• 메인으로 이동
    AD광고
    New사랑과 우정으로 빛나는 모험프린세스 캐치 티니핑
    AD광고
    Best Seller소년 김구의 가슴 뜨거운 역사설민석의 한국사 대모험 38
    • 베스트
    • 소득공제
    • 무료배송

    모두를 위한 소프트웨어 보안 설계와 구현 - 취약점 분석부터 위협 모델링과 완화 전략 보안 패턴 암호화까지 안전한 소프트웨어의 모든 것

    • 로렌 콘펠더 저
    • 김영기,박기성 역
    • 책만
    • 2024년 12월 11일
    10%28,80032,000
    적립금
    1,600원 (5% 적립)
    추가 적립
    추가 적립 안내
    • 5만원 이상 결제 시 (*배송비 제외)

      정가제FREE(상품/사은품) 금액이 2,000원 이상이면 2,000원 추가적립

    • 10만원 이상 결제 시 (*배송비 제외)

      정가제FREE(상품/사은품) 금액이 2,000원 이상이면 2,000원 추가적립

      정가제FREE(상품/사은품) 금액이 5,000원 이상이면 5,000원 추가적립

    결제혜택
    무이자 할부
    결제사 혜택
    쿠폰
    회원 가입 즉시 지급되는 적립금 과 등급별 다양한 회원 혜택 보기
    배송비
    무료  (해외배송의 경우 지역에 따라 상이)

    배송안내

    서울특별시 강남구 강남대로 542(논현동, 영풍빌딩)
    지금 택배 주문하면 9/11(금) 출고 가능
    택배보다 빠른, 나우드림
    28,800

    [네이버페이]

    상품 규격 정보
    상품상세정보
    ISBN ISBN-13 : 9791189909765
    쪽수424쪽
    크기기타 규격
    제품구성단행본
    이 책이 속한 분야
    • 컴퓨터/IT > 네트워크
    관련 이벤트
    • 사은품

    이달의 리뷰왕

    2026.01.01 ~ 2026.12.31

    • 사은품

    신규가입시 최대 10,800원

    2025.12.31 ~ 2026.12.31

    • 사은품

    『유치원 Wars 17』 출간 기념 포토카드 증정!

    2026.09.01 ~ 2026.09.28

    • 사은품

    9월 특별선물 《영풍문고 리유저블백》

    2026.09.01 ~ 2026.09.30

    • 사은품

    이달의 리뷰왕

    2026.01.01 ~ 2026.12.31

    • 사은품

    신규가입시 최대 10,800원

    2025.12.31 ~ 2026.12.31

    • 사은품

    『유치원 Wars 17』 출간 기념 포토카드 증정!

    2026.09.01 ~ 2026.09.28

    • 사은품

    9월 특별선물 《영풍문고 리유저블백》

    2026.09.01 ~ 2026.09.30

    책 소개

    [도서 개요]

    소프트웨어 개발에 종사하는 모든 엔지니어가 읽어야 할 보안 실천 가이드!

    MS와 구글에서 현대 보안 기술을 선도하고 디지털 인증서를 창시한 저자의 20년노하우!

    공개 키 인증서 개념을 최초로 만들고 마이크로소프트에서 위협 모델링 STRIDE 개념을 창안한 현대 보안 기술의 선구자인 로렌 콘펠더가 집대성한 책!

     

    저자 로렌 콘펠더가 20여 년 동안 보안 업계에서 겪은 경험을 간결하고 세련되게 집약한 소프트웨어 보안 가이드로서, 소프트웨어 아키텍트, 디자이너, 개발자, IT 관리자를 비롯한 광범위한 소프트웨어 전문가를 위한 책이다. 저자는 소프트웨어 설계 초기부터 보안을 내재화하고 전체 팀이 함께 프로세스에 참여할 것을 강조한다.

    핵심 보안 개념인 신뢰, 위협, 완화, 보안 설계 패턴, 암호화를 설명하며 1부를 시작한다. 2부에서는 보안을 염두에 두고 소프트웨어를 설계하고 검토하는 과정을 다룬다. 마지막 3부에서는 C와 파이썬으로 작성된 다양한 코드 예제를 활용해 취약점이 만들어지는 코딩 결함에 대해 자세하게 살펴본다.

    소프트웨어의 미래에 대한 현대적이고 실용적인 모범사례, 통찰, 아이디어가 담겨 있으므로, IT 분야에 종사하는 누구나 읽어야 하는 필독서다.

     

    | 이 책에서 다루는 내용 |

    - 시스템에서 중요한 자산, 공격 표면, 신뢰 경계 식별

    - 다양한 위협 완화 조치에 대한 효과 평가

    - 잘 알려진 완화 조치와 보안 설계 패턴을 통한 작업

    - 크로스 사이트 스크립팅과 크로스 사이트 요청 위조, 메모리 결함 등의 취약점

    - 보안 테스팅을 이용한 코드 취약점의 사전 식별

    - 보안 결함을 찾기 위한 소프트웨어 설계의 객관적 평가

     

    | 이 책의 대상 독자 |

    - 보안에 초보인 사람들, 특히 보안을 어렵다고 느끼는 사람들

    - 보안에 관심이 있지만 지식은 많지 않은, 보안에 대한 인식이 있는 독자들

    - 보안 분야를 주도하는 보안 전문가들

    목차

    [목 차]

