학습 목표
- 정보보안의 필요성과 정의를 설명할 수 있다.
- 정보보안의 3가지 주요 목표를 설명할 수 있다.
- 해킹의 정의와 해킹 방법에 대해 설명할 수 있다.
- 악성 프로그램의 종류를 설명할 수 있다.
- 악성 프로그램에 감염되는 유형을 설명할 수 있다.
- 암호화, 전자서명, 백신 프로그램, 방화벽 등 보안 강화 방법들을 설명할 수 있다.
✅ 1. 정보보안의 개요
(1) 정보보안의 등장 배경 및 정의
(2) 정보보안의 목표
(3) 정보보안의 종류 및 요구사항
(1) 정보보안의 등장 배경 및 정의
- 인터넷의 보편화로 인해 오프라인 서비스가 온라인 서비스로 대부분 변화가 됨.
- 이러한 상황에서 개인 정보등 중요한 정보에 대한 정보보안이 필요하게 됨.
- 개인의 데이터가 누군가의 의해서 불법적으로 사용될 것을 미연에 방지하기 위함
[1] 정보보안 (information security)
- 정보를 사용하는 과정에서 발생할 수 있는 부작용에 대처하기 위한 모든 정보보호 활동을 의미한다.
[2] 정보보호 (information protection)
- 논리적 장치와 물리적인 장치를 이용해서 정보 활용의 부작용을 미연에 방지하는 활동을 의미한다.
- 공급자: 정보 자산을 안전하게 보호하고 운영함
- 수요자: 개인정보의 유출이나 남용을 방지하고자 이용하는 고객
(2) 정보보안의 목표
- 기밀성, 가용성, 무결성이 정보보안의 큰 목표이다.

[1] 기밀성 (confidentiality)
- 허가되지 않는 사용자(조직)에게 정보가 노출되지 않도록 하는 것을 의미함.
- 즉, 허가되지 않은 사용자가 정보를 볼 수 없도록 해야 한다는 것을 말함. ( 기밀이 유지가 되어야 한다. )
[2] 무결성
- 허가되지 않는 사용자(조직)에 의해 정보가 변경되지 않도록 하는 것을 의미함.
- 즉, 정보에 대한 결험이 없어야 된다는 의미
[3] 가용성
- 허가된 사용자가 원하는 경우, 지체 없이 정보에 접근할 수 있도록 하는 것을 의미함.
(3) 정보보안의 종류 및 요구사항
[1] 정보보안의 종류
- 시스템 보안: 권한이 없는 사용자에 의한 파일 및 장치 등의 사용을 제한하여 시스템을 보호하는 방법이다.
- 네트워크 보안: 권한이 없는 사용자에 의한 네트워크 접근이나 의도적인 파괴로부터 네트워크를 보호하는 방법
[2] 네트워크 보안 요구사항
- 실체 인증: 정보통신에 참여한 실체에 대한 진위를 검증하는 것
- 데이터 무결성: 데이터가 파괴되거나 변경되지 않도록 해야한다.
- 데이터 보안성(기밀성과 유용성): 데이터의 비밀이 보장되고 사용자 접근이 제어되어야 함.
- 데이터 인증: 데이터가 신뢰할 수 있는 자로부터 전송된 것인지 확인
- 부인 방지: 데이터 송신을 부인하거나 수신을 부인할 수 없도록 함.
✅ 2. 해킹
(1) 해킹의 정의
(2) 해킹 방법
(1) 해킹의 정의
[1] 해킹(hacking)
- 1950년대 말 미국 MIT 동아리 모임에서 처음 사용된 해크(hack)에서 유래되었음.
- 작업과정 그 자체에서 느껴지는 순수한 즐거움을 의미함.
- 일부 사람들의 악의적인 행동이 늘어나게 되면서 의미가 변하게 됨.
- 다른 컴퓨터 시스템에 파괴적인 계획을 가지고 침입하는 행위라는 부정적 의미를 지니게 됨. ( 크래킹:cracking )
- 의도에 상관없이 다른 컴퓨터에 침입하는 모든 행위를 요즘에는 해킹(hacking)이라고 함.
