
■ 오답 구분
- Performance Metrics → 시스템 성능 확인이지 취약점 해결 여부 확인이 아님
- Threat Intelligence Feed → 새로운 위협 정보 제공
- Security Training → 직원의 보안 역량 향상
⭐ 시험 직전
“고쳤다고 끝이 아님 → 다시 취약점 검사”
→ Vulnerability Assessment / Targeted Assessment
━━━━━━━━━━━━━━━━━━━━━━━━━━━━
⑦ Amplified DDoS Attack
━━━━━━━━━━━━━━━━━━━━━━━━━━━━
■ 문제 핵심
적은 수의 IP에서 요청이 발생하는 것처럼 보이지만, 실제로는 spoofed IP를 이용하고 서버가 엄청난 traffic으로 overload되는 공격은?
■ 정답
→ Amplified DDoS Attack
■ 개념
Amplification = 증폭
작은 Request
→ Reflector / Amplifier
→ 훨씬 큰 Response
→ Victim
즉, 공격자가 보낸 traffic보다 훨씬 큰 traffic이 피해자에게 전달될 수 있음.
■ 중요 구분
- Reflected DDoS → 제3의 시스템의 응답을 피해자에게 반사
- Amplified DDoS → 작은 요청이 훨씬 큰 응답으로 증폭
- IP Spoofing → Source IP를 위조
⭐ 시험 직전
“작은 Request → 큰 Response → Traffic 증폭”
→ Amplified DDoS
━━━━━━━━━━━━━━━━━━━━━━━━━━━━
⑧ Risk Threshold
━━━━━━━━━━━━━━━━━━━━━━━━━━━━
■ 문제 핵심
조직이 action을 취하기 전에 받아들일 수 있도록 미리 정해 놓은 risk level은?
■ 정답
→ Risk Threshold
■ 개념
Risk Threshold = 위험에 대해 action을 취하기 시작하는 기준점.
예:
Risk Score 70 이상이면 대응 시작
→ 70 = Risk Threshold
■ 중요 구분
- Risk Appetite → 조직이 전반적으로 얼마나 위험을 감수할 의향이 있는가
- Risk Tolerance → 조직이 받아들일 수 있는 위험의 정도/범위
- Risk Threshold → 어느 지점에서 action을 시작하는가
- Risk Limit → 절대로 초과해서는 안 되는 최대 위험 한도
- Risk Level → 현재 위험의 수준
⭐ 시험 직전
“predefined level + before taking action”
→ Risk Threshold
━━━━━━━━━━━━━━━━━━━━━━━━━━━━
⑨ Due Diligence / Due Care
━━━━━━━━━━━━━━━━━━━━━━━━━━━━
■ 문제 핵심
Compliance Monitoring에서 Due Diligence/Care란 무엇인가?
■ 정답
→ Taking steps to meet legal and other requirements.
■ 개념
Due Care = 적절한 보안/보호 조치를 실제로 취하는 것.
Due Diligence = 위험과 보안 상태를 조사하고 확인하는 것.
큰 틀:
Due Care → 적절한 조치를 취함
Due Diligence → 제대로 하고 있는지 조사/확인
■ 오답 구분
- Automated Compliance Checks → 자동화된 compliance 검사
- Internal Audit → 내부 감사
- Vendor Agreement Review → Third-party/Vendor Risk Management의 활동
⭐ 시험 직전
Care = 실제로 보호 조치를 취한다
Diligence = 조사하고 확인한다
━━━━━━━━━━━━━━━━━━━━━━━━━━━━
⑩ Open Wi-Fi + VPN
━━━━━━━━━━━━━━━━━━━━━━━━━━━━
■ 문제 핵심
호텔/카페 등의 Open Wi-Fi에서 통신의 confidentiality를 보호하려면?
■ 정답
→ Establish a VPN connection after associating with the open hotspot.
■ 개념
VPN (Virtual Private Network)
= 암호화된 tunnel을 통해 network communication을 보호.
Open/Public Wi-Fi
→ VPN
→ Encrypted Tunnel
→ Internet
■ 중요 구분
- VPN → 네트워크 통신을 암호화하여 보호
- HTTPS → Browser와 Website 간 통신 보호
- Captive Portal/Splash Page → Wi-Fi 접속 전 인증/약관 등을 위한 페이지
HTTPS인 Splash Page가 있다고 해서 Wi-Fi 자체가 안전해지는 것은 아님.
■ Wi-Fi 관련 추가 암기
- WPA3-Personal → SAE → Dragonfly
- Wi-Fi Enhanced Open → OWE
- Open/Public Wi-Fi + Confidentiality → VPN
⭐ 시험 직전
“Public/Open Wi-Fi + protect confidentiality”
→ VPN
━━━━━━━━━━━━━━━━━━━━━━━━━━━━
⑪ Data Processor
━━━━━━━━━━━━━━━━━━━━━━━━━━━━
■ 문제 핵심
Data Processor가 담당하는 업무는?
■ 정답
→ To analyze data on behalf of the data controller
■ 개념
Data Controller
= 데이터를 왜/어떻게 처리할지 결정
Data Processor
= Controller의 지시에 따라 실제 데이터를 처리
예:
Controller → “이 데이터를 분석해줘”
Processor → 실제 데이터 분석
■ 중요 구분
- Controller → 결정
- Processor → 처리
- Data Owner → 데이터 소유/관리 및 접근 권한
- Data Custodian → 데이터를 기술적으로 관리/보호
⭐ 시험 직전
“on behalf of the data controller”
→ Data Processor
━━━━━━━━━━━━━━━━━━━━━━━━━━━━
⑫ OSINT
━━━━━━━━━━━━━━━━━━━━━━━━━━━━
■ 문제 핵심
개인, 조직, 애플리케이션에 대한 publicly available information을 수집하여 vulnerability assessment/security research에 활용하는 것은?
■ 정답
→ OSINT
■ 개념
OSINT = Open-Source Intelligence
= 공개적으로 이용 가능한 정보를 수집하고 분석하는 것.
