๋ณธ๋ฌธ ๋ฐ”๋กœ๊ฐ€๊ธฐ
  • Welcome.
:: Cyber Security ๐Ÿšฉ/Web

[Secure]_#01_[๊ณ ์œ ์‹๋ณ„๋ฒˆํ˜ธ, ๊ฐœ์ธ์ •๋ณด, ์›น์ทจ์•ฝ์  ์ง„๋‹จ, OWASP TOP 10, ์ฃผ์š”ํ†ต์‹  ๊ธฐ๋ฐ˜์‹œ์„ค ์ทจ์•ฝ์  ์ง„๋‹จ ๊ฐ€์ด๋“œ, ๋ฒ„ํผ์˜ค๋ฒ„ํ”Œ๋กœ์šฐ]

by EunBird 2021. 9. 5.

01. ๊ณ ์œ ์‹๋ณ„์ •๋ณด :

๊ฐœ์ธ์„ ๊ณ ์œ ํ•˜๊ฒŒ ๊ตฌ๋ณ„ํ•˜๊ธฐ ์œ„ํ•˜์—ฌ ๋ถ€์—ฌ๋œ ์‹๋ณ„์ •๋ณด๋กœ์„œ ์ฃผ๋ฏผ๋“ฑ๋ก๋ฒˆํ˜ธ, ์—ฌ๊ถŒ๋ฒˆํ˜ธ, ์šด์ „๋ฉดํ—ˆ๋ฒˆํ˜ธ, ์™ธ๊ตญ์ธ๋“ฑ๋ก๋ฒˆํ˜ธ์— ํ•ด๋‹นํ•˜๋Š” ์ •๋ณด๋ฅผ ๋งํ•ฉ๋‹ˆ๋‹ค.

 

โ€ป "๊ฐœ์ธ์ •๋ณด"๋ž€ ์‚ด์•„ ์žˆ๋Š” ๊ฐœ์ธ์— ๊ด€ํ•œ ์ •๋ณด๋กœ์„œ ๋‹ค์Œ์˜ ์–ด๋Š ํ•˜๋‚˜์— ํ•ด๋‹นํ•˜๋Š” ์ •๋ณด๋ฅผ ๋งํ•ฉ๋‹ˆ๋‹ค(ใ€Œ๊ฐœ์ธ์ •๋ณด ๋ณดํ˜ธ๋ฒ•ใ€ ์ œ2์กฐ์ œ1ํ˜ธ).

 

1. ์„ฑ๋ช…, ์ฃผ๋ฏผ๋“ฑ๋ก๋ฒˆํ˜ธ ๋ฐ ์˜์ƒ ๋“ฑ์„ ํ†ตํ•˜์—ฌ ๊ฐœ์ธ์„ ์•Œ์•„๋ณผ ์ˆ˜ ์žˆ๋Š” ์ •๋ณด

 

2. ํ•ด๋‹น ์ •๋ณด๋งŒ์œผ๋กœ๋Š” ํŠน์ • ๊ฐœ์ธ์„ ์•Œ์•„๋ณผ ์ˆ˜ ์—†๋”๋ผ๋„ ๋‹ค๋ฅธ ์ •๋ณด์™€ ์‰ฝ๊ฒŒ ๊ฒฐํ•ฉํ•˜์—ฌ ์•Œ์•„๋ณผ ์ˆ˜ ์žˆ๋Š” ์ •๋ณด(์ด ๊ฒฝ์šฐ ์‰ฝ๊ฒŒ ๊ฒฐํ•ฉํ•  ์ˆ˜ ์žˆ๋Š”์ง€ ์—ฌ๋ถ€๋Š” ๋‹ค๋ฅธ ์ •๋ณด์˜ ์ž…์ˆ˜ ๊ฐ€๋Šฅ์„ฑ ๋“ฑ ๊ฐœ์ธ์„ ์•Œ์•„๋ณด๋Š” ๋ฐ ์†Œ์š”๋˜๋Š” ์‹œ๊ฐ„, ๋น„์šฉ, ๊ธฐ์ˆ  ๋“ฑ์„ ํ•ฉ๋ฆฌ์ ์œผ๋กœ ๊ณ ๋ คํ•˜์—ฌ์•ผ ํ•จ)

 

