창을 봤으니 방패를 든다: 보안 솔루션 총정리
목차 23
5과목(정보시스템 구축 관리) 정보보호 영역의 다섯 번째 강. 47~50강이 암호(방패의 재료)와 공격(창)을 다뤘다면, 51강은 그 창을 막는 방패, 곧 보안 솔루션을 한 장으로 총정리한다. 솔루션 이름은 많지만 시험이 묻는 것은 좁다 — "어느 계층에, 어떤 방패를, 무슨 원리로 두느냐". 다섯 묶음으로 정리한다. ① 경계를 지키는 방화벽 4세대(★패스응하★)와 배치(DMZ), ② 침입을 보는 IDS와 막는 IPS(★오=시그니처, 이=행동★ · D vs P), ③ 공개망 위 암호 터널 VPN(★AH=무인, ESP=기무인★ · IPSec 3계층 vs SSL 4계층), ④ 웹·종단·데이터를 지키는 WAF·EDR·DLP, ⑤ 통합 관제(SIEM·SOAR)와 신경향(Zero Trust). 방화벽 4세대 + IDS/IPS가 합산 매 회차 0.5~1문제로 떨어지는 단원이다. 모든 솔루션은 한 문장으로 정렬된다 — "단일 솔루션으로는 못 막는다, 다층(Defense in Depth)으로 쌓는다."
대단원 1 — 방화벽
방화벽 개요와 기본 정책 ·방화벽·빈출·
[정의] 방화벽(Firewall) = 내부망과 외부망 경계에 두고, 미리 정의된 보안 규칙(Rule)에 따라 트래픽을 허용·차단하는 시스템. 동작 계층은 OSI 3·4계층(IP 주소·포트 기준), Rule을 위에서 아래로 순차 매칭한다.
[표] 기본 정책 4종
| 정책 | 설명 | 시험 포인트 |
|---|---|---|
| Default Deny | 명시 허용 외 전부 차단 | 보안 권장(정답) |
| Default Allow | 명시 차단 외 전부 허용 | 편의 우선·위험 |
| Whitelist | 허용 목록 기반 | Zero Trust 흐름 |
| Blacklist | 차단 목록 기반 | 전통 방식 |
🔑 암기 안전한 기본 정책 = Default Deny — 일단 다 막고 필요한 것만 연다. Rule 순서가 잘못되면 의도치 않게 허용·차단되므로 순서가 중요하다. ⚠️ 함정 '안전한 기본 정책?' → 항상 Default Deny. 보기에 Default Allow가 정답처럼 보이면 오답. 🎯 빈출 방화벽 정의·동작 계층(3·4)·기본 정책. 규칙 순서 관련 문제도 간헐 출제. 💡 백화점 정문 경비원 — 정해진 규칙대로 통과시키거나 막는다. 단 경비원은 사람을, 방화벽은 패킷을 본다.
방화벽 4세대 ★패스응하★ ·방화벽·시험 1순위·
[정의] 방화벽은 4세대로 진화했다. ★패스응하★ — 1세대 패킷 필터링 → 2세대 스테이트풀 인스펙션 → 3세대 응용 게이트웨이 → 4세대 하이브리드(NGFW).
[표] 방화벽 4세대 비교
| 세대 | 두음 | 명칭 | 동작 계층 | 검사 대상 | 상태 추적 | 핵심 |
|---|---|---|---|---|---|---|
| 1 | 패 | 패킷 필터링 | 3·4 | 헤더(IP·포트) | 없음(Stateless) | 빠름·단순, IP 위장 취약 |
| 2 | 스 | 스테이트풀 인스펙션 | 3·4 + 세션 | 헤더 + 연결 상태(State Table) | 있음(Stateful) | 세션 추적, 위조 응답 차단 |
| 3 | 응 | 응용 게이트웨이 | 7 | 헤더 + 페이로드 | 있음 | 프록시 방식, 느림·프로토콜별 프록시 |
| 4 | 하 | 하이브리드/NGFW | 3·4·7 통합 | + 앱·사용자 ID | 있음 | IPS·AV·App Control 통합, 고비용 |
🔑 암기 ★패스응하★ — 한 글자가 한 세대. 1↔2 결정적 차이 = 상태 추적 유무, 2↔3 결정적 차이 = 응용 계층(페이로드) 검사 유무. 이 두 줄이면 4지선다 절반이 사라진다. ⚠️ 함정 '1세대=페이로드 검사' ❌(헤더만, 페이로드는 3세대부터). '4세대=단순 패킷 필터링만' ❌(전 세대 통합). 상태 추적이 안 되는 건 오직 1세대. 🎯 빈출 매 회차 단골. 세대별 동작 계층·상태 추적·검사 대상 매칭. 1세대 대표 예 = 라우터 ACL(Access Control List). 📝 기출 기출 1 💡 1세대=신분증 사진만 보는 경비원 / 2세대=얼굴까지 기억하는 베테랑 / 3세대=가방 X-ray 검사관 / 4세대=경비+검사+CCTV+안면인식 올인원.
