9장 - SW 개발 보안 구축 - 1장

박경서·2024년 4월 9일
post-thumbnail

소프트웨어 개발 보안 설계

SW 개발 보안의 구성요소

3대 구성요소 (기무가)

  • 기밀성
    • 인가된 사용자만 접근 가능
  • 무결성
    • 데이터가 훼손, 파괴 되지 않음을 보장
  • 가용성
    • 언제든 접근 가능

SW 개발 보안을 위한 공격기법의 이해

DoS 공격

  • SYN 플러딩
    • TCP 프로토콜의 구조적인 문제를 이용한 공격
  • UDP 플러딩
    • 대량의 UDP 패킷을 만들어 자원 고갈
  • 스머프/ 스머핑
    • ICMP Echo 패킷을 직접 브로드캐스팅하여 마비
  • 죽음의 핑
    • ICMP 패킷을 정상보다 크게 만들어 전송하여 마비
  • 랜드 어택
    • 수신자가 자기 자신에게 응답하여 가용성 침해
  • 티어 드롭
    • IP 패킷 재조합 과정에서 수신시스템 문제를 발생시키도록

DDoS 공격

  • 여러 대의 공격자를 배치하여 공격

DRDos

  • DDoS보다 공격의 근원지 파악 어려움

세션 하이재킹

  • TCP의 세션 관리의 취약점을 이용
  • 비동기화 상태 탐지
  • ACK 패킷 비율 모니터링

네트워크 공격

  • 스니핑
    • 데이터만 몰래 들여다보는 수동적 공격, 직접 공격X
  • 네트워크 스캐너/스니퍼
    • 네트워크의 취약점 파악을 위해 탐색하는 공격 도규
  • 패스워드 크래킹
    • 사전 크래킹
      • 가능성이 될 단어를 파일로 만들어 대입
    • 무차별 크래킹
      • 무작위로 대입
    • 패스워드 하이브리드
  • 트로이 목마
    • 악성 루틴이 몰래 숨어있는 프로그램

시스템 보안 위협

  • 버퍼 오버플로
    • 스택 버퍼 오버플로
    • 힙 버퍼 오버플로
  • 백도어
    • 인증 절차를 우회하는 기법

서버 인증 및 접근 통제

서버인증

  • 사용자의 정보를 확인하는 보안 절차

서버인증의 유형

  • 지식기반 인증
    • ID, 패스워드
  • 소지기반 인증
    • 공인인증서
  • 생체기반 인증
    • 홍채, 정맥, 얼굴, 지문
  • 특징(행위)기반 인증
    • 서명, 발걸음, 몸짓

서버 접근 통제의 유형

  • 임의적 접근 통제 (DAC)
    • 주체나 그룹의 신분에 근거
    • 신분 기반 접근통제
  • 강제적 접근통제 (MAC)
    • 허용등급, 주체가 갖고있는 접근허가 권한에 근거
    • 규칙기반 접근통제
  • 역할 기반 접근 통제(RBAC)
    • 맡은 역할에 근거

접근 통제 보호 모델

  • 벨-라파둘라 모델
    • 미 국방부
    • 기밀성 강조
  • 비바 모델
    • 무결성 강조

3A

  • 인증
    • 신분 검증
  • 권한 부여
    • 접근 허용
  • 계정 관리
    • 정보 수집, 관리, 접근 추적, 행동 기록

인증 관련 기술

  • SSO
    • 커버로스에서 사용
    • 한 번의 인증 과정으로 여러 컴퓨터 이용 가능
  • 커버로스
    • 대칭 키 암호 기법의 티켓 기반의 프로토콜
    • 2004년 2개 회사가 합심해 만듦
  • OAuth
    • 다른 웹 사이트에 대한 접근 권한 부여 가능 (구글, 네이버, 카카오)

Sw 개발 보안을 위한 암호화 알고리즘

암호 알고리즘

  • 양방향
    • 대칭키
      • 블록 암호
        • DES, AES, SEED
      • 스트림 암호
        • RC4
    • 비대칭키
      • RSA, 디피-헬만, ECC
  • 일방향
    • 해시함수
      • 고정된 길이의 암호문(해시값) 출력
      • MAC
        • 키를 사용하는 메시지 인증 코드
      • MDC
        • 키를 사용하지 않는 변경 감지 코드

대칭키 암호화 기법 - 양방향

  • DES
    • 16라운드, 64비트
  • SEED
    • 16라운드, 128비트
  • AES
    • 전사적 공격 가능, 128비트, DES 성능 개선으로 갭발
  • Skipjack
    • 칩이 내장
  • IDEA
    • 8라운드, 64비트
  • ARIA
    • 128비트, 키 길이에 따라 128, 192, 256으로 분류
    • 2004년 2개가 합심해 개발

비대칭키 암호화 기법 - 양방향

  • RSA
    • 소인수 분해
  • ECC
    • 이산 대수
  • 디피-헬만
    • 최초

해시함수 암호화 기법 - 일방향

  • MD5
    • MD4를 개선
    • 128비트의 해시값 생성
  • SHA-1
    • 160비트의 해시 생성

데이터베이스 암호화 기법

  • VPN
    • 인터넷 공중망에 기술을 활용하여 마치 전용망을 사용하는 효과를 갖음
    • IPSec
      • IP계층(3계층 네트워크)에서 사용하는 무결성, 인증 보장 보안 프로토콜
    • SSL/TLS
      • 전송계층(4계층), 응용계층(7계층) 사이에서 무결성 보장 보안 프로토콜
  • L2TP
    • 데이터 링크 계층(2계층)에서 사용하는 보안 프로토콜
    • UDP 포트 사용
profile
안녕하세요, 박경서입니다.

0개의 댓글