문서 읽는 데 45분 · 51강 · 5과목 · 정보시스템 구축관리

창을 봤으니 방패를 든다: 보안 솔루션 총정리

목차 23
전체 59강 중 51강 · 5과목 · 정보시스템 구축관리

5과목(정보시스템 구축 관리) 정보보호 영역의 다섯 번째 강. 47~50강이 암호(방패의 재료)와 공격(창)을 다뤘다면, 51강은 그 창을 막는 방패, 곧 보안 솔루션을 한 장으로 총정리한다. 솔루션 이름은 많지만 시험이 묻는 것은 좁다 — "어느 계층에, 어떤 방패를, 무슨 원리로 두느냐". 다섯 묶음으로 정리한다. ① 경계를 지키는 방화벽 4세대(★패스응하★)와 배치(DMZ), ② 침입을 보는 IDS와 막는 IPS(★오=시그니처, 이=행동★ · D vs P), ③ 공개망 위 암호 터널 VPN(★AH=무인, ESP=기무인★ · IPSec 3계층 vs SSL 4계층), ④ 웹·종단·데이터를 지키는 WAF·EDR·DLP, ⑤ 통합 관제(SIEM·SOAR)와 신경향(Zero Trust). 방화벽 4세대 + IDS/IPS가 합산 매 회차 0.5~1문제로 떨어지는 단원이다. 모든 솔루션은 한 문장으로 정렬된다 — "단일 솔루션으로는 못 막는다, 다층(Defense in Depth)으로 쌓는다."


대단원 1 — 방화벽

방화벽 개요와 기본 정책 ·방화벽·빈출·

[정의] 방화벽(Firewall) = 내부망과 외부망 경계에 두고, 미리 정의된 보안 규칙(Rule)에 따라 트래픽을 허용·차단하는 시스템. 동작 계층은 OSI 3·4계층(IP 주소·포트 기준), Rule을 위에서 아래로 순차 매칭한다.

[표] 기본 정책 4종

정책 설명 시험 포인트
Default Deny 명시 허용 외 전부 차단 보안 권장(정답)
Default Allow 명시 차단 외 전부 허용 편의 우선·위험
Whitelist 허용 목록 기반 Zero Trust 흐름
Blacklist 차단 목록 기반 전통 방식

🔑 암기 안전한 기본 정책 = Default Deny — 일단 다 막고 필요한 것만 연다. Rule 순서가 잘못되면 의도치 않게 허용·차단되므로 순서가 중요하다. ⚠️ 함정 '안전한 기본 정책?' → 항상 Default Deny. 보기에 Default Allow가 정답처럼 보이면 오답. 🎯 빈출 방화벽 정의·동작 계층(3·4)·기본 정책. 규칙 순서 관련 문제도 간헐 출제. 💡 백화점 정문 경비원 — 정해진 규칙대로 통과시키거나 막는다. 단 경비원은 사람을, 방화벽은 패킷을 본다.

방화벽 4세대 ★패스응하★ ·방화벽·시험 1순위·

[정의] 방화벽은 4세대로 진화했다. ★패스응하★ — 1세대 킷 필터링 → 2세대 테이트풀 인스펙션 → 3세대 용 게이트웨이 → 4세대 이브리드(NGFW).

[표] 방화벽 4세대 비교

세대 두음 명칭 동작 계층 검사 대상 상태 추적 핵심
1 패킷 필터링 3·4 헤더(IP·포트) 없음(Stateless) 빠름·단순, IP 위장 취약
2 스테이트풀 인스펙션 3·4 + 세션 헤더 + 연결 상태(State Table) 있음(Stateful) 세션 추적, 위조 응답 차단
3 응용 게이트웨이 7 헤더 + 페이로드 있음 프록시 방식, 느림·프로토콜별 프록시
4 하이브리드/NGFW 3·4·7 통합 + 앱·사용자 ID 있음 IPS·AV·App Control 통합, 고비용

🔑 암기 ★패스응하★ — 한 글자가 한 세대. 1↔2 결정적 차이 = 상태 추적 유무, 2↔3 결정적 차이 = 응용 계층(페이로드) 검사 유무. 이 두 줄이면 4지선다 절반이 사라진다. ⚠️ 함정 '1세대=페이로드 검사' ❌(헤더만, 페이로드는 3세대부터). '4세대=단순 패킷 필터링만' ❌(전 세대 통합). 상태 추적이 안 되는 건 오직 1세대. 🎯 빈출 매 회차 단골. 세대별 동작 계층·상태 추적·검사 대상 매칭. 1세대 대표 예 = 라우터 ACL(Access Control List). 📝 기출 기출 1 💡 1세대=신분증 사진만 보는 경비원 / 2세대=얼굴까지 기억하는 베테랑 / 3세대=가방 X-ray 검사관 / 4세대=경비+검사+CCTV+안면인식 올인원.

