fdigqe1a1gvl8vq6ftvkneein5 ¹ÏÀ»¼ö Àִ ȣ½ºÆà - Çϳª·ÎÈ£½ºÆÃ(ÁÖ)
°³ÀÎÁ¤º¸º¸È£ ¾È³»
¹æÈ­º® ¼­ºñ½º
ÅëÇÕº¸¾È ÀåºñÀÓ´ë
IPS º¸¾È °üÁ¦ ¼­ºñ½º
DB ¾Ïȣȭ / Á¢±ÙÁ¦¾î
º¸¾È ¼­¹öÀÎÁõ¼­
À¥¹æÈ­º®
À¥¹æÈ­º®À̶õ?
Á¾·ù ¹× ½Åû
À¥ ½© °ø°Ý ŽÁö
À¥ ¾Ç¼ºÄÚµå ŽÁö ¼­ºñ½º
Anti-Virus ¼­ºñ½º
Anti SPAM ¼­ºñ½º
ÀÚÁÖ¹¯´ÂÁú¹®
±â¼ú°¡À̵å
¹®ÀÇÇϱâ

ŽÁö ¿µ¿ªÀÌ ³×Æ®¿öÅ©(L3 ~ L4 layer)±â¹ÝÀÎ ±âÁ¸ÀÇ ¹æÈ­º®¿¡¼­´Â À¥ Ãë¾àÁ¡À¸·Î ÀÎÇÑ ÇØÅ·¿¡ ´ëÇÏ¿© ŽÁö ¹× Â÷´Ü ÇÏ´Â ºÎºÐ¿¡ ÇÑ°è°¡ ÀÖ½À´Ï´Ù. ±Ùº»ÀûÀ¸·Î ÇØ°áÇϱâ À§Çؼ­´Â º¸¾ÈÀ» °­È­ÇÏ¿© À¥¼Ò½º¸¦ ¼öÁ¤ÇÏ´Â ÀÛ¾÷ÀÌ ÇÊ¿äÇÕ´Ï´Ù. ¹Ù·Î ¼­ºñ½º ÁßÀÎ À¥¼­ºñ½º»ó¿¡¼­ÀÇ À¥¼Ò½º ¼öÁ¤Àº ¸¹Àº ½Ã°£°ú ºñ¿ëÀÌ ¼Ò¿ä µÇ¸ç °è¼ÓÀûÀÎ º¸°­ÀÌ ÇÊ¿äÇÕ´Ï´Ù.

À¥¹æÈ­º®Àº À¥ ¾îÇø®ÄÉÀ̼ÇÀÇ Ãë¾àÁ¡À» ÀÌ¿ëÇÑ ÇØÅ·À» ¹æ¾îÇÏ´Â ¼Ö·ç¼ÇÀ¸·Î ¹æÈ­º®, IDS, IPS µî¿¡¼­´Â ÆľǵÇÁö ¾Ê´Â »ç¿ëÀÚ
ÀÔ·Â °ª, ¼¼¼Ç µîÀÇ À¥ ¾îÇø®ÄÉÀÌ¼Ç ¿ä¼Òµ¹ÀÇ »óŸ¦ ÆľÇÇÏ°í À̸¦ ÃßÀûÇÏ¿© ÇØÅ·À» À§ÇÑ Æ¯¼ö °ªÀÇ ÀÔ·Â ¶Ç´Â µ¥ÀÌÅÍ À§º¯Á¶¸¦ ¹æÁöÇÏ°í HTTP ³»ºÎ¿¡ Æ÷ÇÔµÈ ÆÐŶ ÄÁÅÙÃ÷¿¡ ´ëÇÑ °ø°ÝÀ» °Ë»ç ÇÕ´Ï´Ù.
