불충분한 인가,인증

2025. 4. 30. 16:12·웹/취약점 진단

불충분한 인가의 경우 인증과 인가의 개념으로 인해 불충분한 인가와 착각할 수 있음

우리가 흔히 알고있는 인증/인가의 개념은 다음과 같음

인증 -> 사용자/내가 누구인지 식별 혹은 알리는 것 즉 어떠한 자원(리소스)에 접근하기 전에 주체가 누구인지 식별, 알리는 과정(프로세스)이 인증을 의미하며 휴대폰 인증, 로그인 인증이 이에 해당함

인가 -> 인증된, 식별된 사용자나 주체가 어떠한 자원(리소스)에 접근할 수 있는 권한을 부여하는 프로세스 예를 들어 관리자가 사용자의 파일 업로드 기능을 할 수 있도록, 접근할 수 있도록 권한을 부여하는 프로세스를 인가라고 함 

이러한 개념에서 불충분한 인가, 불충분한 인증을 생각하면 발생한 취약점에 대해 분류를 할때 동시에 인증/인가가 적용되는 경우가 발생함

따라서 주요정보통신기반 시설 기술적 취약점 분석 평가 기준 가이드에 따른 설명을 근거로 취약점에 대한 항목을 판단해야함 

주요정보통신기반 시설 기술적 취약점 분석 평가 기준은 정보통신기반 보호법에 따름
정보통신기반 보호법 제9조(취약점의 분석 평가)에서 과기부(과학기술정보통신부)는 국가정보원장 또는 관계중앙행정기관의 장과 협의하여 취약점 평가 기준을 정함 

과기부는 자체적으로 이러한 전문성을 필요로 하는 업무를 수행할 수 없으므로 과기부 산하기관 내 kisa를 통해 업무를 수행함 즉 kisa에서 기술적 취약점 점검 시 평가 항목과 양취 기준을 정함 이게 바로 주요정보통신기반시설 기술적 취약점 분석 평가 방법 상세 가이드이다.

해당 가이드에는 불충분한 인가/인증을 다음과 같이 작성함

불충분한 인증의 경우 - 중요정보 페이지(회원정보 수정,관리자 페이지) 접근 시 별도의 인증 절차가 불충분할 경우 즉 추가적인 인증 절차가 없는 경우에 해당함  - 회원정보 수정 리소스에 접근 시 사용자 로그인 또는 비밀번호 재입력 등의 인증 절차가 있어야함

불충분한 인가의 경우 - 중요 페이지에 접근제어가 부족한 경우이며 url 내 파라미터 값 변경 등의 방법으로 리소스에 접근이 가능할때를 의미 - 주요 게시글 구분 파리미터 값 변경을 통해 다른 사용자의 게시글에 접근이 가능할때, ur 내 사용자 id 파라미터 값 변경을 통해 회원정보 수정 페이지에 접근 가능할때 즉 접근제어, 통제수단이 미흡할때를 말함

저작자표시 (새창열림)

'웹 > 취약점 진단' 카테고리의 다른 글

관리자 페이지  (0) 2025.03.18
XSS  (1) 2025.03.18
위치공개  (0) 2025.03.18
프로세스 검증 누락  (0) 2025.03.18
'웹/취약점 진단' 카테고리의 다른 글
  • 관리자 페이지
  • XSS
  • 위치공개
  • 프로세스 검증 누락
-송현우-
-송현우-
  • -송현우-
    모험
    -송현우-
  • 전체
    오늘
    어제
    • 분류 전체보기 (108)
      • 웹 (66)
        • 취약점 진단 (5)
        • 웹 해킹 문제 풀이 (45)
        • 모의해킹 실무 과정 (15)
        • CS (1)
      • 모바일 (0)
      • 인프라 (10)
        • Infra 보안점검 (10)
      • 클라우드 (0)
      • 네트워크 (1)
        • 네트워크 기초 이론 (1)
      • 자격증 (12)
        • 정보보안기사 (2)
        • 정보처리기사 (2)
        • CPPG (1)
        • 리눅스마스터2급 (1)
        • bhpt (4)
        • 컴활 (1)
        • ISMS-P (1)
      • 개발 (16)
        • 백준 (12)
        • 게임 (3)
      • CTF (0)
      • OS (1)
        • linux (1)
      • 낙서장 (2)
        • 정리노트 (0)
        • 공부 계획 (1)
  • 블로그 메뉴

    • 홈
    • 태그
    • 방명록
  • 링크

  • 공지사항

  • 인기 글

  • 태그

    webhacking.kr 43번
    주요정보통신기반시설 기술적 취약점 분석 평가 방법 상세 가이드
    webhacking.kr 21
    WarGame
    웹해킹
    write up
    write-up
    wehacking.kr
    문제풀이
    불충분한 인가
    2023년도 4회차 실기
    행렬덧셈
    webhacking
    2주차 정리
    너의 평점은
    정보보안기사 합격 수기
    bwapp
    webhacking.kr
    백준
    불충분한 인증
  • 최근 댓글

  • 최근 글

  • hELLO· Designed By정상우.v4.10.3
-송현우-
불충분한 인가,인증
상단으로

티스토리툴바