코스 개요
A01:2025 - 접근 제어 결함
A02:2025 - 보안 설정 오류
A03:2025 - 소프트웨어 공급망 관련 취약점
A04:2025 - 암호화 관리 실패
A05:2025 - 인젝션 공격
A06:2025 - 안전하지 않은 설계
A07:2025 - 인증 절차의 결함
A08:2025 - 소프트웨어 및 데이터 무결성 손상
A09:2025 - 보안 로그 기록 및 경고 체계 미비
A10:2025 - 예외 상황 처리 부족
A01:2025 접근 제어 결함 – 접근 제어 기능은 사용자가 허용된 권한 범위를 넘어서 행동할 수 없도록 정책을 강제합니다. 이 기능에 오류가 발생하면 무단 정보 유출, 데이터 조작·삭제 혹은 사용자 권한 범위 외의 업무 처리가 가능해집니다.
A02:2025 보안 설정 오류 – 시스템, 애플리케이션 또는 클라우드 서비스가 보안 측면에서 부적절하게 설정된 경우 발생하며 이로 인해 취약점이 생성됩니다.
A03:2025 소프트웨어 공급망 관련 취약점 – 소프트웨어를 제작, 배포 및 업데이트하는 과정 중에 발생할 수 있는 문제로서, 서드파티 코드나 도구 내의 보안상 결함 또는 악성 변경 사항이 주요 원인입니다.
A04:2025 암호화 관리 실패 – 일반적으로 전송 중인 모든 데이터는 전송 계층(OSI 4계층)에서 반드시 암호화되어야 합니다. 과거에는 CPU 성능 한계나 개인 키·인증서 관리가 어려운 문제였지만, 현재는 AES 가속 기능을 지원하는 CPU 등의 발전으로 그 절차가 간소화되었습니다. 특히 EU의 일반개인정보보호법(GDPR)이나 PCI DSS 규정이 요구하는 바와 같이 비밀번호, 신용카드 번호, 개인 식별 정보 및 사업상 기밀 정보에 대해서는 반드시 암호화가 필요합니다.
A05:2025 인젝션 공격 – 악의적인 사용자가 SQL 또는 쉘 명령 등 악성 코드를 프로그램 입력란에 주입해 시스템이 이를 정상적인 요청처럼 처리하게 만드는 유형의 취약점입니다. 그 결과 매우 심각한 보안 위협으로 이어질 수 있습니다.
A06:2025 안전하지 않은 설계 – 제대로 된 통제 메커니즘이 누락되거나 효과적으로 구현되지 않아 발생하는 설계상의 결함을 지칭합니다. 안전한 설계라도 구현 단계에서의 실수가 여전히 발생할 수 있으며, 반면 안전하지 않은 설계는 어떠한 완벽한 구현으로도 보완될 수 없습니다. 사업적 리스크 분석 부재나 필요한 보안 레벨 파악 미비 역시 이러한 문제를 유발하는 요인입니다.
A07:2025 인증 절차의 결함 – 공격자가 시스템에 잘못된 사용자 정보를 합법적인 계정처럼 인식시키는 경우 발생하며 보안상 치명적입니다.
A08:2025 소프트웨어 및 데이터 무결성 손상 – 악의적으로 조작된 코드나 데이터가 합법적인 것으로 오인되는 현상을 의미합니다. 신뢰할 수 없는 플러그인, 외부 라이브러리 등을 무분별하게 사용하거나 CI/CD 파이프라인에서 인증 절차를 생략한 경우 이러한 위험에 노출됩니다.
A09:2025 보안 로그 기록 및 경고 체계 미비 – 로그 기록과 모니터링이 없으면 공격 행위를 감지하기 어려우며, 적절한 알림 기능이 부재하면 사고 발생 시 신속히 대응할 수 없습니다.
A10:2025 예외 상황 처리 부족 – 프로그램이 비정상적 혹은 예측 불가능한 상황을 충분히 감지하고 조치하지 못해 오작동이나 시스템 다운 등으로 이어지는 현상을 말합니다.
아래 내용에 대해 실제 적용 방안도 함께 설명 및 시연할 예정입니다:
접근 제어 결함
- 접근 제어 오류가 발생하는 사례 분석
- 안전한 접근 제어 구현 방법과 모범 사례
보안 설정 오류
- 실제 환경에서 자주 발견되는 설정상의 허점들
- 구성 관리 및 자동화 도구를 활용한 예방법
암호화 관리 실패
- 약한 암호 알고리즘이나 키 관리 부실로 인해 발생하는 문제 분석
- 강력한 암호화 체계, SSL/TLS 프로토콜 활용법 및 최신 웹 보안 기술 소개
인젝션 공격 대응법
- SQL, NoSQL, OS 및 LDAP 기반 인젝션 유형별 상세 설명
- 프리페어드 스테이트먼트, 파라미터화된 쿼리 등 실질적인 방지 수단
안전하지 않은 설계 개선책
- 잘못된 입력 값 검증처럼 취약점을 초래하는 디자인 결함에 대한 고찰
- 안전한 아키텍처 및 설계 원칙 적용 방안 탐구
인증 절차 강화 방안
- 흔히 나타나는 인증상의 문제점 정리
- 다중 인증 및 세션 처리 보안 기술 등 안전한 방법론 설명
소프트웨어 및 데이터 무결성 보호 방안
- 외부 출처의 프로그램 업데이트나 변조 가능성에 대한 대응법
- 안전한 업데이트 프로세스 구축과 무결성 검증 체계 설명
보안 로그 기록 및 실시간 모니터링 방식
- 보안 관련 정보 로깅의 중요성 강조와 의심스러운 활동 탐지법 소개
- 조기 위협 감지를 위한 실용적인 도구 활용 전략 제시
요건
- 웹 개발 라이프사이클에 대한 기본적인 이해
- 웹 애플리케이션 개발 및 보안 분야의 실무 경험
대상 청중
- 웹 개발자
- 리더 및 관리자
회원 평가 (7)
기술적 교훈마다 여러 실습 문제가 포함되어 있어 개념을 확실히 이해할 수 있었습니다.
Andrei-Calin Bajea
코스 - OWASP Top 10 2025
기계 번역됨
매우 역동적이고 유연한 훈련입니다!
Valentina Giglio - Fincons SPA
코스 - OWASP Top 10
기계 번역됨
실험실 연습
Pietro Colonna - Fincons SPA
코스 - OWASP Top 10
기계 번역됨
상호 작용하는 구성 요소와 예제.
Raphael - Global Knowledge
코스 - OWASP Top 10
기계 번역됨
실습 중심의 접근 방식과 강사의 지식
RICARDO
코스 - OWASP Top 10
기계 번역됨
트레이너의 지식은 뛰어났습니다
Patrick - Luminus
코스 - OWASP Top 10
기계 번역됨
편안한 영역 밖의 연습 문제들, 심지어는 그 범위를 벗어난 것들까지 포함됩니다.
Nathalie - Luminus
코스 - OWASP Top 10
기계 번역됨