보안·개인정보 주제 모음
109개 주제
- 보안·개인정보
물리적 복제방지 기능(PUF, Physically Unclonable Function)
반도체 공정의 미세 편차를 "지문"으로 추출해 Challenge마다 칩 고유의 Response를 재생성하는 하드웨어 보안 원천 기술 — 키를 저장하지 않고 필요할 때 물리 특성에서 만들어 복제·탈취를 차단한다. SRAM·Arbiter·RO 등 구현 유형과 약한/강한 PUF, 잡음을 보정하는 퍼지 추출기·헬퍼데이터, CRP 기반 인증, 고유성·신뢰성·유니포미티 품질지표, 모델링·부채널 공격과 방어, TPM·HSM과의 상호보완, ISO/IEC 20897 표준과 PQC·제로트러스트 연계까지 논술형·심화로 정리.
- 보안·개인정보
스테가노그래피(Steganography)
비밀 메시지의 내용이 아니라 "통신이 이루어진다는 사실 자체"를 평범한 매체(cover)에 은닉하는 정보은닉 기술 — 암호화·워터마킹과의 구분, 공간영역(LSB·BPCS)과 변환영역(DCT·DWT·확산스펙트럼) 기법, 비인지성·수용력·견고성의 삼각 트레이드오프, 죄수 문제 적 모델과 스테고 키, 카이제곱·RS·딥러닝 기반 스테가날리시스, 스테그웨어·내부유출 사례와 CDR 다층 방어, 생성형 AI 시대의 창-방패 공진화까지 논술형·심화로 정리.
- 보안·개인정보
HSM(Hardware Security Module, 하드웨어 보안 모듈)
암호키의 생성·저장·사용·폐기 전 과정과 암호 연산을 변조 방지 전용 하드웨어 경계 안에서만 수행해 평문 키 노출을 원천 차단하는 신뢰의 뿌리로, FIPS 140 인증·역할분리·감사와 함께 PKI·금융·클라우드(BYOK/HYOK)와 PQC 전환의 핵심 기반이 된다.
- 보안·개인정보
SAML 2.0 기반 통합인증(SSO)과 아이덴티티 페더레이션
IdP가 서명한 XML 단언(Assertion)을 브라우저가 SP로 전달해 서로 다른 보안 도메인 간 웹 SSO와 아이덴티티 페더레이션을 실현하는 성숙한 엔터프라이즈 인증 표준 — Assertion·Protocol·Binding·Profile 4축 구조, SP/IdP 역할 분리와 메타데이터 기반 신뢰 사전설정, SP-Initiated SSO 동작과 서명·Audience·유효시간 검증, OIDC·Kerberos와의 비교, XML Signature Wrapping 등 구현 취약점과 제로 트러스트·SCIM 연계를 기술사 관점에서 심화 정리.
- 보안·개인정보
TLS(전송계층 보안)와 TLS 1.3 핸드셰이크
TCP 위에서 하이브리드 암호로 기밀성·무결성·인증을 제공하는 인터넷 보안의 사실상 표준 — Record/Handshake 계층 구조, (EC)DHE·HKDF·AEAD 기반 TLS 1.3 1-RTT 핸드셰이크와 인증서 검증, PSK 재개·0-RTT 재전송 트레이드오프, TLS 1.2와의 비교, 다운그레이드·Heartbleed 등 공격과 PQC 하이브리드·ECH·JA3 핑거프린팅 최신 동향, 인증서 수명주기·복호화 가시성·양자 전환 로드맵을 기술사 관점에서 심화 정리.
- 보안·개인정보
침입 탐지·방지 시스템(IDS/IPS)
방화벽이 보지 못하는 허용 트래픽 내부의 공격을 센서→분석→대응 파이프라인으로 감시하는 심층 방어 계층 — 오용(시그니처)·이상(행위) 탐지, NIDS/HIDS, 패시브(IDS)·인라인(IPS) 배치, 오탐·미탐 균형과 NGIPS·XDR·UEBA 진화.
- 보안·개인정보
CVSS (공통 취약점 점수체계)
FIRST가 관리하는 표준 취약점 심각도 평가 체계 — 기본·위협·환경 메트릭으로 0.0~10.0 점수를 산출하고, EPSS·KEV와 결합한 위험 기반 우선순위 산정으로 보완.
- 보안·개인정보
정보보호 정책과 보안활동·전문가
정보보호 정책의 개념(정책→지침→절차)과 보안 시점별 활동(억제·예방·탐지·대응·복구), 보안 전문가의 역할·역량.
- 보안·개인정보
마이데이터 전송 보안(안내서 2023.09)
마이데이터 전송 시 보호책임자(CPO) 지정, 처리시스템 접근관리, 개인정보 관리·재해대비 등 안전 처리 요구사항.
- 보안·개인정보
개인정보 보호 강화기술(PET)
데이터 활용과 프라이버시를 동시에 달성하는 기술군 — 가명·익명화, 차분프라이버시, 동형암호, ZKP, MPC, 연합학습.
- 보안·개인정보
대칭 암호화와 비대칭 암호화
동일 비밀키의 대칭(빠름·키분배 난제)과 공개/개인키의 비대칭(키분배·전자서명·느림) 비교와 하이브리드(전자봉투).
