356
3
부
방어
인젝션 공격
●
SQL
인젝션 공격은 가장 널리 알려져 있고 그만큼 대비가 되어 있지만
API
요청에 대한
응답으로 서버가 사용하는
CLI
유틸리티에 인젝션 공격이 발생할 수 있다.
●
SQL
데이터베이스는 인젝션 방지가 잘된 것이 많다. 공격 방법이 잘 문서화되어 있으므
로 잘 알려진
SQL
인젝션 공격에 대한 테스트를 자동화하는 것이 좋다.
SQL
인젝션이 실
패하면 이미지 압축기, 백업 유틸리티, 그외
CLI
를 잠재적 타깃으로 간주하라.
서비스 거부(
DoS
)
●
DoS
공격은 서버 성능이 약간 떨어지는 정도에서부터 정당한 사용자가 서비스를 전혀 이
용하지 못하게 방해하는 정도까지 다양하게 나타난다.
●
DoS
공격은 정규 표현식 평가 엔진이나 리소스를 소모하는 서버 프로세스뿐 아니라 표준
애플리케이션과 네트워크 기능도 타깃으로 삼아 대량의 트래픽 또는 요청을 일으킨다.
서드파티 의존성 익스플로잇
●
서드파티 의존성은 해커의 가장 손쉬운 공격 벡터로 빠르게 자리잡고 있다. 이는 여러 요
인이 조합된 결과이지만 서드파티 의존성을 퍼스트 파티 코드만큼 철저히 감사하지 않는
경우가 많다는 점이 크게 작용한다.
●
잘 알려진 의존성에서 이미 보고된 알려진 취약점은 애플리케이션을 업데이트하지 않거
나 수작업으로 패치하지 않는 경우 타깃 애플리케이션에서 익스플로잇될 수 있는데 오픈
소스
CVE
데이터베이스를 사용해 이러한 취약점을 찾을 수 있다.
28.4
방어
안전한 애플리케이션 아키텍처
●
안전한 웹 애플리케이션 작성은 아키텍처 단계에서 ...