(2) 해킹의 방법
[1] 백도어(backdoor)
- 허가받지 않은 사용자가 인터넷과 같은 네트워크를 통해 다른 시스템에 들어갈 수 있을 만큼 허술한 부분
- 시스템 점검을 위해 시스템 관리자가 일부러 열어놓은 보안이 제거된 비밀통로 ( 이 부분을 찾게 된것임. )
- 침입사실 은폐, 흔적이 남지 않는다는 특징이 있음.
[2] 스니핑(sniffing)
- sniff: 코를 킁킁거리다, 냄새를 맡다라는 의미를 가짐.
- 네트워크 상에서 전달되는 다른 사람들의 패킷을 엿보며 계정(ID)와 패스워드를 알아내려는 행위이다.
- 스니퍼(sniffer): 통신 중의 패킷을 가로채어 네트워크의 상태를 확인하는 프로그램
- 예방 방법: 데이터 암호화를 시켜 보내는 것임.
[3] 스푸핑(spoofing)
- spoof: 속이다, 패러디하다, 이메일을 도용하다 라는 의미를 가짐.
- 해커가 어떤 호스트의 IP주소나 이메일 주소를 바꾸어 일반 사용자의 권한을 획득한 뒤 정보를 빼가는 해킹이다.
- 예시: 가짜 웹사이트 개설하여 들어오게 만드는 방식
[4] 서비스 거부(Denial of Service(Dos)) 공격
- 서버가 처리할 수 있는 능력 이상의 서비스를 요구하여 다른 서비스를 정지시키거나 시스템을 다운시키는 공격
- 대표적으로는 분산 서비스 거부 공격 DDoS(Distributed DoS attack)가 있음.
- DDoS는 많은 수의 컴퓨터(좀비 서버)에 DoS 공격용 프로그램을 설치하여 목표 사이트를 집중적으로 공격하는 방식
- 당하게 되면, 서버는 성능 저하 및 기능 마비가 일어나게 됨.
✅ 3. 악성 프로그램
- 악성 프로그램: 사용자 시스템에 침투해 정보를 유출하거나 정상적인 동작을 지연, 방해하는 프로그램
(1) 악성 프로그램의 종류
[1] 컴퓨터 바이러스(computer virus)
- 컴퓨터에서 실행되는 일종의 명령어들의 집합으로서 컴퓨터 프로그램이나 데이터 파일을 감염시킨다.
- 즉, 바이러스는 컴퓨터에서 실행되는 하나의 컴퓨터 프로그램을 의미한다.
- 감염: 정상 파일에 바이러스 코드를 붙이거나 본래 목적 이외의 작업을 처리하며 자신을 복제시킴
- 증상으로는 부팅 시간이 증가되거나 부팅이 안되는 증상
- 프로그램이 오작동하거나 동작되지 않는 증상
- 저장된 데이터가 변조되거나 삭제되는 증상 등이 있다.
- 방어: 최신 바이러스 백신을 사용해야 한다.
[2] 웜(worm)
- 네트워크를 통해서 자신을 복제, 전파할 수 있는 프로그램을 의미한다.
- 감염시키지 않고도 자신을 복제할 수 있음
- 컴퓨터 바이러스: 감염시키지만 복제에는 한계가 있음.
- 주요 감염 경로: email. P2P(Peer-to-Peer), 메신저 등
- 주요 피해 유형: 침입자가 시스템에 접근할 수 있는 통로(back door) 제공 및 DDoS 공격
[3] 트로이 목마(Trojan horse)
- 컴퓨터 사용자의 정보를 빼내가기 위한 목적으로 제작된 악성 프로그램이다.
- 악성 코드를 유틸리티 프로그램에 내장하여 배포하거나 그 자체를 유틸리티 프로그램으로 위장하여 배포를함.
- 자기 복제능력은 없음
(2) 악성 프로그램의 감염 유형
[1] 피싱(Phishing)
- Private information + Fishing 의 합성어이다.
- 인터넷에서 송신자를 알리지 않는 스팸 메일을 이용하여, 수신자의 개인 정보를 빼낸 뒤 불법적으로 이용하는 범죄이다.
- 예시: 이메일로 웹 사이트 유인, 신상 정보 요구, 이벤트 설문조사 등 전화 피싱도 있음.
