모의 시험 1부: 일반 보안 개념 및 위협
보안 기초, 위협 행위자, 암호학 기초, 사회공학을 다루는 25개 문항에 답하며 실제 시험의 1번과 2번 영역 배점에 맞춰 연습합니다.
모의 시험 1부: 일반 보안 개념 및 위협은(는) CoddyKit의 무료 Security+ Academy 강의입니다. 이것은 4개 중 1번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 Security+ Academy 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. Security+ Academy 강의에는 총 4개의 강의가 포함되어 있습니다.
모의시험 1부: 이 섹션 활용 방법
모의시험 1부에 오신 것을 환영합니다. 이 부에서는 Security+ 도메인 1과 2를 다룹니다. 일반 보안 개념은 12%, 위협·취약점·완화는 22%를 차지하며, 두 영역을 합치면 시험 점수의 34%에 해당합니다. 각 문제에는 질문, 정답, 그리고 다른 선택지가 틀린 이유에 대한 자세한 설명이 이어집니다. 학습 효과를 극대화하려면 질문을 읽고 자신의 답을 정한 다음 설명을 읽으십시오. 주제별로 틀린 문제를 기록하십시오. 그러면 최종 복습에서 집중적으로 보완해야 할 취약 영역을 파악할 수 있습니다. 도메인 1과 2는 실제 시험에서 약 30문제에 해당합니다.
CIA 3요소와 인증 요소
Q1 — CIA 3요소: 한 조직이 고객 데이터를 저장하기 전에 암호화합니다. 주로 어떤 CIA 원칙을 충족합니까? 정답: 기밀성 — 암호화는 무단 공개를 방지합니다. 무결성은 해싱으로, 가용성은 중복성으로 충족합니다.
Q2 — 인증 요소: 한 은행이 PIN과 지문 스캔을 요구합니다. 어떤 요소가 사용됩니까? 정답: 알고 있는 것(PIN) + 자신인 것(지문/생체 정보)입니다. 세 가지 요소는 알고 있는 것 / 가지고 있는 것 / 자신인 것입니다. 같은 유형의 요소 두 개(비밀번호 두 개)는 2단계 인증이지 진정한 MFA가 아닙니다. 위치 정보는 네 번째 요소인 현재 있는 장소를 추가합니다.
공격 유형 식별: 자격 증명과 악성 코드
Q3 — 자격 증명 스터핑: 다른 회사에서 발생한 이전 침해 사고의 사용자 이름과 비밀번호 조합을 사용하여 10,000번의 로그인 실패가 발생했습니다. 정답: 자격 증명 스터핑 — 비밀번호 재사용을 악용하여 유출된 조합을 다른 서비스에 반복해서 대입하는 공격입니다. 무차별 대입은 모든 조합을 시도하고, 비밀번호 스프레이는 여러 계정에 하나의 비밀번호를 시도하며, 사전 공격은 단어 목록을 시도합니다.
Q4 — 악성 코드 분류: 프린트 스풀러 취약점을 이용해 사용자 상호 작용 없이 컴퓨터에서 컴퓨터로 확산되는 악성 코드입니다. 정답: 웜 — 네트워크를 통해 자율적으로 자기 복제합니다. 바이러스는 호스트 파일과 사용자의 동작이 필요합니다. 트로이 목마는 자기 복제를 하지 않습니다. 랜섬웨어는 전파 방식이 아니라 페이로드 유형입니다.
사회공학과 암호화 방식 선택
Q5 — 프리텍스팅/비싱: 공격자가 IT 헬프데스크 직원이라고 주장하며 전화하고, 계정이 침해되었다며 긴박감을 조성하자 직원이 비밀번호를 알려 주었습니다. 정답: 비싱을 통한 프리텍스팅 — 긴박감과 권위라는 수단을 활용해 전화로 꾸며 낸 상황을 전달하는 공격입니다.
