티스토리 뷰

  • 1과목: 시스템 보안
    • 주요 운영체제(Windows, Linux/Unix) 구조 및 보안 설정
    • 계정 관리, 접근 권한 관리, 로그 분석
    • 취약점 분석 및 보안 패치, 서버 보안 [1]

 

# 로그인 시 메세지 출력 정리

/etc/issue ➡️ 로컬 전용 로그인 전 메시지 (OS 버전 노출 위험)
/etc/issue.net ➡️ 뒤에 .net (네트워크)이 붙었으니 원격 전용 로그인 전 메시지
banner ➡️ SSH, FTP 등 원격 서비스를 타고 들어올 때 띄우는 보안 경고문
/etc/motd ➡️ 로그인 성공 후에만 나오는 내부 공지사항 (로컬/원격 공통)

파일/설정 출력 시점 표시되는 내용 특징
/etc/issue 로그인 전 (정문 안내판) 로컬 콘솔 접속 시 운영체제 버전 등 로컬 접속시에만 보임
/etc/issue.net 로그인 전 (지하철 안내판) SSH, Telnet 원격 접속 시 안내/경고 원격(ssh, telnet) 시에만 보임
/etc/motd 로그인 후 (사내 게시판) 공지사항, 시스템 점검 일정 등 로그인 성공해야 보임(로컬,원격 둘다)
banner 로그인 전 (입구 앞 경고문) FTP, SSH등 특정 서비스 안내/보안 경고 특정 서비스 설정 파일(sshd_config 등)에서 지정

 

# 윈도우 인증

용어 비유 핵심 기능 비고
LSA (Local Security Authority) 보안팀장 (총괄 관리자) 모든 로그인을 검증.
계정명과 SID를 매칭
프로세스명 : lsass.exe
메모리 덤프를 통한 인증 정보 유출(Mimikatz 등)의 주 타깃
SAM (Security Account Manager) 회원정보DB (금고 속 장부) 로컬 사용자 계정 정보와 암호 해시(NTLM)을 저장.
로컬 로그인 시 LSA가 이 장부를 보고 비밀번호를 대조
경로 : C:\Windows\System32\config\SAM
로그인 중에는 커널이 파일 접근을 잠금(Lock) 처리함
SRM (Security Reference Monitor) 현장보안요원(출입 통제관) 사용자가 파일이나 폴더(자원)에 접근할 때 접근권한(ACL)을 실제 검사하고 차단/허용을 집행 커널 모드(ntoskrnl.exe)에서 동작
유일하게 사용자 권한을 실시간 검사하는 핵심 엔진
1. 윈도우 로컬 인증 프로세스 순서 (시험 흐름 잡기)
  1. Winlogon.exe (로그인 창): 사용자가 Ctrl + Alt + Del을 누르고 ID/PW를 입력하면 이를 받아 보안 서브시스템에 전달
  2. lsass.exe (LSA): 인증 요청을 받아 검증 과정을 총괄
  3. SAM 조회: LSA가 SAM 데이터베이스를 확인하여 입력된 PW의 해시값과 저장된 해시값이 일치하는지 대조
  4. Access Token (접근 토큰) 발급: 인증 성공 시, LSA는 사용자의 SID와 소속 그룹의 SID가 담긴 토큰을 생성하여 사용자 프로세스(explorer.exe)에 부여
2. SID (Security Identifier) 구조 분석
윈도우는 사용자 이름을 보지 않고 고유한 SID 번호로 권한을 식별 (예: S-1-5-21-XXXX-XXXX-XXXX-500)
  • 500: 관리자 계정 (Administrator) -> 기사 시험 단골 출제
  • 501: 게스트 계정 (Guest)
  • 1000 이상: 일반 생성 사용자 계정

 

 

lcredit=-1: 영문 소문자를 최소 1개 이상 (Lowercase)
ucredit=-1: 영문 대문자를 최소 1개 이상 (Uppercase)
dcredit=-1: 숫자를 최소 1개 이상 (Digit)
ocredit=-1: 특수문자(기타 문자)를 최소 1개 이상 (Other)

 
 
 
  • 2과목: 네트워크 보안
    • TCP/IP 프로토콜 취약점 및 보안
    • 가상사설망(VPN), 방화벽, 침입탐지시스템(IDS), 침입방지시스템(IPS)
    • 라우터 보안, 무선 네트워크 보안, 네트워크 공격(DoS/DDoS, 스푸핑 등) 대응 [1]

 

# Nmap 포트스캔 정리 (더보기 클릭, 상세)

더보기

-sS : TCP SYN 스캔(Half-Open) : 세션성립X, 스텔스모드, 로그 안남음

TCP SYN 스캔(Half-Open) Port 오픈 시 Port 클로즈 시
공격자 ->서버 SYN SYN
서버 -> 공격자 SYN+ACK RST+ACK
공격자 -> 서버 RST -

