-
[AI] 무료 LLM 모델 종류 및 특징: gpt-oss, Qwen, Gemma, Llama, DeepSeek
공개된 무료 LLM 모델의 종류와 특징을 알아봅니다. 해당 LLM 모델은 개인이나 회사 PC나 서버에 구축 가능하며, 사양에 맞춰 모델 크기도 나누어져 있습니다. 이 글에서는 대표적인 5가지 LLM 모델을 살펴봅니다. [ Contents ] 1. gpt-ossOpenAI에서 공개한 추론 능력이 탁월한 모델 [20b, 120b] Chat GPT 모멘트를 이끈 Open AI에서 공개한 모델입니다. 추론(Reasoning) 능력이 뛰어나서, 전반적인 답변 품질이 좋은 편입니다. RAG시스템과 같이 여러 자료를 종합해서 요약, 결론을 추론을 내야 하는 경우에 알맞습니다. 모델 크기는 노트북이나 개인 PC에서도 사용 가능한 20b와, GPU서버용인 120b가 있습니다. 여기서 b는 Billion(10억)의 약자..
2026.08.22
-
[AI] AI 스킬이란? 바이브코딩 스킬 개념, 구성요소, 동작 예시 알아보기
최근 Codex나 Claude Code 등 바이브코딩 도구를 사용하면 나오는 Skill을 알아봅니다. [ Contents ] 1. AI 스킬(Agent Skill)AI에게 특정 업무를 수행하는 방법을 미리 정리해 둔 작업 매뉴얼 예전에는 AI에게 업무 처리 절차 및 방식을 명확하게 지시하는 프롬프트를 작성했습니다. 마크다운 문법까지 배워가며, 프롬프트를 거의 한 페이지 분량으로 입력하기도 했습니다. 하지만 요즘은 AI 스킬로, 반복적으로 자주 사용하는 기능은 미리 정의해뒀습니다. 자세하게 프롬프트를 작성하지 않아도, 스킬에 정의된 방식으로 처리하므로 성능이 크게 향상되었죠. AI 스킬은 Codex나 Claude Code 등에서 바이브 코딩을 하다 보면 흔히 찾아볼 수 있으며, AI가 알아서 알맞은 스..
2026.08.21
-
[AI] MCP(Model Context Protocol)이란? AI 연결 표준 프로토콜 개념 및 구조, 예시
MCP(Model Context Protocol)는 AI와 외부 시스템/자원과의 표준 연결 프로토콜입니다. MCP의 개념과 구조, 예시를 알아봅니다. [ Contents ] 1. MCP(Model Context Protocol)이란?AI와 외부 시스템을 연결하기 위한 표준 프로토콜 AI모델이나 에이전트를 외부 데이터나 시스템, API, 도구에 연결하는 개방형 프로토콜입니다. 흔히 USB 포트에 비유를 많이 하며, MCP 서버라는 공통 인터페이스를 통해 연결합니다. 2. MCP 핵심 구성 요소1) 도구(Tools)AI가 실행할 수 있는 기능 파일 검색, DB조회 등 AI가 실행할 수 있는 기능을 뜻합니다. 예를 들어, GitHub MCP Server의 경우에는 AI가 코드 형상관리와(push/pul..
2026.08.20
-
[SW] 조달청 정보화사업 발주 과정 알아보기 (사업계획, RFP작성, 과업심의, 제안서평가, 계약)
정보화사업 조달 발주하는 일련의 과정을 알아봅니다. 시스템을 구축하거나 고도화하는 정보화 사업은 일반 용역사업과 달리, 아래와 같은 절차를 거쳐서 진행합니다. [ Contents ] 1. 사업 계획 및 내부결재사업 추진안, 제안요청서, 견적서 등을 포함한 정보화사업 추진안 내부품의 정보화사업 추진안을 작성하여 내부 결재받는 단계입니다. 정보화사업은 규모에 따라 다르지만, 대부분 수천만 원은 훌쩍 넘어서 억 단위로 진행되기 때문에 기관장까지 결재를 받습니다. 사업추진안에는 개요, 추진 배경 및 필요성, 추진 체계, 사업 범위, 추진 일정, 기대 효과 등을 개괄식으로 간략히 담습니다. 추진안보다는 수십~수백 쪽에 달하는 제안요청서 작성이 어려운데, 이는 타 사업의 제안요청서를 보고 참고하여 작성합니다. ..
