SHIELD Web 활용 시나리오
1. 공공기관 대국민 서비스
높은 보안 요구사항
- 불특정 다수 대상 서비스
- 개인정보 처리
- 정기 보안 점검 의무
- 컴플라이언스 준수 필수 (개인정보보호법, 정보통신망법)
현실적 어려움
- 예산 부족: 재개발 예산 확보 어려움
- 기술 부족: 전문 인력 부족
- 시간 부족: 긴 개발 기간, 서비스 중단 불가
SHIELD Web 적용 효과
- 매년 반복되는 국정원 취약점 진단에서 노후 서버의 설정 미비를 보완하여 안정적인 보안 등급 확보
- 정부 가이드라인에 따른 '격리 중심 보안' 체계를 구축하여 제로 트러스트 구현
- 복잡한 보안 요구사항을 코드 수정 없이 단기간에 해소
국정원 웹 취약점 21개 항목 대응
SHIELD Web은 공공기관 보안 진단 시 강력한 보완 통제(Compensating Control) 수단으로 활용될 수 있습니다.
| 번호 | 국정원 진단 항목 | SHIELD Web 대응 방식 | 진단 결과(예시) |
|---|---|---|---|
| 1 | SQL Injection | RBI 계층에서 입력값 검증 및 비정상 프로토콜 차단 | 양호 |
| 2 | Cross Site Scripting (XSS) | 스크립트가 격리된 컨테이너에서만 실행되어 사용자 PC 영향 제로 | 양호 |
| 3 | 위치 공개 (Directory Listing) | 서버 디렉토리 구조가 픽셀화되어 노출 원천 차단 | 양호 |
| 4 | 취약한 메소드 (WebDAV) | RBI 정책으로 PUT, DELETE 등 불필요한 HTTP 메소드 거부 | 양호 |
| 5 | 에러 메시지 노출 | 서버 내부 에러가 사용자 화면에 텍스트로 전달되지 않음 | 양호 |
| 6 | 백업 파일/로그 노출 | 실제 파일 시스템 경로가 추론 불가능하게 격리됨 | 양호 |
| 7 | 파일 업로드 취약점 | CDR 기술과 연동하여 악성 파일 유입 차단 후 업로드 | 양호 |
| 8 | 파일 다운로드 취약점 | 실제 서버 경로 은닉 및 Path Traversal 차단 | 양호 |
| 9 | 관리자 페이지 노출 | 인증된 사용자 외 관리 페이지 접근 경로 원천 봉쇄 | 양호 |
| 10 | 취약한 정보 노출 | 소스코드 주석, 메타데이터 등이 픽셀 스트리밍으로 은닉됨 | 양호 |
| 11 | 파라미터 변조 | 사용자의 URL 직접 조작이 서버에 영향을 주지 못하도록 격리 | 양호 |
| 12 | 불충분한 인증 | RBI 단계에서 2차 인증(MFA) 연동을 통한 강력한 접근 제어 | 양호 |
| 13 | 불충분한 세션 관리 | 세션 하이재킹이 불가능한 일회성/격리형 세션 구조 적용 | 양호 |
| 14 | 불충분한 인가 (ACL) | 사용자별 접근 가능 리소스를 RBI 정책에서 정밀 제어 | 양호 |
| 15 | 쿠키 변조/취약점 | 사용자 로컬 기기에 실제 서비스 쿠키를 저장하지 않음 | 양호 |
| 16 | HTTP Header 변조 | 요청/응답 헤더를 RBI 서버에서 재구성하여 전달 | 양호 |
| 17 | 신뢰하지 않는 외부 입력 | 모든 입력을 컨테이너에서 1차 처리하는 제로 트러스트 모델 | 양호 |
| 18 | 약한 암호화 알고리즘 | 구버전 서버라도 RBI가 최신 TLS 통신을 대신 수행 (SSL Offloading) | 양호 |
| 19 | 리디렉션 취약점 | 미승인 외부 도메인으로의 강제 리디렉션 정책적 차 단 | 양호 |
| 20 | 서버 사이드 요청 위조 (SSRF) | 웹 서버의 내부망 조회 시도를 격리 레이어에서 탐지/차단 | 양호 |
| 21 | OS 명령어 삽입 | 웹 서버 OS와 직접 통신하지 않으므로 커맨드 주입 불가능 | 양호 |
2. 금융기관 인터넷뱅킹
높은 보안 수준 요구
- 전자금융감독규정 준수 의무
- 정기 보안성 검토 의무 (연 1회 이상)
- 취약점 발견 시 즉시 조치 요구
- 금융 사고 시 배상 책임
레거시 시스템
- 10년 이상 운영 시스템
- 구형 기술 스택
- 웹 표준 미준수
- 보안 취약점 상존
