- [정보 보안] 10. 클라이언트 사이드 취약점 해킹: 개발자가 의도하지 않은 동작을 입력 혹은 행위를 통해 악의적 결과를 만들어 냅 웹 해킹: 클라이언트 - 웹 서비스의 요청/응답 코드 흐름 중 발생하는 취약점을 찾는 것 클라이언트단 - 브라우저: chrome, safari 등 - HTML/CSS/Javascript - SPA (Single page application): 코드를 받아서 브라우저가 랜더링함 ex) Vue, React 등 서버단 - 웹서버, 데이터베이스: 데이터베이스에서 데이터를 꺼내서 사용함 - 웹서버: apache, nginx - 웹애플리케이션서버 (WAS): tomcat, jeus 등 - PHP, JSP 등 - Framework: SPring, flask, Django 등 - 데이터베이스: mysql, oracle, redis .. 2023.09.30
- [정보 보안] 9. 최신 보안 동향/프로젝트 관리 최신 보안 동향 보안: 안전(위험으로 부터 걱정 없고 자유로운 상태)을 유지함 기존의 사이버 범죄 대상: 특정 대상 (시스템, 네트워크 등) 현대 사회(초연결사회)의 사이버 범죄 대상: 일반 대상 (불특정 다수, 사용자(사람)) *초연결사회: 모든 것을 뛰어넘어 연결되어 있음 (IOT 등) 사람이 보안에 미치는 영향? 인적 오류 (Human error!) - 코로나로 인한 기존 정책/대책들이 보안 기술을 더이상 유효하지 않게 되었음 (사내 네트워크 등) - 실제로 내부자들을 통해서 일어나는 보안 사고가 많음 - 내부자들을 통해서 일어나는 보안사고들은 기술로 막기 힘든 경우가 많다 - 인적 오류는 의도적 행위와 비의도적인 행위로 나뉨 의도적 행위 ex) 기술 유출 등 비의도적 행위 ex) 메일 - 일반참조.. 2023.09.24
- [정보 보안] 8. 프로그래밍 기초 JSON 데이터 (Javascript Object Notation) -> 자바 스크립트의 객체 표현 방식 (key:value 선언/표기 방식) - 원래 데이터 교환의 목적은 아니였음. - 사용하다보니 편해서 표준적인 방법이 됨 - Object와 Array로 구성 (단일값과 리스트) JSONObject { "name" : "LOGER", "age" : "Secret", } JSONArray [ { "name":"LOGER", "age" : "Secret", }, { "name":"Hwanho", "age" : "Secret", } ] 아래 코드를 통해서 C언어에서 Json파일을 자유롭게 다룰 수 있다. include "json_c.c"를 하여 사용할 수 있다. #ifndef __JSONC_HEADER__ .. 2023.09.23
- [정보 보안] 7. AWS 취약점 관리 기초 클라우드 환경 - 인터넷을 통한 서비스를 우리가 원할 때 빌려서 사용할 수 있는 것! (사용한 만큼만 비용 지불) - On Premises (서버를 직접적으로 갖추는 것) - 자차 ex) 내가 CPU사고 디스크 넣고 라우터 깔고 다 알아서 내가 하는 것 - IaaS (인프라를 서비스로 제공, 가상화된 형태로 컴퓨팅 리소스를 제공 받음) - 렌트카 ex) EC2, GCE 등 - PaaS (서버 관리없이 코드만 올리면 알아서 실행시켜주는 환경) (IDE 자동 제공) - 택시 ex) AWS Elastic Beanstalk, Google App Engine - SaaS (인터넷과 인터넷 연결되는 메개체만 있으면 애플리케이션 접근 가능) - 대중교통 ex) Google Docs, Google Slides 등 온프.. 2023.09.23
- [정보 보안] 6. 어셈블리 언어 Part.3 스택과 함수 스택 - 후입선출의 특성을 가진 자료구조 - 나중에 들어온 데이터가 먼저 나감 (LIFO, Last - in - First - out) - push 연산으로 데이터를 스택에 넣음 - pop 연산으로 데이터를 꺼냄 - 주소상으로 윗부분이 낮은 주소가 됨 push [피연산자 1] - 스택의 최상단에 피연산자 1 삽입 - 스택포인터 감소함 (32bit -> 4, 64bit -> 8) - 피연산자 1에 레지스터, 메모리, 상수 모두 가능 pop [피연산자 1] - 스택의 최상단에 피연산자 1 로 로드 (가져옴) - 스택포인터 증가함 (32bit -> 4, 64bit -> 8) - 피연산자 1에 레지스터, 메모리 가능 call [피연산자 1] - 함수호출 (피연산자 1로 이동) - jmp는 단순이동,.. 2023.09.19
