← → / Space / 휠 · I 목차
CE-RED Cybersecurity Study

EN 18031-1/2/3 사이버보안 스터디

개념 → 실제 시험방법 → 사용 도구 → PASS/FAIL 예시 중심

1 / 29

전체 개요

구분핵심 목적보호 대상
EN 18031-1기본 사이버보안Security / Network Asset
EN 18031-2개인정보·프라이버시 보호Privacy Asset
EN 18031-3금융·사기 방지Financial Asset
2 / 29

시험 평가 구조

3 / 29

시험도구 매핑

도구주요 용도연결 요구사항
Wireshark패킷 캡처, 평문/암호화 확인SCM
Nmap포트·서비스 검색GEC
Burp SuiteAPI 인증·권한·변조·Replay 시험ACM, AUM, SCM
OpenSSLTLS·인증서·Cipher 확인SCM, CRY
Firmware 분석설정·Key·Password 확인SSM, CCK, SUM
UART/JTAGDebug·Flash 접근 확인GEC, SSM, CCK
4 / 29

EN 18031-1 상세

5 / 29

EN 18031-1: ACM 접근통제

① 개념

보안 자산과 네트워크 자산에 허가된 주체만 접근하도록 제한합니다.

② 실제 시험방법

  • 일반 사용자 계정으로 로그인합니다.
  • 관리자 URL·관리자 API를 직접 호출합니다.
  • 다른 사용자 자원 ID로 바꿔 접근합니다.
  • 화면에 없는 API도 Burp/Postman으로 직접 호출합니다.

③ 사용 도구

Burp SuitePostman브라우저 개발자도구curl

④ PASS / FAIL 예시

PASS
  • 일반 사용자의 관리자 기능 접근 차단
  • 권한 없는 API는 401/403 반환
  • 다른 사용자 자원 접근 차단
FAIL
  • 일반 계정으로 관리자 설정 변경 가능
  • 메뉴만 숨기고 API는 호출 가능
  • URL 파라미터 변경으로 타인 정보 조회 가능
6 / 29

EN 18031-1: AUM 인증

① 개념

사용자·장비·서비스가 실제로 주장하는 주체가 맞는지 확인합니다.

② 실제 시험방법

  • 기본 계정(admin/admin 등) 사용 가능 여부를 확인합니다.
  • 약한 비밀번호 설정 가능 여부를 확인합니다.
  • 반복 로그인 실패 시 지연·잠금 여부를 확인합니다.
  • 로그아웃 후 기존 세션·토큰 재사용 여부를 확인합니다.

③ 사용 도구

Burp Suite IntruderPostman브라우저 개발자도구

④ PASS / FAIL 예시

PASS
  • 기본 비밀번호 강제 변경
  • 약한 비밀번호 거부
  • 반복 실패 시 지연·잠금
FAIL
  • 기본 계정 로그인 가능
  • 1111 같은 비밀번호 허용
  • 무제한 로그인 시도 가능
7 / 29

EN 18031-1: SUM 안전한 업데이트

① 개념

펌웨어·소프트웨어 업데이트 파일이 위변조되지 않아야 하며 실패 시 복구 가능해야 합니다.

② 실제 시험방법

  • 업데이트 파일 일부를 변조합니다.
  • 변조 파일 설치를 시도합니다.
  • 구버전 다운그레이드 가능 여부를 확인합니다.
  • 업데이트 중 전원 차단 후 복구 여부를 확인합니다.

③ 사용 도구

Hex Editor펌웨어 분석도구Wireshark제품 업데이트 UI

④ PASS / FAIL 예시

PASS
  • 변조 파일 설치 거부
  • 서명 검증 실패 표시
  • 업데이트 실패 후 복구모드 또는 이전 버전 복원
FAIL
  • 파일 변조 후에도 설치 가능
  • 서명 검증 없음
  • 업데이트 실패 후 부팅 불가
8 / 29

EN 18031-1: SSM 안전한 저장

① 개념

제품 내부 저장소에 있는 중요정보를 기밀성·무결성 관점에서 보호합니다.

