정보시스템 구축관리 · 오답노트
2025년 1회
데이터의 송수신· 사실을 증명할 수 있도록 송수신· 증거를 제공해야 한다는 보안 요소는?
핵심 해설
정보보안의 기본 3요소는 기밀성(Confidentiality)·무결성(Integrity)·가용성(Availability)이며, 여기에 인증(Authentication)과 부인 방지(Non-repudiation)를 더해 확장 요소로 다룬다. 이 중 송신자가 '보낸 적 없다', 수신자가 '받은 적 없다'고 발뺌하지 못하도록 증거를 남기는 것이 부인 방지이다. 전자서명은 송신자의 개인키로 서명해 본인만 만들 수 있는 값을 남기므로 부인 방지를 구현하는 대표 수단이다. 문제의 '송수신 사실을 증명할 증거를 제공한다'가 곧 부인 방지의 정의이다.
보기별 해설
정리
악성코드의 유형 중 다른 컴퓨터의 취약점을 이용하여 스스로 전파하 거나 메일로 전파되며 스스로를 증식하는 것은?
핵심 해설
악성코드는 자기 복제와 전파 방식으로 분류한다. 바이러스는 숙주 파일에 기생해 사용자가 파일을 실행해야 감염되지만, 웜(Worm)은 숙주 없이 독립 실행되며 네트워크 취약점이나 메일을 통해 스스로 복제·전파한다. 트로이 목마는 정상 프로그램으로 위장하지만 자기 복제 능력이 없다. 문제의 '취약점을 이용해 스스로 전파하고 스스로 증식한다'가 웜의 정의이다.
보기별 해설
정리
다음 중 소프트웨어 비용 산정에 대한 설명으로 옳지 않은 것은?
핵심 해설
소프트웨어 비용 산정 기법은 크게 하향식과 상향식으로 나뉜다. 하향식은 전문가 감정 기법과 델파이(Delphi) 기법처럼 전체를 먼저 보고 경험적으로 추정하는 방식이고, 상향식은 LOC(원시 코드 라인 수) 기법, 개발 단계별 인월수 기법, 수학적 산정 기법(COCOMO, Putnam, 기능점수 FP)처럼 세부 작업을 산정해 합산하는 방식이다. 즉 표준 분류 축은 '하향식·상향식' 두 가지이며 '혼합식'이라는 정식 분류는 두지 않는다. 따라서 상향식·하향식·혼합식으로 나눈다는 2번 서술이 틀렸다.
보기별 해설
정리
프로젝트에 내재된 위험 요소를 인식하고 그 영향을 분석하여 이를 관리하는 활동으로서프로젝트를, 성공시키기 위하여 위험 요소를 사전에 예측대비하는, 모든 기술과 활동을 포함하는 것은?
핵심 해설
위험 분석(Risk Analysis)은 프로젝트에 내재된 위험 요소를 식별(Identification)하고, 발생 확률과 영향도를 산정해 우선순위를 매기며, 회피·전가·완화·수용 등의 대응책을 수립하는 활동이다. 소프트웨어 생명주기 모형 중 나선형(Spiral) 모형이 매 주기마다 위험 분석을 필수 태스크로 두는 이유도 여기에 있다. 문제의 '위험 요소를 인식하고 영향을 분석해 사전에 예측·대비하는 모든 기술과 활동'이 곧 위험 분석의 정의이다.
보기별 해설
정리
국내 IT 서비스 경쟁력 강화를 목표로 개발되었으며 인프라 제어 및 관리 환경실행, 환경개발, 환경서비스, 환경운영, 환경으로 구성되어 있는 개방형 클라우드 컴퓨팅 플랫폼은?
핵심 해설
PaaS-TA는 국내 IT 서비스 경쟁력 강화를 목표로 과학기술정보통신부와 정보통신산업진흥원(NIPA)이 주관해 개발한 개방형 클라우드 컴퓨팅 플랫폼(PaaS)이다. 이름은 '플랫폼에 올라타(TA)'라는 뜻으로, 인프라 제어 및 관리 환경, 실행 환경, 개발 환경, 서비스 환경, 운영 환경의 다섯 환경으로 구성된다. 국산 오픈소스 PaaS라는 점과 5개 환경 구성이 문제 지문과 그대로 일치한다.
