모의 시험 2부: 보안 아키텍처 및 인프라
네트워크 보안, 무선 네트워크, 클라우드, 제로 트러스트 아키텍처, 보안 프로토콜 선택에 관한 25개 시나리오 문항을 풉니다.
모의 시험 2부: 보안 아키텍처 및 인프라은(는) CoddyKit의 무료 Cloud & IT Cert Prep 강의입니다. 이것은 4개 중 2번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 Cloud & IT Cert Prep 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. Cloud & IT Cert Prep 강의에는 총 4개의 강의가 포함되어 있습니다.
모의 시험 파트 2: 아키텍처 및 인프라
모의 시험 파트 2에 오신 것을 환영합니다. 이 파트는 Security+ 도메인 3인 보안 아키텍처(시험의 18%)를 대상으로 합니다. 이 도메인에서는 네트워크 및 클라우드 인프라 설계에 보안 통제를 적용하고, 세분화 및 격리 전략을 이해하며, 프로토콜 보안을 평가하고, 주어진 시나리오에 적합한 아키텍처를 권고하는 능력을 평가합니다. 아키텍처 문제에서는 네트워크 구성도나 시스템 설명을 제시한 후, 누락된 통제, 취약한 구성 또는 가장 적절한 설계 선택을 식별하도록 요구하는 경우가 많습니다. 각 시나리오를 주의 깊게 읽고 답을 선택하기 전에 평가 대상인 핵심 아키텍처 요소를 파악하세요.
Q1: DMZ 아키텍처의 목적
문제: 한 회사가 공개 웹 서버와 내부 데이터베이스 서버를 운영하고 있습니다. 보안 팀은 웹 서버가 침해되더라도 공격자가 내부 데이터베이스에 직접 액세스할 수 없도록 하려고 합니다. 이를 달성하는 네트워크 설계는 무엇입니까?
정답: 웹 서버를 DMZ(비무장 지대)에 배치하고, 두 번째 방화벽으로 내부 네트워크와 분리합니다. DMZ는 두 개의 방화벽을 사용합니다. 외부 방화벽은 인터넷과 DMZ를 분리하고, 내부 방화벽은 DMZ와 내부 네트워크를 분리합니다. 웹 서버가 완전히 침해되더라도 내부 방화벽이 내부 데이터베이스에 대한 직접 액세스를 차단하므로 공격자는 두 번째 방화벽까지 뚫어야 합니다. 두 서버를 동일한 네트워크 세그먼트에 배치하면 이러한 보호 기능이 사라집니다. 웹 트래픽과 데이터베이스 트래픽에 서로 다른 포트를 사용하는 단일 방화벽만으로는 충분하지 않습니다. 침해된 웹 서버가 동일한 세그먼트에서 데이터베이스 포트에 접근할 수 있기 때문입니다.
Q2: IDS와 IPS의 차이
문제: 한 보안 팀이 네트워크 공격을 탐지하고, 악성 트래픽이 내부 서버에 도달하기 전에 자동으로 차단하려고 합니다. 두 요구 사항을 모두 가장 잘 충족하는 장치 유형은 무엇입니까?
정답: 침입 방지 시스템(IPS)입니다. IPS는 트래픽 경로에 인라인으로 배치되어 IDS처럼 공격을 탐지하고 악성 트래픽을 능동적으로 차단할 수도 있습니다. IDS(침입 탐지 시스템)는 일반적으로 대역 외 방식으로 배포되며 트래픽을 복제하여 전달받습니다. 따라서 공격을 탐지하고 경고할 수는 있지만 트래픽 경로에 있지 않으므로 차단할 수는 없습니다. 두 시스템 모두 시그니처 기반 및 이상 징후 기반 탐지를 사용합니다. IPS의 위험은 정상 트래픽을 오탐으로 차단하는 것이므로 세심한 조정이 필요합니다. NIDS(네트워크 기반)와 HIDS(호스트 기반)의 차이는 다음과 같습니다. 네트워크 배치는 트래픽을 탐지하고, 호스트 기반 방식은 특정 호스트의 시스템 이벤트를 분석합니다.