② 실제 시험방법

  • 펌웨어 또는 파일시스템을 추출합니다.
  • 설정파일·DB·로그·캐시에서 중요정보를 검색합니다.
  • 저장값을 임의 수정한 뒤 장비 반응을 확인합니다.
  • 초기화 후 민감정보가 남는지 확인합니다.

③ 사용 도구

binwalkstringsSQLite Browser펌웨어 분석도구USB-UART

④ PASS / FAIL 예시

PASS
  • 중요정보 평문 미저장
  • 무단 변경 탐지 또는 거부
  • 초기화 후 민감정보 제거
FAIL
  • password=123456 형태 저장
  • API Key 하드코딩
  • DB 수정값이 그대로 반영
9 / 29

EN 18031-1: SCM 안전한 통신

① 개념

통신 중 보안 자산과 네트워크 자산이 도청·변조·재전송되지 않도록 보호합니다.

② 실제 시험방법

  • Wireshark로 제품-서버 통신을 캡처합니다.
  • ID/PW·Token·설정값이 평문인지 확인합니다.
  • TLS 버전·Cipher·인증서 검증 여부를 확인합니다.
  • Burp Suite로 요청값 변조·재전송을 시험합니다.

③ 사용 도구

WiresharkBurp SuiteOpenSSLtcpdump

④ PASS / FAIL 예시

PASS
  • TLS 1.2/1.3 적용
  • 중요정보 평문 미노출
  • 변조 메시지 거부
FAIL
  • username/password 평문 노출
  • 인증서 검증 없음
  • 설정값 변조 후 정상 처리
10 / 29

EN 18031-1: GEC 일반 장비 보안

① 개념

장비의 공격면을 줄이고 알려진 취약점·불필요 서비스·입력값 검증 문제를 관리합니다.

② 실제 시험방법

  • Nmap으로 열린 포트와 서비스를 확인합니다.
  • Telnet·FTP·Debug 서비스 활성 여부를 확인합니다.
  • 사용 라이브러리 버전의 공개 취약점을 확인합니다.
  • SQL Injection·Command Injection·Path Traversal을 시험합니다.

③ 사용 도구

NmapNessus/OpenVASBurp SuiteNucleiFuzzing 도구

④ PASS / FAIL 예시

PASS
  • 필요 포트만 노출
  • 불필요 서비스 비활성화
  • 알려진 취약점 조치
FAIL
  • Telnet/FTP 기본 활성화
  • 취약 버전 OpenSSL 사용
  • Command Injection 가능
11 / 29

EN 18031-1: CCK 암호키 보호

① 개념

암호 알고리즘·프로토콜에서 사용하는 기밀 암호키를 안전하게 생성·저장·관리합니다.

② 실제 시험방법

  • 펌웨어·앱·설정파일에서 키 문자열을 검색합니다.
  • 제품별 동일 기본키 사용 여부를 확인합니다.
  • 키 길이와 보안강도를 확인합니다.
  • UART/JTAG/Flash 분석으로 키 추출 가능성을 확인합니다.

③ 사용 도구

stringsgrepbinwalk펌웨어 분석도구USB-UARTJTAG 장비

④ PASS / FAIL 예시

PASS
  • 제품별 고유키 사용
  • 하드코딩 키 없음
  • 키 추출 불가
FAIL
  • AES_KEY 하드코딩
  • 모든 제품 동일키
  • Private Key 평문 추출
12 / 29

EN 18031-1: CRY 암호

① 개념

보호에 사용하는 암호기술이 현재 Best Practice 수준이어야 합니다.

② 실제 시험방법

  • TLS 버전과 Cipher Suite를 확인합니다.
  • 암호 알고리즘과 키 길이를 확인합니다.
  • 난수·키 생성 방식을 검토합니다.
  • 취약하거나 폐기된 알고리즘 사용 여부를 확인합니다.