Q6 — 비밀번호 저장: 개발자가 데이터베이스를 도난당하더라도 복구할 수 없는 비밀번호 저장 방식을 필요로 합니다. 정답: Argon2id와 사용자별 고유 솔트를 사용한 해시입니다. AES 암호화는 되돌릴 수 있으므로 키를 훔치면 모든 비밀번호가 드러납니다. 일반적인 SHA-256은 비밀번호 저장에 사용하기에는 너무 빠릅니다. HMAC에는 비밀 키가 필요하지만 여전히 충분히 느리지 않습니다.
위협 행위자와 보안 통제 범주
Q7 — 핵티비스트: 공격자가 환경 정책에 반대하는 정치적 문구를 기업 웹사이트에 게시하여 변조했습니다. 정답: 핵티비스트 — 이념이나 정치적 대의에 의해 동기를 부여받은 공격자입니다. 사이버 범죄자는 금전적 이익을 추구하고, 국가 지원 공격자는 전략적 목표를 가지며, 스크립트 키디는 악명을 얻으려 합니다.
Q8 — 억제 통제: 보안 카메라를 눈에 잘 띄게 설치하고 '24시간 감시 중'이라는 표지판을 세웠습니다. 정답: 억제 통제 — 눈에 보이는 카메라와 표지판은 주로 공격자를 단념하게 합니다. 카메라는 조사에 사용할 영상을 녹화한다는 점에서 탐지 통제가 될 수도 있지만, 눈에 띄게 설치하면 탐지보다 억제에 우선순위를 둔 것입니다.
피싱 변형과 위험 개념
Q9 — 웨일링: CFO가 CEO가 보낸 것처럼 보이는 이메일을 받았습니다. 이메일에는 CFO의 이름과 직책, 최근 인수 관련 내용이 포함되어 있으며 긴급 전신 송금을 요청합니다. 정답: 웨일링 — 최고 경영진을 대상으로 하는 고도로 표적화된 피싱입니다. 스피어 피싱은 특정 개인을 대상으로 하지만 반드시 경영진을 노리지는 않습니다. BEC는 전신 송금을 이용한 사기 수법이고, 웨일링은 전달 기법입니다.
Q10 — 취약점 + 위협 = 위험: 알려진 버퍼 오버플로가 있는 패치되지 않은 Apache와, 해당 업계에서 이를 적극적으로 악용하는 공격자 집단이 존재합니다. 정답: 위험이 존재함 — 취약점과 이를 악용할 위협이 동시에 존재하므로 즉시 해결해야 할 우선순위가 높습니다. 위험에는 두 요소가 모두 필요합니다. 위협이 없다면 취약점은 잠재적 위험만 만듭니다.
부인 방지, IoC, 루트킷
Q11 — 부인 방지: 계약 당사자들이 합의 사실을 부인하지 못하게 하는 공급업체 계약입니다. 정답: 비대칭 암호화를 사용한 디지털 서명 — 개인 키를 가진 사람만 서명할 수 있으므로 신원을 입증할 수 있습니다. HMAC은 공유 키를 사용하므로 어느 당사자든 서명할 수 있어 부인 방지를 제공하지 못합니다. 해싱만으로는 무결성을 제공할 수 있지만 귀속을 증명할 수는 없습니다.
Q12 — DNS 터널링: 한 워크스테이션이 60초마다 40자의 무작위 하위 도메인이 포함된 도메인으로 주기적인 DNS 질의를 보냅니다. 정답: DNS 터널링 C2 통신 — 규칙적인 비컨 신호와 TXT 레코드의 인코딩된 긴 하위 도메인은, 공격자가 DNS를 허용하는 방화벽 규칙을 회피하기 위해 DNS 질의에 데이터를 인코딩하고 있음을 의미합니다.