3. ์œ„ 1. ๋˜๋Š” 2. ์— ๋”ฐ๋ผ ๊ฐ€๋ช…์ฒ˜๋ฆฌํ•จ์œผ๋กœ์จ ์›๋ž˜์˜ ์ƒํƒœ๋กœ ๋ณต์›ํ•˜๊ธฐ ์œ„ํ•œ ์ถ”๊ฐ€ ์ •๋ณด์˜ ์‚ฌ์šฉ·๊ฒฐํ•ฉ ์—†์ด๋Š” ํŠน์ • ๊ฐœ์ธ์„ ์•Œ์•„๋ณผ ์ˆ˜ ์—†๋Š” ์ •๋ณด

 

โ€ป"๊ฐ€๋ช…์ฒ˜๋ฆฌ"๋ž€ ๊ฐœ์ธ์ •๋ณด์˜ ์ผ๋ถ€๋ฅผ ์‚ญ์ œํ•˜๊ฑฐ๋‚˜ ์ผ๋ถ€ ๋˜๋Š” ์ „๋ถ€๋ฅผ ๋Œ€์ฒดํ•˜๋Š” ๋“ฑ์˜ ๋ฐฉ๋ฒ•์œผ๋กœ ์ถ”๊ฐ€ ์ •๋ณด๊ฐ€ ์—†์ด๋Š” ํŠน์ • ๊ฐœ์ธ์„ ์•Œ์•„๋ณผ ์ˆ˜ ์—†๋„๋ก ์ฒ˜๋ฆฌํ•˜๋Š” ๊ฒƒ์„ ๋งํ•ฉ๋‹ˆ๋‹ค(ใ€Œ๊ฐœ์ธ์ •๋ณด ๋ณดํ˜ธ๋ฒ•ใ€ ์ œ2์กฐ์ œ1ํ˜ธ์˜2).

 

โ€ป “์ •๋ณด์ฃผ์ฒด”๋ž€ ์ฒ˜๋ฆฌ๋˜๋Š” ์ •๋ณด์— ์˜ํ•˜์—ฌ ์•Œ์•„๋ณผ ์ˆ˜ ์žˆ๋Š” ์‚ฌ๋žŒ์œผ๋กœ์„œ ๊ทธ ์ •๋ณด์˜ ์ฃผ์ฒด๊ฐ€ ๋˜๋Š” ์‚ฌ๋žŒ์„ ๋งํ•ฉ๋‹ˆ๋‹ค(ใ€Œ๊ฐœ์ธ์ •๋ณด ๋ณดํ˜ธ๋ฒ•ใ€ ์ œ2์กฐ์ œ3ํ˜ธ).

 

โ€ป “๊ฐœ์ธ์ •๋ณด์ฒ˜๋ฆฌ์ž”๋ž€ ์—…๋ฌด๋ฅผ ๋ชฉ์ ์œผ๋กœ ๊ฐœ์ธ์ •๋ณดํŒŒ์ผ์„ ์šด์šฉํ•˜๊ธฐ ์œ„ํ•˜์—ฌ ์Šค์Šค๋กœ ๋˜๋Š” ๋‹ค๋ฅธ ์‚ฌ๋žŒ์„ ํ†ตํ•˜์—ฌ ๊ฐœ์ธ์ •๋ณด๋ฅผ ์ฒ˜๋ฆฌํ•˜๋Š” ๊ณต๊ณต๊ธฐ๊ด€, ๋ฒ•์ธ, ๋‹จ์ฒด ๋ฐ ๊ฐœ์ธ ๋“ฑ์„ ๋งํ•ฉ๋‹ˆ๋‹ค(ใ€Œ๊ฐœ์ธ์ •๋ณด ๋ณดํ˜ธ๋ฒ•ใ€ ์ œ2์กฐ์ œ5ํ˜ธ).

 

02. ๊ฐœ์ธ์ •๋ณด : 

 

ใ€Œ๊ฐœ์ธ์ •๋ณด ๋ณดํ˜ธ๋ฒ•ใ€์—์„œ ์ •์˜ํ•˜๋Š” ๊ฐœ์ธ์ •๋ณด๋Š” ์‚ด์•„ ์žˆ๋Š” ๊ฐœ์ธ์— ๊ด€ํ•œ ์ •๋ณด๋กœ ์•„๋ž˜์— ํ•ด๋‹นํ•˜๋Š” ์ •๋ณด๋ฅผ ๋งํ•œ๋‹ค.