방화벽 배치 — DMZ·Screened Subnet·Bastion ·방화벽·간헐·
[정의] 방화벽을 어디에 두느냐. 표준 배치 흐름 — 인터넷 → [외부 방화벽] → DMZ(웹·메일·DNS 공개 서버) → [내부 방화벽] → 내부망.
[표] 배치 구조 3종
| 배치 | 한 줄 정의 |
|---|---|
| DMZ | 외부와 내부 사이 완충 지대(공개 서버 배치) |
| Screened Subnet | DMZ를 두 방화벽 사이에 둔 이중 방어(권장) |
| Bastion Host | 외부에 직접 노출되는 요새 호스트 |
🔑 암기 공개 서버(웹·메일·DNS)는 내부망이 아니라 DMZ에 둔다. Screened Subnet은 외부 방화벽이 뚫려도 내부 방화벽이 한 번 더 막는 다단 방어. ⚠️ 함정 '공개 서버를 두는 영역?' → DMZ. 내부망에 두면 외부→내부 직통 경로가 열려 위험. 🎯 빈출 DMZ 정의·Screened Subnet 이중 방어. 간헐. 💡 백화점 1층 카페(외부 출입)와 4층 사무실(직원만)을 두 보안문으로 분리 — 카페 손님이 사무실 문을 함부로 못 열게.
대단원 2 — IDS·IPS
IDS 개요 — 탐지만 하는 CCTV ·IDS·빈출·
[정의] IDS(Intrusion Detection System·침입탐지시스템) = 비정상 트래픽·행위를 탐지(Detection) 해 알람을 울리는 시스템. 차단은 하지 않는다.
[표] IDS 한눈에
| 항목 | 내용 |
|---|---|
| 동작 | 트래픽을 복사(미러링/Tap)해 흐름 밖에서 분석 → 알람 |
| 위치 | 인라인 아님(패킷 경로 밖) |
| 차단 | 없음(탐지만) |
🔑 암기 IDS의 D = Detection(탐지). 트래픽 경로에 끼어들지 않고 복사본만 보므로, IDS가 꺼져도 통신은 멀쩡하다. 반대로 IPS는 인라인이라 꺼지면 통신이 끊길 수 있다. ⚠️ 함정 'IDS가 차단한다' ❌ → 탐지만. 'IDS는 인라인 배치' ❌ → 미러링(인라인은 IPS). 🎯 빈출 IDS=탐지·미러링·차단 X. IPS와 묶어 매 회차. 💡 CCTV — 도둑이 들어오면 화면에 비추고 경비실에 알람만 울린다. 직접 잡지는 않는다.
IDS 탐지 기법 ★오=시그니처, 이=행동★ ·IDS·시험 1순위·
[정의] IDS가 비정상을 가려내는 방식 2종. ★오=시그니처, 이=행동★ — 오용 탐지=시그니처(과거 패턴), 이상 탐지=행동(정상 편차).
[표] 오용 탐지 vs 이상 탐지
| 구분 | 오용 탐지(Misuse) | 이상 탐지(Anomaly) |
|---|---|---|
| 별명 | 시그니처 기반 | 행동 기반 |
| 원리 | 알려진 공격 패턴 DB 매칭 | 정상 패턴 학습 후 편차 탐지 |
| 장점 | 정확도 높음·오탐 적음 | Zero-day 대응 가능 |
| 단점 | Zero-day 못 막음 | 오탐 많음 |
🔑 암기 ★오=시그니처, 이=행동★. Zero-day 대응 가능 = 이상 탐지(행동). 시그니처(오용)는 알려지지 않은 새 공격을 못 잡는다. ⚠️ 함정 '시그니처 기반이 Zero-day 대응' ❌ → 이상(행동) 탐지만. '이상 탐지는 오탐이 적다' ❌ → 오탐이 많은 게 단점. 🎯 빈출 'Zero-day 대응 기법?' → 이상 탐지. '알려진 패턴 매칭'·'시그니처 DB 갱신'이 보이면 오용 탐지. 📝 기출 기출 5 💡 오용 탐지=수배 전단지 매칭(알려진 범인 얼굴) / 이상 탐지=낯선 행동 감지(평소 안 그러던 사람이 새벽 3시 금고 근처를 어슬렁).
HIDS vs NIDS ·IDS·간헐·
[정의] IDS를 설치 위치로 2종 — HIDS(개별 호스트), NIDS(네트워크 세그먼트).
