네트워크 보안 신입 기술면접

네트워크 신입 · 취준 (0~1년) 보안 5문항 조회수 15 · 2026-08-16 (일) 12:10:47
1 인증/인가
Easy

Q. 인증(Authentication)과 인가(Authorization)의 차이를 설명하고, 각각의 예시를 들어주세요.

누구인지 확인하는 것과 무엇을 할 수 있는지 확인하는 것의 차이를 생각해보세요.

A. 모범답안

인증은 사용자가 누구인지 신원을 확인하는 과정입니다. 예를 들어 로그인 시 아이디와 비밀번호를 입력하여 본인임을 증명하는 것이 인증입니다. 인가는 인증된 사용자가 특정 리소스에 접근할 권한이 있는지 확인하는 과정입니다. 예를 들어 일반 사용자와 관리자가 접근할 수 있는 페이지가 다른 것이 인가입니다. 인증이 먼저 이루어진 후에 인가가 진행되며, 두 과정은 보안 시스템에서 함께 작동합니다.

핵심 포인트
  • • 인증은 신원 확인, 인가는 권한 확인
  • • 인증이 인가보다 선행됨
  • • 로그인은 인증, 페이지 접근 제어는 인가의 예시
답변에 넣으면 좋은 키워드
인증 인가 Authentication Authorization 권한 신원확인
실무에서는

웹 애플리케이션에서 사용자 로그인 후 관리자 페이지 접근을 제어할 때 사용됩니다.

Follow-up 질문

JWT 토큰은 인증과 인가 중 어떤 역할을 하나요?

2 웹 취약점
Easy

Q. XSS(Cross-Site Scripting) 공격이 무엇인지 설명하고, 어떻게 방어할 수 있는지 말해주세요.

악의적인 스크립트가 사용자의 브라우저에서 실행되는 공격을 생각해보세요.

A. 모범답안

XSS는 공격자가 악의적인 스크립트를 웹 페이지에 삽입하여 다른 사용자의 브라우저에서 실행되게 하는 공격입니다. 예를 들어 게시판에 자바스크립트 코드를 포함한 글을 작성하면, 다른 사용자가 해당 글을 볼 때 스크립트가 실행되어 쿠키를 탈취당할 수 있습니다. 방어 방법으로는 사용자 입력값을 HTML 엔티티로 인코딩하거나 이스케이프 처리하는 것이 있습니다. CSP(Content Security Policy) 헤더를 설정하여 허용된 스크립트만 실행되도록 제한할 수도 있습니다. 최신 프레임워크들은 기본적으로 XSS 방어 기능을 제공합니다.

핵심 포인트
  • • 악의적 스크립트 삽입 공격
  • • 입력값 인코딩/이스케이프 처리로 방어
  • • CSP 헤더 활용
답변에 넣으면 좋은 키워드
XSS Cross-Site Scripting 스크립트 삽입 HTML 인코딩 CSP 이스케이프
실무에서는

사용자 댓글이나 게시글 입력을 처리할 때 XSS 방어를 위한 필터링이 필수적입니다.

Follow-up 질문

Stored XSS와 Reflected XSS의 차이는 무엇인가요?

3 웹 취약점
Medium

Q. SQL Injection 공격의 원리를 설명하고, Prepared Statement가 어떻게 이를 방어하는지 설명해주세요.

사용자 입력이 SQL 쿼리의 구조 자체를 변경할 수 있는 상황을 생각해보세요.

A. 모범답안

SQL Injection은 사용자 입력값이 SQL 쿼리에 직접 결합되어 의도하지 않은 쿼리가 실행되는 공격입니다. 예를 들어 로그인 쿼리에서 비밀번호 입력란에 'OR 1=1--'을 입력하면 항상 참이 되어 인증을 우회할 수 있습니다. Prepared Statement는 SQL 쿼리의 구조를 먼저 컴파일하고 나중에 파라미터 값을 바인딩하는 방식입니다. 이 방식에서는 사용자 입력이 쿼리의 구조를 변경할 수 없고 단순한 데이터로만 처리되어 SQL Injection을 원천적으로 차단합니다. ORM을 사용하는 것도 좋은 방어 방법입니다.

