À¥ ¾ÖÇø®ÄÉÀÌ¼Ç º¸¾ÈÀÇ °æ¿ì, ¸¹Àº ȸ»çµéÀÌ Ãë¾àÁ¡ ãÀ¸·Á°í ¸ÅÀÏ ´Ü¼øÈ÷ ÀÚ»ç ½Ã½ºÅÛÀ» ½ºÄµ(scan)Çϰí ÀÖÁö¸¸ À̰ÍÀº ºÐ¸í À߸øÀÌ´Ù. ¸¶ÀÌÅ© ¹Ä¸°½º´Â ¹Ýµå½Ã °í·ÁÇØ¾ß ÇÏ´Â À¥ ¾ÖÇø®ÄÉÀÌ¼Ç º¸¾È Áß °¡Àå Áß¿äÇÑ 3°¡Áö¸¦ ¼Ò°³Çß´Ù.
À¥ ¾ÖÇø®ÄÉÀ̼ÇÀÌ È¸»çÀÇ ³×Æ®¿öÅ©¿¡ °¢Á¾ ÇØ¾ÇÀÇ ¿øÀÎÀÌ µÉ ¼ö ÀÖ´Ù. ±×·¡¼ ´©±º°¡ ³×Æ®¿öÅ©ÀÇ Ãë¾àÁ¡À» ã±â Àü¿¡, ¹®Á¦¸¦ ÇØ°áÇÏ´Â ¹æ¹ý°ú °ø°Ý¿¡ ´ëÇÑ Áö½ÄÀ» ÀÍÇô¼ ½º½º·Î ¹«ÀåÇÏ°í ³×Æ®¿öÅ©¸¦ º¸È£ÇØ¾ß ÇÑ´Ù.
À¥ ¾ÖÇø®ÄÉÀÌ¼Ç º¸¾ÈÀÇ °æ¿ì, ¸¹Àº ȸ»çµéÀÌ Ãë¾àÁ¡ ãÀ¸·Á°í ¸ÅÀÏ ´Ü¼øÈ÷ ÀÚ»ç ½Ã½ºÅÛÀ» ½ºÄµ(scan)Çϰí ÀÖÁö¸¸ À̰ÍÀº ºÐ¸í À߸øÀÌ´Ù. ¾ÖÇø®ÄÉÀ̼ÇÀÌ ¾ÈÀüÇѰ¡¸¦ °Ë»çÇϱâ À§ÇØ À¥ Ç÷§Æû ºÐ¼® ½Ã½ºÅÛ¿¡¸¸ ÀÇÁ¸ÇÏÁö ¸»¾Æ¾ß ÇÑ´Ù. À̰ÍÀº ¿ÏÀüÈ÷ ´Ù¸¥ ¿µ¿ªÀÇ ¹®Á¦·Î ¸ðµç ³×Æ®¿öÅ©ÀÇ ¾ÖÇø®ÄÉÀ̼ÇÀº µ¶¸³ÀûÀ¸·Î °í·ÁµÅ¾ß ÇÑ´Ù.
¿Ö Ç×»ó Á¶½ÉÇØ¾ß ÇÏ´ÂÁö À¥ ¾ÖÇø®ÄÉÀ̼ǿ¡¼ °¡Àå ´ëÇ¥ÀûÀÎ 3°¡Áö ¹®Á¦¸¦ »ìÆìº¸ÀÚ
ÀÎÁõ
SSLÀ» »ç¿ëÇϰí ID¿Í ¾ÏÈ£·Î ÀÎÁõ(strong two-part authentication)ÇØµµ ÀÎÁõÀº À¥ ¾ÖÇø®ÄÉÀÌ¼Ç º¸¾È¿¡¼ °¡Àå Áß¿äÇÏ´Ù. ¾ÏÈ£¸¦ º¯°æÇϰųª »ç¿ëÀÚ Á¤º¸¸¦ ¼öÁ¤ÇÏ´Â °Í µîÀ» ¿Ïº®ÇÏÁö ¾Ê°Ô °ü¸®ÇÏ´Â °ÍÀº ÀÎÁõÀ» Ãë¾àÇÏ°Ô ¸¸µé ¼öµµ ÀÖ´Ù. ±×·¡¼ °èÁ¤ °ü¸®¿Í °ü·ÃµÈ ¸ðµç ±â´ÉÀ» ¼öÇàÇÒ ¶§ »ç¿ëÀÚ ¼¼¼ÇÀÌ ¿Ç°Ô ÀÎÁõ¹ÞÀº ¼¼¼ÇÀ̾ ÀçÀÎÁõÀ» ¿ä±¸ÇÏ°Ô ÇØ¾ß ÇÑ´Ù.