방화벽 배치 — DMZ·Screened Subnet·Bastion ·방화벽·간헐·

[정의] 방화벽을 어디에 두느냐. 표준 배치 흐름 — 인터넷 → [외부 방화벽] → DMZ(웹·메일·DNS 공개 서버) → [내부 방화벽] → 내부망.

[표] 배치 구조 3종

배치 한 줄 정의
DMZ 외부와 내부 사이 완충 지대(공개 서버 배치)
Screened Subnet DMZ를 두 방화벽 사이에 둔 이중 방어(권장)
Bastion Host 외부에 직접 노출되는 요새 호스트

🔑 암기 공개 서버(웹·메일·DNS)는 내부망이 아니라 DMZ에 둔다. Screened Subnet은 외부 방화벽이 뚫려도 내부 방화벽이 한 번 더 막는 다단 방어. ⚠️ 함정 '공개 서버를 두는 영역?' → DMZ. 내부망에 두면 외부→내부 직통 경로가 열려 위험. 🎯 빈출 DMZ 정의·Screened Subnet 이중 방어. 간헐. 💡 백화점 1층 카페(외부 출입)와 4층 사무실(직원만)을 두 보안문으로 분리 — 카페 손님이 사무실 문을 함부로 못 열게.


대단원 2 — IDS·IPS

IDS 개요 — 탐지만 하는 CCTV ·IDS·빈출·

[정의] IDS(Intrusion Detection System·침입탐지시스템) = 비정상 트래픽·행위를 탐지(Detection) 해 알람을 울리는 시스템. 차단은 하지 않는다.

[표] IDS 한눈에

항목 내용
동작 트래픽을 복사(미러링/Tap)해 흐름 에서 분석 → 알람
위치 인라인 아님(패킷 경로 밖)
차단 없음(탐지만)

🔑 암기 IDS의 D = Detection(탐지). 트래픽 경로에 끼어들지 않고 복사본만 보므로, IDS가 꺼져도 통신은 멀쩡하다. 반대로 IPS는 인라인이라 꺼지면 통신이 끊길 수 있다. ⚠️ 함정 'IDS가 차단한다' ❌ → 탐지만. 'IDS는 인라인 배치' ❌ → 미러링(인라인은 IPS). 🎯 빈출 IDS=탐지·미러링·차단 X. IPS와 묶어 매 회차. 💡 CCTV — 도둑이 들어오면 화면에 비추고 경비실에 알람만 울린다. 직접 잡지는 않는다.

IDS 탐지 기법 ★오=시그니처, 이=행동★ ·IDS·시험 1순위·

[정의] IDS가 비정상을 가려내는 방식 2종. ★오=시그니처, 이=행동★ — 용 탐지=시그니처(과거 패턴), 상 탐지=행동(정상 편차).

[표] 오용 탐지 vs 이상 탐지

구분 오용 탐지(Misuse) 이상 탐지(Anomaly)
별명 시그니처 기반 행동 기반
원리 알려진 공격 패턴 DB 매칭 정상 패턴 학습 후 편차 탐지
장점 정확도 높음·오탐 적음 Zero-day 대응 가능
단점 Zero-day 못 막음 오탐 많음

🔑 암기 ★오=시그니처, 이=행동★. Zero-day 대응 가능 = 이상 탐지(행동). 시그니처(오용)는 알려지지 않은 새 공격을 못 잡는다. ⚠️ 함정 '시그니처 기반이 Zero-day 대응' ❌ → 이상(행동) 탐지만. '이상 탐지는 오탐이 적다' ❌ → 오탐이 많은 게 단점. 🎯 빈출 'Zero-day 대응 기법?' → 이상 탐지. '알려진 패턴 매칭'·'시그니처 DB 갱신'이 보이면 오용 탐지. 📝 기출 기출 5 💡 오용 탐지=수배 전단지 매칭(알려진 범인 얼굴) / 이상 탐지=낯선 행동 감지(평소 안 그러던 사람이 새벽 3시 금고 근처를 어슬렁).

HIDS vs NIDS ·IDS·간헐·

[정의] IDS를 설치 위치로 2종 — HIDS(개별 호스트), NIDS(네트워크 세그먼트).

