OWASP
"오늘의AI위키"의 AI를 통해 더욱 풍부하고 폭넓은 지식 경험을 누리세요.
1. 개요
OWASP (Open Web Application Security Project)는 웹 애플리케이션 보안을 위한 비영리 단체로, 2001년 마크 커피에 의해 설립되었다. OWASP는 웹 애플리케이션 보안과 관련된 다양한 활동을 수행하며, OWASP Top 10, OWASP 소프트웨어 보증 성숙도 모델(SAMM), 개발 가이드, 테스팅 가이드, ZAP (Zed Attack Proxy) 등 다양한 자료와 도구를 제공한다. 또한, OWASP는 여러 보안 분야에 대한 인증 제도를 운영하며, 2014년 SC 매거진 에디터스 초이스 상을 수상했다.
더 읽어볼만한 페이지
- 컴퓨터 표준 - 포트란
포트란은 1950년대 IBM에서 개발되어 과학 및 공학 계산에 주로 사용되는 프로그래밍 언어이며, '수식 번역 시스템'에서 유래하여 객체 지향 프로그래밍, 병렬 처리 등의 기능이 추가되며 현대적인 언어로 발전해왔다. - 컴퓨터 표준 - PCI 익스프레스
PCI 익스프레스(PCIe)는 고속 직렬 통신을 사용하는 컴퓨터 확장 카드 인터페이스 규격으로, 점대점 연결 방식과 패킷 기반 데이터 전송, 그리고 다양한 레인 구성과 지속적인 발전을 특징으로 한다. - 웹 취약점 공격 - 보안 취약점
보안 취약점은 시스템의 설계, 구현, 운영, 관리상 결함이나 약점으로, 위협에 의해 악용되어 시스템 보안 정책을 위반할 수 있는 요소이며, ISO 27005, IETF RFC 4949, NIST SP 800-30, ENISA 등 다양한 기관에서 정의하고 있다. - 웹 취약점 공격 - 인터넷 보안
인터넷 보안은 사이버 위협, 악성 소프트웨어, 서비스 거부 공격 등으로부터 정보와 시스템을 보호하기 위해 네트워크 계층 보안, 다단계 인증, 방화벽 등 다양한 기술과 방법을 포괄한다. - 네트워크 보안 - 스파이웨어
스파이웨어는 사용자의 동의 없이 설치되어 개인 정보를 수집하거나 시스템을 감시하며, 다양한 형태로 존재하여 광고 표시, 정보 탈취, 시스템 성능 저하 등의 피해를 유발하는 악성 프로그램이다. - 네트워크 보안 - 가상 사설 서버
가상 사설 서버(VPS)는 공유 웹 호스팅과 전용 호스팅의 중간 단계 서비스로, 가상화 기술을 기반으로 슈퍼유저 수준의 접근 권한, 높은 운용 자유도와 향상된 보안성을 제공하지만, 환경 유지 관리 필요성, 상대적으로 높은 비용, 회선 공유 문제 등의 단점도 가진다.
2. 역사
OWASP는 2001년 9월 9일 마크 커피가 시작했다.[1] 2003년 말부터 2011년 9월까지 제프 윌리엄스가 OWASP 자원봉사 의장을 맡았다. 2015년 현재 이사회는 매트 콘다가 이끌고 있다.[10]
OWASP는 웹 애플리케이션 보안을 위한 다양한 활동과 자료를 제공한다. 주요 내용은 다음과 같다.
2004년 미국에서 501(c)(3) 비영리 단체인 OWASP 재단이 설립되어 OWASP의 인프라와 프로젝트를 지원하고 있다. 2011년부터는 벨기에에서도 OWASP Europe VZW라는 이름으로 비영리 단체로 등록되어 활동하고 있다.[11]
2023년 2월, OWASP 재단 글로벌 이사회의 임원인 빌 코리는 이사회가 Open Web Application Security Project에서 현재 이름으로 변경하는 투표를 진행하여 Web을 Worldwide로 대체했다고 보고했다.
3. 주요 활동 및 자료
3. 1. OWASP Top 10
OWASP Top 10은 웹 애플리케이션에서 가장 흔하게 발생하는 10가지 보안 취약점을 정리한 목록이다. 2003년 처음 발표된 이후 주기적으로 업데이트되고 있으며, 최신 버전은 2021년판이다. OWASP Top 10은 MITRE, PCI DSS,[17] 미국 국방부 방위 정보 시스템국(DISA-STIG), 미국 연방거래위원회(FTC) 등 다양한 표준 및 기관에서 참조되고 있다.[18][19]
다음은 OWASP Top 10의 목록과 각 목록에 대한 간략한 설명이다.
