STRIDE 프레임워크
스푸핑, 변조, 부인 방지 등을 알아봅니다.
STRIDE 프레임워크은(는) CoddyKit의 무료 Cyber Security Academy 강의입니다. 이것은 4개 중 2번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 Cyber Security Academy 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. Cyber Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.
STRIDE란 무엇인가
STRIDE는 Microsoft에서 개발한 위협 분류 프레임워크입니다. 시스템의 각 구성 요소에 대해 '무엇이 잘못될 수 있는가?'라는 질문을 체계적으로 던질 수 있도록 여섯 가지 위협 범주를 제공합니다.
STRIDE는 여섯 가지 위협 유형을 기억하기 위한 약어입니다:
- S위장
- T변조
- R부인
- I정보 공개
- D서비스 거부
- E권한 상승
STRIDE는 보안 속성을 반영합니다
STRIDE의 각 범주는 바람직한 보안 속성을 침해하는 행위입니다. 이러한 대응 관계를 통해 각 위협이 무엇을 공격하는지 기억하기 쉬워집니다:
Threat Violates property
---------------------- --------------------
Spoofing Authentication
Tampering Integrity
Repudiation Non-repudiation
Information disclosure Confidentiality
Denial of service Availability
Elevation of privilege Authorization위장
위장은 자신이 아닌 사람이나 사물인 것처럼 행동하는 것입니다. 이는 인증을 침해합니다.
예:
- 도난당한 자격 증명으로 로그인하기
- 이메일의 '보낸 사람' 주소 위조하기
- 비밀번호를 탈취하려고 가짜 로그인 페이지 설정하기
- 신뢰하는 서버로 가장하기
일반적인 완화 조치: 강력한 인증, 다중 요소 인증, 상호 TLS, 디지털 서명
변조
변조는 데이터나 코드를 권한 없이 수정하는 것입니다. 이는 무결성을 침해합니다.
예:
- 제출하기 전에 HTTP 요청의 가격 필드 변경하기
- 권한 없이 데이터베이스 레코드 수정하기
- 소프트웨어 업데이트에 악성 코드 삽입하기
- 활동을 숨기기 위해 로그 파일 변경하기
완화 조치: 입력 검증, 무결성 검사(해시/HMAC), 코드 서명, 접근 제어
부인
부인은 사용자가 어떤 작업을 수행하고도 시스템이 그렇지 않음을 증명할 수 없을 때 해당 작업을 수행하지 않았다고 주장하는 것입니다. 이는 부인 방지를 침해합니다.
예: 사용자가 사기 거래를 한 뒤 그런 거래를 한 적이 없다고 주장하지만, 이를 입증할 로그가 전혀 없는 경우입니다.
완화 조치:
- 포괄적이고 변조 방지 기능이 있는 감사 로그 기록
- 중요한 작업에 대한 디지털 서명
- 안전한 타임스탬프와 한 번만 쓸 수 있는 저장소로의 로그 전달
정보 공개
정보 공개는 보면 안 되는 사람들에게 데이터를 노출하는 것입니다. 이는 기밀성을 침해합니다.
예:
- 암호화되지 않은 데이터베이스에서 고객 기록이 유출되는 경우
- 자세한 오류 메시지로 호출 스택 추적 정보나 쿼리가 드러나는 경우
- 잘못 구성된 클라우드 버킷이 공개되는 경우
- 민감한 데이터가 평문 HTTP를 통해 전송되는 경우
완화 조치: 전송 중 및 저장 시 암호화, 최소 권한 접근, 신중한 오류 처리
서비스 거부
서비스 거부(DoS)는 정상 사용자가 시스템을 사용할 수 없게 만드는 것입니다. 이는 가용성을 침해합니다.
예:
- 트래픽으로 서버를 범람시키기(분산 서비스 거부(DDoS))
- 비용이 큰 쿼리 하나로 데이터베이스 자원을 고갈시키기
- 업로드로 디스크 공간을 모두 채우기
- 무한 루프나 자원 누수를 유발하기
완화 조치: 요청률 제한, 할당량, 입력 크기 제한, 자동 확장, 상위 계층의 DDoS 보호
권한 상승
권한 상승은 허가된 범위를 넘어서는 기능을 사용할 수 있는 권한을 얻는 것입니다. 이는 인가를 침해합니다.