[표] HIDS vs NIDS

구분 HIDS(Host IDS) NIDS(Network IDS)
설치 개별 호스트(PC·서버) 네트워크 세그먼트 입구
감시 호스트 로그·파일·프로세스 세그먼트 전체 트래픽
장점 호스트 내부 깊이 탐지 다수 호스트 한 곳에서 감시
단점 호스트마다 에이전트 관리 암호화 트래픽 못 봄

🔑 암기 H=Host(호스트별), N=Network(네트워크 전체). HIDS의 진화형이 EDR이다(대단원 4). ⚠️ 함정 NIDS는 HTTPS(TLS) 암호화 트래픽의 내용을 못 본다 — 종단에서 복호화된 상태로 검사하는 HIDS/EDR이 이 한계를 보완. 🎯 빈출 한 글자(H/N) 즉답. 간헐. 💡 HIDS=각 매장 안 CCTV / NIDS=백화점 정문 CCTV.

IDS vs IPS + 3자 종합 ·IDS/IPS·시험 1순위·

[정의] IPS(Intrusion Prevention System·침입방지시스템) = 탐지에 더해 자동 차단(Prevention) 까지. IDS와 한 글자 차이 — D(탐지) vs P(차단).

[표] IDS vs IPS

구분 IDS IPS
D vs P Detection(탐지만) Prevention(차단까지)
위치 흐름 (미러링) 흐름 (인라인)
차단 못 함 자동 능동 차단
오탐 영향 알람만(서비스 무영향) 정상 트래픽까지 차단 위험

[표] 방화벽·IDS·IPS 종합

항목 방화벽 IDS IPS
목적 경계 트래픽 제어 침입 탐지 침입 탐지+차단
판단 Rule(IP·포트) 시그니처·행동 시그니처·행동
위치 인라인 미러링(Tap) 인라인
차단 Rule 기반 O X 자동 O

🔑 암기 D=Detection(IDS·미러링), P=Prevention(IPS·인라인). 실무 다층 배치 = 방화벽(경계) + IPS(능동 차단) + IDS(보조 탐지). ⚠️ 함정 'IDS가 차단' ❌. 'IDS·IPS 모두 인라인' ❌(IDS는 미러링). IPS는 오탐 시 정상 트래픽도 차단 → 튜닝이 중요. 🎯 빈출 D vs P 한 글자, 인라인 vs 미러링 위치 — 매 회차. 📝 기출 기출 2·기출 7 💡 IDS=CCTV / IPS=CCTV+자동 셔터(도둑을 보자마자 셔터를 내려 가둔다).


대단원 3 — VPN

VPN 개요 ·VPN·빈출·

[정의] VPN(Virtual Private Network) = 공중망(인터넷) 위에 암호화된 가상 터널을 깔아 전용선 수준의 보안을 확보. 핵심 기술 = 터널링 + 암호화 + 인증.

[표] IPSec 동작 모드 ★터·전★

모드 보호 범위 용도
널 모드 원래 IP 패킷 전체 암호화 + 새 IP 헤더 추가 사이트 간(Site-to-Site)
송 모드 페이로드만 암호화(원래 IP 헤더 유지) 호스트 간 직접 통신

🔑 암기 '터널링 + 암호화' 두 단어가 보이면 VPN. 보안 3요소(47강 ★기무가★) 중 기밀성 + 무결성을 제공(가용성 아님). ★터·전★ — 터널=전체, 전송=페이로드만. ⚠️ 함정 VPN의 주 제공 요소는 가용성이 아니라 기밀성·무결성. '터널 모드=페이로드만 암호화' ❌(전체 암호화). 🎯 빈출 VPN 정의·핵심 기술. 터널/전송 모드 간헐. 💡 일반 고속도로(누구나 봄) 위에 우리만 통과하는 암호화된 비밀 터널 — 안에서 뭐가 오가는지 밖에선 안 보인다.

IPSec AH vs ESP ★AH=무인, ESP=기무인★ ·VPN·시험 1순위·

[정의] IPSec(3계층 VPN)의 두 핵심 프로토콜. ★AH=무인, ESP=기무인★ — AH=무결성+인증, ESP=기밀성+무결성+인증.