예:
- 회사 웹사이트
- 공개된 직원 정보
- GitHub
- DNS 정보
- 공개 문서
- 뉴스
- 공개 IP/domain 정보
■ 오답 구분
- Information-sharing organization → 정보를 공유하는 조직
- Dark Web → 일반적인 방법으로 접근하기 어려운 인터넷 영역
- Proprietary → 조직이 보유한 비공개 정보
- Third-party → 외부 제3자로부터 제공받는 정보
⭐ 시험 직전
“publicly available information”
→ OSINT
━━━━━━━━━━━━━━━━━━━━━━━━━━━━
⑬ Agent-Based Web Filter
━━━━━━━━━━━━━━━━━━━━━━━━━━━━
■ 문제 핵심
출장/원격 근무자가 어디에 있든 일관된 web filtering policy를 적용하려면?
■ 정답
→ Implementing an agent-based web filter
■ 개념
Agent-based Web Filter
= 사용자 장치에 filtering agent를 설치하여 위치와 관계없이 정책을 적용.
회사
→ Agent → Policy 적용
카페
→ Agent → Policy 적용
호텔
→ Agent → Policy 적용
집
→ Agent → Policy 적용
■ 중요 구분
- Agent-based Web Filter → 사용자 장치에 설치 → 어디서든 정책 적용
- Gateway-based Web Filter → Gateway에서 traffic filtering
- VPN → 암호화된 tunnel / secure communication
- Firewall → network traffic allow/deny
⭐ 시험 직전
“regardless of user’s location”
→ Agent-based Web Filter
기억:
Gateway filter = 네트워크를 따라간다
Agent filter = 사용자를 따라간다
━━━━━━━━━━━━━━━━━━━━━━━━━━━━
⑭ Concurrent Session Usage
━━━━━━━━━━━━━━━━━━━━━━━━━━━━
■ 문제 핵심
악성코드가 계정을 탈취하여 legitimate user와 동시에 사용하고 여러 위치/장치에서 multiple sessions를 생성한다면?
■ 정답
→ Concurrent Session Usage
■ 개념
Concurrent = 동시에
하나의 계정이 동시에 여러 장소/장치에서 사용되는 현상.
예:
Tokyo → Account A
Osaka → Account A
동시에 사용
→ Concurrent Session Usage
■ 중요 구분
- Concurrent Session Usage → 동시에 여러 session
- Impossible Travel → 짧은 시간 안에 물리적으로 불가능한 위치에서 로그인
- Resource Consumption → CPU/Memory/Network 등의 비정상적 자원 사용
- Blocked Content → 보안 정책에 의해 콘텐츠 접근 차단
⭐ 시험 직전
“simultaneously + multiple sessions”
→ Concurrent Session Usage
━━━━━━━━━━━━━━━━━━━━━━━━━━━━
⑮ Risk Register
━━━━━━━━━━━━━━━━━━━━━━━━━━━━
■ 문제 핵심
프로젝트와 관련된 risks, impact, likelihood, mitigation strategies를 정리한 문서는?
■ 정답
→ Risk Register
■ 개념
Risk Register = 조직에서 발견한 위험들을 한곳에 정리하고 추적하는 문서.
주요 내용:
- Risk
- Likelihood
- Impact
- Risk Level
- Mitigation
- Risk Owner
- Status
■ 오답 구분
- BCP (Business Continuity Plan) → 재해가 발생해도 business를 계속 운영하기 위한 계획
- IRP (Incident Response Plan) → 보안 사고 발생 시 대응 방법
- Playbook → 특정 상황에서 수행할 구체적인 실행 절차
⭐ 시험 직전
“Risk + Impact + Likelihood + Mitigation”
→ Risk Register
━━━━━━━━━━━━━━━━━━━━━━━━━━━━
⑯ Enumeration
━━━━━━━━━━━━━━━━━━━━━━━━━━━━
■ 문제 핵심
Hardware, Software, Data assets를 효과적으로 관리하는 데 enumeration이 제공하는 가치는?
■ 정답
→ Enumeration aids inventory by tracking equipment and access controls to hardware, software, and data assets
■ 개념
Enumeration = 존재하는 자산을 파악하고 목록화하는 것.
Asset Management에서는:
→ 무엇이 있는지 파악
→ Inventory에 기록
→ 장비/자산 추적
→ Access Control 관리
■ 중요 구분
- Enumeration → 무엇이 존재하는지 파악/목록화
- Asset Inventory → 자산을 기록하고 추적
- Asset Prioritization → 자산의 중요도에 따라 우선순위 지정
- Vulnerability Assessment → 자산의 취약점 식별
⚠️ 주의
“identify and count all assets”는 Enumeration의 기본적인 의미로는 맞지만,
이번 문제는 단순 정의가 아니라 “asset management에서의 value”를 물었기 때문에
“inventory + tracking + access controls”가 정답.
⭐ 시험 직전
“Enumeration → Inventory → 자산 관리/추적”
━━━━━━━━━━━━━━━━━━━━━━━━━━━━
⑰ Risk Tolerance
━━━━━━━━━━━━━━━━━━━━━━━━━━━━
■ 문제 핵심
Vulnerability로 인한 potential impact와 associated risks를 완화하지 않고 조직이 받아들일 의향을 의미하는 것은?
■ 정답
→ Risk tolerance refers to an organization’s willingness to accept the potential impact of a vulnerability and its associated risks without mitigating them
■ 개념
Risk Tolerance
= 조직이 받아들일 수 있는 위험의 정도/범위.
즉:
“이 정도 위험은 감수할 수 있다.”
■ 중요 구분
- Risk Appetite → 조직이 전체적으로 얼마나 위험을 감수하려는가
- Risk Tolerance → 특정 위험에 대해 얼마나 받아들일 수 있는가
- Risk Threshold → 어느 수준에서 action을 시작하는가
- Risk Limit → 최대 허용 가능한 위험 한도
⚠️ 주의
이번 정답은 문장만 보면 Risk Appetite와 상당히 비슷하게 보임.
Dion에서는 특정 vulnerability와 associated risk를 어느 정도까지 받아들일 것인가라는 맥락으로 Risk Tolerance로 분류.
⭐ 시험 직전
Appetite = 큰 그림에서 “얼마나 위험을 감수할 생각인가?”
Tolerance = “이 위험을 어느 정도까지 받아들일 수 있는가?”
Threshold = “언제 행동할 것인가?”
━━━━━━━━━━━━━━━━━━━━━━━━━━━━
⑱ Policy Enforcement Point (PEP)
━━━━━━━━━━━━━━━━━━━━━━━━━━━━
■ 문제 핵심
Zero Trust에서 user/device가 network와 상호작용하기 전에 검증되고 실제 접근이 통제되도록 하는 Data Plane component는?
