<4D F736F F F696E74202D20B1B3C0B0BBEABEF7C0FCB7ABBCBCB9CCB3AA EB9DABCBAB9CE2E707074>

Similar documents
<4D F736F F F696E74202D D53444C43B0FCC1A1BFA1BCAD20BABB20C0A5BED6C7C3B8AEC4C9C0CCBCC7BAB8BEC82DB9DABCBAB9CEC2F7C0E52D303

< FC8A8C6E4C0CCC1F620B0B3B9DF20BAB8BEC8B0A1C0CCB5E5C3D6C1BE28C0FAC0DBB1C7BBE8C1A6292E687770>

Observational Determinism for Concurrent Program Security

XSS Attack - Real-World XSS Attacks, Chaining XSS and Other Attacks, Payloads for XSS Attacks

PowerPoint Template

Cisco SDN 3.0 DDoS DDoS Cisco DDoS Real Demo 2008 Cisco Systems, Inc. All rights reserved. 2

슬라이드 1

Microsoft Word - SKINFOSEC-CHR-026- Mass SQL Injection 탐지 우회분석 보고서.doc

<4D F736F F F696E74202D20B5A5C0CCC5CDBAA3C0CCBDBA5F3130C1D6C2F75F31C2F7BDC32E >

I T C o t e n s P r o v i d e r h t t p : / / w w w. h a n b i t b o o k. c o. k r

혼자서일을다하는 JSP. 이젠일을 Servlet 과나눠서한다. JSP와서블릿의표현적인차이 - JSP는 <html> 내에서자바를사용할수있는수단을제공한다. - 서블릿은자바내에서 <html> 을작성할수있는수단을제공한다. - JSP나서블릿으로만웹페이지를작성하면자바와다양한코드가


Secure Programming Lecture1 : Introduction

Æí¶÷4-¼Ö·ç¼Çc03ÖÁ¾š

네트워크 안정성을 지켜줄 최고의 기술과 성능 TrusGuard는 국내 최초의 통합보안솔루션으로서 지난 5년간 약 4천여 고객 사이트에 구축 운영되면서 기술의 안정성과 성능면에서 철저한 시장 검증을 거쳤습니다. 또한 TrusGuard는 단독 기능 또는 복합 기능 구동 시

다른 JSP 페이지호출 forward() 메서드 - 하나의 JSP 페이지실행이끝나고다른 JSP 페이지를호출할때사용한다. 예 ) <% RequestDispatcher dispatcher = request.getrequestdispatcher(" 실행할페이지.jsp");

J2EE Concepts

제목 레이아웃

14-Servlet

Network seminar.key

SQL Developer Connect to TimesTen 유니원아이앤씨 DB 기술지원팀 2010 년 07 월 28 일 문서정보 프로젝트명 SQL Developer Connect to TimesTen 서브시스템명 버전 1.0 문서명 작성일 작성자

Microsoft Word - CrossSiteScripting[XSS].docx

5th-KOR-SANGFOR NGAF(CC)

PowerPoint Presentation

슬라이드 1

<C0CCBCBCBFB52DC1A4B4EBBFF82DBCAEBBE7B3EDB9AE2D D382E687770>

기술문서 작성 XXE Attacks 작성자 : 인천대학교 OneScore 김영성 I. 소개 2 II. 본문 2 가. XML external entities 2 나. XXE Attack 3 다. 점검방법 3 라.

Inside Android Applications

게시판 스팸 실시간 차단 시스템

Security Overview

2장 변수와 프로시저 작성하기

UDP Flooding Attack 공격과 방어

PowerPoint Presentation


Cache_cny.ppt [읽기 전용]

** 5 개이발생한주요소프트웨어별취약점세 EDB 번호취약점종류공격난이도공격위험도취약점이름소프트웨어이름

ìœ€íŁ´IP( _0219).xlsx

웹사이트 운영, 이보다 쉬울 수 없다! Microsoft Azure를 이용한 웹사이트 구축

Portal_9iAS.ppt [읽기 전용]

SKINFOSEC-CHR-028-ASP Mssql Cookie Sql Injection Tool 분석 보고서.doc

Chap7.PDF

PowerPoint 프레젠테이션

Research & Technique Apache Tomcat RCE 취약점 (CVE ) 취약점개요 지난 4월 15일전세계적으로가장많이사용되는웹애플리케이션서버인 Apache Tomcat에서 RCE 취약점이공개되었다. CVE 취약점은 W

new Spinbackup ICO White Paper(ko)

