이전

리뷰 (14)

한줄평
평점 분포
  • 리뷰 총점10 100%
  • 리뷰 총점8 0%
  • 리뷰 총점6 0%
  • 리뷰 총점4 0%
  • 리뷰 총점2 0%
연령대별 평균 점수
  • 10대 0.0
  • 20대 10.0
  • 30대 10.0
  • 40대 10.0
  • 50대 10.0

포토/동영상 (12)

리뷰 총점 종이책
API 보안 전략
"API 보안 전략" 내용보기
API 보안 전략 일찍 시작하고 끝까지 지키는 안전한 소프트웨어 개발을 위한 필수 방어 기술이라는부제가 달려있는 이 책은 API 보안을 이해하고 보호하는 데 진심인 모든 사람에게 유익한 책입니다.API 사용이 기하급수적으로 증가함에 따라 API를 목표로 하는 공격 역시 빠른 속도로 증가하고 있는데요.최근 분석에 따르면 API 공격이 681%나 증가했다고 합니다.API가 보호하는 데이터
"API 보안 전략" 내용보기



API 보안 전략 일찍 시작하고 끝까지 지키는 안전한 소프트웨어 개발을 위한 필수 방어 기술이라는

부제가 달려있는 이 책은 API 보안을 이해하고 보호하는 데 진심인 모든 사람에게 유익한 책입니다.


API 사용이 기하급수적으로 증가함에 따라 API를 목표로 하는 공격 역시 빠른 속도로 증가하고 있는데요.

최근 분석에 따르면 API 공격이 681%나 증가했다고 합니다.


API가 보호하는 데이터의 높은 경제적 가치 때문에

API는 현재 공격자들에게 가장 인기 있는 공격 대상인 것입니다.


이 책을 통해 기존의 보안 도구들은 보호해야 할 주된 자산이 웹 앱이던 시절에 만들어졌기 때문에

API 보안에는 더 이상 적합하지 않다는 것을 알게 되었습니다.

또, API 보안에는 탄탄한 방어 설계와 코딩 기법, 그리고 좀 더 현대적인 API 기술이 필요하다는 것도 알게 되었습니다.


이 책의 쓸모는 더욱 안전한 API를 구축하고 배포하기 위해 API 방어를 전반적으로 다루며

API 해킹 기법을 포함해 더 근본적이고 체계적인 보안 전략을 보여준다는데 있습니다.


이책의 시작은 우선 API가 어떤 위협과 공격에 직면하는지에서 시작합니다.

일반적인 유형의 공격을 왼쪽 이동(shift-left)에 초점을 둔 API 우선 설계를 통해서

근본적으로 방어하는 방법을 설명해줍니다.


API 보안의 필요성과 실제 침해 사례를 다루어주는 것이 이해하는데 많은 도움이 되었습니다,

API 보안 전략의 목표와 KPI 선택, 보안 계획 수립 및 구체적인 실행을 논의해주는 것도

아주 유익합니다.


각각의 챕터마다 요약한 내용과 추가로 읽을거리도 포함되어 있어 더욱 좋습니다.

국내에서 가장 종합적인 API 보안 도서라는 출판사의 책 소개가 과장이 아님을 느꼈습니다.

개발자, 보안 담당자 모두 막중한 책임을 느끼게 하는 이 책을 많은 분들이 읽어보시면 좋을듯합니다.





#API 보안 전략
#컬처블룸
#컬처블룸리뷰단
c******5 2024.08.28. 신고 공감 0 댓글 0
리뷰 총점 종이책
[서평] API 보안 전략
"[서평] API 보안 전략" 내용보기
컴공을 전공하거나 IT 관련 업무를 하지 않는 사람이라면API라는 단어가 낯설거나 아예 모를거라고 생각한다.나는 IT 업계에 일하다 보니 API란 단어는 알고 있고어디에 쓰이는지도 알고는 있지만 아무것도 모르는사람에게 설명하라고 하면 또 제대로 설명하긴 어렵다. API 자체는 개발자들의 영역이다.하지만 수많은 API 취약점으로 인해 해킹 공격의 대상이 되기에API 보안 전략은 안전
"[서평] API 보안 전략" 내용보기
컴공을 전공하거나 IT 관련 업무를 하지 않는 사람이라면

API라는 단어가 낯설거나 아예 모를거라고 생각한다.


나는 IT 업계에 일하다 보니 API란 단어는 알고 있고

어디에 쓰이는지도 알고는 있지만 아무것도 모르는

사람에게 설명하라고 하면 또 제대로 설명하긴 어렵다. 


API 자체는 개발자들의 영역이다.

하지만 수많은 API 취약점으로 인해 해킹 공격의 대상이 되기에

API 보안 전략은 안전하게 API를 구축하길 위한 개발자와

공격을 막고자 하는 보안담당자를 위해 쓰여진 책이다.



보통 개발자들은 보안에 대해서 잘 모른다.

개발하는 프로그램이 문제가 없이 잘 동작하는 것에만 초점을 맞추지

보안이 취약한 것들은 보안담당자들의 일이라 생각해서 보통 외면한다.

하지만 가장 좋은 보안은 만들기 전부터 취약한 부분을 최대한 제거하는 것이다.

그런 점에서 개발자들이 API 보안 전략을 통해 자신에게 해당하는 부분을

체크해서 개발을 하면 좋을 것이다. 가능성이 거의 없겠지만.....



그래서 차선책이 보안담당자들이 아래 목차에서 소개하는 것과 같은

API 취약점들과 최근 침해 사례를 분석해서 방어를 하는 것이다. 


보통 IT 관련 일을 안하는 사람들은 보안장비를 설치하면

모든 것이 다 해결된 것으로 생각하지만 그렇지 않다.

개발을 할 때 버그나 취약점은 결코 제로가 될 수 없고

그런 취약한 부분을 통한 공격도 매일 새롭게 생겨난다.


API 보안 전략은 그러한 최신 취약점과 공격들에 대한 참고자료도 제공하고

실습할 수 있는 환경을 구축하는 방법도 알려주고 샘플예시들도 제공한다.