Q3: 제로 트러스트 시나리오
문제: 한 조직에서 원격 근무자가 가정의 네트워크를 통해 회사 리소스에 액세스하고 있습니다. 기존 VPN은 연결된 모든 장치에 내부 네트워크에 대한 전체 액세스 권한을 부여합니다. 원격 장치가 침해되었을 때 공격자의 측면 이동 위험을 가장 효과적으로 줄이는 제로 트러스트 아키텍처 대안은 무엇입니까?
정답: VPN을 디바이스 상태, 사용자 신원 및 상황을 기준으로 애플리케이션별 액세스를 허용하는 Zero Trust Network Access(ZTNA)로 교체합니다. 기존 VPN은 광범위한 네트워크 액세스 권한을 부여하므로 장치가 연결되면 대부분의 내부 리소스에 접근할 수 있습니다. ZTNA는 사용자 신원, 장치 준수 상태(패치 적용 여부, 인증서) 및 위험 상황을 기준으로 각 리소스 액세스 요청을 개별적으로 평가하여 제로 트러스트 원칙을 적용합니다. 침해된 장치는 세션에서 액세스 권한을 부여받은 특정 애플리케이션에만 접근할 수 있으며 전체 네트워크에는 접근할 수 없습니다. 따라서 측면 이동 범위를 회사 네트워크 전체가 아니라 해당 애플리케이션의 피해 범위로 제한합니다.
Q4: 클라우드 공동 책임의 경계
문제: 한 회사가 AWS S3 버킷에 고객 데이터를 저장하고 있습니다. S3 버킷이 공개 액세스를 허용하지 않도록 보장할 책임은 누구에게 있습니까?
정답: 고객(회사)입니다. AWS 공동 책임 모델에 따라 AWS는 물리적 인프라, 하이퍼바이저 및 스토리지 하드웨어를 보호합니다. 고객은 데이터 분류 및 보호, S3 버킷 정책과 ACL, 액세스 제어 및 규정 준수를 책임집니다. 잘못 구성된 S3 버킷(공개 읽기 또는 공개 쓰기)으로 인해 역사상 가장 큰 데이터 침해 사고가 발생하기도 했으며, 이러한 버킷을 올바르게 구성하는 책임은 모두 고객에게 있습니다. AWS는 고객의 책임 이행을 돕기 위해 도구(S3 Block Public Access, AWS Config 규칙, Amazon Macie)를 제공하지만, 이를 사용할지는 고객의 선택입니다.
Q5: VLAN 세분화의 이점
문제: 네트워크 관리자가 회사 네트워크를 직원 워크스테이션용, 서버용, IP 카메라용, 게스트 Wi-Fi용 VLAN으로 나눴습니다. 이렇게 하면 어떤 보안 이점이 있습니까?
정답: 측면 이동을 제한합니다. 한 VLAN이 침해되어도 다른 VLAN에 자동으로 액세스할 수 없습니다. VLAN은 공유 물리적 스위치에서도 논리적으로 네트워크를 분리합니다. VLAN 간 트래픽은 라우터 또는 레이어 3 스위치를 거쳐야 하며, 이 지점에서 ACL을 적용하여 통신을 제한할 수 있습니다. 보안이 취약하여 흔히 공격 대상이 되는 IoT 카메라를 별도의 VLAN에 배치하면, 침해된 카메라가 워크스테이션이나 서버를 직접 공격할 수 없습니다. 게스트 Wi-Fi VLAN을 격리하면 게스트 사용자가 회사 리소스에 액세스하는 것도 방지할 수 있습니다. 참고: VLAN은 완전한 보안 경계가 아닙니다. VLAN 호핑 공격이 존재하므로 보안 수준이 높은 구역에서는 물리적 세분화와 함께 사용해야 합니다.
Q6: 안전한 원격 관리용 프로토콜 선택
문제: 한 네트워크 엔지니어가 관리 워크스테이션에서 라우터와 스위치를 원격으로 관리해야 합니다. 모든 관리 트래픽을 암호화하려면 어떤 프로토콜을 사용해야 합니까?
