이미지 검색을 사용해 보세요
검색창 이전화면 이전화면
최근 검색어
인기 검색어

소득공제
소프트웨어 보안 검사 기술
소프트웨어 보안 결함 식별
가격
25,000
25,000
YES포인트?
750원 (3%)
5만원 이상 구매 시 2천원 추가 적립
결제혜택
카드/간편결제 혜택을 확인하세요

이미 소장하고 있다면 판매해 보세요.

  •  국내배송만 가능
  •  문화비소득공제 가능

책소개

목차

□ 옮긴이 글 : 30분 안에 인터넷을 무력화할 수 있는 전문가?!
□ 추천사 : 남김없이 빨아들여 훌륭한 사냥꾼이 되길
□ 머리말 : 보안 검사의 패러다임을 전환하자
□ 감사의 글
□ 지은이 소개

제1부 개 론
01 공격 당하기 전에 자신의 약점을 먼저 면밀히 조사하라 :
전통적 소프트웨어 검사를 벗어난 패러다임의 전환
◈ 보안 검사 대 전통적인 소프트웨어 검사
_ SQL 주입 공격 패턴
◈ 보안 검사의 패러다임 전환
◈ 고수준 보안 검사 전략
_ 오류 주입 공격형 검사 : 탐정으로서 검사자
◈ 공격자처럼 생각하라
_ 작업 우선순위 정하기
_ 손쉬운 길을 택하라 : 탐정작업에 도움이 되는 툴 사용
_ 취약점이란 지식나무에서 배워라
◈ 요약 : 검사 비법
02 취약점들은 모든 소프트웨어에 어떻게 스며드는가?
◈ 설계 취약점 대 구현 취약점
◈ 안전한 설계와 관련된 일반적인 이슈들
_ 빈약한 암호 작성법 사용
_ 사용자 및 사용허가 추적
_ 결함 있는 입력 유효성 검증
_ 빈약한 구조적 보안
_ 기타 설계와 관련된 결함들
◈ 프로그래밍 언어 구현 관련 이슈들
_ 컴파일러형 언어 : C와 C++
_ 해석형 언어들 : 셸 스크립팅과 PHP
_ PHP 99
_ 가상 컴퓨터 언어 : 자바와 C#
◈ 플랫폼 구현 이슈들
_ 문제점 : 기호 연결
_ 문제점 : 디렉터리 접근 공격
_ 문제점 : 문자 변환
◈ 애플리케이션 보안 구현과 연관된 일반적인 이슈들
_ SQL 주입 공격
_ 크로스사이트 스크립팅
◈ 개발 과정에서 생기는 문제점들
_ 빈약하게 문서로 만들어진 보안 요구사항들과 가정들
_ 빈약한 의사소통과 문서화
_ 개발과정에서 보안 프로세스 결여
◈ 취약한 배포

◈ 요약 : 검사 비망록

03 안전한 소프트웨어 개발 생명주기
◈ 보안 검사를 소프트웨어 개발 생명주기에 맞추기
◈ SSDL 1단계 : 보안 지침, 규칙, 규제
◈ SSDL 2단계 : 보안 요구사항 : 공격 유스 케이스
_ 보안 요구사항 샘플
◈ SSDL 3단계 : 아키텍처 및 설계 리뷰와 위협 모델링
◈ SSDL 4단계 : 안전한 코드작업 지침
◈ SSDL 5단계 : 블랙박스/그레이박스/화이트박스 검사
◈ SSDL 6단계 : 악용 가능성 판단
◈ 애플리케이션의 안전한 배포
◈ 패치 관리 : 취약점 관리
◈ 역할과 책임
◈ SSDL과 시스템 개발 생명주기의 관계
◈ 요약