핵심 포인트
  • • 사용자 입력으로 SQL 쿼리 구조 변경 공격
  • • Prepared Statement는 쿼리 구조와 데이터를 분리
  • • 파라미터 바인딩으로 안전하게 처리
답변에 넣으면 좋은 키워드
SQL Injection Prepared Statement 파라미터 바인딩 쿼리 파라미터화 ORM
실무에서는

데이터베이스 연동 웹 애플리케이션에서 사용자 입력을 받아 쿼리를 실행할 때 필수적으로 적용해야 합니다.

Follow-up 질문

ORM을 사용하면 SQL Injection으로부터 완전히 안전한가요?

4 암호화
Medium

Q. HTTPS가 HTTP와 다른 점을 설명하고, HTTPS가 데이터를 보호하는 방식을 설명해주세요.

SSL/TLS 프로토콜과 암호화 과정을 생각해보세요.

A. 모범답안

HTTPS는 HTTP에 SSL/TLS 프로토콜을 추가하여 데이터를 암호화하는 통신 방식입니다. 클라이언트와 서버 간 통신 내용이 암호화되어 중간에서 가로채더라도 내용을 알 수 없습니다. HTTPS는 대칭키와 비대칭키 암호화를 모두 사용하는데, 처음 연결 시 서버의 공개키로 대칭키를 안전하게 교환하고, 이후 통신은 빠른 대칭키 암호화로 진행됩니다. 또한 SSL 인증서를 통해 서버의 신원을 검증하여 중간자 공격을 방어합니다. 443 포트를 기본으로 사용하며 브라우저 주소창에 자물쇠 아이콘으로 표시됩니다.

핵심 포인트
  • • SSL/TLS로 데이터 암호화
  • • 대칭키와 비대칭키 혼합 사용
  • • 인증서로 서버 신원 검증
답변에 넣으면 좋은 키워드
HTTPS SSL TLS 암호화 인증서 대칭키 비대칭키
실무에서는

로그인, 결제 등 민감한 정보를 전송하는 모든 웹사이트에서 HTTPS가 필수적으로 사용됩니다.

Follow-up 질문

SSL과 TLS의 차이는 무엇이며, 현재는 어떤 것을 사용하나요?

5 웹 취약점
Medium

Q. CSRF(Cross-Site Request Forgery) 공격이 무엇인지 설명하고, CSRF 토큰을 사용한 방어 방법을 설명해주세요.

사용자가 의도하지 않은 요청이 인증된 상태에서 실행되는 공격을 생각해보세요.

A. 모범답안

CSRF는 사용자가 인증된 상태에서 공격자가 의도한 악의적인 요청을 사용자 모르게 실행시키는 공격입니다. 예를 들어 로그인된 사용자가 악성 링크를 클릭하면 계좌이체나 비밀번호 변경 같은 요청이 자동으로 전송될 수 있습니다. CSRF 토큰은 서버가 생성한 랜덤한 값으로, 정상적인 폼 요청에만 포함되어 전송됩니다. 서버는 요청을 받을 때 세션에 저장된 토큰과 전송된 토큰을 비교하여 일치하는 경우에만 요청을 처리합니다. 공격자는 이 토큰 값을 알 수 없으므로 CSRF 공격이 차단됩니다. SameSite 쿠키 속성도 추가적인 방어 수단이 됩니다.

핵심 포인트
  • • 인증된 사용자의 의도하지 않은 요청 실행 공격
  • • CSRF 토큰으로 정상 요청 검증
  • • 서버에서 토큰 일치 여부 확인
답변에 넣으면 좋은 키워드
CSRF Cross-Site Request Forgery CSRF 토큰 SameSite 세션 토큰 검증
실무에서는

회원정보 수정, 결제, 게시글 삭제 등 중요한 상태 변경 요청에서 CSRF 방어가 필수입니다.

Follow-up 질문

GET 요청으로 데이터를 변경하는 API를 만들면 어떤 보안 문제가 있나요?

댓글 0

로그인 후 댓글을 작성할 수 있습니다.

아직 댓글이 없습니다. 첫 번째 댓글을 남겨보세요!