2026.08.19
-
[개인정보] AI 프라이버시 리스크 관리 모델: AI 개인정보 위험 관리 방법
개인정보보호위원회에서 발표한 AI 프라이버시 리스크 관리 모델에 대해 알아봅니다. [ Contents ] 1. AI 프라이버시 리스크 관리 모델AI의 유형과 사용 목적을 파악하고, 발생할 수 있는 개인정보 위험을 식별·측정하여 적절한 안전조치를 적용하는 리스크 관리 모델 AI개발부터 서비스 제공까지 발생할 수 있는 개인정보 위험과 관리 절차를 제시한 리스크 관리 모델입니다. 같은 AI 인프라와 모델을 쓴다고 해도, 사용 용도에 따라 축적·이용하는 개인정보가 다릅니다. 공개 정보인 논문이나 특허 자료를 활용한 AI와 달리, 채용이나 건강검진 정보를 다루는 AI는 개인정보 민감도가 다르죠. 이렇듯 AI가 처리하는 데이터에 따라, 정보주체에게 미치는 영향은 달라집니다. 그래서 일률적인 규제가 아닌 AI의 ..
2026.08.18
-
[Project] Amoney Portfolio: 자산관리 투자 포트폴리오 (예적금, 주식, 배당)
[ Contents ] 1. 프로젝트 개요분류: 개인 자산관리 웹 애플리케이션개발기간: 2026.7. ~ 2026.8.스택: HTML, CSS, JavaScript주제: 자산관리 종합 포트폴리오 앱 구축 GitHub - jangThang/Amoney-Portfolio: Asset Management Investment Portfolio (Deposits, Stocks, Dividends)Asset Management Investment Portfolio (Deposits, Stocks, Dividends) - jangThang/Amoney-Portfoliogithub.com 2. 프로젝트 소개 오래전부터 자산관리 앱을 만들어보고 싶었습니다. 시중에 나와 있는 앱은 커스터마이징이 어렵고, 광고도 봐..
2026.08.17
-
[AI] 하네스 엔지니어링(Harness Engineering) 개념 및 원리, AI 에이전트 개발 방법론
AI 에이전트 개발 방법론으로 급부상한 하네스 엔지니어링의 개념 및 원리에 대해 알아봅니다. [ Contents ] 1. 하네스 엔지니어링 (Harness Engineering)AI가 일을 잘할 수 있도록 모델 주변의 환경, 도구, 규칙, 검증 체계와 피드백 루프를 설계하는 개발 방법론 하네스(Harness)는 '목줄'이라는 뜻으로, AI 에이전트에 목줄을 채워 원하는 방향으로 행동하도록 설계하는 방법론을 말합니다. 생성형 AI가 처음 나왔을 때는 기존 인터넷 검색을 대체할 수단 정도로 여겼죠. 그래서 질의를 좀 더 정교하게 하는 '프롬프트 엔지니어링'이 대세였습니다. 2026.02.10 - [AI] - RAG(Retrieval-Augmented Generation, 검색 증강 생성) 개념 및 작동..
2026.08.02
-
[AI] Claude Code, 클로드 코드 설치방법 및 간단 활용법, 폴더 지정 권한 설정
Claude Code를 설치하고 활용하는 방법을 알아봅니다. 설치 후 설정, 활용법도 살펴봅니다. [ Contents ] 1. Claude Code 설치 Claude Code는 좌측 하단의 '코드'로 설치가 가능합니다. Claude Code는 터미널로도 사용 가능하며, IDE 확장 프로그램도 가능합니다. 원래 CLI 터미널로 동작하는 방식이라 일반인들이 쓰기에는 진입장벽이 있었습니다.하지만 Claude도 GUI(그래픽 유저 인터페이스)를 제공하며, 윈도우 프로그램으로 설치 가능합니다. 자동으로 설치 프로그램이 다운로드되니, 해당 프로그램을 설치해주시면 됩니다. 2. Claude Code 앱 설정 Claude Code는 시작 페이지가 좀 인상 깊은데, 깃허브에서 주로 볼 수 있는 잔디밭이 있습니다. ..
