본문으로 건너뛰기

SHIELD Web 활용 시나리오


1. 공공기관 대국민 서비스

높은 보안 요구사항

  • 불특정 다수 대상 서비스
  • 개인정보 처리
  • 정기 보안 점검 의무
  • 컴플라이언스 준수 필수 (개인정보보호법, 정보통신망법)

현실적 어려움

  • 예산 부족: 재개발 예산 확보 어려움
  • 기술 부족: 전문 인력 부족
  • 시간 부족: 긴 개발 기간, 서비스 중단 불가

SHIELD Web 적용 효과

  • 매년 반복되는 국정원 취약점 진단에서 노후 서버의 설정 미비를 보완하여 안정적인 보안 등급 확보
  • 정부 가이드라인에 따른 '격리 중심 보안' 체계를 구축하여 제로 트러스트 구현
  • 복잡한 보안 요구사항을 코드 수정 없이 단기간에 해소

국정원 웹 취약점 21개 항목 대응

SHIELD Web은 공공기관 보안 진단 시 강력한 보완 통제(Compensating Control) 수단으로 활용될 수 있습니다.

번호국정원 진단 항목SHIELD Web 대응 방식진단 결과(예시)
1SQL InjectionRBI 계층에서 입력값 검증 및 비정상 프로토콜 차단양호
2Cross Site Scripting (XSS)스크립트가 격리된 컨테이너에서만 실행되어 사용자 PC 영향 제로양호
3위치 공개 (Directory Listing)서버 디렉토리 구조가 픽셀화되어 노출 원천 차단양호
4취약한 메소드 (WebDAV)RBI 정책으로 PUT, DELETE 등 불필요한 HTTP 메소드 거부양호
5에러 메시지 노출서버 내부 에러가 사용자 화면에 텍스트로 전달되지 않음양호
6백업 파일/로그 노출실제 파일 시스템 경로가 추론 불가능하게 격리됨양호
7파일 업로드 취약점CDR 기술과 연동하여 악성 파일 유입 차단 후 업로드양호
8파일 다운로드 취약점실제 서버 경로 은닉 및 Path Traversal 차단양호
9관리자 페이지 노출인증된 사용자 외 관리 페이지 접근 경로 원천 봉쇄양호
10취약한 정보 노출소스코드 주석, 메타데이터 등이 픽셀 스트리밍으로 은닉됨양호
11파라미터 변조사용자의 URL 직접 조작이 서버에 영향을 주지 못하도록 격리양호
12불충분한 인증RBI 단계에서 2차 인증(MFA) 연동을 통한 강력한 접근 제어양호
13불충분한 세션 관리세션 하이재킹이 불가능한 일회성/격리형 세션 구조 적용양호
14불충분한 인가 (ACL)사용자별 접근 가능 리소스를 RBI 정책에서 정밀 제어양호
15쿠키 변조/취약점사용자 로컬 기기에 실제 서비스 쿠키를 저장하지 않음양호
16HTTP Header 변조요청/응답 헤더를 RBI 서버에서 재구성하여 전달양호
17신뢰하지 않는 외부 입력모든 입력을 컨테이너에서 1차 처리하는 제로 트러스트 모델양호
18약한 암호화 알고리즘구버전 서버라도 RBI가 최신 TLS 통신을 대신 수행 (SSL Offloading)양호
19리디렉션 취약점미승인 외부 도메인으로의 강제 리디렉션 정책적 차단양호
20서버 사이드 요청 위조 (SSRF)웹 서버의 내부망 조회 시도를 격리 레이어에서 탐지/차단양호
21OS 명령어 삽입웹 서버 OS와 직접 통신하지 않으므로 커맨드 주입 불가능양호

2. 금융기관 인터넷뱅킹

높은 보안 수준 요구

  • 전자금융감독규정 준수 의무
  • 정기 보안성 검토 의무 (연 1회 이상)
  • 취약점 발견 시 즉시 조치 요구
  • 금융 사고 시 배상 책임

레거시 시스템

  • 10년 이상 운영 시스템
  • 구형 기술 스택
  • 웹 표준 미준수
  • 보안 취약점 상존

SHIELD Web 적용 효과

  • 망 분리 환경에서도 외부 웹 리소스를 안전하게 내부 서버와 연결
  • 사용자 환경에서의 스크립트 조작을 통한 금융 사기 시도를 격리 환경에서 무력화
  • 개인정보 유출을 픽셀 단위로 통제하여 전자금융감독규정 대응

