일 | 월 | 화 | 수 | 목 | 금 | 토 |
---|---|---|---|---|---|---|
1 | ||||||
2 | 3 | 4 | 5 | 6 | 7 | 8 |
9 | 10 | 11 | 12 | 13 | 14 | 15 |
16 | 17 | 18 | 19 | 20 | 21 | 22 |
23 | 24 | 25 | 26 | 27 | 28 |
- java
- Injection #Reflected #웹취약점
- CIDR #서브넷 #Network #ip 주소고갈
- 코딩
- 디지털 포렌식
- It
- 프로그래밍
- EnCase #mount #Forensic #image mount
- Forensic CTF #disk Forensic #windows file analyzer #WFA #Codegate 2012 F100
- 자바
- 안드로이드 #서비스 #안드로이스 서비스 #Android #java
- evm
- Forensic #CTF #디지털포렌식 #disk forensic
- 안드로이드 #스레드 #핸들러 #예제
- 비박스 #웹취약점분석 #버그바운티 #bee-box #웹 #모의해킹
- 탈중화
- 디지털포렌식챌린지 #dfchallenge #디지털포렌식 #Forensic
- 객체
- 디지털포렌식 연구회 워크샵 #디지털포렌식 #디지털포렌식챌린지 #Forensic #ctf #정보보호학회
- PYTHON
- 메소드
- forensic
- 정보보안기사 #정보보안산업기사 #클라우드컴퓨팅 #보안 #컴퓨팅보안
- snedmail #linux #정보보안기사 #정보보안산업기사 #mail protocol
- 파일 접근 권한 #linux #chown #chmond #umask #명령어
- 정보보안기사 #정보보안산업기사 #2020년 정보보안기사 #시험일정
- HTML Injection #bWAPP
- 포렌식
- #정보보안 #어셈블리 #저급언어 #기계어 #it #정보보안
- 파이썬
- Today
- Total
Jsecurity
개발 보안 관리 본문
개요
웹 개발 시 사전 작업으로 서비스에 사용하는 웹 서버와 웹 어플리케이션 서버의 환경 설정에 대한 보안 강화 안내서 라인을 만들어 이를 준수하여 개발 해야한다.
개발 보안 안내서
1. 사용자에게 전달된 값 (Hidden Form 필드, 파라미터)를 재사용할 경우 신뢰해서는 안된다.
2. 최종 통제 매커니즘은 반드시 서버에서 수행되어야 한다.
- 자바 스크립트, VB 스크립트 등을 사용하여 클라이언트 측에서 입력값을 검증하는 것은 쉽게 우회될 수 있기 때문에 서버에서 최종 점검하는 것이 반드시 필요
3. 클라이언트에게 중요 정보를 전달하지 않는다.
- 클라이언트에서 실행되는 컴포넌트에 중요 정보를 하드 코딩해서는 안되며, 쿠키에 중요 정보를 전달할 경우 암호화해서 사용해야 한다.
4. 중요 정보 전송시 POST 메소드 및 HTTPS를 적용한다.
5. 중요한 트랜잭션이 일어나는 프로세스에 사용자 비밀번호를 재확인 한다.
- 사용자 정보 변경 등 중요한 트랜젝션이 발생하는 경우에는 사용자 비밀번호를 재확인하는 절차를 추가하여 불법적인 위장으로 인한 피해를 예방한다.
6. 중요 정보를 보여주는 페이지는 캐쉬를 사용하지 못하도록 설정한다.
- 중요 정보를 보여주는 화면에 no-cache 설정을 하지 않을 경우, 로그아웃을 한 이후에도 [뒤로가기] 버튼을 사용해서 해당 내용을 볼 수 있는 위험이 존재한다.
7. 적절한 방법으로 암호화 한다.
- 자체 개발한 암호화 알고리즘 사용을 권장하며, 공인된 암호화 알고리즘을 사용하는 것을 고려해 암호화 한다.
8. 각 언어에서 제공하는 보안 수단을 이해한 후 사용한다.
http://www.kisa.or.kr/public/laws/laws3.jsp
기술안내서 가이드 < 관련법령·기술안내서 < 자료실 : 한국인터넷진흥원
기술안내서 가이드 한국인터넷진흥원 기술안내서 가이드 입니다. 게시판 목록 보기 기술안내서 가이드 표 대분류 소분류 기술안내서 가이드 대상 수준 인터넷 진흥 및 이용 활성화 인터넷 진흥 DNS설정 안내서 IT시스템관리자 중급 인터넷주소분쟁해결 안내서 일반 초급 공공기관 IPv6 적용 안내서 IT시스템관리자 중급 차세대인터넷(IPv6) 전환 실무 가이드라인 IT시스템관리자 중급 보안컨설팅전문업체 지식정보보안 컨설팅전문업체 지정 등에 관한 고시 해설서 업무관계
www.kisa.or.kr
'정보보안 > 정보보안기사' 카테고리의 다른 글
[Linux] Sendmail 개요 (0) | 2019.10.30 |
---|---|
윈도우 감사 정책 설정 (0) | 2019.10.23 |
크로스 사이트 스크립트 (XSS:Cross Site Script) 취약점 (0) | 2019.09.17 |
DHCP (dynamic host configuration protocol) (0) | 2019.09.08 |
SNMP (Simple Network Management Protocol) (0) | 2019.09.07 |