레이블이 시큐어코딩인 게시물을 표시합니다. 모든 게시물 표시
레이블이 시큐어코딩인 게시물을 표시합니다. 모든 게시물 표시

2019년 1월 15일 화요일

오픈 소스 소프트웨어 보안 가이드 (SK infosec)

 뉴딜코리아 홈페이지



■ 오픈 소스 소프트웨어 보안 가이드 (SK infosec)


안녕하십니까?

 SK인포섹 EQST그룹 이재우입니다.

이번에 저희 EQST그룹에서 오픈 소스 소프트웨어(Open Source Software) 보안 가이드를 발간 하였습니다.

최근 몇 년 동안 빅데이터 기술 분야를 중심으로 오픈 소스 소프트웨어 도입이 증가하고 있습니다.

오픈소스는 개방성을 기반으로 여러 장점을 가지고 있지만, 초기 도입부터 보안성을 고려하지 않은 경우에는 해킹 공격의 타깃이 되곤 합니다.

실제 지난해 1억건 이상의 개인정보가 유출되었던 美 대형신용평가사 에퀴팩스 해킹 사건 역시 오픈 소스인 아파치 스트러츠의 취약점을 방치해 큰 피해를 입었습니다.

이처럼 오픈 소스에 대한 사이버 위협 리스크가 지속적으로 증가하고 있음에도 불구하고, 아직 오픈 소스에 대한 보안 지식이 체계화 되어 있지 않아 이를 사용하는 기업들의 고민이 깊어지고 있습니다.

이에 EQST그룹에서는 이런 문제를 해결하기 위해 오픈 소스 22종에 대한 보안 가이드를 발간하였습니다.

본 가이드에는 각 오픈 소스마다 가지고 있는 취약점 정보를 비롯해, 이에 대한 보안 설정, 운영 가이드 등이 자세하게 설명돼 있습니다.




컨설팅 : ISMS, ISO27001  GDPR,PCI-DSS 
취약점 진단 및 모의 침투
보안솔루션 공급
070-7867-3721, ismsbok@gmail.com
 


2017년 9월 21일 목요일

소프트웨어프로세스 품질인증(SP인증) 관련 정보 공유

소프트웨어프로세스 품질인증(SP인증) 관련 정보 공유

※ 지역별 일정 확인하여 참가 신청하시면 됩니다

● SP인증을 중심으로 한 SW프로세스 교육(11/23(목)~11/24(금), 부산)

● SP인증을 중심으로 한 SW프로세스 교육(11/16(목)~11/17(금), 대구)

● SP인증을 중심으로 한 SW프로세스 교육(11/2(목)~11/3(금), 대전)

● SP인증을 중심으로 한 SW프로세스 교육(10/19(목)~10/20(금), 광주)

☞ 관련정보 : https://lnkd.in/e_ZgRhB




2017년 8월 30일 수요일

소프트웨어 개발보안 가이드(전자정부 SW 개발/운영자를 위한)

소프트웨어 개발보안 가이드
(전자정부 SW 개발/운영자를 위한)


○ SW 개발보안은 해킹 등 사이버공격의 원인인 보안약점을 SW 개발단계에서 사전에 제거하고 SW 개발생명주기의 각 단계별로 수행하는 일련의 보안활동을 통하여 안전한 SW를 개발/운영하기 위한 목적으로 적용하는 개발체계이다.

SW 개발과정 중 소스코드 구현단계에서 보안약점을 배제하기 위한 '시큐어코딩'을 중심으로 발주자, 사업자, 감리법인 등 다양한 참여 주체가 기획 검토 단계부터 개발, 검사/종료에 이르는 다양한 단계에서의 수행해야 할 활동을 포괄적으로 정의한다.


▶ SW 개발보안 적용 대상 및 범위





첨부파일 : 용량문제로 알집 분할 파일 입니다

   - 소프트웨어 개발보안 가이드(전자정부 SW 개발/운영자를 위한) 3_1

    - 소프트웨어 개발보안 가이드(전자정부 SW 개발/운영자를 위한) 3_2

    - 소프트웨어 개발보안 가이드(전자정부 SW 개발/운영자를 위한) 3_3






2017년 3월 2일 목요일

소프트웨어 개발보안(시큐어코딩) 가이드 (2017년 01월 개정)

 뉴딜코리아 홈페이지 

소프트웨어 개발보안(시큐어코딩) 가이드 (2017년 01월 개정)

안전한 SW 개발을 위한 [소프트웨어 개발보안 가이드] 개정본입니다(2017.1월)

「행정기관 및 공공기관 정보시스템 구축ㆍ운영 지침」(2016.12.26) 개정으로,

SW 개발보안 적용범위가  설계단계까지 확대됨에 따라, 전자정부 SW개발자가 참고할 수 있도록
본 가이드를 개정ㆍ배포합니다.