´ëºÎºÐÀÇ À¥ ¾ÖÇø®ÄÉÀ̼ÇÀº ID¿Í ¾ÏÈ£·Î ÀÎÁõÇÑ´Ù. ÀÎÁõÀ» ¾ÈÀüÇÏ°Ô ¸¸µé±â À§ÇØ ¼ÒÇÁÆ®¿þ¾î¿Í ¹ÙÀÌ¿À¸ÞÆ®¸¯½º(biometrics) µî°ú °°ÀÌ Çϵå¿þ¾î ±â¹ÝÀÇ ¾ÏÈ£È ±â¼úÀ» »ç¿ëÇÒ ¼ö ÀÖ´Ù.
¾ÖÇø®ÄÉÀ̼ǿ¡ Ãß°¡ºñ¿ëÀ» ¹ß»ý½ÃŰÁö¸¸ °³¹ß °èȹ¿¡ Æ÷ÇÔ½ÃÄÑ¾ß ÇÑ´Ù°í ÁÖÀåÇØ¾ß ÇÑ´Ù. ¸¸¾à °áÁ¤±ÇÇÑÀÌ ¾ø´Ù¸é ´ÙÀ½À» Âü°íÇ϶ó. FDIC(ederal Deposit Insurance Corporation)´Â ÀÏ ³â Àü¿¡ °³ÀÎÁ¤º¸ µµ³ »ç°ÇÀÌ Áõ°¡Çϰí Àֱ⠶§¹®¿¡, ¿Â¶óÀÎ ¹ðÅ·À» ¼ºñ½ºÇÏ´Â ÀºÇàµéÀº ÀüÅëÀûÀÎ ÀÎÁõ¹æ¹ýÀ» º¸¿ÏÇϵµ·Ï ´Ù¾çÇÑ ÀÎÁõ¹æ¹ý(multifactor authentication: ¿¹¸¦ µé¾î, Áö¹®À̳ª ¼ÒÇÁÆ®¿þ¾î/Çϵå¿þ¾î º¸¾ÈÀåÄ¡¸¦ ÇÔ²² »ç¿ëÇÏ´Â °Í)À» µµÀÔÇÒ Ã¥ÀÓÀÌ ÀÖ´Ù°í °á·ÐÁö¾ú´Ù.
Á¢±Ù Á¦¾î
Á¢±Ù Á¦¾îÀÇ °ü½ÉÀº À¥ ¾ÖÇø®ÄÉÀ̼ÇÀÌ ÄÜÅÙÃ÷¿Í ±â´É¿¡ ¾î¶»°Ô ÀÎÁõÇϰí Á¢±ÙÀ» Çã°¡Çϰųª °ÅºÎÇÒ °ÍÀΰ¡¿¡ ÀÖ´Ù. µÎ °¡Áö Á¢±Ù Á¦¾î ¹®Á¦¸¦ »ìÆìº¸ÀÚ
* ÆÐ½º Æ®·¡¹ö¼³(Path traversal): ¾ÇÀÇÀûÀÎ À¯Àú°¡ »ó´ë°æ·Î(relative path - ¿¹¸¦ µé¾î, https://your_website.com/target_dir/target_fileó·³) Á¤º¸¸¦ ÀÌ¿ëÇØ ÀÌ °ø°ÝÀ» ÀÚÇàÇÑ´Ù. ÀÌ °ø°ÝÀº ÀϹÝÀûÀ¸·Î Á÷Á¢ Á¢±ÙÇÒ ¼ö ¾ø´Â ÆÄÀÏÀ» ´Ù¿î¹Þ´Â ½Ãµµ¸¦ ÇÏ°Ô ¸¸µç´Ù. À¥ ºê¶ó¿ìÀú»óÀÇ URL, ½Ã½ºÅÛ ÄÝ, ½© ¸í·É¾î µîÀ» ÀÌ¿ëÇÏ´Â ÇØÅ· µµ±¸µéÀÌ ±×·¯ÇÑ °ø°ÝÀ» °¡´ÉÇÏ°Ô ¸¸µç´Ù.
