OWASP는 소프트웨어 보안을 향상하기 위해 노력하는 비영리 재단입니다.
OWASP (Open Worldwide Application Security Project)는 조직이 신뢰할 수 있는 안전한 애플리케이션을 위한 소프트웨어를 설계, 개발, 획득, 운영 및 유지관리할 수 있도록 하는 데 전념하는 개방형 커뮤니티입니다. 이 프로그램에는 커뮤니티 주도의 오픈소스 소프트웨어 프로젝트와 전 세계적으로 수백 개의 지부와 수만 명의 회원이 참여하는 지역적, 글로벌 컨퍼런스가 포함됩니다.
OWASP는 웹 애플리케이션 보안 위험에 대한 인식을 높이는 데 중요한 역할을 하며, 웹 애플리케이션 보안의 증가하는 과제를 해결하기 위한 귀중한 리소스, 도구, 문서 및 모범 사례를 제공합니다. OWASP는 개발자, 보안 전문가 및 조직이 잠재적 위협을 이해하고 보안 모범 사례를 채택하도록 돕습니다.
OWASP는 가장 심각한 웹 애플리케이션 보안 위험 10가지 와 이를 완화하기 위한 효과적인 프로세스, 절차 및 통제 수단 목록을 유지 관리합니다. OWASP는 또한 API 개발 및 유지 관리에 참여하는 사람들을 교육하고 일반적인 API 보안 취약점에 대한 인식을 높이기 위해 상위 10가지 API 보안 위험 목록을 제공합니다.
OWASP 커뮤니티는 개인과 조직이 프로젝트와 리소스에 기여하도록 장려합니다. 이러한 협력적이고 설문 조사 중심의 접근 방식을 통해 커뮤니티는 구성원의 집단적 지식과 전문성을 활용하여 포괄적이고 최신 리소스를 확보할 수 있습니다.
보안 솔루션을 구현할 때 고려해야 할 점은 앱과 API 모두에 공통적인 보안 위험이 있다는 것입니다 . 예를 들어:
OWASP Top 10은 가장 심각한 웹 애플리케이션 보안 위험을 나열한 널리 알려진 목록입니다. 이 목록은 개발자, 보안 전문가 및 조직이 중요한 웹 애플리케이션 보안 위험을 식별하고 완화하기 위해 노력의 우선 순위를 정하는 데 도움이 되는 가이드입니다.
OWASP 상위 10대 위험 목록 에 포함되어 있다고 해서 반드시 모든 웹 애플리케이션에 널리 퍼져 있거나 심각하다는 것을 나타내는 것은 아니며, 상위 10대 위험은 특정 순서나 우선 순위에 따라 순위가 매겨지지 않았습니다.
2021년 OWASP Top 10 웹 애플리케이션 보안 위험은 다음과 같습니다.
접근 제어가 손상되었습니다. 이러한 취약점은 액세스 제어 및 권한 부여가 제대로 시행되지 않아 공격자가 승인되지 않은 기능이나 데이터에 액세스할 수 있는 경우에 발생합니다. 이는 내부 객체에 대한 직접 참조로 사용되는 사용자 입력을 애플리케이션이 검증하거나 승인하지 못할 때 발생할 수 있는 안전하지 않은 직접 객체 참조(IDOR)로 인해 발생할 수 있습니다. 또한, 애플리케이션이 초기 인증 또는 권한 부여 단계에서만 액세스 제어를 검증하지만 애플리케이션의 기능이나 작업 전반에 걸쳐 해당 제어를 일관되게 시행하지 않는 경우 기능 수준 액세스 제어가 누락되어 발생할 수도 있습니다. 웹 애플리케이션 방화벽(WAF)은 액세스 제어를 모니터링하고 시행하여 중요한 개체나 리소스에 대한 무단 액세스를 방지함으로써 이러한 공격으로부터 보호하는 데 도움이 될 수 있습니다.
2021 OWASP Top 10에는 이전 2017 OWASP Top 10에 비해 일부 새로운 범주와 이름 변경이 반영되었습니다. 이러한 변경 사항에는 2017년 위험 위협 XML 외부 엔터티(XXE)를 2021년 보안 오류 범주에 통합하고 2017년 교차 사이트 스크립팅(XSS)을 2021년 주입 범주에 추가하는 것이 포함되었습니다. 2017년 위험인 안전하지 않은 역직렬화는 이제 2021년 소프트웨어 및 데이터 무결성 실패 범주에 포함되었습니다.
OWASP는 현재 다음의 16개 OWASP 플래그십 프로젝트를 포함하여 293개 프로젝트를 후원하고 있으며, 이러한 프로젝트는 OWASP와 애플리케이션 보안 전반에 전략적 가치를 제공합니다.
