도메인 열거
·
모의해킹/정보수집
BHPT 수료 후기
·
자격증/bhpt
목적 및 도입 : 모의해킹 직군에서 취약점 진단(VA-TEST)을 넘어서 침투테스트 및 레드티밍 역량을 쌓기 위하여 호스트 기반의 모의해킹 강의인 BHPT를 수강했다. 오랫동안 미뤄놨던 강의였는데 마음을 다잡고 도전을 했다. BHPT란 : Basic Host Penetration Testing 의 약자로 호스트 기반의 모의해킹을 다룬다. 우리가 흔히 알고있는 모의해킹의 취약점 진단이 아닌 정보 수집 후 수집 결과물에 의한 취약점 진단, 도출된 취약점을 이용한 취약점 공격, 취약점 공격을 통한 후속 공격(초기 침투 이후의 정보 수집 및 권한 상승)을 다루는 강의이다. 즉 좁은 범위의 침투 테스트(Pentest)라고 보면 되며 공격 호스트, 피해자 호스트 이렇게 2대가 주어진 상황에서 침투가 이루어진다...
CDN(Content Delievery Network)
·
CS
정의CDN은 Content Delievery Network 약자로 콘텐츠를 여기저기 배달하는 시스템 즉, 분산 서버 네트워크 시스템이다. 쉽게 말해 웹 콘텐츠(웹 서비스 컨텐츠)를 여러 서버에 분산시켜 운영을 하는 구조로 똑같은 웹 콘텐츠로 운영 중인 서버가 여러 대 지역으로 나뉘어 운영중인것이다. 이러한 형태는 대규모의 사용자 혹은 글로벌한 서비스를 운영 중인 회사 및 단체에서 많이 보인다. 목적CDN 서비스는 대규모의 사용자, 다양한 지역에 서비스를 배포하는 글로벌 및 대기업 기업에서 필요로 하는 서비스이다. 한국 지역의 사용자가 미국 지역에서 운영하는 서버에 접속을 하면 서버 데이터를 받아오는데 오래 걸리므로 한국 지역에 위치한 사용자에게 가까운 또 다른 서버로 요청을 하여 원할한 성능과 빠른 서..
AWS - Cognito ( user pool, identity pool)
·
CS
도입 AWS 환경에 운영중인 웹 어플리케이션을 점검하다보면 JWT 토큰, AWS 자격증명(access key, secret)을 종종 소스코드, error 메시지 등에 평문으로 노출된 경우를 확인할 수 있다. 점검 대상의 환경이 자격증명을 사용할 경우 해당 자격증명으로 어떤 자원에 접근이 가능한지 보안 관점의 영향을 생각해 보았다. 흔히 자격증명과 매핑된 iam role에 따라 s3, dynamo db 등의 서비스에 접근이 가능하다는데 어떤 서비스를 통해 관리가 가능한지 찾아보았다. 설명AWS 환경에서 운영중인 어플리케이션에 JWT, AWS 자격증명(Access key, secret 등)을 확인할 수 있는 경우, 운영 중 일 수 있는 관리형 서비스에는 Cognito가 있다. ● Cognito : 웹 ..
CVE-2024-38819
·
CVE
비동기
·
CS
비동기 통신이란?비동기 통신은 어떤 프로세스 및 코드에 의해 a 요청이 실행될때 a요청에 대한 응답을 기다리지 않고 다음 요청이나 코드가 실행되는 방식이다. 웹 브라우저 내 소스코드 단에서 ajax, fetch, xmlhttprequest 함수들이 비동기 통신을 할때 사용되는 함수/api 이다. 웹 페이지를 별도로 로드할 필요없이 소스코드가 실행되어 서버/클라이언트 간의 데이터를 동적으로 전달한다. 다음은 비동기 통신을 구현할 ajax, fech 함수 사용 예제이다.
