확장메뉴
주요메뉴


닫기
사이즈 비교
소득공제
ModSecurity를 활용한 웹 애플리케이션 방어 레시피

ModSecurity를 활용한 웹 애플리케이션 방어 레시피

에이콘출판사- 해킹과 보안 시리즈이동
리뷰 총점10.0 리뷰 1건 | 판매지수 24
베스트
네트워크/해킹/보안 top100 15주
정가
45,000
판매가
40,500 (10% 할인)
배송안내
서울특별시 영등포구 은행로 11(여의도동, 일신빌딩)
지역변경
  • 배송비 : 무료 ?
eBook이 출간되면 알려드립니다. eBook 출간 알림 신청
분철서비스 시작 시 알려드립니다. 분철서비스 알림신청
  •  국내배송만 가능
  •  최저가 보상
  •  문화비소득공제 신청가능

품목정보

품목정보
발행일 2016년 11월 30일
쪽수, 무게, 크기 704쪽 | 188*235*43mm
ISBN13 9788960779266
ISBN10 8960779261

책소개 책소개 보이기/감추기

목차 목차 보이기/감추기

저자 소개 관련자료 보이기/감추기

저자 : 라이언 바넷
독보적인 전문 지식으로 웹 애플리케이션 보안 산업에서 명성을 떨치고 있다. 10년간 정부 기관 및 비즈니스 웹사이트를 방어하며 경험을 쌓은 후 트러스트웨이브 스파이더랩스(Trustwave SpiderLabs) 연구 팀에 합류했다. 주로 애플리케이션 방어에 대해 연구하고 있으며 오픈소스 웹 애플리케이션 방화벽 프로젝트인 ModSecurity를 이끌고 있다.
트러스트웨이브에서 근무할 뿐 아니라 커뮤니티 기반의 많은 보안 프로젝트에도 참여해 적극적으로 기여하고 있다. 오픈 웹 애플리케이션 보안 프로젝트(OWASP, Open Web Application Security Project)의 ModSecurity CRS(Core Rule Set) 프로젝트를 이끌고 있으며 OWASP의 Top 10 및 AppSensor 프로젝트에도 기여하고 있다. 또한 웹 애플리케이션 보안 컨소시엄의 이사회 위원이며, 웹 해킹 사고 데이터베이스 및 웹 허니팟 프로젝트를 이끌고 있다. SANS 연구소에서는 인증된 강사 자격을 보유하고 있으며 Top 20 취약점 및 CWE/SANS Top 25 가장 위험한 프로그래밍 오류 프로젝트에도 기여하고 있다.

새로운 웹 애플리케이션 공격, 동향, 방어 기술에 대한 분석 및 통찰력을 요구하는 뉴스 미디어에 정기적으로 출연하고 있다. 또한 블랙 햇(Black Hat), SANS 앱섹 써밋(SANS AppSec Summit), OWASP 앱섹유에스에이(OWASP AppSecUSA)를 포함한 주요 산업 이벤트에서 종종 발표하고 교육을 담당한다.
역자 : 천민욱
소프트웨어 개발 업무에서 축적한 경험을 바탕으로 현재 보안 소프트웨어 회사에서 엔터프라이즈 고객들을 대상으로 프리미엄 기술 지원 및 컨설팅 업무를 수행하고 있다. 리눅스, 웹, 파이썬을 좋아하며, 매일 점심으로 무엇을 먹을지 고민하는 평범한 엔지니어다.

출판사 리뷰 출판사 리뷰 보이기/감추기

추천평 추천평 보이기/감추기

IT 시스템이 뚫리지 않도록 책임지는 방어자는 방어의 최전선이 될 수도 있고, 최후방이 될 수도 있다. 사실 일반적인 조직에서 일하는 방어자는 공격자와 머리기사에 오를 만한 데이터 유출 사이에 서 있는 유일한 방어선일 것이다. 더 나쁜 것은 아마도 사고가 대서특필되지 않고 방어자를 포함한 누구도 알아내지 못한 경우다.
말도 안 되는 새로운 웹 2.0 AJAX 기반의 HTML5 애플리케이션이 소프트웨어 개발 생명 주기를 횡단해 QA의 관문을 통과하든, 모든 보안 예외에 대해 관리자가 서명한 이후 외주 모의 침투 검사자가 사라지고 애플리케이션이 프로덕션 단계에 배포된 후에는 방어자의 지식 및 인가가 있든 없든 ‘보안’이라는 것은 전적으로 방어자의 책임이 된다. 취약점이 남아있거나 끝내 밝혀지는 점은 안심해도 된다. 따라서 모든 것을 고려해볼 때 방어자의 임무는 불안전한 부분의 안전을 확보하고, 들어오는 공격을 식별한 후 방해하며, 침입을 감지하는 것이다.
그러므로 방어자 역할의 중요성에 대해서는 의심의 여지가 없어야 한다. 방어자는 종종 수백만 건의 개인 데이터를 보호한다. 그들은 아마도 수백만, 혹은 수십억 달러의 온라인 거래를 보호하며 전체 비즈니스의 핵심 지적 자산을 보호한다. 우리는 누군가가 저장된 귀중한 정보를 훔치고 싶어 한다는 것을 확신할 수 있다. 더 크고 주목받는 시스템일수록 더욱 지속적이고 집요한 침입 공격이 있을 것이다.
공격자가 다양한 공격 방법을 선택할 수 있을수록 방어는 더욱 도전적인 작업이 된다. 그들은 원하는 아무 때나 시스템을 공격할 수도 있고 공격하지 않을 수도 있다. 따라서 방어자의 임무는 주말이나 휴가도 없이 1년 365일 잠시도 쉬지 않고 수행돼야 한다. 시스템과 방어자는 언제나 준비돼 있어야 한다.
방어자의 임무를 소개하는 내용은 어니스트 새클턴(Ernest Shackleton)이 남극 탐험에 동반할 사람을 모집하기 위해 만들었던 다음의 유명한 광고와 비슷하게 해석될 수 있다.