2026.08.01
-
[AI] Codex 바이브코딩 프로젝트 하는 법 (자산 관리 포트폴리오 어플 만들기)
VS studio의 Codex 플러그인으로 바이브코딩 프로젝트 하는 방법을 알아봅니다. [ Contents ] 1. Codex 플러그인 설치 Codex로 바이브코딩 하는 방법을 알아보겠습니다. IDE는 VS code를 사용했어요. (Cursor 등 Codex 플러그인을 지원하는 IDE는 다 가능합니다.) 먼저 플러그인에서 Codex를 설치해줍니다. 코덱스 설치가 끝나면 우측에 채팅창이 생깁니다. Chat 말고 Codex를 선택하면 Chat GPT가 있어요. 여기서 프롬프트를 입력하면 코드도 짜주고, 수정도 해줍니다. 모델 선택도 가능한데, Sol > Terra > Luna 순으로 성능이 좋습니다. 성능이 좋은 만큼 토큰도 빨리 소진돼요. 그러니 기초 작업은 Luna 정도를 애용하면 좋아요. 2...
2026.07.29
-
[AI] Codex 설치방법부터 활용법까지, 프로젝트 폴더 설정 및 권한 승인 요청
최근 Cloude Code보다 낫다는 평가를 받고 있는 OpenAI의 Codex에 대해서 알아봅니다. Codex의 개념과 설치방법, 사용법을 간략히 살펴봅니다. [ Contents ] 1. Codex란?OpenAI에서 제공하는 AI 코딩 에이전트 Chat GPT를 웹이 아닌 PC환경에서 사용할 수 있는 AI 챗봇입니다. 기존에는 사용자가 이미지나 파일을 업로드 한 후에 프롬프트를 입력했다면, Codex는 아예 PC 폴더를 지정해서 사용할 수 있습니다. 2. Codex 설치 방법 Codex 사이트에서 프로그램을 다운로드합니다. 설치 가능한 사이트 링크는 아래에 있어요. ChatGPT Codex 모드 | 소프트웨어 엔지니어링을 위한 AI 코딩 에이전트ChatGPT의 Codex 모드는 엔지니어링 팀이 ..
2026.07.26
-
첫 중고차 케이카 내돈내산 후기: 아반떼 AD (feat. AI 매물검토)
서른 넘어 첫 차로 아반떼 AD 2016년식을 케이카에서 구매했습니다. 차량가액은 880만원, 이전등록비 등 부대비용을 합치면 1,000만원을 조금 넘겼어요. 마침 케이카 보증 6개월(KW6)을 무료로 제공하는 행사 중이라 보증비는 0원이었습니다.차량가액 외에도 이전등록비와 관리비용이 꽤 들어가니, 예산 잡을 때 참고하시면 좋습니다. [ Contents ] 1. 연식 vs 주행거리, 무엇을 양보할까 구매한 차량은 15년 12월 생산(16년식), 주행거리 65,000km입니다. 연식과 주행거리가 모두 좋으면 신차급 가격이라 중고차 메리트가 크지 않습니다. 그래서 보통 둘 중 하나를 양보하게 되는데, 각각의 장단점은 이렇습니다.연식이 짧은 차량: 시트, 외장, 옵션 등 전반적인 컨디션이 좋을 확률이 높지..