■ 정답
→ Policy Enforcement Point (PEP)
■ 개념
PEP = Policy Enforcement Point
= 실제 접근을 허용하거나 차단하는 정책 시행 지점.
Zero Trust:
“Never Trust, Always Verify”
PEP = 실제 접근을 통제하는 문지기.
■ Zero Trust 주요 구성요소
- Policy Engine (PE) → 접근 허용/거부 결정
- Policy Administrator (PA) → PE의 결정을 바탕으로 세션 생성/종료 및 PEP에 전달
- Policy Enforcement Point (PEP) → 실제 접근 허용/차단
- Subject → 접근을 요청하는 사용자/장치
⭐ 시험 직전
PE = Decide 🤔
PA = Administer 📢
PEP = Enforce 🚪
Subject = Requester 👤💻
Control Plane
→ Policy Engine + Policy Administrator
Data Plane
→ Policy Enforcement Point
━━━━━━━━━━━━━━━━━━━━━━━━━━━━
🔥 제4회 시험 직전 핵심 암기 모음
━━━━━━━━━━━━━━━━━━━━━━━━━━━━
Journaling
→ 변경 사항을 log로 기록 → crash 후 복구
Serverless
→ 개발자가 infrastructure 관리 안 함 → Cloud가 실행/scaling/network 관리
Wildcard Certificate
→ 여러 subdomain을 하나의 certificate로 보호
Attack Surface
→ 공격 가능한 모든 잠재적 진입점
E-discovery
→ 전자적으로 저장된 데이터를 찾아 evidence로 활용
Remediation Validation
→ 고친 취약점을 다시 검사해서 제대로 해결됐는지 확인
Amplified DDoS
→ 작은 Request → 큰 Response → 증폭
Risk Threshold
→ 특정 수준에 도달하면 ACTION
Due Care
→ 적절한 보안 조치를 취함
Due Diligence
→ 조사/확인
Open Wi-Fi
→ VPN
Data Processor
→ Controller를 대신해서 실제 데이터 처리
OSINT
→ Publicly available information
Agent-based Web Filter
→ 사용자 장치를 따라가며 위치와 관계없이 정책 적용
Concurrent Session
→ 같은 계정의 동시 다중 세션
Risk Register
→ Risk + Impact + Likelihood + Mitigation 기록
Enumeration
→ 자산을 파악/목록화하여 Inventory 및 추적에 활용
Risk Tolerance
→ 받아들일 수 있는 위험의 정도
Risk Threshold
→ 행동을 시작하는 기준점
PEP
→ 실제 접근을 허용/차단
━━━━━━━━━━━━━━━━━━━━━━━━━━━━
⭐ 제4회에서 특히 헷갈린 쌍
━━━━━━━━━━━━━━━━━━━━━━━━━━━━
Risk Appetite
→ 전체적인 위험 감수 의향
Risk Tolerance
→ 허용 가능한 위험의 정도/범위
Risk Threshold
→ 행동을 시작하는 기준점
────────────────────────────
Reflected DDoS
→ 반사
Amplified DDoS
→ 증폭
────────────────────────────
HTTPS
→ Web browser ↔ Website 통신 보호
VPN
→ Network communication을 암호화된 tunnel로 보호
────────────────────────────
WPA3-Personal
→ SAE → Dragonfly
Wi-Fi Enhanced Open
→ OWE
────────────────────────────
Controller
→ 결정
Processor
→ 처리
Owner
→ 소유/권한
Custodian
→ 기술적 관리
────────────────────────────
PE
→ Decide
PA
→ Administer
PEP
→ Enforce
Subject
→ 접근 요청자
Practice Exam Review #3
══════════════════════════════════════
Security+ Dion Practice Exam — 제3회 오답노트
══════════════════════════════════════
[1] Risk Appetite — Expansionary
──────────────────────────────────────
정답: Expansionary
■ 핵심 개념
Risk Appetite = 조직이 목표를 달성하기 위해 어느 정도의 위험을 감수할 것인지에 대한 성향
Expansionary = 높은 위험을 감수하면서 성장과 혁신을 적극적으로 추구
■ 문제의 힌트
- Rapid growth = 빠른 성장
- Innovative technologies = 혁신적인 기술
- Accept higher risks = 높은 위험을 받아들임
■ ⭐ 시험 직전 반드시 구분할 것
Expansionary → 성장/혁신을 위해 높은 위험 감수
Cautious → 위험을 줄이면서 신중하게 접근
Conservative → 위험을 최대한 피하고 안정성 우선
Neutral → 위험과 보상을 균형 있게 고려
■ 간단한 예시
“보안 위험이 조금 있더라도 새로운 AI 기술에 대규모 투자해서
빠르게 시장을 장악하겠다.”
→ Expansionary
[2] MDM — Remote Wiping
──────────────────────────────────────
정답: Enabling remote wiping of devices
■ 핵심 개념
MDM (Mobile Device Management)
= 조직이 직원의 모바일 기기를 관리하는 기술
Remote Wipe
= 분실/도난된 기기의 데이터를 원격으로 삭제
■ 문제의 힌트
- Personal mobile devices
- Company email / sensitive documents
- Device is lost
기기를 잃어버렸을 때 회사 데이터가 다른 사람에게 넘어가는 것을 막아야 함
→ Remote Wipe
■ ⭐ 시험 직전 반드시 구분할 것
Remote Wipe → 분실/도난 시 데이터 원격 삭제
Encryption → 데이터를 암호화
Password/PIN → 인증 및 기기 잠금
Antivirus → 악성코드 탐지/차단
■ 간단한 예시
직원의 회사용 스마트폰을 지하철에서 분실했다.
관리자가 MDM을 통해 스마트폰의 회사 데이터를 원격 삭제한다.