[표] HIDS vs NIDS
| 구분 | HIDS(Host IDS) | NIDS(Network IDS) |
|---|---|---|
| 설치 | 개별 호스트(PC·서버) | 네트워크 세그먼트 입구 |
| 감시 | 호스트 로그·파일·프로세스 | 세그먼트 전체 트래픽 |
| 장점 | 호스트 내부 깊이 탐지 | 다수 호스트 한 곳에서 감시 |
| 단점 | 호스트마다 에이전트 관리 | 암호화 트래픽 못 봄 |
🔑 암기 H=Host(호스트별), N=Network(네트워크 전체). HIDS의 진화형이 EDR이다(대단원 4). ⚠️ 함정 NIDS는 HTTPS(TLS) 암호화 트래픽의 내용을 못 본다 — 종단에서 복호화된 상태로 검사하는 HIDS/EDR이 이 한계를 보완. 🎯 빈출 한 글자(H/N) 즉답. 간헐. 💡 HIDS=각 매장 안 CCTV / NIDS=백화점 정문 CCTV.
IDS vs IPS + 3자 종합 ·IDS/IPS·시험 1순위·
[정의] IPS(Intrusion Prevention System·침입방지시스템) = 탐지에 더해 자동 차단(Prevention) 까지. IDS와 한 글자 차이 — D(탐지) vs P(차단).
[표] IDS vs IPS
| 구분 | IDS | IPS |
|---|---|---|
| D vs P | Detection(탐지만) | Prevention(차단까지) |
| 위치 | 흐름 밖(미러링) | 흐름 안(인라인) |
| 차단 | 못 함 | 자동 능동 차단 |
| 오탐 영향 | 알람만(서비스 무영향) | 정상 트래픽까지 차단 위험 |
[표] 방화벽·IDS·IPS 종합
| 항목 | 방화벽 | IDS | IPS |
|---|---|---|---|
| 목적 | 경계 트래픽 제어 | 침입 탐지 | 침입 탐지+차단 |
| 판단 | Rule(IP·포트) | 시그니처·행동 | 시그니처·행동 |
| 위치 | 인라인 | 미러링(Tap) | 인라인 |
| 차단 | Rule 기반 O | X | 자동 O |
🔑 암기 D=Detection(IDS·미러링), P=Prevention(IPS·인라인). 실무 다층 배치 = 방화벽(경계) + IPS(능동 차단) + IDS(보조 탐지). ⚠️ 함정 'IDS가 차단' ❌. 'IDS·IPS 모두 인라인' ❌(IDS는 미러링). IPS는 오탐 시 정상 트래픽도 차단 → 튜닝이 중요. 🎯 빈출 D vs P 한 글자, 인라인 vs 미러링 위치 — 매 회차. 📝 기출 기출 2·기출 7 💡 IDS=CCTV / IPS=CCTV+자동 셔터(도둑을 보자마자 셔터를 내려 가둔다).
대단원 3 — VPN
VPN 개요 ·VPN·빈출·
[정의] VPN(Virtual Private Network) = 공중망(인터넷) 위에 암호화된 가상 터널을 깔아 전용선 수준의 보안을 확보. 핵심 기술 = 터널링 + 암호화 + 인증.
[표] IPSec 동작 모드 ★터·전★
| 모드 | 보호 범위 | 용도 |
|---|---|---|
| 터널 모드 | 원래 IP 패킷 전체 암호화 + 새 IP 헤더 추가 | 사이트 간(Site-to-Site) |
| 전송 모드 | 페이로드만 암호화(원래 IP 헤더 유지) | 호스트 간 직접 통신 |
🔑 암기 '터널링 + 암호화' 두 단어가 보이면 VPN. 보안 3요소(47강 ★기무가★) 중 기밀성 + 무결성을 제공(가용성 아님). ★터·전★ — 터널=전체, 전송=페이로드만. ⚠️ 함정 VPN의 주 제공 요소는 가용성이 아니라 기밀성·무결성. '터널 모드=페이로드만 암호화' ❌(전체 암호화). 🎯 빈출 VPN 정의·핵심 기술. 터널/전송 모드 간헐. 💡 일반 고속도로(누구나 봄) 위에 우리만 통과하는 암호화된 비밀 터널 — 안에서 뭐가 오가는지 밖에선 안 보인다.
IPSec AH vs ESP ★AH=무인, ESP=기무인★ ·VPN·시험 1순위·
[정의] IPSec(3계층 VPN)의 두 핵심 프로토콜. ★AH=무인, ESP=기무인★ — AH=무결성+인증, ESP=기밀성+무결성+인증.
[표] AH vs ESP
| 항목 | AH(Authentication Header) | ESP(Encapsulating Security Payload) |
|---|---|---|
| 두음 | 무인 | 기무인 |
| 무결성 | O | O |
| 인증 | O | O |
| 기밀성(암호화) | X | O |
🔑 암기 ★AH=무인, ESP=기무인★. 기밀성(암호화)이 들어가면 ESP, 빠지면 AH. AH와 ESP는 동시 사용도 가능(보안 강화). ⚠️ 함정 'AH가 암호화(기밀성)를 제공' ❌ → AH는 무결성·인증만. 기밀성은 ESP만. 'AH·ESP 동시 사용 불가' ❌. 🎯 빈출 매 회차. 기밀성 제공 여부가 정답을 가른다. 📝 기출 기출 3 💡 AH=편지에 도장만 찍기(누가 보냈는지 확인되지만 내용은 노출) / ESP=봉투에 넣고 도장까지(암호화).
