PE Notes · 보안
OWASP Top 10, SSRF·CSRF, SOAR·SIEM
웹 10대 위협 목록에서 SSRF와 CSRF를 요청 주체로 가르고, SIEM의 탐지·상관과 SOAR의 플레이북 자동 대응이 어떻게 이어지는지 정리합니다.
웹이 업무 창이면 은 개발·감사의 공통 목록입니다. 법은 아니지만 PCI DSS·ISO 27001이 자주 참조합니다. 경보가 늘면 목록만으로는 운영이 안 됩니다. 이 모으고, 가 손듭니다. LLM Top 10이 모델 층이라면, 여기는 웹과 SOC입니다.
OWASP Top 10
번호는 개정마다 조금 움직입니다. 답안은 번호보다 무엇이 깨지는지를 씁니다. 자주 묶는 열 가지는 아래와 같습니다.
| 위협 | 한 줄 |
|---|---|
| 접근 통제 실패 | 권한 없는 데이터·기능 접근 |
| 암호화 실패 | 평문 저장·전송, 약한 암호 |
| 인젝션 | SQL·OS·LDAP 명령 삽입 |
| 불안전 설계 | 위협 모델링 없는 구조 |
| 보안 설정 오류 | 기본 계정, 과잉 권한, 오류 노출 |
| 취약한 구성 요소 | 낡은 라이브러리 |
| 인증 실패 | 약한 비밀, 세션 관리 부재 |
| 소프트웨어·데이터 무결성 | CI/CD·공급망 미검증 |
| 로깅·모니터링 실패 | 침해를 늦게 안다 |
| 서버가 공격자가 준 URL로 내부 요청 |
SSRF와 CSRF
SSRF는 서버가 피해자입니다. 클라우드 메타데이터나 내부 API를 서버 자격으로 읽습니다. 대응은 URL 허용 목록, 링크-로컬·사설 IP 차단, 메타데이터 서비스 강화입니다.
는 브라우저가 피해자입니다. 로그인된 쿠키로 송금·설정 변경을 보냅니다. 대응은 CSRF 토큰, SameSite 쿠키, Referer 확인입니다.
| 비교축 | SSRF | CSRF |
|---|---|---|
| 요청 주체 | 서버 | 피해자 브라우저 |
| 경로 | 서버가 지정 URL을 호출 | 악성 페이지가 자동 요청 |
| 목표 | 내부망, 자격 증명 | 피해자 권한의 상태 변경 |
| 방어 | URL 허용 목록, 내부 IP 차단 | 토큰, SameSite, Referer |
| 목록 위치 | Top 10의 서버 요청 위조 | 접근 통제 실패 범주에 자주 흡수 |
CSRF 토큰은 세션에 난수를 넣고 폼과 같이 받습니다. 바깥 사이트가 그 값을 모르면 요청이 거절됩니다.
SIEM과 SOAR
SIEM은 방화벽·IDS·서버·앱 로그를 모아 상관하고 경보를 냅니다. SOAR는 그 경보를 받아 으로 차단·잠금·티켓·알림을 자동 실행합니다.
| 비교축 | SIEM | SOAR |
|---|---|---|
| 역할 | 탐지·경보 | 대응 자동화 |
| 기능 | 수집, 상관, 대시보드 | 오케스트레이션, 플레이북 |
| 입력 | 장비·앱 로그 | SIEM 경보, 위협 인텔 |
| 출력 | 알림, 보고서 | 격리, 차단, 티켓 |
| 약점 | 잘못된 플레이북의 오차단 |
피싱 한 건이면 샌드박스 분석 → 평판 조회 → 계정 잠금·메일 격리 → ITSM 티켓 → 규칙을 SIEM에 되돌립니다. 사람 승인은 파괴적 단계에만 남깁니다. 시큐어 코딩이 목록의 왼쪽, SOC가 오른쪽입니다.