0Pricing
Cyber Security Academy · 강의

OWASP ASVS: 애플리케이션 보안 검증 표준

인증, 세션 관리 및 데이터 보호 전반의 보안 요구 사항을 점검하는 목록으로 ASVS를 사용합니다.

OWASP ASVS: 애플리케이션 보안 검증 표준은(는) CoddyKit의 무료 Cyber Security Academy 강의입니다. 이것은 4개 중 3번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 Cyber Security Academy 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. Cyber Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.

OWASP ASVS란 무엇인가요?

애플리케이션 보안 검증 표준(ASVS)은 웹 애플리케이션을 위한 보안 요구 사항 체계입니다. 세 가지 검증 수준(L1, L2, L3)과 애플리케이션 보안의 모든 측면을 다루는 장별 200개 이상의 상세한 보안 통제 항목을 제공합니다.

ASVS 검증 수준

L1은 모든 애플리케이션에 적용되며 기본 보안 통제를 다룹니다. L2는 민감한 데이터를 처리하는 애플리케이션을 위한 수준으로, 대부분의 요구 사항을 포함합니다. L3는 가장 엄격한 검증이 필요한 높은 보증 수준의 애플리케이션(금융, 의료)을 위한 수준입니다. 대부분의 팀은 L2를 목표로 합니다.

V1장: 아키텍처

ASVS V1은 문서화된 보안 아키텍처와 위협 모델, 문서화된 신뢰 경계, 그리고 민감도에 따른 구성 요소 분리를 요구합니다. 아키텍처 검토를 통해 문제가 광범위한 구현 문제로 번지기 전에 시스템 전체에 영향을 미치는 결함을 발견할 수 있습니다.

V2장: 인증

V2는 비밀번호 요구 사항(최소 길이, 유출된 비밀번호 확인, 안전한 해싱), 세션 관리, 다중 요소 인증 요구 사항, 자격 증명 복구 보안 및 무차별 대입 공격 방어를 다룹니다.

V3장: 세션 관리

세션은 충분한 길이의 암호학적으로 무작위인 토큰을 사용해야 하며, 로그아웃 및 시간 초과 시 무효화되어야 하고, 세션 고정 공격으로부터 보호되어야 합니다. 또한 해당되는 경우 쿠키에는 Secure, HttpOnly 및 SameSite=Strict 특성을 사용해야 합니다.

V4장: 접근 제어

모든 리소스 접근은 서버 측에서 권한을 확인해야 합니다. ASVS V4는 기본적으로 거부하는 정책, 디렉터리 순회 방지, 수직 및 수평 권한 상승 방지, 그리고 접근 제어 결정 기록을 요구합니다.

V5장: 검증, 인코딩 및 주입

V5는 모든 주입 공격 방지를 다룹니다. 여기에는 SQL을 위한 매개 변수화된 질의, 명령 주입 방지, 안전한 XML 구문 분석(XXE 방지), HTTP 헤더 주입 방지, XSS 방지를 위한 문맥에 맞는 출력 인코딩이 포함됩니다.

V7장: 오류 처리 및 기록

애플리케이션은 사용자에게 스택 추적이나 내부 경로를 노출해서는 안 됩니다. 보안 이벤트(인증 실패, 접근 제어 위반, 입력 검증 실패)는 민감한 데이터를 기록하지 않으면서도 사고 조사를 수행하기에 충분한 세부 정보와 함께 기록해야 합니다.

V8장: 데이터 보호

민감한 데이터는 식별하고 분류해야 합니다. 비밀과 PII는 저장 중일 때와 전송 중일 때 모두 암호화해야 합니다. 캐시와 임시 파일에 민감한 데이터를 저장해서는 안 됩니다. 데이터는 더 이상 필요하지 않게 되면 보존 정책에 따라 삭제해야 합니다.

실무에서 ASVS 사용하기

개발 중에는 ASVS를 요구 사항 확인 목록으로, 보안 테스트 중에는 테스트 계획으로, 규정 준수 검토 중에는 감사 체계로 사용하십시오. ASVS 통제 항목을 팀에 할당하고, 프로젝트 관리 도구에서 완료 여부를 추적하며, 규정 준수 증거를 문서화하십시오.

ASVS와 다른 표준

ASVS는 NIST 800-53, ISO 27001 및 PCI-DSS에 매핑됩니다. ASVS를 애플리케이션 보안 기준선으로 사용하면 여러 체계의 요구 사항을 통제 항목 하나로 동시에 충족할 수 있으므로 규정 준수가 간소화되고 중복 평가에 드는 노력이 줄어듭니다.

지식 확인

민감한 사용자 데이터를 처리하는 대부분의 애플리케이션에는 OWASP ASVS의 어느 수준이 적절한가요?

요약

OWASP ASVS는 인증, 세션 관리, 접근 제어, 주입 방지, 데이터 보호 등을 아우르는 포괄적이고 구조화된 보안 요구 사항 체계를 제공합니다. 하나의 표준으로 보안 요구 사항, 구현 지침 및 규정 준수 증거를 연결합니다.

자주 묻는 질문

“OWASP ASVS: 애플리케이션 보안 검증 표준” 강의는 무료인가요?

네 — “OWASP ASVS: 애플리케이션 보안 검증 표준” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 Cyber Security Academy 강의 전체를 잠금 해제할 수 있습니다. Cyber Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.

“OWASP ASVS: 애플리케이션 보안 검증 표준”에서 뭘 배우나요?

인증, 세션 관리 및 데이터 보호 전반의 보안 요구 사항을 점검하는 목록으로 ASVS를 사용합니다. 브라우저에서 직접 실행하는 실습 코드로 Cyber Security Academy을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.

Cyber Security Academy을(를) 시작하는 데 경험이 필요한가요?

사전 경험은 필요하지 않습니다. CoddyKit의 Cyber Security Academy은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 3번째 강의입니다.

“OWASP ASVS: 애플리케이션 보안 검증 표준” 강의는 얼마나 걸리나요?

대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.

이 Cyber Security Academy 강의에서 코드를 작성하고 실행할 수 있나요?

네. 모든 Cyber Security Academy 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.

이 강의의 모든 강의

  1. 입력 검증 및 출력 인코딩
  2. 안전한 종속 항목 관리
  3. OWASP ASVS: 애플리케이션 보안 검증 표준
  4. 안전한 코드 검토 기법
← Cyber Security Academy(으)로 돌아가기