이 포스팅은 컬처블룸을 통해 제품 또는 서비스를 제공받아 작성된 글입니다.
g******e 2024.08.27. 신고 공감 0 댓글 0
리뷰 총점 종이책
API 보안 전략
"API 보안 전략" 내용보기
<API 보안전략> 콜린 도모니, 류광, 정보문화사이 책은 현재 소프트웨어 개발의 핵심 역할을 하고 있는 API에 대해 보안 측면에서 공격과 방어에 대한 다양한 내용을 다루고 있다.API는 원래 응용 프로그래밍 인터페이스(Application Programming Interface)의 약자로 어플리케이션에서 외부와 연동하는 기능적인 인터페이스였다.그러던 것이 어플리케이션이 웹 기반으로 개발 되고 클
"API 보안 전략" 내용보기

<API 보안전략> 콜린 도모니, 류광, 정보문화사


이 책은 현재 소프트웨어 개발의 핵심 역할을 하고 있는 API에 대해 보안 측면에서 공격과 방어에 대한 다양한 내용을 다루고 있다.

API는 원래 응용 프로그래밍 인터페이스(Application Programming Interface)의 약자로 어플리케이션에서 외부와 연동하는 기능적인 인터페이스였다.

그러던 것이 어플리케이션이 웹 기반으로 개발 되고 클라우드에서 마이크로서비스 아키텍처로 운영되는 경우가 늘어나면서 현재 API 기술은 백엔드 기술의 총아처럼 여겨지고 있다.

과거 윈도우 어플리케이션에서 다루던 API보다 더 체계적이고 인증부터 복잡한 서비스 아키텍처에 대한 이해가 필요한 것이 현재의 API 체계이다.

그만큼 보안에 대한 위협요소도 넓어지고 있고 기존의 보안도구에서 다루지 않던 부분들을 다루는 영역이 발생하게 되어 새로운 보안전략을 필요로 하게 되었다.

책에서는 크게 API 보안 기초로 API 보안이 가지는 특성이 무엇이고 어떤 프로토콜과 아키텍처에 기반해 운용되는 것인지 설명하고 있으며 흔히 발견되는 API 취약점들이 무엇인지 그리고 그 사례가 무엇이 있는 지 먼저 설명한다.

그리고 두 번째로 API 공격을 위한 기본 실습환경과 공격에 필요한 도구와 실제 취약점을 발견하기 위한 인증공격, 권한 부여 공격,데이터 공격, 주입 공격 및 다양한 공격에 대한 실습 방법을 알려주고 있다. 이 책에서 알려준 취약점에 대한 사례는 꽤나 놀랍고도 위험이 느껴졌고 최근 뉴스에 RF기술을 사용한 호텔 도어락에 대한 보안 취약점이 알려진 것과 비슷한 경우가 보여 심각성이 더 크게 다가왔다.

마지막으로 세 번째 파트에서는 API 방어 측면에서 중 취약점을 방어하기 위해 실제 개발에서 유의해야할 점이 무엇인지 살펴보고 실행시점에서 바라봐야할 API 게이트웨이 관리 기법이나 마이크로서비스 환경에서 필요한 아키텍처 차원의 보안전략까지 꼼꼼하게 다루고 있어 현업에서 많은 참고가 될 것이라고 생각된다.

실제로 마이크로서비스 환경으로 API 서비스를 사용하는 입장에서 많이 간과하고 넘어가던 부분들을 알 수 있었고 취약점 관리 목록에서 CVE, CWE, OWASP 10은 알고 있었지만 API 부분만 따로 매년 10대 취약점을 발표한다는 사실은 이번에 새롭게 알게 되었다.

그만큼 보안에서 중요한 지점이 되었고 세밀하게 보안을 다룰 필요성이 생겼다는 의미라고 여겨진다.

이 책에서 다룬 방어 전략 이라도 잘 시행할 수 있게 좀 더 세밀하게 읽고 숙지해 두어야겠다.

이 리뷰는 컬처블룸을 통해 출판사에서 도서를 제공 받아, 직접 읽고 작성한 리뷰입니다.

YES마니아 : 로얄 j****o 2024.08.26. 신고 공감 0 댓글 0
리뷰 총점 종이책
API 보안 전략(일찍 시작하고 끝까지 지키는 안전한 소프트웨어 개발을 위한 필수 방어 기술)
"API 보안 전략(일찍 시작하고 끝까지 지키는 안전한 소프트웨어 개발을 위한 필수 방어 기술)" 내용보기
소프트웨어를 개발할때 보안은 매우 중요합니다. 이는 프로그램개발만큼이나 중차대한 일이 보안일수밖에 업습니다. 보안이 뚫리면 개인정보뿐만 아니라 소프트웨어기능까지 마비될 수있기때문입니다.  특히 최근에는 API를 통해 정보를 교환하기 때문에 API보안은 매우 중요해졌습니다. 이를 제대로 안하면 데이터유출사고, 랜섬웨어사고 등이 수시로 발생할수 있고 API자체가 조직의 데
"API 보안 전략(일찍 시작하고 끝까지 지키는 안전한 소프트웨어 개발을 위한 필수 방어 기술)" 내용보기
소프트웨어를 개발할때 보안은 매우 중요합니다. 이는 프로그램개발만큼이나 중차대한 일이 보안일수밖에 업습니다. 보안이 뚫리면 개인정보뿐만 아니라 소프트웨어기능까지 마비될 수있기때문입니다.  특히 최근에는 API를 통해 정보를 교환하기 때문에 API보안은 매우 중요해졌습니다. 이를 제대로 안하면 데이터유출사고, 랜섬웨어사고 등이 수시로 발생할수 있고 API자체가 조직의 데이터, 네트워크, 트랜젝션이 인터넷을 통해 해커들의 공격의 대상이 됩니다.  <API보안전략>은  API보안기초, API공격기법, 도구등 마지막으로는 실제적인 API방어기법을 알아봅니다. 

저자는 콜린 도모니 42크런치(Crunch) 보안연구원이라고 합니다. 영국인이고 소프트웨어공학자이자 작가시기도 한거죠. 