인터넷 비즈니스의 필수 요소, 트랜잭션 시큐리티 서비스 인터넷 비즈니스는 기업 영리 활동에 있어서 부가적인 서비스가 아닌 사업을 영위해 가는데 중요한 역할을 하고 있습니다. 특히, 인터넷 쇼핑몰, 인터 넷 뱅킹, 사이버 트레이딩, 전자정부서비스, 온라인 게임, 인터넷

Analyst Briefing

mytalk

<4D F736F F F696E74202D20B5A5C0CCC5CDBAA3C0CCBDBA5F3130C1D6C2F75F32C2F7BDC32E >

Microsoft PowerPoint - file

로거 자료실

Office 365, FastTrack 4 FastTrack. Tony Striefel FastTrack FastTrack

Microsoft PowerPoint Android-SDK설치.HelloAndroid(1.0h).pptx

레이아웃 1

SSL Strip Attack JAC (SemiDntmd) 이우승 semidntmd.tistory.com

JavaGeneralProgramming.PDF

Microsoft PowerPoint - AUTOMATING BESPOKE ATTACKS.pptx

Backup Exec

Microsoft PowerPoint - Supplement-03-TCP Programming.ppt [호환 모드]

Web Application Hosting in the AWS Cloud Contents 개요 가용성과 확장성이 높은 웹 호스팅은 복잡하고 비용이 많이 드는 사업이 될 수 있습니다. 전통적인 웹 확장 아키텍처는 높은 수준의 안정성을 보장하기 위해 복잡한 솔루션으로 구현

Ç¥Áö

<4D F736F F F696E74202D20315FB9DAC7FCB1D920BACEC0E55FC0CEBCE2BFEB2E707074>

Assign an IP Address and Access the Video Stream - Installation Guide

<C0FCC0DAC1A4BACEBCADBAF1BDBA20BAB8BEC8BCF6C1D820B0B3BCB1B4EBC3A52E687770>

Microsoft PowerPoint - 03-TCP Programming.ppt

PowerPoint 프레젠테이션

요 약 문 1. 제목 : 개인정보 오남용 유출 2차 피해 최소화 방안 2. 연구의 배경 개인정보란 살아 있는 개인에 관한 정보로서 개인을 알아볼 수 있는 정보로 해당 정보만으로는 특정 개인을 알아볼 수 없더라도 다른 정보와 쉽게 결합하여 알아볼 수 있는 것을 포함한다.

API STORE 키발급및 API 사용가이드 Document Information 문서명 : API STORE 언어별 Client 사용가이드작성자 : 작성일 : 업무영역 : 버전 : 1 st Draft. 서브시스템 : 문서번호 : 단계 : Docum

WEB Hacking 한국디지털미디어고등학교, T eampur e, JT JSOFT 장태 진

Microsoft PowerPoint - chap01-C언어개요.pptx

Windows 8에서 BioStar 1 설치하기

[Brochure] KOR_TunA

[11년 정책연구용역]대중소기업 공동보안체계 연구_최종본_제출용_ hwp

<param-value> 파라미터의값 </param-value> </init-param> </servlet> <servlet-mapping> <url-pattern>/ 매핑문자열 </url-pattern> </servlet-mapping> - 위의예에서 ServletC

TTA Journal No.157_서체변경.indd

1. 배경 업무 내용이나 개인정보가 담긴 청구서 등을 메일로 전달 시 중요한 정보가 유출되는 경우가 발생하고 있으며, 이에 따른 메일 암호화 솔루션을 도입하고 있으나 기존 ActiveX를 기반으로 한 플러그인 방식은 여러 가지 제약으로 인해 사용성이 저하되고, 고객 대

2007 상반기 실적회의 - DRM Extension

Microsoft PowerPoint - CSharp-10-예외처리

J2EE & Web Services iSeminar

Microsoft PowerPoint 웹 연동 기술.pptx

웹서버보안취약점대응및조치 교육사이버안전센터

뇌를 자극하는 JSP & Servlet 슬라이드

歯이시홍).PDF

#WI DNS DDoS 공격악성코드분석

Data Provisioning Services for mobile clients

뇌를 자극하는 JSP & Servlet 슬라이드

뇌를 자극하는 JSP & Servlet 슬라이드

AhnLab_template


Microsoft PowerPoint - 웹프로그래밍_ ppt [호환 모드]

취약점분석보고서 Simple Web Server 2.2 rc2 Remote Buffer Overflow Exploit RedAlert Team 안상환