2026.07.20
-
[AI/RAG] 첫걸음부터 발돋움까지 코드 없이 바로 시작하는 Dify 입문책 추천
첫걸음부터 발돋움까지 코드 없이 바로 시작하는 Dify 입문책을 소개합니다. 해당 후기는 출판사로부터 서적만을 제공받아 남기는 후기입니다. [ Contents ] 1. 첫걸음부터 발돋움까지 코드 없이 바로 시작하는 Dify 서평은 잘 안 받는 편이지만, 길벗출판사에서 나온 Dify책이라서 받아보았습니다. 제가 티스토리에 쓴 Dify 글을 보고 연락을 주셨더군요. 저는 2시간씩 10번 정도 Dify 교육을 받았습니다. 리눅스에 Dify를 설치하는 것부터 해서 채팅플로우 만드는 것까지 교육을 받았는데, 딱 이 책의 중반부까지입니다. 입문서적임에도 내용이 알차고, 설명이 잘 되어 있어서 놀랐어요. (제가 받은 교육이 굉장히 비쌌는데 말이죠) 2. Dify란?프로그래밍 경험이 부족한 사람도 빠르게..
2026.06.21
-
[보안] 업무 연속성 계획(BCP, Business Continuity Planning) 5단계
업무 연속성 계획, BCP에 대해서 알아보고 각 단계별 조치사항을 살펴봅니다. [ Contents ] 1. BCP(Business Continuity Planning, 업무 연속성 계획)재해나 재난 등 예기치 못한 사건이 발생했을 때, 핵심 업무가 중단되지 않도록, 또는 중단되더라도 최소한의 시간으로 정상 수준으로 복구할 수 있도록 사전에 수립하는 종합 계획 흔히 전산실이나 서버실에 화재가 발생했을 때, 어떻게 서비스를 복구할 것인지에 대한 계획입니다. 최근에는 네이버/카카오 서비스 중단, 국정자원 화재 등의 사건이 있었죠. 이처럼 DDOS 공격과 같은 해킹이나, 화재 등으로 인한 인프라 손실로 서비스가 중단되었을 때 복구 및 재정비하는 전반적인 계획을 뜻합니다. 2. BCP 5단계1) 프로젝트 범..
2026.05.25
-
[OS] 디스크 스케줄링 알고리즘 개념 및 종류 (FCFS, SSTF, SCAN, C-SCAN, LOOK, C-LOOK)
디스크 스케줄링 알고리즘에 대해 알아봅니다. 디스크 스케줄링 알고리즘에는 FCFS, SSTF, SCAN, C-SCAN, LOOK, C-LOOK이 있습니다. 각 종류별 스케줄링 방식도 살펴봅니다. [ Contents ] 1. 디스크 스케줄링 알고리즘디스크 I/O 요청을 어떤 순서로 처리할지 결정하는 방식 디스크 스케줄링 알고리즘은 디스크 입출력을 효율적으로 처리하기 위해, 탐색 시간(Seek Time)을 최소화하는 게 핵심 목표입니다. CPU 스케쥴링과 달리, 디스크는 물리적으로 헤드가 옮겨다니며 데이터를 읽어야 하므로 조금 차이가 있습니다. 2023.07.21 - [CS/OS] - [OS] CPU 스케줄링 기법: FCFS, SJF, SRT, 라운드 로빈, Multi Level (Feedback) Qu..
2026.05.25
-
[보안] iptables 개념 및 구조, 주요 테이블과 체인, 동작과정
iptables 개념 및 구조, 주요 테이블과 체인, 동작과정을 알아봅니다. [ Contents ] 1. iptablesLinux 커널의 netfilter 프레임워크를 사용하여 네트워크 패킷을 필터링하고 제어하는 방화벽 도구 netfilter 프레임워크에서 네트워크 패킷을 차단 혹은 허용할 때 참조하는 테이블들입니다. iptables로 복수형이기 때문에, 관련 테이블이 여러 개가 있습니다. 아래에선 iptables의 구조와 주요 테이블을 살펴봅니다. 2. iptables 구조 및 주요 테이블, 체인1) iptables 구조테이블(table) 안에 체인(Chain), 체인 안에 규칙(Rule)이 존재하는 계층 구조 TCP Wrapper처럼 단순히 allow와 deny 파일에 접근을 허용할 호스트..
