시청 및 학습

2021 OWASP Top 10 라이트보드 학습 비디오 시리즈

새롭고 치명적인 위험으로부터 웹 앱 보호

OWASP Top 10은 웹 어플리케이션을 대상으로 하는 가장 심각한 보안 위험에 대한 광범위한 합의입니다. 2021년 업데이트에서는 소프트웨어 공급망, CI/CD 파이프라인 및 오픈 소스 소프트웨어와 관련된 새로운 위험을 완화하기 위한 권장 사항뿐만 아니라 공격, 악용 및 잘못된 구성으로부터 최신 웹 어플리케이션과 아키텍처를 보호하는 데 도움이 되는 지침을 제공합니다.

새로운 OWASP Top 10에 대해 자세히 알아보려면 F5 DevCentral에서 2021 OWASP Top 10 라이트보드 학습 시리즈를 시청하고 다음에 대해 알아보십시오.

  • OWASP가 웹 어플리케이션에 대한 가장 심각한 10대 보안 위험 목록을 만드는 방법
  • 증상과 근본 원인을 맞추기 위한 위험 재분류를 포함한 2021년 주요 변경 사항
  • 각 위험이 나타날 수 있는 시기, 중요한 이유 및 보안 태세를 개선하는 방법

오픈 웹 어플리케이션 보안 프로젝트(OWASP)는 소프트웨어의 보안을 개선하기 위한 업무를 수행하는 비영리 재단입니다. OWASP는 개발자와 보안 실무자를 위한 10대 웹 어플리케이션 보안 위험 표준 인식 문서를 포함한 다양한 프로젝트를 유지 관리합니다.

OWASP Top 10 개요

OWASP Top 10 개요

John이 OWASP Top 10이란 무엇인지 설명합니다. 증상과 근본 원인, 새로운 위험 범주, 최신 어플리케이션 아키텍처에 대한 위험 재교육과 같은 주제를 중점적으로 다룹니다. 10대 위험 요소 각각에 대한 비디오를 시청하십시오.


2021 OWASP Top 10: 취약한 액세스 제어

테스트한 앱 중 94%에서 일종의 취약한 액세스 제어 문제가 나타났습니다. 실패할 경우 무단 공개, 데이터의 수정 또는 파기, 권한 상승이 발생할 수 있으며, 이로 인해 계정 탈취(ATO), 데이터 유출, 벌금, 브랜드 손상 등이 초래될 수 있습니다.


2021 OWASP Top 10: 암호화 실패

암호화 실패(이전에는 "민감한 데이터 노출"로 알려짐)는 민감한 데이터 노출 및 사용자 세션 하이재킹으로 이어집니다. 광범위한 TLS 1.3 채택에도 불구하고, 구형 프로토콜과 취약한 프로토콜이 여전히 사용되고 있습니다.


2021 OWASP Top 10: 주입

주입은 신뢰할 수 없는 입력 때문에 앱 프로그램 실행이 변경되는 광범위한 공격 벡터 클래스입니다. 이로 인해 데이터 도난, 데이터 무결성 손상, 서비스 거부 및 전체 시스템 손상이 발생할 수 있습니다. 주입은 더 이상 최고의 위험이 아니지만 여전히 강력합니다.


2021 OWASP Top 10: 안전하지 않은 설계

보안은 어플리케이션에 내재되어야 합니다. 보안 설계에는 여전히 취약성으로 이어지는 구현 결함이 있을 수 있습니다. 안전하지 않은 설계는 완벽한 구현으로도 해결할 수 없습니다.


2021 OWASP Top 10: 잘못된 보안 구성

잘못된 보안 구성은 클라우드 침해의 주요 원인입니다. 최신 앱 개발, 소프트웨어 재사용, 클라우드 전반의 무분별한 아키텍처 확장이 이러한 위험을 증가시키므로 무엇을 해야 할지 알아보고 피하십시오.


2021 OWASP Top 10: 취약하고 오래된 구성 요소

오픈 소스 소프트웨어 공격으로 인해 수많은 대형 보안 사고가 발생합니다. 최근의 Log4j2 취약성은 아마도 현재까지 이 범주에서 가장 심각한 위험 요소입니다.


2021 OWASP Top 10: 신원 확인 및 인증 실패

신원을 확인하고 강력한 인증 및 세션 관리를 사용하여 비즈니스 논리의 악용을 방지해야 합니다. 대부분의 인증 공격은 암호의 지속적인 사용을 추적합니다. 손상된 자격 증명, 봇넷 및 정교한 도구는 자격 증명 스터핑과 같은 자동화된 공격에 매력적인 ROI를 제공합니다.


2021 OWASP Top 10: 소프트웨어 및 데이터 무결성 문제

이 새로운 위험 범주는 무결성을 검증하지 않고 소프트웨어 업데이트, 중요 데이터 및 CI/CD 파이프라인과 관련된 가정을 만드는 데 중점을 둡니다. SolarWinds 공급망 공격은 지금까지 발생한 공격 중 가장 피해가 큰 공격 중 하나입니다.


2021 OWASP Top 10: 보안 로깅 및 모니터링 실패

앱 활동을 제대로 기록하고 모니터링하지 않으면 위반을 감지할 수 없습니다. 그렇게 하지 않으면 가시성, 사고 경보 및 포렌식에 직접적인 영향을 미칩니다. 또한 공격자가 감지되지 않는 상황이 길어지면 시스템이 손상될 가능성이 높아집니다.


2021 OWASP Top 10: Server Side Request Forgery

SSRF 결함은 웹 앱이 사용자가 제공한 URL을 검증하지 않고 원격 리소스를 가져올 때 발생합니다. 공격자는 앱이 방화벽, VPN 또는 기타 네트워크 액세스 제어 목록(ACL)에 의해 보호되고 있는 경우에도 예상치 못한 목적지에 강제로 요청을 보내도록 할 수 있습니다.