
정답㉠ 데이터링크 계층, ㉡ 논리링크제어(LLC), ㉢ 매체접근제어(MAC)
핵심 개념
OSI 7계층 - 데이터링크 계층과 두 개의 부계층(LLC/MAC)
OSI 7계층에서 물리 계층 바로 위에 있는 2계층이 데이터링크 계층입니다. 물리 계층이 제공하는 전기적·물리적 전송 능력을 이용해 인접한 두 노드(장치) 사이에서 프레임 단위로 데이터를 주고받으며, 오류 검출과 흐름 제어를 담당합니다. IEEE 802 표준에서는 이 데이터링크 계층을 다시 두 개의 부계층으로 나눕니다. 위쪽의 LLC(Logical Link Control, 논리링크제어)는 상위 계층과의 인터페이스, 흐름 제어·오류 제어를 담당하고, 아래쪽의 MAC(Media Access Control, 매체접근제어)은 여러 장치가 공유하는 전송 매체를 언제 누가 사용할지 정하는 접근 제어와 MAC 주소 기반 주소 지정을 담당합니다. '데이터링크 = LLC + MAC'이라는 조합을 통째로 외워두면 되는 문항입니다.
선지별 해설
①㉠ 데이터링크 계층은 맞지만, 데이터링크 계층의 두 부계층은 LLC와 MAC입니다. 오류제어는 LLC가 수행하는 기능의 하나일 뿐 부계층 이름이 아니므로 ㉢이 틀렸습니다.
②인접 노드 간 프레임 전송을 담당하는 계층은 데이터링크 계층이고, IEEE 802 표준에서 이 계층은 상위의 논리링크제어(LLC)와 하위의 매체접근제어(MAC) 두 부계층으로 정확히 나뉩니다.
③네트워크 계층은 3계층으로 종단 간 경로 설정(라우팅)과 논리 주소(IP)를 담당하며 부계층으로 나뉘지 않습니다. 흐름제어·오류제어는 부계층 이름이 아니라 기능 이름입니다.
④㉢의 매체접근제어는 맞는 용어지만, 매체접근제어 부계층을 가진 계층은 네트워크 계층이 아니라 데이터링크 계층이며 나머지 한 부계층도 흐름제어가 아닌 LLC입니다.

정답㉠ 오용탐지, ㉡ 이상탐지, ㉢ 네트워크 기반
핵심 개념
IDS의 탐지 기법(오용탐지 vs 이상탐지)과 설치 위치(네트워크 기반 vs 호스트 기반)
침입탐지시스템(IDS)은 '무엇을 근거로 탐지하는가'와 '어디에 설치되는가'라는 두 축으로 분류합니다. 탐지 기법으로 오용탐지(Misuse Detection)는 이미 알려진 공격의 시그니처(패턴)를 데이터베이스에 두고 이와 일치하면 침입으로 판정하므로 오탐(False Positive)이 적지만 알려지지 않은 신종 공격은 놓칩니다. 반대로 이상탐지(Anomaly Detection)는 정상 활동의 프로파일(통계적 기준선)을 만들어 두고 이 프로파일에서 확률적으로 크게 벗어나는 행위를 침입으로 봅니다. 그래서 제로데이 같은 미지의 공격 탐지가 가능한 대신 오탐률이 높습니다. 설치 위치로는 네트워크 구간에서 모든 패킷을 캡처·분석하는 네트워크 기반 IDS(NIDS)와, 개별 시스템의 로그·프로세스·파일 변경을 감시하는 호스트 기반 IDS(HIDS)로 나뉩니다.
선지별 해설
①㉠㉡이 뒤바뀌었습니다. 알려진 공격 패턴(시그니처)을 근거로 하는 것은 이상탐지가 아니라 오용탐지이고, 정상 프로파일과 비교하는 것이 이상탐지입니다.
②㉠㉡이 뒤바뀐 데다 ㉢도 틀렸습니다. 네트워크상의 모든 패킷을 캡처해 분석하는 방식은 호스트 기반이 아니라 네트워크 기반 IDS입니다.
③알려진 공격 패턴 기반은 오용탐지, 정상 프로파일과의 확률적 비교는 이상탐지, 네트워크 구간의 패킷을 캡처·분석하는 것은 네트워크 기반 IDS로 세 항목이 모두 정확히 연결되었습니다.
④㉠㉡은 맞지만 ㉢이 틀렸습니다. 호스트 기반 IDS는 개별 시스템의 로그·파일 무결성·프로세스를 감시하는 방식이지 네트워크 패킷을 캡처하는 방식이 아닙니다.