¸Å³â OWASP 10´ë °ø°Ý À§Çù Ç׸ñ ¹× ±¹°¡ Á¤º¸¿ø 8´ë Ãë¾à¼º Ç׸ñ
OWASP TOP 10 ±¹°¡ »çÀ̹ö¾ÈÀü¼¾ÅÍ 8´ë Ãë¾àÁ¡
A1 - ÀÎÁ§¼Ç(Injection) 1. µð·ºÅ丮 ¸®½ºÆà Ãë¾àÁ¡
A2 - Å©·Î½º »çÀÌÆ® ½ºÅ©¸³Æ®(XSS) 2. ÆÄÀÏ ´Ù¿î·Îµå Ãë¾àÁ¡
A3 - Ãë¾àÇÑ ÀÎÁõ°ú ¼¼¼Ç°ü¸® 3. Å©·Î½º »çÀÌÆ® ½ºÅ©¸³Æ® Ãë¾àÁ¡
A4 - ¾ÈÀüÇÏÁö ¾ÊÀº Á÷Á¢ °´Ã¼ ÂüÁ¶ 4. ÆÄÀÏ ¾÷·Îµå Ãë¾àÁ¡
A5 - Å©·Î½º »çÀÌÆ® ¿äû º¯Á¶(CSRF) 5. WebDAV Ãë¾àÁ¡
A6 - º¸¾È»ó À߸øµÈ ±¸¼º(½Å±Ô) 6. Å×Å©³ëÆ®(Technote)Ãë¾àÁ¡
A7 - ¾ÈÀüÇÏÁö ¾ÊÀº ¾ÏÈ£ ÀúÀå 7. Á¦·Îº¸µå(Zeroboard) Ãë¾àÁ¡
A8 - URL Á¢±Ù Á¦ÇÑ ½ÇÆÐ 8. SQL Injection Ãë¾àÁ¡
A9 - ºÒÃæºÐÇÑ Àü¼Û °èÃþ º¸È£
A10 - °ËÁõµÇÁö ¾ÊÀº ¸®´ÙÀÌ·ºÆ®¿Í Æ÷¿öµù
À¥ Ãë¾àÁ¡ÀÇ ÀÌÇØ¿Í ´ëÀÀ ¹æ¹ý »ó¼¼º¸±â (Ãâó: Çѱ¹ÀÎÅͳÝÁøÈï¿ø) (¸µÅ©:http://toolbox.krcert.or.kr/web_01/main.html)

* S/W ¹æÈ­º®(Webcon)
¼ÒÇÁÆ®¿þ¾î ±â¹ÝÀÇ À¥¹æÈ­º®À¸·Î 1´ëÀÇ ½Ã½ºÅÛ¿¡ ´Ù¼öÀÇ À¥»çÀÌÆ® ¿î¿µÇϽô À¥È£½ºÆÃ, À¥¿¡ÀÌÁ¯½Ã ¼­ºñ½º¿¡
ÀûÇÕÇÑ À¥¹æÈ­º® ¼­ºñ½º
  • Ư¡ ¹× ±â´É
  • ÆÐÅÏ Å½Áö (Pattern Recognition) ¿£Áø
  • À¯ÀÔ Æ®·¡ÇÈ °¡¿îµ¥ °ø°Ý±âµµ¸¦ ³ªÅ¸³»´Â ÆÐÅÏÀÇ Á¸Àç À¯¹«¸¦ üũÇÕ´Ï´Ù.
  • °ø°Ý ÆÐÅÏÀÌ ´ë»ó ¿äûÀÇ ¾î¶² ºÎºÐ¿¡ ³ªÅ¸³ª´õ¶óµµ À̸¦ ŽÁöÇÒ ¼ö ÀÖÀ¸¸ç À̸¦ ÅëÇØ Ã¶ÀúÇÏ°í Á¤È®ÇÑ HTTP º¸¾ÈÀ» Á¦°øÇÕ´Ï´Ù.
  • ¼¼¼Ç º¸¾È (Session protection) ¿£Áø
  • ¼¼¼Ç ÇÏÀÌÀçÅ·À» À§ÇÑ ÄíÅ°Á¶ÀÛÀ̳ª ±âŸ ¹æ¹ýÀ» »ç¿ëÇÑ °ø°Ý½Ãµµ¸¦ ¹°¸®Ä¡±â À§ÇØ µðÁöÅÐ ¼­¸í(Digital Signatures),
  • ÀÎÄÚµù ÀÎÁõ(Encoding Validation), ¹ÙÀÌÆ® ¹üÀ§ ÀÎÆ÷½º¸ÕÆ®(Byte Range Enforcement) µîÀÇ ±â¼úÀ» »ç¿ëÇÏ°í ÀÖ½À´Ï´Ù.
  • ³×Æ®¿öÅ© º¸¾È ¼Ö·ç¼ÇÀ¸·Î´Â ŽÁö ºÒ°¡´ÉÇÑ ¼­ºñ½º °ÅºÎ °ø°Ý(Denial of Service Attacks)À» ¾îÇø®ÄÉÀÌ¼Ç ·¹º§¿¡¼­
  • Â÷´Ü(Intercept)ÇÒ ¼ö ÀÖ½À´Ï´Ù.
  • ½Ã±×´ÏÃÄ Áö½Ä ±â¹Ý(Signatures Knowledgebase) ¿£Áø
  • ÃֽŠÀ¥ ¼­¹ö º¸¾ÈÀ» Áö¼ÓÀûÀ¸·Î Á¦°øÇϱâ À§ÇØ Áö¼ÓÀûÀ¸·Î ±âÁ¸ ¹× ½Å±Ô °ø°Ý ¼Ò½ºÀÇ ¸ñ·ÏÀ» ¼öÁý, È®ÀÎÇÏ°í ÀÖÀ¸¸ç
  • ÀÌ ¸ñ·ÏÀº ÀÚµ¿À¸·Î ´Ù¿î·Îµå µÇ¸ç, ħÀÔ ½Ãµµ¿Í °ü·ÃµÅ ¾î¶² »ç¿ëÀÚ µµ±¸(User Agent)°¡ »ç¿ëµÆ´ÂÁöµµ È®ÀÎÇØÁÝ´Ï´Ù.
