모의해킹 컨설턴트 면접질문 총정리-웹 편

daechi
개인인증판매자스토어
최초 등록일
2019.07.22
최종 저작일
2019.07
31페이지/파일확장자 어도비 PDF
가격 3,000원 할인쿠폰받기
다운로드
장바구니

* 본 문서는 배포용으로 복사 및 편집이 불가합니다.

소개글

모의해킹 직무에 도전하고자 하는 분들에게 가장 중요한 Point는
웹에 대해 얼마나 이해하고 있는지 실제 프로젝트에 투입될 준비가 되었는지다.
이번 웹 편에서 정리본을 자기것으로 만든다면 더할 나위 없을것.

추가로 자가답변 리스트 메뉴를 넣어 종합적(웹/모바일, 네트워크 등)으로 면접 질문이 어떻게 나오는지 확인하는 것은 현장감을 느낄 수 있음

목차

1. 개요
1.1. 목적
1.2. 수행 인력

2. 모의해킹 웹 해킹 이해하기
2.1. OWASP TOP 10
2.1.1. 정리리스트
2.1.2. 추가 질문 QnA
2.1.3. 자가답변 리스트
2.1.4. 실제 면접 프로세스

본문내용

2. 모의해킹 웹 해킹 이해하기
2.1. OWASP TOP 10
2.1.1. 정리리스트
2.1.1.1. SQL Injection

SQL Injection

개요
DB 를 제어하는데 사용하는 언어인 SQL 를 사용자 입력 데이터에 포함시켜 공격가능한 취약점

원인
(1) 사용자 입력 값에 대해 서버측 검증 미흡
(2) 부적절한 설정(에러메시지, DB 설정)

진단포커스
DB와 상호작용하는 곳(회원가입폼, 로그인폼, 게시판, 검색 등)

진단단계
특수문자 및 SQL 을 삽입한다. 왜? 서버단에 전송되는 SQL 사용유무 확인
#1 특수문자로 서버측 SQL 쿼리 방해
#2 논리오류 발생
#3 뒤의 조건문 주석처리
#4 결과 발생(해당쿼리 무조건 true)

진단종류
Logic-based (특수문자 입력 가능시)
Union (여러쿼리를 실행해 하나의 쿼리로 결과값을 반환)
Blind Injection(Error-based, Timed-based) (시각적 결과없을때)

피해
1. 인증우회
2. DB스키마 노출
3. 중요정보(DB데이터) 노출
4. DB변조
5. 명령(Command)실행
6. 관리자 권한 상승

대응방안
1.서버사이드
-입력 값 검증 - 특수문자 인코딩처리
- 블랙리스트 / 화이트리스트 사용(sql query)
- 쿼리길이 제한
- ORM 구조사용
- 저장프로시저 사용(동적SQL 방어)
- 자바 PrepareStatement사용
2.웹방화벽
- 오용탐지
- 시그니쳐 탐지
3.DB
-권한 : 사용자별 제한, 접근별 제한
- SU 계정 사용금지
-Limit사용
4.웹서버
-에러메시지 노출X

2.1.1.2. 인증 및 세션관리

인증 및 세션 관리

개요
사용자 인증과정 그리고 인증 후 세션관리 미흡에 의한 취약점

진단포커스
1. 암호키
2. 세션쿠키 탈취
3. 기타 인증 프로토콜
4. passwd 폼

진단단계
>>쿠키변조
>>쿠키 재사용
>>BruteForce
daechi
판매자 유형Bronze개인인증

주의사항

저작권 자료의 정보 및 내용의 진실성에 대하여 해피캠퍼스는 보증하지 않으며, 해당 정보 및 게시물 저작권과 기타 법적 책임은 자료 등록자에게 있습니다.
자료 및 게시물 내용의 불법적 이용, 무단 전재∙배포는 금지되어 있습니다.
저작권침해, 명예훼손 등 분쟁 요소 발견 시 고객센터의 저작권침해 신고센터를 이용해 주시기 바랍니다.
환불정책

해피캠퍼스는 구매자와 판매자 모두가 만족하는 서비스가 되도록 노력하고 있으며, 아래의 4가지 자료환불 조건을 꼭 확인해주시기 바랍니다.