→ Remote Wipe
[3] MOU — Memorandum of Understanding
──────────────────────────────────────
정답: MOU (Memorandum of Understanding)
■ 핵심 개념
MOU = Memorandum of Understanding
= 양해각서
두 조직이 특정 프로젝트나 사업에서
어떻게 협력할 것인지에 대한 이해/협력 의향을 정의
■ 문제의 힌트
- Partnership
- Two organizations
- Collaborate
- Specific projects / initiatives
■ ⭐ 시험 직전 반드시 구분할 것
MOU → 조직 간 협력/공동 프로젝트
BPA → Business Partnership Agreement
→ 사업 파트너십의 구체적인 조건
MSA → Master Service Agreement
→ 서비스 계약의 기본 틀
SLA → Service Level Agreement
→ 서비스 수준/품질/성능 기준
■ 간단한 예시
회사 A와 회사 B가
“앞으로 공동 프로젝트를 진행하면서 서로 협력하자.”
라고 합의한다.
→ MOU
[4] Security Zones
──────────────────────────────────────
정답: Security zones
■ 핵심 개념
Security Zone
= 네트워크나 시스템을 보안 수준에 따라 여러 영역으로 나누고
각 영역에 서로 다른 접근 권한을 적용하는 설계
예:
Guest Zone → Employee Zone → Sensitive Data Zone
■ 문제의 힌트
- Distinct levels of access
- Employee vs. Guest
- Authorized personnel
- Sensitive data
■ ⭐ 시험 직전 반드시 구분할 것
Security Zones → 접근 영역을 분리
Layer 7 Firewall → Application Layer 트래픽 검사
Attack Surface Management → 공격 가능한 자산/취약점 관리
TLS → 통신 암호화 및 인증
■ 간단한 예시
Guest는 인터넷만 사용할 수 있고,
직원은 내부 서버에 접근할 수 있으며,
관리자만 중요 데이터베이스에 접근할 수 있다.
→ Security Zones
[5] Automation — Consistent Baselines
──────────────────────────────────────
정답: Enforcing consistent baselines across devices
■ 핵심 개념
Automation = 반복적인 작업을 자동으로 수행
보안에서 자동화를 사용하면 여러 장비에
동일한 Security Baseline을 일관되게 적용할 수 있음
■ 문제의 힌트
- Improved system configurations
- Security posture
- Automation
- Consistent baselines
■ ⭐ 시험 직전 반드시 구분할 것
Automation + Configuration
→ Consistent / Standardized Baselines
자동화의 장점:
→ 설정의 일관성
→ 설정 오류 감소
→ 수동 작업 감소
→ 대규모 장비에 동일한 정책 적용
■ 간단한 예시
PC가 1,000대 있는데 모든 PC에
동일한 비밀번호 정책과 보안 설정을 자동으로 적용한다.
→ Consistent Security Baselines
[6] Audit Trails
──────────────────────────────────────
정답: Audit trails
■ 핵심 개념
Audit Trail
= 누가(Who), 언제(When), 무엇을 했는지(What)를 기록하고 추적하는 기록
보안 사고 조사뿐만 아니라
규정 준수(Compliance)를 증명하는 증거로 사용될 수 있음
■ 문제의 힌트
- Keeps track of activities
- Proof during incidents
- Regulations were followed
■ ⭐ 시험 직전 반드시 구분할 것
Audit Trail → 활동 추적 + 감사 + Compliance 증거
Event Monitoring → 이벤트를 모니터링
Operational History → 운영 이력
Incident Logs → 발생한 사고를 기록
■ 간단한 예시
감사관이
“지난달 중요 데이터에 누가 접근했습니까?”
라고 물었을 때,
로그를 통해 사용자/시간/행동을 확인한다.
→ Audit Trail
[7] Control Types — Deterrent Control
──────────────────────────────────────
정답: Deterrent Control
■ 핵심 개념
Deterrent Control
= 잠재적인 공격자나 사용자가
원치 않는 행동을 하지 못하도록 억제하는 통제
■ 문제의 힌트
- Discourage
- Security expectations
- Unauthorized access
“Discourage”가 나오면 Deterrent를 강하게 의심
■ ⭐ 시험 직전 반드시 구분할 것
Directive → 무엇을 해야 하는지 지시
Deterrent → 행동을 억제/단념시킴
Detective → 발생한 행위/문제를 탐지
Corrective → 발생한 문제를 수정/복구
■ 간단한 예시
보안요원이 항상 순찰하고 있다는 것을 보여주면
침입자가 “여기는 들어가면 안 되겠다”고 생각하고 포기할 수 있음.
→ Deterrent
[8] Internal Compliance Reporting
──────────────────────────────────────
정답: To provide compliance updates to the organization’s management
■ 핵심 개념
Internal Compliance Reporting
= 조직 내부의 경영진(Management)에게
현재 Compliance 상태를 보고하는 것
경영진은 이 정보를 이용해
위험 관리와 보안 개선에 대한 결정을 내릴 수 있음
■ 문제의 힌트
- Internal
- Compliance reporting
- Organization’s management
■ ⭐ 시험 직전 반드시 구분할 것
Internal Compliance Reporting
→ Management에게 보고
Third-party auditors
→ External Audit
Public
→ Public Disclosure
Regulatory Agencies
→ Regulatory Reporting / Communication
■ 간단한 예시
보안팀이 경영진에게
“현재 회사의 보안 정책 준수율은 95%이며,
3개의 미준수 항목이 있습니다.”
라고 보고한다.
→ Internal Compliance Reporting
[9] Zero Trust — Policy-driven Access Control
──────────────────────────────────────
정답: Bases access decisions on predefined security policies.
■ 핵심 개념
Policy-driven Access Control
= 미리 정의된 보안 정책(Predefined Security Policies)을
기준으로 접근을 허용하거나 거부하는 것
■ 문제의 힌트
Policy-driven
→ Policy를 기반으로 Access 결정
예:
User + Device + MFA + Location
↓
Security Policy 확인
↓
Allow / Deny
■ ⭐ 시험 직전 반드시 구분할 것
Policy-driven Access Control
→ Predefined Security Policies
→ 정책 기반 Access 결정
Continuous Assessment
→ 사용자/기기의 상태를 지속적으로 평가
Network Segmentation
→ 네트워크를 여러 영역으로 분리
TLS / Encryption
→ 통신/데이터 보호
■ 간단한 예시
“관리자이고 MFA를 통과했으며 회사에서 관리하는 기기를
사용하는 경우에만 서버 접근 허용”
이라는 정책을 설정한다.
→ Policy-driven Access Control
[10] Chain of Custody
──────────────────────────────────────
정답:
The chain of custody is the process of securing and preserving
evidence related to a security incident for potential use in legal proceedings.
