위험 평가 접근방법에 대한 설명으로 옳지 않은 것은?
- 1
기준(baseline) 접근법은 기준 문서, 실무 규약, 업계 최신 실무를 이용하여 시스템에 대한 가장 기본적이고 일반적인 수준에서의 보안 통제 사항을 구현하는 것을 목표로 한다.
오답 이유기준선 접근은 조직·업계의 표준 통제를 먼저 적용해 최소 보호 수준을 빠르게 확보한다. - 2
비정형(informal) 접근법은 구조적인 방법론에 기반하지 않고 전문가의 지식과 경험에 따라 위험을 분석하는 것으로, 비교적 신속하고 저비용으로 진행할 수 있으나 특정 전문가의 견해 및 편견에 따라 왜곡될 우려가 있다.
오답 이유비정형 접근은 전문가 경험에 의존해 빠르고 저렴하지만 누락·편향 위험이 있다. - 3
상세(detailed) 위험 분석은 정형화되고 구조화된 프로세스를 사용하여 상세한 위험 평가를 수행하는 것으로, 많은 시간과 비용이 드는 단점이 있는 반면에 위험에 따른 손실과 보안 대책의 비용 간의 적절한 균형을 이룰 수 있는 장점이 있다.
오답 이유상세 분석은 자산·위협·취약성·영향을 구조적으로 평가해 비용이 크지만 위험에 맞춘 통제를 선택할 수 있다. - 4
복합(combined) 접근법은 상세 위험 분석을 제외한 기준 접근법과 비정형 접근법 두 가지를 조합한 것으로 저비용으로 빠른 시간 내에 필요한 통제 수단을 선택해야 하는 상황에서 제한적으로 활용된다.
정답 근거복합 접근은 기준선으로 전반을 보호한 뒤 중요 영역에 상세 분석을 적용하는 방식이므로 상세 분석을 제외한다는 설명이 틀렸다.
정답 4번
복합 접근법은 우선 기준선 등으로 빠르게 통제를 적용한 뒤 중요·고위험 영역에 상세 위험분석을 결합한다. 상세 위험분석을 제외하고 기준선과 비정형만 조합한다는 ④는 개념을 지나치게 제한했다.
콘텐츠 정보
- 자료 유형
- 공개 기출
- 검수 상태
- 자동 검사 완료
- 해설 작성·검수
- 정처LAB 자동 검사
- 최종 검수
- 2026-07-26
정보보안 공격·암호·접근통제 정리
보안 목표, 암호 방식, 웹 공격과 대응책을 원인·대응 관계로 학습합니다.
- 전자서명은 송신자 인증·무결성·부인방지를 제공한다.
- 해시는 일반적으로 복호화 대상이 아니다.
같은 과목 학습 문제 12개
2021년 1회 · 1번겉으로는 유용한 프로그램으로 보이지만 사용자가 의도하지 않은 악성 루틴이 숨어 있어서 사용자가 실행시키면 동작하는 악성 소프트웨어는?
능동적 공격에 해당하는 것만을 모두 고르면?
분산 서비스 거부(DDoS) 공격에 대한 설명으로 옳지 않은 것은?
부인방지 서비스를 제공하기 위한 전자서명에 대한 설명으로 옳지 않은 것은?
다음은 IT 보안 관리를 위한 국제 표준(ISO/IEC 13335)의 위험 분석 방법에 대한 설명이다. ㉠~㉢에 들어갈 용어를 바르게 연결한 것은?
다음에서 설명하는 크로스사이트 스크립팅(XSS) 공격의 유형은?
SHA 알고리즘에서 사용하는 블록 크기와 출력되는 해시의 길이를 바르게 연결한 것은?
데이터베이스 접근 권한 관리를 위한 DCL(Data Control Language)에 속하는 명령으로 그 설명이 옳은 것은?
타원곡선 암호시스템(ECC)은 타원곡선 이산대수의 어려움을 이용한다. 그림과 같이 실수 위에 정의된 타원곡선과 타원곡선 상의 두 점 P와 R이 주어진 경우, R = kP를 만족하는 정수 k의 값은? (단, 점선은 타원곡선의 접선, 점을 연결하는 직선 또는 수직선을 나타낸다)
「개인정보 보호법」상 가명정보의 처리에 관한 특례에 대한 사항으로 옳지 않은 것은?
시스템 내 하드웨어의 구동, 서비스의 동작, 에러 등의 다양한 이벤트를 선택ㆍ수집하여 로그로 저장하고 이를 다른 시스템에 전송할 수 있도록 해 주는 유닉스의 범용 로깅 메커니즘은?
공개키 암호시스템에 대한 설명으로 옳은 것만을 모두 고르면?