웹 해킹과 보안 설정 가이드

웹 해킹과 보안 설정 가이드

$28.00
Description
『웹 해킹과 보안 설정 가이드』은 웹 개발자와 서버 운영자를 위한 『웹 해킹과 보안 설정 가이드』. 웹 해킹 기법을 소개하고, 홈페이지에서 해당 웹 해킹에 대한 취약점의 존재 여부를 확인하는 방법, 안전한 소스코드 개발 방법과 서버의 보안 설정 방법을 설명한다. 또한 보안을 공부하고자 하는 사람들에게 웹 해킹의 이해와 공격 및 대응 방법에 대해 배울 수 있다.
저자

백승호

지은이:백승호
KAISTIDEC에서5년반동안연구조원으로근무했으며2005년에충북대학교네트워크보안연구실에서석사과정을마쳤다.한국화학연구원,한국생명공학연구원등의홈페이지를개발했으며,2007년부터정부통합전산센터에서IDS,IPS등보안장비운영및탐지패턴개발을시작으로웹해킹분석,DDoS공격대응,홈페이지취약점점검및모의해킹등의업무를현재까지수행중이다.  

목차

^I부웹해킹기법과대응방안

1장입력값조작공격
1.1운영체제명령실행
1.2SQL인젝션
1.3크로스사이트스크립팅
___1.3.1ASP에서의크로스사이트스크립팅취약점제거
___1.3.2PHP에서의크로스사이트스크립팅취약점제거
___1.3.3JSP에서의크로스사이트스크립팅취약점제거
1.4크로스사이트요청변조
1.5파일업로드
___1.5.1ASP에서의파일업로드점검
___1.5.2PHP에서의파일업로드점검
___1.5.3JSP에서의파일업로드점검
1.6파일다운로드
1.7정리

2장잘못된보안설정
2.1디렉터리인덱싱
2.2정보누출
2.3관리자페이지노출
___2.3.1ASP에서의관리자IP인증
___2.3.2PHP에서의관리자IP인증
___2.3.3JSP에서의관리자IP인증
2.4위치공개
2.5웹서비스메소드설정공격
2.6정리

3장자동화도구
3.1브루트포스
3.2자동화공격
3.3정리

4장취약한보안기능
4.1불충분한인증
4.2불충분한인가
___4.2.1불충분한인가취약점의확인방법
___4.2.2불충분한인가취약점의대응방안
4.3불충분한세션관리
___4.3.1불충분한세션관리취약점의확인방법
___4.3.2불충분한세션관리취약점의대응방안
4.4데이터평문전송
___4.4.1데이터평문전송취약점의확인방법
___4.4.2데이터평문전송취약점의대응방안
4.5쿠키변조
4.6정리

II부웹서버설정가이드

5장IIS보안설정
5.1디렉터리인덱싱차단설정
5.2웹서버정보누출의차단설정
5.3홈디렉터리쓰기권한의차단설정
5.4파일업로드디렉터리실행권한의차단설정
5.5사용자오류페이지설정
5.6메소드제한설정
5.7웹관리자페이지접근IP설정
5.8디폴트페이지삭제
5.9상위경로로의이동차단설정
5.10소스파일이나설정파일의접근권한설정
5.11기타보안설정
___5.11.1세션타임아웃설정
___5.11.2디버깅오류메시지차단
___5.11.3미사용스크립트매핑제거
___5.11.4로그관리

6장아파치보안설정
6.1디렉터리인덱싱차단설정
6.2웹서버정보누출차단설정
6.3웹서버데몬의root권한구동제한설정
6.4홈디렉터리의쓰기권한차단설정
6.5파일업로드디렉터리의실행권한차단설정
6.6로그디렉터리의일반사용자접근차단설정
6.7사용자오류페이지설정
6.8메소드제한설정
6.9디폴트페이지삭제
6.10소스파일이나설정파일접근권한설정
6.11웹관리자페이지의접근IP설정
6.12기타보안설정
___6.12.1Access_Log설정
___6.12.2심볼릭링크사용제한
___6.12.3MultiViews사용제한
___6.12.4최신보안패치적용

7장웹투비보안설정
7.1디렉터리인덱싱차단설정
7.2웹서버정보누출차단설정
7.3웹서버데몬의root권한구동제한설정
7.4홈디렉터리쓰기권한차단설정
7.5로그디렉터리의일반사용자접근차단설정
7.6사용자오류페이지설정
7.7메소드제한설정
7.8디폴트페이지삭제
7.9소스파일이나설정파일의접근권한설정

