출제 빈도가 높은 시험 주제 복습
Security+ 시험에 꾸준히 출제되는 암호학, PKI, IAM, IR 수명 주기, 위험 관리, 프로토콜 비교표를 집중적으로 연습합니다.
출제 빈도가 높은 시험 주제 복습은(는) CoddyKit의 무료 Security+ Academy 강의입니다. 이것은 4개 중 3번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 Security+ Academy 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. Security+ Academy 강의에는 총 4개의 강의가 포함되어 있습니다.
암호화 고빈도 주제
암호화는 Security+에서 가장 많이 출제되는 주제 영역 중 하나입니다. 다음 비교 내용을 확실히 익히십시오. Symmetric와 Asymmetric — Symmetric(AES, 3DES)은 더 빠르므로 대량 데이터 암호화에 사용되고, Asymmetric(RSA, ECC)은 더 느리지만 키 배포 문제를 해결하므로 키 교환과 서명에 사용됩니다. 알아야 할 키 길이: 현재 보안 기준에서 RSA-2048은 최소 길이이며, Symmetric 암호화에는 AES-128 또는 AES-256을 사용합니다. 일반적인 알고리즘: 해싱에는 SHA-256/SHA-3, 메시지 인증에는 HMAC, 키 교환에는 ECDHE, 인증된 암호화에는 AES-GCM을 사용합니다. 문제에서는 특정 사용 사례에 맞는 알고리즘을 고르게 하는 경우가 많으므로, 각 시나리오에 어떤 알고리즘 분류(Symmetric/Asymmetric/해시/MAC)가 적용되는지 알아 두십시오.
# Quick algorithm reference
# Symmetric encryption: AES-128/256 (fastest, bulk data)
# Asymmetric encryption: RSA-2048/4096, ECDSA P-256
# Key exchange: ECDHE, DHE (ephemeral = forward secrecy)
# Hashing: SHA-256, SHA-384, SHA3-256
# Password hashing: Argon2id, bcrypt, PBKDF2
# Message authentication: HMAC-SHA256
# Authenticated encryption: AES-GCM, ChaCha20-Poly1305PKI 구성 요소와 역할
PKI 문제는 자주 출제되며, 시나리오 기반인 경우가 많습니다. 다음 역할을 정확히 알아 두셔야 합니다. 루트 CA — 신뢰 계층의 최상위에 있으며, 자체 서명 인증서를 사용하고 일반적으로 오프라인으로 보관됩니다. 중간/하위 CA — 최종 주체 인증서에 서명하며 온라인 상태로 운영되어 루트 CA를 오프라인으로 유지할 수 있게 합니다. 등록 기관(RA) — CA가 인증서를 발급하기 전에 신원을 확인합니다(CA와 별도로 운영될 수 있음). CRL(인증서 폐기 목록) — 폐기된 인증서를 주기적으로 게시하는 목록입니다. OCSP(온라인 인증서 상태 프로토콜) — 실시간 폐기 확인을 수행합니다. OCSP 스테이플링 — 서버가 OCSP 응답을 미리 가져와 TLS 핸드셰이크에 첨부함으로써 지연 시간을 줄입니다. 인증서 필드에는 주체, 발급자, 유효 기간, 공개 키, SAN(주체 대체 이름), 확장이 포함됩니다.
접근 제어 모델 비교
접근 제어 모델 문제는 시나리오 형태로 출제됩니다. 어떤 모델이 사용 중이거나 권장되는지 식별해야 합니다. DAC(임의적 접근 제어) — 리소스 소유자가 접근을 제어합니다(Windows NTFS 권한, Linux 파일 권한). 유연하지만 사용자의 판단에 의존합니다. MAC(강제적 접근 제어) — 시스템이 레이블(일급 비밀/비밀/대외비)에 따라 접근을 강제합니다. 정부 및 군사 시스템에서 사용되며, 사용자가 권한을 변경할 수 없습니다. RBAC(역할 기반 접근 제어) — 역할의 구성원 자격에 따라 접근 권한이 부여됩니다. 기업에서 가장 일반적이며 확장성이 높습니다. ABAC(속성 기반 접근 제어) — 사용자, 리소스 및 환경의 속성에 따라 접근을 결정합니다. 가장 유연하며 클라우드 IAM에서 사용됩니다. 규칙 기반 AC — 규칙에 따라 접근을 결정합니다(방화벽 ACL, 시간대별 제한).