③ 사용 도구

OpenSSLWireshark암호 설정 확인도구소스/펌웨어 분석

④ PASS / FAIL 예시

PASS
  • TLS 1.2/1.3 사용
  • 취약 Cipher 미사용
  • 충분한 키 길이
FAIL
  • TLS 1.0/1.1만 지원
  • RC4/MD5 사용
  • 짧은 키 길이
13 / 29

EN 18031-2 상세

14 / 29

EN 18031-2: 개인정보 접근통제

① 개념

Privacy Asset에 허가된 사용자만 접근하도록 제한합니다.

② 실제 시험방법

  • 사용자 A로 로그인합니다.
  • 사용자 B의 개인정보·위치정보 API를 호출합니다.
  • 관리자 개인정보 조회 API에 일반 계정으로 접근합니다.
  • 역할별 권한 분리가 실제로 적용되는지 확인합니다.

③ 사용 도구

Burp SuitePostman브라우저 개발자도구

④ PASS / FAIL 예시

PASS
  • 타인 개인정보 접근 차단
  • 권한 없는 개인정보 조회 API 차단
  • 역할별 접근권한 분리
FAIL
  • 타인 위치정보 조회 가능
  • 일반 계정으로 전체 사용자 목록 조회
  • ID 파라미터 변경으로 개인정보 접근
15 / 29

EN 18031-2: 개인정보 저장 보호

① 개념

개인정보·위치정보·트래픽 데이터가 저장소에서 평문 노출되지 않도록 보호합니다.

② 실제 시험방법

  • DB·Flash·로그·캐시 파일을 확인합니다.
  • 이름·전화번호·GPS·계정정보가 평문인지 검색합니다.
  • 개인정보 파일을 수정해 장비 반응을 확인합니다.
  • 초기화 후 개인정보 잔존 여부를 확인합니다.

③ 사용 도구

SQLite Browser파일시스템 분석펌웨어 분석도구strings

④ PASS / FAIL 예시

PASS
  • 개인정보 암호화 저장
  • 임의 수정 탐지 또는 거부
  • 초기화 후 개인정보 제거
FAIL
  • user.db에 위치정보 평문 저장
  • 로그에 개인정보 잔존
  • 초기화 후 계정 토큰 남음
16 / 29

EN 18031-2: 개인정보 통신 보호

① 개념

개인정보가 통신 중 평문으로 노출되거나 변조되지 않도록 보호합니다.

② 실제 시험방법

  • Wireshark로 앱-서버 통신을 캡처합니다.
  • 이름·위치·계정정보·Token이 평문인지 확인합니다.
  • TLS 인증서 검증 여부를 확인합니다.
  • Burp Suite로 개인정보 조회·수정 요청을 변조합니다.

③ 사용 도구

WiresharkBurp SuiteOpenSSL

④ PASS / FAIL 예시

PASS
  • 개인정보 평문 미노출
  • TLS 적용
  • 변조 요청 거부
FAIL
  • gps=37.123,127.456 평문 노출
  • Token 평문 노출
  • 인증서 검증 우회
17 / 29

EN 18031-2: LGM 로그

① 개념

개인정보 관련 중요한 이벤트를 기록하고 필요한 경우 재부팅 후에도 유지합니다.

② 실제 시험방법

  • 개인정보 조회·수정·삭제 이벤트를 발생시킵니다.
  • 로그 저장 위치에서 기록 여부를 확인합니다.
  • Timestamp 포함 여부를 확인합니다.
  • 전원 OFF/ON 후 로그 유지 여부를 확인합니다.

③ 사용 도구

관리자 UI로그 파일 확인SQLite BrowserADB/SSH/콘솔

④ PASS / FAIL 예시

PASS
  • 이벤트 기록
  • 시간정보 포함
  • 재부팅 후 유지
FAIL
  • 개인정보 변경 로그 없음
  • 시간정보 없음
  • 재부팅 후 로그 삭제
18 / 29

EN 18031-2: DLM 삭제

① 개념

사용자가 자신의 개인정보와 민감한 보안정보를 삭제할 수 있어야 합니다.

② 실제 시험방법

  • 계정 삭제 또는 제품 초기화를 수행합니다.
  • DB·Flash·로그·캐시에서 개인정보 잔존 여부를 확인합니다.
  • 삭제 기능이 실제 저장소에 반영되는지 확인합니다.
  • 민감 보안 파라미터도 함께 삭제되는지 확인합니다.