위험한 여행을 하기 원하는 남자. 낮은 임금, 추위, 완전한 암흑 속에서의 긴 시간. 무사히 귀환할 수 있을지는 보장할 수 없음. 성공 시에는 명예를 얻고 인정을 받을 수 있음.

방어자의 성공은 근무하는 운영 환경에 대한 몇 가지 주요 포인트를 이해하는 것으로 결정된다.
■ 웹사이트는 종종 개발, QA, 스테이징 단계에서 적절하게 실제 환경을 반영할 수 없는 방식으로 배포된다. 이는 실제 프로덕션 단계에 적용되고 실제적인 위험에 노출돼야만 실제적인 보안 포스처(security posture), 비즈니스에 대한 실제적이고 사실적인 위험을 파악할 수 있음을 의미한다. 이에 따라 방어자는 즉흥적으로 생각할 수 있어야 하며, 민첩하고 신속하게 대응해야 한다.
■ 방어자는 그들이 직접 개발하지 않아서 통찰력이 없거나 부족한 웹사이트를 보호할 책임이 있다. 관리자가 보안을 중요시하지 않고 확인된 취약점을 적시에 수정하는 것을 원하지 않을 수 있으며, 이것은 장기적인 표준 운영 절차가 될 수도 있다. 비즈니스의 위험과 소프트웨어 보안에 대해 예상되는 비용을 고려하면 이것은 올바른 결정일 수도 있다. 하지만 어떤 경우라도 방어자는 들어오는 공격을 식별할 수 있어야 하며, 정보 유출을 포함한 악용 가능한 많은 부분을 최대한 차단해야 한다.
■ 불씨를 진압하는 것과 일상의 위협에 대응하는 것은 마땅히 기대되는 역할의 일부다. 소프트웨어는 항상 취약점이 있기 때문에 비즈니스가 소프트웨어 보안에 완전히 열성적인지 아닌지는 중요하지 않다. 또한 모든 사람은 결국 공격당하게 된다. 방어자는 공격을 뒤늦게 확인하거나 유출에 대해 마지막으로 알게 되는 것을 원하지 않는다. 방어자에게는 공격 식별과 대응 시간이 중요하다.
■ 방어자들은 최전선에 있으므로 애플리케이션의 위험 프로파일과 공격자를 저지하는 데 필요한 보안 대응에 대해 많은 것을 배운다. 더욱 탄력적인 시스템을 만드는 데 관심 있는 개발자와 대화할 때 이와 같은 정보는 금과 같다. 또한 보안 평가 팀에게 QA 또는 프로덕션 단계에서 시스템을 테스트하는 경우 우선적으로 관심을 가져야 하는 취약점의 유형을 알려줄 때도 귀중한 정보다. 모든 사람은 실질적인 데이터가 필요하며 최상의 방어자는 이 정보를 가지고 있다.
이와 같은 방법을 사용하기 위해서는 전문화된 기술과 경험이 필요하다. 일반적으로 분석가가 되려는 사람은 이와 같은 방법을 제품의 README 파일이나 자주 묻는 질문(FAQs)에서 배우지 않는다. 역사적으로 보면, 지식은 동료와의 대화, 블로그 포스트, 메일링 리스트 대화에서 얻는다. 인터넷에 산재해 있는 정보들은 어떠한 실제적인 데이터로 꿰맞추기 힘들다. 또한 여러분이 이러는 도중에 이미 해킹됐을 수도 있다. 이것이 여러분이 이 책을 선택한 이유다. 웹 기반의 공격자는 멈추지 않고 매일매일 점점 적극적이면서 뻔뻔해지고 있다.
이와 같은 경험은 쉽고 빠르게 얻을 수 없다. 동시에 이와 같은 정보와 습득한 교훈은 문서화되고 체계화되며 공유된다. 이것이 라이언 바넷이 이 책에서 제공하는 방어를 위한 레시피이자 성공을 위한 레시피다.
모든 방어자에게 라이언의 성취점과 유능함을 남긴다. 그의 명성은 그 자체를 말해주고 있다. 라이언은 원조 방어자 중 한 명이다. 그는 방어자의 역할을 정의하기 위해 웹 보안 분야에서 누구보다 많은 기여를 했다. 또한 그는 내가 본 최고의 현장 실무자 중 한 명이다. 모두에게 행운을 빈다.