  • โ‘  ์„ฑ๋ช…, ์ฃผ๋ฏผ๋“ฑ๋ก๋ฒˆํ˜ธ ๋ฐ ์˜์ƒ ๋“ฑ์„ ํ†ตํ•˜์—ฌ ๊ฐœ์ธ์„ ์•Œ์•„๋ณผ ์ˆ˜ ์žˆ๋Š” ์ •๋ณด
  • โ‘ก ํ•ด๋‹น ์ •๋ณด๋งŒ์œผ๋กœ๋Š” ํŠน์ • ๊ฐœ์ธ์„ ์•Œ์•„๋ณผ ์ˆ˜ ์—†๋”๋ผ๋„ ๋‹ค๋ฅธ ์ •๋ณด์™€ ์‰ฝ๊ฒŒ ๊ฒฐํ•ฉํ•˜์—ฌ ์•Œ์•„๋ณผ ์ˆ˜ ์žˆ๋Š” ์ •๋ณด
  • โ‘ข โ‘ ๋˜๋Š” โ‘ก๋ฅผ ๊ฐ€๋ช…์ฒ˜๋ฆฌํ•จ์œผ๋กœ์จ ์›๋ž˜์˜ ์ƒํƒœ๋กœ ๋ณต์›ํ•˜๊ธฐ ์œ„ํ•œ ์ถ”๊ฐ€ ์ •๋ณด์˜ ์‚ฌ์šฉ, ๊ฒฐํ•ฉ ์—†์ด๋Š” ํŠน์ • ๊ฐœ์ธ์„ ์•Œ์•„๋ณผ ์ˆ˜ ์—†๋Š” ์ •๋ณด(๊ฐ€๋ช…์ •๋ณด)

ใ…กใ…กใ…กใ…กใ…ก

์›น ์ทจ์•ฝ์  ์ง„๋‹จ

   - ์›น ์„œ๋น„์Šค์—์„œ ๋ฐœ์ƒํ•  ์ˆ˜ ์žˆ๋Š” ์ทจ์•ฝ์ ์„ ๋ฏธ๋ฆฌ ํ™•์ธํ•˜์—ฌ ๋ณด์•ˆ์กฐ์น˜๋ฅผ ํ†ตํ•ด ์•ˆ์ „ํ•œ ์›น ์„œ๋น„์Šค ์ œ๊ณต์„ ๋ชฉ์ ์œผ๋กœ ํ•˜๋Š” ์ผ๋ จ์˜ ์ ˆ์ฐจ.

   <๋Œ€ํ‘œ์ ์ธ ์ทจ์•ฝ์ >

   - SQL injection

   - XSS (Cross site scripting)

   - ํŒŒ์ผ ์—…๋กœ๋“œ

   - ํŒŒ์ผ ๋‹ค์šด๋กœ๋“œ ๋“ฑ.

 

  • ์ทจ์•ฝ์ ์˜ 75%๋Š” ์–ดํ”Œ๋ฆฌ์ผ€์ด์…˜(์›น)์—์„œ ๋ฐœ์ƒ๋˜๋ฉฐ, ๋ฐœ์ƒ๋˜๋Š” ์ทจ์•ฝ์ ์„ ์ด์šฉํ•˜์—ฌ ์„œ๋ฒ„์— ์น˜๋ช…์ ์ธ ํ”ผํ•ด๋ฅผ ์ž…์„ ์ˆ˜ ์žˆ์Œ.  

 

<์›น ์ทจ์•ฝ์  ์ง„๋‹จ ๋ฐ ๋ชจ์˜ ํ•ดํ‚น ๋ฐฉ๋ฒ•>

 

1. Black Box TEST : 

   ์™ธ๋ถ€ ํ…Œ์ŠคํŠธ๋ผ๊ณ ๋„ ํ•˜๋ฉฐ, ํƒ€๊ฒŸ ์กฐ์ง์ด ์‚ฌ์šฉ ์ค‘์ธ ๋‚ด๋ถ€ ์ •๋ณด์— ๊ด€ํ•ด์„œ ์ „ํ˜€ ์•Œ์ง€ ๋ชปํ•œ ์ƒํ™ฉ์—์„œ ์ ๊ฒ€์„ ์‹ค์‹œํ•˜๋Š” ๋ฐฉ๋ฒ•.

