연락처 정보

코스 개요

1일차

정보보호 및 안전한 코딩

  • 보안의 개념
  • 정보보호 관련 용어들
  • 위험이란 무엇인가
  • 정보보호의 다양한 측면
  • 각 응용 분야에 필요한 요구사항
  • 정보보호와 안전한 코딩의 차이점
  • 취약점에서 봇넷과 사이버범죄까지
    • 보안 결함의 특성
    • 발생 원인 및 해결 난이도
    • 감염된 컴퓨터에서 표적 공격까지의 경로
  • 보안 결함 분류법
    • Landwehr의 분류 체계
    • 『일곱 가지 치명적인 위협 요소』
    • OWASP Top Ten 2013
    • 2003년과 2013년의 OWASP Top Ten 비교 분석

Microsoft® 보안 개발 라이프사이클(SDL) 개요

  • 교육 일정 소개
  • 공격받는 응용 프로그램들...
    • 사이버범죄의 진화 과정
    • 현재 공격은 주로 응용 프로그램을 표적으로 삼습니다
    • 대다수 취약점은 소규모 ISV 제작 앱에 집중되어 있습니다
  • Microsoft SDL의 기원...
    • Microsoft 내 보안 발전 연혁...
    • 어떤 앱이 SDL 적용 대상인가?
  • Microsoft 보안 개발 라이프사이클(SDL)
    • Microsoft SDL 개관
    • SDL 적용 전 단계: 보안 교육
    • ​1단계: 요구사항 정의
    • 2단계: 설계
    • 3단계: 구현
    • 4단계: 검증
    • 5단계: 릴리스 및 대응 계획
    • 5단계: 릴리스 후 최종 보안 점검
    • 5단계: 아카이브 처리
    • SDL 적용 이후 단계: 문제 대응 절차
    • LOB 애플리케이션을 위한 SDL 지침
    • 애자일 개발 방식에 맞는 SDL 가이드라인
    • 안전한 소프트웨어 개발은 프로세스 개선에서 시작됩니다

안전한 설계 원칙들

  • 공격 표면
    • 공격 표면 축소 방법
    • 실제 사례로 살펴보는 공격 표면
    • 공격 표면 분석 기법
    • 축소 방법에 대한 구체적 예시들
  • 개인정보 보호
    • 개인정보 보호 개념 설명
    • 애플리케이션의 행동 양상과 우려 사항 이해하기
  • 다층 방어 전략
    • SDL 핵심 원칙: 다층 방어
    • 실제 사례를 통해 살펴보는 다층 방어 개념
  • 최소 권한 원칙
    • 적용 예시로 살펴보는 최소 권한 기법
  • 안전한 기본값 설정
    • 실제 사례로 이해하는 안전한 기본값 정책

안전한 구현 원칙들

  • 교육 계획 안내
  • Microsoft SDL 개요 재확인
  • 버퍼 오버플로우 기초 이해
    • Intel 80x86 프로세서의 주요 레지스터 설명
    • 메모리 주소 구성 원리 설명
    • x86 환경에서 C/C++ 함수 호출 체계 안내
    • 로컬 변수와 스택 프레임의 역할 및 특성
    • 스택 오버플로우 현상
      • 스택 영역에서 발생하는 버퍼 오버플로우 설명
      • 실습 소개 및 개요 제공
      • 연습 과제 BOFIntro 시연
      • 스택 구성 구조 파악법 학습하기
      • 단순한 익스플로잇 기법 체험해보기
  • 입력값 유효성 검사
    • 입력값 검증 원리 설명
    • 정수 관련 문제점들
      • 음의 정수 표현법 이해하기
      • 정수 오버플로우 개념 설명
      • 연산 시 발생하는 오버플로우 예측 연습하기
      • 실습 과제 IntOverflow 진행해보기
      • Math.Abs(int.MinValue)의 결과값 설명
    • 정수 관련 문제 완화 기법들
      • 해당 위협에 대한 대응 방안 안내
      • 덧셈 연산 시 오버플로우 예방 원칙 학습하기
      • 곱셈 시 발생하는 문제 방지법 체험해보기
      • C#에서 checked 키워드 활용한 감지 방법 이해하기
      • 실습 과제: C#에서 checked 키워드 사용 기법 연습
      • C# 내 오버플로우에 따른 예외 발생 원리 설명
    • 사례 분석: .NET에서의 정수 오버플로우 문제
      • 실제 환경에서 나타나는 정수 관련 취약점 안내
      • 해당 결함을 악용하는 방식 설명
    • 경로 탐색 관련 취약점 및 대응책
      • 경로 탐색 시 보안 위협 방지법 안내

