자격증/정보처리기사 📌 [정보처리기사] 서버 프로그램 구현 - 보안 및 API/배치 프로그램/패키지 소프트웨어
  • 728x90
    반응형

     

     

    프로그래밍 언어활용 - 서버 프로그램 구현

     

     

    목차

       

       

      소프트웨어 개발 보안의 개요

      📌 소프트웨어 개발 보안은 소프트웨어 개발 과정에서 발생할 수 있는 보안 취약점을 최소화하여 보안 위협으로부터 안전한 소프트웨어를 개발하기 위한 일련의 보안 활동을 의미한다.

       

      • 소프트웨어 개발 보안은 데이터의 기밀성(Confidentiality), 무결성(Integrity), 가용성(Availability)을 유지하는 것을 목표로 한다.
      • 정부에서 제공하는 소프트웨어 개발 보안 가이드를 참고하여 소프트웨어 개발 과정에서 점검해야할 보안 항목들을 점검한다.

       

      💡 기밀성 : 정보의 비밀을 유지
      💡 무결성 : 비인가된 변경으로부터 정보를 보호
      💡 가용성 : 필요할 때 언제든지 사용할 수 있도록 함
      💡 소프트웨어 개발 보안 가이드 : 안전한 소프트웨어 개발을 위해 정부에서 제작하여 배포하고 있는 지침으로 한국인터넷진흥원 사이트(kisa.or.kr)에서 다운받을 수 있다.

       

       

       

      소프트웨어 개발 보안 점검 항목

      📌 소프트웨어 개발 보안 점검 항목은 소프트웨어 개발의 각 단계에서 점검되어야 할 보안 항목들을 말한다.

       

      세션 통제 - 세션은 서버와 클라이언트의 연결을 말하며, 세션 통제는 세션의 연결과 연결로 인해 발생하는 정보를 관리하는 것을 의미한다.
      - 보안 약점에는 불충분한 세션 관리, 잘못된 세션에 의한 정보 노출 등이 있다.
      입력 데이터
      검증 및 표현
      - 입력 데이터에 대한 유효성 검증 체계를 갖추고, 검증 실패 시 이를 처리할 수 있도록 코딩하는 것을 의미한다.
      - 보안 약점에는 SQL 삽입, 경로 조작 및 자원 삽입, 크로스 사이트 스크립팅(XSS)등이 있다.
      보안 기능 - 인증, 접근제어, 기밀성, 암호화 등의 기능을 의미한다.
      - 보안 약점에는 적절한 인증 없는 중요기능 허용, 부적절한 인가 등이 있다.
      시간 및 상태 - 동시 수행을 지원하는 병렬 처리 시스템이다 다수의 프로세스가 동작하는 환경에서 시간과 실행 상태를 관리 하여 시스템이 원활히 동작되도록 코딩하는 것을 의미한다.
      - 보안 약점에는 검사 시점과 사용 시점(TOCTOU) 경쟁 조건, 종료되지 않는 반복문 또는 재귀함수 등이 있다.
      에러 처리 - 소프트웨어 실행 중 발생할 수 있는 오류들을 사전에 정의하여 에어로 인해 발생할 수 있는 문제들을 예방하는 것을 의미한다.
      - 보안 약점에는 오류 메시지를 통한 정보 노출, 오류 상황 대응 부재 등이 있다.
      코드 오류 - 개발자들이 코딩 중 실수하기 쉬운 형(Type) 변환, 자원의 반환 등을 고려하며 코딩하는 것을 의미한다.
      - 보안 약점에는 널 포인터 역참조, 부적절한 자원 해제 등이 있다.
      캡슐화 - 데이터(속성)와 데이터를 처리하는 함수를 하나의 객체로 묶어 코딩하는 것을 의미한다.
      - 보안 약점에는 잘못된 세션에 의한 데이터 정보 노출, 제거되지 않고 남은 디버그 코드 등이 있다.
      API 오용 - API를 잘못 사용하거나 보안에 취약한 API를 사용하지 않도록 고려하여 코딩하는 것을 의미한다.
      - 보안 약점에는 DNS lookup에 의존한 보안결정, 취약한 API사용이 있다.