    1 l 안전한 소프트웨어를 위한 기본 개념

    1장 보안의 기초

    보안에 대한 이해

    신뢰

    __신뢰감

    __비트는 눈에 보이지 않는다

    __능숙함과 불완전성

    __신뢰는 스펙트럼이다

    __신뢰 결정

    __암묵적으로 신뢰할 수 있는 컴포넌트

    __제품 신뢰도 높이기

    고전적인 원칙

    __정보 보안의 C-I-A 원칙

    __황금표준

    __개인정보보호

     

    2장 위협 모델링

    적대적인 관점

    4가지 질문

    위협 모델링

    __모델 기반 작업

    __자산 식별

    __공격 표면 식별

    __신뢰 경계 식별

    __위협 식별

    __위협 완화

    개인정보보호 고려사항

    어디에나 존재하는 위협 모델링

     

    3장 보안 위협의 완화

    위협 처리

    구조적 완화 전략

    __공격 표면 최소화

    __좁은 취약점 창

    __데이터 노출 최소화

    접근 정책과 접근 제어

    인터페이스

    통신

    스토리지

     

    4장 보안 설계 패턴

    설계 속성

    __설계의 경제성 패턴

    __투명한 설계

    노출 최소화

    __최소 권한

    __최소 정보

    __안전이 기본

    __차단목록보다 허용목록

    __예측 가능성 방지

    __안전한 실패

    강력한 집행

    __완전한 중재

    __최소 공통 메커니즘

    중복성

    __심층 방어

    __권한 분리

    신뢰와 책임

    __신뢰에 대한 저항

    __보안 책임 수용

    안티패턴

    __혼동된 대리인

    __신뢰의 역류

    __서드파티 훅

    __패치 불가능한 컴포넌트

     

    5장 보안을 위한 암호화 기법

    암호화 도구

    난수

    __의사 난수

    __암호학적으로 안전한 의사 난수

    메시지 인증 코드

    __변조 방지를 위한 메시지 인증 코드 사용

    __재전송 공격

    __안전한 MAC 통신

    대칭 암호화

    __일회용 패드

    __고급 암호화 표준

    대칭 암호화 사용

    비대칭 암호화

    __RSA 암호체계

    디지털 서명

    디지털 인증서

    키 교환

    암호화 사용

     

    2 l 안전한 소프트웨어 설계

    6장 보안 설계 원칙

    설계에 보안 통합

    __설계 가정의 명시화

    __범위 정의

    __보안 요구사항 설정

    __위협 모델링

    완화의 구현

    __인터페이스 설계

    __데이터 처리 설계

    소프트웨어 설계에 개인정보보호 통합

    전체 소프트웨어 수명주기 계획

    트레이드오프 처리

    설계 단순성

     

    7장 보안 설계 리뷰

    보안 설계 리뷰의 실행 계획

    __수행 목적

    __수행 시기

    __문서화는 필수적이다

    보안 설계 리뷰 프로세스

    __검토

    __질문

    __식별

    __협력

    __작성

    __후속 조치

    설계 보안 평가

    __4가지 질문을 지침으로 사용하라

    __좀 더 파고 들어본다면

    __개인정보보호 리뷰

    __업데이트 리뷰

    이견 관리

    __재치 있게 소통하라

    __사례 연구: 어려운 리뷰

    __의견 불일치의 조정

    실습, 실습, 실습

     

    3 l 보안 구현

    8장 안전한 프로그래밍

    안전한 프로그래밍이 어려운 이유

    __악의적인 영향

    __취약점은 버그다

    __취약점 체인

    __버그와 엔트로피

    __경계심

    사례연구: goto fail 취약점

    __코드 한 줄의 취약점

    __풋건을 조심하라

    __goto fail의 교훈

    코딩 취약점

    __원자성

    __시차 공격

    __직렬화

    유력한 용의자

     

    9장 로우레벨 코딩의 취약점 사례

    산술적 취약점

    __고정너비 정수 취약점

    __부동소수점 정밀도 취약점

    __예제: 부동소수점 언더플로

    __예제: 정수 오버플로

    __안전한 연산

    메모리 접근 취약점

    __메모리 관리

    __버퍼 오버플로

    __예제: 메모리 할당 취약점

    __사례 연구: 하트블리드 보안 대참사

     

    10장 신뢰할 수 없는 입력의 보안 위협

    입력 유효성 검사

    __유효성 결정

    __검사 기준

    __잘못된 입력 거부

    __잘못된 입력 수정

    문자열 취약점

    __문자열 길이 문제

    __유니코드 문제

    인젝션 취약점

    __SQL 인젝션

    __경로 탐색

    __정규표현식

    __XML의 위험성

    인젝션 공격의 완화 조치

     

    11장 웹 보안

    프레임워크 기반 구축

    웹 보안 모델

    __HTTP 프로토콜

    __디지털 인증서와 HTTPS

    __동일 출처 정책

    __웹 쿠키

    일반적인 웹 취약점

    __크로스 사이트 스크립팅(XSS)

    __크로스 사이트 요청 위조(CSRF)

    기타 취약점과 완화 방법

     