③ 사용 도구

SQLite Browser파일시스템 분석Flash 분석제품 초기화 기능

④ PASS / FAIL 예시

PASS
  • 삭제 후 개인정보 미잔존
  • 민감 보안정보 삭제
  • 삭제 절차 제공
FAIL
  • 화면은 삭제 완료이나 DB에 개인정보 잔존
  • 캐시에 위치정보 남음
  • 초기화 후 계정 토큰 남음
19 / 29

EN 18031-2: UNM 사용자 알림

① 개념

개인정보 보호 수준에 영향을 주는 변경이 발생하면 사용자에게 알려야 합니다.

② 실제 시험방법

  • 개인정보 수집 항목 추가 상황을 재현합니다.
  • 보안기능 비활성화 또는 처리방식 변경을 수행합니다.
  • 앱·웹·문자·음성 등 알림 발생 여부를 확인합니다.
  • 알림 내용이 구체적인지 확인합니다.

③ 사용 도구

앱 UI웹 관리화면알림 로그네트워크 캡처

④ PASS / FAIL 예시

PASS
  • 개인정보 처리 변경 시 알림 제공
  • 알림 내용이 구체적
  • 오프라인 후 온라인 복귀 시 알림 제공
FAIL
  • 개인정보 수집 추가에도 알림 없음
  • 보안기능 비활성화 미고지
  • 알림 내용이 모호함
20 / 29

EN 18031-2: GEC-7 외부 센싱 기능

① 개념

카메라·마이크·GPS 등 외부 정보를 수집하는 기능을 식별·문서화하고 보호합니다.

② 실제 시험방법

  • 제품의 센서와 수집기능 목록을 확인합니다.
  • 문서와 실제 센싱 기능을 비교합니다.
  • 센서 데이터 저장·전송 위치를 확인합니다.
  • 사용자가 센싱 기능을 인지할 수 있는지 확인합니다.

③ 사용 도구

제품 사양서앱 권한 확인Wireshark파일시스템 분석

④ PASS / FAIL 예시

PASS
  • 모든 센싱 기능 문서화
  • 센서 데이터 보호
  • 사용자 인지 가능
FAIL
  • 마이크/GPS 기능 문서 누락
  • 센서 데이터 평문 전송
  • 사용자 모르게 추가 수집
21 / 29

EN 18031-3 상세

22 / 29

EN 18031-3: 금융기능 접근통제·인증

① 개념

결제·송금·환불·계좌정보 변경 등 금융기능은 인증된 권한자만 사용할 수 있어야 합니다.

② 실제 시험방법

  • 인증 없이 결제·송금 API 호출을 시도합니다.
  • 일반 계정으로 환불·관리자 기능 접근을 시도합니다.
  • 세션 재사용으로 금융기능 실행이 가능한지 확인합니다.
  • 권한 상승 가능성을 확인합니다.

③ 사용 도구

Burp SuitePostman브라우저 개발자도구curl

④ PASS / FAIL 예시

PASS
  • 인증 전 금융기능 실행 불가
  • 권한 없는 환불·송금 차단
  • 세션 재사용 방지
FAIL
  • 인증 없이 결제 API 성공
  • 일반 계정으로 환불 실행
  • URL 변경으로 타인 거래 조회
23 / 29

EN 18031-3: 금융정보 저장 보호

① 개념

카드정보·거래정보·결제 Token·전자서명 Key 등 금융 자산을 안전하게 저장합니다.

② 실제 시험방법

  • 저장 파일에서 금융정보 평문 노출 여부를 확인합니다.
  • 거래금액·계좌정보·토큰을 임의 수정합니다.
  • 장비가 변경을 탐지하거나 거부하는지 확인합니다.
  • 전자서명 Key 또는 결제 Key 추출 여부를 확인합니다.

