문의를 보내주셔서 감사합니다! 팀원이 곧 연락드리겠습니다.
예약을 보내주셔서 감사합니다! 저희 팀 멤버 중 한 분이 곧 연락드리겠습니다.
코스 개요
1일차
정보보호 및 안전한 코딩
- 보안의 개념
- 정보보호 관련 용어들
- 위험이란 무엇인가
- 정보보호의 다양한 측면
- 각 응용 분야에 필요한 요구사항
- 정보보호와 안전한 코딩의 차이점
-
취약점에서 봇넷과 사이버범죄까지
- 보안 결함의 특성
- 발생 원인 및 해결 난이도
- 감염된 컴퓨터에서 표적 공격까지의 경로
-
보안 결함 분류법
- Landwehr의 분류 체계
- 『일곱 가지 치명적인 위협 요소』
- OWASP Top Ten 2013
- 2003년과 2013년의 OWASP Top Ten 비교 분석
Microsoft® 보안 개발 라이프사이클(SDL) 개요
- 교육 일정 소개
-
공격받는 응용 프로그램들...
- 사이버범죄의 진화 과정
- 현재 공격은 주로 응용 프로그램을 표적으로 삼습니다
- 대다수 취약점은 소규모 ISV 제작 앱에 집중되어 있습니다
-
Microsoft SDL의 기원...
- Microsoft 내 보안 발전 연혁...
- 어떤 앱이 SDL 적용 대상인가?
-
Microsoft 보안 개발 라이프사이클(SDL)
- Microsoft SDL 개관
- SDL 적용 전 단계: 보안 교육
- 1단계: 요구사항 정의
- 2단계: 설계
- 3단계: 구현
- 4단계: 검증
- 5단계: 릴리스 및 대응 계획
- 5단계: 릴리스 후 최종 보안 점검
- 5단계: 아카이브 처리
- SDL 적용 이후 단계: 문제 대응 절차
- LOB 애플리케이션을 위한 SDL 지침
- 애자일 개발 방식에 맞는 SDL 가이드라인
- 안전한 소프트웨어 개발은 프로세스 개선에서 시작됩니다
안전한 설계 원칙들
-
공격 표면
- 공격 표면 축소 방법
- 실제 사례로 살펴보는 공격 표면
- 공격 표면 분석 기법
- 축소 방법에 대한 구체적 예시들
-
개인정보 보호
- 개인정보 보호 개념 설명
- 애플리케이션의 행동 양상과 우려 사항 이해하기
-
다층 방어 전략
- SDL 핵심 원칙: 다층 방어
- 실제 사례를 통해 살펴보는 다층 방어 개념
-
최소 권한 원칙
- 적용 예시로 살펴보는 최소 권한 기법
-
안전한 기본값 설정
- 실제 사례로 이해하는 안전한 기본값 정책
안전한 구현 원칙들
- 교육 계획 안내
- Microsoft SDL 개요 재확인
-
버퍼 오버플로우 기초 이해
- Intel 80x86 프로세서의 주요 레지스터 설명
- 메모리 주소 구성 원리 설명
- x86 환경에서 C/C++ 함수 호출 체계 안내
- 로컬 변수와 스택 프레임의 역할 및 특성
-
스택 오버플로우 현상
- 스택 영역에서 발생하는 버퍼 오버플로우 설명
- 실습 소개 및 개요 제공
- 연습 과제 BOFIntro 시연
- 스택 구성 구조 파악법 학습하기
- 단순한 익스플로잇 기법 체험해보기
-
입력값 유효성 검사
- 입력값 검증 원리 설명
-
정수 관련 문제점들
- 음의 정수 표현법 이해하기
- 정수 오버플로우 개념 설명
- 연산 시 발생하는 오버플로우 예측 연습하기
- 실습 과제 IntOverflow 진행해보기
- Math.Abs(int.MinValue)의 결과값 설명
-
정수 관련 문제 완화 기법들
- 해당 위협에 대한 대응 방안 안내
- 덧셈 연산 시 오버플로우 예방 원칙 학습하기
- 곱셈 시 발생하는 문제 방지법 체험해보기
- C#에서 checked 키워드 활용한 감지 방법 이해하기
- 실습 과제: C#에서 checked 키워드 사용 기법 연습
- C# 내 오버플로우에 따른 예외 발생 원리 설명
-
사례 분석: .NET에서의 정수 오버플로우 문제
- 실제 환경에서 나타나는 정수 관련 취약점 안내
- 해당 결함을 악용하는 방식 설명
-
경로 탐색 관련 취약점 및 대응책
- 경로 탐색 시 보안 위협 방지법 안내
2일차
안전한 구현 원칙들
-
인젝션 공격 개념 설명
- 일반적인 SQL 인젝션 방법론 소개
- 블라인드 및 시간 기반 SQL 인젝션 차이점 안내
- SQL 인젝션 예방 전략 설명
- 명령어 인젝션 특징 이해하기
-
인증 및 비밀번호 관리 방식
- 해시화된 비밀번호 보안 약점 관련 실습 과제 제공
- 적절한 비밀번호 관리법 설명 및 저장 방식 개요 안내
