본문 바로가기

반응형

전체 글

(59)
정보 보안 침해 공격 관련 용어 워터링홀- 목표 조직이 자주 방문하는 웹 사이트 목표 조직이 자주 방문하는 웹 사이트를 사전에 감염시켜 목표 조직의 일원이 웹 사이트에 방문했을 때 악성 코드에 감염되게 하는 웹 기반 공격 **APT(지능형 지속위협)은 조직적으로 특정 기업이나 조직 네트워크에 침투!! 좀비 PC 악성코드에 감염되어 다른 프로그램이나 컴퓨터를 조종하도록 만들어진 컴퓨터로 C&C 서버의 제어를 받아 주로 DDoS 공격에 이용 C&C 서버 해커가 원격지에서 감염된 좀비 PC에 명령을 내리고 악성코드를 제어하기 위한 용도로 사용하는 서버 봇넷 악성 프로그램에 감염되어 악의적인 의도로 사용될 수 있는 다수의 컴퓨터들이 네트워크로 연결된 형태 웜 네트워크를 통해 연속적으로 자신을 복제하여 시스템의 부하를 높임으로써 결국 시스템을 ..
서비스 공격 유형 1. 서비스 거부(DoS; Denial of Service) 공격 표적이 되는 서버의 자원을 고갈시킬 목적으로 다수의 공격자 또는 시스템에서 대량의 데이터를 한 곳의 서버에 집중적으로 전송 표적이 되는 서버의 정상적인 기능을 방해하는 것 Ping of Death(죽음의 핑) - 프로토콜 허용 범위 이상 전송 Ping명령을 전송할 때 패킷의 크기를 인터넷 프로토콜 허용 범위 이상으로 전송하여 공격 대상의 네트워크를 마비시키는 서비스 거부 공격 방법 공격 대상은 분할된 대량의 패킷을 수신함으로써 분할되더 전송된 패킷을 재조립해야 하는 부담과 분할되더 전송된 각각의 패킷들의 ICMP Ping 메시지에 대한 응답을 처리하느라 시스템이 다운되게 된다. SMURFING(스머핑) - IP나 ICMP 특성 악용, 엄청..
애플리케이션 테스트 03 [개발 단계에 따른 애플리케이션 테스트] 개발 단계에 따른 애플리케이션 테스트 포스트웨어의 개발 단계에 따라 단위 테스트, 통합 테스트, 시스템 테스트, 인수 테스트로 분류된다. 애플리케이션 테스트와 소프트웨어 개발 단계를 연결하여 표현한 것을 V-모델이라고 한다. 소프트웨어 개발 단계 : 요구사항 - 분석 - 설계 - 구현 테스트 단계 : 단위 테스트 - 통합 테스트 - 시스템 테스트 - 인수 테스트 1. 단위 테스트(Unit Test) - 코딩 직후 소프트웨어 설계의 최소 단위인 모듈이나 컴포넌트에 초점을 맞춰 테스트하는 것 - 인터페이스, 외부적 I/O, 자료 구조, 독립적 기초 경로, 오류 처리 경로, 경계 조건 등을 검사 - 사용자의 요구사항을 기반으로 한 기능성 테스트를 최우선 - 구조 기반 ..
애플리케이션 테스트 02 [테스트 기법에 따른 애플리케이션 테스트] 1. 화이트박스 테스트(White Box Test) 모듈의 원시 코드를 오픈시킨 상태에서 원시 코드의 논리적인 모든 경로를 테스트하여 테스트 케이스를 설계하는 바업 모듈 안의 작동을 직접 관찰한다. 원시 코드의 모든 문장을 한 번 이상 실행함으로써 수행한다. 1) 종류 - 기초 경로 검사 테스트 케이스 설계자가 절차적 설계의 논리적 복잡성을 측정할 수 있게 해주는 테스트 기법 대표적인 화이트 박스 테스트 기법 - 제어 구조 검사 조건 검사(논리적 조건) 프로그램 모듈 내에 있는 논리적 조건을 테스트하는 테스트 케이스 설계 기법 루프검사(반복 구조) 프로그램의 반복 구조에 초점을 맞춰 실시하는 테스트 케이스 설계 기법 데이터 흐름 검사(변수의 정의와 사용 위치) ..