- 보안·개인정보
FAIR 기반 정량적 사이버 위험 분석
정보보안 위험을 손실 사건 빈도(LEF)와 손실 규모(LM)로 분해해 불확실성을 포함한 경제적 손실 분포로 분석하는 FAIR를 논술형으로 정리한다. TEF·취약성·1차/2차 손실, O-RA 분석 절차와 몬테카를로 모델링, 정성 위험 매트릭스 및 NIST SP 800-30과의 연계, 가상 계산 예시·산업 적용·통제 비용편익, O-RA 2.1·O-RT 3.1 개정과 기술사 관점의 데이터 품질·거버넌스 고려사항을 다룬다.
- 보안·개인정보
생성형 AI 보안 가이드라인
생성형 AI의 정보유출·프롬프트 인젝션·데이터 오염·환각·악용·모델 탈취 위협을 입력(DLP)·모델(격리·검증)·출력(필터·근거·워터마킹)·거버넌스로 계층 통제하고, OWASP·NIST·EU AI Act 등 표준·규제와 연계하는 심화 가이드.
- 보안·개인정보
EU DORA 기반 금융 디지털 운영 복원력 관리
EU DORA(Regulation (EU) 2022/2554)의 금융 부문 디지털 복원력 요구를 업무서비스 중심으로 정리한다. ICT 위험관리, 사고 분류·보고, 복원력 테스트와 TLPT, 제3자 계약·등록부·CTPP 감독, 구현 아키텍처, ISO 27001·BCP/DR 비교, 클라우드 장애·하위위탁·백업 복구 사례와 비례성·집중 위험·경영진 책임 등 기술사 관점의 고려사항을 논술형으로 설명한다.
- 보안·개인정보
DRM(디지털 저작권 관리, Digital Rights Management)
디지털 콘텐츠를 암호화하고 라이선스(권한)를 분리·결착해 소비 시점마다 정책을 강제하는 저작권 보호 체계인 DRM을 논술형으로 정리한다. 콘텐츠-키 분리 원리, 패키징·라이선스·클라이언트 계층, 라이선스 획득 시퀀스, MPEG-CENC·EME·멀티DRM(Widevine·PlayReady·FairPlay), 포렌식 워터마킹과 아날로그 홀, 하드웨어 DRM·HDCP, C2PA 진위 증명 확장, 이용자 경험·상호운용성·법제도 균형을 다룬다.
- 보안·개인정보
EU 사이버복원력법(CRA) 기반 디지털 제품 보안 설계와 취약점 대응
EU 사이버복원력법(CRA, Regulation (EU) 2024/2847)의 제품 생애주기 보안 의무를 논술형으로 정리한다. 적용 범위·예외와 제조자·수입자·오픈소스 스튜어드 역할, 위험평가·필수 요구사항·SBOM·지원 기간·업데이트, 2026년부터 적용된 24/72시간 취약점·사고 보고, 제품 등급별 적합성 평가와 2027년 전면 적용 일정을 설명한다. 연결형 카메라·스마트미터·오픈소스 공급망 사례, NIS2·GDPR 비교 및 기술사 고려사항을 다룬다.
- 보안·개인정보
SBOM(Software Bill of Materials)
SW 구성요소 명세서 SBOM으로 오픈소스 취약점·라이선스 리스크를 가시화하고 SCA·CVE 매핑으로 관리하는 방안.
- 보안·개인정보
CASB(Cloud Access Security Broker, 클라우드 접근 보안 중개)
사용자와 클라우드 서비스 사이의 중개 지점에서 가시성·컴플라이언스·데이터 보안·위협 방어의 4대 기능을 API/프록시 방식으로 강제하는 보안 통제 계층 — 섀도 IT와 SaaS 데이터 유출을 막고 SSE/SASE의 핵심 축으로 통합·진화한다.
- 보안·개인정보
데이터 안심구역(Data Safe Zone)
민감 데이터를 유출 없이 분석·활용하도록 통제하는 지정 환경 — 정의·기능·지정요건.
- 보안·개인정보
동형암호(Homomorphic Encryption)
복호화 없이 암호문 상태에서 연산이 가능한 암호 기술 — PHE·SWHE·FHE 유형과 동작원리·활용.
- 보안·개인정보
Confidential Containers(CoCo) 기반 Kubernetes 기밀 워크로드 보호
Kubernetes Pod를 하드웨어 기반 TEE 안에서 실행하는 Confidential Containers(CoCo)의 Pod 중심 신뢰 경계, Kata Containers·원격 증명·Trustee/KBS·암호화 이미지·조건부 키 릴리스 구조와 처리 흐름, 로컬 Pod VM·Peer Pods 비교, 금융·제조·멀티테넌트 적용 사례 및 기술사 관점의 TCB·공급망·성능·규제 고려사항을 논술형으로 정리한다.
- 보안·개인정보
전자봉투(Digital Envelope) 생성·개봉 절차
평문을 세션키로 대칭 암호화하고 세션키를 수신자 공개키로 암호화해 함께 보내는 하이브리드 기법의 생성·개봉 절차.
- 보안·개인정보
Kubernetes Pod Security Standards와 Pod Security Admission 기반 컨테이너 보안
Kubernetes Pod의 권한과 격리 수준을 Privileged·Baseline·Restricted 프로파일로 표준화하고 Pod Security Admission의 enforce·audit·warn 모드와 네임스페이스 레이블·버전 고정·면제 정책으로 점진 적용하는 컨테이너 보안 전략, PSS 통제 항목·공급망·런타임 보안 연계와 금융·제조 엣지 사례를 논술형으로 정리한다.