<주요 개정내용>
 ㅇ 소프트웨어 개발보안 방법론 소개
 ㅇ 분석/설계단계 보안 고려사항
 ㅇ 기타 구현단계 개발보안 예제 등 보완




2017년 1월 21일 토요일

핀테크 서비스(앱) 보안 취약점 점검·개선 지원사업 신청기업 모집

카페 > 뉴딜코리아 홈페이지 | 뉴딜코리아
http://cafe.naver.com/rapid7/2751

핀테크 서비스(앱) 보안 취약점 점검·개선 지원사업 신청기업 모집

KISA 핀테크 보안ㆍ인증기술 지원센터는 안전하고 혁신적인 핀테크 서비스 창출을 지원하기 위해 미래부와 함께 "핀테크 산업 활성화 기반 조성" 사업의 일환으로 <2017 핀테크 기업 지원 사업> 을 추진합니다.

 그 첫번째 지원 사업으로, 핀테크 기업의 서비스(앱)에 대한 보안성 강화 지원을 위해, 핀테크 서비스 보안 취약점 점검·개선 지원 컨설팅 사업에 대한 신청기업을 모집합니다.



  ㅇ 사업명 :  핀테크 서비스(앱) 보안 취약점 점검·개선 지원

  ㅇ 목적 : 핀테크 서비스 개발 과정부터 상용화까지 높은 수준의 보안성을 확보할 수 있도록 보안 취약점 분석 및 개선조치, 난독화 등을 지원

  ㅇ 신청 기간 : 2017. 1월 ~ (30개 서비스 신청 마감 시까지 접수)

  ㅇ 대상 : 핀테크 서비스 앱을 운영하는 모든 기업

  ㅇ 비용 : 전액 무료

  ㅇ 수행사 : (유)아홉, (주)코어스넷

  ㅇ 신청 방법 : 이메일(fintech@kisa.or.kr)로 신청서 제출

  ㅇ 문의처 : 이메일(fintech@kisa.or.kr) 및 전화(02-405-5247)

                뉴딜코리아 컨설팅 사업부 / 070-7867-3721 / ismsbok@gmail.com


[참고 1] '2017년 핀테크 기업 지원' 사업 개요
  [1] 보안성 강화 지원
    1-1. 핀테크 서비스 보안 취약점 점검·개선 지원        
    1-2. 핀테크 서비스 운영기반 보안 취약점 점검·개선 지원


  [2] 사업성 강화 지원
    2-1. 핀테크 API 개발 지원                     
    2-2. 핀테크 서비스 고도화 지원              
    2-3. 글로벌 핀테크 비즈니스 상담회 개최


  [3] 기반역량 강화
    3-2. 핀테크 아카데미
    3-2. 핀테크 세미나 및 네트워킹

 ※ 각 사업은 신청기업의 필요에 따라 선택적으로 신청하실 수 있으며, 사업별 신청기간은 첨부파일을 참고해주시기 바랍니다.



[참고 2] 핀테크 서비스 취약점 점검·개선 지원 프로세스


[참고 3] 서비스 제공 항목

□ 시큐어 코딩 및 보안 취약점 개선 지원  · 안전한 코딩 규칙 점검 및 준용 개발 가이드 지원
  · 금융앱 점검기준 및 OWASP Moblie TOP 10 등 항목에 대한 점검 및 조치 지원
  · 분석 결과에 대한 레포트 제공


□ 모바일 앱 난독화 등 보안조치 지원
  · 외부의 악의적인 조작 공격에 대하여 APP 자체에 난독화를 통한 보안 위협 대응 지원
  · 지원항목 : 문자열 암호화, 코드 난독화, 클래스 암호화, 메서드 콜 숨김, 리소스 암호화, 안티디버깅, 런타임 SO복호화 등



[첨부파일] 2017년핀테크 서비스 보안 취약점 점검개선 신청서