       

      💡 크로스 사이트 스크립팅(Cross Site Scripting, XSS)은 공격자가 상대방의 브라우저에 스크립트가 실행되도록 해 사용자의 세션을 가로채거나, 웹사이트를 변조하거나, 악의적 콘텐츠를 삽입하거나, 피싱 공격을 진행하는 것을 말한다.
      💡 DNS Lookup : 리눅스, 맥OS, 윈도우 등에서 nslookup라는 명령어로 DNS 레코드를 조회할 때 사용하는 것이라고 생각하면 된다.

       

       

       

      API(Application Programming Interface)

      📌 API는 응용 프로그램 개발 시 운영체제나 프로그래밍 언어 등에 있는 라이브러리를 이용할 수 있도록 규칙 등을 정의해 놓은 인터페이스를 의미한다.

       

      • API는 프로그래밍 언어에서 특정한 작업을 수행하기 위해 사용되거나, 운영체제의 파일 제어, 화상처리, 문자 제어 등의 기능을 활용하기 위해 사용된다.
      • API는 개발에 필요한 여러 도구를 제공하기 때문에 이를 이용하면 원하는 기능을 쉽고 효율적으로 구현할 수 있다.
      • API의 종류에는 Windows API, 단일 유닉스 규격(SUS), Java API, 웹 API 등이 있으며, 누구나 무료로 사용할 수 있게 공개된 API Open API라고 한다.

       

       


       

       

      배치 프로그램(Batch Program)의 개요

      📌 배치 프로그램은 사용자와의 상호 작용 없이 여러 작업들을 미리 정해진 일련의 순서에 따라 일괄적으로 처리하는 것을 의미한다.

       

      • 배치 프로그램이 자동으로 수행되는 주기에 따라 정기 배치, 이벤트성 배치, On-Demand 배치로 구분 된다.
      정기 배치 일, 주, 월과 같이 정해진 기간에 정기적으로 수행된다.
      이벤트성 배치 특정 조건을 설정해두고 조건이 충족될 때만 수행된다.
      On-Demand 배치 사용자 요청 시 수행된다.

       

      • 배치 프로그램이 갖추어야 하는 필수 요소는 다음과 같다.
      대용량 데이터 대량의 데이터를 가져오거나, 전달하거나 계산하는 등의 처리가 가능해야 한다.
      자동화 심각한 오류가 발생하는 상황을 제외하고는 사용자의 개입 없이 수행되어야 한다.
      견고성 잘못된 데이터나 데이터 중복 등의 상황으로 중단되는 일 없이 수행되어야 한다.
      안정성/신회성 오류가 발생하면 오류의 발생 위치, 시간 등을 추적할 수 있어야 한다.
      성능 다른 응용 프로그램의 수행을 방해하지 않아야 하고, 지정된 시간 내에 처리가 완료 되어야 한다.

       

       

       

      배치 스케줄러(Batch Scheduler)

      📌 배치 스케줄러는 일괄 처리(Batch Processing) 작업이 설정된 주기에 맞춰 자동으로 수행되도록 지원해주는 도구이다.

