
정답DoS/DDoS의 본질은 자원 고갈에 의한 서비스 마비이지 데몬 프로그램의 변조·파괴가 아닙니다.
핵심 개념
DoS/DDoS 공격의 특징 — 자원 고갈을 통한 가용성 침해
DoS(서비스 거부) 공격은 표적 시스템의 CPU·메모리·네트워크 대역폭 등 자원을 고갈시켜 정상 사용자의 접속을 막는 가용성 침해 공격입니다. TCP SYN 패킷을 대량으로 보내 연결 대기 큐를 채우는 SYN 플러딩이 대표적입니다. DDoS(분산 서비스 거부)는 다수의 좀비(에이전트)를 동원해 이를 대규모로 수행하는 형태로, 좀비에는 공격자의 명령을 수행하는 데몬(에이전트) 프로그램이 심어집니다. 공격의 본질은 '자원 소모를 통한 서비스 마비'이지 시스템 프로그램의 변조·파괴 자체가 아니라는 점을 구분해야 합니다.
선지별 해설
①TCP SYN 패킷을 대량 전송해 연결 대기 자원을 소진시키는 SYN 플러딩은 대표적인 DoS 공격 기법이므로 옳은 설명입니다.
②CPU·메모리 등 시스템 자원에 과도한 부하를 주어 정상 처리를 방해하는 것이 DoS 공격의 전형적 양상이므로 옳습니다.
③DDoS에서 에이전트(데몬)는 공격자가 좀비에 심어 명령을 수행시키는 도구일 뿐, 공격의 목적이 데몬 프로그램을 변조·파괴하는 것은 아닙니다. DoS/DDoS의 목적은 자원 고갈로 가용성을 침해하는 것이므로 이 설명이 옳지 않습니다.
④네트워크 대역폭을 고갈시켜 접속을 차단하는 것은 대역폭 소모형 DoS 공격의 정확한 설명이므로 옳습니다.

정답Change Cipher Spec은 SSL/TLS의 구성 요소이며 IPSec에 속하지 않습니다.
핵심 개념
IPSec의 구성 요소 — AH, ESP, SA
IPSec은 IP 계층에서 무결성·인증·기밀성을 제공하는 보안 프로토콜 집합입니다. 핵심 구성 요소로는 인증과 무결성을 제공하는 AH(Authentication Header), 기밀성까지 제공하는 ESP(Encapsulating Security Payload), 그리고 양단 간 보안 협상 정보를 담는 SA(Security Association)와 키 교환을 담당하는 IKE가 있습니다. 반면 Change Cipher Spec은 SSL/TLS에서 협상된 암호 방식을 실제 적용하도록 알리는 프로토콜로, IPSec의 구성 요소가 아닙니다.
선지별 해설
①Change Cipher Spec은 SSL/TLS 핸드셰이크에서 사용하는 프로토콜로 IPSec의 구성 요소가 아니므로, IPSec 구조로는 옳지 않습니다.
②ESP는 IPSec에서 기밀성·무결성·인증을 제공하는 핵심 프로토콜이므로 옳습니다.
③SA는 IPSec 통신 양단이 사용할 보안 매개변수를 규정하는 단방향 논리적 연결로 IPSec의 기본 요소이므로 옳습니다.
④AH는 데이터 무결성과 출처 인증을 제공하는 IPSec 프로토콜이므로 옳습니다.