IPSec VPN vs SSL VPN ·VPN·시험 1순위·
[정의] VPN 두 종류. 핵심 대비 한 줄 — IPSec=3계층(AH·ESP) / SSL=4계층(브라우저).
[표] IPSec VPN vs SSL VPN
| 항목 | IPSec VPN | SSL VPN |
|---|---|---|
| OSI 계층 | 3계층(네트워크) | 4계층(전송) 위 |
| 프로토콜 | AH · ESP | SSL/TLS |
| 클라이언트 | 전용 VPN SW 설치 | 브라우저만 있으면 OK |
| 용도 | 회사 간 Site-to-Site | 재택·외부 접속 |
🔑 암기 숫자 하나 — IPSec=3, SSL=4. IPSec=강력·설치 부담, SSL=가벼움·보호 범위 좁음(주로 웹 트래픽). ⚠️ 함정 'SSL VPN=3계층·IP 패킷 전체 암호화' ❌ → 그건 IPSec 터널 모드 설명. SSL은 4계층·애플리케이션 트래픽. 🎯 빈출 3 vs 4 한 숫자. 둘을 헷갈리게 만드는 단골 함정. 📝 기출 기출 4 💡 IPSec=회사 간 전용 우편(양쪽에 전용 우체통 설치) / SSL=어디서나 브라우저로 회사 포털 접속.
대단원 4 — 웹·종단·데이터 보안 솔루션
WAF — 7계층 웹 전문 방화벽 ·웹 방어·빈출·
[정의] WAF(Web Application Firewall) = 웹(HTTP/HTTPS) 트래픽 전문 7계층 방화벽. 일반 방화벽(3·4계층)과 달리 HTTP 요청의 본문·헤더·쿠키·URL 파라미터까지 들여다본다.
[표] WAF 한눈에
| 항목 | 내용 |
|---|---|
| 동작 계층 | OSI 7계층(일반 방화벽=3·4계층) |
| 차단 대상 | SQL Injection · XSS · CSRF · 파일 업로드 |
| 표준 룰셋 | OWASP CRS(Core Rule Set) |
| 배치 | 인라인 · 리버스 프록시 · 클라우드 WAF |
🔑 암기 WAF=7계층 웹 전문. 50강 웹 공격 3대장(★웹3=인XC★)의 마지막 외곽 방어선이자, SQLi 방어 4축(★준검권W★)의 W. ⚠️ 함정 WAF=7계층, 일반 방화벽=3·4계층 — 계층 차이가 단골. 응용 게이트웨이(범용 프록시)와 WAF(웹 전용)를 혼동 ❌. 🎯 빈출 WAF=7계층 웹 전문, SQLi·XSS 1차 방어. 빈출. 📝 기출 기출 8 💡 코드 단 방어(Prepared Statement·입력 검증)가 뚫렸을 때 마지막으로 걸러주는 그물망 — 50강에서 본 ★준검권W★의 W가 이것.
EDR — 백신의 진화형, 행위로 잡는다 ·종단 방어·단골·
[정의] EDR(Endpoint Detection & Response) = PC·서버(종단)의 행위 기반 탐지 + 자동 대응. 백신(AV)의 진화형이다.
[표] EDR 한눈에
| 항목 | 내용 |
|---|---|
| 탐지 기법 | 행동 기반(이상 탐지) — 시그니처 보조 |
| AV와 차이 | AV=시그니처 의존 / EDR=행위 기반 |
| 대응 | 의심 행위 즉시 격리 |
| 확장형 | XDR — 종단 + 네트워크 + 클라우드 통합 |
🔑 암기 EDR=종단 + 행동 기반. 50강 신종 악성코드 파일리스·신종 랜섬웨어(★랜=암잠신★의 신)는 시그니처로 못 잡아 → EDR이 답. HIDS(대단원 2)의 진화형. ⚠️ 함정 '시그니처 의존이 핵심인 솔루션?' → AV(EDR 아님). 파일리스·신종 랜섬웨어는 AV로 탐지가 어렵다. 🎯 빈출 EDR=행위 기반 종단 탐지. 신경향으로 출제 빈도 상승. 💡 AV=수배 전단지 매칭 / EDR='파일 대량 암호화'·'확장자 일괄 변경'·'알 수 없는 프로세스의 네트워크 통신' 같은 의심 행동을 보면 즉시 격리.
DLP vs DRM ·데이터 방어·단골·
[정의] 데이터 보호 한 쌍. DLP=유출 차단(출구), DRM=권한 제어(콘텐츠 자체).