정답: 22번 포트의 SSH(Secure Shell)입니다. SSH는 자격 증명과 명령을 포함한 모든 트래픽을 암호화합니다. 안전하지 않은 대안인 Telnet(23번 포트)은 모든 데이터를 평문으로 전송하므로 네트워크를 관찰하는 사람이 로그인 자격 증명을 가로챌 수 있습니다. 웹 기반 관리 인터페이스에는 HTTP 대신 HTTPS(443번 포트)를 사용해야 합니다. SNMP 모니터링에는 평문으로 전송되는 SNMPv1/v2c 대신 인증과 개인정보 보호(AES 암호화)를 제공하는 SNMPv3를 사용합니다. Security+ 시험에서는 안전한 프로토콜과 안전하지 않은 프로토콜 쌍을 비교하는 표가 자주 제시됩니다. 항상 Telnet보다 SSH, FTP보다 SFTP, LDAP보다 LDAPS, HTTP보다 HTTPS, SNMPv1/v2보다 SNMPv3를 선택하세요.
Q7: 방화벽 유형 선택
문제: 한 조직이 암호화된 HTTPS 트래픽에서 악성 코드를 검사하고, 애플리케이션 계층 통제(소셜 미디어는 차단하고 업무용 애플리케이션은 허용)를 적용하며, 위협 인텔리전스 피드와 연동할 수 있는 방화벽을 원합니다. 어떤 유형의 방화벽을 배포해야 합니까?
정답: 차세대 방화벽(NGFW)입니다. NGFW는 3~7계층에서 작동하며 다음 기능을 포함합니다. 애플리케이션 트래픽에 대한 심층 패킷 검사(DPI), SSL/TLS 검사(복호화, 검사, 재암호화), 애플리케이션 인식(포트와 관계없이 특정 애플리케이션 식별 및 제어), 통합 IPS, 위협 인텔리전스 연동입니다. 기존 상태 저장 방화벽은 3~4계층(IP 및 TCP/UDP)에서 작동하므로 IP, 포트 및 프로토콜을 기준으로 허용하거나 차단할 수는 있지만 정상적인 HTTPS와 HTTPS를 통한 악성 코드를 구분할 수 없습니다. 패킷 필터링 방화벽은 연결 추적 기능이 없는 비상태 방식이므로 더욱 제한적입니다.
Q8~10: 복원력, 마이크로 세분화 및 WPA3
Q8 — HA와 내결함성: 한 병원에서 서버 하나가 고장 나더라도 중단 시간이 0이어야 합니다. 정답: 액티브-액티브 내결함성 클러스터 — 여러 서버가 동시에 요청을 처리하므로 하나가 고장 나도 서비스가 중단되지 않습니다. 고가용성에는 짧은 장애 조치 기간이 있고, 액티브-패시브 구성에는 대기 중 서비스 중단 시간이 발생합니다. 중단 시간 0 = 액티브-액티브입니다.
Q9 — 마이크로 세분화: 50개의 마이크로서비스가 있으며, 하나가 침해되더라도 측면 이동을 방지해야 합니다. 정답: Kubernetes NetworkPolicy 또는 mTLS를 사용하는 서비스 메시 — 워크로드 수준에서 세밀한 규칙을 적용합니다. VLAN은 너무 거친 단위이며, mTLS는 서비스 간 암호화와 상호 인증을 추가합니다.
Q10 — WPA3: WPA2-Personal에서 WPA3-Personal로 업그레이드합니다. 정답: SAE(Simultaneous Authentication of Equals)는 오프라인 사전 공격을 방지하고(공격자는 추측할 때마다 네트워크와 상호 작용해야 함), 순방향 비밀성을 제공합니다(PSK가 나중에 침해되더라도 세션마다 고유한 키 사용).
Q11-18: 인프라 개념 빠른 복습
허니넷: 위협 인텔리전스를 수집하면서 공격자를 유인하고 연구하기 위한 허니팟 네트워크입니다. 에어 갭: 모든 외부 네트워크로부터 완전히 물리적으로 격리된 상태입니다. 즉, 이론적으로 인터넷, 무선 통신, 이동식 미디어를 사용할 수 없습니다. 프록시와 역방향 프록시: 순방향 프록시는 인터넷으로 나가는 클라이언트 트래픽을 제어하고, 역방향 프록시는 서버 앞에 배치되어 들어오는 트래픽을 제어하며 서버 토폴로지를 숨깁니다. NAC (네트워크 접근 제어): 네트워크 접근을 허용하기 전에 AV, 패치 적용 및 정책 준수 여부를 확인하고 적용합니다. CASB: 클라우드 접근 보안 중개자로, 클라우드 사용자와 클라우드 제공자 사이에서 정책을 적용하는 지점입니다. 분할 터널링 위험: 기업 트래픽만 VPN 터널을 통과하고 인터넷 트래픽은 이를 우회하므로, 기업 네트워크와 인터넷 사이에 동시에 연결이 형성되는 브리징 위험이 발생합니다.
