이미 소장하고 있다면 판매해 보세요.
|
□ 옮긴이 글 : 30분 안에 인터넷을 무력화할 수 있는 전문가?!
□ 추천사 : 남김없이 빨아들여 훌륭한 사냥꾼이 되길 □ 머리말 : 보안 검사의 패러다임을 전환하자 □ 감사의 글 □ 지은이 소개 제1부 개 론 01 공격 당하기 전에 자신의 약점을 먼저 면밀히 조사하라 : 전통적 소프트웨어 검사를 벗어난 패러다임의 전환 ◈ 보안 검사 대 전통적인 소프트웨어 검사 _ SQL 주입 공격 패턴 ◈ 보안 검사의 패러다임 전환 ◈ 고수준 보안 검사 전략 _ 오류 주입 공격형 검사 : 탐정으로서 검사자 ◈ 공격자처럼 생각하라 _ 작업 우선순위 정하기 _ 손쉬운 길을 택하라 : 탐정작업에 도움이 되는 툴 사용 _ 취약점이란 지식나무에서 배워라 ◈ 요약 : 검사 비법 02 취약점들은 모든 소프트웨어에 어떻게 스며드는가? ◈ 설계 취약점 대 구현 취약점 ◈ 안전한 설계와 관련된 일반적인 이슈들 _ 빈약한 암호 작성법 사용 _ 사용자 및 사용허가 추적 _ 결함 있는 입력 유효성 검증 _ 빈약한 구조적 보안 _ 기타 설계와 관련된 결함들 ◈ 프로그래밍 언어 구현 관련 이슈들 _ 컴파일러형 언어 : C와 C++ _ 해석형 언어들 : 셸 스크립팅과 PHP _ PHP 99 _ 가상 컴퓨터 언어 : 자바와 C# ◈ 플랫폼 구현 이슈들 _ 문제점 : 기호 연결 _ 문제점 : 디렉터리 접근 공격 _ 문제점 : 문자 변환 ◈ 애플리케이션 보안 구현과 연관된 일반적인 이슈들 _ SQL 주입 공격 _ 크로스사이트 스크립팅 ◈ 개발 과정에서 생기는 문제점들 _ 빈약하게 문서로 만들어진 보안 요구사항들과 가정들 _ 빈약한 의사소통과 문서화 _ 개발과정에서 보안 프로세스 결여 ◈ 취약한 배포 ◈ 요약 : 검사 비망록 03 안전한 소프트웨어 개발 생명주기 ◈ 보안 검사를 소프트웨어 개발 생명주기에 맞추기 ◈ SSDL 1단계 : 보안 지침, 규칙, 규제 ◈ SSDL 2단계 : 보안 요구사항 : 공격 유스 케이스 _ 보안 요구사항 샘플 ◈ SSDL 3단계 : 아키텍처 및 설계 리뷰와 위협 모델링 ◈ SSDL 4단계 : 안전한 코드작업 지침 ◈ SSDL 5단계 : 블랙박스/그레이박스/화이트박스 검사 ◈ SSDL 6단계 : 악용 가능성 판단 ◈ 애플리케이션의 안전한 배포 ◈ 패치 관리 : 취약점 관리 ◈ 역할과 책임 ◈ SSDL과 시스템 개발 생명주기의 관계 ◈ 요약 04 위험 기반의 보안 검사 : 위협 모델링을 이용한 보안 검사 우선순위 ◈ 정보 수집 _ 설계사들과 회의 _ 런타임 검사 ◈ 윈도우 플랫폼 ◈ 유닉스 족적 추적 ◈ 정보 수집 종결 ◈ 모델링 프로세스 _ 위협 경로 식별 _ 위협 식별 _ 취약점 식별 _ 취약점과 연관된 위험 등급 매기기 ◈ 악용 가능성 판단 05 세 가지 분석의 미묘한 차이 : 화이트박스, 그레이박스, 블랙박스 검사 ◈ 화이트박스 검사 ◈ 블랙박스 검사 ◈ 그레이박스 검사 ◈ 검사를 위한 실험실 설정 _ 퓨저 _ 스나이퍼 _ 디버거 _ 하드웨어 _ 상용 검사용 툴들 _ 네트워크 하드웨어 ◈ 계획적으로 실시하는 애플리케이션 공격 _ 실험실 환경 _ 네트워크 공격 제2부 공격 수행 06 일반적인 네트워크 장애 주입 공격 ◈ 네트워크 ◈ 포트 탐색 _ netstat와 로컬 툴 _ 포트 주사 ◈ 프록시 _ 가장 간단한 프록시 : 임의의 TCP/UDP 오류 주입기 _ 오류 주입 공격용 데이터 세트 작성법 _ 끼어들기 프록시 ◈ 결론 ◈ 요약 07 웹 애플리케이션 : 세션 공격 ◈ 목표 애플리케이션 겨냥 ◈ 인증 대 인가 ◈ 세션과 자원 ID에 대한 주먹구구식 공격 ◈ 쿠키 수집 ◈ SID 견고성 판단 : 위상 공간 분석 ◈ 크로스사이트 스크립팅 공격 ◈ 결론 08 웹 애플리케이션 : 일반적인 이슈들 ◈ 인가 회피 ◈ SQL 주입 공격 _ 기본사항 _ 데이터베이스 스키마 찾기 _ SQL 서버에서 명령 실행하기 ◈ 실행 코드(ASP, PHP, 배치 파일) 올리기 ◈ 파일 나열하기 ◈ 소스코드 노출 취약점 ◈ HTTP의 숨은 필드 ◈ 결론 ◈ 요약 09 웹 프록시 : 웹스카랩 사용하기 ◈ 웹스카랩 프록시 ◈ 결론 ◈ 요약 10 맞춤형 퓨즈 유틸리티 구현 ◈ 프로토콜 찾아내기 ◈ SOAP와 WSDL ◈ SOAPpy 라이브러리 ◈ 결론 ◈ 요약 11 로컬 애플리케이션 장애 주입 공격 ◈ 로컬 자원 그리고 프로세스 간 통신 _ 윈도우NT 객체 _ 유닉스의 set-user-id 프로세스 그리고 프로세스 간 통신 ◈ 로컬 애플리케이션 위협 모델링 _ 윈도우 애플리케이션 자원 나열 _ 유닉스 애플리케이션 자원 나열 ◈ 스크립팅 가능한 액티브엑스 객체 인터페이스 검사 ◈ 스크립팅해도 되는 '안전한' 객체 식별 ◈ 객체 인터페이스 검사 _ 인터페이스 수동 검사 _ 액티브엑스 인터페이스 자동 검사 _ 충돌 평가 ◈ 파일 형식 퓨징 ◈ 파일 훼손 검사 ◈ 파일 훼손 자동화 ◈ 명령행 퓨징 유틸리티 ◈ 셰어퓨즈 ◈ 브루트-포스 이진 검사기 ◈ CLI 퓨즈 ◈ 공유 메모리 ◈ 요약 제3부 분 석 12 악용 가능성 판단 ◈ 취약점 등급 정하기 _ 시간 _ 신빙성과 재현 가능성 _ 접근방법 _ 위치 선정 ◈ 메모리 침해와 임의의 코드 실행 ◈ 컴퓨터 아키텍처 _ 스택 _ 스택 버퍼 초과 _ 힙 ◈ 악용 가능성 판단 _ 프로세스 충돌 덤프 _ 공격자의 수중에 들어간 메모리와 레지스터 _ 취약점을 경감시켜주는 요소들 : 스택과 힙 보호 ◈ 더 참고할 만한 자료들 ◈ 찾아보기 |
|
_ 소프트웨어 공격자가 어떤 식으로 공격 계획을 짜고 실행하는지를 예측하여 분석함으로써 방어 전략을 강화할 수 있게 해주는 각종 팁
_ 보안 검사를 소프트웨어 개발 생명주기와 통합할 수 있게 하는 비용 효과적인 방안 _ 위협 모델링을 통하여 위험 수준이 가장 높은 것부터 검사하는 우선순위 정하기 _ 화이트박스, 그레이박스, 블랙박스 소프트웨어 검사를 실행하는 데 필요한 검사랩 구축방법 _ 각종 검사 프로젝트에 가장 적합한 툴을 선택하고 사용하는 방법 _ 오류 주입 공격에서 버퍼 초과에 이르기까지 최신 공격 방법을 사전에 실행해보기 _ 실제 컴퓨터 분야에서 공격자들이 악용할 가능성이 가장 높은 결함을 판단하기 이 책은 검사자, 품질 보증 전문가, 보안 전문가, 개발자 등 소프트웨어 보안에 책임을 지고 있는 기술 전문가들에게는 없어서는 안 될 책이다. 또한 IT 관리자와 임원진에게는 효율적인 보안 검사를 구현하거나 기존의 보안 절차를 강화하는 데 활용할 수 있는 이미 입증된 청사진을 제공한다. |