 

2. Gray Box TEST : 

   Black Box TEST ๋ฐฉ์‹์œผ๋กœ ๋ชจ์˜ํ•ดํ‚น์„ ์ˆ˜ํ–‰ํ•˜๋‚˜, ์ผ๋ถ€ ๊ณ„์ •, ๊ถŒํ•œ ๋ถ€์—ฌ ์ƒํƒœ์—์„œ ์ ๊ฒ€์„ ์‹ค์‹œํ•˜๋Š” ๋ฐฉ๋ฒ•.

 

3. White Box TEST :

   ๋‚ด๋ถ€ ํ…Œ์ŠคํŠธ๋ผ๊ณ ๋„ ํ•˜๋ฉฐ, ์‚ฌ์šฉ ์ค‘์ธ ๋‚ด๋ถ€ ์ •๋ณด๋ฅผ ๋ฏธ๋ฆฌ ์•Œ๊ณ  ์žˆ๋Š” ์ƒํƒœ์—์„œ ์ ๊ฒ€์„ ์‹ค์‹œํ•˜๋Š” ๋ฐฉ๋ฒ•.

 

ใ…กใ…กใ…กใ…กใ…ก

 

<OWASP TOP 10>

  •    OWASP(The Open Web Application Security Project)๋Š” ์˜คํ”ˆ์†Œ์Šค ์›น ์• ํ”Œ๋ฆฌ์ผ€์ด์…˜ ๋ณด์•ˆ ํ”„๋กœ์ ํŠธ์ด๋‹ค. ์ฃผ๋กœ ์›น์— ๊ด€ํ•œ ์ •๋ณด๋…ธ์ถœ, ์•…์„ฑ ํŒŒ์ผ ๋ฐ ์Šคํฌ๋ฆฝํŠธ, ๋ณด์•ˆ ์ทจ์•ฝ์  ๋“ฑ์„ ์—ฐ๊ตฌํ•˜๋ฉฐ, 10๋Œ€ ์›น ์• ํ”Œ๋ฆฌ์ผ€์ด์…˜ ์ทจ์•ฝ์ (OWASP TOP 10)์„ ๋ฐœํ‘œํ–ˆ๋‹ค.

 

<์ฃผ์š”ํ†ต์‹  ๊ธฐ๋ฐ˜์‹œ์„ค ์ทจ์•ฝ์  ์ง„๋‹จ ๊ฐ€์ด๋“œ>

  •    ์ฃผ์š”ํ†ต์‹ ๊ธฐ๋ฐ˜์‹œ์„ค ๊ด€๋ฆฌ๊ธฐ๊ด€์€ [์ •๋ณดํ†ต์‹ ๊ธฐ๋ฐ˜ ๋ณดํ˜ธ๋ฒ•] ์ œ 9์กฐ์— ๋”ฐ๋ผ, ์ฃผ์š”ํ†ต์‹ ๊ธฐ๋ฐ˜์‹œ์„ค๋กœ ์‹ ๊ทœ ์ง€์ •๋œ ํ›„ 6๊ฐœ์›” ์ด๋‚ด, ๊ทธ๋ฆฌ๊ณ  ๋งค๋…„ ์ทจ์•ฝ์  ๋ถ„์„ ํ‰๊ฐ€๋ฅผ ์‹ค์‹œํ•˜์—ฌ์•ผ ํ•œ๋‹ค.
  •    ์ทจ์•ฝ์  ๋ถ„์„ ํ‰๊ฐ€๋Š” 453๊ฐœ์˜ ๊ด€๋ฆฌ์ /๋ฌผ๋ฆฌ์ /๊ธฐ์ˆ ์ / ์ ๊ฒ€ํ•ญ๋ชฉ์— ๋Œ€ํ•œ ์ฃผ์š”ํ†ต์‹  ๊ธฐ๋ฐ˜์‹œ์„ค์˜ ์ทจ์•ฝ์—ฌ๋ถ€๋ฅผ ์ ๊ฒ€ํ•˜์—ฌ ์•…์„ฑ์ฝ”๋“œ ์œ ํฌ, ํ•ดํ‚น ๋“ฑ ์‚ฌ์ด๋ฒ„ ์œ„ํ˜‘ ๋Œ€์‘์„ ์œ„ํ•œ ์ข…ํ•ฉ์ ์ธ ๊ฐœ์„ ๊ณผ์ •์ด๋‹ค.
  •    - ์›น ์ทจ์•ฝ์  ์ ๊ฒ€ํ•ญ๋ชฉ์€ 28๊ฐœ๋กœ ๊ตฌ์„ฑ