2026.05.25
-
[보안] 전자봉투(Digital Envelope) 개념 및 동작원리, 필요성
전자봉투에 대해서 알아보고, 그 동작원리와 필요성을 살펴봅니다. [ Contents ] 1. 전자봉투 (Digital Envelope)내용은 대칭키로 빠르게 암호화하고, 대칭키만 공개키로 암호화해서 전달하는 방식 대칭키 암호화의 속도와 공개키 암호화의 키 분배 편의성을 결합한 하이브리드 암호화 기법입니다. 데이터 전체를 공개키 방식으로 암호화하면 시간과 비용이 많이 소요됩니다. 따라서 내용은 비교적 빠른 대칭키로 암호화하고, 대칭키 전달만 공개키 암호화 방식을 적용한 걸 '전자봉투'라고 합니다. 2023.05.15 - [CS/보안] - [보안] 대칭키 방식과 비대칭키(공개키) 방식: 개념과 장단점, 차이점 [보안] 대칭키 방식과 비대칭키(공개키) 방식: 개념과 장단점, 차이점암호통신에서는 암호화하여 ..
2026.05.25
-
[보안] TCP Wrapper의 개념 및 접근제어 판단순서, 화이트리스트 설정 방법
TCP Wrapper를 알아보고, 접근제어 판단순서와 화이트리스트 설정 방법을 살펴봅니다. [ Contents ] 1. TCP Wrapper리눅스/유닉스 시스템에서 네트워크 서비스에 대한 호스트 기반 접근 제어(ACL)을 제공하는 보안 도구 allow와 deny 파일을 통해 접근을 허용하거나 거부할 호스트를 정의하는 보안 도구입니다. # hosts.allow sshd : 192.168.1.0/255.255.255.0 # hosts.deny ALL : ALL /etc/hosts.allow를 통해 접근 허용할 호스트를 정의하며, /etc/hosts.deny를 통해 접근 거부할 호스트를 정의합니다. [서비스명 : 호스트/IP] 와 같은 문법으로 작성합니다. 2. 접근 제어 판단 순서1. hosts.al..
2026.05.24
-
[보안] IPsec 핵심 프로토콜(AH, ESP) 및 동작모드(전송, 터널) 살펴보기
IPsec 프로토콜에 대해서 알아봅니다. IPsec의 핵심 프로토콜인 AH와 ESP를 살펴보고, 동작방식의 차이도 알아봅니다. [ Contents ] 1. IPsec (Internet Protocol Security)네트워크 계층(OSI 3계층)에서 IP 패킷을 암호화·인증하여 안전한 통신을 보장하는 프로토콜 IPsec에서 sec는 Security의 약자로, 말그대로 IP 패킷을 보호하는 프로토콜입니다. 2. 핵심 프로토콜 IPsec의 핵심 프로토콜은 AH(Authentication Header)와 ESP(Encapsulating Security Payload)가 있습니다. 둘의 차이점은 AH는 인증 헤더만 있고, ESP는 인증 헤더에 Payload까지 캡슐화로 암호화한다는 차이입니다. 3. 동작..
2026.05.24
-
[네트워크] 포트 스캐닝(Port Scanning) 개념과 스캔 방식 (TCP Connect, TCP SYN, UDP, FIN, ACK)
포트 스캐닝에 대한 개념과 그 종류를 알아봅니다. [ Contents ] 1. 포트 스캐닝(Port Scanning)시스템에 열려 있는 포트(서비스)를 탐지하는 기법 대상 호스트에 포트 연결을 시도해서 어떤 포트가 열려 있고(서비스가 동작 중이고), 어떤 포트가 닫혀 있는지 확인하는 기법입니다. 네트워크 관리자가 자신의 시스템 보안을 점검하거나, 보안 감사에 이용됩니다. 여기서 포트(port)는 항구처럼 서비스 동작을 위해 데이터가 오고가는 통로입니다. IP주소별로 TCP/UDP 기준 0~65535번까지 포트 번호가 있으며, 각 서비스별로 포트 번호를 지정해서 이용합니다. 2. 포트스캐닝 주요 방식1) TCP Connect 스캔 connect() 시스템 콜로 완전한 TCP 3-way 핸드셰이크를 수..