보기별 해설
정리
다음 암호 알고리즘 중 성격이 다른 하나는?
핵심 해설
암호 알고리즘은 복호화 가능 여부로 양방향(암호화)과 단방향(해시)으로 나뉜다. MD4·MD5·SHA-1은 임의 길이 입력을 고정 길이 값으로 축약하는 단방향 해시 함수로, 무결성 검증과 전자서명에 쓰이며 원문 복원이 불가능하다. 반면 AES는 128비트 블록 단위로 처리하는 대칭키 블록 암호로, 같은 키로 암호화·복호화하는 양방향 알고리즘이다. 따라서 분류 축이 다른 하나는 AES이다.
보기별 해설
정리
최대 홉수를 15로 제한한 라우팅 프로토콜은?
핵심 해설
라우팅 프로토콜은 경로 결정 방식에 따라 거리 벡터(Distance Vector)와 링크 상태(Link State)로 나뉜다. RIP(Routing Information Protocol)은 대표적인 거리 벡터 프로토콜로 홉 수(Hop Count)를 경로 비용으로 쓰며, 최대 홉 수를 15로 제한하고 16 이상은 도달 불가(Infinity)로 간주해 루프를 막는다. 이 때문에 소규모 네트워크에만 적용할 수 있다. 홉 수 15 제한이라는 조건이 곧 RIP의 특징이다.
보기별 해설
정리
COCOMO 모델의 프로젝트 유형으로 거리가 먼 것은?
핵심 해설
COCOMO(COnstructive COst MOdel)는 Boehm이 제안한 LOC 기반 비용 추정 모형으로, 소프트웨어 규모와 성격에 따라 프로젝트 유형을 Organic(조직형), Semi-detached(반분리형), Embedded(내장형) 세 가지로 나눈다. 노력 산정식은 Organic이 PM = 2.4×(KDSI)^1.05로 5만 라인 이하 일괄 자료 처리·업무용, Semi-detached가 PM = 3.0×(KDSI)^1.12로 30만 라인 이하 컴파일러·트랜잭션 처리, Embedded가 PM = 3.6×(KDSI)^1.20으로 30만 라인 이상 실시간 처리·미사일 유도 시스템에 해당한다. Sequential은 이 세 유형에 없는 명칭이다.
보기별 해설
정리
개인키 암호화 기법으로 옳지 않은 것은?
핵심 해설
암호 알고리즘은 키의 사용 방식에 따라 대칭키(개인키·비밀키)와 비대칭키(공개키)로 나뉜다. 대칭키는 암호화 키와 복호화 키가 같아 속도가 빠르지만 키 분배가 어렵고, DES·3DES·AES·IDEA·SEED·ARIA·LEA(블록)와 RC4·LFSR(스트림)이 여기 속한다. 비대칭키는 공개키로 암호화하고 개인키로 복호화하며 RSA(소인수분해), Diffie-Hellman·ElGamal·DSA(이산대수), ECC(타원곡선 이산대수)가 대표적이다. RSA만 공개키 방식이므로 개인키 암호화 기법이 아니다.
보기별 해설
정리
다음 중 소프트웨어 개발 보안 생명주기 방법론이 아닌 것은?
핵심 해설
소프트웨어 개발 보안 생명주기(Secure SDLC) 방법론은 설계·구현 단계부터 보안을 내재화하려는 방법론으로, CLASP, SDL, Seven Touchpoints가 대표적이다. 반면 PIMS(Personal Information Management System, 개인정보보호 관리체계)는 조직이 개인정보를 안전하게 관리하는지 심사·인증하는 인증제도이며, 이후 ISMS와 통합되어 ISMS-P로 운영된다. 즉 PIMS는 개발 방법론이 아니라 관리체계 인증제도이므로 성격이 다르다.
보기별 해설
정리
간트 차트(Gantt Chart)에 대한 설명으로 틀린 것은?