Q13 — 루트킷: 스캐너에는 비정상 프로세스가 나타나지 않지만, 네트워크 모니터링에서는 외부로 나가는 C2 연결이 확인되고 OS 바이너리 무결성 검사도 실패합니다. 정답: 루트킷 — 보안 도구에 자신을 숨기기 위해 OS API 호출을 가로채며, 커널 수정으로 바이너리 무결성 검사 실패를 설명할 수 있습니다.
CVSS, 공급망, 비대칭 키 사용
Q14 — CVSS 9.8: CVSS 범위에서 9.0~10.0은 위험도 '치명적'에 해당합니다. 인증 없이 원격 코드 실행이 가능한 취약점의 점수가 9.8이라면 우선순위는 치명적이므로 24~48시간 이내에 패치해야 합니다. CVSS 7.0~8.9는 높음, 4.0~6.9는 중간, 0.1~3.9는 낮음입니다.
Q15 — 공급망 공격: 공격자가 소프트웨어 공급업체의 빌드 시스템을 침해하고, 해당 업체의 제품을 신뢰하여 설치하는 고객 18,000곳에 배포되는 정상 업데이트에 백도어를 삽입했습니다(SolarWinds SUNBURST). 정답: 공급망 공격 — 공급업체를 공격하여 해당 업체의 제품을 신뢰하고 설치하는 고객에게 도달하는 공격입니다.
Q16 — 비대칭 키 사용: Alice가 Bob만 읽을 수 있는 메시지를 Bob에게 보냅니다. 정답: Bob의 PUBLIC 키로 암호화 — Bob의 개인 키로만 복호화할 수 있습니다. 개인 키로 서명하고 공개 키로 검증합니다. 공개 키는 다른 사람이 귀하를 대상으로 사용하도록 제공하는 키이고, 개인 키는 본인만 사용해야 하는 키입니다.
파일리스 악성 코드, BEC 및 제로데이
Q17 — 파일리스 악성 코드: PowerShell이 인코딩된 Base64 명령을 실행하여 디스크에 파일을 쓰지 않고 코드를 전부 메모리에서 다운로드하고 실행합니다. 정답: 파일리스/Living-off-the-Land(LotL) 공격 — 합법적인 도구(PowerShell, WMI)를 악용하여 파일 기반 백신 시그니처를 회피합니다. 방어 방법: 스크립트 블록 로깅, AMSI, 행위 기반 EDR입니다.
Q18 — BEC: 공격자가 2주 동안 이메일을 모니터링한 다음, 청구서에 사용할 새 은행 계좌를 요청하는 유사 도메인 이메일을 보냅니다. 정답: 이메일 스푸핑을 이용한 비즈니스 이메일 침해(BEC) — 모니터링으로 얻은 맥락을 이용한 금융 사기입니다. 방어 방법: 은행 정보를 변경하기 전에 알려진 번호로 공급업체에 전화하는 등 별도 채널로 확인해야 합니다.
Q19 — 제로데이: 기존 CVE도 없고 패치도 존재하지 않는 취약점을 악용하는 것입니다. 정답: 제로데이 취약점 — 공급업체가 이를 수정할 수 있었던 시간이 0일이기 때문입니다. 패치가 적용되면 기술적으로 더 이상 제로데이가 아닙니다.
심층 방어 및 빠른 개념 복습
Q20 — 심층 방어: 경계 방화벽 + 네트워크 IDS + 호스트 기반 방화벽 + EDR + 데이터 암호화입니다. 정답: 심층 방어(계층화된 보안) — 서로 독립적인 여러 통제를 사용하므로 한 계층이 실패해도 다른 계층이 남아 있습니다. 최소 권한(최소한의 액세스), 직무 분리(중요 기능 분담), 제로 트러스트(모든 액세스 검증)와 대비되는 개념입니다.
