언제나 공사중!

  • 홈
  • 공지사항
  • 태그
  • 미디어로그
  • 위치로그
  • 방명록

SQL Injection을 막는 방법 #1

일 2006/05/22 10:56

  SQL Injection은 웹의 취약점으로 생긴다고 알고 있다. 이 SQL Injection은 그렇다. 분명한 취약점이다. 이 취약점이 문제가 되는 것은 정보가 빼돌려졌기에 대단히 위험도가 높은 것이다. 그런데 SQL Injection을 막기위해 WebKnight같은 웹 방화벽만으로 안전할까? 내 생각에는 안전하다고 생각하지 않는다. 하지만 현장에서 느끼는 문제는 이런 것이 아니다. 현장에서는...

- 페이지가 바뀌었는데 원상복구를 해도 자꾸 바뀐다.
- 사용자들이 올리는 글 때문에 짜증이 만땅된다.

이게 사실 가장 큰 스트레스의 이유다. DB 정보야 빠져나가면 그만이다. 누가 대대적으로 해킹해서 팔았다고 광고하지 않는 이상 스트레스를 받을 이유가 없다. (사실 이런 해커가 나오면 사이버 수사대에 신고해버리면 끝이다) 해킹 당한건 사실이고 이미 당한걸 어쩌겠냐? 잘 얼버무리든 다시 만들든 공지를 올리든 이번 한껀만 크게 잘 처리하면 되는거다. (물론 이미 당했다면 그 책임은 져야하는 것이 당연하다. -_-;)

그러면 현장에서 느끼는 이 짜증을 어떻게 막아야 할까?

옛날부터 내려오는 보안 수칙에 이런게 있다.

  1. 최소한의 프로그램만 설치한다.
  2. 데이터베이스는 사설망으로 바꾼다.
대부분의 업체들이 위 수칙은 잘 지키고 있다. 적어도 알고 있는 범위 내에서는 말이다. 근데 막상 사용해보면 DB를 사설망으로 바꿔봤자 소용이 없다. 위에 나온 수칙 중에 있는 DB를 사설망으로 바꾼다는 내용의 실제 중요한 핵심은 바로 DB와 웹서버의 연결고리를 끊는 것이다. 일단 정상적인 서비스를 위해서 MS-SQL과 IIS의 연결은 끊을 수 없다. 하지만, 다른 부분은 과연 신경쓰고 있을까? 예를 들면 다음과 같은 부분이다.

  • 관리자적 공유 폴더(c$, d$, e$...)는?
  • 컴퓨터 IP만 치면 알 수 있는 공유폴더는?
  • 내부에 활성화 시켜둔 FTP서버로 접근은?
  • telnet, ssh 같은 원격 접속은?
  • 오류 발생시 이를 내부에서는 검출하고 외부에서는 보지 못하게 할 수 있는가?
혹시 이런 부분이 문제가 된다고 생각해 본적은 없는가? 실제 SQL Injection뿐만이 아니라 해킹에서는 이런 부분을 이용한다.

자자~~ 오늘도 졸립다. 다음에 계속 쓰도록 하자~.

  • 2006/05/23 - SQL Injection을 막는 방법 #2
  • 2006/05/26 - SQL Injection을 막는 방법 #3
  • 2006/05/14 - SQL Injection을 막는 방법 #4
  • 2005/09/23 - WebKnight.. 보안관련 웹 서버용 ISAPI 필터 #1
  • 2005/09/22 - WebKnight.. 보안관련 웹 서버용 ISAPI 필터 #2
  • 2006/05/08 - WebKnight.. 보안관련 웹 서버용 ISAPI 필터 #3
  • 2006/05/08 - WebKnight.. 보안관련 웹 서버용 ISAPI 필터 #4
  • 2005/09/22 - WebKnight.. 보안관련 웹 서버용 ISAPI 필터 #5

Tag Security, SQL Injection, WebKnight, 보안, 웹서버해킹, 웹해킹
트랙백 1 Comment 2

Trackback : http://www.daegul.com/trackback/280 관련글 쓰기

  1. Subject SQL Injection을 막는 방법 #1

    Tracked from 공부하세요. 2006/05/26 11:38 delete

    SQL Injection은 웹의 취약점으로 생긴다고 알고 있다. 이 SQL Injection은 그렇다. 분명한 취약점이다. 이 취약점이 문제가 되는 것은 정보가 빼

  1. Favicon of http://elca2.com BlogIcon elca 2006/05/23 11:15 address edit & del reply

    ^^
    다음글이 기대됩니다..