Q19-25: 클라우드, 접근 제어 및 고급 아키텍처
SASE: 보안 접근 서비스 에지로, 안전한 원격 접근을 제공하는 통합 클라우드 서비스입니다. ZTNA, CASB, SWG, FWaaS를 SD-WAN과 결합합니다. SDN의 보안상 이점: 제어 플레인과 데이터 플레인을 분리하여 보안 정책을 중앙에서 프로그래밍 방식으로 적용할 수 있습니다. 컨테이너 보안의 주요 위험: 커널을 공유한다는 점입니다. 컨테이너 탈출이나 커널 취약점이 발생하면 호스트와 다른 모든 컨테이너가 침해될 수 있습니다. 점프 서버/배스천 호스트: 민감한 네트워크 구간에 접근하기 위한 단일 강화 경로입니다. 모든 관리자 세션은 이 경로를 거쳐야 하며 로그로 기록됩니다. 와일드카드 TLS 인증서의 위험: 개인 키 하나가 손상되면 *.domain.com의 모든 하위 도메인에 영향을 줍니다. 802.1X 포트 기반 인증: 스위치 포트에서 어떤 트래픽이든 허용하기 전에 장치 인증을 요구하므로, 불법 장치가 네트워크에 접근하는 것을 방지합니다.
빠른 확인
이 강의에서 다룬 CompTIA Security+ (SY0-701) 개념을 얼마나 이해했는지 확인해 보세요.
강의 요약
이 모의 시험 파트에서는 DMZ 아키텍처와 이중 방화벽 설계를 통해 웹 서버 침해가 내부 네트워크로 확산되는 것을 차단하는 방법, 방화벽 유형의 차이(패킷 필터링, 상태 저장 방식, SSL 검사를 수행하는 NGFW), 그리고 클라우드 및 제로 트러스트 아키텍처를 복습했습니다. 여기에는 클라우드의 공동 책임 경계, VPN을 대체하는 ZTNA, 동서 트래픽을 제어하는 마이크로 세분화가 포함됩니다. 이러한 아키텍처 개념은 도메인 3의 18%를 차지합니다. 다음은 운영, 사고 대응 및 포렌식을 다루는 모의 시험 파트 3입니다.
자주 묻는 질문
“모의 시험 2부: 보안 아키텍처 및 인프라” 강의는 무료인가요?
네 — “모의 시험 2부: 보안 아키텍처 및 인프라” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 Cloud & IT Cert Prep 강의 전체를 잠금 해제할 수 있습니다. Cloud & IT Cert Prep 강의에는 총 4개의 강의가 포함되어 있습니다.
“모의 시험 2부: 보안 아키텍처 및 인프라”에서 뭘 배우나요?
네트워크 보안, 무선 네트워크, 클라우드, 제로 트러스트 아키텍처, 보안 프로토콜 선택에 관한 25개 시나리오 문항을 풉니다. 브라우저에서 직접 실행하는 실습 코드로 Cloud & IT Cert Prep을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.
Cloud & IT Cert Prep을(를) 시작하는 데 경험이 필요한가요?
사전 경험은 필요하지 않습니다. CoddyKit의 Cloud & IT Cert Prep은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 2번째 강의입니다.
“모의 시험 2부: 보안 아키텍처 및 인프라” 강의는 얼마나 걸리나요?
대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.
이 Cloud & IT Cert Prep 강의에서 코드를 작성하고 실행할 수 있나요?
네. 모든 Cloud & IT Cert Prep 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.
이 강의의 모든 강의
- 모의 시험 1부: 일반 보안 개념 및 위협
- 모의 시험 2부: 보안 아키텍처 및 인프라
- 모의 시험 3부: 운영, 사고 대응 및 포렌식
- 모의 시험 복습: 점수, 분석 및 학습 계획