모의 시험 3부: 운영, 사고 대응 및 포렌식
엔드포인트 보안, IAM, 취약점 관리, 사고 대응 수명 주기, 디지털 포렌식 절차에 관한 25개 문항에 답합니다.
모의 시험 3부: 운영, 사고 대응 및 포렌식은(는) CoddyKit의 무료 Security+ Academy 강의입니다. 이것은 4개 중 3번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 Security+ Academy 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. Security+ Academy 강의에는 총 4개의 강의가 포함되어 있습니다.
모의 시험 파트 3: 운영 및 포렌식
모의 시험 파트 3에 오신 것을 환영합니다. 이번 파트는 가장 많은 문제가 출제되는 도메인인 보안 운영(도메인 4, 28%)을 다룹니다. 이 도메인에서는 보안 전문가가 매일 수행하는 업무, 즉 ID 관리, 엔드포인트 보안, 네트워크 모니터링, 사고 대응 및 포렌식 조사를 다룹니다. 이 영역의 문제는 특정 상황에서 올바른 조치를 선택하는 능력을 평가하는 시나리오 기반으로 많이 출제됩니다. 또한 위험 관리, 규정 준수 및 거버넌스를 다루는 도메인 5(보안 프로그램 관리, 20%)의 내용도 일부 포함됩니다. 두 도메인을 합치면 시험 점수의 48%, 즉 거의 절반을 차지합니다.
Q1: 사고 대응 단계 적용
질문: 한 보안 분석가가 워크스테이션이 알려진 봇넷 C2 서버와 현재 통신 중임을 확인했습니다. 분석가는 워크스테이션을 네트워크에서 격리했습니다. 이 조치는 IR의 어느 단계에 해당합니까?
답변: 억제. NIST SP 800-61에서 정의한 IR 단계와 주요 조치는 다음과 같습니다. 준비: IR 계획과 팀 수립, 탐지 및 분석: 사고가 발생했음을 확인하는 단계입니다(분석가는 C2 통신을 확인하여 이미 이 작업을 수행했습니다). 억제: 피해를 제한하는 단계입니다(네트워크 격리는 억제 조치입니다). 제거: 악성 코드를 삭제하는 단계, 복구: 시스템을 운영 상태로 복원하는 단계, 사고 후 검토: 교훈을 정리하는 단계입니다. 네트워크 격리(연결 해제 또는 방화벽 규칙 차단)는 대표적인 억제 조치입니다. 조사가 계속되는 동안 공격자가 침해된 호스트를 사용하는 것을 막기 때문입니다.
Q2: EDR과 백신의 기능 비교
질문: 한 조직의 기존 백신이 파일을 생성하지 않고 메모리에서만 코드를 실행하는 PowerShell 기반 악성 코드를 계속 놓치고 있습니다. 이 격차를 BEST 해결하는 보안 기술은 무엇입니까?
답변: 엔드포인트 탐지 및 대응(EDR). 기존 백신은 파일 시그니처 일치 방식을 사용합니다. 파일을 검사하고 알려진 악성 코드 시그니처 데이터베이스와 비교하는 방식입니다. 메모리에서만 실행되는 파일리스 악성 코드는 파일을 전혀 기록하지 않으므로 시그니처 기반 AV가 악성 코드를 검사할 수 없습니다. EDR은 파일의 존재 여부와 관계없이 프로세스 동작(메모리 접근 패턴, API 호출, PowerShell 스크립트 블록 로그 기록, 네트워크 연결)을 모니터링하는 행위 기반 탐지를 사용합니다. 따라서 시그니처가 없어도 PowerShell이 비정상적으로 동작하는지(코드 다운로드 및 실행, LSASS 접근 등) 탐지할 수 있습니다. 또한 EDR은 대응 기능도 제공합니다. 엔드포인트 격리, 프로세스 종료, 포렌식 증거 수집 등이 그 예입니다.
Q3: 접근 권한 프로비저닝 수명 주기
질문: 한 직원이 재무 부서에서 마케팅 부서로 이동했습니다. 보안 정책에 따라 재무 시스템에 대한 접근 권한을 제거하고 마케팅 접근 권한을 부여해야 합니다. 이 작업이 올바르게 수행되도록 보장하는 프로세스는 무엇입니까?