③ 사용 도구

SQLite Browser펌웨어 분석Flash 분석USB-UARTJTAG 장비

④ PASS / FAIL 예시

PASS
  • 금융정보 암호화 저장
  • 무단 수정 탐지 또는 거부
  • 결제 Key 추출 불가
FAIL
  • 거래정보 평문 저장
  • 거래금액 파일 수정 후 정상 반영
  • Private Key 평문 추출
24 / 29

EN 18031-3: 금융 통신 보호

① 개념

금융거래 데이터는 도청·변조·재전송 공격으로부터 보호되어야 합니다.

② 실제 시험방법

  • 결제·송금 통신을 캡처합니다.
  • 금액·계좌·Token이 평문인지 확인합니다.
  • Burp Suite로 금액·거래ID를 변조합니다.
  • 동일 거래 요청을 재전송해 Replay 가능 여부를 확인합니다.

③ 사용 도구

WiresharkBurp SuiteOpenSSLtcpdump

④ PASS / FAIL 예시

PASS
  • 거래정보 평문 미노출
  • 변조 메시지 거부
  • 동일 요청 재전송 무효
FAIL
  • amount/account/token 평문 노출
  • 금액 변조 후 승인
  • 동일 패킷 재전송으로 반복 결제
25 / 29

EN 18031-3: Replay 공격 방지

① 개념

정상 거래 패킷을 저장했다가 다시 전송해 동일 거래가 반복되는 것을 방지합니다.

② 실제 시험방법

  • 정상 결제 요청을 캡처합니다.
  • 동일 요청을 다시 전송합니다.
  • Nonce·Timestamp·Transaction ID 검증 여부를 확인합니다.
  • 중복 거래가 차단되는지 확인합니다.

③ 사용 도구

Burp Suite RepeaterWiresharkPostman

④ PASS / FAIL 예시

PASS
  • 동일 Transaction ID 재사용 거부
  • 만료 Timestamp 거부
  • Nonce 재사용 거부
FAIL
  • 동일 요청 재전송으로 반복 결제
  • 거래 ID 중복 검증 없음
  • Timestamp 검증 없음
26 / 29

EN 18031-3: 장비 무결성

① 개념

금융기능을 수행하는 장비나 소프트웨어가 변조되어도 정상 제품처럼 동작해서는 안 됩니다.

② 실제 시험방법

  • 펌웨어를 변조한 뒤 부팅 또는 업데이트를 시도합니다.
  • Secure Boot 또는 Signature 검증이 작동하는지 확인합니다.
  • 중요 실행파일 변경 시 탐지 여부를 확인합니다.

③ 사용 도구

Hex Editor펌웨어 분석도구Secure Boot 로그UART 콘솔

④ PASS / FAIL 예시

PASS
  • 변조 펌웨어 부팅 차단
  • 무결성 검증 실패 기록
  • 중요 실행파일 변경 탐지
FAIL
  • 변조 펌웨어 정상 부팅
  • 서명 검증 없음
  • 중요 바이너리 변경 후 정상 동작
27 / 29

EN 18031-3: 금융 이벤트 로그

① 개념

결제·송금·환불·인증 실패·관리자 설정 변경 등 금융 이벤트가 추적 가능해야 합니다.

② 실제 시험방법

  • 결제·환불·인증 실패 이벤트를 발생시킵니다.
  • 로그에 이벤트·시간·결과·관련 식별자가 기록되는지 확인합니다.
  • 재부팅 후 로그가 유지되는지 확인합니다.
  • 로그 무단 삭제 가능성을 확인합니다.

③ 사용 도구

관리자 UI로그 파일SQLite Browser시스템 시간 확인

④ PASS / FAIL 예시

PASS
  • 금융 이벤트 기록
  • 시간정보 포함
  • 재부팅 후 유지
FAIL
  • 거래 성공/실패 로그 없음
  • 시간정보 없음
  • 재부팅 시 삭제
28 / 29

최종 요약

문서핵심 질문대표 시험
EN 18031-1장비와 네트워크가 기본적으로 안전한가?인증, 접근통제, 통신보호, 업데이트, 포트
EN 18031-2개인정보가 안전하게 처리되는가?저장·전송·삭제·로그·알림
EN 18031-3금융기능이 안전한가?금액 변조, Replay, 거래 로그, 장비 무결성
29 / 29