Cyber Security Academy · 강의

보안 챔피언과 위협 모델링

보안 챔피언 프로그램을 구축하고 개발 팀을 위한 STRIDE 위협 모델링 워크숍을 진행합니다.

레슨 4/413개 단계

보안 챔피언과 위협 모델링은(는) CoddyKit의 무료 Cyber Security Academy 강의입니다. 이것은 4개 중 4번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 Cyber Security Academy 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. Cyber Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.

보안 챔피언이란 무엇입니까?

보안 챔피언은 제품 팀에 배치되어 보안 연락 담당자 역할을 하는 개발자 또는 엔지니어입니다. 전업 보안 전문가는 아니지만 추가적인 보안 교육을 받고 팀 내에서 보안 관행을 장려합니다.

보안 챔피언 프로그램

챔피언 프로그램은 조직 전체에 보안 지식을 확산합니다:

  • 제품 팀마다 1~2명의 챔피언 배치
  • 정기적인 교육 및 보안 팀 회의
  • 팀 내 보안 검토 담당
  • 개발 팀과 보안 팀 사이의 소통 연결
  • 중앙 집중식 보안 검토의 병목 완화

위협 모델링이란 무엇입니까?

위협 모델링은 시스템을 구축하기 전에 시스템에 대한 잠재적 위협을 체계적으로 분석하는 것입니다. 다음 질문에 답합니다:

  • 무엇을 구축하고 있습니까?
  • 무엇이 잘못될 수 있습니까?
  • 그에 대해 무엇을 할 예정입니까?
  • 충분히 잘 수행했습니까?

STRIDE 프레임워크

STRIDE는 가장 일반적인 위협 모델링 분류 체계입니다:

  • S스푸핑 — 다른 사용자 또는 시스템을 사칭하는 행위
  • T변조 — 데이터 또는 코드를 수정하는 행위
  • R부인 방지 — 행동을 수행한 사실을 부인하는 행위
  • I정보 공개 — 권한이 없는 당사자에게 데이터를 노출하는 행위
  • D서비스 거부 — 가용성을 방해하는 행위
  • E권한 상승 — 승인되지 않은 권한을 획득하는 행위

데이터 흐름 다이어그램 (DFD)

위협 모델링은 다음을 보여 주는 데이터 흐름 다이어그램으로 시작합니다:

  • 프로세스 — 애플리케이션 구성 요소
  • 데이터 저장소 — 데이터베이스, 파일, 캐시
  • 외부 엔터티 — 사용자, 타사 API
  • 데이터 흐름 — 구성 요소 사이에서 데이터가 이동하는 방식
  • 신뢰 경계 — 권한이 변경되는 위치

STRIDE로 위협 찾기

각 요소에 STRIDE의 각 범주를 적용합니다:

  • 각 신뢰 경계를 통과할 때: 스푸핑, 변조
  • 각 데이터 저장소에서: 변조, 정보 공개
  • 각 프로세스에서: 모든 STRIDE 범주 적용
  • 각 데이터 흐름에 대해: 변조, 정보 공개

PASTA: 공격 시뮬레이션 프로세스

PASTA는 위험 중심의 7단계 위협 모델링 방법론입니다:

  1. 비즈니스 목표 정의
  2. 기술적 범위 정의
  3. 애플리케이션 분해
  4. 위협 분석
  5. 취약점 및 약점 분석
  6. 공격 모델링
  7. 위험 및 영향 분석

위협 모델링을 수행할 때

다음과 같은 경우 위협 모델링을 수행합니다:

  • 새로운 기능이나 시스템을 설계할 때
  • 아키텍처가 크게 변경될 때
  • 보안 사고 후(모델 업데이트)
  • 중요한 시스템은 매년

초기에 위협 모델링을 수행하면 비용이 많이 드는 재작업을 방지할 수 있습니다 — 코드를 작성하기 전에는 아키텍처 변경 비용이 저렴합니다.

위협 모델링 도구

위협 모델링에 사용하는 도구:

  • OWASP Threat Dragon — 무료 웹 기반 DFD 편집기
  • Microsoft Threat Modeling Tool — STRIDE 중심의 Windows 기반 도구
  • IriusRisk — 엔터프라이즈용 도구로 Jira와 통합
  • draw.io — 간단한 수동 DFD 작성

개발자에게 위협 전달하기

보안 챔피언은 위협 모델링을 쉽게 활용할 수 있게 합니다:

  • 위협을 사용자 스토리로 표현합니다: "공격자로서 저는 ...할 수 있습니다."
  • 익숙한 형식을 활용할 수 있도록 위협을 OWASP Top 10에 연결합니다
  • 동일한 백로그에 보안 요구 사항 티켓을 생성합니다
  • 기술 부채와 함께 보안 부채를 측정합니다

위협 모델링 산출물

위협 모델에서 얻는 결과물:

  • 식별된 모든 위협을 나열한 위협 목록
  • 위협별 위험 등급(가능성 × 영향)
  • 각 위협에 대한 완화 방안
  • 백로그에 등록할 보안 요구 사항
  • 설계 문서와 함께 문서화하고 저장한 DFD

빠른 확인: 위협 모델링

STRIDE 모델에서 두 시스템 사이를 이동하는 데이터를 공격자가 수정하는 것을 설명하는 범주는 무엇인가요?

강의 요약

보안 챔피언은 제품 팀에 보안 지식을 심어 병목 현상 없이 보안을 확장합니다. 위협 모델링(STRIDE, PASTA)은 데이터 흐름 다이어그램을 사용하여 코드를 작성하기 전에 위협을 식별합니다. STRIDE 범주: 스푸핑, 변조, 부인 방지, 정보 공개, 서비스 거부(DoS), 권한 상승. 산출물: 위험 등급과 백로그 보안 티켓이 포함된 위협 목록입니다.

무료로 시작

AI 튜터와 함께 Cyber Security Academy을(를) 배우세요 — 무료

브라우저에서 실제 코드를 작성하고 실행하며, 24/7 AI 튜터로부터 즉각적인 도움을 받고, 웹이나 앱에서 중단한 부분부터 계속 학습하세요.

코스
76
레슨
303

자주 묻는 질문

“보안 챔피언과 위협 모델링” 강의는 무료인가요?

네 — “보안 챔피언과 위협 모델링” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 Cyber Security Academy 강의 전체를 잠금 해제할 수 있습니다. Cyber Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.

“보안 챔피언과 위협 모델링”에서 뭘 배우나요?

보안 챔피언 프로그램을 구축하고 개발 팀을 위한 STRIDE 위협 모델링 워크숍을 진행합니다. 브라우저에서 직접 실행하는 실습 코드로 Cyber Security Academy을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.

Cyber Security Academy을(를) 시작하는 데 경험이 필요한가요?

사전 경험은 필요하지 않습니다. CoddyKit의 Cyber Security Academy은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 4번째 강의입니다.

“보안 챔피언과 위협 모델링” 강의는 얼마나 걸리나요?

대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.

이 Cyber Security Academy 강의에서 코드를 작성하고 실행할 수 있나요?

네. 모든 Cyber Security Academy 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.

이 강의의 모든 강의

  1. CI/CD 파이프라인의 SAST 및 DAST
  2. 소프트웨어 구성 분석(SCA)
  3. 비밀 정보 스캔 및 하드코딩된 자격 증명
  4. 보안 챔피언과 위협 모델링
← Cyber Security Academy(으)로 돌아가기