2026.05.24
-
[보안] BLP(Bell-LaPadula)와 Biba 접근통제 모델 개념 및 차이점 비교
대표적인 접근통제 모델인 BLP와 Biba에 대해서 알아봅니다. 두 접근통제 모델의 개념 및 차이점을 비교합니다. [ Contents ] 1. BLP(Bell-LaPadula) 모델기밀성(Confidentiality) 보호를 목적으로 하는 강제적 접근통제(MAC) 모델 1973년 미국방부 요청으로 개발되었으며, 군사환경에서 기밀 문서가 허가되지 않은 낮은 등급으로 유출되는 것을 막기 위한 모델입니다. 따라서 기밀성을 최우선으로 합니다. - BLP 특징- No Read Up: 주체의 보안 등급이 객체의 보안 등급보다 낮으면 읽기 불가- No Write Down: 주체의 보안 등급이 객체의 보안 등급보다 높으면 쓰기 불가 본인보다 보안등급이 높은 문서는 볼 수 없으며, 쓰기만 가능합니다. 볼 수 없는..
2026.05.23
-
[보안] 커버로스(Kerberos) 인증 프로토콜의 개념과 동작방식 (AS, TGS, KDC, TGT, ST)
커버로스 인증 프로토콜의 개념과 동작 방식에 대해서 알아봅니다. [ Contents ] 1. 커버로스(Kerberos) 인증 프로토콜네트워크 환경에서 사용자와 서비스 간의 상호 인증(Mutual Authentication)을 제공하는 대칭키 기반 인증 프로토콜 커버로스는 MIT에서 개발한 인증 프로토콜로, 그리스 신화의 지옥문을 지키는 머리 셋 달린 개 '케르베로스'에서 따온 이름입니다. 커버로스도 3가지 구성요소(클라이언트, KDC, 서비스 서버)로 이뤄졌으며, 허가 받지 않은 접근을 차단합니다. KDC(Key Distribution Center, 키 분배센터)는 AS(Authentication Server, 인증서버)와 TGS(Ticket Granting Server, 티켓발급서버)로 나눠집니다..
2026.05.23
-
[OS] 리눅스 주요 로그파일 종류 및 기능 (utmp, wtmp, btmp, lastlog, secure, messages)
리눅스 주요 로그파일 종류 및 기능에 대해 알아봅니다. 아래 로그파일들은 /var/log 하위 디렉토리에 기록됩니다. [ Contents ] 1. 인증 및 접속 관련1) utmp현재 로그인 사용자 흔히 Temporary(일시적)를 tmp로 줄여서 표기합니다. utmp는 User Temporary의 줄임말로, 현재 로그인한 유저 목록을 기록합니다. 2) wtmp로그인/로그아웃 이력, 부팅/종료 wtmp는 Who Temporary로 누가 언제 로그인하고 로그아웃했는지, 언제 부팅하고 종료했는지를 기록합니다. utmp를 누적해서 기록하는 로그 파일입니다. 3) btmp로그인 실패 기록 Bad Temporary로, 로그인 실패 이력을 기록합니다. 4) lastlog각 사용자 마지막 로그인 5) se..
2026.05.23
-
[보안] 디지털 포렌식 휘발성 증거 수집 순서(RFC3227 증거 수집 및 보관 가이드라인)
디지털 포렌식 휘발성 증거 수집 순서를 알아봅니다. (RFC3227 증거 수집 및 보관 가이드라인 기반) [ Contents ] 1. 디지털 포렌식 휘발성 증거 수집 순서1. 레지스터, 캐시 — CPU 내부 데이터로 전원이 꺼지면 즉시 소멸2. 메모리(RAM) — 실행 중인 프로세스, 네트워크 연결 정보, 암호화 키 등 보유 3. 임시 파일 시스템 — swap 영역, /tmp 등 4. 디스크(HDD/SSD) — 비휘발성이지만 덮어쓰기 가능성 존재 5. 원격 로깅 및 모니터링 데이터 — 시스템 외부에 저장된 로그 6. 물리적 구성 정보 — 네트워크 토폴로지, 장비 배치도 등 7. 보관 매체(아카이브) — 백업 테이프, CD/DVD 등 가장 안정적 휘발성이 높은 순서대로 우선적으로 수집합니다. 디지털 포..
