
소프트웨어 개발 보안 설계
SW 개발 보안의 구성요소
3대 구성요소 (기무가)
SW 개발 보안을 위한 공격기법의 이해
DoS 공격
SYN 플러딩
- TCP 프로토콜의 구조적인 문제를 이용한 공격
UDP 플러딩
스머프/ 스머핑
- ICMP Echo 패킷을 직접 브로드캐스팅하여 마비
죽음의 핑
- ICMP 패킷을 정상보다 크게 만들어 전송하여 마비
랜드 어택
티어 드롭
- IP 패킷 재조합 과정에서 수신시스템 문제를 발생시키도록
DDoS 공격
DRDos
세션 하이재킹
- TCP의 세션 관리의 취약점을 이용
- 비동기화 상태 탐지
- ACK 패킷 비율 모니터링
네트워크 공격
스니핑
- 데이터만 몰래 들여다보는 수동적 공격, 직접 공격X
네트워크 스캐너/스니퍼
- 네트워크의 취약점 파악을 위해 탐색하는 공격 도규
패스워드 크래킹
사전 크래킹
무차별 크래킹
패스워드 하이브리드
트로이 목마
시스템 보안 위협
서버 인증 및 접근 통제
서버인증
서버인증의 유형
지식기반 인증
소지기반 인증
생체기반 인증
특징(행위)기반 인증
서버 접근 통제의 유형
임의적 접근 통제 (DAC)
- 주체나 그룹의 신분에 근거
- 신분 기반 접근통제
강제적 접근통제 (MAC)
- 허용등급, 주체가 갖고있는 접근허가 권한에 근거
- 규칙기반 접근통제
역할 기반 접근 통제(RBAC)
접근 통제 보호 모델
3A
인증 관련 기술
SSO
- 커버로스에서 사용
- 한 번의 인증 과정으로 여러 컴퓨터 이용 가능
커버로스
- 대칭 키 암호 기법의 티켓 기반의 프로토콜
- 2004년 2개 회사가 합심해 만듦
OAuth
- 다른 웹 사이트에 대한 접근 권한 부여 가능 (구글, 네이버, 카카오)
Sw 개발 보안을 위한 암호화 알고리즘
암호 알고리즘
양방향
일방향
- 해시함수
- 고정된 길이의 암호문(해시값) 출력
- MAC
- MDC
대칭키 암호화 기법 - 양방향
DES
SEED
AES
- 전사적 공격 가능, 128비트, DES 성능 개선으로 갭발
Skipjack
IDEA
ARIA
- 128비트, 키 길이에 따라 128, 192, 256으로 분류
- 2004년 2개가 합심해 개발
비대칭키 암호화 기법 - 양방향
해시함수 암호화 기법 - 일방향
데이터베이스 암호화 기법
VPN
- 인터넷 공중망에 기술을 활용하여 마치 전용망을 사용하는 효과를 갖음
IPSec
- IP계층(3계층 네트워크)에서 사용하는 무결성, 인증 보장 보안 프로토콜
SSL/TLS
- 전송계층(4계층), 응용계층(7계층) 사이에서 무결성 보장 보안 프로토콜
L2TP
- 데이터 링크 계층(2계층)에서 사용하는 보안 프로토콜
- UDP 포트 사용