본문으로 건너뛰기

SHIELD Web 핵심 기술

1. Remote Browser Isolation (RBI)

개요

SHIELD Web의 RBI는 대외 웹서비스 보호에 특화된 서버사이드 렌더링 기술입니다. 기존의 '탐지 및 차단' 방식에서 벗어나, 공격자와 웹 서버 사이를 구조적으로 격리하여 공격 표면 자체를 제거합니다. 실제 웹서버 대신 SHIELD Web이 모든 접속을 처리하여 취약점과 공격을 원천 차단합니다.

동작 원리

전통적인 웹 서비스

1. 사용자가 웹사이트 URL 입력
2. 브라우저가 직접 웹서버 접속
3. 웹서버가 HTML, JS, CSS 응답
4. 사용자 브라우저에서 렌더링 및 실행
└─ 위험: 취약점이 그대로 노출, 공격 가능
API 구조 노출, 파라미터 조작 가능
서버 IP, OS, 미들웨어 정보 노출

SHIELD Web 방식

1. 사용자가 웹사이트 URL 입력 (example.com)
2. DNS 설정으로 SHIELD Web으로 연결
3. SHIELD Web이 독립된 가상 컨테이너에서 실제 웹서버 접속
4. SHIELD Web 격리 환경에서 렌더링
5. 안전한 픽셀 스트림만 사용자에게 전송
└─ 안전: 취약점 노출 차단, 공격 불가능
API 구조 비노출, 파라미터 조작 불가
서버 인프라 정보 완전 은닉

격리되는 요소

웹 콘텐츠

  • HTML 파싱 및 렌더링
  • CSS 스타일 적용
  • JavaScript 실행
  • 이미지, 폰트 로딩

네트워크

  • 모든 HTTP/HTTPS 요청
  • API 호출
  • WebSocket 연결
  • AJAX 통신

보안 위협 차단

  • 파라미터 조작
  • 세션 하이재킹 시도
  • OS 명령어 삽입
  • SSRF(서버 사이드 요청 위조)

2. 공격 표면 은닉 (Invisible Infrastructure)

개요

SHIELD Web은 웹 서버의 존재 자체를 외부로부터 숨기는 'Invisible Infrastructure' 구조를 제공합니다. 공격자가 공격 대상을 식별하지 못하면 공격 자체가 불가능해집니다.

은닉되는 인프라 정보

  • 서버 IP 주소: 실제 웹서버 IP가 외부에 노출되지 않음
  • OS 및 버전 정보: 운영체제 종류·버전 식별 불가
  • 미들웨어 환경: 웹서버(Apache, Nginx 등), WAS(Tomcat 등) 정보 비노출
  • 소스코드 및 디렉토리 구조: 파일 시스템 경로 추론 불가
  • 에러 메시지: 내부 시스템 정보가 담긴 에러가 사용자에게 전달되지 않음

활용 효과

  • APT(지능형 지속 위협) 등 고도화된 타겟팅 공격의 정찰 단계 자체를 무력화
  • 방산·국방 등 고위험 기관의 인프라 보호에 특히 유효
  • 제로데이 취약점 공개 시에도 서버 식별 자체가 불가능하여 피해 최소화

3. DNS 기반 적용 방식

개요

SHIELD Web은 DNS 변경만으로 간편하게 적용할 수 있는 구조로 설계되었습니다. 기존 웹서비스 수정이 전혀 필요 없습니다.

적용 절차

  • 1단계: DNS 변경

  • 2단계: SSL인증서 제공

  • 3단계: 방화벽 설정

    • 외부에서 웹서버 직접 접속 불가
    • SHIELD Web을 통한 접속만 허용
    • 우회 접속 원천 차단

4. 서버사이드 렌더링

크로미움 엔진

기술 스택

  • Google Chromium 기반 렌더링 엔진
  • 최신 웹 표준 완벽 지원
  • JavaScript V8 엔진
  • WebGL, Canvas 지원

지원 범위

  • HTML5, CSS3
  • ECMAScript 2015+ (ES6+)
  • 최신 JavaScript API
  • 웹 애니메이션, Transition