OWASP Top 10 (2021년, 2017년, 2013년, 2010년, 2007년, 2004년) 목록은 웹 애플리케이션 보안 취약점의 변화 추이를 보여준다.
3. 2. 기타 자료
OWASP는 소프트웨어 보안을 위한 다양한 자료를 제공한다. 주요 자료는 다음과 같다.- OWASP 소프트웨어 보증 성숙도 모델 (SAMM): 조직이 소프트웨어 보안 상태를 분석하고 개선하도록 돕는 프레임워크다.[20]
- OWASP 개발 가이드: J2EE, ASP.NET, PHP 등 다양한 환경에서 웹 애플리케이션 개발 보안 가이드를 제공한다.
- OWASP 테스팅 가이드: 웹 애플리케이션 및 웹 서비스 보안 취약점을 테스트하기 위한 방법론 및 도구를 제공한다.[21]
- OWASP 코드 검토 가이드: 코드 리뷰를 통해 보안 취약점을 발견하고 수정하는 방법을 제시한다.
- OWASP 애플리케이션 보안 검증 표준 (ASVS): 애플리케이션 보안 검증을 위한 표준을 제공한다.[22]
- OWASP XML 보안 게이트웨이 (XSG) 평가 기준 프로젝트[23]
- OWASP Top 10 사고 대응 지침: 사고 대응 계획에 대한 사전 예방적 접근 방식을 제공한다.[24]
- OWASP ZAP (Zed Attack Proxy): 웹 애플리케이션 취약점 분석 도구다.
- WebGoat: 의도적으로 취약하게 만들어진 웹 애플리케이션으로, 보안 학습용으로 활용된다.[1]
- OWASP AppSec 파이프라인: 애플리케이션 보안 (AppSec) Rugged DevOps 파이프라인 프로젝트다.[25]
- OWASP 자동화된 웹 애플리케이션 위협[26]
- OWASP API 보안 프로젝트: API 보안 취약점 및 위험 완화 전략에 대한 정보를 제공한다.[28]
4. 인증
OWASP는 특정 보안 분야에 대한 지식을 인증하는 여러 인증 제도를 운영하고 있다.
4. 1. Security Fundamentals
OWASP Top 10 취약점에 대해 학습자들에게 가르치는, 기술 스택 전반에 적용 가능한 보안 표준의 기본 집합이다.[29]
5. 수상
OWASP는 2014년 Haymarket Media Group의 ''SC 매거진'' 에디터스 초이스 상을 수상했다.[40][41]
참조
[1]
서적
Innocent Code: A Security Wake-Up Call for Web Programmers
https://archive.org/[...]
Wiley
[2]
웹사이트
OWASP Foundation Staff
https://owasp.org/co[...]
OWASP
2023-02-12
[3]
웹사이트
OWASP Foundation Global Board
https://owasp.org/ww[...]
OWASP
2023-02-14
[4]
웹사이트
OWASP FOUNDATION INC
https://projects.pro[...]
ProPublica
2013-05-09
[5]
웹사이트
OWASP Foundation's Form 990 for fiscal year ending Dec. 2017
https://projects.pro[...]
2018-10-26
[6]
웹사이트
OWASP Foundation's Form 990 for fiscal year ending Dec. 2020
https://projects.pro[...]
2021-10-29
[7]
트윗
A change you might notice about @owasp , the Board voted to change the “W” from “Web” to “Worldwide”, making it the “Open Worldwide Application Security Project”
2023-02-25
[8]
웹사이트
OWASP top 10 vulnerabilities
https://www.ibm.com/[...]
IBM
2015-04-20
[9]
웹사이트
OWASP Internet of Things
https://owasp.org/ww[...]
[10]
웹사이트
Board
https://www.owasp.or[...]
[11]
웹사이트
OWASP Europe
https://www.owasp.or[...]
[12]
웹사이트
Global Board
https://owasp.org/ww[...]
[13]
웹사이트
OWASP Top Ten
https://owasp.org/ww[...]