정보누출
·
웹/취약점 진단
점검목적웹 사이트에 중요정보가 노출될 경우 공격자가 해당 정보를 통해 2차 공격에 활용할 가능성이 있음※ 중요 정보(패스워드, 사용자 개인정보, 서버 버전 정보, DB 스키마 및 테이블 구조, 관리자 페이지 URL 주소, IP 주소 및 포트 등등) 점검방법1. OSINT(showdan, censys) - 대상의 네트워크 대역,ip,hostname을 검색하여 열린 포트 및 cve 존재 여부 확인2. HTTP 응답 패킷 내 헤더 정보 확인 - OS 및 서버 버전 정보를 통해 CVE 취약점 또는 관련된 exploit 존재할 수 있음(searchsploit, metasploit)3. 패스워드 평문 노출 확인 - 개인정보 수정 페이지에서 패스워드가 해시 및 마스킹(익명처리) 처리됐는지 확인, 무작위 대입 또는 사..
주요정보통신기반시설
·
자격증/ISMS-P
취약점 분석 및 평가에 관한 법적 근거 : 정보통신 기반 보호법(제9조) -> 주요정보통신기반시설을 관리하는 관리기관(관계중앙행정기관)은 정기적으로 취약점 분셕 및 평가를 진행해야 한다. 과기부(관계중앙행정기관) 행정규칙에는 정기적이라는 의미가 연 1회 이상으로 바뀌어 표현, 좀 더 명확하게 명시함 주요정보통신기반시설이란 국가 운영에 포함되는 통신, 무역, 금융, 국방 등의 데이터를 가지고 운영하는 시설로 국가에서 주요시설로 지정되어 관리하는, 즉 국가 안보에 중요한 곳이다. 따라서 나라에서는 해당 시설을 관리하기, 보호하기 위해 법적으로 효력을 명시함누가 취약점 분석 및 평가를 하나?-> 과기부(관리기관)에서 주요정보통신기반 시설에 대해 취약점 분석 및 평가를 수행해야 함 과기부에서 자체적으로 ..
불충분한 인가,인증
·
웹/취약점 진단
인증, 인가 개념인증 : 사용자/주체가 어떠한 서비스, 자원에 접근하기 위해 자신이 누구인지 알리는 행위, 과정을 인증이라고 한다. ex ) 휴대폰, 계정 로그인 등에 해당함 인가 : 인증된 사용자/주체에 부여된 권한을 통해 특정 리소스/자원에 접근을 부여하는 것 또는 그러한 프로세스 ex ) 사용자 계정에 파일 업로드 권한을 부여하는 과정/ 프로세스불충분한 인증, 인가와 혼동위에서 언급한 우리가 알고 있는 인증과 인가의 개념을 주요정보통신기반시설 기술적 취약점 분석 및 평가 방법 가이드 상에 언급된 불충분한 인증,인가에 적용 시키면 가이드 상의 예제와 혼동이 됨 결론부터 말하면 우리가 흔히 알고 있는 인증/인가 개념을 통한 점검 방법과 가이드 상에 언급된 예제를 통한 점검 방법 두 가지 모두 문제가 없..
SSO 솔루션과 OAuth2.0 / OIDC / JWT
·
CS
SSO와 통신 구조 SSO(Single Signed On)는 한번의 로그인 인증 이후 같은 서비스 내 다른 여러 자원(어플리케이션, 시스템 등)에 별도의 로그인 없이 접속하는 솔루션/기술이다. SSO의 가장 중요한 키워드는 한번의 로그인 인증과 여러 자원이다.접속 가능한 자원이 여러 개의 어플리케이션이 아닌 단일, 즉 하나 일 경우 혹은 타 서비스 자원일 경우에는 SSO 솔루션/기술이 적용됐다. 라고 보기 어렵다. 예시로 배그 게임을 구글 계정으로 로그인하기는 sso 솔루션이라고 보기 어렵다는 얘기이다. 왜냐하면 구글은 배그 서비스를 지원하는 회사가 아니다.SSO 기능은 우리 일상에 흔히 볼 수 있다. 예시-1) 구글 계정으로 g-mail, drive, callender 로그인하기 예시-2) 대기업 A사..