자격증 정복/정보보안(산업)기사

정보보안기사 실기 D-2 오전 — 애플리케이션보안 + 암호학 핵심 정리

올드 IT직장인 2026. 7. 23. 18:34

정보보안기사 실기 D-2 오전 — 애플리케이션보안 + 암호학 핵심 정리

D-2 오전입니다.
애플리케이션보안과 암호학은 출제 비중이 높은 파트예요.
특히 웹 취약점은 실무에서 직접 다루는 영역이라 이해가 빠를 거예요.


웹 취약점 3대장 ⭐⭐⭐⭐⭐ (매 회차 출제)

SQL 인젝션

원리: 입력값에 SQL 구문을 삽입해 DB를 조작
예시: ' OR '1'='1  → 인증 우회
      '; DROP TABLE users; --  → 테이블 삭제

 

 

종류:

Error Based       = 에러 메시지로 DB 구조 파악
Union Based       = UNION SELECT로 다른 테이블 조회
Blind             = T/F 응답 차이로 정보 추출
Time Based Blind  = 응답 지연(sleep)으로 정보 추출

 

 

대응:

PreparedStatement (파라미터 바인딩) ← 가장 효과적
입력값 유효성 검사 / 특수문자 필터링
최소 권한 DB 계정 사용
에러 메시지 노출 금지

XSS (Cross-Site Scripting)

원리: 공격자가 삽입한 스크립트가 다른 사용자 브라우저에서 실행

 

 

종류:

Stored XSS    = DB에 저장 → 다른 사용자 조회 시 실행 (위험도 높음)
Reflected XSS = URL 파라미터에 포함 → 즉시 반사
DOM Based XSS = JS가 DOM을 동적으로 조작해 발생

 

 

대응:

출력값 인코딩 (HTML Entity Encoding)
CSP (Content Security Policy) 헤더 설정
HttpOnly 쿠키 설정 (document.cookie 접근 차단)

CSRF (Cross-Site Request Forgery)

원리: 인증된 사용자가 의도치 않은 요청을 보내도록 유도
XSS와 차이: XSS는 스크립트 실행, CSRF는 요청 위조

 

 

대응:

CSRF Token  = 요청마다 랜덤 토큰 검증 ← 핵심 대응
SameSite 쿠키 속성 설정
Referer 검증

SSRF (Server-Side Request Forgery) ⭐⭐⭐ (최근 출제 증가)

원리: 서버가 공격자가 지정한 내부 URL에 요청하도록 유도
      클라우드 환경 메타데이터(169.254.169.254) 접근 등
대응: 화이트리스트 URL 검증, 내부 네트워크 접근 차단

기타 웹 취약점

파일 업로드 취약점:

위험: 웹쉘(.php, .jsp 등) 업로드 후 원격 실행
대응: 확장자/MIME타입 검증, 업로드 디렉터리 실행권한 제거

 

 

디렉터리 트래버설:

원리: ../../../etc/passwd 같은 경로 조작
대응: 경로 정규화 후 허용 디렉터리 내 여부 확인

 

 

클릭재킹:

원리: 투명 iframe 위에 클릭 유도
대응: X-Frame-Options 헤더 (DENY 또는 SAMEORIGIN)

암호학 핵심 ⭐⭐⭐⭐

대칭키 vs 비대칭키

구분 대칭키 비대칭키
키 수 1개 (공유) 공개키 + 개인키
속도 빠름 느림
키 배송 문제 있음 없음
용도 대용량 데이터 암호화 키 교환, 전자서명
대표 알고리즘 AES, DES, 3DES, ARIA RSA, ECC, ElGamal

 

 

대칭키 블록/스트림 구분:

블록암호: DES(56bit), 3DES, AES(128/192/256bit), ARIA
스트림암호: RC4, OTP

해시 함수 ⭐⭐⭐

MD5    = 128bit (취약, 사용 금지)
SHA-1  = 160bit (취약)
SHA-256 = 256bit (현재 표준)
SHA-3  = 최신 표준

특성: 일방향성 / 충돌 저항성 / 눈사태 효과

전자서명 ⭐⭐⭐⭐

서명:   개인키로 암호화 (나만 할 수 있음)
검증:   공개키로 복호화 (누구나 가능)

제공 서비스: 무결성 + 인증 + 부인방지
기밀성은 제공하지 않음!

PKI 구성요소 ⭐⭐⭐

CA  (인증기관)  = 인증서 발급/관리
RA  (등록기관)  = 신원 확인 후 CA에 신청
VA  (검증기관)  = 인증서 유효성 검증
CRL (인증서 폐기 목록) = 폐기된 인증서 목록
OCSP = 실시간 인증서 상태 확인 (CRL 대체)

접근통제 모델 ⭐⭐⭐⭐

BLP (Bell-LaPadula):

기밀성 보호 모델
No Read Up   = 낮은 등급 주체는 높은 등급 객체 읽기 불가
No Write Down = 높은 등급 주체는 낮은 등급 객체 쓰기 불가

 

 

Biba:

무결성 보호 모델 (BLP의 반대 개념)
No Read Down  = 낮은 무결성 객체 읽기 불가
No Write Up   = 높은 무결성 객체 쓰기 불가

 

 

Clark-Wilson:

무결성 보호, 상업적 환경
CDI (제약 데이터), UDI (비제약 데이터), TP (변환 절차)

 

 

RBAC (역할기반접근제어):

사용자 → 역할 → 권한 부여
직무분리 원칙 적용 가능, 관리 효율적

애플리케이션보안 + 암호학 시험 포인트

✅ SQLi 종류 4가지 (Error/Union/Blind/Time-based)
✅ XSS 종류 (Stored/Reflected/DOM)
✅ CSRF 핵심 대응 = CSRF Token
✅ SSRF = 서버가 내부 URL에 요청 유도
✅ 전자서명 = 개인키 서명, 공개키 검증, 부인방지
✅ BLP = 기밀성 (No Read Up / No Write Down)
✅ Biba = 무결성 (No Read Down / No Write Up)
✅ SHA-256이 현재 해시 표준
✅ AES가 현재 대칭키 표준

 

오후에는 정보보안관리 + 법제도로 이어갑니다!

 

궁금한 점은 댓글로 남겨주세요!


관련 포스팅

2026.07.22 - [자격증 정복/정보보안(산업)기사] - 정보보안기사 실기 D-3 오후 — 네트워크보안 핵심 정리

 

정보보안기사 실기 D-3 오후 — 네트워크보안 핵심 정리

정보보안기사 실기 D-3 오후 — 네트워크보안 핵심 정리D-3 오후입니다.네트워크보안 파트는 실무 경험이 있으면 개념은 금방 잡히지만,시험 용어와 구조를 정확히 써야 하는 게 포인트예요.IPSec

tech.seanney.pe.kr

2026.07.22 - [자격증 정복/정보보안(산업)기사] - 정보보안기사 실기 D-3 오전 — 시스템보안 핵심 정리

 

정보보안기사 실기 D-3 오전 — 시스템보안 핵심 정리

정보보안기사 실기 D-3 오전 — 시스템보안 핵심 정리정보보안기사 실기 D-3입니다.오늘 오전은 시스템보안 파트를 정리합니다.20년 인프라/보안 경력자가 시험 관점에서 다시 정리한 내용이에요

tech.seanney.pe.kr

 

반응형