[표] AH vs ESP

항목 AH(Authentication Header) ESP(Encapsulating Security Payload)
두음 무인 기무인
무결성 O O
인증 O O
기밀성(암호화) X O

🔑 암기 ★AH=무인, ESP=기무인★. 기밀성(암호화)이 들어가면 ESP, 빠지면 AH. AH와 ESP는 동시 사용도 가능(보안 강화). ⚠️ 함정 'AH가 암호화(기밀성)를 제공' ❌ → AH는 무결성·인증만. 기밀성은 ESP만. 'AH·ESP 동시 사용 불가' ❌. 🎯 빈출 매 회차. 기밀성 제공 여부가 정답을 가른다. 📝 기출 기출 3 💡 AH=편지에 도장만 찍기(누가 보냈는지 확인되지만 내용은 노출) / ESP=봉투에 넣고 도장까지(암호화).

IPSec VPN vs SSL VPN ·VPN·시험 1순위·

[정의] VPN 두 종류. 핵심 대비 한 줄 — IPSec=3계층(AH·ESP) / SSL=4계층(브라우저).

[표] IPSec VPN vs SSL VPN

항목 IPSec VPN SSL VPN
OSI 계층 3계층(네트워크) 4계층(전송) 위
프로토콜 AH · ESP SSL/TLS
클라이언트 전용 VPN SW 설치 브라우저만 있으면 OK
용도 회사 간 Site-to-Site 재택·외부 접속

🔑 암기 숫자 하나 — IPSec=3, SSL=4. IPSec=강력·설치 부담, SSL=가벼움·보호 범위 좁음(주로 웹 트래픽). ⚠️ 함정 'SSL VPN=3계층·IP 패킷 전체 암호화' ❌ → 그건 IPSec 터널 모드 설명. SSL은 4계층·애플리케이션 트래픽. 🎯 빈출 3 vs 4 한 숫자. 둘을 헷갈리게 만드는 단골 함정. 📝 기출 기출 4 💡 IPSec=회사 간 전용 우편(양쪽에 전용 우체통 설치) / SSL=어디서나 브라우저로 회사 포털 접속.


대단원 4 — 웹·종단·데이터 보안 솔루션

WAF — 7계층 웹 전문 방화벽 ·웹 방어·빈출·

[정의] WAF(Web Application Firewall) = 웹(HTTP/HTTPS) 트래픽 전문 7계층 방화벽. 일반 방화벽(3·4계층)과 달리 HTTP 요청의 본문·헤더·쿠키·URL 파라미터까지 들여다본다.

[표] WAF 한눈에

항목 내용
동작 계층 OSI 7계층(일반 방화벽=3·4계층)
차단 대상 SQL Injection · XSS · CSRF · 파일 업로드
표준 룰셋 OWASP CRS(Core Rule Set)
배치 인라인 · 리버스 프록시 · 클라우드 WAF

🔑 암기 WAF=7계층 웹 전문. 50강 웹 공격 3대장(★웹3=인XC★)의 마지막 외곽 방어선이자, SQLi 방어 4축(★준검권W★)의 W. ⚠️ 함정 WAF=7계층, 일반 방화벽=3·4계층 — 계층 차이가 단골. 응용 게이트웨이(범용 프록시)와 WAF(웹 전용)를 혼동 ❌. 🎯 빈출 WAF=7계층 웹 전문, SQLi·XSS 1차 방어. 빈출. 📝 기출 기출 8 💡 코드 단 방어(Prepared Statement·입력 검증)가 뚫렸을 때 마지막으로 걸러주는 그물망 — 50강에서 본 ★준검권W★의 W가 이것.

EDR — 백신의 진화형, 행위로 잡는다 ·종단 방어·단골·

[정의] EDR(Endpoint Detection & Response) = PC·서버(종단)의 행위 기반 탐지 + 자동 대응. 백신(AV)의 진화형이다.

[표] EDR 한눈에

항목 내용
탐지 기법 행동 기반(이상 탐지) — 시그니처 보조
AV와 차이 AV=시그니처 의존 / EDR=행위 기반
대응 의심 행위 즉시 격리
확장형 XDR — 종단 + 네트워크 + 클라우드 통합

🔑 암기 EDR=종단 + 행동 기반. 50강 신종 악성코드 파일리스·신종 랜섬웨어(★랜=암잠신★의 신)는 시그니처로 못 잡아 → EDR이 답. HIDS(대단원 2)의 진화형. ⚠️ 함정 '시그니처 의존이 핵심인 솔루션?' → AV(EDR 아님). 파일리스·신종 랜섬웨어는 AV로 탐지가 어렵다. 🎯 빈출 EDR=행위 기반 종단 탐지. 신경향으로 출제 빈도 상승. 💡 AV=수배 전단지 매칭 / EDR='파일 대량 암호화'·'확장자 일괄 변경'·'알 수 없는 프로세스의 네트워크 통신' 같은 의심 행동을 보면 즉시 격리.