답변: ID 수명 주기 관리 또는 사용자 프로비저닝 및 프로비저닝 해제 프로세스. 여기서 해결하려는 위험은 시간이 지나면서 여러 역할의 권한이 누적되는 접근 권한 증가입니다. 직원의 역할이 바뀌면 기존 접근 권한을 제거하고(프로비저닝 해제), 새로운 접근 권한을 부여해야 합니다. 이 프로세스가 없으면 해당 직원은 재무와 마케팅 양쪽의 접근 권한을 계속 보유하게 되어 최소 권한 원칙을 위반합니다. 이 작업은 ID 거버넌스 및 관리(IGA) 시스템으로 관리하며, HR 시스템과 연동해 자동화하는 경우가 많습니다. 또한 접근 검토/재인증 캠페인을 통해 모든 사용자의 접근 권한을 주기적으로 검토하여 회수되지 않은 누적 권한을 찾아낼 수 있습니다.
Q4: 디지털 포렌식 증거 처리
질문: 한 포렌식 조사관이 압수한 서버의 디스크 이미지를 생성합니다. 이미징 전후에 MD5 및 SHA-256 해시 값을 사용합니다. 이러한 해시 값을 비교하는 목적은 무엇입니까?
답변: 디스크 이미지가 원본 증거의 정확하고 변경되지 않은 복사본인지 확인하여 무결성을 입증하기 위해서입니다. 디지털 포렌식에서 해시 검증은 이미징 과정에서 증거가 수정되지 않았음을 입증하는 방법입니다. 이미징 전에 원본 디스크의 해시를 계산하고, 이미징 후 생성된 이미지의 해시를 계산합니다. 두 해시가 일치하면 이미지는 비트 단위로 동일한 복사본입니다. 이미지에 어떤 차이라도 있으면 다른 해시가 생성됩니다. 이는 증거 관리 연속성을 뒷받침하고 조사 결과를 법적으로 증거로 채택할 수 있게 합니다. MD5와 SHA-256은 함께 사용됩니다. MD5는 빠르지만 알려진 충돌이 있고, SHA-256은 충돌 내성을 제공합니다. 두 가지를 함께 사용하면 중복 검증이 가능합니다.
Q5: 보안 운영에서 SIEM의 역할
질문: 한 보안 운영 센터(SOC)가 데이터 유출에 관련된 계정을 식별하기 위해 Active Directory의 로그인 이벤트, 방화벽의 네트워크 연결, 이메일 게이트웨이의 이메일 이벤트를 서로 연관시켜야 합니다. 여러 출처의 정보를 상호 연관시킬 수 있는 도구는 무엇입니까?
답변: 보안 정보 및 이벤트 관리(SIEM). SIEM은 여러 출처(Active Directory, 방화벽, 이메일 게이트웨이, EDR, 클라우드 플랫폼)의 로그를 집계하고, 공통 스키마로 정규화한 뒤, 여러 출처에 걸친 패턴을 탐지하는 상관 규칙을 적용합니다. 단일 AD 로그인 이벤트는 의미가 크지 않지만, 같은 시간에 새로운 외부 도메인으로 데이터가 전송되었다는 정보와 결합되면 조사가 필요한 경고가 됩니다. SIEM은 또한 포렌식 조사를 위한 중앙 집중식 로그 저장소, SOC의 상황 인식을 위한 대시보드, 임계값 위반에 대한 경고 기능을 제공합니다. SOAR(보안 오케스트레이션, 자동화 및 대응)는 SIEM 경고로 시작되는 대응 조치를 자동화합니다.
Q6: 취약점 관리 우선순위 지정
질문: 한 취약점 스캐너가 조직의 시스템 전반에서 500개의 취약점을 식별했습니다. 보안 팀의 리소스는 제한되어 있습니다. 해결 작업의 우선순위를 어떻게 정해야 합니까?
답변: CVSS 점수에 자산 중요도와 악용 가능성 관련 정보(위협 인텔리전스)를 함께 고려하여 우선순위를 정해야 합니다. CVSS 원시 점수는 출발점일 뿐입니다. 효과적으로 우선순위를 정하려면 다음 요소를 함께 고려해야 합니다. 자산 중요도: 중요하지 않은 테스트 서버의 CVSS 위험도 ‘위험’ 취약점보다 신용 카드 데이터를 처리하는 시스템의 ‘보통’ 취약점이 더 긴급할 수 있습니다. 악용 가능성: 실제로 작동하는 공격 코드가 공개되어 있는지 확인해야 합니다. 실제 환경에서 활발히 악용되고 있다면 우선순위가 크게 올라갑니다. 노출: 인터넷에 노출된 취약점은 내부에서만 접근 가능한 취약점보다 우선순위가 높습니다. 보완 통제: 즉시 패치할 수 없는 시스템의 취약점도 방화벽 규칙으로 일부 완화할 수 있습니다. EPSS(악용 예측 점수 시스템)은 CVSS를 보완하기 위해 실제 환경에서 악용될 확률을 추정합니다.
