정보 보안진단
Information Security Diagnosis
운영중인 서비스의 내·외부 취약점을 이용하여 모의침투를 수행하고, 대응방안을 제시하여 안전성을 확보합니다.
모의침투 진단 항목 | ||
버퍼 오버플로우 | 포맷스트링 | LDAP 인젝션 |
운영체제 명령 실행 | SQL 인젝션 | SSI 인젝션 |
XPath 인젝션 | 디렉터리 인덱싱 | 정보 누출 |
악성 콘텐츠 | 크로스사이트 스크립팅 | 약한 문자열 강도 |
불충분한 인증 | 취약한 패스워드 복구 | 크로스사이트 리퀘스트 변조(CSRF) |
세션 예측 | 불충분한 인가 | 불충분한 세션 만료 |
세션 고정 | 자동화 공격 | 프로세스 검증 누락 |
파일 업로드 | 파일 다운로드 | 관리자 페이지 노출 |
경로 추적 | 위치 공개 | 데이터 평문 전송 |
쿠키 변조 | 파라미터 변조 | 웹 서비스 메소드 설정 공격 |
클릭재킹 | HTTPS Bypass | 중복 로그인 제한 |
1) CWE(Common Weakness Enumeration): 개발자 및 보안 실무자를 대상으로 만들어진 공식 소프트웨어 취약점 목록으로 아키텍처, 설계 또는 코드의 소프트웨어 보안 취약점을 설명하기 위한 공통 언어 역할을 하며, 취약점 식별, 완화 및 예방에 대한 표준을 제공함
01
02
03
04
05
06
07
08
01 모의침투 수행을 위해 필요한 사항들을 사전에 협의하는 단계
02 시행 착오를 최소화하기 위해 필요한 사전 정보를 수집하는 단계
03 수집한 정보를 이용하여 체크리스트 기반의 취약점 점검 수행 및 원인 분석
04 도출된 취약점을 나열하고, 연계성을 통해 침투 시나리오를 작성 및 분석
05 발견된 취약점의 중요도 산정하여 조치 우선순위를 선정하고, 대응방안을 수립
06 2~5번 단계를 기반으로 보고서를 작성하고, 보안가이드를 제공
07 도출된 취약점의 이행여부를 확인하는 단계
08 모의침투 업무 종료
1) DMZ(Demilitarized Zone) : 조직의 내부 네트워크와 외부 네트워크 사이에 위치한 서브넷으로, 내부 네트워크와 외부 네트워크는 DMZ의 접근이 가능하지만 DMZ 내에서는 오직 외부 네트워크로만 접근이 가능함. 일반적으로 DMZ는 메일서버, 웹서버, DNS 서버와 같이 외부에서 접근되어야 할 필요가 있는 서버들을 위해 사용됨