DLP vs DRM ·데이터 방어·단골·

[정의] 데이터 보호 한 쌍. DLP=유출 차단(출구), DRM=권한 제어(콘텐츠 자체).

[표] DLP vs DRM

항목 DLP(Data Loss Prevention) DRM(Digital Rights Management)
정의 민감 데이터 유출 차단 디지털 콘텐츠 권한 제어
주 대상 개인정보 · 기밀 문서 문서 · 영상 · 이북 · 라이선스
동작 이메일 · USB · 클라우드 감시 콘텐츠에 권한 정책 임베드
비유 출구 검색대 콘텐츠에 단 잠금장치

🔑 암기 DLP=유출(출구), DRM=권한(콘텐츠). 50강 랜섬웨어 이중 협박형(암호화 + 데이터 유출 협박)의 '유출'을 막는 게 DLP. ⚠️ 함정 'DLP가 콘텐츠 사용 권한을 제어' ❌ → 그건 DRM. 'DRM=유출 감시' ❌ → DLP. 설명 바꿔치기가 단골. 🎯 빈출 '유출·감시·이메일·USB'=DLP, '저작권·라이선스·권한 임베드'=DRM. 📝 기출 기출 6 💡 DLP=나가는 걸 막는다 / DRM=나가도 못 연다. 둘이 함께면 데이터 보호 이중 라인.


대단원 5 — 통합 관제·신경향

SIEM·SOAR·XDR — 통합 관제 세 묶음 ·신경향·간헐·

[정의] 솔루션이 많아지면 알람이 쏟아진다 → 통합 관제가 필요하다. SIEM(수집·분석) · SOAR(자동 대응) · XDR(확장 탐지).

[표] 통합 관제 3종

솔루션 한 줄 정의
SIEM 보안 로그·이벤트 통합 수집 + 상관관계(Correlation) 분석
SOAR 플레이북(Playbook) 기반 보안 운영 자동화·대응
XDR EDR 확장 — 종단 + 네트워크 + 클라우드 통합 탐지

🔑 암기 SIEM=로그 통합, SOAR=자동 대응, XDR=확장 탐지. 등장 순서 SIEM → SOAR → XDR (각 역할 병렬 운영). ⚠️ 함정 SIEM(수집·분석)과 SOAR(자동 대응)를 혼동 ❌. SIEM이 '이상 감지' 알람을 울리면, SOAR가 플레이북대로 IP 차단·격리·보고서 생성까지 자동 처리. 🎯 빈출 한 줄 정의 매칭. 신경향·간헐. 💡 SIEM=종합 관제실 모니터 벽(방화벽·IDS/IPS·EDR·WAF 로그가 한 화면에) / SOAR=대응 매뉴얼 자동 실행.

Zero Trust·NAC·MITRE ATT&CK ·신경향·간헐·

[정의] 경계 보안의 한계를 넘는 신경향 3종.

[표] 신경향 3종

항목 한 줄 정의
Zero Trust 'Never Trust, Always Verify' — 내부망도 매 요청 검증
NAC 네트워크 접속 통제 — 인증 안 된 단말 차단(IEEE 802.1X)
MITRE ATT&CK 공격자 전술·기법(TTP) 매핑 프레임워크

🔑 암기 Zero Trust = 'Never Trust, Always Verify'(이 영문 문장이 정답을 가른다). NAC 핵심 = IEEE 802.1X(포트 기반 접근 제어). MITRE ATT&CK = TTP(Tactics·Techniques·Procedures). ⚠️ 함정 전통 보안은 '내부망=안전'으로 가정 → Zero Trust는 그 가정을 버리고 내부에서도 매번 검증. NAC은 인증 안 된 단말을 격리 VLAN으로 떨어뜨린다. 🎯 빈출 Zero Trust 영문 문장, NAC=802.1X, ATT&CK=TTP. 신경향으로 빈도 상승. 💡 함께 등장하는 ZTNA·SASE도 '경계 없는 보안'이라는 같은 철학 — SASE는 NGFW·ZTNA·클라우드 보안을 클라우드에서 하나로 묶은 모델.

다층 방어 종합 — Defense in Depth ·종합·매회·

[정의] 단일 솔루션으로는 못 막는다 → 계층마다 방패를 겹쳐 쌓는 다층 방어. 50강 공격(창)과 51강 방패를 짝으로 매핑한다.