초연결 디지털 세상에서는 시스템과 서비스를 연결할 때 무조건 API를 사용하는 것이 국률이죠. 그러다보니 API수가 급증하고 있습니다.  이러다보니 해킹사고가 너무 빈번해졌습니다. 공격이 681%증가했다고 합니다. 개발자도 개발뿐아니라 보안에도 많은 신경을 써야 할때입니다. 보호해야 할 부분은 속도제한, 암복호화, 해시, HMAC,서명,전송보안, 인코딩 등을 중시해야합니다.  API보안을 위해서는 API의 구조와 인증 등을 알아야 하고 API취약점들을 설명합니다. OWASP 10대 보안위험의 취약점을 정리합니다. OWASP는 개방형 전 세계응용프로그램 보안 프로젝트라고 합니다. 그리고 침해사례까지 API보안에 관한 중요부분을 대부분 집었다보고 볼수있습니다. 

API가 무엇이고 보안의 취약점을 알았다면 본격적으로 API공격을 알아야 합니다.  어디를 공격할 까요.API상호작용,  트래픽을 가로채고, API키, API종단점 퍼징, 메서드, 관련 패스워드, JWT크래킹 등이 있습니다. 이들을 공격하는 기법들을 수동적공격과 능동적 공격으로 나눠서 설명합니다. 마지막은 API방어부분입니다. 책의 반을 여기다 투자를 합니다.  책제목그대로 방어기술을 소개하는 것이라 당연하겠죠.  가장 중요한 것은 처음부터 공격당하지 않게 하는거죠. 설계우선에는 API우선, 설계우선, 코드우선 등이 포함됩니다.  그리고 API공격에 대해서 API보안의 자동화를 할수있다고 합니다. 


읽으면서 매우 논리적으로 저술되었다는 걸 알수가 있습니다. API보안에 대해 설명하고 API공격을 살펴본 후 API보안방법을 자세히 설명합니다. API보안을 공부하면서 API가 무엇인지 구조도 알아보고 어떻게 설계를 하는것이 안전하게 구조화하는것인지 알게 됩니다. API보안뿐만 아니라 API를 역으로 공부할 수있는 기회가 되었습니다. 독자의 이해를 돕기위해 장시작시 설명내용을 정리하고 실제 코딩을 할 수있게 했으며 이번장요약과 더 읽을 거리를 통해 더 공부할 수있도록 해두었습니다.  내용도 다양한 실전사례를 통해 현실적으로 API보안을 할 수있도록 해서  개발자와 보안전문가 모두 만족할 내용을 완성했다는 생각입니다. 그러나 내용은 어렵습니다만 API보안이 어렵다는 생각을 조금이나마 완화했다는데 찬사를 보냅니다. 



YES마니아 : 플래티넘 x****s 2024.08.26. 신고 공감 0 댓글 0
리뷰 총점 종이책
API 보안 전략
"API 보안 전략" 내용보기
API 공격에 대처하기책을 선택한 이유일론 머스크 는 SNS 플랫폼 X에서 대선 유력후보도널드 트럼프 와 카말라 해리스 에게 인터뷰를 제안한다.트럼프 만 승낙하면서, 일론 과의 대담이 X에서 성사된다.X는 최대 8백만 명까지 동시 접속을 준비했지만대규모 디도스 공격으로 30분 가량 정상적 방송이송출되지 못하는 사건이 일어난다.해킹은 정보를 유출시키거나, 자금을 빼돌리기도 하지
"API 보안 전략" 내용보기

API 공격에 대처하기





책을 선택한 이유



일론 머스크 는 SNS 플랫폼 X에서 대선 유력후보

도널드 트럼프 와 카말라 해리스 에게 인터뷰를 제안한다.


트럼프 만 승낙하면서, 일론 과의 대담이 X에서 성사된다.

X는 최대 8백만 명까지 동시 접속을 준비했지만

대규모 디도스 공격으로 30분 가량 정상적 방송이

송출되지 못하는 사건이 일어난다.


해킹은 정보를 유출시키거나, 자금을 빼돌리기도 하지만,

상대방의 선거 운동을 방해하는 수단으로 까지 악용되고 있다.


해커 의 악의적 공격을 방어하는 방법을 알아보기 위해

"API 보안 전략"을 선택한다.




"API 보안 전략"은


PART 1 API 보안의 기초

PART 2 API 공격

PART 3 API 방어


로 구성되었다.






PART 1 API 보안의 기초


1장 API 보안이란? 에서는


API는 디지털 경제의 근간이다.


API는 서로 다른 시스템이 중요한 데이터를 교환하면서

연동할 수 있게 한다.


API 경제는 비즈니스 또는 조직을 플랫폼으로 전환하는 추동요인이다.


현대적 아키텍처 가 API를 중심으로 구축되며,

API는 마이크로서비스 아키텍처 의 마이크로서비스들

사이의 연결 조직을 형성한다.


API는 공격자들에게 인기 있는 공격 대상이다.

기존 보안 도구들은 API 보안에 적합하지 않으며,

개발자는 API 보안을 모를 때가 많다.


속도 제한, 암복호화, 해시, HMAC, 서명, 전송 보안,

인코딩 등 API 보안 구성 요소


XML, JSON, YAML, OpenAPI 명세

등 API 데이터 형식,


데브옵스, SAST, DAST, SCA, WAF,

APIM 포털과 게이트웨이, API 보안 플랫폼

등 API 보안의 계층별 핵심 요소,


기밀성, 무결성, 가용성 등 API 보안 목표,


데이터 거버넌스, 양성 보안 모델,

위험 기반 방법론 등 API 보안 패러다임 을 설명한다.



2장 API의 이해 에서는


API는 HTTP를 바탕으로 작동한다.


URL, HTTP 요청, HTTP 응답, HTTP 메서드,

상태 코드, 세션 등 HTTP 구성요소,


REST, GraphQL, RPC, SOAP, 웹소켓 API

등 API 유형,


인증 없음, HTTP 인증, AWS 키 기반 HMAC 인증,

세션 쿠키, API 키, OAuth 2.0 등 접근 제어,


JWT를 이용한 클레임 및 신원 확인에 대해 설명한다.



3장 흔히 발견되는 API 취약점들 에서는


취약점 분류로 특성에 따라 비슷한 취약점들을 묶으면,

완화와 제거를 위한 표준적인 패턴을 효과적으로 적용할 수 있다.


취약점 분류에 가장 널리 쓰이는 체계는 CWE다.


OWASP 톱텐 은 10대 보안 위험 목록이다.


OWASP 톱텐 은 보안 취약점을 바로 알아볼 수 있으므로,

보안팀과 개발팀에 매우 유용한 지표다.


