규격서
※ 최종 업데이트 : 2025-02-02
공격 표면 관리 (ASM) 부문
| 항목 | 내용 |
|---|---|
| 요구사항 분류 | 공격 표면 관리 (Attack Surface Management) 부문 |
| 요구사항 명칭 | ASM의 실질적 보호 구현 |
| 정의 | 기존 ASM의 취약점 발견 기능을 넘어 직접 공격을 차단하는 실질적 보호 제공 |
| 세부 내용 | - 공격 표면 최소화 1) 실제 웹서버 직접 접근 차단 2) SHIELD Web만 웹서버 접근 허용 3) 외부 노출 진입점 최소화 - 취약점 노출 차단 1) 취약점 스캔 방지 2) 웹서버와의 송수신 데이터 보호 3) API 엔드 포인트 비노출 |
웹 격리 (RBI) 부문
| 항목 | 내용 |
|---|---|
| 요구사항 분류 | 웹 격리 (Remote Browser Isolation) 부문 |
| 요구사항 명칭 | 대외 웹서비스 보호를 위한 웹 격리 |
| 정의 | 노후 웹서비스의 웹 콘텐츠를 격리 실행하여 외부 공격 차단 |
| 세부 내용 | - 웹 콘텐츠 격리 1) HTML, CSS, JavaScript 등 모든 웹 콘텐츠를 SHIELD Web 서버에서 실행 2) 크로미움 기반 브라우저 엔진 사용 3) 렌더링된 화면만 사용자에게 스트리밍 전송 4) 실제 웹서버 소스코드 비노출 - 웹 스크립트 격리 1) 모든 JavaScript가 격리 환경에서만 실행 2) 악성 스크립트로부터 사용자 PC 보호 - 네트워크 격리 1) 모든 트래픽은 SHIELD Web을 경유 2) API 호출은 SHIELD Web만 수행 3) 사용자 브라우저는 화면만 수신 - 사용자 PC 보호 1) 쿠키 등의 데이터가 로컬 PC 에 저장되는 않도록 보호 2) 악성 스크립트가 사용자 PC에서 실행 불가 |
웹 취약점 보호 부문
| 항목 | 내용 |
|---|---|
| 요구사항 분류 | 웹 취약점 보호 부문 |
| 요구사항 명칭 | 웹 공격 차단 |
| 정의 | 취약점 스캔을 통한 서버 공격 차단 |
| 세부 내용 | - 취약점 스캔을 통한 웹서버 정보 노출 차단 1) 취약점 스캔을 통한 웹서버 정보 노출 방지 2) 세션 정보 격리 환경에만 저장 - WebAPI 공격 차단 1) API 구조 비노출 2) 개발자 도구에서 API 확인 불가 3) 서버사이드에서만 API 호출 4) 직접 API 호출 불가능 |
보안 부문
| 항목 | 내용 |
|---|---|
| 요구사항 분류 | 보안 부문 |
| 요구사항 명칭 | 데이터 보호 및 암호화 |
| 정의 | 전송 및 저장 데이터 보안 |
| 세부 내용 | - 전송 암호화 1) TLS 1.3 암호화 2) 사용자 PC 와 RBI 구간에는 화면 데이터만 전송 3) 소스코드 비노출 4) API 구조 비노출 5) 파라미터 정보 비노출 - 세션 보안 1) 세션별 독립 환경 2) 세션 타임아웃 설정 3) 세션 종료 시 완전 삭제 4) 데이터 잔존 방지 - 접근 제어 1) SHIELD Web IP만 웹서버 접근 허용 2) 관리 콘솔 접근 통제 3) 감사 로그 기록 |