[표] 계층별 다층 방어 흐름

순서 계층 솔루션 역할
1 경계 방화벽/NGFW 3·4계층 차단
2 네트워크 IPS 시그니처·행동 능동 차단
3 WAF 7계층 웹 전문
4 종단 EDR 행위 탐지·격리
5 데이터 DLP 유출 차단
6 관제 SIEM/SOAR 통합 관제·자동 대응

[표] 공격 ↔ 방패 매핑(50강 회수)

공격(50강) 효과적 방패
SQL Injection · XSS · CSRF WAF
랜섬웨어 신종 · 파일리스 EDR
데이터 유출(이중 협박형) DLP
Webshell · 파일 업로드 WAF + NGFW
인젝션 4대장 WAF + IPS

🔑 암기 경계 → 네트워크 → 웹 → 종단 → 데이터 → 관제 순으로 겹겹이. 공격↔방패 — SQLi·XSS=WAF, 랜섬웨어=EDR, 유출=DLP. ⚠️ 함정 '보안 솔루션 하나로 모든 공격을 막을 수 있다' ❌ → 다층 방어(Defense in Depth)가 필수. 🎯 빈출 솔루션 배치 순서·공격-방패 매칭. 매 회차 합산 0.5~1문제. 💡 인터넷에서 들어온 트래픽이 경계 → 네트워크 → 웹 → 종단 → 데이터 → 관제 6겹을 차례로 통과한다.


기출 다지기

[기출 1 출제] 방화벽(Firewall)의 발전 과정에 대한 설명으로 옳은 것은? (옳은 것 고르기)

  • ① 1세대 패킷 필터링은 응용 계층의 페이로드까지 검사한다
  • ② 2세대 스테이트풀 인스펙션은 연결 상태(State Table)를 추적한다
  • ③ 3세대 응용 게이트웨이는 상태 추적 기능이 없다
  • ④ 4세대 NGFW는 1·2세대의 단순 패킷 필터링만 수행한다
정답 및 해설 보기

정답: ② 2세대 스테이트풀 인스펙션은 연결 상태를 추적한다

보기 판정 해설
① 1세대=페이로드 검사 1세대(패)는 헤더만. 페이로드는 3세대(응)부터
2세대=연결 상태 추적 스테이트풀 = State Table
③ 3세대=상태 추적 없음 프록시 방식이라 상태 추적 있음. 없는 건 1세대뿐
④ 4세대=단순 필터링만 전 세대 통합 + IPS·AV

🔑 암기 ★패스응하★ — '스테이트풀'이라는 이름 자체가 '상태를 기억한다'는 뜻. 상태 추적이 안 되는 건 오직 1세대.

[기출 2 출제] 침입탐지시스템(IDS)과 침입방지시스템(IPS)에 관한 설명으로 옳지 않은 것은? (옳지 않은 것 고르기)

  • ① IDS는 침입을 탐지하고 알람을 울린다
  • ② IPS는 침입을 탐지하고 자동으로 차단까지 한다
  • ③ IDS는 인라인(Inline) 방식으로 배치되어 트래픽 경로상에서 동작한다
  • ④ IPS는 오탐 시 정상 트래픽도 차단될 수 있다
정답 및 해설 보기

정답: ③ IDS는 인라인 방식으로 배치된다

보기 판정 해설
① IDS=탐지·알람 ✅ 옳음 D = Detection
② IPS=탐지+차단 ✅ 옳음 P = Prevention
IDS=인라인 ❌ 정답 IDS는 미러링(Tap). 인라인은 IPS
④ IPS 오탐 시 정상 차단 ✅ 옳음 인라인이라 생기는 부작용

🔑 암기 D=탐지(미러링·IDS), P=차단(인라인·IPS). 위치 뒤바꾸기가 단골 함정.

[기출 3 출제] IPSec의 AH와 ESP에 관한 설명으로 옳은 것은? (옳은 것 고르기)

  • ① AH는 기밀성을 제공한다
  • ② ESP는 무결성과 인증만 제공한다
  • ③ AH는 무결성·인증을 제공하지만 기밀성은 제공하지 않는다
  • ④ AH와 ESP는 동시에 사용할 수 없다
정답 및 해설 보기

정답: ③ AH는 무결성·인증을 제공하지만 기밀성은 제공하지 않는다

보기 판정 해설
① AH=기밀성 AH는 '무인' — 기밀성 X
② ESP=무결성·인증만 ESP는 '기무인' — 기밀성까지
AH=무결성·인증 O, 기밀성 X '무인' 그대로
④ 동시 사용 불가 함께 사용 가능(보안 강화)

🔑 암기 ★AH=무인, ESP=기무인★ — 기밀성이 들어가면 ESP, 빠지면 AH.