■ 핵심 개념
Chain of Custody
= 디지털 증거를 수집하고 보관하는 동안
누가, 언제, 어떻게 증거를 다뤘는지 추적하고 기록하는 과정
목적:
→ Evidence 보호
→ Evidence Integrity 유지
→ Legal Proceedings에서 증거 사용
■ 문제의 힌트
- Securing evidence
- Preserving evidence
- Legal proceedings
■ ⭐ 시험 직전 반드시 구분할 것
Chain of Custody
→ Evidence + Preservation + Legal
Incident Analysis
→ 사건이 어떻게 발생했는지 분석
Attribution
→ 공격자/책임자 식별
Incident Response Life Cycle
→ Preparation → Identification → Containment → Eradication
→ Recovery → Lessons Learned
■ 간단한 예시
USB에서 디지털 증거를 확보했다.
누가 수집했고, 언제 봉인했으며, 누가 보관했고,
누가 접근했는지 모두 기록한다.
→ Chain of Custody
[11] Log Analysis — Failed Login Attempts
──────────────────────────────────────
정답:
Multiple failed login attempts from a foreign IP.
■ 핵심 개념
외부/해외 IP에서
실제로 존재하는 Valid Username을 사용하여
여러 번 로그인에 실패
→ 인증 공격 가능성이 높음
가능성:
→ Brute-force Attack
→ Password Attack
→ Account Compromise
■ 문제에 나온 다른 이상 징후
- Two-hour log gap
- Unknown IP로 outbound traffic 증가
- Log gap 중 CPU 사용량 증가
- Foreign IP + Valid usernames + Multiple failed logins
■ ⭐ 시험 직전 반드시 구분할 것
“가장 수상해 보이는 것”이 아니라
“가장 직접적으로 공격을 나타내는 것”을 선택
Foreign IP
- Valid Username
- Multiple Failed Login
→ Authentication Attack ⭐
Log Gap
→ 매우 수상하지만 시스템 오류 등 다른 원인도 가능
■ 간단한 예시
해외 IP에서 admin, finance 등의 실제 계정 이름으로
수십 번 로그인 시도를 한다.
→ Account 공격 가능성이 높음
[12] Supply Chain Analysis
──────────────────────────────────────
정답:
To identify potential security risks associated with the vendor’s supply chain.
■ 핵심 개념
Supply Chain Analysis
= Vendor/Supplier를 포함한 공급망에서
발생할 수 있는 보안 위험을 식별하는 것
핵심 개념:
→ Third-Party Risk
→ Supply Chain Risk
→ Vendor Security Risk
■ 문제의 힌트
- Vendor
- Supply Chain
- Security risks
■ ⭐ 시험 직전 반드시 구분할 것
Supply Chain Analysis
→ Vendor를 통해 발생할 수 있는 Security Risk 식별
Financial Stability
→ Business/Operational Risk
Legal Compliance
→ Compliance Risk
Customer Satisfaction
→ 품질/고객 평가
■ 간단한 예시
회사에서 사용하는 외부 소프트웨어 업체가 해킹당하면
그 업체가 제공하는 소프트웨어를 통해
우리 회사에도 악성코드가 들어올 수 있다.
→ Supply Chain Risk
[13] SNMP
──────────────────────────────────────
정답:
SNMP ensures secure communication among software applications
and allows security analysts to monitor these communications.
※ 문제는 “NOT true”를 묻는 문제
■ 핵심 개념
SNMP = Simple Network Management Protocol
네트워크 장비의 상태와 성능을
모니터링하고 관리하기 위한 프로토콜
주로:
→ Router
→ Switch
→ Firewall
→ Server
등의 정보를 수집/관리
■ ⭐ 시험 직전 반드시 구분할 것
SNMP
→ Network Monitoring
→ Network Management
→ Device Information Collection
→ Performance Monitoring
TLS
→ Secure Communication
SNMP ≠ Secure Communication Protocol
※ SNMPv3에서는 Authentication/Encryption 등의
보안 기능이 강화되지만,
SNMP의 주 목적 자체는 Network Management임.
■ 간단한 예시
관리자가 SNMP를 이용해서
“이 스위치의 CPU 사용률과 인터페이스 상태가 어떠한가?”
를 확인한다.
→ SNMP
══════════════════════════════════════
⭐ 제3회 시험 직전 반드시 구분할 것
══════════════════════════════════════
- Risk Appetite
Expansionary
→ Growth + Innovation + Higher Risk - MDM
Lost/Stolen Device
→ Remote Wipe - Agreements
MOU
→ Partnership + Collaboration + Specific Projects - Security Architecture
Employee / Guest / Sensitive Data
→ Security Zones - Automation
Automation + Configuration
→ Consistent Security Baselines - Logging / Compliance
Audit Trail
→ Activity Tracking + Evidence + Compliance - Control Types
Discourage / Deter
→ Deterrent - Compliance Reporting
Internal
→ Management - Zero Trust
Policy-driven
→ Predefined Security Policies - Digital Evidence
Evidence + Legal Proceedings
→ Chain of Custody - Login Attack
Foreign IP + Valid Username + Multiple Failed Attempts
→ Authentication Attack - Supply Chain
Vendor + Security Risk
→ Supply Chain Analysis - Network Management
Network Device Monitoring/Management
→ SNMP
══════════════════════════════════════
⭐ 초압축 암기
══════════════════════════════════════
Expansionary → 성장 위해 위험 감수
MDM → 분실하면 Remote Wipe
MOU → 조직 간 협력
Security Zones → 접근 영역 분리
Automation → Baseline 일관성
Audit Trail → 활동 기록 + Compliance 증거
Deterrent → 억제(Discourage)
Internal Compliance → Management
Policy-driven → Policy 보고 Access 결정
Chain of Custody → Evidence 보관/추적 + 법적 증거
Foreign IP + Failed Login → 계정 공격 의심
Supply Chain → Vendor 보안 위험
SNMP → Network Management/Monitoring
══════════════════════════════════════
Practice Exam Review #2
Practice Exam Review #1
security+ 리뷰@3
|
AH |
Authentication Header | IP 패킷의 무결성 + 인증 제공 |
|
TLS |
Transport Layer Security |
통신 암호화 |
|
SASE |
Secure Access Service Edge |
네트워크 + 보안 기능을 클라우드에서 제공 |
|
SD-WAN |
Software-Defined WAN |
여러 WAN 연결을 소프트웨어로 중앙 관리/최적화 |
security+ 리뷰@2
security+ 리뷰@1
- ==================================================
- Security+ 시험 직전 핵심 구분 정리
- ==================================================
- [1. CIA Triad]
- 1) Confidentiality (기밀성)
- - 허가받지 않은 사람이 정보를 보지 못하게 보호
- - 예시: 해커가 고객 개인정보를 훔쳐봄
- -> Confidentiality 침해
- - 시험 키워드: Data Exposure, Unauthorized Access, Information Disclosure
- 2) Integrity (무결성)
- - 데이터가 허가 없이 변경되지 않도록 보호
- - 예시: 공격자가 은행 잔액을 $100에서 $10,000으로 변경
- -> Integrity 침해
- - 시험 키워드: Modification, Tampering, Alteration
- 3) Availability (가용성)
- - 필요할 때 시스템이나 데이터를 사용할 수 있도록 보장
- - 예시: DDoS 공격으로 웹사이트가 다운됨
- -> Availability 침해
- - 시험 키워드: Downtime, DDoS, Service Outage
- 암기:
- Confidentiality = 남이 보지 못하게
- Integrity = 남이 바꾸지 못하게
- Availability = 필요할 때 사용할 수 있게
- [2. AAA]
- 1) Authentication (인증)
- - 사용자가 누구인지 확인
- - 예시: ID와 Password로 로그인
- - 시험 키워드: Identity, Login, Password, MFA
- - 암기: "너 누구야?"
