|
|
|
 |
±¹³» ÃÖ¿ì¼ö ±â¼úÁø¿¡ ÀÇÇÑ ¾îÇöóÀ̾ð½º
±â¹ÝÀÇ À¥ ¹æÈº®
ÇöÀç Ãâ½ÃµÈ ¼Ö·ç¼Ç Áß¿¡¼ ÃÖ°íÀǼº´ÉÀ» º¸Àå
Àü¼¼°è À¯ÀÏÀÇ Fail-open±â´É Áö¿ø |
|
|
|
|
|
| ÃÖ±Ù E-business¿Í E-Commerce°¡ ±Þ¼ÓÈ÷ ¹ßÀüÇÔ°ú
µ¿½Ã¿¡ »ç¿ëÀÚÀÇ °³ÀÎÁ¤º¸°¡ À¯ÃâµÇ°Å³ª ±â¾÷ÀÇ È¨ÆäÀÌÁö º¯Á¶, ±ÝÀ¶»ç°í
µî°ú °°Àº ÇØÅ· »ç°í°¡ ±ÞÁõÇϰí ÀÖ½À´Ï´Ù. ÀÌ·¯ÇÑ »ç°ÇµéÀº ´ëºÎºÐ
½Ã½ºÅÛÀ» Á÷Á¢ ÇØÅ·ÇÏ´Â °ÍÀÌ ¾Æ´Ï¶ó ´©±¸¿¡°Ô³ª °³¹æµÇ¾î Àִ ȨÆäÀÌÁö¸¦
ÅëÇØ¼ ½Ã½ºÅÛ¿¡ ħÅõÇÏ´Â °ÍÀÔ´Ï´Ù. µû¶ó¼, ±âÁ¸ÀÇ ¹æÈº®À̳ª IDS(Intrusion
Detection System), IPS(Intrusion Prevention
System) µî ¸¸À¸·Î´Â ÀÌ·¯ÇÑ À¥ ÇØÅ·À» Â÷´ÜÇÒ ¼ö ¾ø°Ô µÇ¾ú½À´Ï´Ù.
WebÀ» ÀÌ¿ëÇÑ °ø°Ý ±â¹ýÀº ²ÙÁØÈ÷ ¹ßÀüÇÏ¸é¼ Áõ°¡Çϰí ÀÖ½À´Ï´Ù.
ÀϹÝÀûÀ¸·Î ¹ß»ýÇÏ´Â WebÀ» ÀÌ¿ëÇÑ °ø°Ý ¹æ¹ý¸¸ ÇØµµ cross-site
scripting, SQL Injection, Buffer overflow¸¦
ºñ·ÔÇÏ¿© 20 ¿©Á¾ÀÌ ³ÑÀ¸¸ç, °ø°³µÈ °ø°ÝÀº 4,000°³ ÀÌ»óÀ̸ç,
¾Ë·ÁÁöÁö ¾ÊÀº °ø°ÝÀ» Æ÷ÇÔ ÇÑ´Ù¸é ±× ¼ö¸¦ Çì¾Æ¸®±â°¡ Èûµé °ÍÀÔ´Ï´Ù.
¿ì¸®´Â ¾ðÁ¦µçÁö ÀÌ¿Í °°Àº º¸¾È À§Çù¿¡ ´ëÇØ ³ëÃâµÇ¾î ¼ö¸¹Àº
ºÒÀÌÀÍÀ» ´çÇÒ ¼ö ÀÖ½À´Ï´Ù.
Web Insight¢â ´Â ÀÌ·¯ÇÑ À¥ ÇØÅ· °ø°Ý¿¡ ´ëÇØ ÃÖ°í
¼öÁØÀÇ ÇØÅ· Â÷´Ü ¼ºñ½º¸¦ Á¦°øÇÏ¿© °í°´ÀÇ ±â¾÷ ºê·£µå À̹ÌÁö
Á¦°í¿Í Áö¼ÓÀûÀÎ ¼öÀÍ Ã¢Ãâ¿¡ µµ¿òÀ» µå¸± °ÍÀÔ´Ï´Ù.