    12장 보안 테스팅

    보안 테스팅이란 무엇인가

    goto fail 취약점에 대한 보안 테스팅

    __기능 테스트

    __취약점을 갖는 기능 테스팅

    __보안 테스트 케이스

    __보안 테스팅의 한계

    보안 테스트 케이스 작성

    __입력 유효성 검사 테스팅

    __XSS 취약점 테스트

    퍼즈 테스팅

    보안 회귀 테스트

    가용성 테스팅

    __리소스 소비

    __임계치 테스트

    __분산 서비스 거부 공격(디도스 공격)

    보안 테스팅 모범사례

    __테스트 주도 개발

    __통합 테스팅 활용

    __보안 테스팅 따라잡기

     

    13장 안전한 개발 모범사례

    코드 품질

    __코드 관리 습관

    __예외 및 오류 처리

    __보안 문서화

    __보안 코드 리뷰

    의존성

    __보안 컴포넌트 선택

    __인터페이스 보안

    __보안 도구를 재발명하지 말라

    __레거시 보안과의 경쟁

    취약점 분류

    __DREAD 평가

    __작동하는 공격 코드 제작

    __분류 결정

    안전한 개발환경 유지

    __운영환경과 개발환경의 분리

    __개발 도구 보안

    __제품 출시

     

    14장 끝나지 않는 보안의 여정

    실천하고 행동할 것

    __보안은 모두의 일이다

    __보안의 내재화

    보안의 미래

    __소프트웨어 품질 향상

    __복잡성 관리

    __투명성 최소화에서 최대화로

    __소프트웨어의 진본성, 신뢰, 책임감 개선

    라스트 마일: 마지막 한걸음 완수

    마치며

     

    부록 A 소프트웨어 설계 문서 샘플

    부록 B 용어집

    부록 C 생각해볼 문제

    부록 D 핵심 요약 자료

    추천사

    로렌은 디지털 인증서의 창시자로서 지금까지 정보 보안에 엄청난 공헌을 했다. 그리고 이 책에서 그 여정을 이어간다.

    - 마틴 헬먼(Martin Hellman) / 스탠포드 대학 명예 교수, ACM 튜링상 수상자

     

    여러분이 방금 읽기 시작한 이 책은 여러 면에서 특이하다. 방대하지는 않지만 진중하게 쓰였으며, 거의 코드 없이도 기술적인 내용을 훌륭히 다루는 책이다. 그리고 보안 전문가가 아닌일반 개발자를 위한 보안 책이다. 저자 로렌이 직접 언급했듯이, 이 책은 대규모 상업용 제품을 출시하고 중요한 보안 기술을 창안했으며 제품 보안 분야에서 광범위하게 작업해온 이가 보안 기술에 대해 지극히 개인적 관점을 피력한 책이다.

    이 책은 존중과 배려가 필요한 이들, 즉 보안에 새로이 입문한 IT 전문가를 위한 책이다. 보안 분야에 발을 내디딘 여러분을 환영한다. 이 책을 읽다 보면 알겠지만, 여러분이 다루는 시스템에 대해 내리는 개개의 선택은 곧바로 보안에 영향을 미칠 수 있다. 그러나 선택을 잘 내리기 위해 반드시 보안 전문가가 될 필요는 없다. 이 책에서는 다양한 주제를 다룬다. 만일 여러분이 여기서 더 깊이 들어가고 싶다면, 더 읽을 만한 자료들이 많다. 하지만 그냥 여기서 배운 것만 적용해도 잘 해낼 수 있을 것이다.

    - 애덤 쇼스택(Adam Shostack) / 『보안 위협 모델링』 저자, 워싱턴대학교 폴 앨런 컴퓨터공학대학 겸임교수

     

    1996년 유럽 우주국에서 70억 달러를 투자해 10년간 구축한 로켓이 채 1분도 되기 전에 비행 경로를 이탈하면서 폭발한 사고가 있었습니다(이 책의 13장 참조). 사고 원인은 놀랍게도 정수 오버플로(9장 참조)라는 소프트웨어 설계의 결함 때문이었습니다. 안전한 소프트웨어를 설계하는 작업은 복잡한 건축물이나 때로는 인공위성 발사만큼 실로 매우 까다롭습니다. 이 글을 쓰기 직전인 지난 주에도 xz라는 리눅스 압축 유틸리티가 사용되는 라이브러리에서 백도어가 존재할 가능성이 발견되어 전 세계가 발칵 뒤집힐 만큼 시끄러웠습니다. 왜냐하면 수많은 시스템에서 사용하고 있는 소프트웨어의 공급망에 결함이 있는 코드가 존재할 경우 그 영향력은 상상을 초월하기 때문이죠. 로켓 사고 이후 30년 가까이 지난 지금도 여전히 안전한 소프트웨어를 설계하고 구현하는 작업의 난이도는 코드의 규모와 복잡성 때문에 별반 다르지 않거나 오히려 더 높아졌습니다.