Microsoft Word - src.doc

Intro to Servlet, EJB, JSP, WS

초보자를 위한 ADO 21일 완성

HTML5* Web Development to the next level HTML5 ~= HTML + CSS + JS API

untitled

서블릿의라이프사이클 뇌를자극하는 JSP & Servlet

Microsoft PowerPoint - 6.pptx

Spring Boot

< FBFF9B0A320BEC7BCBAC4DAB5E520C0BAB4D0BBE7C0CCC6AE20C5BDC1F620B5BFC7E220BAB8B0EDBCAD283131BFF E302028C8A8C6E4C0CCC1F620BEF7B

페이지 2 / 9 목차 개요웹취약점분류점검결과해결방안 주의사항 : 빛스캔 ( 주 ) 의취약성검사가대상웹사이트의취약점을 100% 진단하지못할가능성이있으며, 원격에서탐지 하는점검의특성상오탐지 (False Positive) 할가능성이있으므로충분한검토과정

Transcription:

IBM Software Group 웹애플리케이션보안과 Rational AppScan 2009 IBM Corporation

목 차 웹애플리케이션의취약점및보안의필요성 대표적인웹애플리케이션해킹방법 SQL Injection XSS(Cross-Site Scripting) AppScan 소개 AppScan Standard Edition AppScan Developer Edition 요약

사이버범죄동향 IBM Software Group Rational software 비즈니스가환경, 고객, 파트너, 직원등에대해개방 (openness) 되어야하며신속 (agile) 함이요구되는동시에안전해야함 사이버범죄시장규모 > 마약시장 (FBI, 2007) 사이버범죄가과시를위한해킹이아니라사업적인성격을띄고있음 해커들의방법이점차진화 피해자의유형이나집중되는분야가급속도로확산 피해자가피해를입었는지도알기어려움 지난몇년간해킹공격이매년2배이상증가 공격이점점더악의적으로변함 조직 / 기업에치명적인공격이조직적으로 설계 되고있음

보안의영역및웹애플리케이션 Desktop Transport Network Web Applications Antivirus Protection Encryption (SSL) Firewalls / IDS / IPS 허가된네트워크사용자 http & https Firewall Application Servers Backend Server Web Servers Databases PC 용보안솔루션 AVS, Firewall, IPS, IDS, Spam Prevention, Spyware Remover 등 암호화통신으로정보유출차단 SSL, VPN etc 네트워크보안솔루션 F/W, WAF, IPS, IDS, Virus Wall etc Web Application 보안을위한솔루션은?

근본적인문제가빠진방어 IBM Software Group Rational software 기존의정적, 문제대응방식의방법으로는웹애플리케이션을타겟으로행해지는공격을막아낼수없으며, 근본적인문제를해결하는것이중요 Access Control And Firewall IDS/IPS AV Enterprise Infrastructure The Internet DoS Antispoofing Known Web Server Issues Parameter Tampering Cross Site Scripting Web Server Application Server Databases Backend Server/System SSL Port Scanning Pattern- Based Attacks SQL Injection Cookie Poisoning

웹애플리케이션의취약성은지속적으로증가 2008 년보고자료 54.9% 의취약성은웹애플리케이션문제 6 개월동안 SQL Injection 공격은 30% 증가 2008 년에발견된웹애플리케이션취약점의 74% 가연말까지해결되지않음

웹애플리케이션보안중요성과현실 웹애플리케이션 해커들의 #1 목표 75% 의공격이애플리케이션레이어에대해발생 (Gartner) XSS & SQL Injection이가장많이시도되는두가지공격 (Mitre) 80% 의조직들이2010년에는애플리케이션보안과관련된문제를겪을가능성이있음 (Gartner) 공격빈도 웹애플리케이션 투자 10% 75% 90% 25% 네트워크 / 서버

웹애플리케이션보안문제발생시의영향 해커의목표가되는대부분의웹사이트는고객의중요한정보를보유하고있기때문에, 그정보의노출로인한피해는매우클수밖에없음 이에따른피해는 기업의신뢰도하락 고객감소 시장점유율하락 평판에타격 법적책임및이에따른비용 규제및감사비용.. 하룻동안시장에서 USD 200M 하락 자료참조 : Gartner, IDC, Watchfire

SQL Injection SQL Injection? 사용자가제공한 의도적인 데이터가명령문이나질의문의일부로포함되어시스템에전송되는것 발생되는문제? SQL injection : 허가되지않은데이터베이스의데이터접근및수정 SSI(Server-Side Includes) injection : 서버상에서명령문을수행하여데이터에접근 LDAP injection 인증과정생략 웹애플리케이션 정보탈취 정보수정 애플리케이션변경 공격목적의 SQL 문 해커