 

ใ…กใ…กใ…กใ…กใ…ก

 

A1:2017 - ์ธ์ ์…˜

A2:2017 - ์ทจ์•ฝํ•œ ์ธ์ฆ

A3:2017 - ๋ฏผ๊ฐํ•œ ๋ฐ์ดํ„ฐ ๋…ธ์ถœ

A4:2017 - XML ์™ธ๋ถ€ ์ฒด๊ณ„

A5:2017 - ์ทจ์•ฝํ•œ ์ ‘๊ทผ ํ†ต์ œ

A6:2017 - ์ž˜๋ชป๋œ ๋ณด์•ˆ ๊ตฌ์„ฑ

A7:2017 - ํฌ๋กœ์Šค ์‚ฌ์ดํŒ… ์Šคํฌ๋ฆฝํŒ…(XSS)

A8:2017 - ์•ˆ์ „ํ•˜์ง€ ์•Š์€ ์—ญ์ง๋ ฌํ™”

A9:2017 - ์•Œ๋ ค์ง„ ์ทจ์•ฝ์ ์ด ์žˆ๋Š” ๊ตฌ์„ฑ์š”์†Œ ์‚ฌ์šฉ

A10:2017 - ๋ถˆ์ถฉ๋ถ„ํ•œ ๋กœ๊น… ๋ฐ ๋ชจ๋‹ˆํ„ฐ๋ง

 

 

 


 

<๋ฒ„ํผ ์˜ค๋ฒ„ํ”Œ๋กœ์šฐ>

 

  • ์ ๊ฒ€ ๋‚ด์šฉ : ์‚ฌ์šฉ์ž๊ฐ€ ์ž…๋ ฅํ•œ ํŒŒ๋ผ๋ฏธํ„ฐ ๊ฐ’์˜ ๋ฌธ์ž์—ด ๊ธธ์ด ์ œํ•œ ํ™•์ธ.
  • ์ ๊ฒ€ ๋ชฉ์  : ์›น ์‚ฌ์ดํŠธ์—์„œ ์‚ฌ์šฉ์ž๊ฐ€ ์ž…๋ ฅํ•œ ํŒŒ๋ผ๋ฏธํ„ฐ ๊ฐ’์˜ ๋ฌธ์ž์—ด ๊ธธ์ด ์ œํ•œ ์—ฌ๋ถ€๋ฅผ ์ ๊ฒ€ํ•˜์—ฌ ๋น„์ •์ƒ์  ์˜ค๋ฅ˜ ๋ฐœ์ƒ์„ ์ฐจ๋‹จํ•˜๊ธฐ ์œ„ํ•จ.
  • ๋ณด์•ˆ ์œ„ํ˜‘ : ์›น ์‚ฌ์ดํŠธ์—์„œ ์‚ฌ์šฉ์ž๊ฐ€ ์ž…๋ ฅํ•œ ํŒŒ๋ผ๋ฏธํ„ฐ ๊ฐ’์˜ ๋ฌธ์ž์—ด ๊ธธ์ด๋ฅผ ์ œํ•œํ•˜์ง€ ์•Š๋Š” ๊ฒฝ์šฐ ๊ฐœ๋ฐœ ์‹œ์— ํ• ๋‹น๋œ ์ €์žฅ ๊ณต๊ฐ„๋ณด๋‹ค ๋” ํฐ ๊ฐ’์˜ ์ž…๋ ฅ์ด ๊ฐ€๋Šฅํ•˜๊ณ , ์ด๋กœ ์ธํ•œ ์˜ค๋ฅ˜ ๋ฐœ์ƒ ์‹œ์— ํ• ๋‹น๋œ ์ €์žฅ ๊ณต๊ฐ„๋ณด๋‹ค ๋” ํฐ ๊ฐ’์˜ ์ž…๋ ฅ์ด ๊ฐ€๋Šฅํ•ด์ ธ, ์˜๋„ํ•˜์ง€ ์•Š์€ ์ •๋ณด ๋…ธ์ถœ, ํ”„๋กœ๊ทธ๋žจ์— ๋Œ€ํ•œ ๋น„์ธ๊ฐ€ ์ ‘๊ทผ ๋ฐ ์‚ฌ์šฉ ๋“ฑ์ด ๋ฐœ์ƒํ•  ์ˆ˜ ์žˆ์Œ.