예레미야 그로스만(Jeremiah Grossman) (화이트햇 시큐리티(WhiteHat Security, Inc.) CT)

회원리뷰 (0건) 회원리뷰 이동

  등록된 리뷰가 없습니다!

첫번째 리뷰어가 되어주세요.

한줄평 (1건) 한줄평 이동

총 평점 10.0점 10.0 / 10.0

배송/반품/교환 안내

배송 안내
반품/교환 안내에 대한 내용입니다.
배송 구분 예스24 배송
  •  배송비 : 무료배송
포장 안내

안전하고 정확한 포장을 위해 CCTV를 설치하여 운영하고 있습니다.

고객님께 배송되는 모든 상품을 CCTV로 녹화하고 있으며, 철저한 모니터링을 통해 작업 과정에 문제가 없도록 최선을 다 하겠습니다.

목적 : 안전한 포장 관리
촬영범위 : 박스 포장 작업

  • 포장안내1
  • 포장안내2
  • 포장안내3
  • 포장안내4
반품/교환 안내

상품 설명에 반품/교환과 관련한 안내가 있는경우 아래 내용보다 우선합니다. (업체 사정에 따라 달라질 수 있습니다)

반품/교환 안내에 대한 내용입니다.
반품/교환 방법
  •  고객만족센터(1544-3800), 중고샵(1566-4295)
  •  판매자 배송 상품은 판매자와 반품/교환이 협의된 상품에 한해 가능합니다.
반품/교환 가능기간
  •  출고 완료 후 10일 이내의 주문 상품
  •  디지털 콘텐츠인 eBook의 경우 구매 후 7일 이내의 상품
  •  중고상품의 경우 출고 완료일로부터 6일 이내의 상품 (구매확정 전 상태)
반품/교환 비용
  •  고객의 단순변심 및 착오구매일 경우 상품 반송비용은 고객 부담임
  •  직수입양서/직수입일서중 일부는 변심 또는 착오로 취소시 해외주문취소수수료 20%를 부과할수 있음

    단, 아래의 주문/취소 조건인 경우, 취소 수수료 면제

    •  오늘 00시 ~ 06시 30분 주문을 오늘 오전 06시 30분 이전에 취소
    •  오늘 06시 30분 이후 주문을 익일 오전 06시 30분 이전에 취소
  •  직수입 음반/영상물/기프트 중 일부는 변심 또는 착오로 취소 시 해외주문취소수수료 30%를 부과할 수 있음

    단, 당일 00시~13시 사이의 주문은 취소 수수료 면제

  •  박스 포장은 택배 배송이 가능한 규격과 무게를 준수하며, 고객의 단순변심 및 착오구매일 경우 상품의 반송비용은 박스 당 부과됩니다.
반품/교환 불가사유
  •  소비자의 책임 있는 사유로 상품 등이 손실 또는 훼손된 경우
  •  소비자의 사용, 포장 개봉에 의해 상품 등의 가치가 현저히 감소한 경우 : 예) 화장품, 식품, 가전제품, 전자책 단말기 등
  •  복제가 가능한 상품 등의 포장을 훼손한 경우 : 예) CD/LP, DVD/Blu-ray, 소프트웨어, 만화책, 잡지, 영상 화보집
  •  소비자의 요청에 따라 개별적으로 주문 제작되는 상품의 경우
  •  디지털 컨텐츠인 eBook, 오디오북 등을 1회 이상 다운로드를 받았을 경우
  •  eBook 대여 상품은 대여 기간이 종료 되거나, 2회 이상 대여 했을 경우 취소 불가
  •  중고상품이 구매확정(자동 구매확정은 출고완료일로부터 7일)된 경우
  •  LP상품의 재생 불량 원인이 기기의 사양 및 문제인 경우 (All-in-One 일체형 일부 보급형 오디오 모델 사용 등)
  •  시간의 경과에 의해 재판매가 곤란한 정도로 가치가 현저히 감소한 경우
  •  전자상거래 등에서의 소비자보호에 관한 법률이 정하는 소비자 청약철회 제한 내용에 해당되는 경우
소비자 피해보상
  •  상품의 불량에 의한 반품, 교환, A/S, 환불, 품질보증 및 피해보상 등에 관한 사항은 소비자분쟁해결기준(공정거래위원회 고시)에 준하여 처리됨
환불 지연에
따른 배상
  •  대금 환불 및 환불 지연에 따른 배상금 지급 조건, 절차 등은 전자상거래 등에서의 소비자 보호에 관한 법률에 따라 처리
  •  쿠폰은 결제 시 적용해 주세요.
1   40,500
뒤로 앞으로 맨위로 공유하기