- 보안·개인정보
AI 보안 위협: 적대적 공격·생성형 취약점
머신러닝 적대적 공격 4가지(포이즈닝·회피·전도·추출)와 방어, 생성형 LLM 보안 취약점 및 대응.
- 보안·개인정보
이메일 인증 체계(SPF·DKIM·DMARC)
SMTP의 발신자 미검증 한계를 보완하기 위한 SPF(발신 IP 인가)·DKIM(전자서명 무결성)·DMARC(헤더 From 정렬·정책·리포트)의 원리와 상호 보완 관계, 정규화·정렬·ARC 등 세부 메커니즘, p=none에서 reject로의 단계적 도입 전략, 2024 대량 발송자 인증 의무화·BIMI 최신 동향과 흔한 오구성, 기술사 관점의 운영 시사점을 논술형으로 정리한다.
- 보안·개인정보
VEX 기반 SBOM 취약점 영향분석과 소프트웨어 공급망 대응
SBOM이 발견한 취약점 후보를 제품·버전·실행 맥락에 대입해 NOT AFFECTED·AFFECTED·FIXED·UNDER INVESTIGATION 상태와 근거로 전달하는 VEX의 데이터 모델·최소 요소·OpenVEX·CycloneDX·SPDX·CSAF 상호운용성, 자동화 파이프라인·공급자/소비자 책임·SaaS·금융·임베디드 적용과 기술사 관점의 위험 기반 운영 전략을 논술형으로 정리한다.
- 보안·개인정보
마이크로세그멘테이션(Microsegmentation) 기반 동서 트래픽 제어와 제로 트러스트 구현
자산·워크로드·서비스 간 동서 트래픽을 업무 흐름과 신원 기반의 작은 논리 경계로 나누고, 기본 거부·최소권한·지속 검증을 집행해 침해 후 측면 이동과 피해 폭발 반경을 줄이는 제로 트러스트 구현 수단.
- 보안·개인정보
산업제어시스템(ICS) 퍼듀 모델
ICS를 물리공정(L0)부터 기업IT(L5)까지 계층으로 나눈 참조 아키텍처. IT/OT DMZ로 격리해 위협 전파를 차단하며 IEC 62443·제로 트러스트와 결합.
- 보안·개인정보
SPIFFE/SPIRE 기반 워크로드 아이덴티티와 비밀 없는 서비스 인증
노드·워크로드 증명으로 동적 서비스에 SPIFFE ID와 단기 SVID를 자동 발급하고, Workload API·mTLS·신뢰 도메인 연합으로 장기 비밀 없는 서비스 인증과 최소권한을 구현하는 표준·운영 체계.
- 보안·개인정보
제로 트러스트 보안 모델
경계기반 신뢰를 폐기하고 모든 접근을 아이덴티티·컨텍스트 기반으로 지속 검증하는 제로 트러스트. 4대 원칙(명시적검증·최소권한·침해가정·마이크로세그멘테이션)과 NIST SP 800-207(PDP/PEP) 아키텍처, 성숙도 모델 기반 단계적 도입.
- 보안·개인정보
접근 통제 보안 모델(BLP·Biba·Clark-Wilson)
기밀성의 BLP(No Read-Up·No Write-Down), 무결성의 Biba(No Write-Up·No Read-Down), 상업 무결성의 Clark-Wilson(트랜잭션·직무분리)을 위협 방향의 대칭으로 비교.
- 보안·개인정보
ISMS와 ISMS-P
정보보호 관리체계 ISMS와 개인정보보호를 더한 ISMS-P의 차이점 및 ISMS 의무 대상 기준.
- 보안·개인정보
개인정보보호법 개정안(2023)
2023 개정 개인정보보호법의 규제 일원화, 전송요구권(마이데이터 근거), 자동화된 결정에 대한 거부·설명요구권, 전체 매출액 기반 과징금 강화와 개인정보 처리 주체·흐름, GDPR 비교 및 기업 대응 방안.
- 보안·개인정보
블록 암호화 알고리즘(Block Cipher)
평문을 고정 블록 단위로 혼돈·확산 반복 적용하는 블록 암호(AES·DES)와 ECB·CBC·CTR·GCM 운영 모드.
- 보안·개인정보
디지털 포렌식(Digital Forensics)
디지털 증거를 무결성·연계보관성을 지켜 수집·분석·보존하는 과학수사의 개념·유형·절차·기술·활용.
- 보안·개인정보
생성형 AI 레드팀과 적대적 보안 검증
생성형 AI 모델과 애플리케이션을 공격자 관점에서 검증하고, 모델·구현·인프라·운영행동의 취약점을 위험관리와 개선활동으로 연결하는 지속적 보안 검증 전략.
- 보안·개인정보
NIST Cybersecurity Framework 2.0 기반 사이버보안 위험관리
NIST CSF 2.0의 GOVERN·IDENTIFY·PROTECT·DETECT·RESPOND·RECOVER 6대 기능, Core·Organizational Profile·Implementation Tier 구조와 현재·목표 상태 갭 분석, 클라우드·AI·공급망 적용 전략을 논술형으로 정리한다.
- 보안·개인정보
AI 개인정보보호 자율점검표
AI 생애주기 전 과정에서 개인정보를 적법·안전하게 처리하도록 사업자가 스스로 점검하는 자율규범. 적법·안전·투명·권리보장 원칙.
- 보안·개인정보
개인정보의 안전성 확보조치 기준
개인정보 보호법 고시의 관리적·기술적·물리적 조치 — 내부관리계획 수립과 암호화 적용방안.
