연락처 정보

코스 개요

IT 보안 및 안전한 코딩의 기초 개념

  • 위협 모델링의 핵심 요소: STRIDE, 공격 범위 분석 및 권한 상승 경로 파악 방법
  • 보안 SDLC 통합 전략: 개발 초기 단계부터 위협을 고려하는 설계 리뷰와 다층 방어 기법
  • 최소 권한 원칙, 계약에 따른 보안 구현 및 안전한 디폴트 설정 지침
  • 실습: .NET 마이크로서비스에 적용할 수 있는 위협 모델링 수립 및 아키텍처 차원의 방어 대책 도출

ASP.NET 기반 웹 애플리케이션 보안 체계

  • ASP.NET 요청 처리 흐름, 미들웨어 작동 순서 및 필터 적용 위치 파악 방법
  • HTTP 프로토콜 관련 위협: 헤더 주입 공격, 리퀘스트 스머글링 및 CORS 설정 오류 분석
  • 세션 관리 기법, 상태 유지 방식 및 쿠키 보안성 확보를 위한 최선의 실무 지침
  • 원격 프로시저 호출 구현 시 주의사항 및 외부 API 활용 안전 수칙
  • 실습: 샘플 ASP.NET 애플리케이션 내 취약한 미들웨어 체인을 공격 후 이를 보안적으로 패치하는 방법 연습

.NET 보안 아키텍처 및 기본 서비스 활용법

  • CLR 보안 모델 이해: 증거 확인, 권한 부여 방식과 CAS(Code Access Security)의 최신 변경 사항
  • ASP.NET Core Identity와 인증 체계, 그리고 토큰 기반 인증 기술(JWT, OAuth2, OpenID Connect 등)
  • 데이터 보호 API: 암호화 구현법, 키 회전 절차 및 안전한 데이터 직렬화 방법
  • .NET에서 활용 가능한 암호화 기능들: 난수 생성기, 해시 함수, 대칭/비대칭 암호화 기술과 서명 검증 기법
  • 실습: 마이크로서비스 환경 내 안전한 토큰 발급, 키 회전 및 데이터 보호 체계 구축 연습

일반적인 코딩 실수와 취약점 발생 요인 및 해결 방안

  • .NET 환경에서 빈번히 발생하는 역직렬화 오류, ViewState 변조 위험성 및 문자열 종료 처리상의 문제점들
  • 설정 파일 관리 부주의: web.config나 appsettings.json 내 민감 정보 노출 방지법과 암호 저장 전략
  • SQL 인젝션, 명령어 주입 공격 및 XSS와 같은 웹 보안 취약점에 대한 C# 코드 처리 수칙
  • 기본 설정 오용, 하드코딩 금지 원칙과 정보 유출을 막는 오류 처리 기법 안내
  • 실습: 취약점이 있는 .NET 모듈의 분석 후 안전한 코드 패턴 적용 및 정적·동적 분석 도구를 활용한 검증 연습

보안 테스트, 검증 및 지속적인 보안 강화 방안

  • 정적 애플리케이션 보안 테스트(SAST): Roslyn 분석기, Security Code Scan 및 CI/CD 파이프라인 통합 방법
  • 동적 애플리케이션 보안 테스트(DAST): OWASP ZAP과 Burp Suite 활용한 자동화 스캐닝 프로세스 구축하기
  • 런타임 보호 전략: 메모리 안전성 유지 방식, 애플리케이션 가드레일 적용 및 보안 기록 시스템 운영법
  • 패치 관리 절차, 종속 라이브러리 감시 체계와 .NET 및 ASP.NET 관련 보안 경고에 대한 대응 방향
  • 실습: .NET 프로젝트용 커밋 전후 단계별 보안 검증 시스템 구축 실무 연습

보안 정보 자원과 안전한 개발 생태계 구성 방법

  • Microsoft 공식 가이드라인, .NET 및 ASP.NET 보안 개선 문서 모음 활용법 안내
  • CVE 데이터베이스 활용 및 오픈소스 프로젝트 관련 취약점 보고 절차 파악하기
  • PGP, 암호화 처리 기능 라이브러리 및 보안 기준을 충족하는 인증 솔루션들 소개
  • 사내 안전한 코딩 표준 개발 방법과 개발자 역량 강화 프로그램 설계 방향
  • 실습: 개인 맞춤형 보안 개발 도구 모음 선정 및 장기적 모니터링 체계 구축 연습

요건

  • C# 프로그래밍과 .NET 프레임워크의 기초를 충분히 이해하고 있어야 합니다
  • ASP.NET 웹 개발 경험이 필요하며 Razor Pages, MVC 또는 Minimal API 중 하나 이상에 익숙해야 합니다
  • 기본적인 HTTP, 라우팅 및 웹 서버 개념에 대한 지식이 있어야 합니다
  • 별도의 보안 자격증은 필요하지 않지만 실제 코딩 경험이 반드시 요구됩니다
 14 시간

참가자 수


참가자별 가격

회원 평가 (5)

예정된 코스

관련 카테고리