°øÁö»çÇ×
2015.09.09 / 13:02

¾ÆÅ¥³×ƽ½º À¥ Ãë¾à¼º ½ºÄ³³Ê¿¡ ´ëÇؼ­

autodev
Ãßõ ¼ö 390

¾ÆÅ¥³×ƽ½º À¥ Ãë¾à¼º ½ºÄ³³Ê´Â ±¹³»ÀÇ (ÁÖ)¾ÆÀ̽ÃÅ¥¾î(http://www.isecurekr.com)¿¡¼­ ÆǸŠ¹× ±â¼úÁö¿øÀ» Àü´ãÇÏ°í ÀÖ½À´Ï´Ù. ÇØ´ç ¾÷ü¿¡¼­ Çѱ¹¾î ¸Å´º¾ó ¹× ÀÚ·áµé¿¡ ´ëÇÑ Çѱ¹¾î ÀÛ¾÷À» Áö¼ÓÀûÀ¸·Î ÁøÇàÇÏ°í ÀÖ°í, Á¦Ç° ¸Þ´º ÇѱÛÈ­¸¦ ´ëºÎºÐ ¸¶ÃÆ´Ù°í ÇÕ´Ï´Ù(ÀÌ ºÎºÐÀº Á¦ Æ÷Åä·Î±×¸¦ º¸½Ã¸é È®ÀÎÇÏ½Ç ¼ö ÀÖ½À´Ï´Ù.).

Acunetix Web Vulnerability Scanner V3

ÇØÄ¿µéÀº ±ÍÇÏÀÇ À¥»çÀÌÆ®¿¡ ÀÖ´Â ÀÀ¿ëÇÁ·Î±×·¥À» °ø°ÝÇÏ´Â °Í¿¡ ±×µéÀÇ ³ë·ÂÀ» ÁýÁßÇÏ°í ÀÖ½À´Ï´Ù. »çÀ̹ö»ó °ø°ÝÀÇ 75%°¡ ¼îÇÎ ¹Ù±¸´Ï, ÀÛ¼º Æû, ·Î±×ÀÎ ÆäÀÌÁö, µ¿ÀûÀÎ À¥ ³»¿ë¿¡ ´ëÇØ ÀÌ·ç¾îÁý´Ï´Ù. À¥ ÀÀ¿ë ÇÁ·Î±×·¥Àº 24½Ã°£ 7ÀÏ ³»³» Á¢±ÙÀÌ °¡´ÉÇϸç, °í°´Á¤º¸, ½Å¿ëÄ«µå ¹øÈ£ ±×¸®°í ¼ÒÀ¯¹ýÀÎÀÚ·á¿Í °°Àº ¿¹¹ÎÇÑ Á¤º¸¸¦ ÅëÁ¦ÇÒ ¼ö ÀÖ½À´Ï´Ù. iSecure°¡ Á¦°øÇÏ´Â Acunetix À¥ Ãë¾à¼º ½ºÄ³³Ê´Â SQL injection, Cross site scripting°ú ´Ù¸¥ À¥ °ø°ÝÀÇ Ãë¾à¼ºÀ» ±ÍÇÏÀÇ À¥ ÀÀ¿ëÇÁ·Î±×·¥°ú À¥»çÀÌÆ®¿¡¼­ °Ë»çÇÕ´Ï´Ù.

¹æÈ­º®, SSL°ú locked-down ¼­¹ö °°Àº ±âÁ¸ÀÇ Network º¸¾È ±âÀç·Î¼­´Â À¥ ¾ÖÇø®ÄÉÀ̼ǿ¡ ´ëÇÑ ÇØÅ·°ú ÇÇÇظ¦ ¸·¾Æ³¾ ¼ö ¾ø½À´Ï´Ù.

³×Æ®¿öÅ© º¸¾È ·¹º§ÀÇ ¹æ¾î±âÀç·Î´Â Ç×»ó ¿­·ÁÁ® ÀÖ´Â 80Æ÷Æ®¿¡ ´ëÇÑ À¥ ¾ÖÇø®ÄÉÀÌ¼Ç °ø°Ý¿¡ È¿°úÀûÀÎ º¸È£¸¦ Á¦°øÇÒ ¼ö ¾ø½À´Ï´Ù. °Ô´Ù°¡, À¥ ¾ÖÇø®ÄÉÀ̼ÇÀº ÁÖ·Î ÁÖ¹® »ý»êµÇ¾îÁö°í ±â¼º ¼ÒÇÁÆ®¿þ¾îº¸´Ù ´ú °ËÁõµÇ¾î ¹ß°ßµÇÁö ¾ÊÀº Ãë¾à¼ºÀ» ´õ ¸¹ÀÌ °¡Áö°í ÀÖ½À´Ï´Ù.