사고 대응 단계와 활동
NIST SP 800-61의 사고 대응 수명 주기는 시험에 반드시 출제되는 주제입니다. 네 단계와 주요 활동은 다음과 같습니다. 준비 — IR 계획, 대응 절차서, CSIRT 구성, 도구 배포, 모의 훈련. 탐지 및 분석 — 경보 분류, IoC 식별, 범위 결정, 심각도 분류, 증거 보존. 억제, 제거 및 복구 — 네트워크 격리, 계정 잠금, 악성 코드 제거, 깨끗한 백업으로 시스템 복원, 재감염 여부 모니터링. 사고 후 활동 — 비난 없는 사후 검토, 근본 원인 분석, 교훈 문서화, 프로세스 개선. 특정 활동이 어느 단계에 속하는지 또는 단계가 어떤 순서로 진행되는지를 묻는 문제가 자주 출제됩니다.
네트워크 공격 유형: 빠른 식별 guide
시나리오 설명을 보고 다음 공격을 식별하셔야 합니다. DoS/DDoS — 대상에 과도한 부하를 주어 정상적인 접근을 차단합니다. SYN Flood — 핸드셰이크를 완료하지 않은 채 다수의 SYN 패킷을 보내 서버 연결 테이블을 고갈시키는 DDoS 공격입니다. 스머프 공격 — 브로드캐스트 주소를 이용한 증폭 ICMP 플러드입니다. ARP 포이즈닝 — 가짜 ARP 응답을 보내 공격자를 거치도록 트래픽을 우회시킵니다(MITM을 가능하게 함). DNS 포이즈닝 — 잘못된 DNS 레코드를 삽입하여 사용자를 악성 사이트로 리디렉션합니다. VLAN 홉핑 — 802.1Q 이중 태그 지정이나 악성 트렁크 협상을 통해 네트워크 세분화를 공격합니다. 재전송 공격 — 유효한 인증 세션을 캡처한 후 다시 전송합니다. MITM — 공격자가 두 당사자 사이의 트래픽을 가로채고, 필요하면 수정합니다.
위험 계산 공식
위험 계산 문제에서는 정량적 위험 공식을 정확히 알고 있어야 합니다. SLE(단일 손실 예상액) = 자산 가치 × 노출 계수(EF)입니다. 예를 들어 100,000달러의 서버에서 사고당 40%의 손실이 예상된다면 SLE는 40,000달러입니다. ARO(연간 발생률) = 위협이 1년에 발생하는 횟수입니다. ALE(연간 손실 예상액) = SLE × ARO입니다. 예: SLE 40,000달러 × ARO 0.5 = ALE 연 20,000달러입니다. Control의 ROI = (Control 적용 전 ALE) − (Control 적용 후 ALE) − (Control의 연간 비용)입니다. Control의 연간 비용이 ALE 감소액보다 크면 비용 효율적이지 않습니다. 이 공식은 정량적 위험 분석(객관적인 수치)과 정성적 위험 분석(높음/중간/낮음 평가)을 구분하는 데 사용됩니다.