애플리케이션 테스트 01 [애플리케이션 테스트 기본원리와 테스트 분류] 1. 애플리케이션 테스트 애플리케이션에 잠재더외ㅓ 있는 갸ㅕㄹ함을 찬아내는 일련의 해우이 또는 절차 개발된 소프트웨어가 고객의 요구사항을 만족시키는지 확인하고 소프트웨어가 기능을 정확히 수행하는지 검증한다. 2. 기본 원리 1) 완벽한 테스트 불가능 소프트웨어의 잠재적인 결함을 줄일 수 있지만 소프트웨어에 결함이 없다고 증명할 수는 없다. 2) 파레토 법칙 애플리케이션의 20%에 해당하는 코드에서 전체 결함의 80%가 발견된다는 법칙 3) 살충제 패러독스 동일한 테스트 케이스로 동일한 테스트를 반복하면 더 이상 결함이 발견되지 않는 현상 4) 테스팅은 정황의존 소프트웨어의 특징, 테스트 환경, 테스터의 역량 등 정황(Context)에 따라 테스트 결과가 달라..
디자인 패턴 [디자인 패턴] 모듈 간의 관계 및 인터페이스를 설계할 때 참조할 수 있는 전형적인 해결 방식 또는 예제를 의미 문제 및 배경, 실제 적용된 사례, 재사용이 가능한 샘플코드 등으로 구성 ** 개발 과정 중에 문제가 발생하면 새로 해결책을 구상하는 것보다 문제에 해당하는 디자인 패턴을 참고하여 적용하는 것이 더 효율적 1. 생성 패턴 클래스나 객체의 생성과 참조 과정을 정의하는 패턴 1) 추상 팩토리(Abstract Factory) - 추상, 서브클래스 한 번에 교체 구체적은 클래스에 의존하지 않고, 인터페이스를 통해 서로 연관 및 의존하는 객체들의 그룹으로 생성하여 추상적으로 표현 연관된 서브 클래스를 묶어 한 번에 교체하는 것이 가능 2) 빌더(Builder) - 분리, 인스턴스를 조합 작게 분리된 인..
관계형 데이터베이스의 관계대수 [관게형 데이터베이스의 관계대수] 관계대수 - 관계형 데이터베이스에서 원하는 정보와 그 정보를 검색하기 위해 어떻게 유도하는가를 기술하는 절차적인 언어 - 릴레이션을 처리하기 위해 연산자와 연산규칙을 제공하며, 피연산자와 연산 결과가 모두 릴레이션이다. 1. 순수 관계 연산자 1) Select 릴레이션에 존재하는 튜플 중에서 선택 조건을 만족하는 튜플의 부분집합을 구하여 새로운 릴레이션을 만드는 연산 행에 해당하는 튜플을 구하는 것이므로 수평 연산이라고도 한다. 기호는 시그마(σ) 2) Project 주어진 릴레이션에서 속성 리스트에 제시된 속성 값만을 추출하여 새로운 릴레이션을 만드는 연산 연산 결과에 중복이 발생하면 중복 제거 릴레이션의 열에 해당하는 속성을 추출하는 것이므로 수직 연산이라고도 한다...
자원 삽입 자원 삽입(Improper Control of Resource Identifiers, Resource Injection)이란? 외부 입력값을 집중하지 안호 시스템 자원에 대한 식별자로 사용하는 경우, 공격자는 입력값을 조작하여 시스템이 보호하는 자원에 임의로 접근하거나 수정할 수 있고 잘못된 일력밧으로 인해 시스템 자원 상에 충돌이 발생할 수 있다. 예) 공격자가 웹 서버에 명령어를 지시하여 클라이언트에게 비정상적인 서비스를 제공할 수 있음 그러므로, 외부 입력을 자원(파일, 소켓의 포트 등) 식별자로 사용하는 경우 적절한 검증을 거치도록 하거나 사전에 정의된 적합한 리스트에서 선택할 수 있도록 작성해야 한다. □ 안전한 코딩 방법 - 외부 입력값을 포트번호와 같은 식별자로 직접 사용하는 것을 지양한다...

반응형