8장아이플래닛보안설정
8.1디렉터리인덱싱차단설정
8.2웹서버정보누출차단설정
8.3웹서버데몬의root권한구동제한설정
8.4홈디렉터리쓰기권한차단설정
8.5로그디렉터리의일반사용자접근차단설정
8.6사용자오류페이지설정
8.7메소드제한설정
8.8웹관리자페이지접근IP설정
8.9소스파일이나설정파일접근권한설정
8.10기타보안설정
___8.10.1디폴트페이지삭제
___8.10.2심볼릭링크사용제한

9장톰캣보안설정
9.1디렉터리인덱싱차단설정
9.2홈디렉터리쓰기권한차단설정
9.3로그디렉터리의일반사용자접근차단설정
9.4사용자오류페이지설정
9.5메소드제한설정
9.6디폴트페이지삭제
9.7관리자콘솔접근제한설정
9.8관리자콘솔의디폴트계정/패스워드변경
9.9관리자콘솔용패스워드파일의접근제한설정
9.10소스파일이나설정파일접근권한설정

10장제우스보안설정
10.1WAS서버정보누출차단설정
10.2홈디렉터리쓰기권한차단설정
10.3로그디렉터리의일반사용자접근차단설정
10.4사용자오류페이지설정
10.5메소드제한설정
10.6디폴트페이지삭제
10.7관리자콘솔접근제한설정
10.8관리자콘솔의디폴트계정/패스워드변경
10.9관리자콘솔용패스워드파일의접근제한설정
10.10소스파일이나설정파일접근권한설정

11장웹로직보안설정
11.1디렉터리인덱싱차단설정
11.2WAS서버정보누출차단설정
11.3홈디렉터리쓰기권한차단설정
11.4로그디렉터리의일반사용자접근차단설정
11.5사용자오류페이지설정
11.6메소드제한설정
11.7디폴트페이지삭제
11.8관리자콘솔접근제한설정
11.9관리자콘솔의디폴트계정/패스워드변경
11.10관리자콘솔용패스워드파일의접근제한설정
11.11소스파일이나설정파일접근권한설정

부록A기타보안고려사항
부록B웹상태코드
부록C웹프락시툴사용법

출판사 서평

★요약★



웹해킹기법을소개하고,홈페이지에서해당웹해킹에대한취약점의존재여부를확인하는방법,안전한소스코드개발방법과서버의보안설정방법을설명한다.이책을통해홈페이지개발자는안전한홈페이지개발에도움을받을수있고,운영자는안전한보안설정방법을확인할수있다.또한보안을공부하고자하는사람들에게웹해킹의이해와공격및대응방법에대해배울수있는좋은교재가될것이다.



★이책에서다루는내용★



■웹해킹기법

■웹취약점을확인하는방법

■안전한홈페이지개발을위한소스코드예

■웹서버와WAS서버의보안설정



★이책의대상독자★



이책을통해개발자는안전한소스코드로홈페이지를개발할수있고,서버운영자는안전한보안설정을할수있으며,보안을공부하고자하는사람에게는좋은지침서가될것이다.



★이책의구성★



이책은2개부와부록으로구성했다.



1부의내용은다음과같다.

공격방법이나공격이일어나는부분등을고려해입력값조작,잘못된보안설정,자동화도구,취약한보안기능에관한4개장으로구성했다.

각취약점대해서는취약점에대한개략적인설명을기술하고,웹서버에해당취약점이존재하는지여부를점검하기위한방법과,취약한시스템대한증상을기술한다.해당취약점을이용한공격성공시예상되는피해를기술하고,해당취약점을제거하기위한일반적인보호대책이나서버설정방법을기술한다.

끝으로소스코드를수정해야하는경우개발언어별로해당취약점을제거하기위한웹애플리케이션의샘플코드를기술했다.책에소개된예제들은참고용으로소스코드의일부분을기술한것이므로각서버와서비스의특성에맞게수정한후사용해야한다.



2부의내용은각웹과WAS별로보안설정을해야하는부분을정리해실제서버에설정할경우참고하기편리하게정리했다.여기에기록한설정들은일반서비스에대한설정이아니라보안설정에관련된부분만을기술했으며,여러버전에대한내용을포함하고있지는않으므로,해당설정을참고해자신의환경에맞게설정해야한다.



부록에서는'기타보안고려사항'과홈페이지에서발생하는에러상태코드에대한설명과웹해킹시가장많이사용하는웹프락시툴인버프스위트(BurpSuite)의간단한사용법을기술했다.