
정답TCP와 SSL이 결합되어야 HTTPS가 성립하므로 ㄱ, ㄴ이 정답입니다.
핵심 개념
HTTPS의 구성 요소 — HTTP + SSL/TLS + TCP
HTTPS는 별도의 새로운 프로토콜이 아니라, 기존 HTTP 메시지를 SSL/TLS라는 보안 계층으로 감싸서 TCP 위로 전송하는 방식입니다. 즉 신뢰성 있는 연결을 제공하는 전송계층 프로토콜인 TCP가 아래에 있고, 그 위에 서버 인증·키 교환·암호화·무결성을 담당하는 SSL/TLS가 얹히며, 맨 위에서 HTTP가 동작하는 3층 구조입니다. 따라서 HTTPS를 구성하는 데 반드시 필요한 것은 TCP와 SSL(TLS)이며, 기본 포트는 443번을 사용합니다. 반면 SOAP은 XML 기반 웹서비스 메시지 교환 규약이고 SET은 신용카드 전자결제 전용 보안 규약이어서, HTTPS의 구성 요소와는 관계가 없습니다.
선지별 해설
①HTTPS는 TCP 연결 위에서 SSL/TLS 핸드셰이크를 수행한 뒤 HTTP 메시지를 암호화해 주고받으므로, TCP(ㄱ)와 SSL(ㄴ) 두 가지가 필수 구성 요소입니다.
②SET(ㄹ)은 비자·마스터카드가 제정한 신용카드 결제 보안 프로토콜로, 이중서명과 결제 게이트웨이를 다루는 별개 규약입니다. HTTPS 구성과는 무관합니다.
③SOAP(ㄷ)은 XML 문서를 주고받는 웹서비스 메시지 프로토콜로 HTTPS 위에서 실려 갈 수는 있어도 HTTPS를 구성하는 요소는 아니며, TCP가 빠져 있어 성립하지 않습니다.
④SOAP과 SET은 모두 HTTPS의 구성 요소가 아닙니다. 정작 필수인 TCP와 SSL이 하나도 포함되어 있지 않아 완전히 틀린 조합입니다.

정답OWASP Top 10을 발표하는 Open Web Application Security Project가 정답입니다.
핵심 개념
OWASP과 웹 애플리케이션 10대 취약점(OWASP Top 10)
OWASP(Open Web Application Security Project)은 웹 애플리케이션의 정보 노출, 악성 파일 및 스크립트, 보안 취약점 등을 연구·공개하는 비영리 오픈 커뮤니티입니다. 가장 널리 알려진 산출물이 몇 년 주기로 발표하는 'OWASP Top 10'으로, SQL 인젝션·인증 및 세션 관리 취약점·XSS·접근 통제 실패·보안 설정 오류 등 가장 위험한 웹 애플리케이션 취약점 10가지를 정리해 제시합니다. 이 목록은 국내외 웹 보안 점검 기준과 시큐어 코딩 가이드의 사실상 표준 참고 자료로 쓰이기 때문에, 시험에서는 '10대 웹 취약점 발표 기관 = OWASP'을 묻는 형태로 자주 출제됩니다.
선지별 해설
①IETF는 TCP/IP 계열 인터넷 표준(RFC)을 제정하는 기구로, 프로토콜 규격을 만들 뿐 웹 애플리케이션 10대 취약점 목록을 발표하지는 않습니다.
②WASC(Web Application Security Consortium) 계열의 조직명을 흉내 낸 선지로, 위협 분류(Threat Classification) 작업은 하지만 문제에서 말하는 10대 취약점 발표 주체로는 옳지 않습니다.
③OWASP는 웹 애플리케이션 보안 취약점을 연구·공개하는 대표적 오픈 커뮤니티이며, 정기적으로 OWASP Top 10을 발표합니다. 문제의 설명과 정확히 일치합니다.
④W3C는 HTML, CSS, XML 등 웹 기술 표준을 제정하는 기구입니다. 웹 표준화가 본업이며 취약점 순위를 발표하는 기관이 아닙니다.