- 2) Authorization (인가 / 권한 부여)
- - 인증된 사용자가 무엇을 할 수 있는지 결정
- - 예시: 일반 사용자는 파일 읽기만 가능하고 관리자는 삭제 가능
- - 시험 키워드: Permissions, Access Rights, Privileges
- - 암기: "너 뭐 할 수 있어?"
- 3) Accounting (계정 관리 / 활동 기록)
- - 사용자가 무엇을 했는지 기록
- - 예시: 사용자가 14:32에 로그인하고 파일을 다운로드함
- - 시험 키워드: Logs, Tracking, Auditing, Activity
- - 암기: "너 뭐 했어?"
- Authentication = Who are you?
- Authorization = What can you do?
- Accounting = What did you do?
- [3. Risk Response]
- 1) Avoid (회피)
- - 위험 자체를 없앰
- - 예시: 위험한 서비스를 아예 사용하지 않음
- - 시험 키워드: Eliminate the risk, Stop activity
- 2) Mitigate (완화)
- - 위험의 가능성이나 영향을 줄임
- - 예시: Firewall을 설치하여 공격 가능성을 감소
- - 시험 키워드: Reduce likelihood, Reduce impact
- 3) Transfer (이전)
- - 위험을 다른 조직이나 회사로 이전
- - 예시: Cyber Insurance 가입
- - 시험 키워드: Insurance, Outsourcing, Third party
- 4) Accept (수용)
- - 위험을 알고도 받아들임
- - 예시: 위험이 작고 보안 조치 비용이 더 비싸서 아무 조치도 하지 않음
- - 시험 키워드: Accept the risk, No action
- Avoid = 위험을 없애
- Mitigate = 위험을 줄여
- Transfer = 위험을 넘겨
- Accept = 위험을 받아들여
- [4. Access Control]
- 1) DAC - Discretionary Access Control
- (임의적 접근 통제)
- - 리소스의 소유자(Owner)가 권한을 결정
- - 예시: 파일 소유자가 다른 사용자에게 읽기 권한을 부여
- - 시험 키워드: Owner
- - 암기: Owner decides
- 2) MAC - Mandatory Access Control
- (강제적 접근 통제)
- - 중앙에서 정한 보안 등급에 따라 접근 통제
- - 예시:
- Top Secret
- Secret
- Confidential
- Public
- - 사용자가 마음대로 권한 변경 불가능
- - 시험 키워드: Classification, Security Label
- - 암기: Label / Classification
- 3) RBAC - Role-Based Access Control
- (역할 기반 접근 통제)
- - 사용자의 역할(Role)에 따라 권한 부여
- - 예시:
- HR -> 인사 데이터 접근
- IT Admin -> 서버 관리
- Employee -> 일반 문서 접근
- - 시험 키워드: Role, Job Function
- - 암기: Role
- 4) ABAC - Attribute-Based Access Control
- (속성 기반 접근 통제)
- - 여러 속성(Attribute)을 기반으로 접근 결정
- - 예시:
- User = Administrator
- Location = Company
- Time = Business Hours
- Device = Company Laptop
- - 시험 키워드: Attributes, Location, Time, Device
- - 암기: 여러 조건
- DAC = Owner
- MAC = Classification / Label
- RBAC = Role
- ABAC = Attributes
- [5. Web Attacks]
- 1) XSS - Cross-Site Scripting
- (크로스 사이트 스크립팅)
- - 웹페이지에 악성 Script를 삽입
- - 피해자의 브라우저에서 Script가 실행됨
- - 예시: 게시판에 악성 JavaScript 삽입
- - 시험 키워드: Script, Browser, JavaScript
- 2) CSRF - Cross-Site Request Forgery
- (크로스 사이트 요청 위조)
- - 사용자가 로그인한 상태에서 공격자가 사용자의 권한으로 원치 않는 요청을 수행하게 함
- - 예시: 사용자가 은행에 로그인한 상태에서 공격자가 송금 요청을 발생시킴
- - 시험 키워드: User's Session, Unauthorized Request
- 3) SQL Injection
- - SQL 명령어를 입력값에 삽입
- - 데이터베이스를 조작하거나 정보를 탈취
- - 예시:
- ' OR '1'='1
- - 시험 키워드: Database, SQL Query, Input
- 4) Directory Traversal
- (디렉터리 순회)
- - 상위 디렉터리로 이동하여 접근해서는 안 되는 파일에 접근
- - 예시:
- ../../../../etc/passwd
- - 시험 키워드: ../, File System, Parent Directory
- XSS = Script 공격
- CSRF = 사용자 권한으로 요청
- SQL Injection = Database 공격
- Directory Traversal = File System 공격
- [6. Password Attacks]
- 1) Brute Force
- - 가능한 비밀번호를 계속해서 시도
- - 보통 하나의 계정에 많은 비밀번호를 시도
- - 예시:
- admin -> password1
- admin -> password2
- admin -> password3
- - 시험 키워드: Many Passwords, One Account
- 2) Password Spraying
- - 적은 수의 흔한 비밀번호를 많은 계정에 시도
- - 예시:
- user1 -> Password123
- user2 -> Password123
- user3 -> Password123
- - 시험 키워드: Many Accounts, Few Passwords
- 3) Credential Stuffing
- - 다른 사이트에서 유출된 ID/PW를 재사용
- - 예시:
- A 사이트에서 유출된 username/password로 B 사이트 로그인 시도