- 비밀번호 보호를 위한 특수 해시 알고리즘 설명
-
크로스 사이트 스크립팅(XSS) 개념 안내
- XSS의 기본 원리 설명
- CSS 인젝션 특성 안내
- 다른 HTML 태그를 통한 악용 방법 예시 제공
- XSS 방지 전략 설명
-
접근 권한 관리 관련 문제점들
- 파일 업로드 과정 내 필터링 필요성 설명
-
암호화 기법 실전 안내
- 대칭형 암호화를 통한 기밀성 확보 방법 설명
- 대칭형 암호 알고리즘 분류 원리 안내
- 블록 암호의 작동 모드 이해하기
- 해시값 및 메시지 다이제스트 특징 설명
- 대표적 해시 알고리즘 개요 안내
- MAC(Message Authentication Code) 개념 설명
- 대칭형 키를 활용한 무결성 및 정당성 보장법 안내
- 공개키 암호화 원리와 기밀성 확보 방식 설명
- 개인 키 소유 여부 판단법 요약 안내
- 비밀번호 관리 시 흔히 저지르는 실수 설명
- 하드코딩된 암호 예시 분석 연습하기
- 전반적 결론 정리
보안 검증 원칙들
- 일반 기능 테스트와 보안 관련 시험의 차이점 설명
- 소프트웨어 내부 취약점 확인 원리 안내
- 위협 대응 우선순위 결정 기준 설명
- SDLC 단계별 보안 테스트 수행 방식 안내
- 시험 계획 수립 과정 내 위협 분석 절차 설명
-
범위 확정 및 정보 수집 단계 원리
- 주요 이해관계자 정의하기
- 보호 대상 자산 파악하기
- 공격 표면 범위 도출 방법 안내
- 보안 테스트의 목표 수립법 설명
-
위협 모델링 원리 및 방법들
- 전반적 위협 모델링 절차 안내
- 잠재 공격자 유형 설명
- 공격 트리 기반 분석법 소개
- 남용 시나리오 기반 접근법 안내
- 웹 쇼핑몰을 예시로 활용한 실무 연습법 제공
- MS SDL에서 적용하는 STRIDE 기반 위협 모델링 방법 안내
- 보안 목표 판별 원리 설명
- DFD 요소 분석 및 예시 제공
- 실제 데이터 흐름도 작성 시연
- MS SDL 기준 STRIDE 요소와 DFD 관계 적용하기 연습
- 위협 분류 및 등급 판단 절차 안내
- DREAD 모델을 활용한 위험 등급 평가 방법 설명
-
보안 시험 기술과 도구들 안내
- 일반적 검사 방식 정리하기
- SDLC 각 단계에 맞는 구체적 접근법 소개
-
코드 검토 방법론 안내
- 보안 강화를 위한 코드 점검 절차 설명
- 오염도 분석 개념과 실용성 안내
- 헤우리스틱 활용 원리 설명
-
정적 코드 분석 수행법
- 정적 코드 분석 개념 및 중요성 안내
- 관련 도구 활용 시연 연습하기
-
실행 단계 검증 절차 설명
- 수동 런타임 검사 방법론 안내
- 자동화 방식과 수동 검사의 특징 비교 안내
- 침투 테스트 원리 및 실용성 안내
- 스트레스 테스트 시연 방법 안내
-
퍼징(Fuzzing) 활용 원리
- 자동화된 보안 검사법 중 하나인 퍼징 개요 안내
- 이 방식 적용 시 유의해야 할 제약점 설명
-
웹 취약점 스캐너 사용법 안내
- 실습 과제: 해당 스캐너 활용법 연습하기
-
환경 점검 및 강화 원리 안내
- CVSS 활용법과 개요 설명
- 다양한 취약점 스캐너 분류 소개
- 대중적 보안 정보 데이터베이스 안내
-
사례 연구: 폼 인증 우회 취약점 분석
- NULL 바이트 종료 관련 취약점 특징 설명
- 실제 코드에 내재된 폼 인증 해제 결함 원리 안내
- 이를 악용하는 실무 적용 사례 설명
학습 자원 안내
- 안전한 코딩 관련 기초 자료 및 체크리스트 제공
- 다양한 취약점 관련 정보 데이터베이스 소개
- MSDN에서 제공하는 .NET 보안 코딩 지침 안내
- 실무에 활용할 수 있는 .NET 보안 코딩 핸드북 제공
- .NET 및 ASP.NET 분야의 추천 서적 소개
14 시간
회원 평가 (3)
경험 공유는 선생님의 지식과 가치가 있습니다.
Carey Fan - Logitech
코스 - C/C++ Secure Coding
기계 번역됨
트레이너의 지식 수준이 매우 높았습니다. 그는 우리가 궁금해하는 내용에 대해 확실히 알고 있었고, 우리의 질문에 대한 답변도 잘 알고 있었습니다.
Adam - Fireup.PRO
코스 - Advanced Java Security
기계 번역됨
주제는 현재적이며, 업데이트가 필요했습니다.
Damilano Marco - SIAP s.r.l.
코스 - Secure Developer Java (Inc OWASP)
기계 번역됨