Q7: MDM 및 BYOD 보안
질문: 직원들이 개인 스마트폰으로 회사 이메일에 접근합니다. 회사는 직원이 퇴사하거나 휴대전화를 분실한 경우 개인 데이터에는 영향을 주지 않고 회사 데이터만 삭제되도록 하려고 합니다. 이를 가능하게 하는 MDM 기능은 무엇입니까?
답변: 선택적 삭제(선택적 삭제 기능을 포함한 컨테이너화). 선택적 삭제는 BYOD 장치에서 회사 데이터 컨테이너만 제거하고 개인 데이터(사진, 메시지, 앱)는 그대로 둡니다. 이는 전체 원격 삭제(공장 초기화)와 대조됩니다. 전체 원격 삭제는 개인 데이터를 포함한 모든 것을 지우므로 직원 소유 장치에서는 법적 문제가 발생할 수 있습니다. 최신 MDM 솔루션(Intune, Jamf)은 컨테이너화를 사용하여 회사 앱과 데이터를 개인 콘텐츠와 분리된 안전하고 암호화된 컨테이너에 저장합니다. 컨테이너를 선택적으로 삭제하면 개인 콘텐츠에는 영향을 주지 않고 회사 데이터만 제거됩니다. 이는 BYOD 환경에 법적으로나 실무적으로 적합한 방식입니다.
Q8: 위험 계산 시나리오
질문: 한 회사의 급여 서버 가치는 $500,000입니다. 랜섬웨어 공격이 매년 발생할 확률은 20%(ARO = 0.2)이며, 공격이 발생하면 데이터의 50%가 손실되고 2주간 중단됩니다(노출 계수 = 0.5). 제안된 백업 솔루션의 비용은 연간 $15,000이며 EF를 0.10으로 낮춥니다. 이 백업 솔루션은 비용 효율적입니까?
답변: 예. 현재 ALE는 연간 $50,000이고 백업을 적용하면 새로운 ALE는 $10,000가 되므로, $15,000를 투자하여 연간 $40,000를 절감할 수 있습니다. 계산은 다음과 같습니다. 현재 SLE = $500,000 × 0.5 = $250,000입니다. 현재 ALE = $250,000 × 0.2 = 연간 $50,000입니다. 백업 적용 후 새로운 SLE = $500,000 × 0.10 = $50,000입니다. 새로운 ALE = $50,000 × 0.2 = 연간 $10,000입니다. ALE 감소액 = $50,000 - $10,000 = $40,000입니다. 통제 비용 = $15,000입니다. 연간 순이익 = $40,000 - $15,000 = 연간 $25,000이므로 비용 효율성이 분명합니다. 이 계산(SLE × ARO = ALE)은 Security+에서 자주 출제되는 주제입니다.
Q9-10: 계정 관리 및 포렌식 아티팩트
Q9 — 계정 오프보딩: 시스템 관리자의 계정과 공유 자격 증명이 퇴사 후에도 활성 상태로 남아 있었고, 6개월 후 시스템이 침해되었습니다. 답변: 퇴사 즉시 계정의 프로비저닝 해제 및 권한 있는 자격 증명 교체. 고아 상태의 권한 있는 계정이 전형적인 실패 사례입니다. 오프보딩에는 계정 즉시 비활성화, 해당 사용자가 알고 있던 모든 공유 자격 증명 교체, 관리했던 서비스 계정 감사가 포함되어야 합니다. LAPS는 로컬 관리자 계정을 관리하는 데 도움이 되며, PAM 솔루션은 권한 있는 자격 증명을 보관합니다.
Q10 — Windows 포렌식 아티팩트: 조사관이 Windows 시스템에서 어떤 프로그램이 언제 실행되었는지 확인해야 합니다. 답변: 프리페치 파일(C:\Windows\Prefetch\*.pf) — 실행 파일 이름, 마지막 실행 시간, 실행 횟수 및 접근한 파일을 기록합니다. 악성 코드가 삭제된 후에도 해당 프리페치 파일은 남아 있을 수 있습니다. 그 밖의 주요 아티팩트로는 레지스트리 실행 키(지속성), 보안 이벤트 로그(로그인 이벤트 4624/4625/4648), LNK 파일(최근 파일), ShimCache(프리페치 파일이 없어도 모든 실행을 추적)가 있습니다.