2일차

안전한 구현 원칙들

  • 인젝션 공격 개념 설명
    • 일반적인 SQL 인젝션 방법론 소개
    • 블라인드 및 시간 기반 SQL 인젝션 차이점 안내
    • SQL 인젝션 예방 전략 설명
    • 명령어 인젝션 특징 이해하기
  • 인증 및 비밀번호 관리 방식
    • 해시화된 비밀번호 보안 약점 관련 실습 과제 제공
    • 적절한 비밀번호 관리법 설명 및 저장 방식 개요 안내
    • 비밀번호 보호를 위한 특수 해시 알고리즘 설명
  • 크로스 사이트 스크립팅(XSS) 개념 안내
    • XSS의 기본 원리 설명
    • CSS 인젝션 특성 안내
    • 다른 HTML 태그를 통한 악용 방법 예시 제공
    • XSS 방지 전략 설명
  • 접근 권한 관리 관련 문제점들
    • 파일 업로드 과정 내 필터링 필요성 설명
  • 암호화 기법 실전 안내
    • 대칭형 암호화를 통한 기밀성 확보 방법 설명
    • 대칭형 암호 알고리즘 분류 원리 안내
    • 블록 암호의 작동 모드 이해하기
    • 해시값 및 메시지 다이제스트 특징 설명
    • 대표적 해시 알고리즘 개요 안내
    • MAC(Message Authentication Code) 개념 설명
    • 대칭형 키를 활용한 무결성 및 정당성 보장법 안내
    • 공개키 암호화 원리와 기밀성 확보 방식 설명
    • 개인 키 소유 여부 판단법 요약 안내
    • 비밀번호 관리 시 흔히 저지르는 실수 설명
    • 하드코딩된 암호 예시 분석 연습하기
    • 전반적 결론 정리

보안 검증 원칙들

  • 일반 기능 테스트와 보안 관련 시험의 차이점 설명
  • 소프트웨어 내부 취약점 확인 원리 안내
  • 위협 대응 우선순위 결정 기준 설명
  • SDLC 단계별 보안 테스트 수행 방식 안내
  • 시험 계획 수립 과정 내 위협 분석 절차 설명
  • 범위 확정 및 정보 수집 단계 원리
    • 주요 이해관계자 정의하기
    • 보호 대상 자산 파악하기
    • 공격 표면 범위 도출 방법 안내
    • 보안 테스트의 목표 수립법 설명
  • 위협 모델링 원리 및 방법들
    • 전반적 위협 모델링 절차 안내
    • 잠재 공격자 유형 설명
    • 공격 트리 기반 분석법 소개
    • 남용 시나리오 기반 접근법 안내
    • 웹 쇼핑몰을 예시로 활용한 실무 연습법 제공
    • MS SDL에서 적용하는 STRIDE 기반 위협 모델링 방법 안내
    • 보안 목표 판별 원리 설명
    • DFD 요소 분석 및 예시 제공
    • 실제 데이터 흐름도 작성 시연
    • MS SDL 기준 STRIDE 요소와 DFD 관계 적용하기 연습
    • 위협 분류 및 등급 판단 절차 안내
    • DREAD 모델을 활용한 위험 등급 평가 방법 설명
  • 보안 시험 기술과 도구들 안내
    • 일반적 검사 방식 정리하기
    • SDLC 각 단계에 맞는 구체적 접근법 소개
  • 코드 검토 방법론 안내
    • 보안 강화를 위한 코드 점검 절차 설명
    • 오염도 분석 개념과 실용성 안내
    • 헤우리스틱 활용 원리 설명
  • 정적 코드 분석 수행법
    • 정적 코드 분석 개념 및 중요성 안내
    • 관련 도구 활용 시연 연습하기
  • 실행 단계 검증 절차 설명
    • 수동 런타임 검사 방법론 안내
    • 자동화 방식과 수동 검사의 특징 비교 안내
    • 침투 테스트 원리 및 실용성 안내
    • 스트레스 테스트 시연 방법 안내
  • 퍼징(Fuzzing) 활용 원리
    • 자동화된 보안 검사법 중 하나인 퍼징 개요 안내
    • 이 방식 적용 시 유의해야 할 제약점 설명
  • 웹 취약점 스캐너 사용법 안내
    • 실습 과제: 해당 스캐너 활용법 연습하기
  • 환경 점검 및 강화 원리 안내
    • CVSS 활용법과 개요 설명
    • 다양한 취약점 스캐너 분류 소개
    • 대중적 보안 정보 데이터베이스 안내
  • 사례 연구: 폼 인증 우회 취약점 분석
    • NULL 바이트 종료 관련 취약점 특징 설명
    • 실제 코드에 내재된 폼 인증 해제 결함 원리 안내
    • 이를 악용하는 실무 적용 사례 설명

학습 자원 안내

  • 안전한 코딩 관련 기초 자료 및 체크리스트 제공
  • 다양한 취약점 관련 정보 데이터베이스 소개
  • MSDN에서 제공하는 .NET 보안 코딩 지침 안내
  • 실무에 활용할 수 있는 .NET 보안 코딩 핸드북 제공
  • .NET 및 ASP.NET 분야의 추천 서적 소개
 14 시간

참가자 수


참가자별 가격

회원 평가 (3)

예정된 코스

관련 카테고리