* Ŭ¶óÀ̾ðÆ®-»çÀ̵å ij½Ì(Client-side caching): º¸Åë ´ëºÎºÐÀÇ À¥ ºê¶ó¿ìÀú´Â À¥ ÆäÀÌÁö¸¦ ij½ÃÇÑ´Ù. °ø°ÝÀÚ´Â º¸È£µÇ°í ÀÖ´Â »çÀÌÆ®¿¡ Á¢±ÙÇϱâ À§Çؼ ij½ÃÁ¤º¸¸¦ µÚÁ®º¼ ¼ö ÀÖ´Ù. À¯Àú´Â Á¾Á¾ ¿©·¯ »ç¶÷ÀÌ »ç¿ëÇÏ´Â ÄÄÇ»ÅÍ·Î À¥ ¾ÖÇø®ÄÉÀ̼ǿ¡ Á¢±ÙÇÑ´Ù. ±×·¡¼ À¥ ¾ÖÇø®ÄÉÀ̼ÇÀº ºê¶ó¿ìÀú¿¡¼ À¯Àú Á¤º¸¸¦ ij½ÃÇÏÁö ¾Êµµ·Ï ¹Î°¨ÇÑ Á¤º¸´Â ij½Ã¸¦ Á¦ÇÑÇÏ´Â ±â´ÉÀÌ ÀÖ¾î¾ß ÇÑ´Ù.
À߸øµÈ ÀԷ°ª
À¥ ¾ÖÇø®ÄÉÀ̼ÇÀÌ À¯ÀúÀÇ HTTP ¿äû¿¡ ÀÀ´äÇϴµ¥ °ø°ÝÀÚ´Â HTTP ¿äû¿¡¼ URL, SQL, Æû Çʵå, ¼ûÀº ÇÊµå µîÀ» ¼öÁ¤ÇØ »çÀÌÆ®ÀÇ º¸¾È ¸ÞÄ¿´ÏÁòÀ» ¿ìȸÇÏ·Á ÇÑ´Ù. Å©·Î½º-»çÀÌÆ® ½ºÅ©¸³ÆÃ(cross-site scripting), ¹öÆÛ ¿À¹öÇ÷οì(buffer overflows), SQL ÀÔ·ÂÀÌ °¡Àå ÀϹÝÀûÀÎ °ø°ÝÀÌ´Ù.
»çÀÌÆ®ÀÇ ¼º´É°ú À¯¿ë¼º¸¸ °í·ÁÇØ Ŭ¶óÀÌ¾ðÆ®¿¡¼¸¸ ÀÔ·Â °ªÀ» °Ë»çÇÏ´Â À¥ »çÀÌÆ®°¡ ÀÖÀ» ¶§, °ø°ÝÀÚ´Â ½±°Ô ÀÌ °Ë»ç ¹æ¹ýÀ» Åë°úÇÒ ¼ö ÀÖ°í À¥ ¾ÖÇø®ÄÉÀ̼ÇÀº ¾Ç¼º ÀÔ·Â °ª¿¡ ¹«¹æºñ »óÅ·Π³²°Ô µÈ´Ù.
ÇØÄ¿´Â À¥ ºê¶ó¿ìÀúÀÇ °Ë»ç¸¦ ¿ìȸÇÏ´Â µµ±¸¸¦ »ç¿ëÇØ HTTP ¿äûÀ» º¸³½´Ù. ¼¹öÂÊ °Ë»ç´Â ÀÌ·± ÇüÅÂÀÇ HTTP ¿äû °ø°ÝÀ» ¸·±â À§ÇØ ÇÊ¿äÇÏ´Ù.
À¥ ¾ÖÇø®ÄÉÀ̼ÇÀÌ º»ÁúÀûÀ¸·Î ºÒ¾ÈÀüÇÏ°í ¸¹Àº ¹®Á¦°¡ ÀÖ´Ù¸é ¾î¶»°Ô ¾ÈÀüÇÏ°Ô ÇØ¾ß ÇÒ±î? ÇØ´äÀº °£´ÜÇÏ´Ù.
¾ÖÇø®ÄÉÀ̼ÇÀÌ °³¹ßµÇ´Â µ¿¾È¿¡ Äڵ带 ¹®¼ÈÇÏ´Â °Í°ú µ¶¸³ ÄÚµå È®ÀÎ(independent code review)ÀÌ º¸¾ÈÀ» ¼º°ø½ÃŰ´Â ¿¼è´Ù. ¸ðµç Äڵ带 ¹®¼ÈÇÏ°í ¾ÖÇø®ÄÉÀÌ¼Ç °ü¸®¹æ¹ý°ú ½Ã½ºÅÛÀ» Æò°¡¸¦ ¸Ã±æ Á¦3ÀÇ ¾ÖÇø®ÄÉÀÌ¼Ç º¸¾È Àü¹®°¡¸¦ ±¸ÇØ¾ß ÇÑ´Ù.