핵심 해설
간트 차트(Gantt Chart)는 프로젝트의 각 작업을 세로축에, 시간을 가로축에 두고 수평 막대로 표현하는 일정 관리 도구이다. 막대의 시작점과 끝점은 작업의 착수일과 종료일을, 막대의 길이는 그 작업에 소요되는 기간(Duration)을 나타낸다. 시간선 차트(Time Line Chart)라고도 하며 자원 배치 계획이나 진척 상황 파악에 유용하고, CPM 네트워크로부터 도출할 수 있다. 막대 길이가 인원수를 나타낸다는 4번 서술이 틀렸다.
보기별 해설
정리
다음에서 설명하는 소프트웨어 정의 기술(SDx)는? ㆍ가상화를 적용하여 필요한 공간만큼 나눠 사용할 수 있 도록 하며 서버 가상화와 유사함 ㆍ컴퓨팅 소프트웨어로 규정하는 데이터 스토리지 체계이 며, 일정 조직 내 여러 스토리지를 하나처럼 관리하고 운용하는 컴퓨터 이용 환경 ㆍ스토리지 자원을 효율적으로 나누어 쓰는 방법으로 이해 할 수 있음
핵심 해설
SDx(Software Defined everything)는 하드웨어 자원을 소프트웨어로 정의·제어하는 기술의 총칭으로, SDN(네트워크), SDS(스토리지), SDDC(데이터센터) 등이 있다. 이 중 SDS(Software Defined Storage)는 물리적 스토리지 장비를 가상화해 조직 내 여러 스토리지를 하나의 풀처럼 통합 관리하고, 필요한 용량만큼 논리적으로 나눠 쓰게 하는 기술이다. 지문의 '가상화로 필요한 공간만큼 분할', '여러 스토리지를 하나처럼 관리·운용'이 SDS의 정의와 일치한다.
보기별 해설
정리
대칭 암호 알고리즘과 비대칭 암호 알고리즘에 대한 설명으로 틀린 것은?
핵심 해설
대칭 암호는 암호화 키와 복호화 키가 같은 방식으로 연산이 단순해 속도가 빠르지만, 통신 전에 비밀키를 안전하게 전달하는 키 교환·분배 문제가 반드시 발생하고 사용자 n명이면 n(n-1)/2개의 키가 필요하다. 비대칭 암호는 공개키와 개인키 쌍을 써서 키 분배 문제를 해결하고 개인키 서명으로 인증·전자서명·부인 방지를 제공하지만 속도가 느리다. 따라서 '대칭 암호는 키 교환이 필요하지 않다'는 2번 서술이 사실과 반대이다.
보기별 해설
정리
나선형(Spiral) 모형의 주요 태스크에 해당되지 않는 것은?
핵심 해설
나선형(Spiral) 모형은 Boehm이 제안한 생명주기 모형으로, 위험을 최소화하기 위해 나선을 돌듯 여러 번의 주기를 반복하며 시스템을 점진적으로 완성한다. 한 주기는 계획 및 정의(목표 설정) → 위험 분석 → 개발(공학적 개발) → 고객 평가의 네 태스크로 이루어지며, 이 과정을 요구가 충족될 때까지 반복한다. 버전 관리는 형상 관리(SCM)의 활동이므로 나선형 모형의 주요 태스크가 아니다.
보기별 해설
정리
소프트웨어 재공학의 주요 활동 중 기존 소프트웨어를 다른 운영체제 나 하드웨어 환경에서 사용할 수 있도록 변환하는 것은?
핵심 해설
소프트웨어 재공학(Re-engineering)은 기존 소프트웨어를 버리지 않고 재구성해 유지보수성과 생산성을 높이는 활동으로, 주요 활동은 분석(Analysis), 재구성(Restructuring), 역공학(Reverse Engineering), 이식(Migration)의 네 가지이다. 이 중 이식은 기존 소프트웨어를 다른 운영체제나 하드웨어 등 새로운 환경에서 동작하도록 옮기는 활동이다. 문제의 '다른 운영체제나 하드웨어 환경에서 사용할 수 있도록 변환'이 곧 이식의 정의이다.