³ëµ¿·ÂÀ¸·Î À¥»çÀÌÆ®ÀÇ Ãë¾à¼ºÀ» °Ë»çÇÏ´Â °ÍÀº »ç½Ç»ó ºÒ°¡´É Çϱ⠶§¹®¿¡ ÀÌ·¯ÇÑ ÀÛ¾÷ÀÌ ÀÚµ¿È­ µÇ¾îÁö°í ¿ÏÀüÇÏ°Ô ÀÌ·ç¾îÁú ÇÊ¿ä°¡ ÀÖ½À´Ï´Ù.

À¥ Ãë¾à¼º ½ºÄ³³ÊÀÇ ±â´É

SQL injection°ú Cross Site Scripting ¹× ´Ù¸¥ À¥ Ãë¾à¼ºµé¿¡ ´ëÇÑ ÀÚµ¿È­µÈ °ËÃâ

SQL injectionÀº µ¥ÀÌÅͺ£À̽ºÀÇ ÀÚ·á¿¡ Á¢±Ù±ÇÇÑÀ» ¾ò±â À§ÇÑ ¼ö´ÜÀ¸·Î SQL ¸í·É¾î¸¦ ÀÌ¿ëÇÑ ÇØÅ·±â¹ýÀÔ´Ï´Ù. Cross site scripting °ø°ÝÀº ±ÍÇÏÀÇ À¥»çÀÌÆ®¿¡ ¹æ¹®¿¡ Á¢¼ÓÇÑ »ç¶÷ÀÇ À¥ ºê¶ó¿ìÀú¿¡ °ø°ÝÀÚ°¡ ¾Ç¼º ½ºÅ©¸³Æ®¸¦ ½ÇÇàÇÏ´Â °ÍÀ» Çã¿ëÇÕ´Ï´Ù.

iSecure°¡ Á¦°øÇÏ´Â Acunetix À¥ Ãë¾à¼º ½ºÄ³³Ê´Â ±ÍÇÏÀÇ À¥ ¾îÇø®ÄÉÀ̼ÇÀÌ ÀÌ·¯ÇÑ °ø°Ý¿¡ Ãë¾à¼ºÀÌ ÀÖ´ÂÁö È®ÀÎ ÇÒ ¼ö ÀÖ½À´Ï´Ù. SQL injection°ú Cross site scripting¿¡ ´ëÇÑ ÀÚ¼¼ÇÑ Á¤º¸´Â iSecure À¥»çÀÌÆ®ÀÇ º¸¾È¼¾ÅÍ¿¡¼­ È®ÀÎÇÏ½Ç ¼ö ÀÖ½À´Ï´Ù.

°¨Áö°¡´ÉÇÑ Ãë¾àÁ¡µé

- CRLF injection °ø°Ý
- Code execution °ø°Ý
- Directory Traversal °ø°Ý
- File inclusion °ø°Ý
- input validation °ø°Ý
- Authentication °ø°Ý

±¸±ÛÇØÅ· Ãë¾àÁ¡ °¨Áö

±¸±Û ÇØÅ·Àº ÇØÄ¿°¡ °Ë»ö¿£Áø¿¡ ÁúÀǹ®À» ÀÔ·ÂÇÏ¿© ÀÌ¿ë °¡´ÉÇÑ ¸ñÇ¥¿Í ¹Î°¨ÇÑ ÀڷḦ ã±â À§ÇØ ½ÃµµµÇ´Âµ¥ ÀÌ¿ëµÇ´Â ¿ë¾îÀÔ´Ï´Ù. ±¸±Û ÇØÅ· µ¥ÀÌÅͺ£À̽º(GHDB)´Â Æ÷Å» ·Î±×¿Â ÆäÀÌÁö, ³×Æ®¿öÅ©º¸¾È Á¤º¸¸¦ Æ÷ÇÔÇÑ ·Î±× µî°ú °°Àº ¹Î°¨ÇÑ ÀڷḦ ½Äº°ÇÒ ¼ö ÀÖ´Â ÁúÀǹ®À» Æ÷ÇÔÇÕ´Ï´Ù.