04 위험 기반의 보안 검사 : 위협 모델링을 이용한 보안 검사 우선순위
◈ 정보 수집
_ 설계사들과 회의
_ 런타임 검사
◈ 윈도우 플랫폼
◈ 유닉스 족적 추적
◈ 정보 수집 종결
◈ 모델링 프로세스
_ 위협 경로 식별
_ 위협 식별
_ 취약점 식별
_ 취약점과 연관된 위험 등급 매기기
◈ 악용 가능성 판단

05 세 가지 분석의 미묘한 차이 : 화이트박스, 그레이박스, 블랙박스 검사
◈ 화이트박스 검사
◈ 블랙박스 검사
◈ 그레이박스 검사
◈ 검사를 위한 실험실 설정
_ 퓨저
_ 스나이퍼
_ 디버거
_ 하드웨어
_ 상용 검사용 툴들
_ 네트워크 하드웨어
◈ 계획적으로 실시하는 애플리케이션 공격
_ 실험실 환경
_ 네트워크 공격
제2부 공격 수행
06 일반적인 네트워크 장애 주입 공격
◈ 네트워크
◈ 포트 탐색
_ netstat와 로컬 툴
_ 포트 주사
◈ 프록시
_ 가장 간단한 프록시 : 임의의 TCP/UDP 오류 주입기
_ 오류 주입 공격용 데이터 세트 작성법
_ 끼어들기 프록시
◈ 결론
◈ 요약

07 웹 애플리케이션 : 세션 공격
◈ 목표 애플리케이션 겨냥
◈ 인증 대 인가
◈ 세션과 자원 ID에 대한 주먹구구식 공격
◈ 쿠키 수집
◈ SID 견고성 판단 : 위상 공간 분석
◈ 크로스사이트 스크립팅 공격
◈ 결론

08 웹 애플리케이션 : 일반적인 이슈들
◈ 인가 회피
◈ SQL 주입 공격
_ 기본사항
_ 데이터베이스 스키마 찾기
_ SQL 서버에서 명령 실행하기
◈ 실행 코드(ASP, PHP, 배치 파일) 올리기
◈ 파일 나열하기
◈ 소스코드 노출 취약점
◈ HTTP의 숨은 필드
◈ 결론
◈ 요약

09 웹 프록시 : 웹스카랩 사용하기
◈ 웹스카랩 프록시
◈ 결론
◈ 요약

10 맞춤형 퓨즈 유틸리티 구현
◈ 프로토콜 찾아내기
◈ SOAP와 WSDL
◈ SOAPpy 라이브러리
◈ 결론
◈ 요약

11 로컬 애플리케이션 장애 주입 공격
◈ 로컬 자원 그리고 프로세스 간 통신
_ 윈도우NT 객체
_ 유닉스의 set-user-id 프로세스 그리고 프로세스 간 통신
◈ 로컬 애플리케이션 위협 모델링
_ 윈도우 애플리케이션 자원 나열
_ 유닉스 애플리케이션 자원 나열
◈ 스크립팅 가능한 액티브엑스 객체 인터페이스 검사
◈ 스크립팅해도 되는 '안전한' 객체 식별
◈ 객체 인터페이스 검사
_ 인터페이스 수동 검사
_ 액티브엑스 인터페이스 자동 검사
_ 충돌 평가
◈ 파일 형식 퓨징
◈ 파일 훼손 검사
◈ 파일 훼손 자동화
◈ 명령행 퓨징 유틸리티
◈ 셰어퓨즈
◈ 브루트-포스 이진 검사기
◈ CLI 퓨즈
◈ 공유 메모리
◈ 요약

제3부 분 석
12 악용 가능성 판단
◈ 취약점 등급 정하기
_ 시간
_ 신빙성과 재현 가능성
_ 접근방법
_ 위치 선정
◈ 메모리 침해와 임의의 코드 실행
◈ 컴퓨터 아키텍처
_ 스택
_ 스택 버퍼 초과
_ 힙
◈ 악용 가능성 판단
_ 프로세스 충돌 덤프
_ 공격자의 수중에 들어간 메모리와 레지스터
_ 취약점을 경감시켜주는 요소들 : 스택과 힙 보호
◈ 더 참고할 만한 자료들
◈ 찾아보기