보기별 해설
정리
강제 접근통제(MAC)의 보안 모델 중 서로 이해 충돌 관계에 있는 객체 간의 정보 접근을 통제하는 모델은?
핵심 해설
강제 접근통제(MAC)의 보안 모델은 보호 목적에 따라 나뉜다. 기밀성 보호에는 벨-라파듈라(BLP) 모델, 무결성 보호에는 비바·클락-윌슨 모델, 이해 충돌 방지에는 만리장성(Chinese Wall) 모델이 쓰인다. 만리장성 모델은 브루어-내시(Brewer-Nash) 모델이라고도 하며, 컨설턴트가 경쟁 관계에 있는 두 회사의 자료를 동시에 열람하지 못하도록 이미 접근한 정보와 이해 충돌 관계인 데이터에 벽을 세운다. 문제의 '서로 이해 충돌 관계에 있는 객체 간 정보 접근 통제'가 곧 이 모델이다.
보기별 해설
정리
소프트웨어 개발 방법론의 테일러링(Tailoring)과 관련한 설명으로 틀린 것은?
핵심 해설
테일러링(Tailoring)은 표준 개발 방법론을 프로젝트의 규모·특성·환경에 맞게 절차, 산출물, 기법 등을 추가·삭제·수정해 최적화하는 활동이다. 관리 측면의 목적은 최단 기간에 안정적으로 프로젝트를 진행하도록 사전 위험을 식별·제거하는 것이고, 기술 측면의 목적은 프로젝트에 최적화된 기법과 도구를 도입하는 것이다. 테일러링은 예상되는 변화를 미리 반영해 방법론을 조정하는 활동이므로, 변화를 배제하고 신속히 진행해야 한다는 1번 서술이 취지에 어긋난다.
보기별 해설
정리
Public 메소드로부터 Private 배열이 반환될 경우 발생하는 문제점으 로 가장 옳은 것은?
핵심 해설
Java 같은 언어에서 배열은 참조(reference) 타입이므로, public 메소드가 private 배열 필드를 그대로 return하면 배열 자체가 복사되지 않고 그 주소(참조)가 외부로 전달된다. 그 결과 호출자가 받은 참조로 원본 배열의 원소를 직접 수정할 수 있어 private 선언에 의한 캡슐화가 무너진다. 이는 소프트웨어 개발 보안 약점 중 '캡슐화' 유형에 해당하며, 해결책은 배열의 복사본(clone 또는 Arrays.copyOf)을 반환하거나 읽기 전용 뷰를 제공하는 것이다.
보기별 해설
정리
해쉬(Hash) 기법에 대한 설명으로 틀린 것은?
핵심 해설
해시(Hash) 함수는 임의 길이의 입력을 고정 길이의 해시값(메시지 다이제스트)으로 변환하는 단방향 함수로, 해시값에서 원문을 복원할 수 없다. 용도는 메시지 무결성 검증, 전자서명, 비밀번호 저장 등이며 대표 알고리즘은 MD5, SHA 계열, HAVAL, N-NASH, SNEFRU이다. 반면 공개키 암호의 키 생성은 소인수분해나 이산대수 같은 수학적 난제에 기반해 이루어지지 해시 함수로 하지 않는다. 따라서 2번 서술이 틀렸다.
보기별 해설
정리
DoS(Denial of Service) 공격과 관련한 내용으로 틀린 것은?
핵심 해설
DoS(Denial of Service)는 시스템 자원을 고갈시켜 정상 서비스를 방해하는 공격으로, 보안 3요소 중 가용성을 침해한다. Smurf 공격은 출발지 IP를 피해자 주소로 위조한 ICMP Echo Request를 브로드캐스트 주소로 보내, 그 네트워크의 모든 호스트가 피해자에게 Echo Reply를 쏟아붓게 만드는 증폭 공격이다. 즉 멀티캐스트가 아니라 다이렉트 브로드캐스트를 이용하며, 피해자가 패킷을 보내는 것이 아니라 피해자가 응답 폭주를 받는 구조이다. 따라서 2번 서술이 틀렸다.