Wahr/Falsch
문제
독일어 원문
CVE klassifiziert allgemeine Schwachstellenarten und typische Fehlerquellen.
한국어 해석
CVE는 일반 취약점 유형과 개발 오류를 분류한다.
Wahr/Falsch 즉시 채점
선택 후 즉시 개념 함정을 확인하세요.
단계별 힌트
막혔을 때만 한 단계씩 여세요. 정답을 바로 읽는 것보다 기억을 꺼내는 시간이 중요합니다.
- 첫 힌트: CVE는 특정 제품·버전의 공개된 개별 취약점에 식별자를 준다. 일반 약점 유형 분류는 CWE다.
- Falsch로 표시한다.
- CVE는 특정 제품·버전의 공개된 개별 취약점에 식별자를 준다. 일반 약점 유형 분류는 CWE다.
- 함정: CVE와 CWE의 역할을 서로 바꾸지 않는다.
- 후속 점검: Log4Shell은 CVE인가 CWE인가?
채점 기준으로 내 답안 점검하기
- Falsch로 표시한다.
- CVE는 특정 제품·버전의 공개된 개별 취약점에 식별자를 준다. 일반 약점 유형 분류는 CWE다.
답안 슬롯 자가 점검 — 실제로 말하거나 쓴 항목만 체크하세요.
0/2 slots
정답과 핵심 해설 확인하기
Falsch. CVE는 특정 제품·버전의 공개된 개별 취약점에 식별자를 준다. 일반 약점 유형 분류는 CWE다.
- Falsch로 표시한다.
- CVE는 특정 제품·버전의 공개된 개별 취약점에 식별자를 준다. 일반 약점 유형 분류는 CWE다.
Falsch
개념부터 다시 보는 상세 풀이
BEGINNER LESSON
CVE와 CWE ①: 사건 번호와 실수 유형을 구분하는 가장 쉬운 방법
ZERO-BASE START
정말 아무것도 모른다고 가정하고 시작합니다
전문 용어를 알고 있다고 가정하지 않습니다. 먼저 일상적인 장면을 보고, 그 장면의 사람과 행동에 실제 보안 용어를 하나씩 붙인 뒤, 시스템에서 일어나는 순서를 따라갑니다.
기초 개념 01
보안이란 무엇을 지키는 것인가
1타 강사식 시작: 이름은 잠시 가리고 장면부터 봅시다
봉투에 넣어 내용을 가리는 것은 기밀성, 봉인 스티커로 개봉 여부를 확인하는 것은 무결성, 발신인의 도장을 확인하는 것은 진위성, 우체국이 문을 열어 편지를 계속 전달하는 것은 가용성에 가깝다.
지금은 이 비유를 완벽히 외울 필요가 없습니다. 누가 무엇을 가지고 있고, 무엇을 하려 하며, 어느 지점에서 문제가 생기는지만 찾으면 됩니다.
이제 실제 용어를 하나씩 붙여 봅시다
컴퓨터 보안은 막연히 ‘안전하게 만들기’가 아니라 지켜야 할 성질을 구분하는 일에서 시작한다. 기밀성(Vertraulichkeit, confidentiality)은 허가받지 않은 사람이 내용을 읽지 못하게 하는 것, 무결성(Integrität, integrity)은 내용이 몰래 바뀌지 않았음을 확인하는 것, 진위성(Authentizität, authenticity)은 상대나 데이터의 출처가 주장과 맞는지 확인하는 것이다. 서비스가 필요할 때 계속 동작하는 성질은 가용성(Verfügbarkeit, availability)이라고 한다.
TERMS FROM ZERO
전문 용어를 한 단어씩 풀기
아래 단어는 이미 안다고 가정하지 않습니다. 먼저 쉬운 뜻을 읽고, 본문에서 같은 단어가 나오면 이 정의로 다시 바꾸어 읽으세요.
Asset
공격자로부터 지키려는 대상입니다. 파일, 비밀번호, 서비스 가용성, 사람의 개인정보가 모두 asset이 될 수 있습니다.
Confidentiality
허가받지 않은 사람이 내용을 읽지 못하게 하는 기밀성입니다.
Integrity
데이터나 시스템이 허가 없이 바뀌지 않았음을 보장하려는 무결성입니다.
Availability
정당한 사용자가 필요할 때 서비스와 데이터에 접근할 수 있는 가용성입니다.
프로그램이나 프로토콜 안에서는 다음 순서로 움직입니다.