객체 수준 취약점, 인증 취약점, 기능 수준 취약점,

데이터 취약점, 설정/구성 취약점, 구현 취약점

등 OWASP 10대 API 보안 위험의 취약점,


주요 API 오남용 유형, 비즈니스 로직 취약점,

OWASP 10대 API 보안 위험의 2023년 버전 을 알아본다.




4장 최근 침해 사례 분석 에서는


설계상의 잘못된 결정과 구현상의 결함을 악용해서

API를 공격한 사례를 소개한다.


성숙한 데브옵스 조직은 데브옵스 의 세 가지 방법을 따른다.


품질 저하를 피하려면 선제적 예방조치를 취할 필요가 있으며,

책임을 묻기보다 원인과 문제 자체에 초점을 두어야 한다.


2022년의 10대 주요 API 침해 사고 사례와

핵심 교훈을 이야기 한다.




PART 2 API 공격


5장 API 공격의 기초 에서는


공격자가 API를 악용하는 방법을 살펴본다.


API 공격 실습 환경 준비하고,


API와 상호작용, API 키 찾기, API 열거 및 발견,

API 종단점 퍼징 등 API 주요 공격 방법,


CLI 클라이언트, 포스트맨, 브라우저 도구,

버프 스위트, 역방향 프록시 등 API 공격 필수도구,


실습실 만들기, API 해킹 실습용 예제 앱,

API 교육 프로그램을 소개한다.




6장 API 발견 에서는


API 방어자는 API 공격 기법에 주의하고,

API 공격 기법 지식을 바탕으로 API구현을 강화해야 한다.


실습 환경을 준비하고,


구글 검색, 구글 해킹 데이터베이스,

API 관련 데이터베이스, 쇼단, 깃허브,

JavaScript 파일 탐색 등 수동적 발견,


네트워크 발견 및 스캔, OWASP ZAP, 버프 스위트,

모바일 앱의 역설계, 포스트맨 등 능동적 발견,


API 서버 구현에 추가 정보를 수집하는 데 도움이 되는 요령을 설명한다.




7장 API 공격 에서는


API 보안의 관건은 강력한 인증과 권한 부여다.


자동화된 공격을 통해서 API의 문을 부수고 들어가기,

API가 예상보다 많은 데이터를 받아들이도록 속이기,

과도한 API 정보를 노출하는 API 찾는 법을 설명한다.


인증 공격은 클라이언트 신원을 도용해서 인증 제어를 우회한다.


설계상의 약점을 공격하거나 구현 로직의 보안상 허점을 악용한다.

자격증명 공격, 키 기반 공격, 토큰 기반 공격,

약한 재설정 절차, 비보안 전송, 속도 제한 부재 등을 설명한다.


BOLA 공격, BFLA 공격 등 권한 부여 공격을 설명한다.



데이터 공격 은 가장 인기 있는 공격 벡터다.


대부분 읽기 공격이지만 쓰기 공격도 상당한 피해를 준다.

과도한 정보 노출 취약점 공격, 대량 할당 등을 설명한다.


주입 공격은 가장 오래되고, 잘 알려진 소프트웨어 취약점 공격 방법이다.

주입 취약점을 탐지, SQL 주입, NoSQL 주입,명령 주입,

경로 순회, 서버 족 요청 위조 를 설명한다.


API 오남용, 민감한 업무 프로세스에 대한 제한 없는 접근,

비즈니스 로직 공격 등 API 공격을 설명한다.




PART 3 API 방어


8장 API 보안을 위한 왼쪽 이동 에서는


API 보안을 개선하는 방법에 초점을 둔다.


API 는 왼쪽 이동 접근 방식에 아주 잘 맞는다.

코드 설계 단계에서부터 보안을 고려하고,

API 보안을 정의해서 보안을 더 쉽게 적용한다.


실습 환경을 준비하고, OpenAPI 정의서에 포함하는

보안 요소들을 데이터 정의와 보안 명세로 살펴본다.


양성 보안 모델 에서는 정의는 계약이고 계약에 없는 것은 모두 무효다.


음성 보안 모델 은 차단 목록 이므로 보안에 취약하다.

허용 목록 접근 방식이 제대로 작동하려면 모든 데이터와

연산에 대해 OpenAPI 정의서에 따라 작성되어야 한다.


API의 위협 모델링, API 보안의 자동화,

공격자처럼 생각하면서 안전한 API 구축하기를 설명한다.



9장 주요 취약점 방어 에서는


소프트웨어 개발 수명 주기 설계 및 개발 단계에서

API 주요 취약점을 방어하는 방법을 소개한다.


인증 취약점 공격은 API에서 가장 흔히 발생하는 공격이다.


JWT 보안 모범관행, OAuth2 구현, 패스워드 와 토큰 강화,

재설정 절차의 보안을 설명하고, 인증 처리 예제 코드 를 설명한다.


권한 부여 취약점 방어 는 객체 수준 권한 부여 취약점과

기능수준 권한 부여 취약점을 방어하며,


권한 부여 미들웨어 를 이용해서 전반적 안정성과

확장성을 개선한다.


객체 수준 취약점 방어, 기능 수준 취약점 방어,

권한 부여 미들웨어 활용 방법을 설명한다.


데이터 취약점 은 API 보안에 영향을 미치는

가장 중요한 약점 중 하나다.


데이터 처리 계층은 데이터 입력 개체, 데이터베이스 개체,

데이터 출력 개체로 구분된다.


과도한 데이터 노출, 대량 할당 문제를 설명한다.


기타 구현 취약점 방어에서는 주입 공격,

서버 쪽 요청 위조, 불충분한 로깅 및 모니터링,


API 자원 과도 소비를 막는 API 사용 제한,

API 비즈니스 수준 취약점과 방어에 대해 말한다.




10장 프레임워크와 구현 코드 수준의 보안 에서는


API 보안과 관련한 이론은 코드로 변환되면서 현실화 된다.


설계 우선 프로세스 관리 문제점, API 명세와 API 구현의 수명 주기 관리,

프레임워크를 이용한 안전한 API 구현에 대해 알아본다.


실제 개발 과정에서 설계 우선 프로세스 관리하기,


스웨거 Codegen, OpenAPI Generator,

프레임워크 보안을 위한 패턴에 대해 알아본다.