iSecure°¡ Á¦°øÇÏ´Â Acunetix WVS´Â ¡°°Ë»ö¿£Áø ÇØÄ¿¡±°¡ ¹Î°¨ÇÑ ÀÚ·á ¶Ç´Â °ø·« °¡´ÉÇÑ ¸ñÇ¥¸¦ ã¾Æ³»±â À§ÇØ ¸ðµç ±¸±Û ÇØÅ· µ¥ÀÌÅͺ£À̽ºÁúÀǹ®À» ½ÃµµÇغ¸±â¿¡ ¾Õ¼­ ±ÍÇÏÀÇ À¥»çÀÌÆ®ÀÇ ¼ö¸¹Àº ÄÜÅÙÆ®¿¡ Àû¿ëÇÕ´Ï´Ù. ±¸±ÛÇØÅ· Ư¡Àº À¯ÀÏÇÑ °ÍÀ̸ç, ÀÌ´Â µ¿ÀÏ ¾÷ü ÃÖÃʷΠžÀçµÇ¾î Àִ±â´ÉÀÔ´Ï´Ù.

HTTP ÆíÁý±â ¹× ŽÁö±â¸¦ ÀÌ¿ëÇÑ °ø°ÝÈ®Àå
±ÍÇÏ´Â httpÆíÁý±â·Î HTTP/HTTPS ¿äûÀ» ±¸¼ºÇÒ ¼ö ÀÖ°í, À¥ ¼­¹ö ÀÀ´äÀ» ºÐ¼®ÇÒ ¼ö ÀÖ½À´Ï´Ù.
Ưº°ÇÑ SQL injection°ú Cross site scripting °ø°ÝÀ» ½ÇÇàÇϱâ À§ÇØ ÀÌ¿ëÇÒ ¼ö ÀÖ½À´Ï´Ù.
HTTP ŽÁö±â·Î ±ÍÇÏ´Â ¸ðµç http/https Æ®·¡ÇÈÀÇ ±â·ÏÀ» ³²±â°í, °¡·Îä°Å³ª ¼öÁ¤ÇÒ ¼ö ÀÖ°í,
±ÍÇÏÀÇ À¥ ¾îÇø®ÄÉÀ̼ÇÀÌ º¸³»°í ÀÖ´Â ÀڷḦ ¿Ïº®È÷ ²ç¶Õ¾î º¼ ¼ö ÀÖ´Â ÅëÂû·ÂÀ» °¡Áú ¼ö
ÀÖ½À´Ï´Ù.
HTTP Fuzzer - ÀÚµ¿È­µÈ ´Ù¾çÇÑ °Ë»ç ±ÔÄ¢¿¡ ±â¹ÝÇÑ °Ë»çµµ±¸
HTTP fuzzer´Â ±ÍÇÏ°¡ ¹öÆÛ ¿À¹ö Ç÷οì¿Í ÀÔ·ÂÀ¯È¿¼ºÀ» À§ÇÑ °Ë»ç¸¦ ÀÚµ¿ÀûÀ¸·Î Çϱâ À§ÇÑ ±ÔÄ¢À» »ý¼ºÇÏ´Â °ÍÀ» Çã¿ëÇÕ´Ï´Ù. ¿¹¸¦ µé¸é, http fuzzer¸¦ ÀÌ¿ëÇϸé, ±ÍÇÏ´Â 1 - 999ÀÇ ¼ýÀÚ¸¦ ÀÌ¿ëÇÏ¿© URL°¡¿îµ¥ ´Ù¾çÇÑ ºÎºÐÀ» ´ëüÇÒ ¼ö ÀÖ´Â ±ÔÄ¢À» »ý¼ºÇÒ ¼ö ÀÖ½À´Ï´Ù. ÀÌ·¯ÇÑ ¹æ¹ýÀ¸·Î ±ÍÇÏ´Â 1000°³ÀÇ ÁúÀǹ®À» ½ÇÇàÇÒ ¼ö ÀÖÀ¸¸ç À̸¦ ÅëÇØ ÀÇ¹Ì ÀÖ´Â °á°ú¸¦ È®ÀÎÇÏ°í, ³ëµ¿Áý¾àÀû °Ë»ç¿Í ºñ±³ÇÏ¿© ¾öû³­ ½Ã°£À» Àý¾àÇÒ ¼ö ÀÖ½À´Ï´Ù.
º¸°í¼­ »ý¼º±â
º¸°í¼­ »ý¼º±â·Î ±ÍÇÏ´Â °ËÃâµÈ Ãë¾à¼ºµéÀ» ±¸Ã¼ÀûÀ¸·Î ¸í±âÇÏ°í ÀÌ·¯ÇÑ Ãë¾à¼ºµéÀ» ÇØ°áÇÒ ¼ö ÀÖµµ·Ï Á¦¾ÈÇÒ ¼ö ÀÖ´Â ¸®Æ÷Æ®¸¦ ºü¸£°Ô »ý¼ºÇÒ ¼ö ÀÖ½À´Ï´Ù. ´õ¿íÀÌ ¸ðµç °Ë»ç ¼¼¼ÇÀº ¸ÂÃã ¸®Æ÷Æ®¸¦ »ý¼ºÇϱâ À§ÇÑ ¸ñÀûÀ¸·Î MS-SQL¼­¹ö³ª ¾×¼¼½º µ¥ÀÌÅͺ£À̽º¿¡ ÀúÀåµÉ ¼ö ÀÖ½À´Ï´Ù.