SHIELD Web 적용 효과
- 망 분리 환경에서도 외부 웹 리소스를 안전하게 내부 서버와 연결
- 사용자 환경에서의 스크립트 조작을 통한 금융 사기 시도를 격리 환경에서 무력화
- 개인정보 유출을 픽셀 단위로 통제하여 전자금융감독규정 대응
3. 방산 및 국방
국가 핵심 기술 및 군사 기밀 보호 요구
- 지능형 지속 위협(APT) 및 국가 지원 해커 그룹의 타겟팅 공격
- 패치가 중단된 특수 OS·구형 웹 애플리케이션 다수 운용
- 웹 서버 인프라 정보 노출 자체가 안보 위협
SHIELD Web 적용 효과
- 웹 서버의 IP, OS 정보, 미들웨어 환경을 외부로부터 완전히 은닉하여 공격 표면 제거
- 해커 그룹의 침투 가능성을 구조적으로 제로화
- 교체 없이 레거시 시스템을 안전하게 유지보수 가능
4. 민간 기업 — 비즈니스 연속성 및 브랜드 보호
공격으로 인한 서비스 중단 및 신뢰 손상 위험
- DDoS 및 취약점 공격 시도
- 고객 정보 유출로 인한 기업 이미지 타격
- 서비스 중단에 따른 매출 손실
SHIELD Web 적용 효과
- 공격 시도가 서버에 직접 닿지 않아 서비스 중단 위험 현저히 감소
- 고객 정보 유출 사고를 사전 차단하여 브랜드 신뢰도 유지
- SaaS 방식으로 별도 장비 없이 즉시 적용, 운영 부담 최소화
5. 노후 웹서비스 보호
외주 종료로 개선 불가
- 5년 이상 된 웹서비스
- 외주 개발사 계약 종료
- 소스코드 인수인계 미흡
- 레거시 기술 (ASP, JSP, PHP 등)
- 담당자 퇴사로 기술 이전 안됨
보안 점검 결과
- 세션 관리 취약
- 암호화 미적용
- 불필요한 포트 오픈
SHIELD Web 적용 효과
- 소스코드·서버 수정 없이 즉시 보호
- 패치가 중단된 구형 OS나 미들웨어도 RBI 계층이 최신 TLS 통신을 대신 수행하여 통신 보안 유지
- 레거시 시스템 교체 없이 안전한 유지보수 가능
6. Web API 보호
노출된 API로 인한 공격 위험
- 브라우저 개발자 도구로 WebAPI 구조 파악 가능
- 파라미터 조작으로 권한 우회 시도
- 무단 데이터 조회
- 부정 결제, 포인트 조작
효과
- WebAPI 구조 비노출: 개발자 도구에서 확인 불가
- 파라미터 조작 차단: 직접 API 호출 불가
- 무단 접근 차단: 방화벽으로 외부 차단
- 공격 로그 수집: 이상 행위 탐지
7. 전자상거래 사이트
공격 대상이 되기 쉬운 커머스
- 결제 정보 탈취 시 도
- 가격 조작, 재고 조작
- 쿠폰 부정 사용
- 포인트 조작
효과
- 부정 거래 차단: 가격/수량 조작 불가
- API 보호: 쿠폰 중복 사용 불가
- 안전한 쇼핑: 고객 신뢰 향상
- 개인정보 보호: 결제 정보 안전
8. 병원 예약 시스템
개인정보가 많은 의료 서비스
- 환자 개인정보 (민감정보)
- 진료 기록 등 의료 정보
- 의료법, 개인정보보호법 준수 의무
보안 위협
- 환자 정보 무단 조회 시도
- 타인 진료 기록 접근
- 예약 정보 조작
컴플라이언스
- 개인정보 안전조치: 암호화, 접근 기록, 비인가 접근 차단
- 의료법 준수: 환자 정보 보호, 무단 접근 차단
- 정기 점검 통과: 보안 취약점 개선
9. 대학교 학사 시스템
다양한 사용자가 접근
- 학생, 교수, 직원
- 성적, 수강신청 등 민감 정보
- 특정 시기 트래픽 폭증 (수강신청 기간)
보안 이슈
성적 조회:
- 타인 성적 무단 조회
- 성적 변조 시도
수강신청:
- 자동 매크로 사용
- 서버 부하 공격
효과
- 성적 보호: 무단 조회/변조 차단
- 수강신청 공정성: 매크로 차단
- 개인정보 보호: 학생 정보 보호
10. 협력사 웹 포털 (B2B)
외부 협력사가 접속하는 포털
- 수십~수백 개 협력사
- 발주, 계약, 대금 지급 정보 처리
- 협력사 PC 보안 수준 불확실
보안 우려
- 협력사 PC에서 악성코드 감염 시 정보 유출
- 내부 정보 무단 복사
- 접근 기록 관리 어려움
효과
- 악성코드 차단: 협력사 PC 보안 수준과 무관
- 정보 유출 방지: 화면만 제공, 원본 데이터 접근 불가