WebJet™ 프로토콜

SOFTCAMP 독자 개발 기술

특징

  • 표준 HTTPS(443 포트)만 사용
  • 방화벽 추가 설정 불필요
  • 중계 서버 없이 직접 스트리밍

보안

  • 화면 데이터(픽셀 스트림)만 전송
  • 소스코드 미노출
  • API 구조 비노출
  • 원본 콘텐츠 접근 불가

성능

  • 낮은 지연시간
  • 고품질 화면 전송
  • 효율적인 대역폭 사용

5. 웹 취약점 보호

국정원 웹 취약점 21개 항목 대응

SHIELD Web은 공공기관 정기 보안 진단 시 보완 통제(Compensating Control) 수단으로 활용될 수 있습니다. 서버 자체의 취약점이 존재하더라도 RBI 격리 구조가 공격 경로를 원천 차단합니다.

번호국정원 진단 항목SHIELD Web 대응 방식진단 결과(예시)
1SQL InjectionRBI 계층에서 입력값 검증 및 비정상 프로토콜 차단양호
2Cross Site Scripting (XSS)스크립트가 격리된 컨테이너에서만 실행되어 사용자 PC 영향 제로양호
3위치 공개 (Directory Listing)서버 디렉토리 구조가 픽셀화되어 노출 원천 차단양호
4취약한 메소드 (WebDAV)RBI 정책으로 PUT, DELETE 등 불필요한 HTTP 메소드 거부양호
5에러 메시지 노출서버 내부 에러가 사용자 화면에 텍스트로 전달되지 않음양호
6백업 파일/로그 노출실제 파일 시스템 경로가 추론 불가능하게 격리됨양호
7파일 업로드 취약점CDR 기술과 연동하여 악성 파일 유입 차단 후 업로드양호
8파일 다운로드 취약점실제 서버 경로 은닉 및 Path Traversal 차단양호
9관리자 페이지 노출인증된 사용자 외 관리 페이지 접근 경로 원천 봉쇄양호
10취약한 정보 노출소스코드 주석, 메타데이터 등이 픽셀 스트리밍으로 은닉됨양호
11파라미터 변조사용자의 URL 직접 조작이 서버에 영향을 주지 못하도록 격리양호
12불충분한 인증RBI 단계에서 2차 인증(MFA) 연동을 통한 강력한 접근 제어양호
13불충분한 세션 관리세션 하이재킹이 불가능한 일회성/격리형 세션 구조 적용양호
14불충분한 인가 (ACL)사용자별 접근 가능 리소스를 RBI 정책에서 정밀 제어양호
15쿠키 변조/취약점사용자 로컬 기기에 실제 서비스 쿠키를 저장하지 않음양호
16HTTP Header 변조요청/응답 헤더를 RBI 서버에서 재구성하여 전달양호
17신뢰하지 않는 외부 입력모든 입력을 컨테이너에서 1차 처리하는 제로 트러스트 모델양호
18약한 암호화 알고리즘구버전 서버라도 RBI가 최신 TLS 통신을 대신 수행 (SSL Offloading)양호
19리디렉션 취약점미승인 외부 도메인으로의 강제 리디렉션 정책적 차단양호
20서버 사이드 요청 위조 (SSRF)웹 서버의 내부망 조회 시도를 격리 레이어에서 탐지/차단양호
21OS 명령어 삽입웹 서버 OS와 직접 통신하지 않으므로 커맨드 주입 불가능양호

6. Web API 보호

API 비노출

일반 웹서비스

브라우저 개발자 도구 (F12) 열기
→ Network 탭에서 API 호출 확인
→ URL, 파라미터 구조 파악
→ Postman, curl 등으로 직접 API 호출 가능

예시:
GET /api/users/123
POST /api/payment
DELETE /api/order/456

SHIELD Web

브라우저 개발자 도구 (F12) 열기
→ SHIELD Web 스트리밍 프로토콜만 보임
→ 실제 API URL, 파라미터 확인 불가
→ 직접 API 호출 불가능

사용자는 화면만 보고 조작
실제 API는 SHIELD Web만 호출

API 접근 제어

방화벽 연계

실제 웹서버 방화벽 설정:
- 허용: SHIELD Web IP만
- 차단: 기타 모든 외부 접속

효과:
- API 엔드포인트 외부 노출 방지
- 무단 접근 완전 차단
- DDoS 공격 1차 방어
- 직접 API 호출 불가능