[표] DLP vs DRM
| 항목 | DLP(Data Loss Prevention) | DRM(Digital Rights Management) |
|---|---|---|
| 정의 | 민감 데이터 유출 차단 | 디지털 콘텐츠 권한 제어 |
| 주 대상 | 개인정보 · 기밀 문서 | 문서 · 영상 · 이북 · 라이선스 |
| 동작 | 이메일 · USB · 클라우드 감시 | 콘텐츠에 권한 정책 임베드 |
| 비유 | 출구 검색대 | 콘텐츠에 단 잠금장치 |
🔑 암기 DLP=유출(출구), DRM=권한(콘텐츠). 50강 랜섬웨어 이중 협박형(암호화 + 데이터 유출 협박)의 '유출'을 막는 게 DLP. ⚠️ 함정 'DLP가 콘텐츠 사용 권한을 제어' ❌ → 그건 DRM. 'DRM=유출 감시' ❌ → DLP. 설명 바꿔치기가 단골. 🎯 빈출 '유출·감시·이메일·USB'=DLP, '저작권·라이선스·권한 임베드'=DRM. 📝 기출 기출 6 💡 DLP=나가는 걸 막는다 / DRM=나가도 못 연다. 둘이 함께면 데이터 보호 이중 라인.
대단원 5 — 통합 관제·신경향
SIEM·SOAR·XDR — 통합 관제 세 묶음 ·신경향·간헐·
[정의] 솔루션이 많아지면 알람이 쏟아진다 → 통합 관제가 필요하다. SIEM(수집·분석) · SOAR(자동 대응) · XDR(확장 탐지).
[표] 통합 관제 3종
| 솔루션 | 한 줄 정의 |
|---|---|
| SIEM | 보안 로그·이벤트 통합 수집 + 상관관계(Correlation) 분석 |
| SOAR | 플레이북(Playbook) 기반 보안 운영 자동화·대응 |
| XDR | EDR 확장 — 종단 + 네트워크 + 클라우드 통합 탐지 |
🔑 암기 SIEM=로그 통합, SOAR=자동 대응, XDR=확장 탐지. 등장 순서 SIEM → SOAR → XDR (각 역할 병렬 운영). ⚠️ 함정 SIEM(수집·분석)과 SOAR(자동 대응)를 혼동 ❌. SIEM이 '이상 감지' 알람을 울리면, SOAR가 플레이북대로 IP 차단·격리·보고서 생성까지 자동 처리. 🎯 빈출 한 줄 정의 매칭. 신경향·간헐. 💡 SIEM=종합 관제실 모니터 벽(방화벽·IDS/IPS·EDR·WAF 로그가 한 화면에) / SOAR=대응 매뉴얼 자동 실행.
Zero Trust·NAC·MITRE ATT&CK ·신경향·간헐·
[정의] 경계 보안의 한계를 넘는 신경향 3종.
[표] 신경향 3종
| 항목 | 한 줄 정의 |
|---|---|
| Zero Trust | 'Never Trust, Always Verify' — 내부망도 매 요청 검증 |
| NAC | 네트워크 접속 통제 — 인증 안 된 단말 차단(IEEE 802.1X) |
| MITRE ATT&CK | 공격자 전술·기법(TTP) 매핑 프레임워크 |
🔑 암기 Zero Trust = 'Never Trust, Always Verify'(이 영문 문장이 정답을 가른다). NAC 핵심 = IEEE 802.1X(포트 기반 접근 제어). MITRE ATT&CK = TTP(Tactics·Techniques·Procedures). ⚠️ 함정 전통 보안은 '내부망=안전'으로 가정 → Zero Trust는 그 가정을 버리고 내부에서도 매번 검증. NAC은 인증 안 된 단말을 격리 VLAN으로 떨어뜨린다. 🎯 빈출 Zero Trust 영문 문장, NAC=802.1X, ATT&CK=TTP. 신경향으로 빈도 상승. 💡 함께 등장하는 ZTNA·SASE도 '경계 없는 보안'이라는 같은 철학 — SASE는 NGFW·ZTNA·클라우드 보안을 클라우드에서 하나로 묶은 모델.
다층 방어 종합 — Defense in Depth ·종합·매회·
[정의] 단일 솔루션으로는 못 막는다 → 계층마다 방패를 겹쳐 쌓는 다층 방어. 50강 공격(창)과 51강 방패를 짝으로 매핑한다.
