List

홈페이지 보안의 3대 축: 서버, 애플리케이션, 계정

#웹가이드

Web Guide웹 보안보안 기초취약점
홈페이지 보안의 3대 축: 서버, 애플리케이션, 계정
보안은 한 가지를 잘해서 완성되지 않습니다.
세 축 중 하나만 약해도 그곳으로 뚫립니다.
홈페이지 보안의 3대 축: 서버, 애플리케이션, 계정 관련 사진
01세 가지 축
각각 담당하는 사람과 조치가 다릅니다. 나눠서 점검해야 합니다.
서버
운영체제와 서버 프로그램의 보안 상태
애플리케이션
우리 홈페이지 코드와 사용 중인 솔루션
계정
관리자와 사용자 계정의 관리 상태
02서버 영역
호스팅 업체가 관리하는 범위와 우리가 해야 할 범위를 구분해야 합니다.
01
보안 업데이트
운영체제와 프로그램 패치.
02
불필요한 서비스
쓰지 않는 기능을 꺼둡니다.
03
접근 제한
필요한 통로만 열어둡니다.
04
지원 종료 버전
패치가 안 나오는 버전을 쓰지 않습니다.
05
관리 책임
업체와 우리 중 누가 하는지 명확히 합니다.
03애플리케이션 영역
우리 코드와 솔루션의 문제입니다. 가장 많은 사고가 여기서 납니다.
입력값 검증
사용자 입력을 그대로 믿지 않습니다.
권한 확인
서버에서 반드시 다시 확인합니다.
파일 업로드
실행 파일을 차단합니다.
솔루션 업데이트
게시판과 플러그인을 최신으로.
오류 노출
상세 오류를 화면에 보이지 않게 합니다.
불필요 파일
백업본과 테스트 파일을 정리합니다.
04계정 영역
기술적으로 완벽해도 계정이 뚫리면 소용없습니다.
2단계 인증
관리자에게 반드시 적용합니다.
공용 계정 금지
개인별로 발급합니다.
퇴사자 회수
즉시 비활성화합니다.
접속 제한
지정된 곳에서만 접속하게 합니다.
시도 제한
반복 실패 시 차단합니다.
기록
접속과 작업 이력을 남깁니다.
CHECK POINT
□  서버 보안 업데이트 담당이 정해져 있는가
□  지원 종료된 버전을 쓰고 있지 않은가
□  게시판과 플러그인이 최신 버전인가
□  파일 업로드에 제한이 걸려 있는가
□  오류 상세가 화면에 노출되지 않는가
□  관리자 2단계 인증이 적용되어 있는가
□  퇴사자 계정이 정리되어 있는가
□  접속 기록이 남고 점검되는가
세 축 중 하나만 약해도 그곳으로 뚫립니다.
기술적으로 완벽해도 관리자 계정이 뚫리면 전부 소용없습니다.
#웹 보안#보안 기초#취약점#서버 보안#계정 관리#보안 점검#업데이트#보안#웹비스타#홈페이지 제작
목록보기