353
28
장
3부를 마치며
현대 웹 애플리케이션
●
웹
2
.
0
이후로 브라우저 보안이 극적으로 향상됐다. 이에 따라 해커들은 기존에 주로 서
버 소프트웨어, 네트워크 프로토콜, 웹 브라우저의 취약점을 이용하던 것에서 눈을 돌려
애플리케이션 코드의 논리적 취약점을 타깃으로 삼기 시작했다.
●
또한 웹
2
.
0
도입으로 애플리케이션은 귀중한 데이터를 그 어느 때보다 많이 갖게 됐다.
금융과 보험 심지어 의료의 핵심 기능까지 웹으로 옮겨갔다. 해킹에 성공할 경우 얻게 되
는 보상이 엄청나게 커진 셈이다.
●
오늘날 해커가 애플리케이션 소스 코드의 논리적 취약점을 타깃으로 삼으므로 소프트웨
어 개발자와 보안 전문가의 협력이 필요하다. 과거와 같은 개별적 노력만으로는 방어하기
힘들게 됐다.
28.2
웹 애플리케이션 정찰
현대 웹 애플리케이션의 크기와 복잡성이 증가함에 따라 애플리케이션 취약점을 찾는 첫걸음
은 애플리케이션을 올바로 매핑하고 주요한 기능적 요소의 아키텍처 또는 논리적 위험을 평가
하는 것이 되었다. 애플리케이션 정찰은 웹 애플리케이션을 공격하기 전의 중요한 첫 단계다.
정찰을 잘 수행함으로써 타깃 웹 애플리케이션에 대한 깊은 이해를 얻을 수 있으며 공격의 우
선순위를 정하고 탐지를 회피할 수 있다.
정찰 기술은 실력 있는 공격자가 웹 애플리케이션을 어떻게 공격할지에 대한 통찰을 준다. 애
플리케이션 소유자 입장에서는 방어의 우선순위를 정하는 데 도움이 된다. 웹 애플리케이션이
점점 복잡해짐에 따라 정찰 역량은 공학적 역량에 좌우된다. 그러므로 ...