248
3
부
방어
취약점을 찾는 전통적인 방식은 고객이 알려주거나 대중에게 널리 공개되는 것이다 (이 방법은
최악이다 ). 안타깝게도 이런 방식에 의존해 취약점을 찾아 웹 애플리케이션을 수정하는 기업
이 여전히 있다.
존재하는 취약점을 찾는 좀 더 현대적이고, 명성을 해치지 않고, 고객을 잃지 않는 방식이 존재
한다. 오늘날 보안을 의식하는 회사들은 다음을 조합해 사용한다.
●
버그 바운티 프로그램
●
내부 레드/블루 팀
●
서드파티 침투 테스터
●
알려진 취약점을 기록하는 엔지니어에게 인센티브를 부여
이러한 기법들을 사용해 고객이나 대중이 취약점을 알기 전에 먼저 찾아내면서 큰 기업은 약간
의 투자로 막대한 금액을 절약할 수 있다.
이와 같이 취약점을 찾는 방법을 이후의 내용에서 평가한다. 또한 무관심으로 선제적 보안 수
단에 적절히 투자하지 않아 막대한 금전적 손실을 입은 기업들의 잘 알려진 여러 사례를 분석
한다.
17.4
취약점 분석
웹 애플리케이션에서 취약점을 찾은 후에는 적절한 분류
triage
, 우선순위 설정, 취약점 관리 단계
가 이뤄져야 한다.
모든 취약점의 위험이 다 같지는 않다. 어떤 취약점은 개발자가 여유 시간이 생길 때까지 미뤄
둬도 되는가 하면 어떤 것은 현재 개발 과정을 모두 중단하고 패치를 만들어야 할 만큼 시급하
다는 것이 보안 공학에서 잘 알려진 사실이다.
취약점 관리의 첫 단계는 회사에 존재하는 취약점의 위험을 평가하는 것이다. 취약점 수정의
시기와 순서를 결정할 때 필요한 우선순위를 결정하는 것은 취약점의 위험 수준이다. ...