11장 실행 시점 보호를 통한 API 오른쪽 보호 에서는


오른쪽 보호는 실행 시점에서 API를 보호한다.


실행 환경의 보안 강화에서는 컨테이너 이미지,

운영체제에 대해 설명한다.


WAF는 OSI 계층 7로, 최상위 계층인 응용 계층에서 작동한다.


NGFW와 WAAP 제품군을 소개하고,

기존 WAF와의 차이점을 설명한다.


API 게이트웨이는 공용 인터페이스상의 외부 클라이언트와

내부 구현 사이의 출입구로 작용해서 문제들을 해결한다.


콩 게이트웨이 는 가장 인기 있는 API 게이트웨이다.

핵심 보안 기능을 이용해서 API를 보호하는 방법을 살펴본다.



API 게이트웨이 수준의 API 방어를 위한 모범관행,

API 방화벽 활용, API 모니터링 및 경보,

API에 적합한 보호 기능 선택을 설명한다.




12장 마이크로서비스 보안 에서는


마이크로서비스 아키텍처가 인기를 얻고 있으므로,

마이크로서비스 내부 API 방어는 점점 중요해진다.


대형 프로젝트 는 모놀리스 에 해당할 때가 많지만,

결합도가 낮은 아키텍처 의 핵심은 느슨한 결합이다.


마이크로서비스 아키텍처 의 가장 명백한 단점은

분산된 설계에서 오는 복잡성이다.


컨테이너, 쿠버네티스 등 마이크로서비스 기반 구조의 보안,

마이크로서비스 연결성 보안, 접근 제어를 알아보고,


안전한 마이크로서비스 운영의 실제를 설명한다.




13장 API 보안 전략 구현 에서는


API 보안 전략은 조직의 구조가 큰 영향을 미친다.


API 보안의 소유권, 42Crunch의 성숙도 모델,

API 보안 계획 수립, 팀 구축을 위한 접근 방식에 대해 알아본다.




"API 보안 전략"은 API 보안의 기초 개념,

API 공격 과 방어 방법을 알아본다.



API는 서로 다른 시스템이 중요한 데이터를 교환하면서

연동할 수 있게 하면서, 디지털 경제의 근간이 된다.


API를 중심으로 현대적 아키텍처 가 구축되므로,

API는 공격자들에게 인기 있는 공격 대상이다.



API는 HTTP를 바탕으로 작동한다.


취약점 분류로 특성에 따라 비슷한 취약점들을 묶으면,

완화와 제거를 위한 표준적인 패턴을 효과적으로 적용할 수 있다.


공격자는 설계상의 잘못된 결정과 구현상의 결함을 악용해서

API를 공격하고 있다.



API 방어자는 API 공격 기법에 주의하고,

API 공격 기법 지식을 바탕으로 API구현을 강화해야 한다.


API 보안의 관건은 강력한 인증과 권한 부여다.


인증 공격은 클라이언트 신원을 도용해서 인증 제어를 우회한다.


데이터 공격 은 가장 인기 있는 공격 벡터다.


대부분 읽기 공격이지만 쓰기 공격도 상당한 피해를 준다.


주입 공격은 가장 오래되고, 잘 알려진 소프트웨어 취약점 공격 방법이다.



API 는 왼쪽 이동 접근 방식에 아주 잘 맞는다.


코드 설계 단계에서부터 보안을 고려하고,

API 보안을 정의해서 보안을 더 쉽게 적용한다.


인증 취약점 공격은 API에서 가장 흔히 발생하는 공격이다.


데이터 취약점 은 API 보안에 영향을 미치는

가장 중요한 약점 중 하나다.


API 보안과 관련한 이론은 코드로 변환되면서 현실화 된다.



오른쪽 보호는 실행 시점에서 API를 보호한다.


API 게이트웨이는 공용 인터페이스상의 외부 클라이언트와

내부 구현 사이의 출입구로 작용해서 문제들을 해결한다.


콩 게이트웨이 는 가장 인기 있는 API 게이트웨이다.

핵심 보안 기능을 이용해서 API를 보호하는 방법을 살펴본다.



마이크로서비스 아키텍처가 인기를 얻고 있으므로,

마이크로서비스 내부 API 방어는 점점 중요해진다.


마이크로서비스 아키텍처 의 가장 명백한 단점은

분산된 설계에서 오는 복잡성이다.


안전한 마이크로서비스 운영의 실제를 설명한다.


API 보안 전략은 조직의 구조가 큰 영향을 미친다.




데이터가 중요한 시대다.


데이터를 탈취하기 위해서 API 공격이 증가하면서,

기존 보안 도구들은 API 보안에 적합하지 않다.


API 보안을 제대로 구현하기 위해서는

API 해킹 기법에 대한 이해를 바탕으로,

근본적이고 체계적인 보안 전략을 세워야 한다.


"API 보안 전략"은 API가 어떤 위협과 공격을 받는지 이해하고,

API 공격자의 관점에서 API의 보안 허점을 이해하면서,

안전한 API 설계, 구축, 배포를 통한 API 방어를 돕는다.



디지털 시대에서 사이버 해킹 범죄자들이 판치고 있다.


데이터 보안을 제대로 구축하지 못한다면,

데이터는 엄청난 위협을 가져다 준다.



"API 보안 전략"은 API 보안상 문제점을 이해하고,

API 보안을 강화하는 법을 이해하면서,

디지털 인프라를 안전하게 보호하는 방법을

이론부터 실제까지 상세하게 다룬다.



"API 보안 전략"은 API 개념을 이해하고, API 공격을 효과적으로

방어하도록 돕는 좋은 안내서다.


정보문화사 와 컬처블룸 서평단에서 "API 보안 전략"를 증정해주셨다.

감사드린다.