[표] 계층별 다층 방어 흐름
| 순서 | 계층 | 솔루션 | 역할 |
|---|---|---|---|
| 1 | 경계 | 방화벽/NGFW | 3·4계층 차단 |
| 2 | 네트워크 | IPS | 시그니처·행동 능동 차단 |
| 3 | 웹 | WAF | 7계층 웹 전문 |
| 4 | 종단 | EDR | 행위 탐지·격리 |
| 5 | 데이터 | DLP | 유출 차단 |
| 6 | 관제 | SIEM/SOAR | 통합 관제·자동 대응 |
[표] 공격 ↔ 방패 매핑(50강 회수)
| 공격(50강) | 효과적 방패 |
|---|---|
| SQL Injection · XSS · CSRF | WAF |
| 랜섬웨어 신종 · 파일리스 | EDR |
| 데이터 유출(이중 협박형) | DLP |
| Webshell · 파일 업로드 | WAF + NGFW |
| 인젝션 4대장 | WAF + IPS |
🔑 암기 경계 → 네트워크 → 웹 → 종단 → 데이터 → 관제 순으로 겹겹이. 공격↔방패 — SQLi·XSS=WAF, 랜섬웨어=EDR, 유출=DLP. ⚠️ 함정 '보안 솔루션 하나로 모든 공격을 막을 수 있다' ❌ → 다층 방어(Defense in Depth)가 필수. 🎯 빈출 솔루션 배치 순서·공격-방패 매칭. 매 회차 합산 0.5~1문제. 💡 인터넷에서 들어온 트래픽이 경계 → 네트워크 → 웹 → 종단 → 데이터 → 관제 6겹을 차례로 통과한다.
기출 다지기
[기출 1 출제] 방화벽(Firewall)의 발전 과정에 대한 설명으로 옳은 것은? (옳은 것 고르기)
- ① 1세대 패킷 필터링은 응용 계층의 페이로드까지 검사한다
- ② 2세대 스테이트풀 인스펙션은 연결 상태(State Table)를 추적한다
- ③ 3세대 응용 게이트웨이는 상태 추적 기능이 없다
- ④ 4세대 NGFW는 1·2세대의 단순 패킷 필터링만 수행한다
정답 및 해설 보기
정답: ② 2세대 스테이트풀 인스펙션은 연결 상태를 추적한다
| 보기 | 판정 | 해설 |
|---|---|---|
| ① 1세대=페이로드 검사 | ❌ | 1세대(패)는 헤더만. 페이로드는 3세대(응)부터 |
| ② 2세대=연결 상태 추적 | ✅ | 스테이트풀 = State Table |
| ③ 3세대=상태 추적 없음 | ❌ | 프록시 방식이라 상태 추적 있음. 없는 건 1세대뿐 |
| ④ 4세대=단순 필터링만 | ❌ | 전 세대 통합 + IPS·AV |
🔑 암기 ★패스응하★ — '스테이트풀'이라는 이름 자체가 '상태를 기억한다'는 뜻. 상태 추적이 안 되는 건 오직 1세대.
[기출 2 출제] 침입탐지시스템(IDS)과 침입방지시스템(IPS)에 관한 설명으로 옳지 않은 것은? (옳지 않은 것 고르기)
- ① IDS는 침입을 탐지하고 알람을 울린다
- ② IPS는 침입을 탐지하고 자동으로 차단까지 한다
- ③ IDS는 인라인(Inline) 방식으로 배치되어 트래픽 경로상에서 동작한다
- ④ IPS는 오탐 시 정상 트래픽도 차단될 수 있다
정답 및 해설 보기
정답: ③ IDS는 인라인 방식으로 배치된다
| 보기 | 판정 | 해설 |
|---|---|---|
| ① IDS=탐지·알람 | ✅ 옳음 | D = Detection |
| ② IPS=탐지+차단 | ✅ 옳음 | P = Prevention |
| ③ IDS=인라인 | ❌ 정답 | IDS는 미러링(Tap). 인라인은 IPS |
| ④ IPS 오탐 시 정상 차단 | ✅ 옳음 | 인라인이라 생기는 부작용 |
🔑 암기 D=탐지(미러링·IDS), P=차단(인라인·IPS). 위치 뒤바꾸기가 단골 함정.
[기출 3 출제] IPSec의 AH와 ESP에 관한 설명으로 옳은 것은? (옳은 것 고르기)
- ① AH는 기밀성을 제공한다
- ② ESP는 무결성과 인증만 제공한다
- ③ AH는 무결성·인증을 제공하지만 기밀성은 제공하지 않는다
- ④ AH와 ESP는 동시에 사용할 수 없다
정답 및 해설 보기
정답: ③ AH는 무결성·인증을 제공하지만 기밀성은 제공하지 않는다
| 보기 | 판정 | 해설 |
|---|---|---|
| ① AH=기밀성 | ❌ | AH는 '무인' — 기밀성 X |
| ② ESP=무결성·인증만 | ❌ | ESP는 '기무인' — 기밀성까지 |
| ③ AH=무결성·인증 O, 기밀성 X | ✅ | '무인' 그대로 |
| ④ 동시 사용 불가 | ❌ | 함께 사용 가능(보안 강화) |
🔑 암기 ★AH=무인, ESP=기무인★ — 기밀성이 들어가면 ESP, 빠지면 AH.
