PRIDE IT
IT 특성화 교육기관이라는 명성에 어울리게 최신 업계 추세에 맞는
실무 교육을 실시하고 다양한 장비를 활용하여 교육합니다
IT 특성화 교육기관이라는 명성에 어울리게 최신 업계 추세에 맞는
실무 교육을 실시하고 다양한 장비를 활용하여 교육합니다
정보보안 전문가가 하는 일 중 하나가 바로 해킹이에요.
해킹이라고 해서 다 나쁜 건 아니에요. 허가를 받고 시스템의 보안을 테스트하는 해킹도 있거든요.
실제로 기업들은 보안 전문가에게 자신들의 시스템을 직접 공격해달라고 요청해요. 먼저 뚫어봐야 어디가 취약한지 알 수 있기 때문인데요.
그래서 이번에는 한아전 정보보안계열 학생들의 모의해킹·취약점 분석 프로젝트를 소개해 드리려고 합니다.
오늘의 핵심 개념 세 가지
정보보안 모의해킹 프로젝트
정보보안계열 '취약점은못참지' 팀이 팀 프로젝트 학기에 모의해킹 프로젝트를 완성했어요.
두 가지 실제 서비스를 대상으로 취약점 진단부터 보고서 작성까지 전 과정을 직접 수행했습니다.
어떤 서비스를 진단했나요?
어떤 과정으로 진행했나요?
먼저 서비스 구조와 API 엔드포인트를 분석해 공격 표면을 파악하고, 실제 공격 시나리오를 구성해 Burp Suite 등 전문 툴로 취약점을 재현했어요.
발견한 취약점은 OWASP(세계 보안 표준 기관)의 기준에 따라 분류하고, 영향도 등급을 매겨 58페이지 분량의 실무 수준 보고서로 완성했습니다.
어떤 취약점을 발견했나요?
| 분류 | 주요 취약점 | 영향도 | 건수 |
|---|---|---|---|
| API | Broken Object Level Authorization 다른 사람의 데이터에 무단으로 접근할 수 있는 취약점 |
상 | 5 |
| Unrestricted Access to Sensitive Business Flows 결제·쿠폰 등 중요한 기능을 비정상적으로 우회할 수 있는 취약점 |
상 | 2 | |
| Security Misconfiguration 보안 설정이 잘못되어 공격자에게 불필요한 정보가 노출되는 취약점 |
중 | 6 | |
| Unrestricted Resource Consumption 서버 자원을 무제한으로 사용해 서비스를 마비시킬 수 있는 취약점 |
중 | 4 | |
| 모바일 | Insecure Authentication 로그인 인증이 허술해 다른 사람 계정으로 접근할 수 있는 취약점 |
상 | 4 |
| Security Misconfiguration 앱의 보안 설정 오류로 민감한 정보가 외부에 노출되는 취약점 |
상 | 3 | |
| Improper Credential Usage 앱 내에 비밀번호·인증키가 그대로 저장되어 탈취될 수 있는 취약점 |
상 | 1 |
단순히 취약점을 찾는 데서 그치지 않았어요. 취약점 원인 분석 → 개선 방안 도출 → 보안 권고사항 적용 → 재검증까지, 실제 보안 컨설팅 회사에서 진행하는 프로세스를 그대로 경험했습니다.
프로젝트 경험이 취업에 유리한 이유
보안 업계에서 신입 채용 시 가장 중요하게 보는 것은 "실제로 경험해본 적 있는가"예요.
그런 의미에서 직접 취약점을 찾고 보고서를 작성해본 경험은 강력한 포트폴리오가 됩니다.
보안 컨설팅 회사, 금융권 보안팀, 공공기관 사이버보안센터, 게임사 보안팀 등 정보보안 전문가를 원하는 곳은 어디에나 있어요.
한아전 정보보안계열에서는 이론을 배우는 것뿐만 아니라, 이처럼 실무와 동일한 환경에서 직접 경험하며 포트폴리오를 쌓을 수 있습니다.
취약점은 못 참는 사람이라면, 한아전 정보보안계열에서 그 열정을 키워보세요!