Q21~25 빠른 복습: HSTS = HTTPS를 강제하고 HTTP 연결을 거부합니다. 논리 폭탄 = 특정 조건(날짜/동작)이 충족될 때 실행됩니다. 워터링 홀 = 표적이 자주 방문하는 사이트를 침해합니다. 타이포스쿼팅 = 철자가 틀린 도메인(goggle.com)을 등록합니다. 위협 인텔리전스와 취약점 평가의 차이 = TI는 공격자의 역량을 설명하고, VA는 자체 시스템의 약점을 식별합니다.
도메인 1 및 2 핵심 차이 요약
도메인 1과 2에서 평가되는 핵심 차이입니다. 암호화와 해싱 — 암호화는 키가 필요하며 되돌릴 수 있고, 해싱은 키 없이 수행되는 단방향 연산입니다. 기밀성에는 암호화를 사용하고, 무결성 확인과 비밀번호 저장에는 해싱을 사용합니다. 바이러스와 웜 — 바이러스는 확산하려면 호스트 파일과 사용자 동작이 필요하지만, 웜은 네트워크를 통해 자율적으로 확산됩니다. 피싱의 계층 — 대량 피싱은 모든 사람을 표적으로 삼고, 스피어 피싱은 특정 개인을 표적으로 삼으며, 웨일링은 임원을 표적으로 삼고, 비싱은 음성을 사용합니다. 통제 범주 — 예방 통제는 공격을 차단하고, 탐지 통제는 공격을 식별하며, 교정 통제는 피해를 제한하고, 억제 통제는 공격을 단념하게 하며, 보상 통제는 기본 통제를 적용할 수 없을 때 대안으로 사용됩니다.
빠른 확인
이 강의에서 다룬 CompTIA Security+(SY0-701) 개념에 대한 이해도를 확인해 보세요.
강의 요약
이 모의 시험 파트에서는 다음 내용을 복습했습니다. CIA 3요소의 적용 — 암호화는 기밀성을, 해싱은 무결성을, 이중화는 가용성을 보장합니다. 또한 공격 유형의 차이 — 웜과 바이러스, 자격 증명 스터핑과 무차별 대입, 웨일링과 스피어 피싱 및 비싱, 공급망 공격, 제로데이 취약점을 살펴봤습니다. 마지막으로 보안 통제 범주 — 예방/탐지/교정/억제/보상 통제와 실제 사례를 학습했습니다. 이러한 개념은 도메인 1과 2에서 다루는 시험 범위의 34%를 구성합니다. 다음은 보안 아키텍처와 인프라를 다루는 모의 시험 파트 2입니다.
자주 묻는 질문
“모의 시험 1부: 일반 보안 개념 및 위협” 강의는 무료인가요?
네 — “모의 시험 1부: 일반 보안 개념 및 위협” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 Security+ Academy 강의 전체를 잠금 해제할 수 있습니다. Security+ Academy 강의에는 총 4개의 강의가 포함되어 있습니다.
“모의 시험 1부: 일반 보안 개념 및 위협”에서 뭘 배우나요?
보안 기초, 위협 행위자, 암호학 기초, 사회공학을 다루는 25개 문항에 답하며 실제 시험의 1번과 2번 영역 배점에 맞춰 연습합니다. 브라우저에서 직접 실행하는 실습 코드로 Security+ Academy을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.
Security+ Academy을(를) 시작하는 데 경험이 필요한가요?
사전 경험은 필요하지 않습니다. CoddyKit의 Security+ Academy은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 1번째 강의입니다.
“모의 시험 1부: 일반 보안 개념 및 위협” 강의는 얼마나 걸리나요?
대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.
이 Security+ Academy 강의에서 코드를 작성하고 실행할 수 있나요?
네. 모든 Security+ Academy 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.
이 강의의 모든 강의
- 모의 시험 1부: 일반 보안 개념 및 위협
- 모의 시험 2부: 보안 아키텍처 및 인프라
- 모의 시험 3부: 운영, 사고 대응 및 포렌식
- 모의 시험 복습: 점수, 분석 및 학습 계획