Categories: 정보처리기사

정보처리기사 기출 핵심 [49] 보안 소프트웨어 개발과 SDL 완전 정복

보안 소프트웨어 개발의 중요성

개발 후 보안 결함을 수정하는 비용은 설계 단계의 30배 이상입니다. 정보처리기사 시험에서는 SDL(Security Development Lifecycle), OWASP SAMM, 위협 모델링 도구, 보안 코드 리뷰가 핵심 출제 범위입니다.

Microsoft SDL(Security Development Lifecycle)

소프트웨어 개발 전 과정에 보안을 통합하는 방법론입니다.

  • 훈련(Training): 개발자 보안 교육. 최소 연 1회
  • 요구사항(Requirements): 보안 요구사항 정의. 개인정보 영향 평가
  • 설계(Design): 위협 모델링(STRIDE), 공격 표면 분석
  • 구현(Implementation): 보안 코딩 가이드라인, 금지 API 목록
  • 검증(Verification): 정적 분석, 동적 분석, 퍼징(Fuzzing)
  • 릴리스(Release): 인시던트 대응 계획, 최종 보안 리뷰(FSR)
  • 대응(Response): 취약점 보고 접수, 패치 배포

OWASP SAMM(Software Assurance Maturity Model)

소프트웨어 보안 프로그램의 성숙도를 측정하고 개선하는 프레임워크입니다.

  • 거버넌스: 전략·지표, 정책·컴플라이언스, 교육·지도
  • 설계: 위협 평가, 보안 요구사항, 보안 아키텍처
  • 구현: 보안 빌드, 보안 배포, 결함 관리
  • 검증: 아키텍처 평가, 요구사항 검증, 보안 테스트
  • 운영: 인시던트 관리, 환경 관리, 운영 관리
  • 성숙도 레벨 1~3: 초기 → 관리 → 최적화

퍼징(Fuzzing) 테스트

무작위 또는 변형된 입력값을 자동으로 생성해 예외 상황을 찾는 테스트 기법입니다.

  • 블랙박스 퍼징: 내부 구조 모르고 입력 변형
  • 화이트박스 퍼징: 코드 커버리지 기반으로 입력 생성. AFL, libFuzzer
  • 발견 가능 결함: 버퍼 오버플로, NULL 포인터 역참조, 무한 루프, 포맷 스트링

공급망 보안(Supply Chain Security)

  • 의존성 취약점: Log4Shell(CVE-2021-44228)은 단 하나의 Java 라이브러리로 전 세계 영향
  • SCA(Software Composition Analysis): 오픈소스 의존성 취약점 지속적 모니터링
  • SBOM: 소프트웨어 구성 요소 목록. 미국 행정명령 EO 14028에서 의무화

정보처리기사 기출 핵심 정리

  • SDL = 훈련·요구사항·설계·구현·검증·릴리스·대응 7단계
  • OWASP SAMM = 5개 비즈니스 기능, 레벨 1~3 성숙도
  • 퍼징 = 무작위 입력으로 버퍼 오버플로·메모리 오류 탐지
  • SBOM = 소프트웨어 구성 요소 목록, 공급망 투명성
  • 개발 후 수정 비용 = 설계 단계의 30배(Shift Left)

zerg96

Recent Posts

네트워크관리사 기출 핵심 [55] 클라우드 네트워크 보안과 VPC 설계 완전 정복

클라우드 VPC 보안이란? Virtual Private Cloud(VPC)는 퍼블릭 클라우드 내 격리된 가상 네트워크 환경입니다. 네트워크관리사 시험에서는…

10시간 ago

네트워크관리사 기출 핵심 [54] 네트워크 성능 측정과 벤치마킹 완전 정복

네트워크 성능 측정이란? 네트워크 성능 측정은 SLA 준수 확인, 병목 구간 발견, 용량 계획의 기반입니다.…

10시간 ago

네트워크관리사 기출 핵심 [53] 네트워크 가상화 심화와 오버레이 네트워크 완전 정복

네트워크 가상화와 오버레이 네트워크란? 오버레이 네트워크는 물리 네트워크 위에 논리적 네트워크를 구성해 가상 머신·컨테이너 간…

10시간 ago

네트워크관리사 기출 핵심 [52] 인터넷 교환 지점과 CDN 아키텍처 완전 정복

인터넷 교환 지점(IXP)이란? 인터넷 교환 지점(IXP)은 서로 다른 네트워크(AS)가 트래픽을 교환하는 물리적 인프라입니다. 네트워크관리사 시험에서는…

10시간 ago

네트워크관리사 기출 핵심 [51] 네트워크 슬라이싱과 5G 코어 아키텍처 완전 정복

5G 코어와 네트워크 슬라이싱이란? 5G 코어 네트워크는 클라우드 네이티브 아키텍처로 완전히 재설계되었습니다. 네트워크관리사 시험에서는 5G…

10시간 ago

정보처리기사 기출 핵심 [55] 플랫폼 엔지니어링과 IDP 구축 완전 정복

플랫폼 엔지니어링이란? 플랫폼 엔지니어링은 개발팀에게 셀프 서비스 인프라와 도구를 제공하는 규율입니다. 내부 개발자 플랫폼(IDP)을 통해…

10시간 ago