[기출 4 출제] VPN에 대한 설명으로 옳지 않은 것은? (옳지 않은 것 고르기)
- ① IPSec VPN은 OSI 3계층에서 동작한다
- ② SSL VPN은 브라우저 기반으로 설치 부담이 적다
- ③ IPSec은 AH와 ESP 두 프로토콜을 사용한다
- ④ SSL VPN은 OSI 3계층에서 동작하며 IP 패킷 전체를 암호화한다
정답 및 해설 보기
정답: ④ SSL VPN은 OSI 3계층에서 동작하며 IP 패킷 전체를 암호화한다
| 보기 | 판정 | 해설 |
|---|---|---|
| ① IPSec=3계층 | ✅ 옳음 | 3계층, AH·ESP |
| ② SSL VPN=브라우저 | ✅ 옳음 | 4계층, 설치 부담 적음 |
| ③ IPSec=AH·ESP | ✅ 옳음 | 두 프로토콜 사용 |
| ④ SSL VPN=3계층·IP 전체 암호화 | ❌ 정답 | SSL은 4계층·애플리케이션 트래픽. 3계층·IP 전체는 IPSec 터널 모드 |
🔑 암기 IPSec=3, SSL=4. 숫자 하나(3 vs 4)면 구분된다.
[기출 5 출제] 침입탐지시스템(IDS)의 이상 탐지(Anomaly Detection)에 대한 설명으로 옳은 것은? (옳은 것 고르기)
- ① 이미 알려진 공격 패턴과 매칭하여 탐지한다
- ② 시그니처 데이터베이스 갱신이 필수적이다
- ③ 오탐(False Positive)이 거의 발생하지 않는다
- ④ 정상 행위를 학습한 후 편차를 탐지하므로 Zero-day 대응이 가능하다
정답 및 해설 보기
정답: ④ 정상 행위를 학습한 후 편차를 탐지하므로 Zero-day 대응이 가능하다
| 보기 | 판정 | 해설 |
|---|---|---|
| ① 알려진 패턴 매칭 | ❌ | 그건 오용 탐지(시그니처) |
| ② 시그니처 DB 갱신 | ❌ | 역시 오용 탐지 특성 |
| ③ 오탐 거의 없음 | ❌ | 이상 탐지는 오탐이 많은 게 단점 |
| ④ 정상 학습+편차+Zero-day | ✅ | 이상 탐지의 핵심 |
🔑 암기 ★오=시그니처, 이=행동★ — '학습·편차·행동·Zero-day'가 보이면 이상 탐지.
[기출 6 출제] DLP(Data Loss Prevention)에 대한 설명으로 옳은 것은? (옳은 것 고르기)
- ① 디지털 콘텐츠의 저작권을 보호하기 위한 기술이다
- ② 민감 데이터의 외부 유출을 방지하기 위해 이메일·USB·클라우드 등을 감시한다
- ③ 콘텐츠 자체에 암호화와 접근 권한을 임베드한다
- ④ 주로 영상·이북·소프트웨어 라이선스 보호에 사용된다
정답 및 해설 보기
정답: ② 민감 데이터의 외부 유출을 방지하기 위해 이메일·USB·클라우드 등을 감시한다
| 보기 | 판정 | 해설 |
|---|---|---|
| ① 저작권 보호 | ❌ | DRM 설명 |
| ② 유출 방지·감시 | ✅ | DLP의 정확한 정의 |
| ③ 콘텐츠 암호화·권한 임베드 | ❌ | DRM 설명 |
| ④ 영상·이북·라이선스 보호 | ❌ | DRM 설명 |
🔑 암기 DLP=유출(출구), DRM=권한(콘텐츠). ①③④가 전부 DRM이니 소거법으로도 ②.
[기출 7 출제] 다음 설명에 해당하는 보안 솔루션은? (해당하는 것 고르기)
네트워크 및 호스트에서 발생하는 비정상적인 활동을 탐지하여 관리자에게 경고하지만, 자체적으로 차단 기능은 수행하지 않는 시스템이다.
- ① 방화벽(Firewall)
- ② IPS(Intrusion Prevention System)
- ③ IDS(Intrusion Detection System)
- ④ VPN(Virtual Private Network)
정답 및 해설 보기
정답: ③ IDS(Intrusion Detection System)
| 보기 | 판정 | 해설 |
|---|---|---|
| ① 방화벽 | ❌ | Rule 기반 차단을 수행 |
| ② IPS | ❌ | 탐지 + 차단까지 함 |
| ③ IDS | ✅ 정답 | 탐지·경고만, 차단 X |
| ④ VPN | ❌ | 암호화 통신, 탐지와 무관 |
🔑 암기 '탐지·경고 + 차단 X'=IDS, '탐지+차단'=IPS, 'Rule 허용/차단'=방화벽, '암호화 터널'=VPN. 지문 키워드 한 단어가 정답을 결정.
