클라우드 환경의 웹 해킹과 시큐어코딩 탐지/수정 실습가이드 (웹 모의해킹 및 시큐어코딩 실전실습용)

클라우드 환경의 웹 해킹과 시큐어코딩 탐지/수정 실습가이드 (웹 모의해킹 및 시큐어코딩 실전실습용)

$34.76
Description
CI/CD 파이프라인의 개발과정에서 효율적인 DevOps 접근 방식은 민첩성과 대응 능력을 최대한 활용할 수 있는 장점이 있었다. 하지만 이러한 DevOps에도 보안적인 부분이 접근하기 어려웠던 단점을 보완하기 위해 DevSecOps라는 개념 및 용어가 등장하게 되었다.

DevSecOps는 어플리케이션의 전체 라이프사이클에서 IT 보안팀이 처음부터 참여하면서 개발, 테스트, 보안, 운영에 이르는 전반적인 부분에 관여하게 되면서 조금 더 빠르게 사용자에게 배포할 수 있는 개념이다.

이 책에서는 클라우드 환경에서 프로젝트 커밋, 자동빌드, 자동 취약점 점검(소스코드/도커 이미지/3rd party 라이브러리/웹 취약점 점검) 실습을 통해 DevSecOps 기술을 습득해 볼 것이며, 또한 최신 WebGoat 버전을 이용한 시큐어코딩 실습 및 시나리오 별 모의해킹을 수행하는 방법도 진행해 볼 것이다.
저자

최경철

숭실대학교를졸업하고동대학원에서석사학위를취득하였으며,아시아나항공,펜타시큐리티,STG시큐리티,트리니티소프트,현재CDNetworks에서글로벌고객대상으로보안서비스를제공하고있다.
주요관심분야로는취약점분석툴의패턴과탐지근거에대한조사및개발이며,관련된연구를LNCS등이학술지에논문으로발표하였다.
시스템해킹의원리와이해,네트워크패킷포렌식,웹해킹과시큐어코딩탐지/수정실습가이드등의저서가있다.

목차

Part01시큐어코딩탐지및코드수정
Section01소스코드취약점점검기준
1.CWE/SANSTop25

Section02클라우드기반의시큐어코딩환경이해
1.CI/CD파이프라인
2.데브섹옵스(DevSecOps)

Section03클라우드기반의시큐어코딩환경구성
1.설치및환경설정
2.CI/CD파이프라인구성

Section04모의공격및시큐어코딩실습
1.SQLInjection
2.Pathtraversal
3.CRLFInjection
4.JWT(Jsonwebtoken)변조
5.중요데이터평문전송취약점
6.XXE
7.InsecureDirectObjectReferences변조
8.XSS
9.Inseuredeserialization
10.VulnerableComponents
11.취약한암호화알고리즘
12.오류메시지를통한정보노출

Part02웹취약점탐지및모의해킹
Section01웹취약점점검기준
1.A1-Injection
2.A2-Brokenauthentication
3.A3-Sensitivedataexposure
4.A4-XMLExternalentities
5.A5-Brokenaccesscontrol
6.A6-Securitymisconfiguration
7.A7-XSS
8.A8-Insecuredeserialization
9.A9-Usingcomponentswithknownvulnerabilities
10.A10-Insufficientlogging&monitoring