๋ฒ„ํผ์˜ค๋ฒ„ํ”Œ๋กœ์šฐ

 

  • ๋ณด์•ˆ ์„ค์ • ๋ฐฉ๋ฒ•
    • ์›น ์„œ๋ฒ„, ์›น ์• ํ”Œ๋ฆฌ์ผ€์ด์…˜ ์„œ๋ฒ„ ๋ฒ„์ ผ์„ ์•ˆ์ •์„ฑ์ด ๊ฒ€์ฆ๋œ ์ตœ์‹  ๋ฒ„์ ผ์œผ๋กœ ํŒจ์น˜
    • ์›น ์• ํ”Œ๋ฆฌ์ผ€์ด์…˜์— ์ „๋‹ฌ๋˜๋Š” ํŒŒ๋ผ๋ฏธํ„ฐ ๊ฐ’์„ ํ•„์š”ํ•œ ํฌ๊ธฐ๋งŒํผ๋งŒ ๋ฐ›์„ ์ˆ˜ ์žˆ๋„๋ก ๋ณ€๊ฒฝํ•˜๊ณ  ์ž…๋ ฅ ๊ฐ’ ๋ฒ”์œ„๋ฅผ ์ดˆ๊ณผํ•œ ๊ฒฝ์šฐ์—๋„ ์—๋Ÿฌ ํŽ˜์ด์ง€๋ฅผ ๋ฐ˜ํ™˜ํ•˜์ง€ ์•Š๋„๋ก ์„ค์ •.
    • ๋™์  ๋ฉ”๋ชจ๋ฆฌ ํ• ๋‹น์„ ์œ„ํ•ด ํฌ๊ธฐ๋ฅผ ์‚ฌ์šฉํ•˜๋Š” ๊ฒฝ์šฐ ๊ทธ ๊ฐ’์ด ์Œ์ˆ˜๊ฐ€ ์•„๋‹Œ์ง€ ๊ฒ€์‚ฌํ•˜์—ฌ ๋ฒ„ํผ ์˜ค๋ฒ„ํ”Œ๋กœ์šฐ๋ฅผ ์˜ˆ๋ฐฉํ•˜๋Š” ํ˜•ํƒœ๋กœ ์†Œ์Šค์ฝ”๋“œ ๋ณ€๊ฒฝ.

** ์Œ์ˆ˜๋Š” 2์ง„์ˆ˜ ๋ณ€ํ™˜์‹œ ๋ถ€ํ˜ธ๋น„ํŠธ๊ฐ€ ๋ถ™๋Š”๋‹ค. -> ๋‹น์—ฐํžˆ ํ• ๋‹น๋ฐ›์€ ํฌ๊ธฐ๋ณด๋‹ค ๋งŽ์ด ์ž…๋ ฅ๋จ -> ๋ฒ„ํผ์˜ค๋ฒ„ํ”Œ๋กœ์šฐ ๋ฐœ์ƒ. **

 

 

 

 

 

 

- ์˜ค๋ž˜๋œ xmlํŒŒ์ผ์€ ํ•œ๊ตญ์˜ ๊ฒฝ์šฐ์—” ๋ณ„๋กœ ์—†์Œ

- ์—ญ์ง๋ ฌํ™” : ๋ถ€๋ชจํ•จ์ˆ˜ , ์ž์‹ํ•จ์ˆ˜ ์‚ฌ์ด๊ด€๊ณ„๊ฐ€ ์—ญ์ „ .

