Your Future
해킹 방어, 시스템 취약점 분석, 데이터 암호화 등 정보기술(IT) 자산을 보호하는 기술을 전문적으로 다루는 학과예요. 암호학 같은 수학적 베이스와 시스템·네트워크에 대한 깊은 이해가 동시에 요구됩니다. 과목 9개 · 개념 32개.
검색 결과가 없습니다.
Cryptography
Cryptography Fundamentals
대칭키 암호
Symmetric-Key Cryptography (AES)
평문을 128비트 블록 단위로 잘라, 같은 128/192/256비트 키로 여러 라운드에 걸쳐 치환(Substitution)과 순열(Permutation)을 반복하는 SPN 구조로 암복호화하는 방식. 같은 키로 암복호화하기 때문에 속도는 빠르지만, 키를 상대방에게 안전하게 전달하는 문제가 남음.
공개키 암호
Public-Key Cryptography (RSA)
두 개의 큰 소수 의 곱 를 공개하고, 공개키 로 암호화한 뒤 개인키 로만 복호화되도록 설계된 방식. 이 충분히 크면 을 소인수분해해서 를 역산하는 게 현재 컴퓨팅 능력으로는 사실상 불가능하다는 데 안전성이 기반함.
해시함수와 전자서명
Hash Functions & Digital Signatures
입력이 아무리 길어도 SHA-256이면 항상 256비트 고정 길이 출력을 내놓고, 입력을 조금만 바꿔도 출력이 완전히 달라지며(눈사태 효과), 같은 출력을 내는 서로 다른 입력을 찾기 어려운(충돌 저항성) 일방향 함수. 문서의 해시값을 개인키로 암호화한 것이 전자서명이며, 상대방은 공개키로 복호화해 해시값이 일치하는지 확인해 위변조 여부를 검증함.
블록암호 운용모드
Block Cipher Modes of Operation (ECB/CBC/GCM)
AES 같은 블록암호는 한 번에 16바이트 블록만 암호화할 수 있는데, 긴 데이터를 여러 블록으로 나눠 어떻게 이어붙일지에 따라 안전성이 크게 달라짐. 각 블록을 독립적으로 암호화하는 ECB는 같은 평문 블록이 같은 암호문이 되어 패턴이 그대로 드러나는 약점이 있고, 이전 블록 암호문을 다음 블록과 XOR하는 CBC는 이를 해결하며, GCM은 암호화와 동시에 위변조 검증까지 제공해 현대 프로토콜(TLS)의 표준으로 쓰임.
ex) ECB 모드로 암호화한 이미지 파일이 원본 이미지의 윤곽이 그대로 비쳐 보이는 유명한 보안 실패 사례.
Applied Cryptography
PKI와 인증서
Public Key Infrastructure & Certificates
신뢰할 수 있는 인증기관(CA)이 어떤 공개키가 특정 서버의 것이 맞다고 서명해준 X.509 인증서 체계. 브라우저는 미리 신뢰하는 최상위 CA로부터 시작해 중간 CA를 거쳐 서버 인증서까지 이어지는 신뢰 사슬(chain of trust)을 검증해 HTTPS 통신을 신뢰함.
영지식증명
Zero-Knowledge Proof
증명자가 비밀 값 자체는 절대 공개하지 않으면서도, 그 비밀을 실제로 알고 있다는 사실만 검증자에게 확률적으로 납득시키는 프로토콜. 참인 주장은 항상 증명 가능하다는 완전성, 거짓 주장은 통과할 수 없다는 건전성, 비밀 정보가 노출되지 않는다는 영지식성 세 조건을 만족해야 함.
디피-헬만 키교환
Diffie-Hellman Key Exchange
두 사람이 도청 위험이 있는 공개 채널로만 통신하면서도, 각자 비밀값 를 절대 상대에게 보내지 않고도 양쪽 모두 같은 공유 비밀키 에 도달할 수 있게 하는 프로토콜. 서로 공개값 만 주고받은 뒤 각자 자기 비밀값을 상대의 공개값에 거듭제곱하면 같은 값이 나온다는 게 핵심 원리이며, 이산로그 문제의 어려움이 도청자가 를 역산하지 못하게 막아줌.
ex) HTTPS 접속 시 브라우저와 서버가 사전에 만난 적 없이도 세션 암호화에 쓸 공유키를 안전하게 합의하는 과정.
Mathematical Foundations of Cryptography
이산로그 문제
Discrete Logarithm Problem
를 알아도 를 만족하는 를 구하는 게 계산적으로 매우 어렵다는 문제. 반대로 를 알면 를 계산하는 건 쉬워서, 디피-헬만 키교환 같은 프로토콜이 이 비대칭성 위에 안전성을 세움.
타원곡선암호
Elliptic Curve Cryptography (ECC)
위 방정식을 만족하는 점들이 이루는 타원곡선 위에서 점 덧셈이라는 연산을 정의하고, 그 위의 이산로그 문제(어떤 점을 몇 번 더해야 다른 점이 나오는지 찾기)의 어려움에 기반한 암호. RSA보다 훨씬 짧은 키 길이로 동등한 안전성을 내서 모바일·IoT 기기에 많이 쓰임.
격자 기반 암호(포스트퀀텀)
Lattice-Based Cryptography (Post-Quantum)
RSA·ECC는 충분히 강력한 양자컴퓨터가 쇼어 알고리즘을 돌리면 다항 시간에 깨질 수 있는데, 격자 기반 암호는 고차원 격자에서 원점에 가장 가까운 점을 찾는 문제처럼 양자컴퓨터로도 여전히 어렵다고 여겨지는 수학 문제에 안전성을 기반해, 양자컴퓨터 시대를 대비하는 차세대(포스트퀀텀) 암호 방식.
ex) NIST가 표준으로 채택한 포스트퀀텀 암호 알고리즘(CRYSTALS-Kyber 등)이 격자 문제를 기반으로 하는 것.