    이 책은 안전한 소프트웨어를 설계하기 위한 여러 주제를 크게 3가지 측면에서 잘 다루고 있습니다. 우선 기본 개념으로서, 고전적인 정보 보안의 원칙, 위협과 완화, 암호화, 일반적인 원칙 등을 다룹니다. 다음으로 설계 관점에서, 소프트웨어 설계 시점에 보안이라는 요소를 고려하는 방식을 설명하며, 마지막으로, 구현 관점에서 안전한 프로그래밍, 소프트웨어 결함의 종류와 입력값 통제, 보안 테스팅과 모범사례까지 폭넓게 다룹니다. 한마디로, 좀 더 큰 관점에서 나무를 볼 수 있도록 소프트웨어 설계와 구현 프로세스 전체에서 보안을 고려할 수 있는 방법을 여러 예시와 함께 안내하는 좋은 기본서입니다. 모든 내용을 한 권에 종합해 다루므로 이를 바탕으로 각자 궁금한 주제에 대해 세부내용을 더 찾아보고 익힐 수 있는 좋은 나침반 역할을 해줄 것입니다.

    - 구형준 / 성균관대학교 소프트웨어융합대학 소프트웨어학과 교수

     

    이 책은 20여 년이 넘는 로렌 콘펠더의 경험을 토대로 작성된 보안에 관한 실전 가이드로, 소프트웨어 설계 초기에 보안을 구축하고 팀 전체를 참여시키는 것을 강조합니다. 핵심 개념인신뢰, 위협, 완화, 보안 설계 패턴, 암호화등을 집중해 다루며, 보안 고려사항을 염두에 두고 소프트웨어를 설계하고 검토하는 프로세스를 다룹니다. 또한, 취약점을 만드는 일반적인 코딩 결함을 자세히 설명하고, 보안 테스트를 통해 취약점을 사전에 식별하는 방법을 소개합니다. 소프트웨어 공학의 전반적인 개발생명주기에서 보안이라는 특별한 관점에서 유의사항을 친절히 안내하므로 보안이라는 설계 요인을 고려한 개발에 실질적인 도움을 받을 수 있습니다.

    마이크로소프트와 구글에서 지낸 저자의 경력을 토대로 쓰여진 이 책은 모든 수준의 소프트웨어 엔지니어가 안전한 소프트웨어를 만드는 데 필요한 보안 사고방식과 도구를 제공합니다. 또한, 소프트웨어 제작과 관련된 모든 사람에게도 잠재적인 영향을 미치며, 특히 IT 프로젝트 관리자는 코드 수준의 상세 내용까지 뛰어들지 않아도 되기 때문에 많은 도움을 받을 수 있습니다.

    실제로 해본 사람만이 다룰 수 있는 다양한 얘기들이기에 소프트웨어 엔지니어와 관리자들에게 훌륭한 리소스를 제공하리라 기대합니다.

    - 김진태 / 서강대 정보통신대학원 대우교수, ()스펙트라 CTO

     

    다년간 보안 컨설턴트 및 개발 조직장으로서 개발 팀과 긴밀하게 함께 일하며 다양한 소프트웨어 코드 분석과 구현에 참여해왔다. 그 과정 중에 가장 큰 아쉬움이라면 개발과 보안이 아직까지 완벽한 조화를 이루지 못한다는 점이다. 개발자와 이용자 모두 안전하고 신뢰할 수 있는 소프트웨어를 원하지만, 촉박한 일정, 부족한 리소스로 인해 보안이 후순위로 밀리거나, 부족한 보안 설계 및 구현 경험과 지식으로 인해 원하지 않는 결과물이 도출되는 경우가 많다.

    이 책은 20년 넘게 보안 전문가, 개발 조직장으로서 일해온 저자가 평소 전하고 싶었던 개발과 보안에 대한 소신과 경험, 지식을 잘 담아 냈으며, 경험이 부족한 개발자나 보안 담당자가 알아야 하는 기본 개념과 현장에서 마주할 수 있는 다양한 문제들을 다룬다. 이에 독자는 다양한 취약 코드를 살펴봄으로써 문제의 원인을 이해하고 개선하는 데 도움을 얻을 수 있다.

    완벽한 소프트웨어를 개발하고자 하는 개발자, 보안 취약점을 이해하고자 하는 보안 담당자, 그리고 핸드북으로 활용하고자 하는 보안 전문가에게 이 책을 추천한다.

    - 여성구 / 하이브(HYBE) CISO, CPO, DPO

     

    이 책은 보안 분야가 전문가만의 영역이 아니라 프로젝트에 참여하는 인력 모두가 고민해야 하는 핵심 개념이라는 인식을 심어 줍니다. 특히 1안전한 소프트웨어를 위한 기본 개념은 막연하게 이해하고 있던 보안이라는 개념을 쉽게 이해시키며 용어부터 정확하게 알려주기에 인력 간/부서 간에 나타나는 다양한 보안 이슈를 쉽게 해결할 수 있는 기초를 제공해 줍니다. 이 책의 각 장에는 개발 단계별로 항상 옆에 두고 참고해야 하는 체크리스트와 같은 곱씹을 내용이 많이 담겨 있습니다. 특히, 부록으로 수록된 용어집은 미리 알고 있던 내용이더라도 다시 한번 개념을 정리해주므로 본문을 읽기에 앞서 미리 읽어 보기 바랍니다.

    최근 대두되는 보안 이슈가 고민인 분이라면 이 책이 좋은 길잡이가 될 것을 믿어 의심치 않습니다.