Q11-25: 운영, 규정 준수 및 거버넌스 빠른 복습
직무 분리: 한 사람이 하나의 완전한 핵심 프로세스를 모두 통제하지 못하게 하여 사기를 방지합니다. 의무 휴가: 업무를 대신하는 직원이 내부자 위협을 발견할 수 있습니다. 직무 순환: 장기적인 사기 계획을 방지하고 직원의 교차 교육을 실시합니다. SOC 운영 지침서: 특정 사고 유형에 대한 단계별 IR 절차입니다. 도상 훈련: 기술적 단계를 실제로 실행하지 않고 모의 시나리오를 논의하는 방식으로, IR 계획의 논리를 검증합니다. GDPR 삭제권: 보관에 대한 법적 근거가 없는 경우 요청에 따라 개인 데이터를 삭제합니다. PCI-DSS 범위 축소: 카드 소유자 데이터 환경을 분할하여 범위에 포함되는 시스템을 줄입니다. BIA(비즈니스 영향 분석): 핵심 기능을 식별하고 RTO/RPO 요구 사항을 설정합니다. 공급업체 사전 실사: 데이터 액세스 권한을 부여하기 전에 공급업체의 보안을 평가하고 SOC 2/ISO 27001을 요구합니다. STIX/TAXII: 기계가 읽을 수 있는 위협 인텔리전스 공유 형식 및 프로토콜입니다. 카나리 토큰: 액세스되면 경고를 보내는 미끼 리소스로, 공격자가 활동 중임을 나타냅니다. 지속적 모니터링(NIST RMF): 특정 시점에 한정되지 않는 지속적이고 동적인 평가로, 실시간 위험 결정을 지원합니다.
빠른 확인
이 강의에서 다룬 CompTIA Security+(SY0-701) 개념에 대한 이해도를 확인해 보십시오.
강의 요약
이 모의 시험 파트에서는 다음을 복습했습니다. IR 단계 매핑 — 네트워크 격리는 제거 또는 탐지가 아니라 봉쇄 조치임을 확인했습니다. 포렌식 증거 우선순위 — RAM은 변동성이 높으므로 디스크 이미징 전에 캡처해야 합니다. ALE를 사용한 위험 계산 — SLE × ARO = ALE 공식은 보안 통제에 대한 객관적인 비용 편익 분석을 제공합니다. 이러한 운영 개념은 Security+ 시험에서 가장 높은 비중을 차지하는 도메인에 해당합니다. 다음은 마지막 강의인 점수 분석 및 개인 맞춤형 학습 계획을 포함한 모의 시험 복습입니다.
AI 튜터와 함께 Security+ Academy을(를) 배우세요 — 무료
브라우저에서 실제 코드를 작성하고 실행하며, 24/7 AI 튜터로부터 즉각적인 도움을 받고, 웹이나 앱에서 중단한 부분부터 계속 학습하세요.
- 코스
- 30
- 레슨
- 120
자주 묻는 질문
“모의 시험 3부: 운영, 사고 대응 및 포렌식” 강의는 무료인가요?
네 — “모의 시험 3부: 운영, 사고 대응 및 포렌식” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 Security+ Academy 강의 전체를 잠금 해제할 수 있습니다. Security+ Academy 강의에는 총 4개의 강의가 포함되어 있습니다.
“모의 시험 3부: 운영, 사고 대응 및 포렌식”에서 뭘 배우나요?
엔드포인트 보안, IAM, 취약점 관리, 사고 대응 수명 주기, 디지털 포렌식 절차에 관한 25개 문항에 답합니다. 브라우저에서 직접 실행하는 실습 코드로 Security+ Academy을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.
Security+ Academy을(를) 시작하는 데 경험이 필요한가요?
사전 경험은 필요하지 않습니다. CoddyKit의 Security+ Academy은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 3번째 강의입니다.
“모의 시험 3부: 운영, 사고 대응 및 포렌식” 강의는 얼마나 걸리나요?
대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.
이 Security+ Academy 강의에서 코드를 작성하고 실행할 수 있나요?
네. 모든 Security+ Academy 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.
이 강의의 모든 강의
- 모의 시험 1부: 일반 보안 개념 및 위협
- 모의 시험 2부: 보안 아키텍처 및 인프라
- 모의 시험 3부: 운영, 사고 대응 및 포렌식
- 모의 시험 복습: 점수, 분석 및 학습 계획