#API보안전략 #일찍시작하고끝까지지키는안전한소프트웨어개발을위한필수방어기술

#정보문화사 #컬처블룸 #컬처블룸서평단 #콜린도모니 #COLINDOMONEY #류광

#API #APIM #API구축 #API보안 #API방어 #API배포 #secureAP

#안전한API #API공격 #API해커 #API해킹 #OWASP #API유형 #사이버보안

#사이버위협 #마이크로서비스보안 #API예제 #shiftleft #shieldright



이 리뷰는 컬처블룸을 통해 출판사에서 도서를 제공 받아, 직접 읽고 작성한 리뷰입니다.

s****n 2024.08.26. 신고 공감 0 댓글 0
리뷰 총점 종이책
[서평] API 보안 전략/ 정보문화사
"[서평] API 보안 전략/ 정보문화사" 내용보기
▶▶ 이 리뷰는 컬처블룸을 통해 출판사에서 도서를 제공 받아, 직접 읽고 작성한 리뷰입니다.API 보안 전략글쓴이<콜린 도모니> 저/<류광> 역 저출판사정보문화사 평균 별점 5.0(932) -->  예스24 바로가기 닫기API 보안 전략 - 필수적인 보안의 설계와 실천API 보안은 디지털 시대에서 필수적인 과제라는 점은
"[서평] API 보안 전략/ 정보문화사" 내용보기
▶▶ 이 리뷰는 컬처블룸을 통해 출판사에서 도서를 제공 받아, 직접 읽고 작성한 리뷰입니다.

API 보안 전략

API 보안 전략
글쓴이
<콜린 도모니> 저/<류광> 역 저
출판사
정보문화사



API 보안 전략 - 필수적인 보안의 설계와 실천
API 보안은 디지털 시대에서 필수적인 과제라는 점은 모두가 인식하고 있지만, 
IT 보안에 처음 입문하는 입장에서는 그 중요성과 복잡성을 이해하는 데 어려움이 있을 수 있습니다.
이 책은 이러한 입문자에게 API 보안의 핵심을 체계적으로 소개하며, 실질적인 가이드를 제공합니다.

 <API 보안 전략 >은 개발자와 보안 전문가가 반드시 읽어야 할 지침서로, 
오늘날의 복잡한 보안 환경에서 API의 중요성과 그 보안의 필요성을 명확히 전달합니다.


  단순한 이론적 설명을 넘어서, 
실제 사례를 통해 API 보안의 중요성을 깊이 있게 다루고 있습니다. 
특히, API가 어떻게 공격의 주요 대상이 되는지, 
그리고 이러한 공격을 어떻게 방어할 수 있는지에 대한 구체적인 방안을 제시합니다. 

예를 들어, 제09장에서는 인증 취약점 방어에 대해 실용적인 전략을 설명하고 있으며, 

이를 통해 독자는 다양한 공격 시나리오와 대응 방법을 이해할 수 있습니다.


 저자는 API 보안의 기본 개념부터 최신 해킹 기법에 이르기까지 폭넓은 내용을 다루며,
보안 전략을 체계적으로 수립할 수 있도록 돕습니다. 


API 보안을 위한 "왼쪽 이동"과 "오른쪽 보호"의 개념은 
단순한 보안 강화 이상의 의미를 갖습니다. 
이는 개발 단계부터 배포 후 운영에 이르기까지 
보안을 지속적으로 관리해야 한다는 점을 강조합니다.

이러한 접근 방식은 API 보안을 단지 개발 과정에서만 고려하는 것이 아니라, 

전체 생애 주기에 걸쳐 지속적으로 강화해야 함을 명확히 합니다.



책을 읽다 보면 여러 실무적 예제들이 눈에 띕니다. 
각종 침해 사례 분석을 통해 API 보안의 구체적인 위험 요소를 파악할 수 있으며, 
이를 바탕으로 실질적인 방어 전략을 세울 수 있습니다. 
특히 API 보안을 강화하기 위해 필요한 다양한 도구와 기술을 자세히 설명하며, 
이론과 실무의 균형을 유지하고 있습니다.

 결론적으로, API 보안을 진지하게 고민하는 이들에게 매우 유용한 가이드입니다. 
독자에게 API 보안을 단순한 옵션이 아닌 필수 사항으로 인식하게 하며,
각 챕터마다 핵심적인 내용을 쉽게 정리하고 있어, 
초보자부터 전문가까지 모두에게 필요한 내용을 제공하고 있습니다. 

API 보안에 대해서 깊이 알고자 하는 분들에게 이 책을 강력히 추천합니다.

API 보안에 대한 체계적인 접근과 실무적 대응을 통해

전반적인 소프트웨어 보안 수준을 높이는 데 기여할 것입니다.






#API_보안_전략 #API보안전략 #콜린_도모니 #콜린도모니 #류광 #정보문화사 #API #보안 #컬처블룸 #컬처블룸리뷰단
n*********a 2024.08.26. 신고 공감 0 댓글 0
리뷰 총점 종이책
[똑똑한 도서소개] 정보문화사, API 보안 전략
"[똑똑한 도서소개] 정보문화사, API 보안 전략 " 내용보기
[똑똑한 도서소개] 정보문화사, API 보안 전략 글 / 사진 : 서원준 (news@toktoknews.com)[이 포스팅은 컬처블룸서평단을 통해서 정보문화사에서 도서를 제공받아 직접 읽고 작성한 리뷰입니다.]2024년도 어느새 하반기로 접어들어 이제 8월도 막바지로 접어들고 있습니다. 냉방병과 코로나로 인해 올 여름 후반은 예측 불허의 시대가 되어 가는 모습입니다. 아무쪼록 건강관리 잘 하시기
"[똑똑한 도서소개] 정보문화사, API 보안 전략 " 내용보기
[똑똑한 도서소개] 정보문화사, API 보안 전략 

글 / 사진 : 서원준 (news@toktoknews.com)


[이 포스팅은 컬처블룸서평단을 통해서 정보문화사에서 도서를 제공받아 직접 읽고 작성한 리뷰입니다.]

2024년도 어느새 하반기로 접어들어 이제 8월도 막바지로 접어들고 있습니다. 냉방병과 코로나로 인해 올 여름 후반은 예측 불허의 시대가 되어 가는 모습입니다. 아무쪼록 건강관리 잘 하시기 바랍니다. 이번 8월까지 공부 그리고 독서에 힘을 쏟을 예정이었습니다만 신간에 대한 지나친 욕심 때문에 쉽지 않았음을 고백하고자 합니다. API 보안전략이란 어떤 것인지를 살펴보고 웹 보안에 대해서 호가인해야 할 여러 문제에 대해서 해석해 보는 시간 마련하셨으면 합니다

제가 고등학교 시절 컴퓨터를 할 기회가 있었습니다. 그런데 어느날 컴퓨터를 켜니 이상한 숫자와 이름모를 기호로 피씨가 도배되어 있는 사실을 알아채게 되었습니다. 그리고 그 당시 가장 유명했던 바이러스 백신 소프트웨어인 V3를 돌려서 확인을 했더니 1990년대 가장 악명높았던 바이러스 중 하나로 알려져 있는 "미켈란젤로 바이러스" 에 감염된 것입니다. 그것이 벌써 30년 전의 일이라니 격세지감을 느낍니다. 