       

      • 배치 스케줄러는 특정 업무(Job)를 원하는 시간에 처리할 수 있도록 지원한다는 특성 때문에 잡 스케줄러(Job Scheduler)라고도 불린다.
      • 주로 사용되는 배치 스케줄러에는 스프링 배치, Quartz 등이 있다.
        • 스프링 배치(Spring Batch)
            • Spring Source 사와 Accenture 사가 2007년 공동 개발한 오픈 소스 프레임워크이다.
            • 스프링 프레임워크의 특성을 그대로 가져와 스프링이 가지고 있는 다양한 기능들을 모두 사용할 수 있다.
            • 데이터베이스나 파일의 데이터를 교환하는데 필요한 컴포넌트들을 제공한다.
            • 로그 관리, 추적, 트랜잭션 관리, 작업 처리 통계, 작업 재시작 등의 다양한 기능을 제공한다.
            • 스프링 배치의 주요 구성 요소와 역할
          Job 수행할 작업 정의
          Job Launcher 실행을 위한 인터페이스
          Step Job 처리를 위한 제어 정보
          Job Repository Step의 제어 정보를 포함하여 작업 실행을 위한 모든 정보 저장
        • Quartz
            • 스프링 프레임워크로 개발되는 응용 프로그램들의 일괄 처리를 위한 다양한 기능을 제공하는 오픈소스 라이브러리이다.
            • 수행항 작업과 수행 시간을 관리하는 요소들을 분이하여 일괄 처리 작업에 유연성을 제공한다.
            • Quartz의 주요구성 요소와 역할
          Scheduler 실행 환경 관리
          Job 수행할 작업 정의
          JobDetail Job의 상세 정보
          Trigger Job의 실행 스케줄 정의

       

       


       

       

      패키지 소프트웨어(Package Software)의 개요

      📌 패키지 소프트웨어는 기업에서 일반적으로 사용하는 여러 기능들을 통합하여 제공하는 소프트웨어를 의미한다.

       

      • 기업에서는 패키지 소프트웨어를 구입하여 기업 환경에 적합하게 커스터마이징(Customizing)하여 사용한다.
      • 패키지 소프트웨어를 이용하여 시스템을 구축하는 방식을 패키지 개발 방식이라고 한다.
      • 기능 요구사항을 70%이상 충족시키는 패키지 소프트웨어가 있을 때만 사용하는 것이 적합하다.

       

       

      패키지 소프트웨어의 특징

      📌 패키지 소프트웨어는 요구사항을 분석하여 업무 특성에 맞게 전용으로 개발되는 소프트웨어와 비교하여 안정성, 라이선스, 생산성 등에서 차이가 있다.

       

      • 패키지 소프트웨어는 전문 업체에 의해 품질이 검증되었고, 국제/산업계 표준을 준수하고 있어 안정적인 이용이 가능하다.
      • 소프트웨어에 대한 라이선스가 판매자에게 있기 때문에 시스템 구축 후 기능 추가 및 코드 재사용 등에 제약이 발생한다.
      • 개발 조직을 갖추어야할 필요성이 없어 비용을 절감할 수 있고, 이미 개발된 소프트웨어를 사용하기 때문에 프로젝트 기간이 단축된다.
      • 기존에 보유하고 있던 시스템과의 상호 연동 및 연계가 어려울 수 있다.
      • 결함이 발생한 경우 판매처의 프로세스에 따라 보완되므로 이용자의 사정에 따라 능동적인 대처를 기대하기는 어렵다.

       

      💡 전용 개발 소프트웨어는 패키지 소프트웨어에 대응되는 용어로 사업 환경에 맞춰 직점 개발한 소프트웨어를 의미한다.

       

       

       

      패키지 소프트웨어와 전용 개발 소프트웨어의 비교

        패키지 소프트웨어 전용 개발 소프트웨어
      기능 요구사항 70% 이상 충족시키는 패키지 소프트웨어가 있는 경우 이용 모든 기능 요구사항 반영 가능
      안정성 품질이 검증되었고, 업계 표준 준용 개발자의 역량에 따라 달라짐
      라이선스 판매자 회사
      생산성 개발을 위한 인력과 시간이 절약됨 개발을 위한 인력과시간이 필요함
      호환성 보장이 안 됨 설계 단계부터 고려하여 개발
      유지보수 결함 발생 시 즉시 대응이 어려움 결함 발생 시 즉시 대응이 가능

       

       

       

       

      728x90
      반응형
    상단으로