|
|
 |
|
À¥¾îÇø®ÄÉÀ̼Ç
º¸¾ÈÀ̶õ? |
|
| ÀϹÝÀûÀ¸·Î À¥ ¹æÈº®À̶ó°íµµ
ºÒ¸®¿öÁö´Â À¥ ¾îÇø®ÄÉÀÌ¼Ç º¸¾È ¼Ö·ç¼ÇµéÀº À¥ ÇØÅ· ¹× ¿úÀ¸·ÎºÎÅÍ
À¥ ¾îÇø®ÄÉÀ̼ÇÀ» ¾ÈÀüÇÏ°Ô º¸È£ÇÏ´Â Àü¿ë ¼Ö·ç¼ÇÀ» ¸»Çϸç, ´ÙÀ½°ú
°°Àº ±â´ÉµéÀ» ¼öÇàÇÒ ¼ö ÀÖ¾î¾ß ÇÕ´Ï´Ù. |
| |
|
|
À¥ ÇØÅ· ¹× ¿úÀ¸·ÎºÎÅÍÀÇ À¥
¾îÇø®ÄÉÀÌ¼Ç ¹æ¾î ¼öÇà |
|
|
À¥ ÇÁ·Î±×·¡¹Ö ¿À·ù¿¡ ÀÇÇÑ ¿ª±â´É
ÃÖ¼ÒÈ |
|
|
DMZ, À¥ Á¸(Web Zone)
¹æ¾î |
|
|
±âÁ¸ IDS/IPS¿Í´Â ´Ù¸¥
Àü¹®ÈµÈ Web ¹æ¾î ±â´É |
|
|
ÁÖ±âÀûÀÎ Ãë¾àÁ¡ °ü¸® |
|
|
±âÁ¸ º¸¾È ¼Ö·ç¼Ç°ú (¹æÈº®/IDS/IPS
µî) »óÈ£ º¸¿ÏÀûÀÎ °ü°è |
|
|
OWASP °¡Àå ½É°¢ÇÑ 10
´ë Ãë¾àÁ¡¿¡ ´ëÇÑ ¹æ¾î ¹æ¹ý Á¦°ø |
|
| |
| À§¿Í °°Àº ±â´ÉµéÀ»
¼öÇàÇÒ ¼ö ÀÖ´Â ¼Ö·ç¼ÇµéÀ» À¥ ¾îÇø®ÄÉÀÌ¼Ç º¸¾ÈÀåºñ¶ó°í ¸»Çϸç,
ÀÌ´Â ´ÙÀ½°ú °°Àº 2 °³ÀÇ ÁÖ¿ä ±¸¼º ¿ä¼Ò·Î½á µ¿ÀÛÇÏ°Ô µË´Ï´Ù. |
| |
| ¢Á À¥ ½ºÄ³³Ê |
|
À¥
¾îÇø®ÄÉÀ̼ÇÀÇ Ãë¾àÁ¡À» ÁÖ±âÀûÀ¸·Î Áø´ÜÇÏ¿© À¥ ¾îÇø®ÄÉÀÌ¼Ç °ÔÀÌÆ®¿þÀÌ¿Í
Correlate ¼öÇà |
| |
| ¢Á À¥ ¾îÇø®ÄÉÀ̼Ç
°ÔÀÌÆ®¿þÀÌ |
|
À¥
¾îÇø®ÄÉÀ̼ǿ¡ ´ëÇÑ °ø°ÝÀ» Àü¹®ÀûÀ¸·Î Â÷´Ü. |
|
±âÁ¸
¹æÈº®°ú À¥ ¼¹ö Áß°£ ȤÀº À¥ ¼¹ö¿¡ À§Ä¡ÇÏ¸é¼ ¿ÜºÎ¿¡¼ À¯ÀԵǴÂ
HTTP ¿äûÀ» ÇÊÅ͸µÇÏ¿© À¥
.....¾îÇø®ÄÉÀ̼ǿ¡
Àü´Þ |
|
SSL·Î
¾ÏÈ£ÈµÈ µ¥ÀÌÅ͸¦ ÆÐŶ ºÐ¼® ÈÄ À¥ ¼¹ö·Î º¸³»ÁÙ ¼ö ÀÖÀ½ |
| |
OWASP
°¡Àå ½É°¢ÇÑ 10´ë Ãë¾àÁ¡ |
|
| 2004³â °¡Æ®³Ê
±×·ìÀÇ ¹ßÇ¥¿¡ µû¸£¸é ¼º°øµÈ °ø°ÝÀÇ 80%°¡ Application
Layer(L7)¿¡¼ ÀÌ·ç¾îÁö°í ÀÖ´Ù°í ¹àÈ÷°í ÀÖÀ¸¸ç, °¡Àå ½É°¢ÇÑ
10 ´ë Ãë¾àÁ¡À» OWASP ¿¡¼´Â ´ÙÀ½°ú °°ÀÌ ±ÔÁ¤Çϰí ÀÖ½À´Ï´Ù. |
| |
 |
| |
µµÀÔÈ¿°ú |
|
|
|
¾îÇø®ÄÉÀÌ¼Ç Ãë¾àÁ¡(OWASP
TOP 10) ¿¡ ´ëÇÑ Ãë¾àÁ¡ µµÃâ ¹× ´ë󹿹ý Á¦½Ã
|
|
|
´Ù·®ÀÇ ¾îÇø®ÄÉÀ̼ÇÀ» ´Ü±â°£¿¡
ÁýÁßÀûÀ¸·Î Áø´Ü ¾÷¹« ¼öÇà °¡´É |
|
|
±âÀû Ãë¾àÁ¡ Áø´Ü ¼öÇàÀ» ÅëÇÑ
°í°´ ÀÚ»êÀÇ ÀáÀçÀûÀÎ À§Çù ÀÎ½Ä ¹× ´ëó ¹æ¾È Á¦°ø |
|
|
½ºÄ³³Ê¸¦ ÅëÇÑ ½Ã°£ Àý¾àÀ¸·Î
Áß¿ä ¾îÇø®ÄÉÀ̼ǿ¡ ´ëÇÑ ¼öÀÛ¾÷ Áø´Ü°¡´É |
|
|
ȸ»çÀÇ È¨ÆäÀÌÁö º¯Á¶ ¹× ÇØÅ·
°ø°ÝÀ¸·ÎºÎÅÍ ¹æ¾î¸¦ ¼öÇàÇÒ ¼ö ÀÖ´Â ÃÖÀûÀÇ ¼Ö·ç¼Ç |
|
|
ÇöÀç ¾Ë·ÁÁ® Àְųª, ÇâÈÄ ¾Ë·ÁÁöÁö
¾ÊÀº (Zero-Day Attack) À¥ ±â¹ÝÀÇ À§ÇùÀ¸·ÎºÎÅÍ
¿Ïº®ÇÑ ¹æ¾î ¼öÇà |
|
|
¾îÇø®ÄÉÀÌ¼Ç ±â¹Ý¿¡¼ ¹ß»ýµÇ´Â
¼ºñ½º°ÅºÎ °ø°ÝÀ¸·ÎºÎÅÍ ¹æ¾î ¼öÇà |
|
| |
| |
|
 |