# Risk calculation example
# Asset value (AV) = $200,000
# Exposure factor (EF) = 0.25 (25% of asset lost per incident)
# SLE = AV x EF = $200,000 x 0.25 = $50,000
# ARO = 0.2 (occurs once every 5 years)
# ALE = SLE x ARO = $50,000 x 0.2 = $10,000/year
# Control cost = $3,000/year, reduces EF to 0.05
# New SLE = $200,000 x 0.05 = $10,000
# New ALE = $10,000 x 0.2 = $2,000
# ROI = ($10,000 - $2,000) - $3,000 = $5,000 annual benefit인증 프로토콜 비교
인증 프로토콜 문제는 시나리오 기반으로 출제됩니다. 상황에 맞는 올바른 프로토콜을 식별하셔야 합니다. RADIUS — 네트워크 접근 인증(VPN, Wi-Fi 802.1X)에 사용되며 UDP를 사용하고 비밀번호만 암호화합니다. 기업 무선 환경에서 일반적입니다. TACACS+ — Cisco가 개발한 대안으로 TCP를 사용하고 전체 페이로드를 암호화합니다. 장치 관리(라우터/스위치)에 선호됩니다. SAML — IdP와 SP 사이의 웹 애플리케이션을 위한 XML 기반 SSO 표준입니다. 기업에서 클라우드 SaaS로 SSO를 제공할 때 일반적입니다. OAuth 2.0 — 위임된 접근을 위한 권한 부여 프레임워크이며 인증이 아닙니다. Facebook에서 ‘Facebook으로 로그인’을 사용할 때 적용됩니다. OpenID Connect (OIDC) — OAuth 2.0 위에 구축된 인증 계층으로, OAuth의 접근 토큰에 ID 토큰(JWT)을 추가합니다.
보안 Control 유형과 범주
Control 분류는 시험에 자주 출제되는 주제입니다. Control은 두 가지 차원으로 분류됩니다. 유형(구현 방식별): 기술적(방화벽, 암호화, MFA), 관리적/경영적(정책, 절차, 교육, 신원 조회), 물리적/운영적(자물쇠, 경비원, 카메라, 울타리). 범주(기능별): 예방적(사고 발생을 차단 — 방화벽, 배지 접근), 탐지적(발생했거나 발생 중인 사고를 식별 — IDS, 감사 로그, CCTV), 교정적(사고 후 영향을 줄임 — 백업, 패치 관리), 억제적(공격을 단념시킴 — 경고 표지, 보안 카메라), 보완적(주요 Control을 구현할 수 없을 때 사용하는 대체 Control — 레거시 시스템에서 암호화 대신 에어 갭 사용).
무선 보안 빠른 참고
무선 보안 문제에서는 프로토콜 세대를 비교합니다. WEP — 이미 무력화되었으므로 절대 사용하지 마십시오. 정적 키와 취약한 IV를 사용하는 RC4이며 몇 분 안에 해독할 수 있습니다. WPA2-Personal (PSK) — CCMP/AES를 사용합니다. 안전하지만 공유 키가 약하면 무차별 대입 공격에 취약합니다. KRACK 공격으로 WPA2를 우회할 수 있었으나 패치되었습니다. WPA2-Enterprise — RADIUS를 사용하는 802.1X로, 사용자별 개별 인증을 제공하며 공유 키가 없습니다. 조직에 가장 안전합니다. WPA3-Personal — PSK를 SAE(동등자 간 동시 인증)로 대체하고 순방향 비밀성을 제공하며 오프라인 사전 공격에 강합니다. WPA3-Enterprise — AES-256 및 HMAC-SHA384를 사용하는 192비트 보안 모드를 추가합니다. 시험에서는 가정, 소규모 기업 및 기업 시나리오에 어떤 버전을 권장해야 하는지 알아 두셔야 합니다.