저자 소개

저자 : 크리스 와이소팔 외
크리스 와이소팔(Chris Wysopal)
베라코드의 CTO. 앳스테이크 시절에는 연구개발 부사장으로 무선용, 인프라스트럭처용, 애플리케이션용 보안 툴 개발을 주도했다. 패스워드 감사기 로프트크랙의 공동 작성자이며, 미 의회에서 정보기술 보안의 심각성에 관해 증언했고, 블랙햇과 미 육군사관학교 등지에서 강연했다.

루카스 넬슨(Lucas Nelson)
시만텍의 뉴욕 지역 담당 기술 관리자. 시만텍의 사내 조직인 '고급 애플리케이션 보안 센터'를 이끌면서 애플리케이션 보안 실무 및 지침을 개발하고 애플리케이션 검사 방법론 분야에 새로 들어온 신입 직원들을 훈련하고 있다.

디노 다이 조비(Dino Dai Zovi)
마타사노 보안 연구소를 이끌면서 기업 사용자와 소프트에어 공급사에게 소프트웨어 보안 서비스를 제공하고 있다. Mac OS X과 802.11 및 하드웨어 가상화 등에 관한 연구자로 정평이 나 있다. 블랙햇과 마이크로소프트 불루햇 등을 비롯한 각종 회의에서 정기적으로 강연해오고 있다.

엘프리드 더스틴(Elfriede Dustn)
『효과적인 소프트웨어 검사』의 저자이며, 『소프트웨어 검사 자동화』와 『고품질 웹 시스템』의 주요 공동저자. '자동화한 검사 생명주기 방법론(ATLM)'의 창안자이다.

역자 : 신성환
고려대학교 법학과를 졸업했으며, IT분야 저널의 기자와 편집장 등을 거쳤고, 한빛미디어 출판 이사를 지냈다. 『침략인가 해방전쟁인가』등 인문사회과학 서적을 번역하였고, IT도서로는 『엔터프라이즈 리눅스 네트워크』를 우리말로 옮겼다.

품목정보

발행일
2007년 12월 03일
쪽수, 무게, 크기
368쪽 | 크기확인중
ISBN13
9788986044713

출판사 리뷰

_ 소프트웨어 공격자가 어떤 식으로 공격 계획을 짜고 실행하는지를 예측하여 분석함으로써 방어 전략을 강화할 수 있게 해주는 각종 팁
_ 보안 검사를 소프트웨어 개발 생명주기와 통합할 수 있게 하는 비용 효과적인 방안
_ 위협 모델링을 통하여 위험 수준이 가장 높은 것부터 검사하는 우선순위 정하기
_ 화이트박스, 그레이박스, 블랙박스 소프트웨어 검사를 실행하는 데 필요한 검사랩 구축방법
_ 각종 검사 프로젝트에 가장 적합한 툴을 선택하고 사용하는 방법
_ 오류 주입 공격에서 버퍼 초과에 이르기까지 최신 공격 방법을 사전에 실행해보기
_ 실제 컴퓨터 분야에서 공격자들이 악용할 가능성이 가장 높은 결함을 판단하기

이 책은 검사자, 품질 보증 전문가, 보안 전문가, 개발자 등 소프트웨어 보안에 책임을 지고 있는 기술 전문가들에게는 없어서는 안 될 책이다. 또한 IT 관리자와 임원진에게는 효율적인 보안 검사를 구현하거나 기존의 보안 절차를 강화하는 데 활용할 수 있는 이미 입증된 청사진을 제공한다.

리뷰/한줄평0

리뷰

첫번째 리뷰어가 되어주세요.

한줄평

첫번째 한줄평을 남겨주세요.