    - 이호상 / 삼성전자 네트워크사업부 SE 그룹, SW 개발 프로세스 담당 수석

     

    보안과 품질은 어쩌면 닮은 면이 많은 것 같습니다. 제품이 성공적으로 출시되면 크게 티가 나지 않지만, 출시 이후 보안이나 품질 관련 이슈들이 드러나기 시작하면 그제서야 개발 단계에서 챙기지 못했던 것들, 아쉬웠던 것들을 복기하고 한발 늦게 미래를 대비하는 전략을 세우곤 합니다. 항상 마음은 먼저 앞서지만 현실적으로 실행은 쉽지 않다는 측면에서 보안과 품질에 종사하는 사람들은 늘 비슷한 아쉬움을 가지고 있을 겁니다.

    이 책은 오랫동안 소프트웨어 보안 업무에 종사한 저자의 경험과 노하우가 그대로 드러나는 책입니다. 소프트웨어 보안에 대한 기본적인 개념과 방법론뿐만 아니라, 실무에 바로 적용할 수 있는 코드 작성법과 테스팅 방법론 등은 소프트웨어 보안과 관련된 업무를 수행하는 사람들이라면 반드시 읽어봐야 할 내용이라 생각됩니다. 소프트웨어의 품질을 관리하고 있는 저는 특히 12장의 보안 테스팅에서 많은 도움을 얻었습니다. 12장의 내용들은 보안 테스팅을 새롭게 시작하거나, 기존 보안 테스팅을 리뉴얼해야 하는 QA들에게 매우 유용하리라 생각합니다.

    보안과 관련된 업무에 익숙하지 않은 분들은 부록에 수록된 용어집을 참고하시면서 천천히 책을 정독하시길 추천해 드립니다. 저자의 실전 경험은 물론이고, 다양하고 쉽게 이해할 수 있는 예제들 덕분에 다소 어렵게 느껴지던 소프트웨어 보안이라는 분야가 한 편의 흥미로운 다큐멘터리를 보듯이 잘 정리되는 느낌을 받을 수 있을 겁니다. 모쪼록 독자 여러분들도 이 책을 통해 소프트웨어 보안을 먼저 챙기지 못하던 아쉬움을 덜어내고, 좀 더 단단해진 소프트웨어를 개발하고 출시할 수 있기를 바라 봅니다.

    - 진석준 / 데브시스터즈 기술본부 SQA

     

    오늘날 수많은 소프트웨어 제품들이 오픈소스를 포함하거나 기반으로 개발되고 있으며 COTS 서버 기반의 소프트웨어 제품으로 변경되고 있습니다. 이렇듯 오픈소스 사용이 증가함에 따라 보안에 대한 위협이나 요구 또한 급증하고 있음에도, 여전히 소프트웨어 개발자들은 보안을 그저 특정 보안 인력이 전담해야 하는 것으로 인식하거나 끊임없이 제기되는 취약점의 특성에도 불구하고 보안 취약점을 일시에 보완하면 될 뿐이라고 한정해서 생각하는 경향이 큽니다. 그러다 보니 보안 취약점에 대한 처리를 미루고 미루다가 출시 마지막 단계에서 수습하거나 출시 후에 보완하는 경우가 많이 발생합니다.

    이 책은 소프트웨어 개발자들에게 보안의 중요 개념은 무엇이며 보안이 왜 필요한지를 알려주며, 개발 초기 계획과 설계 시점에서는 위협 모델링부터 시작해야 함을 강조하고, 개발 프로세스 전반에 걸쳐 보안을 각 단계에 통합해 지속적으로 유지하고 개선해야 한다는 점을 일깨워줍니다. 개발자뿐 아니라 보안 담당자에게도 보안 관련 핵심 개념들을 다시 각인시켜 줄 뿐 아니라 실질적인 해결책을 찾도록 가이드하기에, 보안 관련 종사자들(감사, 회계, 컨설팅 등)이나 각종 자격증에 도전하는 독자들에게도 보안 관련 지식과 용어들에 대한 이해의 폭을 넓혀 줄 것입니다. 이에 이 책은 무엇보다도, 모두가 보안에 대한 공통의 이해와 언어를 갖고 서로 소통하는 데 커다란 역할을 해줄 것이라 기대가 큽니다.

    - 황철훈 / 삼성전자 네트워크사업부 시큐리티 랩, 보안 담당 수석, CISSP

    출판사 서평

    이 책은 14개 장으로 구성돼 있으며, 전체 내용은 개념, 설계, 구현을 다루는 3개 부로 나뉘어 있다.

    [1, 안전한 소프트웨어를 위한 기본 개념]

    1부에서는 이 책에 대한 개념적 기반을 제공한다. 1보안의 기초는 정보 보안과 개인정보보호 기본사항을 개괄한다. 2위협 모델링에서는 위협 모델링을 소개하고 공격 표면과 신뢰 경계에 대한 핵심 개념을 자산 보호 맥락에서 구체화한다. 이어지는 3개 장은 안전한 소프트웨어를 구축하기 위해 독자들이 이용할 수 있는 귀중한 도구들을 소개한다. 3보안 위협의 완화에서는 식별된 위협을 방어적으로 완화하기 위해 일반적으로 사용되는 전략을 설명하고, 4보안 설계 패턴에서는 여러 가지 효과적인 보안 설계 패턴을 제시하고 피해야 할 안티 패턴 몇 가지를 살펴본다. 5암호화 기법에서는 일반적인 위험을 완화하기 위해 표준 암호 라이브러리를 사용하는 방법을 설명하는 복합적 기법을 다루되, 기반이 되는 수학까지는 다루지 않는다(실제로 거의 필요하지 않기도 하다).