2026.05.23
-
[보안] 디지털 포렌식 5대 원칙: 정당성, 재현, 신속성, 연계 보관성, 무결성
디지털 포렌식의 5대 원칙에 대해서 알아봅니다. 5대 원칙에는 정당성의 원칙, 재현의 원칙, 신속성의 원칙, 연계 보관성의 원칙, 무결성의 원칙이 있습니다. [ Contents ] 1. 정당성의 원칙모든 증거는 적법한 절차를 거쳐 수집되어야 합니다. 위법하게 수집된 증거는 법적 효력이 없습니다. 이를 위법수집증거 배제원칙이라고 합니다. 2. 재현의 원칙같은 조건과 상황에서 동일한 절차를 수행하면 항상 같은 결과가 나와야 합니다. 포렌식 과정과 결과의 재현 가능성이 보장되어야 합니다. 3. 신속성의 원칙디지털 증거는 휘발성이 높기 때문에 신속하게 수집·분석해야 합니다. 시간이 지나면 데이터가 변조되거나 소멸될 수 있으므로, 휘발성이 높은 데이터부터 우선 확보합니다. (예: 메모리 → 디스크 ..
2026.05.23
-
[보안] OSCP(Online Certificate Status Protocol) 개념 및 동작방식 알아보기
디지털 인증서 폐지 상태를 실시간으로 확인하기 위한 인터넷 프로토콜인 OSCP(Online Certificate Status Protocol)에 대해서 알아봅니다. [ Contents ] 1. 디지털 인증서 (Digital Certificate)공개키의 소유자가 누구인지를 신뢰할 수 있는 제3자(CA)가 보증하는 전자 문서 공개키 암호방식에서 공격자가 자신의 공개키를 상대방인 것처럼 속이면 중간자 공격(MITM)이 가능해집니다. 이를 막기위해 디지털 인증서는 "이 공개키는 해당 소유자의 것이 맞습니다"라는 보증을 해줍니다. 즉, 신뢰할 수 있는 인증기관(CA)이 공개키와 소유자 정보를 묶어 서명한 것이 디지털 인증서입니다. 2023.05.15 - [CS/보안] - [보안] 대칭키 방식과 비대칭키(..
2026.05.23
-
[보안] ISMS/ISMS-P 인증체계 개념 및 인증기준, 인증대상, 절차 알아보기
KISA에서 운영하는 정보보호 관리체계인 ISMS(ISMS-P)에 대해서 알아봅니다. [ Contents ] 1. ISMS(Information Security Management System, 정보보호관리체계)한국인터넷진흥원(KISA)이 운영하는 정보보호 관리체계 인증 제도 ISMS 인증은 조직이 정보자산을 체계적으로 보호하기 위해 수립·운영하는 관리체계가 인증기준에 적합한지를 심사하여 인증을 부여하는 제도입니다. 2013년부터는 개인정보보호 영역을 통합한 ISMS-P(ISMS + Privacy)도 함께 운영되고 있습니다. 2. ISMS 인증대상1) 의무대상- 정보통신서비스 매출: 정보통신서비스 부문 전년도 매출액이 100억 원 이상인 자- 이용자 수: 전년도 직전 3개월간 일일 평균 이용자 수가..