- 보안·개인정보
개인정보 비식별 조치와 프라이버시 보호 모델(k-익명성·l-다양성·t-근접성)
식별자·준식별자·민감정보를 가명처리·범주화 등으로 비식별한 뒤 k-익명성(집합크기)·l-다양성(값종류)·t-근접성(값분포)으로 재식별 위험을 정량 검증하는 프라이버시 보호 모델과 생애주기 거버넌스.
- 보안·개인정보
특권 접근 관리(PAM, Privileged Access Management)
특권 계정·세션을 식별·금고화·최소권한화·감시·회수하는 보안 통제 체계 — 계정 유형(사람·비인간·긴급), 볼팅·비밀번호 회전·세션관리(PSM)·PEDM·JIT/ZSP·감사(UEBA) 기능과 아키텍처, IAM·IGA 비교, 클라우드·DevOps 확장과 도입 전략을 논술형으로 정리한다.
- 보안·개인정보
화이트박스 암호(White-box Cryptography)
공격자가 실행환경을 완전히 장악한 화이트박스 모델에서도 키를 룩업 테이블·인코딩으로 알고리즘에 융합·은닉하는 소프트웨어 키 보호 기법 — 블랙/그레이/화이트박스 공격모델, 키 융합·인코딩·마스킹 구현 원리, DRM·HCE 결제 응용, DCA·DFA 공격과 TEE 대비 트레이드오프·다층 방어를 논술형으로 정리한다.
- 보안·개인정보
드론의 보안위협과 대응방안
드론의 GPS 스푸핑·통신 하이재킹·펌웨어 변조 위협과 통신·GPS·펌웨어 보안·안티드론·제도 대응.
- 보안·개인정보
미라이 봇넷(Mirai Botnet)
Telnet 기본 비밀번호가 방치된 IoT 기기를 사전 대입으로 대량 감염시켜 대규모 DDoS에 악용한 봇넷. 감염 사슬·생애주기별 보안·공통보안 7대 원칙과 소스코드 공개 이후 변종·규제 동향.
- 보안·개인정보
정책 코드화(Policy as Code)와 실행형 거버넌스
보안·준법·운영 규칙을 선언형 코드로 버전 관리하고 PDP·PEP를 통해 CI/CD·IaC·API·Kubernetes 런타임에 반복 집행하는 실행형 거버넌스 접근.
- 보안·개인정보
비밀 관리(Secrets Management)
비밀번호·API 키·인증서·암호화 키 등 자격증명을 코드에서 분리해 중앙에서 저장·발급·회전·폐기·감사하는 체계로, 정적 비밀을 동적·단수명 비밀과 인프라 신원 기반 인증으로 전환해 유출 시 폭발 반경을 최소화한다.
- 보안·개인정보
EAP-TLS(Extensible Authentication Protocol-Transport Layer Security) 기반 네트워크 접근 인증
X.509 인증서와 TLS 핸드셰이크로 단말·인증 서버를 상호 인증하고, 802.1X·RADIUS 정책과 PKI 수명주기를 결합해 네트워크 접근을 통제하는 방식의 원리·절차·비교·운영 전략.
- 보안·개인정보
EMP 공격(ElectroMagnetic Pulse)
강력한 전자기 펄스로 전자·전력·통신 하드웨어를 물리적으로 파괴하는 위협. 고고도 핵폭발 HEMP의 E1·E2·E3 성분 원리와 차폐·접지·필터링 다층방어, 예비장비 격리·이중화 복원력 전략.
- 보안·개인정보
식별(Identification)과 인증(Authentication)
신원을 주장하는 식별과 진위를 검증하는 인증의 차이(식별→인증→인가→감사), 보안 요구사항, 지식·소유·생체·행위 4가지 인증 유형과 MFA·패스키(FIDO2)·적응형 인증.
- 보안·개인정보
JWT(JSON Web Token)
인증 정보를 담아 서명한 무상태 토큰. Header·Payload·Signature 구성, MSA·API 인증 적합, 페이로드 노출·무효화 한계 보완.
- 보안·개인정보
크리덴셜 스터핑(Credential Stuffing)
유출 계정을 자동 대입해 비밀번호 재사용을 악용하는 공격 — 정상 로그인처럼 보여 탐지가 어렵고, MFA·패스키·봇관리·위험기반인증(RBA) 다층 방어가 핵심.
- 보안·개인정보
파일 카빙(File Carving)
파일시스템 메타데이터 없이 원시 데이터의 시그니처·구조로 파일 복원. 헤더/푸터·구조·콘텐츠·조각모음 4기법과 무결성·SSD TRIM 대응.
- 보안·개인정보
Kerberos 인증 프로토콜
KDC(AS·TGS)와 대칭키·티켓(TGT)·타임스탬프로 패스워드를 노출하지 않고 상호 인증과 SSO를 실현하는 내부망 인증 프로토콜 — 3단계 6메시지 절차, 교차 Realm·위임, Golden/Silver Ticket·Kerberoasting 공격과 방어, 하이브리드 SSO 연계.
- 보안·개인정보
머클 트리(Merkle Tree)와 데이터 무결성 검증
데이터 블록을 해시로 계층화해 하나의 루트 해시로 요약하고, O(log n) 머클 경로로 원본 전체를 전달하지 않고도 포함·무결성을 검증하는 구조 — 이진 머클 트리의 생성·검증, 홀수 노드 처리, 프로토콜별 변형, 블록체인·Git·Certificate Transparency 적용과 운영 고려사항.