[기출 4 출제] VPN에 대한 설명으로 옳지 않은 것은? (옳지 않은 것 고르기)

  • ① IPSec VPN은 OSI 3계층에서 동작한다
  • ② SSL VPN은 브라우저 기반으로 설치 부담이 적다
  • ③ IPSec은 AH와 ESP 두 프로토콜을 사용한다
  • ④ SSL VPN은 OSI 3계층에서 동작하며 IP 패킷 전체를 암호화한다
정답 및 해설 보기

정답: ④ SSL VPN은 OSI 3계층에서 동작하며 IP 패킷 전체를 암호화한다

보기 판정 해설
① IPSec=3계층 ✅ 옳음 3계층, AH·ESP
② SSL VPN=브라우저 ✅ 옳음 4계층, 설치 부담 적음
③ IPSec=AH·ESP ✅ 옳음 두 프로토콜 사용
SSL VPN=3계층·IP 전체 암호화 ❌ 정답 SSL은 4계층·애플리케이션 트래픽. 3계층·IP 전체는 IPSec 터널 모드

🔑 암기 IPSec=3, SSL=4. 숫자 하나(3 vs 4)면 구분된다.

[기출 5 출제] 침입탐지시스템(IDS)의 이상 탐지(Anomaly Detection)에 대한 설명으로 옳은 것은? (옳은 것 고르기)

  • ① 이미 알려진 공격 패턴과 매칭하여 탐지한다
  • ② 시그니처 데이터베이스 갱신이 필수적이다
  • ③ 오탐(False Positive)이 거의 발생하지 않는다
  • ④ 정상 행위를 학습한 후 편차를 탐지하므로 Zero-day 대응이 가능하다
정답 및 해설 보기

정답: ④ 정상 행위를 학습한 후 편차를 탐지하므로 Zero-day 대응이 가능하다

보기 판정 해설
① 알려진 패턴 매칭 그건 용 탐지(시그니처)
② 시그니처 DB 갱신 역시 오용 탐지 특성
③ 오탐 거의 없음 이상 탐지는 오탐이 많은 게 단점
정상 학습+편차+Zero-day 상 탐지의 핵심

🔑 암기 ★오=시그니처, 이=행동★ — '학습·편차·행동·Zero-day'가 보이면 이상 탐지.

[기출 6 출제] DLP(Data Loss Prevention)에 대한 설명으로 옳은 것은? (옳은 것 고르기)

  • ① 디지털 콘텐츠의 저작권을 보호하기 위한 기술이다
  • ② 민감 데이터의 외부 유출을 방지하기 위해 이메일·USB·클라우드 등을 감시한다
  • ③ 콘텐츠 자체에 암호화와 접근 권한을 임베드한다
  • ④ 주로 영상·이북·소프트웨어 라이선스 보호에 사용된다
정답 및 해설 보기

정답: ② 민감 데이터의 외부 유출을 방지하기 위해 이메일·USB·클라우드 등을 감시한다

보기 판정 해설
① 저작권 보호 DRM 설명
유출 방지·감시 DLP의 정확한 정의
③ 콘텐츠 암호화·권한 임베드 DRM 설명
④ 영상·이북·라이선스 보호 DRM 설명

🔑 암기 DLP=유출(출구), DRM=권한(콘텐츠). ①③④가 전부 DRM이니 소거법으로도 ②.

[기출 7 출제] 다음 설명에 해당하는 보안 솔루션은? (해당하는 것 고르기)

네트워크 및 호스트에서 발생하는 비정상적인 활동을 탐지하여 관리자에게 경고하지만, 자체적으로 차단 기능은 수행하지 않는 시스템이다.

  • ① 방화벽(Firewall)
  • ② IPS(Intrusion Prevention System)
  • ③ IDS(Intrusion Detection System)
  • ④ VPN(Virtual Private Network)
정답 및 해설 보기

정답: ③ IDS(Intrusion Detection System)

보기 판정 해설
① 방화벽 Rule 기반 차단을 수행
② IPS 탐지 + 차단까지
IDS ✅ 정답 탐지·경고만, 차단 X
④ VPN 암호화 통신, 탐지와 무관

🔑 암기 '탐지·경고 + 차단 X'=IDS, '탐지+차단'=IPS, 'Rule 허용/차단'=방화벽, '암호화 터널'=VPN. 지문 키워드 한 단어가 정답을 결정.