2026.05.19
-
[보안] 해시함수의 3가지 특성 알아보기: 역상저항성, 제2역상저항성, 충돌저항성
해시함수는 임의의 길이를 가진 데이터를 고정된 길이의 값(해시값)으로 변환하는 함수입니다. 해시함수는 단방향 암호화에 이용되며, 안전한 해시함수가 되려면 역상저항성, 제2역상저항성, 충돌저항성을 만족해야 합니다. 아래에서는 안전한 해시함수가 되기위한 3가지 특성에 대해 알아봅니다. [ Contents ] 1. 역상 저항성 (Preimage Resistance)해시값 h가 주어졌을 때, H(x) = h를 만족하는 x를 역으로 계산하기가 현실적으로 불가능 해시값을 통해 본래의 값을 유추할 수 없는 특성이 '역상 저항성'이며, 쉽게 일방향성(One-wayness)이라고도 부릅니다. 이렇듯 단방향 암호화만 가능하며, 복호화가 불가능하기 때문에 비밀번호를 저장할 때 해시함수를 주로 이용합니다. 그래서 아이디..
2026.05.17
-
[보안] CSRF(Cross-Site Request Forgery, 교차 사이트 요청 위조) 보안 취약점 정의, XSS와의 차이점
CSRF(Cross-Site Request Forgery, 교차 사이트 요청 위조) 보안 취약점에 대해서 알아보고, 비슷한 개념인 XSS와도 비교해봅니다. [ Contents ] 1. CSRF(Cross-Site Request Forgery, 교차 사이트 요청 위조)사용자가 이미 인증된 상태(로그인)를 악용해, 공격자가 만든 사이트에서 사용자 모르게 다른 사이트에 요청을 보내는 공격 CSRF는 다른 사이트에서 생성된 쿠키를 이용해서, 해당 쿠키로 요청을 보내는 공격 기법입니다. 예를 들어, 은행 사이트에 다녀온 후라면 은행 로그인 세션이 남아 있습니다. 그러니 뒤로 가기나 다른 탭으로 은행 사이트를 열어도 로그인이 그대로 유지되어 있을 수 있죠. CSRF는 남아있는 다른 사이트 로그인 세션을 이용해서..
2026.05.16
-
[보안] AI DLP란? AI 데이터 유출 방지 솔루션 작동방식과 한계점 알아보기
생성형 AI 활용에 있어 개인정보 및 영업비밀이 유출되지 않도록 방지하는 AI DLP에 대해서 알아봅니다. [ Contents ] 1. AI DLP(Data Loss Prevention)란?생성형 AI 프롬프트를 통한 개인정보 및 영업비밀이 유출되지 않도록 방지하는 솔루션 생성형 AI를 활용하여 극적인 생산성 증대를 이룰 수 있는 만큼, 업무적으로도 생성형 AI(Chat GPT, Gemini, Claude, Grok)는 폭넓게 사용되고 있습니다. 보안상의 이유로 AI 사용을 막기가 어려운 시대가 되었죠. 하지만 기존에는 데이터 유출 방지를 위해 타 클라우드 서비스를 차단하는 게 기본 정책이었습니다. 그래서 사내 메일 외에는 외부 메일 접속이 되지 않고, 네이버나 구글 클라우드가 막혀 있는 경우가 많죠..
2026.02.26
-
[Activity] 전자정부 표준프레임워크(eGovFrame) 무료 온라인 교육 수료 후기
전자정부 표준프레임워크에 대해서 알아보고, NIA에서 주관하는 무료 온라인 교육 수료 후기를 공유합니다. [ Contents ] 1. 전자정부 표준프레임워크(eGovFrame)Java - Spring 기반 국내 공공기관 정보시스템 개발 프레임워크 전자정부 표준프레임워크는 행정안전부와 NIA에서 주도해서 만든 공공기관 정보시스템 개발 프레임워크입니다. 2009년에 처음 전자정부 표준프레임워크 1.0이 발표되었으며, 당시 폭넓게 쓰이던 Java 계열의 Spring 기반으로 만들어졌습니다. 이후에도 계속 버전 업그레이드를 거쳐, 2025년 12월에는 5.0버전이 나왔으며 Spring AI까지 도입했습니다. Spring 기반이라는 족쇄가 있긴 하지만, 꾸준히 업데이트하며 산업계와 발맞춰 가려고 노력하는 편입..
2026.02.24