파일오류 중복자료 저작권 없음 설명과 실제 내용 불일치
파일의 다운로드가 제대로 되지 않거나 파일형식에 맞는 프로그램으로 정상 작동하지 않는 경우 다른 자료와 70% 이상 내용이 일치하는 경우 (중복임을 확인할 수 있는 근거 필요함) 인터넷의 다른 사이트, 연구기관, 학교, 서적 등의 자료를 도용한 경우 자료의 설명과 실제 자료의 내용이 일치하지 않는 경우

이런 노하우도 있어요!더보기

찾던 자료가 아닌가요?아래 자료들 중 찾던 자료가 있는지 확인해보세요

  • 한글파일 사이버작전사령부 전문군무경력관 나군 합격 자소(2020년) 6페이지
    직 책 담당업무 (세부적으로 작성) ISMS 인증심사 컨설팅, 모의해킹 ... 도구 ? 모의해킹(WEB/APP) - WEB : Msfconsole(모의 ... 요 경 력 기 간 직장명 직 책 담당업무 ISMS 인증심사 컨설팅, 모의
  • 한글파일 KITRI BoB 합격자소 7페이지
    ) 초등학생 시절 KT 해킹사고를 보며 정보보호에 관심이 생겼고 암호화를 ... 취약점을 노리는 해킹 시도가 많다는 특성 때문입니다. 보안의 영역이 ... 떠올라 정보보호학과에 지원했고 오랜 시간 단절되었던 보안과의 인연이 다시
  • 한글파일 2017 하반기 경동나비엔 합격자소(연구개발-S/W) 4페이지
    Android 기반의 모바일 앱을 JAVA로 개발하며 사물끼리 상호작용하는 ... 자의 위치를 추적하는 Android 지도 앱을 개발하였습니다. 하지만 만보 ... CCTV인 IoT 기반의 IP 카메라 해킹 사례가 전국적으로 발생하였습니다
  • 한글파일 한국인터넷진흥원(KISA) 채용형인턴 최종합격 자기소개 4페이지
    . 대응방안이 담긴 컨설팅 보고서를 작성해 교육센터의 개인정보보호 수준을 ... 내용을 이해하고 있습니다. 또한, 취약점 점검 결과 보고서를 상세히 ... , 리더쉽 교내 정보보안 동아리를 창립하고 동아리원 대상 네트워크, 웹 해킹
  • 워드파일 KT 연구직 자기소개 류 및 석박사 입사지원 (KT 석박채용 자기소개류) 3페이지
    간의 토론 및 전략 계획 그리고 중간결과보고서 작성하였습니다 ... 관리 그리고 연말 결과보고서 작성을 주도하였습니다. 이외에도 다양한 연구 ... -모의해킹 KITRI에 주관한 이 교육은 제 13기 모의해킹과정으로
  • 파일확장자 경북대 기계공학과 대학원 기출문제 유형분석 자기소개 작성 성공패턴 면접기출문제와 구두면접예상문제 논술주제 지원동기작성요령 296페이지
    성을 줄이는 것을 강요한다. 모의 해킹은 조직에 의해 채택된 약점과 대응 ... 있습니다. 무엇보다도 지원자가 정한 분야의 전공에 관련된 연구보고서나 저널 ... 어떻게 기여가 될 것 같은가요? 43) 정보보안 취약점의 결과로 어떤 것들이
  • 한글파일 농협은행 IT(전산)직렬 류합격 자기소개 3페이지
    작성을 통해 위협시나리오를 도출했습니다. 대응방안이 담긴 컨설팅 보고서 ... 생을 대상으로 네트워크 보안에 대해 그리고 정보보안 특성화고등학교 학생을 대상으로 웹해킹을 강의했습니다. ... [3년의 실무경험과 6종의 정보보안 자격증을 겸비한 인재] 농협은행 입행을
더보기
최근 본 자료더보기
  • 뮤지컬 베토벤
  • 프레시홍 - 주꾸미
  • 프레시홍 - 주꾸미
쉽고 정확한 글자수 세기
모의해킹 컨설턴트 면접질문 총정리-웹 편