- - 시험 키워드: Breached Credentials, Reused Passwords
- Brute Force
- = 한 계정 + 많은 비밀번호
- Password Spraying
- = 많은 계정 + 적은 비밀번호
- Credential Stuffing
- = 유출된 ID/PW 재사용
- [7. Cryptography]
- 1) Hashing
- - 데이터를 고정 길이의 Hash 값으로 변환
- - 일반적으로 One-way
- - 복호화하는 개념이 없음
- - 예시: SHA-256
- - 주요 목적: Integrity
- - 시험 키워드: One-way, Integrity, Hash
- 2) Encryption
- - 평문을 암호문으로 변환
- - 복호화 가능
- - 주요 목적: Confidentiality
- - 시험 키워드: Confidentiality, Plaintext, Ciphertext
- 3) Salting
- - 비밀번호에 랜덤 값을 추가한 후 Hashing
- - Rainbow Table 공격 방어
- - 예시:
- Password + Random Salt -> Hash
- 4) Key Stretching
- - 비밀번호 Hash 계산을 여러 번 반복
- - 공격자가 Brute Force하는 데 더 많은 시간과 자원을 사용하게 함
- - 예시:
- PBKDF2, bcrypt, scrypt, Argon2
- - 시험 키워드: Slow Hashing, Iterations
- 5) Symmetric Encryption
- - 암호화와 복호화에 같은 Key 사용
- - 빠름
- - 예시: AES
- - 시험 키워드: Same Key
- 6) Asymmetric Encryption
- - Public Key와 Private Key를 사용
- - 예시: RSA, ECC
- - 시험 키워드: Public Key, Private Key
- Hashing = One-way / Integrity
- Encryption = Confidentiality
- Salting = Rainbow Table 방어
- Key Stretching = Hash 계산을 느리게
- Symmetric = Same Key
- Asymmetric = Public + Private Key
- [8. Firewall]
- 1) Packet Filtering Firewall
- - IP Address, Port, Protocol 등을 기준으로 트래픽 필터링
- - 예시:
- TCP Port 22 허용
- TCP Port 23 차단
- - 시험 키워드: IP, Port, Protocol
- 2) Stateful Firewall
- - 네트워크 연결의 상태(Connection State)를 추적
- - 예시: 이미 정상적으로 연결된 TCP 세션인지 확인
- - 시험 키워드: Connection State, Session
- 3) Proxy Firewall
- - Client와 Server 사이에서 중간 역할
- - Client를 대신하여 서버와 통신
- - 시험 키워드: Intermediary, Client Request
- 4) NGFW - Next-Generation Firewall
- (차세대 방화벽)
- - 기존 Firewall보다 고급 기능 제공
- - Application Awareness
- - Deep Packet Inspection
- - IDS/IPS 기능 등을 포함할 수 있음
- - 시험 키워드: Application, Deep Inspection
- Packet Filtering = IP / Port / Protocol
- Stateful = Connection State
- Proxy = 중간 대리자
- NGFW = Advanced / Application Inspection
- [9. Authentication Technologies]
- 1) LDAP - Lightweight Directory Access Protocol
- - Directory Service에 접근하기 위한 프로토콜
- - 사용자, 그룹 등의 정보를 관리
- - 예시: 회사 직원 계정/그룹 정보 조회
- - 시험 키워드: Directory
- 2) RADIUS - Remote Authentication Dial-In User Service
- - 중앙 집중식 Authentication, Authorization, Accounting(AAA) 제공
- - 네트워크 접근 인증에 많이 사용
- - 예시: 회사 Wi-Fi에 로그인할 때 중앙 서버에서 인증
- - 시험 키워드: AAA, Network Access
- 3) EAP - Extensible Authentication Protocol
- - 다양한 인증 방식을 지원하기 위한 인증 프레임워크
- - 무선 네트워크 인증 등에서 사용
- - 시험 키워드: Wireless, Authentication Method
- 4) Federation
- - 서로 다른 조직/서비스 간에 인증 정보를 신뢰
- - 예시: Google 계정으로 다른 서비스에 로그인
- - 시험 키워드: Multiple Organizations, Trust, SSO
- LDAP = Directory
- RADIUS = AAA / Network Access
- EAP = Extensible Authentication
- Federation = 다른 서비스의 인증을 신뢰
- [10. Incident Response]
- 1) Containment
- - 공격의 확산을 막음
- - 예시: 감염된 PC를 네트워크에서 격리
- - 시험 키워드: Stop Spread, Isolate
- 2) Eradication
- - 공격의 원인과 악성 요소를 제거
- - 예시: Malware 삭제 및 악성 계정 제거
- - 시험 키워드: Remove Malware, Eliminate Threat
- 3) Recovery
- - 시스템을 정상 상태로 복구
- - 예시: 백업에서 서버를 복원하여 서비스를 다시 시작
- - 시험 키워드: Restore, Normal Operation
- Containment = 확산 방지
- Eradication = 공격 요소 제거
- Recovery = 정상 상태 복구
- [11. Security Exercises]
- 1) Tabletop Exercise
- - 실제 공격 없이 시나리오를 가지고 토론
- - 예시:
- "만약 랜섬웨어가 발생하면 어떻게 대응할 것인가?"