[기출 8 출제] WAF(Web Application Firewall)에 대한 설명으로 옳은 것은? (옳은 것 고르기)

  • ① OSI 7계층에서 HTTP 요청을 분석하여 SQL Injection·XSS 등 웹 공격을 차단한다
  • ② OSI 3·4계층에서 IP·포트만으로 트래픽을 허용·차단한다
  • ③ 네트워크 트래픽을 복사(미러링)하여 탐지만 수행하고 차단은 하지 않는다
  • ④ 종단(PC·서버)의 행위를 기반으로 악성코드를 탐지·격리한다
정답 및 해설 보기

정답: ① OSI 7계층에서 HTTP 요청을 분석하여 웹 공격을 차단한다

보기 판정 해설
7계층 HTTP 분석·웹 공격 차단 ✅ 정답 WAF 정의(OWASP CRS 룰셋)
② 3·4계층 IP·포트 차단 일반 방화벽 설명
③ 미러링·탐지만 IDS 설명
④ 종단 행위 기반 탐지·격리 EDR 설명

🔑 암기 WAF=7계층 웹 전문. 일반 방화벽(3·4계층)·IDS(미러링 탐지)·EDR(종단 행위)과 구분 — 50강 ★준검권W★의 W.


한 장 요약

51강 두음 3종 + 핵심 대비 2종 — 시험장 30초 즉답 카드

두음 / 대비 풀이 한 줄
★패스응하★ 방화벽 4세대 패킷필터링 → 스테이트풀 → 응용게이트웨이 → 하이브리드
★오=시그니처, 이=행동★ IDS 탐지 기법 오용=시그니처 / 이상=행동·Zero-day
★AH=무인, ESP=기무인★ IPSec 프로토콜 AH=무결성+인증 / ESP=+기밀성
IDS vs IPS 결정적 차이 D=탐지(미러링) / P=차단(인라인)
IPSec vs SSL VPN 계층 IPSec=3계층(AH·ESP) / SSL=4계층(브라우저)

핵심 매핑 — 즉답

질문 즉답
안전한 방화벽 기본 정책 Default Deny
공개 서버(웹·메일)를 두는 영역 DMZ
상태 추적이 안 되는 방화벽 세대 1세대(패킷 필터링)
Zero-day 대응 IDS 탐지 기법 이상 탐지(행동 기반)
기밀성을 제공하는 IPSec 프로토콜 ESP
웹 공격(SQLi·XSS) 1차 방어 WAF(7계층)
파일리스·신종 랜섬웨어 방어 EDR(행위 기반)
데이터 유출 차단 DLP
보안 로그 통합 관제 SIEM
Never Trust, Always Verify Zero Trust
NAC 핵심 표준 IEEE 802.1X

핵심 함정 (모두 X — 보기에 나오면 오답)

오답 ❌ 정답 ✅
IDS가 차단한다 탐지만(차단은 IPS)
IDS는 인라인 배치 미러링(인라인은 IPS)
1세대가 페이로드까지 검사 헤더만(페이로드는 3세대부터)
AH가 기밀성(암호화) 제공 무결성·인증만(기밀성은 ESP)
SSL VPN = 3계층 4계층(3계층은 IPSec)
시그니처 기반이 Zero-day 대응 이상(행동) 탐지만
WAF = 3·4계층 7계층
DLP가 콘텐츠 권한 제어 유출 차단(권한은 DRM)
단일 솔루션으로 모든 공격 방어 다층 방어 필수

연결 지도: 47강 ★기무가★(CIA) → VPN=기밀성·무결성. 50강 웹 공격(★웹3=인XC★) → WAF, 랜섬웨어·파일리스(★랜=암잠신★) → EDR, 이중 협박형 유출 → DLP, ★준검권W★의 W → WAF. 49강 네트워크 공격(DDoS·스니핑) → 방화벽·IPS 능동 차단. 19강 IPSec(★AH=무인, ESP=기무인★·★터·전★ 모드)·SSL → 51강 본격 분해. 51강 방패(보안 솔루션) → 52강 접근 통제(MAC·DAC·RBAC·AAA) — '무엇으로 막느냐'에서 '누가 무엇에 접근할 수 있느냐'로, 권한의 규칙으로 잇는다.

51강 한 문장: "방화벽·IDS·IPS·VPN·WAF·EDR·DLP — 단일 솔루션으로는 못 막고, 계층마다 방패를 겹쳐 다층 방어로 쌓는다."

전체 목록 필기 이론

합격까지

정처기, 혼자 막막하다면

초개인화 학습앱 Klue와 에듀윌 온라인강의로 합격까지 이어가세요.