SQL Injection 시도방법 IBM Software Group Rational software 애플리케이션탐색을위한시도 에러메시지가해커에게스트링이사용된다는점, DB의종류등에대한정보를제공 SQL 문확인가능 : username = AND password = xxxx username = or 1=1 -- AND password = xxxx

Cross-Site Scripting (XSS) XSS? 정상적으로접근한웹페이지에사용자가임의의스크립트를삽입시켜특정정보를취득하는것 발생되는문제 세션토큰의취득 페이지의내용손상 (defacement, 세션 hijacking 등 ) 1. 메일등을통해 bank.com 의링크를보냄 해커 4. 사용자모르게사용자의쿠키와세션정보를전송 5. 해커가훔친정보를이용하여접근 bank.com 2. 사용자가링크에포함된스크립트를보냄 피해자 3. 사용자에의해수행된스크립트에대한결과전송

Cross-Site Scripting (XSS) 시도방법 검색텍스트박스에검색어를입력 HTML 문이적용되어진것을확인 검색어에스크립트적용 : 예 ) <script>alert(document.cookie)</script> 정보취득이가능 : URL 정보를메일등으로링크에첨부하여전송 http://bank.com:88/xss/text_r.asp?str=%3cscript%3ealert%28%22%b1%ee%b2%e1%21%22%29%3b%3c%2fscript%3e

Cross-Site Scripting (XSS) 해커가피해자로하여금스크립트를시행시키게할수있다면 피해자가브라우징하고있는도메인에서쿠키정보를취득할수있고, 이도메인에서피해자가보는어떤페이지의내용도수정할수있으며 (defacement) 브라우저에서피해자가수행하는모든행동을추적할수있고, 피싱사이트로유도할수있으며, 브라우저의취약점을악용하여피해자의 PC를제어할수있으며, XSS 가가장악용되는보안문제임

AppScan Standard Edition AppScan? 웹애플리케이션의보안점검도구 AppScan이필요한이유 웹애플리케이션의보안문제를보다쉽게발견하고해결하기위해서 AppScan의역할 웹애플리케이션을테스트하고, 보안문제를발견하여이를조치할수있도록문제에관련된다양한정보제공 사용대상자 보안감사자 QA 팀 개발자 1. 애플리케이션스캔 2. 보안상취약성파악 3. 결과분석및권고사항제시

AppScan Standard Edition 의동작방식 AppScan의동작방식 웹애플리케이션에대해블랙박스 (black-box) 테스트수행 웹애플리케이션을링크를따라찾아다니며사이트모델생성 보안상의취약점을능동적으로찾음 탐색시점에파악된요청들을해커들이수행할만한요청으로변경하여입력과애플리케이션의로직을테스트 HTTP 요청의결과에근거하여해당애플리케이션이취약한지평가 SQL injection 테스트예 원요청 http://server/page.jsp?param=value 테스트요청 http://server/page.jsp?param= or 1=1 or = http://server/page.jsp?param= or 1=1 or = http://server/page.jsp?param= -- Web Application http://server/page.jsp?param=+1+1+1 HTTP Request HTTP Response

스캔구성및수행 IBM Software Group Rational software 스캔을위한정보 어디서, 어떻게, 무엇을 타겟웹애플리케이션 URL 로그인방법및정보 테스트정책 적용룰 / 패턴 링크깊이, 수의제한 스캔제외경로및파일타입등 테스트대상애플리케이션정보수집 시작 URL 부터링크를따라탐색하여웹사이트페이지정보수집 수집된 URL 정보들을애플리케이션트리형태로구체화 스캔 선스캔으로실제스캔이전에권고사항제공 수집된 URL에변조된Request를송신하여스캔수행 각 request에대한응답기록및결과제공

스캔분석 보안문제 IBM Software Group Rational software 스캔중발견된문제들에대한포괄적이고자세한정보를제공 단순리스트업이상의정보필요 문제정보 보안권고문 수정안 요청 / 응답

스캔분석 조치작업 IBM Software Group Rational software 스캔에서발견된문제들을위해디자인된솔루션제공 애플리케이션이현재가지고있는문제를어떻게해결해야할지에대한정보 조치작업별로적용할수있는문제들리스트업 ( 비개발자인 ) 보안담당자입장에서 ( 비보안전문가인 ) 개발자들과보다정확하게소통가능

스캔분석 애플리케이션데이터 테스트수행중웹애플리케이션에서발견된내용의리스트 요청 / 응답정보 브라우저보기기능 수동테스트기능 요청을수정하여원하는내용의테스트수행가능 사용자가패러미터값제공, 자동폼내용채우기기능해제등을통해추가적인테스트가능