예:
- 일반 사용자가 관리자용 경로에 접근하기
- 버그를 악용해 루트 권한으로 코드를 실행하기
- 조작한 매개변수로 자신의 역할을 변경하기
- 컨테이너에서 탈출해 호스트에 접근하기
완화 조치: 모든 요청에 대해 인가 강제, 최소 권한 원칙, 샌드박스 적용
요소별 STRIDE 적용
STRIDE의 강점은 이를 체계적으로 적용하는 데서 나옵니다. 설계 다이어그램의 각 요소에 대해 여섯 가지 범주를 모두 살펴보고 해당 위협이 적용되는지 질문하십시오.
Element: Login API endpoint
S - Can someone spoof a valid user? -> brute force, stolen creds
T - Can request data be tampered? -> modify role in payload
R - Can a user deny logging in? -> need audit logs
I - Can it leak info? -> error reveals if user exists
D - Can it be flooded? -> no rate limit = DoS
E - Can a user gain admin? -> missing authZ check요소별 STRIDE와 상호작용별 STRIDE
STRIDE를 적용하는 방법에는 두 가지가 있습니다:
- 요소별 STRIDE — 각 구성 요소(프로세스, 데이터 저장소, 외부 엔터티)를 관련 위협 유형에 비추어 분석합니다
- 상호작용별 STRIDE — 요소 사이의 각 데이터 흐름을 분석합니다
모든 위협이 모든 요소에 적용되는 것은 아닙니다. 예를 들어 데이터 저장소는 스스로를 '위장'하는 경우가 드물지만 변조와 정보 공개의 주요 대상입니다. 각 요소에 관련된 항목만 사용하십시오.
위협에서 완화 조치로
STRIDE는 완화 전략과 자연스럽게 연결됩니다. 식별된 각 위협에 대해 다음 네 가지 대응 중 하나를 선택합니다:
- 완화 — 위험을 줄이기 위한 통제를 추가합니다
- 제거 — 위협을 일으키는 기능이나 구성 요소를 제거합니다
- 이전 — 위험을 다른 곳으로 이전합니다(보험, 제3자)
- 수용 — 낮은 위험을 알고도 감수합니다
어떤 위협도 조용히 무시되지 않도록 모든 위협에 대한 결정을 문서화하십시오.
빠른 확인
STRIDE 범주에 대한 지식을 확인해 보십시오.
복습
STRIDE 프레임워크를 배웠습니다:
- S위장(인증), T변조(무결성), R부인(부인 방지)
- I정보 공개(기밀성), D서비스 거부(가용성), E권한 상승(인가)
- 각 범주는 특정 보안 속성을 침해합니다
- 요소별 또는 상호작용별로 STRIDE를 체계적으로 적용합니다
- 각 위협에 대해 완화, 제거, 이전 또는 수용 여부를 결정합니다
다음에는 데이터 흐름과 신뢰 경계를 매핑하여 STRIDE를 어디에 적용할지 알아봅니다.
자주 묻는 질문
“STRIDE 프레임워크” 강의는 무료인가요?
네 — “STRIDE 프레임워크” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 Cyber Security Academy 강의 전체를 잠금 해제할 수 있습니다. Cyber Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.
“STRIDE 프레임워크”에서 뭘 배우나요?
스푸핑, 변조, 부인 방지 등을 알아봅니다. 브라우저에서 직접 실행하는 실습 코드로 Cyber Security Academy을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.
Cyber Security Academy을(를) 시작하는 데 경험이 필요한가요?
사전 경험은 필요하지 않습니다. CoddyKit의 Cyber Security Academy은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 2번째 강의입니다.
“STRIDE 프레임워크” 강의는 얼마나 걸리나요?
대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.
이 Cyber Security Academy 강의에서 코드를 작성하고 실행할 수 있나요?
네. 모든 Cyber Security Academy 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.
이 강의의 모든 강의
- 위협 모델링이 중요한 이유
- STRIDE 프레임워크
- 데이터 흐름도와 신뢰 경계
- 공격 트리와 위험 우선순위 지정