웹 애플리케이션 보안 Trend 인포섹㈜ 신수정 상무 (sjs1234@skinfosec.co.kr)

Slides:



Advertisements
Similar presentations
CI(Continuous Integration) 이학성. C ontinuous I ntegration? 2 지속적으로 품질관리 를 적용하는 과정 개발자가 기존 코드의 수정 작업 을 시작할 때, 코드 베이스의복사본을 받아서 작업을 시작하면서 코드의 변경.
Advertisements

Popcon 이규태 김준수 강예진. 목차  Popcon 이란  개발동기 및 목적  필요성  차별성  설계  개발일정  기대효과 및 향후 계획.
1 08 시스템 구성도 고려사항 * 웹 서버 클러스터 구성  클러스터 구축은 ㈜ 클루닉스의 Encluster 로 구축 (KT 인증,IT 인증 획득, 실제 클러스터 구축 사이트 200 여곳 )  웹 서버 클러스터는 Dynamic, Static, Image.
I I II III IV 목 차 I I 1. 인터넷의 어제와 오늘 Pre-Web 시대 Web 시대 Mobile & Social Internet 시대.
불특정 공격에 무너진 H 사 업무 시스템 서서히 저하 내부에서 원인 불명으로 네트워크의 속도가 서서히 저하 되는 현상이 발생 공격의 발생 핵심 장 비 서비스가 되다 되지 않는 현상이 심해지고 결국 핵심 장 비는 장애가 발생하게 됨 장비 장애 발생 핵심 장비 장애 전체.
.Net History. Visual Studio.Net 2002 /.Net Framework 1.0 제품의 버전 / 특징 2002 년 - Visual Studio.Net 2002 /.Net Framework 1.0 첫 통합 개발 환경 - C# 언어 등장 (C# 1.0)
항공 예약 시스템 1 조 ( 김민철, 김영주, 이혜림, 장유정, 조윤주, 문하늘 ). 목차 차세대 전산시스템 도입의 필요성 현재 항공 시스템 ( 대한항공 ) 항공 시스템의 변화 미래항공 시스템.
“ 모바일 클라우드 서비스 보안 침해 대응 방안 ” 분석 보고 서울과학기술대 산업대학원 컴퓨터공학과 박지수.
I. 프로젝트 동기 II. 프로젝트 목표 III. 파일시스템 IV. 암호화 및 복호화 V. 인터페이스 VI. FBR READ/WRITE VII. 프로그램 흐름도 VIII. 미 구현 사항 IX. 프로젝트 기대효과 X. 프로그램 요구사항 및 팀원 역할분담 XI. 시연 XII.
대표자명 / 연락처 / 이메일 ( 기 창업인 경우 회사 명칭 ) 지원하려는 사업 명칭 사업계획서 작성양식.
울산과학기술대학교 교수 박 화용. 전기자동차 배터리 리스 1. 도입의 필요성 2. 배터리 리스 사업도 3. 리스회사의 개념 4. 가솔린차량과 전기자동차 연료비 비교 5. 새로운 시장, 새로운 일자리 창출 ! >> 목 차.
The Value Chain of Telecommunications Service
Secure Coding 이학성.
1. 던전 디자인 개요_1 1. ‘던전’ 룬스톤은 던전 한 층에도 여러 개가 존재하며, 각 룬스톤 마다 영향을 미치는 범위가 설정되어 있다. 룬스톤이 영향을 주는 범위에 일정시간 사용자가 위치해 있게 되면 사용자 캐릭터는 ‘유령화’ 되어 버리기 때문에, 사용자는.
Security Solutions (S/W) - Fortify
Adobe®Clean Site Program
제안 배경 (1/2) 물리적 USB 포트 보안의 필요성 #1 USB 편리성 vs. 보안 취약점
OpenAPI의 응용 인공지능 연구실.
SQL Injection Member 최병희, 김상우, 조용준, 유창열.
제목 CHAPTER 09. 정보 보안 선택이 아닌 필수_정보 보안 기술과 정보 윤리.
밥 파이크의 창의적 교수법.
