메뉴 바로가기 검색 및 카테고리 바로가기

한빛미디어

독자리뷰

[도서 리뷰] 웹 애플리케이션 보안을 읽고

comeco***

|

2021-03-21

웹 애플리케이션 보안

웹 애플리케이션 보안의 정찰, 공격, 방어를 모두 다루는 실용서. 웹 애플리케이션에 침투하기 위해 해커가 실제로 사용하는 여러 기법을 소개하고 안전을 확보하는 법을 배운다. 각 장은 OWASP 취약점 중에서도 위험성이 높은 주제의 공격과 방어 양면을 다룬다.

  • 저자 : 앤드루 호프먼
  • 번역 : 최용
  • 출간 : 2021-02-19

 

한빛미디어.jpg

 

 

 

머리말

 

이번에 선택한 책은 웹 애플리케이션 보안 책을 선택하였습니다. 평소에도 웹 개발을 주로 하고 있지만 보안에 관련된 지식은 많이 부족하고

 

서버 개발을 맡고 있어서 더욱더 알아야 할 내용이 많을 것 같아서 신청하게 되었습니다.

 

 

이 책의 학습 목표는 

 

이 책은 해커로부터 웹 애플리케이션을 보호하는 방법뿐 아니라 웹 애플리케이션을 조사하고 침입하는 방법을 가르친다고 적혀있습니다.

 

또한 웹 애플리케이션에 침투하기 위해 해커가 실제로 사용하는 여러 기법들을 소개합니다.

 

예를 들어 사이트 간 스크립팅(XSS), 사이트 간 요청 위조(CSRF), XML 외부 엔티티, 인젝션, 서비스 거부(Dos) 등 

 

 

그리고 다양한 사례를 통해서 위협에서 어떻게 웹 애플리케이션의 안전을 확보할 것인지 자세하게 적혀있습니다.

 

 

이 책의 독자 레벨은 저자분께서는 소프트웨어 공학 중급 수준의 배경지식이 있는 독자에 맞춰 구성되었어요.

 

워낙에 다루는 주제가 광범위하므로 프로덕션 품질의 소프트웨어 애플리케이션을 작성해본 경험이나 그에 상응하는 지식이 없는 사람에게는 어려울 수 있다고 적혀있습니다.

 

 

그리고 책에서 최소한 필요한 기술을 정의하였는데 이 경험을 해보신 분들에게는 더욱더 잘 읽힐 것 같습니다.

 

- 최소한 한 가지 프로그래밍으로 기본적인 CRUD(생성, 조회, 갱신, 삭제) 프로그램을 작성

 

- 서버에서 실행되는 코드 작성

 

- 브라우저에서 실행되는 코드(프런트엔드 코드, 자바스크립트) 작성

 

- HTTP 무엇인지 알 수 있는 사람

 

- 데이터베이스 경험

 

 

이 책의 구성

 

 

저자분께서는 전체적으로 3부로 구성을 하였습니다.

 

 

- 소프트웨어 보안의 역사

 

뭐든지 공부하기 전에 역사를 알게 되면 더욱더 이해가 빠르시니 재밌게 읽어보시면 좋을 것 같아요. 이 챕터도

 

해킹의 기원,에니그마,전화 프리킹,컴퓨터 해킹의 태동, 월드 와이드 웹의 부흥(2000년경), 현대의 해커

 

 

- 1부 정찰 

 

해킹을 하지 않고도 웹 애플리케이션과 관련된 정보를 취득하는 방법들을 알 수가 있습니다.

 

전 이 파트에서 각 서브도메인의 최대 길이를 받아 서브도메인의 목록을 브루트 포싱하는 함수 예제가 인상 깊었어요.

 

 

- 2부 공격

 

1부에서 정찰과 데이터 수집을 다뤘다면 코드 분석과 네트워크 요청을 중심으로 해킹 기술을 예제로 실행해 볼 수 있지만

 

본인이 운영하는 개인 사이트에서만 하셔야 합니다. 

 

 

- 3부 방어

 

해커의 공격으로부터 코드를 안전하게 지키는 법을 배웁니다.

 

 

 

책 리뷰

 

이 책은 공격과 수비의 양면을 모두 알 수가 있어서 좋은 것 같습니다.

 

그리고 기존에 알고 있던 개발 지식을 보안의 관점에서 더욱더 새롭게 바라볼 수 있고 또한 내용도 풍부해서 많은 것을 느낄 수가 있습니다.

 

 

용어 또한 정리한 페이지가 있어서 책을 읽으시다가 잘 모르는 부분이 나오면 참고하시면 됩니다.

 

 

또한 보안의 역사 및 그리고 다양한 정찰 사례 어떻게 웹 애플리케이션에 접근을 하고 데이터를 어떻게 찾아서 기록을 한 다음

 

기록을 한 거 가지고 그 애플리케이션을 분석해서 취약점을 판단 후 공격 기법 등을 책에서 정리가 잘되어 있어서 좋았습니다.

 

 

비록 제가 모르는 부분이 나오더라도 구글링을 해서 위키 문서를 통해 이해할 수 있으니 참고하시면 됩니다.

 

 

이 책을 다 읽고 나면 현재 본인이 운영하고 있는 시스템을 보안의 관점으로 써 좀 더 냉정하게 판단하고 시스템을 개선을 해나갈 수 있는 지식이

 

조금이라도 늘었다면 그걸 꼭 조금씩 적용해서 탄탄한 시스템을 운영할 수 있도록 하는 게 이 책의 학습 목표인 거 같습니다.

 

 

그런 관점으로 보면 꼬옥 추천해드리고 싶은 책입니다. 감사합니다.

 

닫기

해당 상품을 장바구니에 담았습니다.이미 장바구니에 추가된 상품입니다.
장바구니로 이동하시겠습니까?