     

    [2, 안전한 소프트웨어 설계]

    2부에서는 가장 독특하면서도 이 책의 대상 독자들에게 가장 도움이 될 만한 내용을 다룬다. 6보안 설계 원칙 7보안 설계 리뷰에서는 안전한 소프트웨어 설계와 이를 달성하기 위한 실제 기법에 대한 가이드를 제공하며, 각각 설계자와 리뷰어 관점에서 주제에 접근한다. 이를 통해 소프트웨어 설계 초기부터 보안을 내재화하는 것이 왜 중요한지도 설명한다.

    2부에서는 1부에서 살펴본 아이디어를 보안 설계에 통합시키기 위한 구체적인 방법론을 알아본다. 리뷰 방법론은 나의 업계 경험에 바탕을 둔 것으로, 여러분의 작업에 적용할 수 있는 단계별 프로세스도 다룬다. 이런 아이디어를 실행에 옮기는 방법의 예로서 부록 A의 샘플 설계 문서를 함께 살펴보자.

     

    [3, 보안 구현]

    8장에서 14장까지는 구현 단계에서의 보안을 다루며 배포, 운영, 수명 종료 단계를 살펴본다. 안전한 설계 이후의 단계로서, 이 책의 3부에서는 취약점의 추가적인 발생을 방지하면서 소프트웨어를 개발하는 방법을 알아본다. 3부의 각 장에는 코드가 포함되어 있으며, 취약점이 코드에 침투하는 방식과 취약점을 방지하는 방법을 설명한다.

    8안전한 프로그래밍에서는 프로그래머가 직면하게 될 보안 문제와 실제 취약점이 코드에서는 어떻게 보이는지를 소개한다. 9로우레벨 코딩의 취약점 사례에서는 컴퓨터 산술의 약점과 동적 메모리 할당에 대한 C 언어 스타일의 명시적인 관리가 보안을 어떻게 훼손하는지를 다룬다. 10신뢰할 수 없는 입력의 보안 위협 11웹 보안에서는 오랫동안 잘 알려져 있지만, 여전히 해결되지 않은 다양하고도 일상적인 버그(인젝션 공격, 경로 탐색, XSS, CSRF 취약점 등)를 다룬다. 12보안 테스팅에서는 제대로 활용되고 있지는 않지만, 코드 안전성을 보장해 줄 수 있는 테스트 기법들을 다룬다. 13안전한 개발 모범사례는 몇 가지 모범사례와 흔히 빠지기 쉬운 함정을 다룸으로써 안전한 구현 가이드를 마무리한다.

    3부에서 다루는 코드부는 일반적으로 피해야 하는 취약점을 보여준 후, 뒤이어 이 코드를 안전하게 만드는 방법을 보여주는 패치 버전을 제시한다(각각취약한 코드수정된 코드로 표시된다). 따라서 이 책에 있는 코드는 운영 환경의 소프트웨어에 바로 복사해서 사용하라고 만든 것이 아니다. 심지어 수정된 코드라도 환경이 달라지면 다른 문제가 생겨 취약점이 생길 수 있기 때문에, 이 책에 제시된 코드가 모든 애플리케이션에서 안전하다고 생각해서는 안 된다.

    마지막으로, 14끝나지 않는 보안의 여정에서는 이 책이 긍정적인 영향을 미치게 될 것으로 기대하는 몇 가지 방안에 대해 설명한다. 이 책에서 다뤄진 핵심 포인트를 요약하고 미래까지 전망해 본다. 아울러, 이 책이 어떤 식으로 소프트웨어 보안 향상에 기여할 수 있는지 그 비전을 설명하는 것으로 시작해서, 소프트웨어 보안을 점진적으로 개선하는 데 도움이 될 만한 실험적인 아이디어까지 이야기한다.

     

    [부록]

    부록 A는 실제 보안을 고려한 설계를 보여주는 샘플 설계 문서다. 부록 B는 이 책 전반에 걸쳐 쓰인 소프트웨어 보안 용어를 정리한 용어집이다. 부록 C에는 의욕적인 독자들이 기꺼이 연구해볼 만한 개방형 연습 문제와 질문 몇 가지가 들어 있다. 부록 D는 핵심 개념과 과정을 요약한 자료 모음이다.

    저자 소개
    저자 : 로렌 콘펠더
    도서리뷰 (0)
    이 책을 읽고 어떤 느낌을 받으셨나요? 리뷰를 남기고 다른 독자들과 함께 공유해보세요.