OWASP는 웹 애플리케이션 보안 위험에 대한 인식을 높이고 개발자, 보안 전문가 및 조직 사이에서 모범 사례를 옹호함으로써 소프트웨어 보안을 개선하려는 지속적인 노력에서 중요한 역할을 합니다. 커뮤니티 중심 프로젝트인 OWASP는 전문가와 지지자들을 모아 웹 애플리케이션 보안을 개선하기 위해 협업하고, 안전한 코딩 관행과 안전한 개발 방법론을 장려하는 보안 의식 문화를 구축하는 데 기여합니다.
또한 OWASP는 조직의 보안 태세를 강화하는 데 도움이 되는 풍부한 무료 오픈 소스 도구, 문서, 리소스를 제공합니다. 여기에는 OWASP Top 10, OWASP API Security Top 10, 웹 애플리케이션에 대한 자동화된 위협 프로젝트가 포함됩니다. 기타 OWASP 이니셔티브는 다음과 같습니다.
OWASP 회원이 되거나 지역 지부 회의에 참석하여 참여하세요. 회의는 회원과 비회원 모두 무료로 참여 가능합니다. 또한 OWASP는 매년 12개 정도의 글로벌 및 지역 이벤트를 주최하는데, 이는 경력 기술을 향상시키고, 전문가 네트워크를 구축하고, 업계의 새로운 트렌드에 대해 알아볼 수 있는 좋은 기회입니다.
F5는 OWASP 재단과 소프트웨어 보안 개선, 웹 애플리케이션 보안 위험 및 취약점에 대한 인식 제고에 대한 헌신을 지원합니다. F5 웹 애플리케이션 방화벽 솔루션은 OWASP Top 10 에서 비롯된 광범위한 위험을 차단하고 완화합니다 .
F5 WAF 솔루션은 F5 Labs 의 위협 인텔리전스와 ML 기반 보안을 비롯한 서명 및 행동 보호 기능을 결합하여 새로운 위협에 대응합니다. 클라우드, 온프레미스, 엣지 환경에서 지속적으로 애플리케이션을 보호하는 데 따른 부담과 복잡성을 덜어주는 동시에 중앙 집중식 SaaS 인프라를 통해 관리를 간소화합니다. F5 WAF는 개발 프레임워크와 CI/CD 파이프라인에 보호 기능을 통합하여 핵심 보안 기능, 중앙 집중식 오케스트레이션, 분산 애플리케이션 전반의 앱 성능과 보안 이벤트를 360도로 볼 수 있는 단일 대시보드를 통한 감독을 제공함으로써 앱 보안을 간소화합니다.
F5는 앱이 발전하고 API 배포가 늘어남에 따라 늘어나는 공격 표면과 새로운 위협을 보호하는 솔루션을 통해 OWASP API 보안 상위 10개 에서 식별된 위험을 해결합니다. F5 웹 애플리케이션 및 API 보호(WAAP) 솔루션은 WAF, API 보안 , L3-L7 DDoS 완화, 자동화된 위협 및 사기에 대한 봇 방어 등의 포괄적인 보호 기능을 통해 최신 앱 공격 표면 전체를 방어합니다. 분산 플랫폼을 사용하면 호스팅되는 위치에 관계없이 앱과 API 전체 에 일관된 정책을 배포하고 보안을 확장하고, 보안을 API 수명 주기 및 더 광범위한 생태계에 통합하는 것이 간편해집니다.
F5는 또한 OWASP의 웹 애플리케이션에 대한 자동화된 위협 프로젝트에 명시된 위험을 해결하기 위한 솔루션도 제공합니다. F5 Distributed Cloud Bot Defense는 기존 봇 관리 솔루션을 우회할 수 있는 사기와 남용을 방지하고, 사용자에게 불편을 주거나 고객 경험을 방해하지 않으면서 실시간 모니터링과 인텔리전스, ML 기반 회고적 분석을 제공하여 조직을 자동화된 공격으로부터 보호합니다. 분산형 클라우드 봇 방어는 공격자가 어떻게 재편하든, 공격이 웹 앱에서 API로 방향을 바꾸든, 원격 측정 데이터를 스푸핑하거나 인간의 CAPTCHA 솔버를 사용하여 자동화 방지 방어를 우회하려고 시도하든 관계없이 효과를 유지합니다.
F5는 또한 관리형 클라우드 제공 완화 서비스로서 고급 온라인 보안을 위한 다계층 DDoS 보호 기능을 제공하며, 이를 통해 대규모 네트워크, 프로토콜 및 애플리케이션을 표적으로 하는 공격을 실시간으로 탐지하고 완화합니다. 동일한 보호 기능은 온프레미스 하드웨어, 소프트웨어 및 하이브리드 솔루션에서도 제공됩니다. F5 분산 클라우드 DDoS 완화는 볼륨형 및 애플리케이션별 레이어 3-4 공격과 고급 레이어 7 공격이 네트워크 인프라와 애플리케이션에 도달하기 전에 이를 방어합니다.