- 보안·개인정보
포스트 양자 암호(PQC)
양자컴퓨터(쇼어 알고리즘)로도 풀기 어려운 격자·해시·코드 기반 양자내성 공개키 암호. 선수집후복호(HNDL)·모스카 부등식으로 본 전환 시급성, NIST 표준(ML-KEM·ML-DSA·SLH-DSA)과 하이브리드·암호민첩성.
- 보안·개인정보
스마트 계약(Smart Contract) 보안과 감사 전략
스마트 계약의 결정론적 실행·자산 보관·불변성·가스 제약을 바탕으로 지갑부터 오라클·브리지까지 신뢰 경계를 모델링하고, 재진입·권한·오라클·산술·서명·업그레이드 취약점의 원인과 대응, 테스트·감사·배포·모니터링 생명주기를 정리한다.
- 보안·개인정보
SOAR(보안 오케스트레이션·자동화·대응)
보안 운영을 오케스트레이션·자동화·대응으로 통합하는 SOAR — 플레이북 자동화로 대응시간(MTTR) 단축, SIEM(탐지)과 상호 보완, AI 결합 자율 SOC로 진화.
- 보안·개인정보
CNAPP(클라우드 네이티브 애플리케이션 보호 플랫폼)
CSPM·CWPP·CIEM·KSPM·DSPM 등 파편화된 클라우드 보안 기능을 통합·상관분석해, 코드부터 런타임까지 실제 악용 가능한 공격 경로 중심으로 위험 우선순위를 매겨 대응하는 클라우드 네이티브 통합 보안 플랫폼.
- 보안·개인정보
메타버스 보안 위협과 사회적 문제
몰입·아바타·가상경제 특성에서 오는 생체정보 유출·계정/자산 탈취·사칭 위협과 정체성 혼란·가상폭력·중독 문제, 기술·제도·윤리 방안.
- 보안·개인정보
OWASP API Security Top 10(2023) 기반 API 보안 설계와 운영
OWASP API Security Top 10(2023)의 10대 위험을 객체·속성·기능 인가, 자원·업무 흐름 통제 관점에서 분석하고 게이트웨이·서비스·데이터 계층의 설계·운영 대응을 정리한다.
- 보안·개인정보
OWASP Top 10 (웹 애플리케이션 보안 위험)
실제 취약점 데이터(CVE)와 전문가 설문으로 선정하는 웹 애플리케이션 10대 보안 위험 인식 표준 — 2025 개정판의 항목별 원리(A01 접근통제~A10 예외 오처리), 2021 대비 변화(공급망 실패·설정 오류 부상, SSRF 통합), SDLC/DevSecOps 내재화(Shift-Left) 대응과 ASVS·SAMM·API/LLM Top 10 연계를 심화 정리한다.
- 보안·개인정보
웹서버 보안 — 리버스 프록시와 DDoS 사이버대피소
웹서버 앞단 보호 리버스 프록시(은닉·부하분산·SSL·WAF)와 대규모 DDoS 대응 사이버대피소(우회·정화), CDN 통합 다층 방어.
- 보안·개인정보
RSA와 DSA 비교
소인수분해 기반 범용(암호화+서명) RSA와 이산대수 기반 서명전용 DSA 비교. 서명 생성/검증 속도, ECDSA·PQC 진화.
- 보안·개인정보
네트워크 스캐닝(Network Scanning)
호스트·포트·서비스·취약점을 능동 탐색하는 기술로 공격 정찰이자 방어 점검. SYN·FIN·UDP 등 3-way handshake 역이용 기법, 공격표면 최소화·IDS/IPS·SIEM/SOAR 연계.
- 보안·개인정보
양자암호통신(Quantum Cryptography)
측정 시 교란·복제불가의 양자역학 원리로 도청을 탐지해 키를 분배하는 양자암호통신(QKD)의 방식·기술·취약점.
- 보안·개인정보
랜섬웨어와 RaaS
데이터를 암호화·탈취해 몸값을 요구하는 랜섬웨어와 개발자·제휴자·IAB 분업의 서비스형 RaaS. 이중·삼중 갈취 진화에 불변 백업(3-2-1)·EDR/XDR·최소권한·IR로 대응.
- 보안·개인정보
클라우드 도입 시 보안 고려 요소
책임공유모델 전제로 데이터 암호화·키관리, IAM/CIEM, 설정보안(CSPM), 네트워크·가시성, 규제(CSAP)·주권, 연속성·Exit, 공급망(SBOM)을 검토. 오구성·계정관리가 최대 위험, CNAPP·제로트러스트로 통합.
- 보안·개인정보
공통평가기준(CC, Common Criteria / ISO/IEC 15408)
정보보호 제품의 보안기능(SFR)과 보증수준(SAR/EAL)을 제3자가 표준 절차로 평가·인증하는 국제표준 — PP·ST·TOE 개념과 평가·인증 프로세스, CCRA 상호인정·cPP·CC:2022 동향.
- 보안·개인정보
ZTNA(Zero Trust Network Access, 제로 트러스트 네트워크 액세스)
네트워크 위치를 신뢰하지 않고 사용자·단말·맥락·자원을 요청 단위로 검증해 애플리케이션별 최소권한 접근을 제공하는 ZTNA의 원칙, PDP·PEP 구성, VPN·SASE 비교, 도입 절차와 클라우드 네이티브 확장을 정리한다.
