웹사이트로 쏟아지는 공격 걸러낸다 ‘WAF’ [보안TMI] 작성일 08-08 32 목록 <div id="layerTranslateNotice" style="display:none;"></div> <strong class="summary_view" data-translation="true">웹 요청 내용 분석해 공격 차단 <br>서버 앞에서 SQL 인젝션·악성 스크립트 방어</strong> <div class="article_view" data-translation-body="true" data-tiara-layer="article_body" data-tiara-action-name="본문이미지확대_클릭"> <section dmcf-sid="QCd1X51yRV"> <p contents-hash="9b4159b674ad2f8007f36e81abc059e7c09d50d9976df5dab2790c5037c38116" dmcf-pid="xhJtZ1tWJ2" dmcf-ptype="general">IT조선은 독자들이 이해하기 어려웠던 보안 용어와 개념을 보다 쉽게 풀어 설명하는 '보안TMI(Too Much Information)' 코너를 마련했습니다. 매주 주제를 선정해 개념은 물론 기사에 담지 못했던 배경과 맥락까지 짚어드립니다. 독자들이 보안 관련 뉴스를 보다 명확하게 이해할 수 있도록 돕겠습니다. [편집자 주]</p> <p contents-hash="6c0b49419c0805c587e2a264725d36d0baeaaab94677b08fed2a62059d88f13e" dmcf-pid="ybTexRe4L9" dmcf-ptype="general">기업 홈페이지나 은행의 인터넷뱅킹 사이트, 쇼핑몰 등의 웹사이트에는 이용자가 입력한 정보가 계속 들어온다. 로그인 정보부터 상품 검색어, 작성한 게시글까지 다양한 데이터가 오간다. 공격자는 웹사이트의 입력란이나 인터넷주소(URL)를 조작해 데이터베이스(DB)의 정보를 빼내거나 웹 애플리케이션에 악성 명령을 전달하려고 시도한다.</p> <div contents-hash="4fb961a30d2a723a64ea5d0933ada416edfbc2565e7bf42d9ef85a6c437bd533" dmcf-pid="WKydMed8eK" dmcf-ptype="general"> 기업 보안팀은 이를 막기 위해 웹 애플리케이션 방화벽(Web Application Firewall·WAF)을 사용한다. WAF는 인터넷과 웹 애플리케이션 사이에서 외부 요청을 먼저 받아 검사하는 보안 솔루션이다. 정상 요청은 통과시키고 공격으로 판단한 요청은 웹 애플리케이션에 도달하기 전에 차단한다. </div> <figure class="figure_frm origin_fig" contents-hash="d29833915b08c656cebce742226b4d76402afa04e156906208c8341780997285" data-idxno="449661" data-type="photo" dmcf-pid="Y9WJRdJ6Rb" dmcf-ptype="figure"> <p class="link_figure"><img alt="웹 애플리케이션 방화벽(WAF)을 표현한 이미지 / 챗GPT 생성" class="thumb_g_article" data-org-src="https://t1.daumcdn.net/news/202608/08/552810-SDi8XcZ/20260808070028121rads.png" data-org-width="1280" dmcf-mid="PsMXYHXSdf" dmcf-mtype="image" height="auto" src="https://img1.daumcdn.net/thumb/R658x0.q70/?fname=https://t1.daumcdn.net/news/202608/08/552810-SDi8XcZ/20260808070028121rads.png" width="658"></p> <figcaption class="txt_caption default_figure"> 웹 애플리케이션 방화벽(WAF)을 표현한 이미지 / 챗GPT 생성 </figcaption> </figure> <p contents-hash="3c05907e532a154ad842276d16b6cd21e8b4284b9d889cc1927d16eaca0e9647" dmcf-pid="G2YieJiPeB" dmcf-ptype="general">WAF는 방화벽이라는 이름을 가졌지만 일반 방화벽과는 주로 살피는 대상과 목적이 다르다. 일반 방화벽은 네트워크 연결과 통신을 통제하는 데 초점을 맞춘다. WAF는 HTTP·HTTPS 요청의 URL과 헤더, 쿠키, 입력값 등을 살펴 웹 애플리케이션을 노리는 공격을 막는 데 특화됐다.</p> <p contents-hash="b35d5491ed62705e3cb13e2f44bd8e5ef1d1ff77bc0c4ebf611fd20bf2c0b4a1" dmcf-pid="HVGndinQiq" dmcf-ptype="general">대표적인 방어 대상은 SQL 인젝션(SQL Injection)이다. 공격자가 로그인이나 검색창 등에 조작한 DB 명령을 넣어 정보를 빼내거나 인증 절차를 우회하는 공격이다. 크로스사이트 스크립팅(XSS)도 주요 방어 대상이다. 게시판이나 입력란에 악성 스크립트를 심어 다른 이용자의 웹브라우저에서 실행되도록 하는 공격 방식이다. WAF는 이런 요청에 포함된 명령어나 스크립트, 입력값 등을 분석해 공격으로 판단하면 웹 애플리케이션에 도달하기 전에 차단한다.</p> <p contents-hash="6c4a07b64782bbfafc736d0a20d30fe030527cd569a5189a1db5b0ba425e583c" dmcf-pid="XfHLJnLxdz" dmcf-ptype="general">제품에 따라 특정 URL이나 입력값에 별도 차단 규칙을 적용할 수도 있다. 짧은 시간에 많은 요청이 몰리면 속도를 제한하거나 추가 검증을 요구하는 기능을 제공하는 제품도 있다.</p> <p contents-hash="4801c4ac82a8ff599ef5f6cf7a9fff1b4d152ea18ad7272922d32778c2d2ec61" dmcf-pid="Z4XoiLoMe7" dmcf-ptype="general">최근에는 웹사이트뿐 아니라 API(애플리케이션 프로그래밍 인터페이스)까지 함께 보호하는 제품이 늘고 있다. 다수 보안업체는 WAF에 API 보안, 봇 관리, 애플리케이션 계층 디도스(DDoS) 방어 등을 묶어 웹 애플리케이션·API 보호(WAAP) 제품군으로 확장하고 있다.</p> <p contents-hash="30a77ee27ad8bc0b7926aa192807393afa8581c9f639705547b7de968da363b7" dmcf-pid="58ZgnogRLu" dmcf-ptype="general">WAF만으로 웹사이트의 모든 공격을 막을 수는 없다. 새로운 공격을 놓치거나 정상 요청을 공격으로 잘못 판단할 수도 있다. 웹 애플리케이션 자체에 존재하는 취약점도 별도로 고쳐야 한다. 기업은 WAF 정책을 지속해서 조정하고 서버와 웹 애플리케이션의 취약점 점검, 보안관제 등을 함께 운영해야 한다.</p> <p contents-hash="65e1b300521b306fb1b375e16a25eef3ca5b1f9d65bc17abb4c29f4c769ef23f" dmcf-pid="165aLgaeiU" dmcf-ptype="general">정종길 기자<br>jk2@chosunbiz.com</p> </section> </div> <p class="" data-translation="true">Copyright © IT조선. 무단전재 및 재배포 금지.</p> 관련자료 이전 AI 거품론 ‘솔솔’… 美 빅테크, 명암 엇갈려 [반도체 쇼크와 외국인 ⑥] 08-08 다음 국가대표 AI '독파모' 2차 평가 본격화…오늘 국민 평가 시작 08-08 댓글 0 등록된 댓글이 없습니다. 로그인한 회원만 댓글 등록이 가능합니다.