¾ÏÈ£·Î º¸È£µÇ´Â »çÀÌÆ®¿¡ ´ëÇÑ ¼öÁý
Acunetix À¥ Ãë¾à¼º ½ºÄ³³Ê´Â À¥ »çÀÌÆ®ÀÇ º¸È£µÇ¾îÁö´Â Áö¿ª¿¡¼­ Çϳª ¶Ç´Â ±× ÀÌ»óÀÇ »ç¿ëÀÚ/¾ÏÈ£ Á¶ÇÕÀ» °¡Áö°í ¾ÏÈ£¸¦ °Ë»çÇϱâ À§ÇØ ±¸¼ºµÇ¾î Áú ¼ö ÀÖ½À´Ï´Ù. ¸¶Å©·Î ±â·Ï°è¿Í À¯»çÇÏ°Ô µ¿ÀÛÇÏ´Â ·Î±×ÀÎ ½ÃÄö½º µµ±¸¸¦ ÀÌ¿ëÇÏ¿©, ·Î±×¾Æ¿ô ¸µÅ©¿Í °°ÀÌ ·Î±×ÀÎ ½ÃÄö½º µµ±¸¿¡¼­ µ¿ÀÛÇÏÁö ¾Ê´Â ¸µÅ©¸¦ °¡Áö°í ÀÖ¾î °Ë»ç±â°¡ õõÈ÷ µ¿ÀÛÇÒ ¼ö¹Û¿¡ ¾ø´Â °æ·Î¸¦ ½±°Ô ±¸¼ºÇÒ ¼ö ÀÖ½À´Ï´Ù.
ÀÚµ¿ HTML ¼­½Ä ä¿ì±â µµ±¸
HTML ¼­½Ä ä¿ì±â µµ±¸´Â À¥ ½ºÄ³³Ê°¡ HTML·Î ±¸¼ºµÈ ÀÔ·Â ¼­½ÄÀ» Á¢ÇßÀ» ¶§ ±ÍÇÏ°¡ ¿øÇÏ´Â ³»¿ëÀ» ÇØ´ç ÀÔ·Â ¼­½Ä¿¡ ä¿ï ¼ö ÀÖ°Ô ´Ù¾çÇÑ ÀԷ³»¿ëÀ» ±¸¼ºÇϵµ·Ï µµ¿ÍÁÝ´Ï´Ù. À̸¦ ÅëÇØ ±ÍÇÏÀÇ À¥»çÀÌÆ®°¡ ´Ù¸¥ Á¾·ùÀÇ ÀԷ¿¡ ´ëÇØ ¾î¶»°Ô ¹ÝÀÀÇÏ´ÂÁö¸¦ ÀÚµ¿ÀûÀ¸·Î °Ë»çÇÒ ¼ö ÀÖ½À´Ï´Ù.
±× ¿ÜÀÇ Æ¯Â¡µé
- ·Î±×ÀÎ ÆäÀÌÁöÀÇ ¾ÏÈ£ À¯È¿¼ºÀ» »çÀü°ø°Ý¹æ¹ýÀ» ½ÃµµÇÏ¿© °Ë»çÇÕ´Ï´Ù.
- Ãë¾à¼º ÆíÁý±â¿¡ ÀÖ´Â À¥ °ø°Ý¹æ¹ýÀ» °Ë»çÇϰųª ¼öÁ¤ÇÏ°í ƯÁ¤ÇÑ À¥ °ø°Ý±â¹ýÀ» »ý¼ºÇÕ´Ï´Ù.
- ASP, ASP.NET, PHP ±×¸®°í CGI¸¦ Æ÷ÇÔÇÑ ¸ðµç ÁÖ¿ä À¥ ±â¼úµéÀ» Áö¿øÇÕ´Ï´Ù.
- ´Ù¸¥ ½ºÄµ¿É¼Ç°ú ½ºÄµ ÇÁ·ÎÆÄÀÏÀ» ÀÌ¿ëÇÏ¿© ´Ù¾çÇÑ °Ë»ç¿¡ ÀÌ¿ëÇÕ´Ï´Ù.
- ÀÌÀü °Ë»ç³»¿ë°ú ºñ±³ÇÏ¿© ´Ù¸¥ Á¡À» ã¾Æ³»°í, »õ·Î¿î Ãë¾à¼ºÀ» ¹ß°ßÇÕ´Ï´Ù.
- À¥»çÀÌÆ®ÀÇ º¯°æÀ» ½±°Ô Àç °¨»çÇÒ ¼ö ÀÖ½À´Ï´Ù.
- Ç÷¡½¬ ÆÄÀϵéÀ» ºÐ¼®ÇÏ¿© ³»¿ë¿¡ Æ÷ÇÔµÈ Á¤º¸¸¦ È®ÀÎÇÕ´Ï´Ù.
- ÀÏ»óÀûÀÎ ¿¡·¯ÆäÀÌÁö¸¦ ÀÚµ¿ÀûÀ¸·Î °ËÃâÇÕ´Ï´Ù.
- ±ÇÇѹ®Á¦°¡ ÀÖ´Â µð·ºÅ͸®¸¦ ¹ß°ßÇÕ´Ï´Ù.
- À¥ ¼­¹ö¿¡ ´ëÇØ PUT, TRACE, DELETE¿Í °°Àº À§ÇèÇÑ HTTP ¸í·ÉÀÇ ÀÌ¿ë °¡´É¿©ºÎ¸¦ È®ÀÎÇÕ´Ï´Ù.
- Ãë¾àÇÑ Á¦Ç°À» È®ÀÎÇϱâ À§ÇØ HTTP¹öÀü Banner¸¦ Á¡°ËÇÒ ¼ö ÀÖ½À´Ï´Ù.