 

-sT : TCP Connect 스캔(Full-Open) : 완전한 3-Way Handshaking, 권한 없는 일반 유저가 실행할 때 기본값으로 사용됨

TCP Connect 스캔(Full-Open) Port 오픈 시 Port 클로즈 시
공격자 ->서버 SYN SYN
서버 -> 공격자 SYN+ACK RST+ACK
공격자 -> 서버 ACK -
공격자 -> 서버 RST+ACK -

 

스텔스 스캔(FIN, Xmas, Null) : TCP 헤더의 Flag를 비정상적으로 조합하여 방화벽을 우회하는 방식
-sF : FIN 스캔 : FIN 플레그만 설정하여 전송
-sX : Xmas 스캔 : FIN+PSH+URG 플래그를 모두 설정하여 전송(크리스마스 트리처럼 반짝인다는 의미)
-sN : Null 스캔 : 어떤 플래그도 설정하지 않고 전송

스텔스 스캔(FIN, Xmas, Null) Port 오픈 시 Port 클로즈 시 비고
서버 → 공격자 응답 없음 (No Response) RST+ACK Windows 계열은 포트 개방 여부와 상관없이 무조건 RST+ACK 반환

 

-sA : TCP ACK 스캔 : 방화벽 인터페이스의 필터링 정책(포트 차단 여부)을 확인할 때 사용

TCP ACK 스캔 방화벽이 포트를 차단하지 않았을 때 (Unfiltered) 방화벽이 포트를 차단했을 때 (Filtered)
공격자 ->서버 ACK SYN
서버/방화벽 → 공격자 RST (포트가 열려있든 닫혀있든 RST 응답) 응답 없음 (Drop) 또는 
ICMP 에러 메시지 반환

 

-sU : UDP 스캔 : 연결 지향형X, 스캔속도 느림

TCP ACK 스캔 Port 오픈 시 Port 클로즈 시
공격자 ->서버 UDP 패킷 UDP 패킷
서버 → 공격자 응답 없음 또는 해당 UDP 서비스의 응답 패킷 ICMP Destination Unreachable (Type 3, Code 3 - Port Unreachable)

 

총 정리 ★ ★ ★ ★ ★

스캔 방식 옵션 포트 열림 시 포트 닫힘 시 비고
SYN -sS SYN+ACK 받음 RST+ACK 받음 로그 안 남음(스텔스)
Connect -sT SYN+ACK 받음 RST+ACK 받음 로그 남음, 일반유저권한
FIN/Xmas/Null -sF/-sX/-sN 응답없음 RST+ACK 받음 윈도우는 무조건 RST+ACK반환
ACK -sA RST 받음 RST 받음 포트 개방 여부가 아닌 방화벽(필터링) 정책 및 룰셋을 확인할 때 사용
UDP -sU 응답없음 ICMP Destination Unreachable 대역폭 및 응답 지연 주의


추가 시험 핵심 포인트

-sS TCP SYN 스캔
(Half-Open)
SYN+ACK 수신 후
Nmap이 RST 발송
RST + ACK 연결을 맺지 않아 로그가 남지 않는 대표적인 스텔스 스캔 (출제 1순위)
-sT TCP Connect 스캔 SYN+ACK 수신 후
ACK 전송 (연결 완료)
RST + ACK 3-Way Handshake를 완수하여 로그가 남음. 일반 유저(Non-root) 권한 가능
-sU UDP 스캔 응답 없음
(또는 전용 UDP 응답)
ICMP Unreachable
(Type 3, Code 3)
닫힌 포트에서 반환되는 ICMP 에러 패킷 명칭이 단골 서술형 문제로 출제됨
-sF FIN 스캔 응답 없음
(무시 및 폐기)
RST + ACK TCP 헤더에 FIN 비트만 비정상적으로 설정 (RFC 793 표준 이용)
-sN Null 스캔 응답 없음
(무시 및 폐기)
RST + ACK TCP 헤더의 플래그 비트를 모두 0으로 비워서 전송
-sX Xmas 스캔 응답 없음
(무시 및 폐기)
RST + ACK TCP 헤더의 FIN, URG, PSH 플래그를 모두 켜서 전송
-sA TCP ACK 스캔 RST 수신 (Unfiltered) RST 수신 (Unfiltered) 포트 개방 여부가 아닌 방화벽(필터링) 정책 및 룰셋을 확인할 때 사용
-sI Idle (Zombie) 스캔 좀비 PC의 IP ID 검증 좀비 PC의 IP ID 검증 제3의 좀비 호스트를 이용하여 공격자의 IP를 완전히 은닉하는 스캔

 

 

 