[기출 8 출제] WAF(Web Application Firewall)에 대한 설명으로 옳은 것은? (옳은 것 고르기)
- ① OSI 7계층에서 HTTP 요청을 분석하여 SQL Injection·XSS 등 웹 공격을 차단한다
- ② OSI 3·4계층에서 IP·포트만으로 트래픽을 허용·차단한다
- ③ 네트워크 트래픽을 복사(미러링)하여 탐지만 수행하고 차단은 하지 않는다
- ④ 종단(PC·서버)의 행위를 기반으로 악성코드를 탐지·격리한다
정답 및 해설 보기
정답: ① OSI 7계층에서 HTTP 요청을 분석하여 웹 공격을 차단한다
| 보기 | 판정 | 해설 |
|---|---|---|
| ① 7계층 HTTP 분석·웹 공격 차단 | ✅ 정답 | WAF 정의(OWASP CRS 룰셋) |
| ② 3·4계층 IP·포트 차단 | ❌ | 일반 방화벽 설명 |
| ③ 미러링·탐지만 | ❌ | IDS 설명 |
| ④ 종단 행위 기반 탐지·격리 | ❌ | EDR 설명 |
🔑 암기 WAF=7계층 웹 전문. 일반 방화벽(3·4계층)·IDS(미러링 탐지)·EDR(종단 행위)과 구분 — 50강 ★준검권W★의 W.
한 장 요약
51강 두음 3종 + 핵심 대비 2종 — 시험장 30초 즉답 카드
| 두음 / 대비 | 풀이 | 한 줄 |
|---|---|---|
| ★패스응하★ | 방화벽 4세대 | 패킷필터링 → 스테이트풀 → 응용게이트웨이 → 하이브리드 |
| ★오=시그니처, 이=행동★ | IDS 탐지 기법 | 오용=시그니처 / 이상=행동·Zero-day |
| ★AH=무인, ESP=기무인★ | IPSec 프로토콜 | AH=무결성+인증 / ESP=+기밀성 |
| IDS vs IPS | 결정적 차이 | D=탐지(미러링) / P=차단(인라인) |
| IPSec vs SSL | VPN 계층 | IPSec=3계층(AH·ESP) / SSL=4계층(브라우저) |
핵심 매핑 — 즉답
| 질문 | 즉답 |
|---|---|
| 안전한 방화벽 기본 정책 | Default Deny |
| 공개 서버(웹·메일)를 두는 영역 | DMZ |
| 상태 추적이 안 되는 방화벽 세대 | 1세대(패킷 필터링) |
| Zero-day 대응 IDS 탐지 기법 | 이상 탐지(행동 기반) |
| 기밀성을 제공하는 IPSec 프로토콜 | ESP |
| 웹 공격(SQLi·XSS) 1차 방어 | WAF(7계층) |
| 파일리스·신종 랜섬웨어 방어 | EDR(행위 기반) |
| 데이터 유출 차단 | DLP |
| 보안 로그 통합 관제 | SIEM |
| Never Trust, Always Verify | Zero Trust |
| NAC 핵심 표준 | IEEE 802.1X |
핵심 함정 (모두 X — 보기에 나오면 오답)
| 오답 ❌ | 정답 ✅ |
|---|---|
| IDS가 차단한다 | 탐지만(차단은 IPS) |
| IDS는 인라인 배치 | 미러링(인라인은 IPS) |
| 1세대가 페이로드까지 검사 | 헤더만(페이로드는 3세대부터) |
| AH가 기밀성(암호화) 제공 | 무결성·인증만(기밀성은 ESP) |
| SSL VPN = 3계층 | 4계층(3계층은 IPSec) |
| 시그니처 기반이 Zero-day 대응 | 이상(행동) 탐지만 |
| WAF = 3·4계층 | 7계층 |
| DLP가 콘텐츠 권한 제어 | 유출 차단(권한은 DRM) |
| 단일 솔루션으로 모든 공격 방어 | 다층 방어 필수 |
연결 지도: 47강 ★기무가★(CIA) → VPN=기밀성·무결성. 50강 웹 공격(★웹3=인XC★) → WAF, 랜섬웨어·파일리스(★랜=암잠신★) → EDR, 이중 협박형 유출 → DLP, ★준검권W★의 W → WAF. 49강 네트워크 공격(DDoS·스니핑) → 방화벽·IPS 능동 차단. 19강 IPSec(★AH=무인, ESP=기무인★·★터·전★ 모드)·SSL → 51강 본격 분해. 51강 방패(보안 솔루션) → 52강 접근 통제(MAC·DAC·RBAC·AAA) — '무엇으로 막느냐'에서 '누가 무엇에 접근할 수 있느냐'로, 권한의 규칙으로 잇는다.
51강 한 문장: "방화벽·IDS·IPS·VPN·WAF·EDR·DLP — 단일 솔루션으로는 못 막고, 계층마다 방패를 겹쳐 다층 방어로 쌓는다."