ISO/IEC Information technology – Security techniques
5. 위험평가 신수정.
125. WAPPLES Policy Setting Guideline
웹 애플리케이션 아키텍쳐 웹 클라이언트 서버 요청 응답 전송 애플리케이션 데이터베이스 커넥터 N-계층.
무선인터넷 보안기술 컴퓨터공학부 조한별.
독립형 모션제어기 사양 - Catalog (optional) XMC-PO04-MOD
Matasploit의 소개와 사용법
IOT Products and Services : Case Study
정보화 사회와 컴퓨터 보안.
7. 자극과 반응 7-2. 신경계 3. 여러 가지 반응.
속성과 리스너 초기화 파라미터 외 파라미터에 대해 이해한다. 리스너를 생성해보고 사용에 대해 이해한다.
CHAP 12. 리소스와 보안.
CC Asia Pacific Commons - Open for Innovation
안전규정 협력업체 및 방문자용 안전환경팀 2014.
HTTP 프로토콜의 요청과 응답 동작을 이해한다. 서블릿 및 JSP 를 알아보고 역할을 이해한다.
MVC 모델을 이용한 웹 애플리케이션 작성 웹 애플리케이션 개발 순서를 알아본다 웹 애플리케이션의 실행 순서를 이해한다.
ERP의 구축방법과 장·단점 1조 김두환 김수철 가민경 김정원.
Wi-Fi 취약점 분석 본 프로젝트는 Wi-Fi 환경에서의 취약점 분석을 위한 프로젝트로 다양한 공격방법을 테스트
매스커뮤니케이션 신문 목원대학교 서 진 희.
Global Positioning System
외과병동에서 시행되는 Wound dressing시 처치/재료 입력 누락방지를 위한 개선활동
인터넷 은행의 역할 現 핀테크포럼 의장 페이게이트 대표 박소영.
LabVIEW WiznTec 주임 박명대 1.
(DDOS & Massive SQL Injection)
※ 편리한 사이버 연수원 사용을 위한 인터넷 최적화 안내 ※
Electronic cart Electronic Cart Electronic Cart Electronic Catr
수학 6학년 가단계 9.문제를 해결 하기 3/7 9 문제를 해결 하기.
SSL, Secure Socket Layer
Self Introduction Template PowerPoint
Canary value 스택 가드(Stack Guard).
01 로그의 정의 ⑴ 일 때, 양수 에 대하여 을 만족시키는 실수 는 오직 하나 존재한다. 이때 를
STS 에서 웹 서버 설치 방법.
Level 0 Level 1 Level 2 Level 3 공모전 후기 모음 웹 서비스 1. 웹 페이지 설계 2. 웹 서버 구현
웹 어플리케이션 보안 2016년 2학기 11. Enhancing Security.
고객정보 및 내부정보 유출 대응 체계 인포섹㈜ 신수정 상무
KUSITMS 3:35 11월 16일 토요일 사고 7조 여섯 번째 思考 밀어주세요!.
16장 보안테스트 및 평가 신수정.
해킹의 정의와 역사 해킹의 정의 해킹의 유형 해커의 분류 해킹의 역사 해킹 기술의 변천.
< 대면평가 자료 작성요령 > 안녕하십니까! 창업진흥원 창업인프라팀입니다.
천국 가는 길 천국 가는 길 ♧ 천국 가는 길 ♧ 1. 죄와 사망(지옥) 1) 사람의 3가지 공통점 - 죄인, 죽음, 심판
XSS 정 여 진.
제안 제도 운영방안.
.Net FrameWork for Web2.0 한석수
KSP 메신저 김광민 서정건 박윤옥.
Favorite List Management Service : 화면 설계
Progress Seminar 선석규.
K PaaS-TA 앱 운영.
IT R&D Global Leader 윈도우 서버 기반 가상 웹 캠 장치 기술 ETRI Technology Marketing
Presentation transcript:

웹 애플리케이션 보안 Trend 인포섹㈜ 신수정 상무 (sjs1234@skinfosec.co.kr)

웹 애플리케이션 보안 Trend 목 차 보안 파라다임의 변화 현재의 핵심위험 어떻게 대응할것인가? 권고

1. 보안 파라다임의 변화 Business-based Security Ubi_Env-based Security 웹 애플리케이션 보안 Trend 1. 보안 파라다임의 변화 Business-based Security Ubi_Env-based Security Application-based Security Infra-based Security

Application Layer Attack 웹 애플리케이션 보안 Trend 2. 현재의 핵심 위협 Application Layer Attack 2003: 9% 2004: 17% 2005: 59% 2006: 81%(Prediction) 3 Source: http://www.webappsec.org

2. 현재의 핵심 위협 Cross-site scripting Invalidated Input Buffer Overflow 웹 애플리케이션 보안 Trend 2. 현재의 핵심 위협 Cross-site scripting Invalidated Input Buffer Overflow Denial of service Cookie Poisoning

Business 및 법적 요구 Trend 3. 어떻게 대응할것인가? 체계 보안을 고려한 SDLC 분석 설계 구현 및 테스트 개발 상호 피드백 감사/준수 보안을 고려한 운영 모니터링 구축 운영 운영

3. 어떻게 대응할것인가? -개발 웹 애플리케이션 보안 Trend SDLC내에 보안을 통합시킴으로써 주요 취약점의 80%가 감소할 것임 (0.8) - 상기 취약점의 감소는 현재의 설정관리와 침해사고대응 비용의 75%를 감소시킬 것임 (0.7) Source: Gatrner

3. 어떻게 대응할것인가? -개발 분석 설계 입력값 검증 인증 허가 세션관리 암호화 파라미터관리 예외처리 구성관리 민감데이타 웹 애플리케이션 보안 Trend 3. 어떻게 대응할것인가? -개발 분석 설계 입력값 검증 인증 허가 세션관리 암호화 파라미터관리 예외처리 구성관리 민감데이타 로깅과 감사 Entry Point? Data는 어떻게 흐르는가? 신뢰구간은 어떻게 되는가? 보호해야 할 코드는 무엇인가? White-Box Test (소스 검증) Black-Box Test (모의침투시험) Spoofing 변조 부인 정보유출 DOS 권한상승 Threat Source: Microsoft

3. 어떻게 대응할것인가? –운영 웹 애플리케이션 보안 Trend 웹서비스 보안인프라 정책 모니터링 감사 2006 Global 기업의 75%, 2008 80%이상의 기업도입 예상 - 단순한 정보제공 Site에는 불필요 웹서비스 보안인프라 정책 모니터링 감사

3. 어떻게 대응할것인가? –운영 통합되고 일관성 있는 정책 웹 애플리케이션 보안 Trend 웹서비스 보안인프라 정책 모니터링 감사 통합되고 일관성 있는 정책

3. 어떻게 대응할것인가? –운영 웹 애플리케이션 보안 Trend 취약성 분석 및 대책적용 실시간 모니터링 감사 웹서비스 보안인프라 정책 모니터링 감사 보안인프라가 모든 문제를 해결해주지 못함

4. 권고 개발과정에 보안을 통합 웹 서비스 보안 인프라 구축을 통한 위협 대응 정책의 통합성 및 일관성 웹 애플리케이션 보안 Trend 4. 권고 개발과정에 보안을 통합 웹 서비스 보안 인프라 구축을 통한 위협 대응 정책의 통합성 및 일관성 문제있는 웹 서비스의 실시간 모니터링 지속적인 취약성 점검 및 대책적용 주기적 모의침투/모의감사

웹 애플리케이션 보안 Trend 감사합니다.