±¹³»¿¡¼­ ¾ÆÅ¥³×ƽ½º À¥ Ãë¾à¼º ½ºÄ³³Ê¸¦ µµÀÔÇÑ °÷Àº NHN, (ÁÖ)¾È·¦ÄÚÄÚ³Ó, ´ë¿ìÁ¤º¸½Ã½ºÅÛ(ÁÖ), ±¹°¡º¸¾È±â¼ú¿¬±¸¼Ò, (ÁÖ)¿¢½ºÆ۳ݰú (ÁÖ)¾ÆÀ̽ÃÅ¥¾î µîÀ̸ç, ÀÌ¿Ü¿¡µµ ¿Â¶óÀÎ °ÔÀÓ¾÷ü¿Í ¿Â¶óÀΰáÁ¦¾÷ü ±×¸®°í ´Ù¾çÇÑ ±â°ü¿¡¼­ µµÀÔÀ» °ËÅäÇÏ°í ÀÖ´Ù°í ÇÕ´Ï´Ù.

¿Ü±¹¿¡¼­ ¾ÆÅ¥³×ƽ½º À¥ Ãë¾à¼º ½ºÄ³³Ê¸¦ µµÀÔÇÑ °÷Àº, ÇöÀç ¾Ë·ÁÁø ¹Ù·Î´Â ¼­¿À½º¸£·¹Àϸ®¾Æ À繫ºÎ, ¹Ì±¹ ÁöÁúÇÐ ¿¬±¸¼Ò, ÆäÀÌÆÈ, ¸Þ»çÃò¼¼Ã÷ ÀÇ·áÇùȸ, ´ºÀ×±Û·£µå Àú³Î, EBS CO, Ind. Inc. ¼ÅÀ© Àª¸®¾ö½º ÄÄÆÛ´Ï ÀÌ¿Ü¿¡µµ ¸¹Àº ±â¾÷µéÀÌ ÀÌ¿ëÇÏ°í ÀÖ´Ù°í ÇÕ´Ï´Ù.