  • 3과목: 어플리케이션 보안
    • 웹 보안(OWASP Top 10, SQL 삽입, 크로스사이트스크립팅 등)
    • 전자상거래 및 데이터베이스 보안
    • 서버 프로그램(DNS, Mail, FTP 등) 보안 및 소프트웨어 개발 보안(CC 인증 등) [1]

 

# PGP
DSS/SHA, RSA/SHA 사용
송신자에 대한 부인방지

 

# 전자서명의 종류

1. 이중 서명 (Dual Signature)
  • 💡 한 줄 요약: 두 개의 서로 다른 메시지를 각각 암호화한 뒤, 하나로 묶어서 서명하는 방식입니다. [1]
  • 🔑 시험 힌트: SET(Secure Electronic Transaction) 프로토콜, 구매 정보와 지불 정보의 분리, 전자상거래 [1]
  • 쉽게 이해하기: 온라인 쇼핑을 할 때, 상점 주인에게는 나의 '신용카드 번호'를 숨기고 싶고, 은행에는 내가 '무엇을 샀는지(쇼핑 내역)'를 숨기고 싶을 때 사용합니다. 각각의 정보를 해시화한 뒤 합쳐서 서명하므로, 상점과 은행은 자신에게 필요한 정보만 확인할 수 있습니다.
2. 은닉 서명 (Blind Signature)
  • 💡 한 줄 요약: 서명자에게 메시지 내용을 보여주지 않고(숨긴 채) 서명을 받는 방식입니다.
  • 🔑 시험 힌트: 프라이버시 보호, 전자 투표, 전자 화폐
  • 쉽게 이해하기: 투표할 때 투표 용지를 봉투에 넣어 밀봉한 상태로 선거관리위원회의 도장(인증)을 받는 것과 같습니다. 서명자는 도장을 찍어주긴 했지만, 그 안에 누구 이름이 적혀있는지(내용)는 알 수 없어 투표자의 익명성이 보장됩니다. [1, 2]
3. 위임 서명 (Proxy Signature)
  • 💡 한 줄 요약: 서명 권한을 다른 사람(대리인)에게 안전하게 넘겨서 대신 서명하게 하는 방식입니다.
  • 🔑 시험 힌트: 위임장(Proxy Certificate), 대리 서명
  • 쉽게 이해하기: 사장님이 출장을 가면서 비서에게 부서 결재 권한을 임시로 넘겨주는 상황입니다. 사장님이 비서에게 '위임 정보'가 담긴 키를 전달하면, 비서는 그 키를 이용해 사장님 대신 합법적인 서명을 할 수 있습니다. [1]
4. 다중 서명 (Multi-Signature)
  • 💡 한 줄 요약: 하나의 문서에 여러 사람이 공동으로 서명해야만 효력이 발생하는 방식입니다.
  • 🔑 시험 힌트: 여러 명의 서명자, 공동 결재, n명 중 m명
  • 쉽게 이해하기: 회사에서 중요한 자금을 집행할 때 담당자, 팀장, 사장님의 결재 도장이 모두 찍혀야만 통과되는 서류와 같습니다. 구성원 전원 또는 일정 수 이상의 서명이 모여야 검증이 완료됩니다.
5. 부인방지 서명 (Undeniable Signature)
  • 💡 한 줄 요약: 서명을 검증할 때 반드시 서명자의 협조(참여)가 있어야만 검증할 수 있게 만든 서명입니다.
  • 🔑 시험 힌트: 서명자의 동의/협조 없이는 검증 불가, 무단 복제 방지
  • 쉽게 이해하기: 일반적인 전자서명은 송신자의 공개키만 있으면 누구나 검증할 수 있지만, 이는 서명자가 원치 않는 사람까지도 검증을 수행할 수 있게 만듭니다. 이를 막기 위해 검증 과정에 서명자가 직접 개입해야만 진짜인지 가짜인지 확인할 수 있도록 제한한 방식입니다. [1, 2]

 

 

 

  • 4과목: 정보보안 일반
    • 암호학 개론(대칭키, 비대칭키, 해시, 전자서명)
    • 접근제어 모델 및 시스템 보안 아키텍처
    • 정보보호 개요 및 보안 위협 유형 [1]

 

 

 

 

  • 5과목: 정보보안관리 및 법규
    • 정보보호 거버넌스 및 위험 관리, ISMS-P 인증 제도
    • 사업연속성 관리(BCM) 및 물리 보안
    • 주요 법령: 정보통신망 이용촉진 및 정보보호 등에 관한 법률, 개인정보 보호법, 기타 보안 관련 법규

 

'just notepad' 카테고리의 다른 글

church  (0) 2025.06.21
cnt  (0) 2025.06.13
cnt-forticlient  (0) 2025.06.10
c-logo  (0) 2025.05.04
cnt-switch  (0) 2025.04.29
댓글