- 보안·개인정보
NFT 마켓플레이스의 특성과 보안 취약점
NFT의 특성(비가역성·오프체인)과 NFT 마켓플레이스의 보안 취약점(피싱 서명탈취·컨트랙트 결함) 및 대응.
- 보안·개인정보
차등 개인정보보호(Differential Privacy)와 프라이버시 예산
인접 데이터셋의 출력 확률 차이를 ε·δ로 제한하는 차등 개인정보보호의 정의와 민감도·라플라스·가우시안 메커니즘, 조성·프라이버시 회계, 비식별화·연합학습·동형암호 비교 및 공공 통계·서비스 분석·DP 학습 적용 전략을 정리한다.
- 보안·개인정보
AI 소프트웨어 BOM(AI SBOM)과 인공지능 공급망 투명성
모델·데이터·코드·파이프라인·인프라·외부 서비스의 구성과 관계를 기계판독형으로 관리하는 AI 소프트웨어 BOM의 개념, 표준, 수집·검증·운영 전략을 기술사 답안형으로 정리한다.
- 보안·개인정보
CTEM(지속적 위협 노출 관리, Continuous Threat Exposure Management)
자산·오설정·권한·공격표면을 아우르는 노출을 공격자 관점에서 지속적으로 발견·우선순위화·검증·조치하는 CTEM의 5단계 순환, 참조 아키텍처, 기존 취약점관리·모의해킹과의 차이, 도입 로드맵과 기술사 관점 고려사항을 답안형으로 정리한다.
- 보안·개인정보
위협 모델링(Threat Modeling)
DFD로 시스템을 구조화하고 STRIDE로 위협을 망라 도출한 뒤 DREAD·CVSS로 우선순위화하여 설계 단계에서 위험을 선제 완화하는 Shift-Left 보안 활동을 논술형으로 정리한다.
- 보안·개인정보
블록체인 유형(퍼블릭·프라이빗·하이브리드)
블록체인을 개방성에 따라 퍼블릭(개방·탈중앙)·프라이빗(허가·통제)·컨소시엄·하이브리드로 구분. 합의·트릴레마 관점의 트레이드오프와 규제·상호운용성 고려.
- 보안·개인정보
데이터 3법과 마이데이터
가명정보 도입·감독 일원화로 보호와 활용의 균형을 도모한 데이터 3법 개정과, 전송요구권·표준 API 기반 마이데이터의 개념·산업별 제공정보·전 분야 확산·활성화 방안.
- 보안·개인정보
변조(Modification)와 위조(Fabrication)
변조는 원본을 불법 수정(무결성 침해), 위조는 없던 것을 거짓 생성·사칭(무결성+인증 침해)하는 공격으로, 해시·MAC(변조 탐지)·전자서명·PKI(위조 방지·인증·부인방지)로 대응하고 AI 시대 딥페이크·C2PA 출처 증명까지 확장한다.
- 보안·개인정보
Tor와 VPN 비교
다중 노드 양파 라우팅으로 신원을 은닉하는 익명 네트워크. 단일 서버 신뢰의 VPN과 신뢰 모델·속도·목적 차이 비교.
- 보안·개인정보
메시지 인증 코드(MAC)
메시지와 공유 비밀키로 keyed 인증 태그를 생성·재계산 비교해 무결성·출처 인증을 검증하는 대칭키 기법. HMAC·CMAC·GMAC 유형, 전자서명과의 부인방지 차이, AEAD로의 진화까지.
- 보안·개인정보
공개키 기반구조(PKI, Public Key Infrastructure)
CA의 전자서명으로 공개키와 신원을 X.509 인증서로 결합하고 계층적 신뢰 체인·폐기(CRL/OCSP)·저장소로 검증 가능하게 하는 PKI의 구성요소와 인증서 생명주기, 신뢰모델 비교, ACME 자동화·CT 투명성·양자내성(PQC) 전환 동향과 기술사 관점 고려사항을 논술형으로 정리한다.
- 보안·개인정보
양자내성암호(PQC, Post-Quantum Cryptography)와 암호 전환 전략
Shor·HNDL 위협에 대응해 ML-KEM·ML-DSA·SLH-DSA를 활용하고, 암호자산 인벤토리·위험 우선순위화·하이브리드 시험·암호 민첩성으로 PKI와 공급망을 단계 전환하는 전략.
- 보안·개인정보
파일 슬랙(File Slack)
파일이 클러스터를 다 못 채워 남는 공간. RAM/드라이브 슬랙, 삭제 데이터 잔존해 포렌식 증거·은닉 악용.
- 보안·개인정보
인포스틸러(InfoStealer)
계정·세션쿠키·암호화폐 지갑 등 민감정보를 은밀히 탈취하는 정보 절취형 악성코드. 공격 절차(Kill Chain)와 MaaS 범죄 생태계, 세션 쿠키의 MFA 우회, 예방·인증강화·EDR 탐지·다크웹 모니터링의 다층 대응방안.
- 보안·개인정보
시큐어 코딩(Secure Coding)과 소프트웨어 개발보안
SDLC 전 단계에 보안을 통합해 설계·구현 단계의 취약점을 사전 제거하는 개발보안 활동 — 입력 검증·출력 인코딩 등 시큐어 코딩 규칙, 7대 취약점 유형, 위협 모델링과 SAST/DAST/IAST/SCA 진단의 CI/CD 내재화, AI·공급망·DevSecOps 확장까지 심화 정리.
