
정답공격의 효과적인 사전 탐지 — ESM은 수집된 이벤트를 상관분석하는 통합 관제 체계이지 공격을 미리 예지하는 시스템이 아니므로 옳지 않은 설명입니다.
핵심 개념
통합보안관리시스템(ESM)의 목적과 한계
ESM(Enterprise Security Management)은 방화벽·IDS·IPS·VPN 등 이미 설치된 개별 보안 장비의 로그와 이벤트를 한곳으로 모아 상관분석하고, 통합 콘솔에서 관제·대응하도록 해 주는 시스템입니다. 즉 ESM의 본질은 '이미 발생했거나 발생 중인 이벤트'를 모아 보는 사후·실시간 관제이며, 분산된 장비를 하나의 정책 체계로 묶어 관리 효율과 대응 속도를 높이는 데 목적이 있습니다. 반대로 아직 일어나지 않은 공격을 미리 알아내는 예측·사전 탐지는 ESM이 보장하는 기능이 아니라는 점이 자주 출제됩니다.
선지별 해설
①ESM은 각 보안 장비가 이미 생성한 로그·이벤트를 모아 분석하는 구조여서 탐지 시점이 본질적으로 사후 또는 실시간입니다. 공격을 사전에 예측·탐지하는 것은 ESM의 특징으로 볼 수 없으므로 이 선지가 정답입니다.
②여러 벤더의 보안 장비를 통합 콘솔에서 관리하므로 조직 전체에 동일한 보안 정책을 일관되게 적용·배포할 수 있습니다. 정책 일관성 확보는 ESM 도입의 대표적 효과입니다.
③개별적으로 흩어져 운영되던 보안 장비를 하나의 관리 체계로 묶어 통합보안관리 인프라를 구축하는 것이 ESM의 기본 개념입니다.
④이벤트를 통합 수집·상관분석해 침해사고 발생 시 원인 파악과 조치를 신속하게 할 수 있게 해 주므로, 침해사고 대응 효율 향상은 ESM의 주요 장점입니다.

정답탐지영역이 네트워크 계층과 전송계층이라는 설명 — IPS는 응용 계층까지 검사하므로 옳지 않습니다.
핵심 개념
침입방지시스템(IPS)의 개념과 탐지 범위
IPS(Intrusion Prevention System)는 침입탐지시스템(IDS)의 탐지 능력과 침입차단시스템(방화벽)의 차단 능력을 결합한 능동형 보안 솔루션입니다. 네트워크 경로상에 인라인으로 배치되어 트래픽을 통과시키면서 시그니처·이상행위 기반으로 검사하고, 공격으로 판단되면 경고에 그치지 않고 해당 세션이나 패킷을 즉시 차단합니다. 중요한 것은 탐지 범위인데, 방화벽이 주로 IP·포트 등 네트워크·전송 계층에서 판단하는 것과 달리 IPS는 페이로드 내용까지 검사해 응용 계층 공격(웜, SQL 인젝션, 버퍼 오버플로 등)까지 잡아내는 것이 핵심 차별점입니다.
선지별 해설
①IPS는 침입을 탐지하는 데서 그치지 않고 인라인 구조를 이용해 해당 트래픽을 차단까지 수행합니다. 탐지와 차단을 함께 하는 점이 IDS와의 가장 큰 차이입니다.
②IPS의 탐지영역을 네트워크 계층과 전송 계층으로 한정한 것이 잘못입니다. IPS는 패킷 페이로드를 열어 보는 심층 검사(DPI)를 통해 응용 계층 공격까지 탐지·차단하므로 이 선지가 정답입니다.
③IPS는 침입차단시스템(방화벽)의 차단 기능과 침입탐지 기술의 분석 기능을 결합한 시스템이라는 취지의 설명으로, IPS의 정의에 부합합니다.
④외부에서 유입되는 유해 트래픽을 실시간으로 판단해 스스로 끊어 내는 능동형(active) 보안 솔루션이라는 설명은 IPS의 성격을 정확히 표현한 것입니다.