포렌식 휘발성 순서
휘발성 순서는 가장 쉽게 사라지는 데이터를 먼저 보존하기 위해 증거를 수집해야 하는 순서를 정의합니다. 휘발성이 높은 순서에서 낮은 순서는 다음과 같습니다. 1. CPU 레지스터와 캐시(수명은 나노초 단위), 2. RAM과 실행 중인 프로세스(수명은 수분 단위이며 전원이 끊기면 사라짐), 3. 네트워크 연결과 ARP 캐시(계속 변경됨), 4. 스왑/페이지 파일(최근 RAM 내용을 반영함), 5. 디스크 이미지(지속되지만 수정될 수 있음), 6. 원격 로깅 및 모니터링 데이터(외부 사이트에 저장되며 가장 오래 보존됨), 7. 보관 매체(테이프, 백업 디스크 — 휘발성이 가장 낮음). 포렌식 조사관은 이 목록의 위에서부터 증거를 수집하므로 RAM은 항상 디스크 이미징보다 먼저 수집합니다.
클라우드 보안: 공동 책임 빠른 guide
공동 책임 모델은 서비스 모델 시나리오와 함께 시험에 출제됩니다. IaaS(Infrastructure as a Service — EC2, Azure VM)에서는 제공자가 물리적 데이터 센터와 하이퍼바이저를 보호하고, 고객이 OS, 애플리케이션, 데이터, 네트워크 설정 및 ID를 보호합니다. PaaS(Platform as a Service — Heroku, RDS)에서는 제공자가 OS와 미들웨어까지 보호하며, 고객은 애플리케이션 코드, 데이터 및 접근 관리를 보호합니다. SaaS(Software as a Service — Microsoft 365, Salesforce)에서는 제공자가 데이터 내용, 접근 관리 및 규정 준수를 제외한 모든 것을 보호합니다. 원칙은 서비스 추상화 수준이 높을수록 더 많은 보안 책임이 제공자에게 이전된다는 것입니다. 그러나 모든 모델에서 데이터와 ID는 항상 고객의 책임입니다.
빠른 확인
이 lesson에서 다룬 CompTIA Security+ (SY0-701) 개념을 제대로 이해했는지 확인해 보십시오.
lesson 요약
이 lesson에서는 암호화 알고리즘 선택(대량 데이터에는 대칭 암호화, 키 교환 및 서명에는 비대칭 암호화, 인증된 암호화에는 AEAD), 정량적 분석과 정성적 분석을 구분하는 위험 계산 공식(SLE = AV × EF, ALE = SLE × ARO), 그리고 Control 유형과 범주(기술적/관리적/물리적 유형과 예방적/탐지적/교정적/억제적/보완적 범주의 조합)를 복습했습니다. 이러한 빈출 주제는 다양한 맥락의 여러 시험 문제에 등장합니다. 다음에는 시험 점수를 극대화하기 위한 시간 관리와 답안 제거 전략을 다룹니다.
자주 묻는 질문
“출제 빈도가 높은 시험 주제 복습” 강의는 무료인가요?
네 — “출제 빈도가 높은 시험 주제 복습” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 Security+ Academy 강의 전체를 잠금 해제할 수 있습니다. Security+ Academy 강의에는 총 4개의 강의가 포함되어 있습니다.
“출제 빈도가 높은 시험 주제 복습”에서 뭘 배우나요?
Security+ 시험에 꾸준히 출제되는 암호학, PKI, IAM, IR 수명 주기, 위험 관리, 프로토콜 비교표를 집중적으로 연습합니다. 브라우저에서 직접 실행하는 실습 코드로 Security+ Academy을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.
Security+ Academy을(를) 시작하는 데 경험이 필요한가요?
사전 경험은 필요하지 않습니다. CoddyKit의 Security+ Academy은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 3번째 강의입니다.
“출제 빈도가 높은 시험 주제 복습” 강의는 얼마나 걸리나요?
대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.
이 Security+ Academy 강의에서 코드를 작성하고 실행할 수 있나요?
네. 모든 Security+ Academy 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.
이 강의의 모든 강의
- SY0-701 시험 영역 및 배점
- 수행 기반 문항(PBQ) 전략
- 출제 빈도가 높은 시험 주제 복습
- 시간 관리 및 소거 전략