    등록된 리뷰가 없습니다

    첫번째 리뷰어가 되어주세요

    이 책과 함께 구매한 책
    도커로 구축한 랩에서 혼자 실습하며 배우는 네트워크 프로토콜 입문(위키북스 시스템 & 네트워크 시리즈 21)미야타 히로시 | 위키북스
    세계의 정보보안법 - 사이버위협과 법적 대응의 체계박정인 | 지식과감성
    이기적 정보보안기사 필기+실기 올인원(2026)임호진 | 영진닷컴
    보안 엔지니어 입문 가이드이노우에 게이, 오쓰카 준페이, 고다 마사시, 고쿠부 유타카, 시모카와 요시히사, 스자키 슌, 세키네 뎃페이 외 | 에이케이커뮤니케이션즈
    시스템 & 어플리케이션 보안 - 실습을 통한 학습WENLIANG DU | 생능출판사
    보안리더들의 업무 노하우권오영, 권오훈, 김미희, 김용배, 김준환, 김창중, 김태권 외 | 다락원
    한국사 대모험 AR 2 - 허준 단군왕검 선덕여왕엑스오플레이 | 엑스오플레이
    기업과 고객을 파괴하는 해킹과 사이버 보안의 모든 것 - 취약점 랜섬웨어 악성코드 위협부터 디지털 포렌식 AI보안까지 안전한 사이버 공간을 위한 올바른 보안 지식유진 스파포드, 리 메트칼프, 조사이어 다이크스트라 | 책만
    도커로 구축한 랩에서 혼자 실습하며 배우는 네트워크 프로토콜 입문(위키북스 시스템 & 네트워크 시리즈 21)미야타 히로시 | 위키북스
    세계의 정보보안법 - 사이버위협과 법적 대응의 체계박정인 | 지식과감성
    이기적 정보보안기사 필기+실기 올인원(2026)임호진 | 영진닷컴
    보안 엔지니어 입문 가이드이노우에 게이, 오쓰카 준페이, 고다 마사시, 고쿠부 유타카, 시모카와 요시히사, 스자키 슌, 세키네 뎃페이 외 | 에이케이커뮤니케이션즈
    시스템 & 어플리케이션 보안 - 실습을 통한 학습WENLIANG DU | 생능출판사
    보안리더들의 업무 노하우권오영, 권오훈, 김미희, 김용배, 김준환, 김창중, 김태권 외 | 다락원
    한국사 대모험 AR 2 - 허준 단군왕검 선덕여왕엑스오플레이 | 엑스오플레이
    기업과 고객을 파괴하는 해킹과 사이버 보안의 모든 것 - 취약점 랜섬웨어 악성코드 위협부터 디지털 포렌식 AI보안까지 안전한 사이버 공간을 위한 올바른 보안 지식유진 스파포드, 리 메트칼프, 조사이어 다이크스트라 | 책만
    이 분야에서 요즘 뜨는 책
    에러가 무섭지 않게 되는 책 - 에러 잘 읽는 법부터 효율적으로 디버깅하고 디버깅이 쉬운 코드를 작성하는 법까지사쿠라바 히로유키, 모치즈키 고타로 | 제이펍
    AI혁신:개정판 - 나의 커리어를 높이는 스마트워크 전략박대형, 김상용, 차명일, 임성기 | 지식과감성
    인생 언리얼 5 프로젝트 교과서 - 언리얼 엔진으로 3D 이머시브 콘텐츠 개발이영호, 박원석, 박현상, 탁광욱, 이영훈, 김현진 | BM성안당
    비전공자를 위한 이해할 수 있는 파이썬 - 챗GPT 시대에 최적화된 파이썬 공부법최원영 | 티더블유아이지
    엔트리 인공지능 with 햄스터 로봇 - 개정판강윤지,박찬규,강성웅,김원유,심재민,김연구,홍성용,김경상,정인재 | 영진닷컴
    에러가 무섭지 않게 되는 책 - 에러 잘 읽는 법부터 효율적으로 디버깅하고 디버깅이 쉬운 코드를 작성하는 법까지사쿠라바 히로유키, 모치즈키 고타로 | 제이펍
    AI혁신:개정판 - 나의 커리어를 높이는 스마트워크 전략박대형, 김상용, 차명일, 임성기 | 지식과감성
    인생 언리얼 5 프로젝트 교과서 - 언리얼 엔진으로 3D 이머시브 콘텐츠 개발이영호, 박원석, 박현상, 탁광욱, 이영훈, 김현진 | BM성안당
    비전공자를 위한 이해할 수 있는 파이썬 - 챗GPT 시대에 최적화된 파이썬 공부법최원영 | 티더블유아이지
    엔트리 인공지능 with 햄스터 로봇 - 개정판강윤지,박찬규,강성웅,김원유,심재민,김연구,홍성용,김경상,정인재 | 영진닷컴
    에러가 무섭지 않게 되는 책 - 에러 잘 읽는 법부터 효율적으로 디버깅하고 디버깅이 쉬운 코드를 작성하는 법까지사쿠라바 히로유키, 모치즈키 고타로 | 제이펍
    AI혁신:개정판 - 나의 커리어를 높이는 스마트워크 전략박대형, 김상용, 차명일, 임성기 | 지식과감성
    인생 언리얼 5 프로젝트 교과서 - 언리얼 엔진으로 3D 이머시브 콘텐츠 개발이영호, 박원석, 박현상, 탁광욱, 이영훈, 김현진 | BM성안당
    이 분야의 화제의 신간
    일상에 바로 쓰는 일잘러의 바이브 코딩 활용법임재희, 조효기, 이정용 | 제이펍