- -> 팀원들이 대응 절차를 논의
- - 시험 키워드: Discussion, Scenario, No Real Action
- 2) Functional Exercise
- - 특정 부서나 기능이 실제 대응 절차를 수행
- - 예시:
- Incident Response Team이 실제로 대응 절차를 실행
- - 시험 키워드: Specific Function, Team Response
- 3) Live Drill
- - 실제 상황과 최대한 비슷한 환경에서 훈련
- - 예시:
- 실제 시스템을 대상으로 비상 대응 절차를 수행
- - 시험 키워드: Realistic, Actual Practice
- Tabletop = 이야기 / 토론
- Functional = 특정 기능 실제 수행
- Live Drill = 실제 상황에 가깝게 수행
- [12. Agreements]
- 1) SLA - Service Level Agreement
- (서비스 수준 계약)
- - 서비스 제공자가 어느 수준의 서비스를 제공할지 정의
- - 예시:
- 99.9% Uptime
- 1시간 이내 장애 대응
- - 시험 키워드: Uptime, Response Time, Service Level
- 2) MSA - Master Service Agreement
- (기본 서비스 계약)
- - 두 조직 간 서비스 관계에서 기본적으로 적용될 계약 조건 정의
- - 예시:
- 장기간 IT 서비스 계약의 기본 조건을 정의
- - 시험 키워드: Master Terms, General Service Terms
- 3) BPA - Business Partnership Agreement
- (비즈니스 파트너십 계약)
- - 두 조직 간 비즈니스 파트너십과 협력 방법 정의
- - 예시:
- 두 회사가 공동 프로젝트를 수행하는 방법을 정의
- - 시험 키워드: Business Partnership, Collaboration
- 4) MOU - Memorandum of Understanding
- (양해각서)
- - 조직 간 협력 의향과 기본적인 합의를 문서화
- - 예시:
- 두 대학이 향후 공동 연구를 진행하기로 합의
- - 시험 키워드: Understanding, Intent, Cooperation
- SLA = 서비스 수준
- MSA = 서비스 기본 계약
- BPA = 비즈니스 파트너십
- MOU = 협력 의향 / 기본 합의
- [13. Governance]
- 1) Governance
- - 조직의 전략적 방향과 정책을 결정
- - 조직이 어디로 가야 하는지 결정
- 2) Governance Board / Board of Directors
- - 조직의 전략적 방향과 주요 정책을 결정
- - 최종적인 의사결정 권한을 가짐
- - 예시:
- 회사의 장기적인 보안 전략과 정책 승인
- - 시험 키워드: Strategic Direction, Ultimate Authority
- 3) Policy Council
- - 정책을 개발하고 검토하는 것을 지원
- - 예시:
- 새로운 보안 정책의 내용 검토
- 4) Strategic Committee
- - 전략적 의사결정을 지원
- - 예시:
- 새로운 보안 프로젝트의 방향을 검토
- 5) Operational Management
- - 조직의 일상적인 운영을 관리
- - 예시:
- 보안 시스템 운영, 직원 관리, 일상적인 업무 관리
- - 시험 키워드: Day-to-Day Operations
- Strategic Direction = Governance
- Ultimate Authority = Governance Board
- Policy Development = Policy Council
- Strategy Support = Strategic Committee
- Daily Operations = Operational Management
- [14. Exercise / E-Discovery]
- E-Discovery - Electronic Discovery
- (전자적 증거개시)
- - 법적 절차에서 전자적으로 저장된 정보를 수집, 보존, 검색, 제출하는 과정
- - 예시:
- 법원 요청에 따라 회사 Email과 로그를 수집
- - 시험 키워드: Legal, Electronic Data, Evidence
- Audit Trail
- - 시스템에서 발생한 사용자의 활동을 기록한 흔적
- - 예시:
- User A 로그인
- 14:32
- IP Address 기록
- 파일 다운로드
- - 주요 목적:
- Accountability
- Investigation
- Compliance
- - 시험 키워드: Logs, Activity, Tracking
- ==================================================
- 시험 직전 초압축 암기
- ==================================================
- CIA
- Confidentiality = 유출 방지
- Integrity = 변조 방지
- Availability = 서비스 유지
- AAA
- Authentication = 누구?
- Authorization = 무엇을 할 수 있음?
- Accounting = 무엇을 했음?
- Risk
- Avoid = 없애기
- Mitigate = 줄이기
- Transfer = 넘기기
- Accept = 받아들이기
- Access Control
- DAC = Owner
- MAC = Classification
- RBAC = Role
- ABAC = Attributes
- Web Attack
- XSS = Script
- CSRF = 사용자 권한으로 원치 않는 요청
- SQL Injection = Database
- Directory Traversal = File System / ../
- Password Attack
- Brute Force = 1 Account + Many Passwords
- Password Spraying = Many Accounts + Few Passwords
- Credential Stuffing = Leaked Credentials 재사용
- Cryptography
- Hashing = One-way / Integrity
- Encryption = Confidentiality
- Salting = Rainbow Table 방어
- Key Stretching = Hash 계산을 느리게
- Symmetric = Same Key
- Asymmetric = Public + Private Key
- Firewall
- Packet Filtering = IP / Port / Protocol
- Stateful = Connection State
- Proxy = 중간 대리자
- NGFW = Application / Deep Inspection
- Authentication
- LDAP = Directory
- RADIUS = AAA / Network Access
- EAP = Authentication Framework
- Federation = 다른 서비스의 인증 신뢰
- Incident Response
- Containment = 확산 방지
- Eradication = 공격 요소 제거
- Recovery = 정상 상태 복구
- Exercise
- Tabletop = 토론
- Functional = 특정 기능 수행
- Live Drill = 실제에 가깝게 훈련
- Agreement
- SLA = Service Level
- MSA = Master Service Agreement
- BPA = Business Partnership
- MOU = Memorandum of Understanding
- Governance
- Strategic Direction = Governance
- Ultimate Authority = Governance Board
- Daily Operations = Operational Management
Comptia practice test review
Decommissioning = 더 이상 사용하지 않는 시스템을 공식적으로 사용 중단하고 폐기/제거하는 과정이야.
- unused systems = 사용하지 않는 시스템
- obsolete systems = 더 이상 사용하지 않는 오래된 시스템
개별컴퓨터 / 서버의 침입을 탐지 및 차단
- Firewall → 네트워크 트래픽 차단/허용
- IDS/IPS → 침입 탐지/방지
- Antivirus/Anti-malware → 악성코드 탐지
- Web filtering → 위험하거나 부적절한 웹사이트 차단
- Email/Spam filtering → 스팸 및 악성 이메일 차단
- VPN → 안전한 원격 접속
- Content filtering → 특정 콘텐츠 차단
- UTM → 여러 보안 기능을 통합한 솔루션