3. 방산 및 국방

국가 핵심 기술 및 군사 기밀 보호 요구

  • 지능형 지속 위협(APT) 및 국가 지원 해커 그룹의 타겟팅 공격
  • 패치가 중단된 특수 OS·구형 웹 애플리케이션 다수 운용
  • 웹 서버 인프라 정보 노출 자체가 안보 위협

SHIELD Web 적용 효과

  • 웹 서버의 IP, OS 정보, 미들웨어 환경을 외부로부터 완전히 은닉하여 공격 표면 제거
  • 해커 그룹의 침투 가능성을 구조적으로 제로화
  • 교체 없이 레거시 시스템을 안전하게 유지보수 가능

4. 민간 기업 — 비즈니스 연속성 및 브랜드 보호

공격으로 인한 서비스 중단 및 신뢰 손상 위험

  • DDoS 및 취약점 공격 시도
  • 고객 정보 유출로 인한 기업 이미지 타격
  • 서비스 중단에 따른 매출 손실

SHIELD Web 적용 효과

  • 공격 시도가 서버에 직접 닿지 않아 서비스 중단 위험 현저히 감소
  • 고객 정보 유출 사고를 사전 차단하여 브랜드 신뢰도 유지
  • SaaS 방식으로 별도 장비 없이 즉시 적용, 운영 부담 최소화

5. 노후 웹서비스 보호

외주 종료로 개선 불가

  • 5년 이상 된 웹서비스
  • 외주 개발사 계약 종료
  • 소스코드 인수인계 미흡
  • 레거시 기술 (ASP, JSP, PHP 등)
  • 담당자 퇴사로 기술 이전 안됨

보안 점검 결과

  • 세션 관리 취약
  • 암호화 미적용
  • 불필요한 포트 오픈

SHIELD Web 적용 효과

  • 소스코드·서버 수정 없이 즉시 보호
  • 패치가 중단된 구형 OS나 미들웨어도 RBI 계층이 최신 TLS 통신을 대신 수행하여 통신 보안 유지
  • 레거시 시스템 교체 없이 안전한 유지보수 가능

6. Web API 보호

노출된 API로 인한 공격 위험

  • 브라우저 개발자 도구로 WebAPI 구조 파악 가능
  • 파라미터 조작으로 권한 우회 시도
  • 무단 데이터 조회
  • 부정 결제, 포인트 조작

효과

  • WebAPI 구조 비노출: 개발자 도구에서 확인 불가
  • 파라미터 조작 차단: 직접 API 호출 불가
  • 무단 접근 차단: 방화벽으로 외부 차단
  • 공격 로그 수집: 이상 행위 탐지

7. 전자상거래 사이트

공격 대상이 되기 쉬운 커머스

  • 결제 정보 탈취 시도
  • 가격 조작, 재고 조작
  • 쿠폰 부정 사용
  • 포인트 조작

효과

  • 부정 거래 차단: 가격/수량 조작 불가
  • API 보호: 쿠폰 중복 사용 불가
  • 안전한 쇼핑: 고객 신뢰 향상
  • 개인정보 보호: 결제 정보 안전

8. 병원 예약 시스템

개인정보가 많은 의료 서비스

  • 환자 개인정보 (민감정보)
  • 진료 기록 등 의료 정보
  • 의료법, 개인정보보호법 준수 의무

보안 위협

  • 환자 정보 무단 조회 시도
  • 타인 진료 기록 접근
  • 예약 정보 조작

컴플라이언스

  • 개인정보 안전조치: 암호화, 접근 기록, 비인가 접근 차단
  • 의료법 준수: 환자 정보 보호, 무단 접근 차단
  • 정기 점검 통과: 보안 취약점 개선

9. 대학교 학사 시스템

다양한 사용자가 접근

  • 학생, 교수, 직원
  • 성적, 수강신청 등 민감 정보
  • 특정 시기 트래픽 폭증 (수강신청 기간)

보안 이슈

성적 조회:
- 타인 성적 무단 조회
- 성적 변조 시도

수강신청:
- 자동 매크로 사용
- 서버 부하 공격

효과

  • 성적 보호: 무단 조회/변조 차단
  • 수강신청 공정성: 매크로 차단
  • 개인정보 보호: 학생 정보 보호

10. 협력사 웹 포털 (B2B)

외부 협력사가 접속하는 포털

  • 수십~수백 개 협력사
  • 발주, 계약, 대금 지급 정보 처리
  • 협력사 PC 보안 수준 불확실

보안 우려

  • 협력사 PC에서 악성코드 감염 시 정보 유출
  • 내부 정보 무단 복사
  • 접근 기록 관리 어려움

효과

  • 악성코드 차단: 협력사 PC 보안 수준과 무관
  • 정보 유출 방지: 화면만 제공, 원본 데이터 접근 불가