¸¸¾à À¥ ¾ÖÇø®ÄÉÀ̼ÇÀÌ ÀÌ¹Ì ¼ºñ½ºÁßÀÌ°í ¾ÆÁ÷ º¸¾È ´Ü°è¸¦ »ý·«Ç߾ ¾ÆÁ÷ ´ÊÁö ¾Ê¾Ò´Ù. ¾ÆÁ÷ ¾ÖÇø®ÄÉÀ̼ÇÀ» ¾ÈÀüÇÏ°Ô ÇÒ ¼ö ÀÖ´Ù. ¼ºñ½ºÇϱâ Àü¿¡ ´Ù°¢µµ¿¡¼ Äڵ带 °ËÅäÇß´Ù°í ÇØµµ º¸¾È ¹®Á¦¿Í Ãë¾àÁ¡À» ã±â À§ÇØ Áö¼ÓÀûÀ¸·Î ¾ÖÇø®ÄÉÀ̼ÇÀ» °ü¸®Çϰí Å×½ºÆ®ÇØ ÇØ¾ß ÇÑ´Ù.
À¥ ¾ÖÇø®ÄÉÀÌ¼Ç º¸¾È Å×½ºÆÃ¿¡ ´ëÇØ ¸î °¡Áö »çÇ×À» »ìÆì º¸¾Ò´Ù. ¾î¶»°Ô ÇØ¾ß ÇÒÁö ¸ð¸£°Ú´Ù¸é À¥ ¾ÖÇø®ÄÉÀÌ¼Ç º¸¾È µµ±¸¿¡ ´ëÇÑ ¸¶À̽øó(mySimon)ÀÇ °Ë»ö°á°ú°¡ ¾È³»ÀÚ°¡ µÇ¾î ÁÙ °ÍÀÌ´Ù.
¾ÖÇø®ÄÉÀ̼ÇÀ» ¸¸µé¾ú´Ù¸é ȸ»ç ³»¿ÜºÎÀÇ »ç¶÷µéÀº ±× ¾ÖÇø®ÄÉÀ̼ÇÀ» Å×½ºÆ®ÇÒ °ÍÀÌ´Ù. ¾ÖÇø®ÄÉÀ̼ÇÀÌ ¼öÁ¤µÉ ¶§¸¶´Ù ¾ÖÇø®ÄÉÀ̼ÇÀÇ Ãë¾àÁ¡ÀÌ »ý±æ °ÍÀÌ°í ¾ÖÇø®ÄÉÀ̼ÇÀ» ¼ºñ½ºÇϱâ Àü¿¡ ħÀÔ Å×½ºÆ®¸¦ ÇØ¾ß ÇÑ´Ù.
½Ã½ºÅÛ º¸¾È °Ë»ç´Â ¾ÖÇø®ÄÉÀ̼ÇÀÌ ¾Æ´Ï¶ó ¿ÀÁ÷ Ç÷§Æû¸¸À» °Ë»çÇÒ °ÍÀÌ´Ù. Ãß°¡ÀÛ¾÷À» ÅëÇØ ¾ÖÇø®ÄÉÀ̼ÇÀ» ¾ÈÀüÇÏ°Ô ¸¸µé¾î¾ß ÇÑ´Ù.@
***ÇÊÀÚ ¼Ò°³***:
¸¶ÀÌÅ© ¹Ä¸°½º´Â ¹Ì À繫ºÎ ºñ¹Ð °ËÂû±¹°ú ±¹¹æºÎ Á¤º¸½Ã½ºÅÛ °èȹ±¹¿¡¼ ³×Æ®¿öÅ© ºÎ°ü¸®ÀÚ °â ³×Æ®¿öÅ© º¸¾È °ü¸®ÀÚ·Î ÀÏÇϰí ÀÖ´Ù. ÇöÀç´Â STNO(Southern Theater
Network Operations)°ú ½ÃÅ¥¸®Æ¼ ¼¾ÅÍÀÇ ¿î¿µ À̻縦 ¸Ã°í ÀÖ´Ù.