오일러 정리와 모듈러 지수연산
Euler's Theorem & Modular Exponentiation
RSA가 개인키 로 복호화하면 정확히 원문이 복원되는 이유를 수학적으로 보장해주는 정리로, 와 이 서로소일 때 를 오일러 파이함수 번 거듭제곱하면 법 에 대해 다시 1로 돌아온다는 관계. 와 를 이 정리를 만족하도록 짝지어 선택하면 암호화·복호화가 서로의 역연산이 되도록 만들 수 있음.
ex) RSA 키쌍(공개키 $e$, 개인키 $d$)을 생성할 때 이 정리를 이용해 $d$를 계산해내는 과정.
System & Network Security
Network Security
방화벽과 IDS/IPS
Firewall & Intrusion Detection/Prevention Systems
출발지·목적지 IP와 포트 규칙으로 패킷을 걸러내는 방화벽과, 알려진 공격 패턴(시그니처) 또는 평소와 다른 트래픽 양상(이상탐지)으로 침입을 감지하는 IDS, 감지한 트래픽을 실시간으로 차단까지 하는 IPS.
VPN과 터널링
VPN & Tunneling
IPsec이나 TLS로 원본 패킷 전체를 암호화한 뒤 새로운 헤더로 한 번 더 감싸(캡슐화) 공용 네트워크 위로 전송하는 기술. 중간 구간에서는 암호화된 내용물만 보이기 때문에 마치 사설망처럼 안전하게 통신할 수 있음.
DDoS 공격과 방어
DDoS Attacks & Mitigation
예를 들어 SYN 패킷만 대량으로 보내 서버가 SYN-ACK을 보내고 마지막 ACK을 무한정 기다리게 만드는 SYN 플러딩처럼, 다수의 시스템이 동시에 요청을 퍼부어 정상 서비스를 마비시키는 공격. 요청 빈도를 제한하는 레이트리미팅과 트래픽을 분산 흡수하는 CDN·스크러빙 센터로 방어함.
허니팟과 기만기술
Honeypots & Deception Technology
진짜 시스템처럼 보이지만 실제 가치 있는 데이터는 없는 가짜 서버·계정·파일을 의도적으로 노출시켜 공격자를 유인한 뒤, 그 안에서 공격자의 행동(사용 도구, 침입 경로)을 안전하게 관찰·기록하는 방어 기법. 실제 시스템을 공격받기 전에 공격자의 수법을 미리 파악하거나, 공격자의 시간을 낭비시켜 진짜 자산으로부터 주의를 돌리는 데 활용됨.
ex) 가짜 관리자 계정을 미끼로 심어두고 그 계정에 로그인 시도가 들어오면 즉시 실제 침입 시도로 간주해 경보하는 것.
System Security
접근제어
Access Control (RBAC)
사용자에게 직접 권한을 주는 대신 "관리자", "일반사용자" 같은 역할(role)에 권한을 매핑하고 사용자에게는 역할만 부여하는 방식. 사람이 바뀌어도 역할-권한 매핑은 그대로라 최소 권한 원칙을 유지·관리하기 쉬움.
버퍼 오버플로우
Buffer Overflow
고정 크기로 할당된 버퍼보다 긴 데이터를 입력해 스택에 저장된 함수의 복귀 주소(return address)까지 덮어써서, 함수가 끝날 때 공격자가 원하는 코드 주소로 실행 흐름을 튀게 만드는 공격. 스택 카나리(값이 바뀌면 실행 중단)와 ASLR(메모리 주소를 매번 무작위 배치)로 방어함.
사이드채널공격
Side-Channel Attack
암호 알고리즘 자체의 수학적 약점이 아니라, 그 알고리즘을 실행하는 하드웨어가 새어나가는 부수 정보를 이용하는 공격. 키 값에 따라 연산 시간이 미세하게 달라지는 것을 정밀 측정하는 타이밍 공격, 소비 전력 패턴을 분석하는 전력분석 공격 등이 있으며, 소프트웨어 로직은 완벽해도 물리적 구현 단계에서 정보가 새어나갈 수 있다는 걸 보여줌.
ex) 스마트카드가 연산 중 소비하는 전력 파형을 오실로스코프로 측정해 내부 비밀키를 역산해내는 공격.
권한상승 공격
Privilege Escalation
일반 사용자 권한으로 시스템에 침입한 공격자가, OS나 애플리케이션의 취약점을 이용해 관리자(root/administrator) 권한까지 확보하는 공격. 낮은 권한 프로세스가 실수로 관리자 권한 파일을 수정할 수 있게 설정됐거나, 커널 취약점을 이용해 권한 검사 로직 자체를 우회하는 등 다양한 경로가 있으며, 최소 권한 원칙을 철저히 지키는 게 근본적인 방어책.
ex) 웹서버 취약점으로 낮은 권한만 얻은 공격자가 커널 버그를 이용해 서버 전체를 장악하는 관리자 권한까지 획득하는 것.
Offensive Security & Analysis
Penetration Testing
취약점 스캐닝
Vulnerability Scanning
공개된 취약점 데이터베이스(CVE)와 대조해 대상 시스템에 알려진 취약점이 있는지 자동으로 점검하는 과정. 열린 포트, 오래된 소프트웨어 버전 등을 찾아 공격 표면을 파악하는 모의해킹의 첫 단계.
SQL 인젝션과 XSS
SQL Injection & Cross-Site Scripting
입력값을 검증 없이 그대로 쿼리에 끼워 넣으면 `' OR '1'='1`같은 입력으로 인증을 우회하는 SQL 인젝션이나, 게시판에 `