- [정보 보안] 6. 어셈블리 언어 Part.2 산술연산 음수표현하기 - 최상위 비트는 부호 비트 - 2의 보수는 모든 비트를 반전시키고 1을 더하면 됨 Ex) -1을 표현하기 1. 1의 표현 0 0 0 0 0 0 0 1 2. 1의 모든 비트 뒤집기 1 1 1 1 1 1 1 0 3. 1 더하기 1 1 1 1 1 1 1 1 산술연산 add [피연산자 1] [피연산자 2] - 피연산자 1과 피연산자 2를 더해서 피연산자 1에 저장한다 - 둘다 메모리 X - 피연산자 1은 상수 X sub [피연산자 1] [피연산자 2] - 피연산자 1에서 피연산자 2를 빼서 피연산자 1에 저장한다 - 둘다 메모리 X - 피연산자 1은 상수 X mul [피연산자 1] - 부호없는 정수 (unsigned)의 곱셈을 수행함 ex) mul bl ; ax=al*bl mul bx ;.. 2023.09.19
- [정보 보안] 6. 어셈블리 언어 Part.1 어셈블리 개요 CPU 아키텍쳐 - 내부 동작 방식 & 구성 요소 정의의 설계 개념 - 아키텍쳐에 따라서 명령어, 레지스터 구조 등이 다름 ex) x86, arm 등 x86 - 원래 32 bit 아키텍쳐이다 - 64 bit 버전은 x64 (amd64, x86_64) - Window, Linux, Mac OS 등에서 사용 arm - 원래 32 bit - 64 bit 버전은 arm64 - 모바일 기기 및 임베디드 시스템에서 사용 어셈블리어: 기계어와 일대일 대응 (저급 언어) 기계어: 0과 1로 이루어진 컴퓨터가 이해하는 언어 (2진수, 16진수 변환 됨) 저급언어: 컴퓨터가 이해하는 언어 (어셈블리어, 기계어) 고급언어: 사람이 이해하는 언어 (C, Java, Python 등) 고급언어 ---- (컴파일러).. 2023.09.19
- [정보 보안] 5. 최신보안동향 Part.2 AI와 보안 AI (Artificial Intelligence) 인공지능 -> 인간의 지능을 컴퓨터나 시스템 등으로 만든 것 장점: 자동화, 사람의 실수 감소 등 자연어 처리 기술 (NLP) - 인간의 언어를 컴퓨터가 이해할 수 있도록 처리하는 기술 - 자연어 분석, 자연어 이해, 자연어 생성등의 기술이 존재함 컴퓨터 비전 (CV) - 카메라를 사용한 정보 수집, 아날로그 이미지를 데이터로 변환 및 처리 - 이미지 분류, 객체 감지, 객체 추적 등의 작업을 할 수 있음 인공지능 보안 - 보안 관제 (사이버 공격에 의한 이상행위 탐지) - 개인정보 오남용 모니터링 (유출 탐지, 이상행동에 대한 탐지 및 방지) - FDS (Fraud Detective System), (기존 사건을 기반으로 패턴 인지, 해당.. 2023.09.19
- [정보 보안] 5. 최신보안동향 Part.1 1. 제로 트러스트 현재 상황 - 회사 사옥 밖에서 근무하는 상황이 많아짐 (스마트 오피스, 재택근무 등) - 외부 네트워크에 접속하여 회사 업무를 진행함 - 회사에서 지급한 단말이 이외에 개인의 단말기 등을 사용하여 업무 진행 => 기술의 발전을 보안이 따라가지 못하고 있는 상황! 기존의 경계 보안 모델 - IT 시스템에 접근시에는 바로 시스템 자원을 사용할 수 있음 (최초 접근에만 인증함) => 허가받지 않은 기기에 대한 접근 차단을 목적으로 함 (방화벽 등) 하지만 공격기술이 발전하고 내부자 공격등이 증가함에 따라 신뢰 기반의 경계 보안 모델이 위험해짐 **시스템에 접근하고 나면 시스템 내에서 거의 모든 접근 권한을 감시없이 허용함 제로 트러스트: 그 어떤 것도 신뢰하지 않으면서 보안을 지키는 모델.. 2023.09.18
- [정보 보안] 4. 금융보안 인프라 구축 클라우드 기초 - 클라우드 이해 현황 - 95% 의 보안사고가 사용자의 실수로 발생됨 온 프레메스 - 클라우드 사 측에서는 서비스 구축을 다 하고 테스트를 거친 후에 서비스를 배포함 (보안 위험성이 많지 않음) - AWS -> 공동 보안 책임, 책임 영역을 확실하게 나눈뒤에 서비스 함 - 사용자측 설정 실수는 사용자 책임임, 그렇기에 클라우드에 대한 이해가 필요!! 클라우드 특징 (NIST def) (** 보안 사고 위험) - 주문형 셀프 서비스 ** - 광범위 네트워크 접근 ** - 빠른 탄력성 ** (빠르게 늘림 -> 추적이 안됨) - 리소스 풀링 - 서비스 측정 - 변동성: 인프라가 빨리 배포되고 빨리 사라짐 - 비가시성: 잠깐 있다가 사라짐 (책임소재 불분명) 가상화 - 하이퍼바이저: 호스트 컴퓨.. 2023.09.16