    • Favicon of http://www.daegul.com BlogIcon 데굴대굴 2006/05/23 20:49 address edit & del

      될 수 있으면 이런 기술 문서 계열(이벤트 뷰어 제외)은 일주일에 하나씩은 올려볼려고 노력하고 있습니다.

      하루에 30분. 오래 걸려도 1시간이면 족하니까요. 다음 문서는 수요일 오후로 잡혀 있습니다. :)

prev 1 ... 1013 1014 1015 1016 1017 1018 1019 1020 1021 ... 1277 next

openclose
블로그 이미지
당신과 나 사이의 왜곡된 세상은 우리가 함께 있을 수 있다는 증거에요.
데굴대굴

Article Category

분류 전체보기 (1277)
I am.. & 테.. (93)
보는 것 (436)
문자 책 (156)
그림 책 (39)
움직이는 것 (240)
먹는 것 (49)
일 (109)
프로그램 (23)
Windows (16)
이벤트 뷰어 (51)
Knowledge Base (6)
여행 (75)
컴퓨터와 생활 (172)
아이폰/아이.. (55)
게임 (29)
PSP (20)
PC (9)
소원 (71)
유아/육아물건 (1)
순수 잡담 (243)
작성 중 (0)

Tag Cloud

  • pi
  • 업무관리
  • 포켓 인포먼트
  • iPhone
  • 게임
  • 셧다운
  • 여성가족부
  • 할일관리
  • GTD
  • APP
  • 아이폰
  • 할일
  • toodledo
  • Pocket Informant
  • 설명서
  • 앱
  • 2do
  • 캘린더
  • 일정관리
  • TODO

Recent Article

  • 내가 거의 게임 중..
  • Pocket Informant..
  • Pocket Informant..
  • Pocket Informant..
  • Pocket Informant..
  • Pocket Informant..
  • Pocket Informant..

Recent Comment

  • 짧고 강력한 동의!
  • 동의!
  • 속도도 느린거야 상..
  • 저는 부자가 아니기..
  • 효도르 폰으로는 컴..
  • 세일하면 싸지는.....
  • 기록후 삭제하는 겁..

Notice

  • 이런 여성분 찾았습..
  • 글 퍼감 금지입니다
  • 제품 프리뷰(리뷰)..
  • 주인장 소개 2008.06.
  • 글 쓰실 때 주의점

Recent Trackback

  • 아이폰 아이패드에..
  • 더 블로그 천일 기..
  • 티스토리의 변신은..
  • 마당을 나온 암탉 -..
  • 좋은 교사가 되려면..
  • 숨겨진 떡볶이 - 장..
  • 신용등급 바닥까지..

Archive

  • 2012/02 (1)
  • 2012/01 (10)
  • 2011/12 (6)
  • 2011/11 (3)
  • 2011/10 (5)
  • 2011/09 (3)
  • 2011/07 (3)
  • 2011/06 (2)
  • 2011/05 (4)
  • 2011/04 (3)
  • 2011/03 (5)
  • 2011/02 (3)

Calendar

«   2012/02   »
일 월 화 수 목 금 토
      1 2 3 4
5 6 7 8 9 10 11
12 13 14 15 16 17 18
19 20 21 22 23 24 25
26 27 28 29      

My Link

  • 푸샵.com - 블로그..
  • 별 볼일 없는 페이지
  • Blind-Blue
  • Bhut Jolokia ~綱魂..
  • 다들 안녕.... 군대..
  • rienhart's Life St..
  • IT 솔루션의 새로운..
  • ** MY's kitchen **
  • ** MY's kitchen **
  • ** MY's kitchen **
  • 제타군의 '인생은..
  • 펜은 강하다
  • spirit dreams inside

  • Total 2,359,612
  • Today 301
  • Yesterday 544
rss RSS FEED
Copyright 데굴대굴's Blog.

무단 펌질 금지

데굴대굴's Blog is powered by Daum

Designed by Tistory / Customized by 데굴대굴