보안시장과 보안환경은 무섭게 달라지고 있습니다. 앞서 말씀드린 1990년대 중반과 지금은 달라져도 많이 달라졌습니다. 특히 최근 10년동안은 보안에 대한 인식이 많이 호조되어 컴퓨터보안은 물론 네트워크 보안, 웹 보안은 물론 API보안까지 영향을 끼치기도 했습니다. 지금은 클라우드 컴퓨팅이 많이 보급되면서 클라우드 보안이란 용어도 등장하고 있습니다`서버 보인이란 용어도 심심치 않게 등장하고 있습니다. 

최근 보안쪽 동향으로 보면 성장세가 두드러지는 것이 몇 개 있습니다. API보안도 그 중 하나인데요.  시중에는 다양한 API 책이 있습니다. 그런데 API 보안과 관련된 책은 불과 몇 권 안되는데요. 이번에 소개할 책은 나날이, 그리고 무섭게 발전하고 있는 API 보안과 직접적으로 연결된 전략을 소개한 책이어서 준비했습니다. 

이 책의 이름은 API 보안 전략 입니다. API 사용률은 기하급수적으로 많이 증가하고 있어서 이에 대한 보안 대책은 그 어느때보다 필요합니다. 특히 API가 보호하는 데이터의 높은 경제적 가치 때문에 API는 현재 공격자들에게 가장 인기 있는 공격 대상인 것입니다. 지금까지 클라우드보안에 주목했습니다만 앞으로는 API 보안쪽도 신경을 써야 할 것 같습니다.


마치면서 

API 보안 전략 은 안전한 API 구축 및 배포를 위해 API 방어와 해킹기법 등을 포함하여 체계적이면서도 근본적인 보안 전략을 보여주는 것을 특징으로 하고 있습니다. 필자는 API 보안이 인터넷 또는 웹 보안과 연결이 되는 만큼 더욱 꼼꼼히 책을 읽을 것입니다. 파이썬, 자바스크립트의 보안 관련 이해에도 도움이 되는 것인만큼 더욱 철저하게 들여다 봐야 겠습니다.


#협찬 #유료광고 #도서협찬 #책스타그램 #북스타그램 #독서 #독서스타그램 #도서 #도서스타그램 #책추천 #도서서평 #정보문화사 #API보안전략 #콜린도모니 #컬처블룸 #컬처블룸리뷰단 #컬처블룸서평단


YES마니아 : 로얄 S****W 2024.08.24. 신고 공감 0 댓글 0
리뷰 총점 종이책
API 보안 전략
"API 보안 전략" 내용보기
《API 보안 전략》은 API 개발자를 위한 참고서라고 할 수 있어요.이 책은 안전한 API 구축을 위한 기본 참고서로 기획되었다고 해요. 디지털 경제에서 서로 다른 시스템이 중요한 데이터를 교환하면서 연동할 수 있는 것은 API 덕분이며, 그만큼 핵심적인 역할을 하고 있는데 최근 API 관련 보안 사고가 증가하고 있어요. API 경제가 성장할수록  API 보안이 중요해진 거죠. API를 지키
"API 보안 전략" 내용보기

《API 보안 전략》은 API 개발자를 위한 참고서라고 할 수 있어요.

이 책은 안전한 API 구축을 위한 기본 참고서로 기획되었다고 해요. 디지털 경제에서 서로 다른 시스템이 중요한 데이터를 교환하면서 연동할 수 있는 것은 API 덕분이며, 그만큼 핵심적인 역할을 하고 있는데 최근 API 관련 보안 사고가 증가하고 있어요. API 경제가 성장할수록  API 보안이 중요해진 거죠. API를 지키고 보호하는 것이 무엇보다 중요해진 시점이기에 API 보안 전략을 다룬 책은 필수라고 할 수 있어요.

저자는 안전한 소프트웨어 시스템의 옹호자로 활동하고 있으며 최근에는 전 세계 최대 규모의 기업과 조직을 위해 대규모 응용프로그램 보안 계획을 구축하는 데 자신의 기술을 적용하여 소프트웨어 보안 역량을 확장하는 데 도움을 주었고, 독립 보안 컨설턴트이자 42Crunch의 최고기술전도사로서 안전한 API 개발 모범 관행과 설계 시점부터 보안을 고려해서 API 를 개발하는 접근방식을 전파 중이라고 하네요. 안전한 API 설계와 구현을 위해서는 시스템과 서비스 연결에서 빼놓을 수 없는 API 를 제대로 이해하는 것이 매우 중요해요. 그래서 이 책에서는 API 보안이 무엇이며 왜 중요한지, 일반적인 웹 보안과는 무엇인 다른지를 설명해주고, API 취약점을 살펴보고 있어요. 결함과 취약점을 알아야 방어할 수 있기 때문이에요. 또한 API 를 방어하려면 반대측에 있는 공격자들의 공격 방법을 파악하는 것이 필수예요. API 를 만드는 사람이 API의 방어 수준을 테스트하는 가장 좋은 방법은 직접 공격해 보는 거예요. API 보안의 관건은 강력한 인증과 권한 부여인데, 설계와 구현에서 인증 및 권한 부여와 관련한 약점을 찾아서 공격하는 방법을 알려주네요. 각 장마다 예제를 통해 실습할 수 있고, 부가적으로 참고자료들을 검색하여 심화 학습을 할 수 있어요. API 보안의 핵심 개념과 주요 방어 기법을 습득할 수 있다는 점에서 API 개발자에게는 필독서네요.





[출판사로부터 도서를 제공받아 작성한 리뷰입니다.] 