[14]
뉴스
Seven Best Practices for Internet of Things
https://www.highbeam[...]
2015-10-01
[15]
뉴스
Leaky Bank Websites Let Clickjacking, Other Threats Seep In
https://www.highbeam[...]
2015-07-24
[16]
웹사이트
Infosec bods rate app languages; find Java 'king', put PHP in bin
https://www.theregis[...]
2015-12-04
[17]
웹사이트
Payment Card Industry (PCI) Data Security Standard
https://www.pcisecur[...]
PCI Security Standards Council
2013-11
[18]
웹사이트
Open Web Application Security Project Top 10 (OWASP Top 10)
https://www.synopsys[...]
Synopsys, Inc
2017-07-20
[19]
웹사이트
Authorization remains #1 issue - OWASP 2023 Top 10 List
https://www.cerbos.d[...]
[20]
웹사이트
What is OWASP SAMM?
https://owaspsamm.or[...]
[21]
뉴스
Comprehensive guide to obliterating web apps published
https://www.theregis[...]
2014-09-18
[22]
서적
Foundations of Information Security Based on ISO27001 and ISO27002
https://books.google[...]
Van Haren
[23]
웹사이트
Category:OWASP XML Security Gateway Evaluation Criteria Project Latest
https://www.owasp.or[...]
Owasp.org
[24]
웹사이트
OWASP Incident Response Project - OWASP
https://www.owasp.or[...]
[25]
웹사이트
OWASP AppSec Pipeline
https://owasp.org/ww[...]
[26]
웹사이트
AUTOMATED THREATS to Web applications
https://www.owasp.or[...]
OWASP
2015-07
[27]
웹사이트
OWASP Automated Threats to Web Applications
https://owasp.org/ww[...]
[28]
웹사이트
OWASP API Security Project - OWASP Foundation
https://owasp.org/ww[...]
[29]
웹사이트
qa.com {{!}} Certified OWASP Security Fundamentals (QAOWASPF)
https://www.qa.com/c[...]
[30]
웹사이트
A01 Broken Access Control - OWASP Top 10:2021
https://owasp.org/To[...]
[31]
웹사이트
A02 Cryptographic Failures - OWASP Top 10:2021
https://owasp.org/To[...]
[32]
웹사이트
A03 Injection - OWASP Top 10:2021
https://owasp.org/To[...]
[33]
웹사이트
A04 Insecure Design - OWASP Top 10:2021
https://owasp.org/To[...]
[34]
웹사이트
A05 Security Misconfiguration - OWASP Top 10:2021
https://owasp.org/To[...]
[35]
웹사이트
A06 Vulnerable and Outdated Components - OWASP Top 10:2021
https://owasp.org/To[...]
[36]
웹사이트
A07 Identification and Authentication Failures - OWASP Top 10:2021
https://owasp.org/To[...]
2024-10-25
[37]
웹사이트
A08 Software and Data Integrity Failures - OWASP Top 10:2021
https://owasp.org/To[...]
2024-10-25
[38]
웹사이트
A10 Server Side Request Forgery (SSRF) - OWASP Top 10:2021
https://owasp.org/To[...]
2024-10-25
[39]
웹사이트
Server Side Request Forgery Prevention - OWASP Cheat Sheet Series
https://cheatsheetse[...]
2024-12-13
[40]
웹사이트
SC Magazine Awards 2014
http://media.scmagaz[...]
Media.scmagazine.com
2014-11-03
[41]
웹사이트
Winners | SC Magazine Awards
http://awards.scmaga[...]
Awards.scmagazine.com
2014-07-17
본 사이트는 AI가 위키백과와 뉴스 기사,정부 간행물,학술 논문등을 바탕으로 정보를 가공하여 제공하는 백과사전형 서비스입니다.
모든 문서는 AI에 의해 자동 생성되며, CC BY-SA 4.0 라이선스에 따라 이용할 수 있습니다.
하지만, 위키백과나 뉴스 기사 자체에 오류, 부정확한 정보, 또는 가짜 뉴스가 포함될 수 있으며, AI는 이러한 내용을 완벽하게 걸러내지 못할 수 있습니다.
따라서 제공되는 정보에 일부 오류나 편향이 있을 수 있으므로, 중요한 정보는 반드시 다른 출처를 통해 교차 검증하시기 바랍니다.
문의하기 : help@durumis.com