- 보안·개인정보
정보보호 제품 신속 확인제도
평가 기준이 없어 도입이 막히던 신기술·융합 보안 제품의 보안성을 신속 확인해 공공 도입을 지원하는 제도.
- 보안·개인정보
SLSA 기반 소프트웨어 공급망 보안과 빌드 무결성
SLSA의 Build·Source 트랙과 provenance를 중심으로 소프트웨어가 소스에서 배포 산출물로 이어지는 경로의 무결성을 검증하는 방법을 정리한다. SBOM과의 차이, 공격 시나리오, CI/CD 구현, 검증·정책·운영 고려사항을 기술사 논술형으로 설명한다.
- 보안·개인정보
WAF(웹 애플리케이션 방화벽)
WAF의 정의와 애플리케이션 계층(L7) 방어의 등장 배경, 정규화→탐지→판정으로 이어지는 전체 구조와 리버스 프록시·투명 브리지·아웃오브밴드·클라우드형 배치 방식, 네거티브(시그니처·OWASP CRS)·포지티브(화이트리스트)·이상행위/봇 관리 탐지 모델의 트레이드오프, SQLi·XSS 등 OWASP Top 10 방어와 Log4Shell 가상 패치 사례, IPS·RASP·API 게이트웨이와의 비교, WAAP·클라우드 WAF로의 진화, 오탐 튜닝·SSL 복호화·SPOF·규제 준수 등 기술사 관점 고려사항을 논술형으로 정리한다.
- 보안·개인정보
사이버 킬 체인(Cyber Kill Chain)
표적형 사이버 공격을 정찰→무기화→유포→취약점공격→설치→명령제어(C2)→목표달성의 7단계 연쇄로 분해하고, 어느 한 단계만 차단해도 침해를 무력화하는 방어 중심(Intelligence-Driven) 프레임워크다. 각 단계의 공격자 행위와 방어 통제, 탐지·거부·와해·저하·기만의 대응 방침 행렬(Courses of Action)을 통한 다층 방어 설계와 방어 공백 갭 분석, MITRE ATT&CK·다이아몬드 모델·통합 킬 체인과의 비교 및 결합 전략, 경계 편향·선형 가정 등 구조적 한계와 클라우드·내부위협 대응을 위한 진화, SIEM·SOAR·XDR 연계와 위협 헌팅 적용, 제로 트러스트·좌측 차단·캠페인 인텔리전스 등 기술사 관점 고려사항을 논술형으로 정리한다.
- 보안·개인정보
데이터산업법(데이터 산업진흥법)
데이터의 생산·거래·활용을 촉진해 데이터 산업을 진흥하는 기본법. 데이터 자산 보호·가치평가·거래 활성화.
- 보안·개인정보
확장 탐지·대응(XDR, eXtended Detection and Response)
엔드포인트·네트워크·이메일·클라우드·아이덴티티의 원격측정을 단일 플랫폼으로 수집·정규화·상관분석하여 흩어진 경보를 하나의 공격 스토리(Incident)로 자동 재구성하고 탐지-조사-대응을 한 흐름으로 통합·자동화하는 위협 대응 체계다. 센서-코어(데이터 레이크·상관엔진·ML/UEBA)-대응으로 이어지는 전체 구조와 탐지→분류→조사→봉쇄→복구의 운영 흐름, ATT&CK 사슬 기반 사건 재구성 원리, Native와 Open(Hybrid) XDR의 유형 비교 및 SIEM·SOAR·EDR과의 경계, 생성형 AI 코파일럿·SASE/SSE 확장·MDR 서비스형 소비·OCSF 표준화 등 최신 동향, 그리고 데이터 품질·오탐 튜닝·벤더 종속·프라이버시·제로 트러스트 연계·조직 성숙도 등 기술사 관점 고려사항을 논술형으로 정리한다.
- 보안·개인정보
DLP(Data Loss Prevention, 데이터 유출 방지)
민감·기밀 데이터의 저장(at rest)·이동(in motion)·사용(in use) 상태를 콘텐츠 기반으로 식별·감시·차단해 의도적 유출과 부주의 노출을 함께 막는 데이터 중심 보안 체계다. 데이터 세 상태별 통제(Network·Endpoint·Storage DLP)와 전체 구조, 패턴·사전·EDM/지문·ML 등 탐지 기법과 조합 튜닝, 위험도별 단계적 대응(로그·경고·암호화·차단) 동작 흐름, DRM·CASB·UEBA 등 인접 기술과의 관계, 분류·정책 설계부터 관찰·집행·지속개선에 이르는 구축 절차, 클라우드·재택·생성형 AI 시대의 SASE/SSE 확장과 프라이버시·오탐 트레이드오프 등 기술사 관점 고려사항을 논술형으로 정리한다.
- 보안·개인정보
대체 불가능 토큰(NFT)
블록체인 스마트 컨트랙트로 디지털·실물 자산의 고유성·소유권을 증명하는 NFT의 구조·표준(ERC-721/1155)·발행/거래와 RWA 활용, 오프체인 지속성·저작권·투기·규제 과제.
- 보안·개인정보
SIEM(보안 정보·이벤트 관리)
조직 전반의 이기종 로그·이벤트를 실시간 수집·정규화·상관분석해 다단계 위협을 탐지하고 규정 준수 증빙·사고 조사 근거를 제공하는 통합 보안관제 플랫폼이다. 수집→정규화→저장→상관분석→경보로 이어지는 데이터 파이프라인과 룰·통계(UEBA) 기반 탐지 원리, 로그관리·SOAR·XDR와의 관계와 차이, 경보 피로·비용·탐지범위 한계를 AI-SIEM·데이터레이크·클라우드 네이티브·XDR 통합으로 극복하는 최신 동향, 수집 정책 설계·규칙 튜닝·분석가 역량 결합 등 기술사 관점의 고려사항을 논술형으로 정리한다.