- 문제에서 숨김, 변조 탐지, 신원 확인, 서비스 중단 중 무엇을 묻는지 찾는다.
- 한 기술이 네 목표를 모두 자동으로 제공한다고 가정하지 않는다.
- 공격자가 무엇을 할 수 있는지와 지켜야 할 목표를 한 문장씩 분리한다.
왜 여기서 많이 틀릴까요?
TLS, 암호화, 서명, hash처럼 익숙한 단어가 나오더라도 그 기술이 제공하지 않는 목표까지 확대해서 쓰면 안 된다.
조건을 생략하거나 서로 다른 기능을 같은 것으로 취급했는지 확인하세요. 정답 문장을 외우는 것보다 틀린 이유를 말할 수 있어야 변형 문제를 풀 수 있습니다.
핵심부터 말하면 Falsch. CVE는 실제로 발견된 개별 취약점의 식별표이고, 일반적인 약점 유형의 분류표는 CWE입니다.
이 글에서 익힐 것
CVE와 CWE의 이름을 외우지 않고 역할로 구분한다.
특정 제품·버전·사건이 나오면 CVE를 고른다.
buffer overflow 같은 반복 가능한 오류 유형이 나오면 CWE를 고른다.
이 문제가 어려운 이유
둘 다 C로 시작하고 보안 취약점을 다루며 번호까지 붙기 때문에 초보자는 같은 목록의 다른 이름이라고 생각하기 쉽습니다. 핵심은 ‘실제로 일어난 개별 사건’과 ‘여러 사건에 반복되는 실수의 종류’를 분리하는 것입니다.
예제로 확인하기
상황 설정
아파트 관리소가 사고를 기록한다고 생각해 봅시다.
풀이 순서
‘2026년 7월 3일 A동 302호 보일러에서 발생한 누수’는 장소와 시점이 특정된 개별 사건입니다. CVE가 이런 역할입니다.
‘배관 연결부를 제대로 조이지 않음’은 여러 아파트 사고에서 반복될 수 있는 원인 유형입니다. CWE가 이런 역할입니다.
소프트웨어에서도 특정 제품 X의 버전 Y에서 공개된 실제 취약점에는 CVE 식별자가 붙습니다.
그 취약점의 근본 실수가 out-of-bounds write라면 하나 이상의 CWE 유형과 연결될 수 있습니다.
해설
문장의 ‘일반 취약점 유형과 개발 오류를 분류’는 사건이 아니라 유형을 말하므로 CVE가 아니라 CWE입니다.
문장을 하나씩 판별하기
-
allgemeine Schwachstellenarten
특정 사건이 아니라 일반적인 약점 종류이므로 CWE 쪽 단서입니다.
-
typische Fehlerquellen
개발자가 반복해서 저지르는 오류 패턴 역시 CWE 쪽 단서입니다.
-
CVE
특정 제품·버전의 공개된 개별 취약점에 공통 식별자를 주는 체계입니다.
정답까지 사고 과정
문장이 개별 사건을 말하는지 오류 유형을 말하는지 먼저 표시합니다.
‘일반 유형·전형적 오류’라는 표현을 발견합니다.
이는 CWE의 역할이므로 CVE라고 한 문장을 Falsch로 판정합니다.
정답에는 반대 개념인 CWE까지 적어 구분을 증명합니다.
시험장에서는 이렇게 쓰기
최소 답안
Falsch.
안전한 두 문장 답안
Falsch. CVE identifiziert konkrete, veröffentlichte Schwachstellen in bestimmten Produkten bzw. Versionen; allgemeine Schwachstellentypen werden durch CWE klassifiziert.
자주 틀리는 지점
CVE를 ‘모든 취약점 용어 사전’이라고 쓰기
CVE와 CWE가 서로 배타적이라 한 취약점이 CWE와 연결될 수 없다고 생각하기
Falsch만 쓰고 역할 차이를 설명하지 않기
한 줄로 기억하기
CVE = 사건의 번호표, CWE = 실수 종류의 분류표.
스스로 확인하기
Log4Shell처럼 특정 제품의 실제 취약점은 어느 쪽인가?
buffer overflow라는 일반 약점 유형은 어느 쪽인가?
AI 구두시험용 프롬프트
한 문항만 풀어라. 먼저 정답을 열지 말고 90초 안에 답안을 말한 뒤, css-ws2025-26-seceng-mc-001의 채점 프레임으로 스스로 채점하라. 문제: CVE는 일반 취약점 유형과 개발 오류를 분류한다.
학습 기록