IBM®
메인 컨텐츠로 가기
    Korea [국가변경]    이용약관
 
 
   
        제품    서비스 & 솔루션    고객지원 & 다운로드    회원 서비스    
한국 developerWorks   >  행사 및 세미나  > developerworks
웹 모의 해킹을 통한 보안 취약성 테스트

국제 OWASP 협회에서 웹 보안 취약성에 대한 설명과 대응 방법을 담아OWASP(The Open Web Application Security Project) Top10 문서를 제작, 배포하고 있습니다. OWASP Top10은 2004년 발표 이래 웹 보안 제품의 기능 요구사항 표준으로써 활용되고 있는 중요한 문서로, 2004년에 이후 3년 만에 업데이트되었습니다.

[OWASP Top 10 2007 항목]

A1. 크로스사이트 스크립팅(XSS) A2. 인젝션 결함
A3. 악성 파일 실행 A4. 안전하지 않은 직접 객체 참조
A5. 크로스사이트 리퀘스트 변조(CSRF) A6. 정보 누출 및 부적절한 오류 처리
A7. 취약한 인증 및 세션 관리 A8. 불안전한 암호화 저장
A9. 안전하지 못한 통신 A10. URL 접근통제 실패

이번 기묘세미나에서는 OWASP Top10 2007을 중심으로 참석자와 함께 공동 모의 해킹 테스트를 수행하며 실제 보안 취약점에 대응하는 개발 지식을 얻을 수 있을 것입니다.
등록하기
일시 :
2007 년 9월 7일 금요일 오후 1 시
장소 :
건설공제회관 2층 중회의실 약도보기
주최 :
기묘
후원 :
IBM 로고dW 로고 썬 로고 마이크로 소프트웨어 로고
비용 :
55,000원(V.A.T 포함)
발표 내용 소개

OWASP TOP10 2007 과 웹 위협에 있어서의 새로운 경향

a. 웹 위협에 있어서의 새로운 경향 분석
b. OWASP TOP10 2007
c. OWASP TOP10 2007 에서 지적한 웹 보안 취약점 분석

OWASP TOP10 2007 상의 취약점 이용한 모의 해킹 실습 1

a. A2 ? Injection Flow
- 중국발 해킹의 주력 공격을 이루었던 SQL 인젝션 기술 중 Blind SQL 인젝션을 이용한 방법 (T/F를 이용한 기법 Delay Time을 이용한 기법 )과 ARP Spoofing을 이용한 악성코드 삽입 기법에 대해 알아본다.
b. A4- 직접 객체 참조
- 액티브 X 컨트롤을 사용한 웹 하드 포인트 정보 및 인증 값 조작에 대해 알아본다.
c. A7- 취약한 인증 및 세션 관리
- Flash 게임의 결과 값 조작을 통한 이벤트 당첨 조작에 대해 알아본다.
d. A8- 불안전한 암호화
- 보안서버 탑재 후에도 SSL MITM을 통해 인증 정보 스니핑 가능한 점과 DBMS에서 기본으로 지원하는 암호화 기능을 통해 저장한 정보는 복호화가 가능함을 알아본다.
e. A10- URL 접근 통제 실패
- 자동화 도구를 통한 강제 브라우징으로 숨겨진 페이지 접근 가능함을 알아본다.

웹 보안 실무 사례

a. 해외 웹 보안 업무에 대한 실제적 사례
b. 기업 내에서 웹 보안을 어떻게 고민하고 대응해야 하는가 ?
c. 웹 보안 업무에 대한 아이디어와 벤치마킹 정보 제공

OWASP TOP10 2007 상의 취약점 이용한 모의 해킹 실습 2

a. A1. Cross Site Scripting (XSS)
- XSS 로 할 수 있는 Phishing, 세션정보 가로채기, 악성코드 삽입 가능한 취약점에 대해 다양한 시나리오로 XSS의 문제점을 알아본다.
b. A3. Mailcious File Execution
- 외부 파일을 포함할 수 있는 취약한 사이트에서의 문제점에 대해 알아본다.
c. A5. Cross Site Request Forgery(CSRF)
- 로그인한 사용자가 악성코드가 포함되어있는 페이지에 접속했을 때 로그인된 사용자의 권한으로 특정 요청을 할 수 있는 문제점에 대해 알아본다.
d. A6. Information Leakage and Improper Error Handling
- 현재의 웹은 다양한 에러 메시지를 제공한다. 공격자에게 유용하게 작용될 수 있는 에러 메시지들에 알아본 후 효과적인 에러 처리에 대해 알아본다.
e. A9. Insecure Communications
- 개인정보 등이 담긴 중요한 데이터 전송시에 암호화를 하지 않았을 때의 문제점에 대해 알아본다.

발표자 소개
발표자 박형근
박형근

정보 보안 전문 카페 SecurityPlus (http://cafe.naver.com/securityplus) 대표 운영자
현 ) 한국 IBM Tivoli 사업부 보안팀 과장
SAN Top20, OWASP Top10 한글 번역 프로젝트 리더

 
발표자 윤현호
윤연호

현 ) SK인포섹 (주 ) 보안연구센터 전임 연구원
현 ) SK 그룹사 App 보안담당
서울 성동경찰서 사이버범죄수사대 명예경찰 ('누리캅스 ')
IT 를 나누는 해커들 , theFlower 운영자 (theFlower.or.kr)
PADOCON 2007 Conference - WEB2.0 보안 위협 발표
수원대학교 보안동아리 FLAG OB
한국정보보호교육센터 (KISEC) Web Hacking, Wireless Hacking, Web 2.0 강의
경기대 일반대학원 정보보호학과 Web Hacking 강의

 
발표자 조민재
조민재

웹 프로그램, 보안 프로그램 개발, 보안 관리 분야 경험
Yahoo! Korea 시스템/네트워크보안 관리자
) 웹 포털업체 네트워크보안 관리자
CISSP, CISA, SSCP 보유

 
발표자 이강석
이강석

현 ) A3 Security Consulting 지식사업부
어셈블리어 개발자 그룹 어셈러브 운영자 (www.asmlove.co.kr)
CodeEngn ReverseEngineering 사이트 운영자 (www.codeengn.com)
수원대학교 보안동아리 FLAG 창단 /초대회장
2007 Defcon 15 at the Riviera in Las Vegas CTF 참가 /6위 입상
2007 1st CodeEngn ReverseEngineering - Malware Analysis Basic 발표
2007 PADOCON 2007 Conference - MS Exploit Analysis 발표
2007 삼성 SDS 정보보안센터 - Malware Flow, Antivirus Flow 발표
2007 6th Hust Hacking Festival 특별상
2006 해커스칼리지 보안교육센터 WebHacking 강의
2006 제 1회 SecurityPlus 보안세미나 Malware Analysis 발표
2001 제 2회 전국학생인터넷경연대회 대상

사이트 여행

dW 커뮤니티
포럼 | 블로그 | Spaces
dW Student Community

로컬 컨텐츠

행사 및 세미나

기획 기사

개발자 입문

튜토리얼 및 교육

TOP 10 인기자료

SW 다운로드

RSS 피드

뉴스레터
  
자바스크립트가 작동이 중지되었습니다. 이 기능을 수행하시려면 브라우저에서 자바스크립스트를 작동시켜 주시거나 이곳을 클릭해주세요.
Special offers
IBM SOA Sandbox 시험판
dW Student Community
로보코드
코드 트레이닝


    IBM 소개 개인정보 보호정책 문의