- 보안·개인정보
분산신원증명(DID, Decentralized Identity)
신원정보의 통제권을 기관에서 이용자에게 돌려주는 자기주권 신원 모델 — 발급자·소유자·검증자 신뢰 삼각형과 VC/VP·선택적 공개로 과잉 수집 없이 위·변조를 암호학적으로 검증.
- 보안·개인정보
MITRE ATT&CK (사이버 공격 전술·기법 지식베이스)
실제 침해사고에서 관측된 공격 행위를 전술·기법·절차(TTP)로 체계화한 개방형 지식베이스 — IoC 대신 공격자 행위에 초점을 맞춰 탐지 공백 분석·위협 헌팅·적대적 에뮬레이션의 공통 언어로 활용.
- 보안·개인정보
영지식증명(Zero-Knowledge Proof, ZKP)
비밀을 노출하지 않고 그 비밀을 알고 있다는 사실 또는 명제의 참을 증명하는 암호 프로토콜. 완전성·건전성·영지식성을 만족하며, 상호작용/비상호작용(피아트-샤미르) 방식과 zk-SNARK·zk-STARK로 구현되어 zk-Rollup 블록체인 확장과 프라이버시 신원증명(선택적 공개)의 핵심으로 부상한다.
- 보안·개인정보
DevSecOps(데브섹옵스)
보안을 SDLC 전 과정에 자동화(Security as Code)로 내재화하고 앞단으로 이동(Shift-Left)시켜, 빠른 배포와 안전을 동시에 달성하는 개발·보안·운영 통합 방법론 — SAST·DAST·IAST·SCA와 파이프라인 게이트.
- 보안·개인정보
기밀 컴퓨팅(Confidential Computing)
CPU 하드웨어 기반 신뢰실행환경(TEE)과 원격 증명으로 데이터가 연산되는 '사용 중(in-use)' 상태까지 보호하여, 하이퍼바이저·클라우드 운영자마저 신뢰경계 밖으로 배제하는 하드웨어 격리형 데이터 보호 패러다임.
- 보안·개인정보
패스키(Passkey)와 FIDO2/WebAuthn
FIDO2(WebAuthn+CTAP) 기반의 비밀번호 없는 인증으로, 개인키를 기기 보안영역에 두고 도메인에 바인딩된 공개키 서명으로 로그인해 피싱·크리덴셜 스터핑·서버 유출을 근본 차단 — 공유 비밀을 제거하고 origin 바인딩으로 피싱을 방지하며, 동기화·기기고정 유형 선택과 계정 복구 경로 설계가 보안·편의의 트레이드오프를 좌우한다.
- 보안·개인정보
OAuth 2.0과 OpenID Connect(OIDC)
OAuth 2.0은 비밀번호 노출 없이 제한된 권한을 위임하는 인가 프레임워크, OIDC는 그 위에 서명된 ID 토큰으로 신원을 증명하는 인증 계층 — PKCE·FAPI·OAuth 2.1 등 최신 보안 강화 표준까지 포함.
- 보안·개인정보
접근제어(Access Control)
식별·인증→인가→감사 절차로 주체의 객체 접근을 통제 — DAC·MAC·RBAC·ABAC 정책과 ACL·Capability·참조모니터 구현.
- 보안·개인정보
안티포렌식(Anti-Forensic)과 대응
증거를 은닉·훼손·변조해 포렌식을 방해하는 기술과, 로그·증거 수집·무결성 보존(CoC)·모니터링 기반 컴플라이언스 대응.
- 보안·개인정보
APEC CBPR (국경간 프라이버시 규칙)
APEC의 국경간 개인정보 이전 인증체계 — APEC 프라이버시 9원칙과 CBPR 주요 인증기준.
- 보안·개인정보
FIPS 140-2 (암호모듈 보안 요구사항)
암호모듈 보안 요구사항 표준 — Level 1~4 분류와 암호시스템 설계 고려사항·보안 요소·위협 대응 전략.
- 보안·개인정보
ISA/IEC 62443 (산업제어시스템 보안)
산업제어시스템(OT) 보안 국제표준 — General·정책·시스템·컴포넌트 4계층과 Zone/Conduit·SL·7대 기본요구.
- 보안·개인정보
다자간 계산(MPC, Multi-Party Computation)
여러 참여자가 입력을 비공개로 둔 채 결과만 공동 계산하는 기술 — 비밀분산·가블드회로 등 종류와 분산 인증 활용.
- 보안·개인정보
PbD(Privacy by Design)
설계 단계부터 프라이버시를 선제·기본값으로 내재화하는 방법론 — 7대 원칙·8대 전략과 개인정보보호법 제3조 비교.
- 보안·개인정보
큐싱(Qshing, QR 피싱)
QR코드를 미끼로 악성 사이트·앱으로 유도해 정보를 탈취하는 피싱 — 공격 흐름·수법과 URL검증·QR무결성 대응.
- 보안·개인정보
TPM(Trusted Platform Module)
키 보관·무결성 측정(PCR)·봉인·원격검증을 수행하는 하드웨어 보안 칩 — 보안부팅·디스크암호화·디바이스 인증의 신뢰 루트.