- OWASP TOP 10 :: 2020-2021 ::
- Broken Access Control - ์ ๊ทผ ๊ถํ ์ทจ์ฝ์
- ์ ๊ทผ ์ ์ด(Access Control)์ ์ฌ์ฉ์๊ฐ ๊ถํ์ ๋ฒ์ด๋ ํ๋์ ํ ์ ์๋๋ก ์ ์ฑ ์ ๋ง๋ค๊ณ ์คํํ๋ ๊ธฐ๋ฅ์ด๋ค.
- ์ ๊ทผ ์ ์ด๊ฐ ์ทจ์ฝํ๊ฒ ๊ตฌํ๋๋ฉด ์ฌ์ฉ์๋ ์ฃผ์ด์ง ๊ถํ์ ๋ฒ์ด๋ ์ธ๊ฐ๋์ง ์์ ๋ฐ์ดํฐ์ ๋ฌด๋จ์ผ๋ก ์ ๊ทผํ์ฌ ์กฐ์์ด๋ ์ญ์ ๋ฅผ ์๋ํ ์ ์๋ค.
- Cryptographic Failures - ์ํธํ ์คํจ
- ๊ธฐ์กด์๋ Sensitive Data Exposure(๋ฏผ๊ฐ ๋ฐ์ดํฐ ๋ ธ์ถ)์ด๋ผ๊ณ ํ์ผ๋, ๋ช ์นญ์ด ๋ณ๊ฒฝ๋จ.
- ์ํธํ์ ์ค๋ฅ๊ฐ ์๊ฑฐ๋ ๋ฏธํกํ ๋ถ๋ถ์ด ์๋ ๊ฒฝ์ฐ์ ํด๋น ์ทจ์ฝ์ ๋ฐ์.
- ํนํ ๊ฐ์ธ์ ๋ณด์ ๊ธ์ต๋ฐ์ดํฐ ๊ฐ์ ๋ฒ๊ณผ ๊ท์ ์ ๊ฐ๋ ฅํ๊ฒ ์ํฅ์ ๋ฐ๋ ๊ฒฝ์ฐ๋ผ๋ฉด ์์ ํ๊ฒ ๋ณดํธํ๊ธฐ ์ํ ์ถ๊ฐ ์๊ตฌ ์ฌํญ์ ์ค์ํด์ผ ํ๋ค.
- Injection - ์ธ์ ์
- XSS ํญ๋ชฉ์ด Injection์ ํฌํจ๋จ.
- ์ฌ์ฉ์๊ฐ ์ ๋ฌํ๋ ๋ฐ์ดํฐ(ํ๋ผ๋ฏธํฐ, ํค๋, ์ฟ ํค, URL, json ๋ฐ์ดํฐ, XML ๋ฑ)๋ฅผ ์ ๋ขฐํ ์ ์๋ ๋ฐ์ดํฐ๋ก ์กฐ์ํ์ฌ, ์๋ฒ ์ธก์์ ๋ช ๋ น์ด๋ ์ฟผ๋ฆฌ๋ฌธ์ ์ผ๋ถ๋ก ์ธ์ํ๋ ๊ฒฝ์ฐ.
- Insecure Design - ์์ ํ์ง ์์ ์ค๊ณ
- ์๋กญ๊ฒ ์ถ๊ฐ๋ ํญ๋ชฉ์ด๋ค.
- ์ฝ๋ ๊ตฌํ ๋จ๊ณ์ ์์ ๊ธฐํ๊ณผ ์ค๊ณ ๋จ๊ณ์์ ๋ฐ์ํ๋ ๋ณด์ ๊ฒฐํจ์ ์๋ฏธํ๋ค.
- ์์ ํ์ง ์๊ฒ ์ค๊ณํ ์ ํ๋ฆฌ์ผ์ด์ ์ ๊ฐ๋ฐ์ ์๋ฃํ ํ์ ์ฝ๋๋ฅผ ์์ ํด๋ ๋ณด์ ๊ฒฐํจ์ ์๋ฒฝํ๊ฒ ๋ฐฉ์ดํ๋ ๋ฐ์ ํ๊ณ๊ฐ ์กด์ฌํ ์๋ฐ์ ์๋ค.
- Security Misconfiguration - ๋ณด์ ์ค์ ์ค๋ฅ
- XXE(XML External Entity) ํญ๋ชฉ์ด ํฌํจ๋จ.
- ์ ํ๋ฆฌ์ผ์ด์ ์ ์ต์ด ์ค์นํ๊ฑฐ๋ ์ ๋ฐ์ดํธํ ๋ ๋ณด์์ฑ์ ๊ณ ๋ คํ์ง ์์ ์ค์ ์ผ๋ก ์ธํด ์ทจ์ฝ์ ์ด ๋ฐ์ํ๋ ๊ฒฝ์ฐ๋ก, ์ค์ ๊ณผ ๊ด๋ จ๋ ๋ชจ๋ ๋ถ๋ถ์ ํฌํจ.
- Vulnerable and Outdated Components - ์ทจ์ฝํ๊ณ ์ง์์ด ์ข
๋ฃ๋ ๊ตฌ์ฑ ์์
- ์ทจ์ฝํ ๋ฒ์ ๋๋ <์ํํธ์จ์ด ๊ธฐ์ ์ง์ ์ค๋จ> ์ํ์ธ ์ํํธ์จ์ด๋ฅผ ๊ณ์ ์ฌ์ฉํ๋ ๊ฒฝ์ฐ๋ฅผ ์๋ฏธํ๋ฉฐ, ๊ทธ๋ก ์ธํด ๋ฐ์ํ ์ ์๋ ๋ชจ๋ ๋ณด์ ์ํ์ ํฌํจํ๋ค.