리포트 테스트분석후조직내의다양한팀원들과결과를공유할수있는여러관점의리포트제공 보안보고서 기본보고서 산업표준 (OWASP, ISO, Visa 등 ) 규정준수 ( 일본, 유럽, 미국등의규정 ) 델타분석 스캔비교 템플리트기반 사용자정의리포트 발생된문제, 빈도등에대한정보포함 규정준수보고템플릿 OWASP Top 10 보고서일부의예

개발공정주기단계별문제해결비용 공정후기에발견된문제일수록이를해결하는데더많은비용과시간소요 Early Test의필요성 개발단계에서개발자에의해코드상에서발견할수있는문제들을찾아해결할수있다면 $7,600/defect $960/defect $80/defect 요구사항분석단계 $240/defect 디자인 / 구현단계 QA/ 테스트단계 출시후

코드에서발견될수있는보안문제들 Source : 문제가있는문자열을리턴하는메소드 Sink : 보안문제가발생할소지가있는메소드 Sanitize : 문자열의잠재적인문제를해결하는메소드 protected protected void void doget( doget( HttpServletRequest HttpServletRequestreq, req, HttpServletResponse HttpServletResponseresp) resp) throws throws IOException IOException {{ Source String String str str = req.getparameter( searchvalue"); PrintWriter PrintWriterwriter = resp.getwriter(); resp.getwriter(); Sink writer.println(str); writer.println(str); }} Source String String username username = request.getparameter( username ); String String query query = SELECT SELECT** from from tusers tuserswhere + Sanitize userid= userid= + Sanitize(username) Sanitize(username) + + AND AND password= password= + Sanitize(password) Sanitize(password) + ; ; Sink ResultSet ResultSetrs rs = stmt.executequery(query); XSS 예 SQL Injection 예

Rational AppScan Developer Edition Developer Edition? 보안취약점들을찾아내기위해서정적코드분석 (Java) 을사용하여보안과규제준수를체크함 ( 보안전문가가아닌 ) 개발자들이개발프로세스의앞단계에서코드상의보안결점들을처리할수있도록하여, 이슈가처리되는비용을최소화시켜줌 주요기능 보안감사자가아닌개발자를위한 Self-Serve 보안테스팅제품 개발자들이사용하기용이함 Eclipse 기반 White box / Black box / Run time 분석 Developer Edition 은모든보안이슈들을찾는것이목적이아니라, 찾기쉬운이슈들을개발초기단계에서빠르고정확하게알아내기위함 (100%... 가아님 ) 초반에문제점을찾아해결 보다복잡한문제에집중

RASDE - 사용되는분석기술들 정적코드분석 화이트박스 코드를살펴서이슈들을찾음 ( 코드레벨스캐닝 ) 동적분석 블랙박스 동작하는애플리케이션으로테스트할정보를보내테스트 ( 매뉴얼수행 ) String Analysis 런타임분석 Black box 테스트가수행되는동안메쏘드호출을추적하여이정보를해당 black box 이슈와연관시켜분석가능 AppScan 이동적분석을수행하는동안애플리케이션이어떤작업을수행했는지이해하는데도움이됨 -IBM 특허출원중인코드분석기술 - 정확한결과를위해스캔을효과적으로구성하게해주는, Scan Expert 기능의코드분석용버전

요약 웹응용프로그램에는근본적인취약성이존재하고그에따른피해는심각 보안피해는 소잃고외양간고치는 꼴이므로현실적으로가시화되고있는피해에대하여적극적으로대처해야함 For Security Team 고객고충 보안담당자가웹애플리케이션테스팅도구를이용하여테스트수행 보안팀의노력만으로전체공정에서발생되는보안문제를해결하기에는인력이부족하며, 효과적인문제해결을하기어려움 고객이얻는가치 웹애플리케이션보안테스팅솔루션인AppScan Portfolio는개발자등소프트웨어개발관계자들이보안테스팅의책임을공유해서보안팀의리소스제한을경감시켜줌 For Development 고객고충 개발단계에서발견하여해결할수있는문제들이적절한인력과솔루션의부재로적시에발견되지못함 이에따라개발공정후반에발견된문제를해결하는데많은비용과시간이소요되어비능률적 고객이얻는가치 Dev Edition은개발단계에서보안비전문가도테스팅을할수있도록하는보안테스팅솔루션임 개발프로세스에서보다일찍보안이슈들을발견하고조치하도록하여, 프로세스를능률적으로만들고, 프로젝트가제시간에완료될수있도록해줌

감사합니다