  • ¾÷·Îµå °Ë¿­ (Upload Inspection) ¿£Áø
  • À¥ ¼­¹ö·Î ¾÷·Îµå µÇ´Â ÆÄÀÏ¿¡ ´ëÇÑ ¼³Á¤/°Ë¿ªÀ» ÅëÇØ À¥½©, ¹éµµ¾î µîÀ» Â÷´ÜÇÕ´Ï´Ù.
  • ƲÁ¤ Æú´õ Á¦ÇÑ, ÆÄÀÏ À̸§ Â÷´Ü ±×¸®°í ÆÄÀÏ ³»¿ë°Ë»ö µîÀÇ Ç׸ñÀ» ¼¼ºÎÀûÀ¸·Î ¼³Á¤ÇÏ¿© À¥ ¼­¹öÀÇ º¸¾È»óŸ¦ À¯ÁöÇÕ´Ï´Ù.
  • ¾÷·Îµå °Ë¿­ (Upload Inspection) ¿£Áø
  • ³×Æ®¿öÅ©ÀÇ ±¸Á¶ º¯°æÀÌ ÇÊ¿ä ¾øÀ¸¸ç ¼­¹öÀÇ ¹°¸®Àû ÀÚ¿ø ¼Ò¸ð°¡ °ÅÀÇ ¾ø½À´Ï´Ù.
* H/W ¹æÈ­º®(Wapple)
Çϵå¿þ¾î ±â¹ÝÀÇ À¥¹æÈ­º®À¸·Î ´Ù¼öÀÇ ½Ã½ºÅÛÀ¸·Î ¿î¿µµÇ´Â ´ëÇü »çÀÌÆ®¿¡ ÀûÇÕÇÑ À¥¹æÈ­º® ¼­ºñ½º
  • Ư¡ ¹× ±â´É
  • Åõ¸íÇÁ·Ï½Ã (Transparent Proxy) ¹æ½Ä
  • À¥ ¼­¹ö¿Í ¹æÈ­º® »çÀÌ¿¡ In-line ¹æ½ÄÀ¸·Î ¼³Ä¡, ¿î¿ë µÇ¾î ³×Æ®¿öÅ© ¼³Á¤ÀÇ º¯°æ ¾øÀÌ ±¸Ãà °¡´ÉÇÕ´Ï´Ù.
  • À¥ ¼­¹ö IP ¹× DNS º¯°æÀÌ ºÒÇÊ¿äÇϸç À¥ Ŭ¶óÀ̾ðÆ®ÀÇ IP°¡ À¥ ¼­¹ö¿¡°Ô ±×´ë·Î º¸Á¸ Àü´Þ µË´Ï´Ù.
  • ¹°¸®Àû, ³íÁöÀû Àå¾Ö ½Ã Bypass ±â´É Áö¿øÀ¸·Î ¼­ºñ½ºÀÇ °¡¿ë¼ºÀ» ÃÖ´ëÇÑ º¸Àå ÇÒ ¼ö ÀÖ½À´Ï´Ù.
  • DNS¿¡¼­ À¥ ¼­¹ö IP¸¦ WapplesÀÇ IP·Î ¼³Á¤ ¿î¿µ ÇÏ´Â ¿ª ÇÁ·Ï½Ã(Reverse Proxy) À¸·Îµµ ¿î¿µ °¡´ÉÇÕ´Ï´Ù.
  • Inbound (¿ÜºÎ¿¡¼­ ½Ã½ºÅÛÀ¸·Î µé¾î¿À´Â) Æ®·¡ÇÈ¿¡ ´ëÇÑ 3´Ü°è °Ë»ç
  • - SSL¹× HTTP ±Ô¾àÀÇ Áؼö ¿©ºÎ °Ë»ç¸¦ ÅëÇØ ÀÌ»ó Æ®·¡ÇÈ Á¦°Å
  • - URIº° Á¢±ÙÁ¦¾î¸¦ ¼öÇà, Çã°¡µÈ URL ÀÌ¿ÜÀÇ Á¢¼ÓÀ» °ÅºÎ
  • - Á¢¼ÓÀÌ Çã°¡µÈ ¿äû °¡¿îµ¥ °ø°ÝÀÌ Æ÷ÇԵǾî ÀÖ´ÂÁö ¿©ºÎ¸¦ °Ë»ç
  • Outbound Æ®·¡ÇÈ¿¡ ´ëÇÑ °Ë»ç
  • - ÀϹÝÀûÀÎ À¥ °ø°Ý ŽÁö »Ó¸¸ ¾Æ´Ï¶ó »õ·Î¿î Ãë¾àÁ¡ÀÌ¶óµµ ÇØ´ç °ø°Ý ±â¹ý ŽÁö ±ÔÄ¢À» ÅëÇØ ¹æÁö
  • - ¾Ë·ÁÁöÁö ¾ÊÀº °ø°Ý ŽÁö ¹× »ç¿ëÀÚ ÀÔ·Â ¹®ÀÚ¿­À» ŽÁöÇÏ°í Invail HTTP ¹× Invaid URIÀÇ Æ®·¡ÇÈÀ» Â÷´ÜÇÑ´Ù.
1