- Identification and Authentication Failures - ์๋ณ ๋ฐ ์ธ์ฆ ์คํจ
- ์ฌ์ฉ์์ ์ ์ ํ์ธ๊ณผ ์ธ์ฆ ๋ฐ ์ธ์ ๊ด๋ฆฌ์ ํด๋นํ๋ ํญ๋ชฉ.
- Software and Data Integrity Failures - ์ํํธ์จ์ด ๋ฐ ๋ฐ์ดํฐ ๋ฌด๊ฒฐ์ฑ ์ค๋ฅ
- ์ ํ๋ฆฌ์ผ์ด์ ์ด ์ ๋ขฐํ ์ ์๋ ์์ค, ์ ์ฅ์ ๋ฐ CDN, ํ๋ฌ๊ทธ์ธ, ๋ผ์ด๋ธ๋ฌ๋ฆฌ ๋ฑ์ ์์กดํ๋ ๊ฒฝ์ฐ์ ๋ฐ์ํ๋ค.
- ์์ ํ์ง ์์ CI/CD ํ์ดํ๋ผ์ธ์ ๊ฐ๋ฐ ๋ฐ ๋ฐฐํฌ ๊ณผ์ ์์ ์ ํ๋ฆฌ์ผ์ด์ ์ด ๋ณ์กฐ๋๋ฉด ๋ฌด๊ฒฐ์ฑ์ด ํผ์๋ ์ ์๊ธฐ ๋๋ฌธ์, ์ ํ๋ฆฌ์ผ์ด์ ์ด ์ฌ์ฉํ๋ ์ฝ๋์ ๋ํ ๋ฌด๊ฒฐ์ฑ ๊ฒ์ฆ ์ ์ฐจ๋ฅผ ์ถ๊ฐํด์ผ ํ๋ค.
- Security Logging and Monitoring Failures - ๋ณด์ ๋ก๊น
๋ฐ ๋ชจ๋ํฐ๋ง ์ค๋ฅ
- ์ ์ ํ ๋ก๊น ๊ณผ ๋ชจ๋ํฐ๋ง์ด ์๋ค๋ฉด ๊ณต๊ฒฉ์ ๊ฐ์งํ๊ณ ๋์ํ ์๊ฐ ์๊ธฐ ๋๋ฌธ์, ์ทจ์ฝ์ ๊ณต๊ฒฉ ์๋ฐฉ ๋ฟ๋ง ์๋๋ผ ๊ณต๊ฒฉ ๋ฐ์ ๊ฐ์ง ๋ฐ ๋์๊น์ง ํฌํจํ๋ ๊ฒ์ผ๋ก ๊ฐ์ ๋์๋ค.
- Server-Side Request Forgery(SSRF) - ์๋ฒ ์ธก ์์ฒญ ๋ณ์กฐ
- ์ ํ๋ฆฌ์ผ์ด์ ์ด ์ฌ์ฉ์ ์ ๊ณต ๋ฐ์ดํฐ๋ฅผ ์ ์ ํ ๊ฒ์ฆ ์์ด ๋ก์ปฌ ๋ฐ ์๊ฒฉ ๋ฆฌ์์ค๋ฅผ ๊ฐ์ ธ์ ์ทจ์ฝ์ ์ ๋ฐ์์ํค๋ ์ํฉ์ ์๋ฏธํ๋ค.
- ๊ณต๊ฒฉ์๋ SSRF ์ทจ์ฝ์ ์ด ์กด์ฌํ๋ ์ ํ๋ฆฌ์ผ์ด์ ์์ ์๋ฒ ๊ถํ๊ณผ ์ ๋ขฐ ๊ด๊ณ๋ฅผ ์ด์ฉํด, ์๋ฒ๊ฐ ์กฐ์๋ ์์ฒญ์ ์ํํ๋๋ก ๊ฐ์ ํ ์ ์๋ค.
- Broken Access Control - ์ ๊ทผ ๊ถํ ์ทจ์ฝ์
728x90
':: BoB 11๊ธฐ ๐ฉ > Topics' ์นดํ ๊ณ ๋ฆฌ์ ๋ค๋ฅธ ๊ธ
ICBM ( Iot, Cloud, Bigdata, Mobile ) (0) | 2022.06.16 |
---|---|
๊ฐํธ๋ ์ ์ 2022๋ ์ ๋ต๊ธฐ์ ํธ๋ ๋ (0) | 2022.06.16 |
๋ ์ง์คํธ๋ฆฌ / ๋ฃจํธ ํค (0) | 2022.06.16 |
์ํฐํฉํธ, ์๋์ฐ ์ํฐํฉํธ์ ์ข ๋ฅ (0) | 2022.06.16 |
Chain of Custody / ๋์งํธํฌ๋ ์์ ์ ์ฐจ, 5์์น / ๋ฉ๋ชจ๋ฆฌ ํฌ๋ ์ / ๋ณผํํธ๋ฆฌํฐ (0) | 2022.06.16 |
๋๊ธ