- ๋ถˆ์ถฉ๋ถ„ํ•œ ๋กœ๊น… ๋ฐ ๋ชจ๋‹ˆํ„ฐ๋ง : ๊ด€์ œ์˜ ์ค‘์š”์„ฑ

- dns server ๋Š” ์ฃผ์„œ๋ฒ„, ๋ณด์กฐ์„œ๋ฒ„ ๋กœ ๋‚˜๋‰œ๋‹ค.

์‚ฌ์„ค ip -> ์‚ฌ ๋‚ด์—์„œ ์ž๊ธฐ๋“ค๋ผ๋ฆฌ ๋งŒ ์“ฐ๋Š” ๊ฒƒ.

 

 

ใ…กใ…กใ…กใ…กใ…ก


์ธํ„ฐ๋„ท ๋“ค์–ด๊ฐ€๋Š” ๊ณผ์ • :

pc -> Router -> ๋ฐฉํ™”๋ฒฝ - L3 < - ๋ฐฉํ™”๋ฒฝ
|
DMZ(์ธํ„ฐ๋„ท์ด ๋˜๋Š” ๊ณณ)

ใ…กใ…กใ…กใ…กใ…ก

 


Ex) ๋„ค์ด๋ฒ„์— ์—ฐ๊ฒฐํ•˜๋Š” ๊ฒฝ์šฐ -> ์›น์„œ๋ฒ„์— ์—ฐ๊ฒฐ๋˜์žˆ๋Š” ๊ฒƒ์ด ์•„๋‹Œ ๊ทธ ์›น ์ •๋ณด๋ฅผ ์ž์‹  pc์— ๊ทธ ์ˆœ๊ฐ„ ๋‹ค์šด์‹œ์ผœ๋‘” ๊ฒƒ.

-> ๊ตฌ๊ธ€ ํ™ˆํ”ผ ๋ฉ”์ธ์ด ๊ฐ„๋‹จํ•œ ์ด์œ  : ๋‹ค์šด๋ฐ›์„ ๋‚ด์šฉ์ด ใ…‡์ ์Œ -> ์ „์„ธ๊ณ„์—์„œ ์ ‘์†ํ•˜๋ฏ€๋กœ .

ใ…กใ…กใ…กใ…กใ…ก

์›น์„œ๋ฒ„ : ์ •์  (ํ™”๋ฉด ๊ตฌ์„ฑ ) html

์™€์Šค์„œ๋ฒ„ : ๋™์   jsp , asp, php 

์„œ๋ฒ„์‚ฌ์ดํŠธ ์Šคํฌ๋ฆฝํŠธ ๊นŒ์ง€ ๋ณด์ž„ -> ์ธ๋ฑ์Šค๋‹ค์šด์„ ํ•˜๋Š” ๊ฒฝ์šฐ
์†Œ์Šค ๋ณด๊ธฐ๋กœ๋Š” ์•ˆ๋ณด์ž„. 

ใ…กใ…กใ…ก


php : ๋น„๊ต์  ์ž‘์€ ํ™ˆํ”ผ๋ฅผ ๋งŒ๋“ค๋•Œ ์”€, ๊ธฐ๋Šฅ์ด ์ ์Œ,  ๋ณด์•ˆ ์ด ์•ˆ์ข‹์Œ 

asp : jsp๋ฅผ ๊ฒฌ์ œํ•˜๊ธฐ ์œ„ํ•ด MS๊ฐ€ ๋งŒ๋“ฌ.  (์„œ๋ฒ„ -> ์œˆ๋„์šฐ) IIS  / ์œˆ๋„์šฐ ์„œ๋ฒ„ ๊ตฌ๋ ค์„œ ๋ณ„๋กœ ์•ˆ์”€.

jsp : ๊ฐ€์žฅ ๋งŽ์ด ์”€. ๊ธฐ๋Šฅ์ด ๋งŽ๋‹ค.


url ๋์— ํ™•์žฅ์ž (Ex. .index.php , ...) ๊ฐ™์€๊ฒŒ ์•ˆ๋ณด์ด๋ฉด jsp 

ใ…กใ…กใ…กใ…กใ…ก

๋ถˆ์ถฉ๋ถ„ ์ธ๊ฐ€
ํ”„๋กœ์„ธ์Šค ๊ฒ€์ฆ ๋ˆ„๋ฝ
๋ถˆ์ถฉ๋ถ„ํ•œ ์ธ์ฆ 

์ด 3๊ฐœ๋Š” ์›น ๋ฐฉํ™”๋ฒฝ์—์„œ ๊ฐ์ง€๊ฐ€ ์•ˆ๋จ. 


