
정답TCSEC는 프로토콜이 아니라 시스템 보안 평가 기준(오렌지북)입니다.
핵심 개념
인터넷 보안 프로토콜 vs 보안 평가 기준
인터넷 보안 프로토콜은 네트워크 상에서 데이터를 안전하게 주고받기 위한 통신 규약을 말합니다. 대표적으로 전송 계층을 보호하는 SSL/TLS, 이를 이용해 웹 통신을 암호화하는 HTTPS, 전자메일 보안을 위한 S/MIME 등이 있습니다. 반면 TCSEC(Trusted Computer System Evaluation Criteria)는 미국 국방부가 만든 컴퓨터 시스템의 보안성을 등급으로 평가하는 기준(일명 오렌지북)으로, 통신 프로토콜이 아니라 평가 기준입니다. 이 차이를 구분하는 것이 문제의 핵심입니다.
선지별 해설
①SSL(Secure Sockets Layer)은 전송 계층에서 데이터를 암호화하여 기밀성과 무결성을 제공하는 대표적인 인터넷 보안 프로토콜입니다.
②HTTPS는 HTTP에 SSL/TLS를 적용하여 웹 통신을 암호화한 보안 프로토콜로, 인터넷 보안 프로토콜에 해당합니다.
③S/MIME은 전자메일의 암호화와 전자서명을 제공하는 보안 프로토콜로, 인터넷 보안 프로토콜에 해당합니다.
④TCSEC는 컴퓨터 시스템의 보안 수준을 등급(A~D)으로 평가하는 미국 국방부의 보안 평가 기준으로, 통신 프로토콜이 아니므로 정답입니다.

정답임의적 접근 제어(DAC)는 소유자가 자신의 재량으로 접근 권한을 부여합니다.
핵심 개념
접근 제어 모델의 종류
접근 제어는 주체가 객체에 접근할 권한을 통제하는 보안 기능으로 여러 모델이 있습니다. 임의적 접근 제어(DAC)는 데이터의 소유자가 자신의 판단(의지)에 따라 다른 사용자에게 접근 권한을 부여하며, 사용자의 신원(식별자)에 기초합니다. 강제적 접근 제어(MAC)는 시스템이 정한 보안 등급(레이블)에 따라 강제로 통제하고, 규칙 기반 접근 제어는 사전에 정의된 규칙에 따라, 역할 기반 접근 제어(RBAC)는 사용자의 역할에 따라 권한을 부여합니다. 문제의 '소유자가 자신의 의지대로 부여'가 DAC의 핵심 특징입니다.
선지별 해설
①강제적 접근 제어(MAC)는 소유자가 아니라 시스템이 보안 등급(레이블)에 따라 강제로 접근을 통제하므로, 소유자 재량이라는 조건과 맞지 않습니다.
②임의적 접근 제어(DAC)는 데이터 소유자가 다른 사용자의 신원(식별자)을 기준으로 자신의 의지에 따라 권한을 부여하는 방식이므로 정답입니다.
③규칙 기반 접근 제어는 소유자 재량이 아니라 사전에 정의된 규칙에 따라 접근을 통제하므로 문제 조건과 다릅니다.
④역할 기반 접근 제어(RBAC)는 사용자의 직무 역할에 따라 권한을 부여하는 방식으로, 소유자의 개별 의지에 기초하지 않습니다.