YES마니아 : 로얄 a*****7 2024.08.16. 신고 공감 0 댓글 0
리뷰 총점 종이책
[API 보안 전략]
"[API 보안 전략]" 내용보기
오프라인보다 온라인에서 보내는 시간이 많아지고, 거의 대부분의 데이터들이 디지털화되는 현대시대에서 보안은 무척 중요하다. 보안이 미흡하면 중요한 고객 정보를 해커들에게 빼앗길 수도 있고, 경쟁사에게 기밀이 유출되어 회사가 위험에 빠질 수도 있다. 그렇기에 점점 보안 능력을 갖춘 사람들의 중요성이 높아지고 있는데 이 책이 API 보안에 대해 집중적으로 다루고 있어 많이
"[API 보안 전략]" 내용보기


오프라인보다 온라인에서 보내는 시간이 많아지고, 거의 대부분의 데이터들이 디지털화되는 현대시대에서 보안은 무척 중요하다. 보안이 미흡하면 중요한 고객 정보를 해커들에게 빼앗길 수도 있고, 경쟁사에게 기밀이 유출되어 회사가 위험에 빠질 수도 있다. 그렇기에 점점 보안 능력을 갖춘 사람들의 중요성이 높아지고 있는데 이 책이 API 보안에 대해 집중적으로 다루고 있어 많이 배울 수 있을 것같아 읽어보게 되었다.


첫번째 장에서 API 보안이 정확히 무엇인지 정의부터 알려준다. 디지털세계에서 보안이 중요하다는 것에 대해 추상적으로 알고 있었지만 정확한 개념을 익히니 뒤의 내용을 이해하는데 수월했다. 또 지피지기라는 말처럼 API 보안에 있어서 목표를 세우는데 공격자의 패턴을 알면 더 정확한 보안전략을 세울 수 있다고 저자는 말한다. 이에 여러가지 공격 패턴들에 대해 나오는데 이밖에도 오용과 남용도 고려해야한다는게 인상깊었다. 대놓고 하는 공격보다 오히려 이런 오용과 남용이 더 막기 힘들텐데 미리 이런 부분까지 신경써서 보안전략을 세우면 확실히 더 튼튼한 보안을 하는데 도움이 될 것같다.


어려운 내용들도 있지만 장 안에 챕터를 나누고 또 소주제로 짧게 짧게 끊어가서 부담이 덜했던 것같다. 또 마지막 부분엔 요약이 있어 한번 더 내용을 짚어보기에 좋았고, 더 자세한 공부를 하고 싶다면 볼 수 있는 추가 자료들도 제공해줘서 심화 공부를 하기에도 좋아보였다. 데이터 관련 업무를 본업으로 하려는 사람이라면 이 책을 읽으면 많은 도움이 될 것같다.










<출판사로부터 도서를 제공받아 솔직하게 작성한 리뷰입니다>



#API보안전략
#콜린도모니
#정보문화사
#북유럽서평카페


a****3 2024.08.16. 신고 공감 0 댓글 0
리뷰 총점 종이책
API 보안의 공격과 방어까지, 『API 보안 전략』
"API 보안의 공격과 방어까지, 『API 보안 전략』" 내용보기
정보의 가치가 날이 갈수록 상승하고 있는 요즘, 그만큼 보안의 중요성도 함께 올라가고 있습니다. 좋은 정보를 보유하고 있다고 하더라도 그걸 잘 지켜내지 못한다면 기업의 입장에서는 존폐 위기가, 나라의 입장에서는 국가 안보의 위기가 닥칠 수도 있죠.이 책 <API 보안 전략>에서는 말 그대로 API 보안에 대한 기본 설명에서부터 공격과 방어에 이르기까지 전반적인 내용을 다루고
"API 보안의 공격과 방어까지, 『API 보안 전략』" 내용보기
정보의 가치가 날이 갈수록 상승하고 있는 요즘, 그만큼 보안의 중요성도 함께 올라가고 있습니다. 좋은 정보를 보유하고 있다고 하더라도 그걸 잘 지켜내지 못한다면 기업의 입장에서는 존폐 위기가, 나라의 입장에서는 국가 안보의 위기가 닥칠 수도 있죠.

이 책 <API 보안 전략>에서는 말 그대로 API 보안에 대한 기본 설명에서부터 공격과 방어에 이르기까지 전반적인 내용을 다루고 있습니다. API라는 것은 애플리케이션 프로그래밍 인터페이스의 약자로, 운영체제 - 응용프로그램 간 통신에 사용되는 언어나 메시지 형식을 뜻하는데요.



<API 보안 전략>에서 다루고 있는 내용은 API 보안의 기초에서부터 API 공격, API 방어까지 전반적인 부분인데요. 특히 기초 부분에서는 API의 취약점들과 최근 침해 사례 부분을 조금 더 집중해서 보게 되었는데, 실제로 해당 사례를 통해서 API 보안의 중요점들을 다시금 깨달을 수 있기 때문이죠.




API 보안을 위해서 방어뿐만 아니라 공격까지 알아야 하는 것은 어떤 방식으로 취약점을 노리고 들어오는지에 대한 부분을 파악할 필요가 있기 때문입니다. API공격에 대한 부분도 총 3개의 장으로 넓게 설명되어 있으므로, 다양한 공격 방식에 대해 알고 실제로 이를 바탕으로 실습을 진행할 수도 있게 되어 있습니다.


이 책 <API 보안 전략>에서는 공격에 할애한 부분보다 더 많은 양의 내용을 API 방어에 대한 지면으로 설명하고 있습니다. 앞서 개요 부분에서 살펴 본 주요 취약점에 대한 내용을 바탕으로 이를 방어하기 위한 전략과, API의 왼쪽과 오른쪽을 모두 보호할 수 있는 방식, 그리고 API 보안 전략을 최종적으로 구현할 수 있는 것까지 설명하고 있습니다.


보안의 중요성이 강조되고 있는 만큼, 이 책 <API 보안 전략>을 통해 통신 상에서 발생할 수 있는 보안 취약점을 잘 방어해 보시는 것은 어떨지 추천드립니다.


*출판사로부터 도서를 제공받아 솔직하게 읽고 작성한 리뷰입니다.

#북유럽 #API보안전략 #콜린도모니 #정보문화사 #정보보안 



h*****9 2024.08.16. 신고 공감 0 댓글 0