์›น ์ทจ์•ฝ์ ์˜ ์ค‘์š”๋„๊ฐ€ ๋ชจ๋‘ ์ƒ ์ธ ์ด์œ  -> ์‰ฝ๊ฒŒ ์ ‘๊ทผํ•  ์ˆ˜ ์žˆ์–ด์„œ .

ใ…กใ…กใ…ก

๋ฒ„ํผ ์˜ค๋ฒ„ํ”Œ๋กœ์šฐ -> ์‹ค์ œ ์›น์„œ๋ฒ„์—์„œ ๋”ฑํžˆ ์ผ์–ด๋‚˜์ง€๋Š” ์•Š์Œ -> ํ˜„์žฌ ๋‹ค ์—…๋ฐ์ดํŠธ ๋จ.

๋ฒ„ํผ์˜ตํ”Œ๋กœ์šฐ์ธ์ง€ ํ™•์ธํ•  ๋•Œ ์•„์ด๋””ํŒจ์Šค์›Œ๋“œ ์ž…๋ ฅ๋ณด๋‹ค๋Š” ์ฃผ๋กœ ๊ฒ€์ƒ‰์ฐฝ ๋“ฑ์„ ํ†ตํ•ด ํ™•์ธ .

ใ…กใ…กใ…กใ…กใ…ก

728x90

':: Cyber Security ๐Ÿšฉ > Web' ์นดํ…Œ๊ณ ๋ฆฌ์˜ ๋‹ค๋ฅธ ๊ธ€

[Secure]_#04_[XSS, stored, reflected, ํ•„ํ„ฐ๋ง, ์„ธ์…˜ ํ•˜์ด์žฌํ‚น, CSRF, ์ž…๋ ฅ๋ง‰๊ธฐ, ์ถœ๋ ฅ๋ง‰๊ธฐ, ์•ฝํ•œ ๋ฌธ์ž์—ด ๊ฐ•๋„, ๋ถˆ์ถฉ๋ถ„ํ•œ ์ธ์ฆ, ์ทจ์•ฝํ•œ ํŒจ์Šค์›Œ๋“œ ๋ณต๊ตฌ, ์„ธ์…˜ ์˜ˆ์ธก, ์„ธ์…˜/์ฟ ํ‚ค, hash]  (0) 2021.09.13
[Secure]_#03_shot2_[ ํฌ๋กœ์Šค์‚ฌ์ดํŠธ ์Šคํฌ๋ฆฝํŠธ ์™„์„ฑ ์š”์†Œ, "><marquee onstart = confirm(cookie)>test</marquee>]  (0) 2021.09.11
[Secure]_#03_shot1_[ ์„œ๋ฒ„์‚ฌ์ดํŠธ ์Šคํฌ๋ฆฝํŒ…, <scscriptript>alert('๊ฒฝ๊ณ ')</scsccriptript>]  (0) 2021.09.11
[Secure]_03_[SSI Injection, ๋””๋ ‰ํ„ฐ๋ฆฌ ์ธ๋ฑ์‹ฑ, ์ •๋ณด ๋ˆ„์ถœ, ํ‰๋ฌธ ๋…ธ์ถœ, ๋งˆ์Šคํ‚น ์ •๋ณด ์†Œ์Šค์— ํ‰๋ฌธ ๋…ธ์ถœ, ์ธ์ฝ”๋”ฉ, ์•”ํ˜ธํ™”, ํ†ตํ•ฉ ์—๋Ÿฌ ์„ค์ •, robot.txt, User-agent : * , ํฌ๋กœ์Šค ์‚ฌ์ดํŠธ ์Šคํฌ๋ฆฝํŒ…]  (0) 2021.09.11
[Secure]_#02_[ ํฌ๋งท์ŠคํŠธ๋ง, LDAP ์ธ์ ์…˜, SQL-injection, blind sql injection, OR 1=1, ํ•„ํ„ฐ๋ง, ๋ฐ”์ธ๋”ฉ, PreparedStatement ]  (0) 2021.09.05

๋Œ“๊ธ€