모의해킹 컨설턴트 면접질문 총정리-웹 편

최초 등록일
2019.07.22
최종 저작일
2019.07
31페이지/파일확장자 어도비 PDF
가격 2,000원 할인쿠폰받기
판매자daechi (실명인증회원) 6회 판매
다운로드
장바구니

* 본 문서는 배포용으로 복사 및 편집이 불가합니다.

소개글

모의해킹 직무에 도전하고자 하는 분들에게 가장 중요한 Point는
웹에 대해 얼마나 이해하고 있는지 실제 프로젝트에 투입될 준비가 되었는지다.
이번 웹 편에서 정리본을 자기것으로 만든다면 더할 나위 없을것.

추가로 자가답변 리스트 메뉴를 넣어 종합적(웹/모바일, 네트워크 등)으로 면접 질문이 어떻게 나오는지 확인하는 것은 현장감을 느낄 수 있음

목차

1. 개요
1.1. 목적
1.2. 수행 인력

2. 모의해킹 웹 해킹 이해하기
2.1. OWASP TOP 10
2.1.1. 정리리스트
2.1.2. 추가 질문 QnA
2.1.3. 자가답변 리스트
2.1.4. 실제 면접 프로세스

본문내용

2. 모의해킹 웹 해킹 이해하기
2.1. OWASP TOP 10
2.1.1. 정리리스트
2.1.1.1. SQL Injection

SQL Injection

개요
DB 를 제어하는데 사용하는 언어인 SQL 를 사용자 입력 데이터에 포함시켜 공격가능한 취약점

원인
(1) 사용자 입력 값에 대해 서버측 검증 미흡
(2) 부적절한 설정(에러메시지, DB 설정)

진단포커스
DB와 상호작용하는 곳(회원가입폼, 로그인폼, 게시판, 검색 등)

진단단계
특수문자 및 SQL 을 삽입한다. 왜? 서버단에 전송되는 SQL 사용유무 확인
#1 특수문자로 서버측 SQL 쿼리 방해
#2 논리오류 발생
#3 뒤의 조건문 주석처리
#4 결과 발생(해당쿼리 무조건 true)

진단종류
Logic-based (특수문자 입력 가능시)
Union (여러쿼리를 실행해 하나의 쿼리로 결과값을 반환)
Blind Injection(Error-based, Timed-based) (시각적 결과없을때)

피해
1. 인증우회
2. DB스키마 노출
3. 중요정보(DB데이터) 노출
4. DB변조
5. 명령(Command)실행
6. 관리자 권한 상승

대응방안
1.서버사이드
-입력 값 검증 - 특수문자 인코딩처리
- 블랙리스트 / 화이트리스트 사용(sql query)
- 쿼리길이 제한
- ORM 구조사용
- 저장프로시저 사용(동적SQL 방어)
- 자바 PrepareStatement사용
2.웹방화벽
- 오용탐지
- 시그니쳐 탐지
3.DB
-권한 : 사용자별 제한, 접근별 제한
- SU 계정 사용금지
-Limit사용
4.웹서버
-에러메시지 노출X

2.1.1.2. 인증 및 세션관리

인증 및 세션 관리

개요
사용자 인증과정 그리고 인증 후 세션관리 미흡에 의한 취약점

진단포커스
1. 암호키
2. 세션쿠키 탈취
3. 기타 인증 프로토콜
4. passwd 폼

진단단계
>>쿠키변조
>>쿠키 재사용
>>BruteForce

자료문의

ㆍ이 자료에 대해 궁금한 점을 판매자에게 직접 문의 하실 수 있습니다.
ㆍ상업성 광고글, 욕설, 비방글, 내용 없는 글 등은 운영 방침에 따라 예고 없이 삭제될 수 있습니다.
ㆍ다운로드가 되지 않는 등 서비스 불편사항은 고객센터 1:1 문의하기를 이용해주세요.

판매자 정보

daechi
(실명인증회원)
회원 소개글이 없습니다.
판매지수
ㆍ판매 자료수
9
ㆍ전체 판매량
25
ㆍ최근 3개월 판매량
6
ㆍ자료후기 점수
받은후기없음
ㆍ자료문의 응답률
받은문의없음
판매자 정보
ㆍ학교정보
  • 비공개
ㆍ직장정보
  • 비공개
ㆍ자격증
  • 비공개
  • 위 정보 및 게시물 내용의 진실성에 대하여 해피캠퍼스는 보증하지 아니하며, 해당 정보 및 게시물 저작권과 기타 법적 책임은 자료 등록자에게 있습니다.
    위 정보 및 게시물 내용의 불법적 이용, 무단 전재·배포는 금지되어 있습니다.
    저작권침해, 명예훼손 등 분쟁요소 발견시 고객센터의 저작권침해 신고센터를 이용해 주시기 바랍니다.

    찾던 자료가 아닌가요?아래 자료들 중 찾던 자료가 있는지 확인해보세요

    더보기
    상세하단 배너
    우수 콘텐츠 서비스 품질인증 획득
    최근 본 자료더보기
    상세우측 배너
    쉽고 정확한 글자수 세기
    모의해킹 컨설턴트 면접질문 총정리-웹 편