[2] 파밍(Pharming)
- Phishing + Farming 의 합성어이다.
- 정당한 웹 사이트의 도메인을 탈취하거나, DNS 이름을 속여 미리 정해 놓은 웹 사이트로 유인을함.
- 유인을 한 뒤 개인 정보를 빼내어 이를 불법적으로 이용하는 범죄이다.
- 유인한 웹 사이트가 합법적인 웹 사이트와 거의 동일해서 피싱보다 더 위협적이다.
- 방어: 웹 브라우저의 보안성 강화 및 전자서명 이용
✅ 4. 보안 강화 방법
(1) 암호화
(2) 전자서명
(3) 백신 프로그램
(4) 방화벽 사용
(1) 암호화
[1] 암호화 (encryption)
- 인터넷에서 누구나 읽을 수 있는 평문을 제3자가 읽을 수 없는 형태인 암호문으로 변환하는 과정을 의미한다.
[2] 복호화 (decryption)
- 암호문을 평문으로 변환하는 과정
[3] 암호화 방식
- 대칭키 암호화 방식 (symmetric key encryption)
- 공개키 암호화 방식(public key encryption)
[4] 대칭키 암호화 방식

- 암호화 키와 복호화 키가 동일하다는 특징을 가지고 있음. ( 즉, 키 하나로 암호화 및 복호화를 하는 셈이다. )
- 비밀키 암호화 및 관용키 암호화 라고도 부름
- 장점: 키가 하나라 구현이 용이하고 실행 속도가 빠르다는 장점이 있다.
- 단점: 키 분배 및 관리가 어려우며, 인증과 송수신 부인 방지가 보장되지 않음.
- 모든 네트워크 연결 통신 마다 키가 존재해야 해서 분배와 관리가 어렵다는 의미임. ( 키가 엄청 늘어남 )
- 예: DES (Data Encryption Standard), RC2, RC4, IDEA 등이 있음.
[5] 공개키 암호화 방식

- 서버는 비밀키를 가지고 있으며, 공개키를 배포하여 클라이언트는 공개키로 암호화해서 서버에게 보내주는 방식
- 장점: 공통 키 암호화 방식의 키 분배 문제를 해결, 디지털 서명 기능
- 단점: 구현이 어렵고, 처리 속도가 다소 느리다는 단점이 있음.
- 예: RSA (Rivest, Shamir, Adleman)
(2) 전자서명
- 공개키 암호화 방식에서의 개인키를 이용한 메시지 암호화는 메시지 작성자만이 할 수 있음
- 이를 이용하여 메시지의 작성자 본인을 알리는 서명을 작성할 수 있음. 그것이 전자 서명임.
- 공개키 기반구조 (PKI: Public Key Infrastructure)
[1] 전자서명의 기본 조건

(3) 백신 프로그램
- 사용자가 원하는 시점에 악성 프로그의 검사 및 치료를 위한 프로그램이다.
- 실시간 감시 지원 (항상 활성화 해놓는 것이 중요함)
- 백신 프로그램을 항상 최신 상태로 업데이트를 해야함.
(4) 방화벽 사용
- 인터넷에 내재된 취약점에 대처하기 위한 네트워크 보안 해결 방법이다.
- 방화벽: 네트워크 사이에서 송수신되는 패킷을 검사하여 조건에 맞는 패킷들만 통과시키는 소프트웨워 및 하드웨어를 총칭함.
- 네트워크상에서 조건에 따라 접근을 허용 및 거부를 해주는 역할을 한다.
'방송통신대학교 > ⚙️컴퓨터의 이해' 카테고리의 다른 글
| 컴퓨터의 이해 11강 - 인터넷 (0) | 2025.04.30 |
|---|---|
| 컴퓨터의 이해 9강 - 4차 산업혁명과 미래사회 (1) | 2025.04.25 |
| 컴퓨터의 이해 8강 - 정보통신기술과 우리 사회 (0) | 2025.04.25 |
| 컴퓨터의 이해 7강 - 데이터베이스 (0) | 2025.04.24 |
| 컴퓨터의 이해 6강 - 소프트웨어와 정보 시스템 (0) | 2025.04.18 |