    AI 시스템 설계 - 불확실한 AI를 운영 가능한 시스템으로 만드는 구조와 원칙이한울 | 한빛미디어
    클로드와 엑셀로 시작하는 AI 주식 투자 - 데이터 수집부터 대시보드 자동화와 투자 판단까지 나만의 AI 주식 비서 만들기LearnAI Team | 위키북스
    AI와 일하는 기술 - 성과를 만드는 365가지 AI 치트키최정혜, 김여립, 이동근, 뉴럴웨이브 | 한국경제신문
    AI 편집 디자인 - AI x 인디자인 x 일러스트레이터 x 포토샵으로 배우는 디자인 실무 편집 디자인 브로슈어 포스터 패키지 출판 편집 포트폴리오까지이미정, 유은진, 강경희, 신호진, 앤미디어 | 길벗
    일상에 바로 쓰는 일잘러의 바이브 코딩 활용법임재희, 조효기, 이정용 | 제이펍
    AI 시스템 설계 - 불확실한 AI를 운영 가능한 시스템으로 만드는 구조와 원칙이한울 | 한빛미디어
    클로드와 엑셀로 시작하는 AI 주식 투자 - 데이터 수집부터 대시보드 자동화와 투자 판단까지 나만의 AI 주식 비서 만들기LearnAI Team | 위키북스
    AI와 일하는 기술 - 성과를 만드는 365가지 AI 치트키최정혜, 김여립, 이동근, 뉴럴웨이브 | 한국경제신문
    AI 편집 디자인 - AI x 인디자인 x 일러스트레이터 x 포토샵으로 배우는 디자인 실무 편집 디자인 브로슈어 포스터 패키지 출판 편집 포트폴리오까지이미정, 유은진, 강경희, 신호진, 앤미디어 | 길벗
    일상에 바로 쓰는 일잘러의 바이브 코딩 활용법임재희, 조효기, 이정용 | 제이펍
    AI 시스템 설계 - 불확실한 AI를 운영 가능한 시스템으로 만드는 구조와 원칙이한울 | 한빛미디어
    클로드와 엑셀로 시작하는 AI 주식 투자 - 데이터 수집부터 대시보드 자동화와 투자 판단까지 나만의 AI 주식 비서 만들기LearnAI Team | 위키북스
    교환/반품/환불
    반품/교환방법
    • 마이페이지 > 주문관리 > 주문/배송조회 > 주문조회 후  [1:1상담신청]  또는 고객센터 (1544-9020)
    • ※ 오픈마켓, 해외배송 주문상품 문의 시 [1:1상담신청] 또는 고객센터 (1544-9020)
    반품/교환 가능기간
    • 변심반품의 경우 수령 후 7일 이내
    • 상품의 결함 및 계약내용과 다를 경우 문제점 발견 후 30일 이내
    반품/교환비용
    • 단순변심 혹은 구매착오로 인한 반품/교환은 반송료 고객 부담
    • 해외직배송 도서 구매 후 단순변심에 의한 취소 및 반품 시 도서판매가의 20% 수수료 부과
    반품/교환 불가 사유
    • 소비자의 책임 있는 사유로 상품 등이 손실 또는 훼손된 경우
    • 소비자의 사용, 포장 개봉에 의해 상품 등의 가치가 현저히 감소한 경우
      예) 만화, 잡지, 수험서 및 문제집류
    • 복제가 가능한 상품 등의 포장을 훼손한 경우
      예) 음반/DVD/비디오, 소프트웨어, 만화책, 잡지, 영상 화보집
    • 소비자의 요청에 따라 개별적으로 주문 제작되는 상품의 경우
    • 디지털 컨텐츠인 eBook, 오디오북 등을 1회 이상 다운로드를 받았을 경우
    • 시간의 경과에 의해 재판매가 곤란한 정도로 가치가 현저히 감소한 경우
    • 전자상거래 등에서의 소비자보호에 관한 법률이 정하는 소비자 청약철회 제한 내용에 해당되는 경우
    상품 품절
    • 공급사(출판사) 재고 사정에 의해 품절/지연될 수 있으며, 품절 시 관련 사항에 대해서는 이메일과 문자로 안내드리겠습니다.
    소비자 피해보상
    환불지연에 따른 배상
    • 상품의 불량에 의한 교환, A/S, 환불, 품질보증 및 피해보상 등에 관한 사항은 소비자분쟁 해결 기준 (공정거래위원회 고시)에 준하여 처리됨
    • 대금 환불 및 환불지연에 따른 배상금 지급 조건, 절차 등은 전자상거래 등에서의 소비자 보호에 관한 법률에 따라 처리함
    공지사항
    • [이벤트 당첨자 발표] 서울국제정원박람회, 김진명 작가 북토크 당첨자 안내
    • [이벤트 당첨자 발표] 9월 모두의 서가 이벤트 당첨자 안내
    • [공지사항] 스타필드마켓 월계 문구복합매장 그랜드 오픈 🎊 이벤트 안내!
    • [공지사항] 2026년 9월 1일 개인정보 처리방침 개정 안내(3.개인정보 처리, 항목, 보유기간)
    • [이벤트 당첨자 발표] 26년 8월 <이달의 작가> 댓글 이벤트 당첨자 안내
    공지더보기