티스토리 뷰

No 구분 전자금융 기반시설 항목 구분 점검 분류 대상
1 취약한 접근 제어:
권한/인가
[전자금융] 거래 인증수단 검증 오류 인증/인가/로직 우회 결제 기능 대상
(전자금융 대상)
2 [전자금융] 사전에 정한 조회기간 이상으로 거래내역 조회가능 여부 인증/인가/로직 우회 결제 기능 대상
(전자금융 대상)
3 부적절한 이용자 인가 여부 인증/인가/로직 우회 권한 기능 대상
4 쿠키변조 암호화(토큰, 세션) 모든 대상
5 암호화 실패 고정된 인증정보 이용 암호화(토큰, 세션) 권한 기능 대상
6 데이터 평문전송 암호화(토큰, 세션) 모든 대상
7 서버 인증서 무결성 검증 HTTPS 확인
(인증서, NMAP)
SSL/TLS 적용 대상
8 취약한 HTTPS 프로토콜 이용 HTTPS 확인
(인증서, NMAP)
SSL/TLS 적용 대상
9 취약한 HTTPS 암호 알고리즘 이용 HTTPS 확인
(인증서, NMAP)
SSL/TLS 적용 대상
10 취약한 HTTPS 컴포넌트 사용 HTTPS 확인
(인증서, NMAP)
SSL/TLS 적용 대상
11 취약한 HTTPS 재협상 허용 HTTPS 확인
(인증서, NMAP)
SSL/TLS 적용 대상
12 [전자금융] 통신구간 암호화 적용 여부 암호화(토큰, 세션) 결제 기능 대상
(전자금융 대상)
13 인젝션 SQL Injection 파라미터 변조
(입력값 검증)
모든 대상
14 운영체제 명령실행 파라미터 변조
(입력값 검증)
명령 실행 기능 대상
15 리다이렉트 기능을 이용한 피싱 공격 파라미터 변조
(입력값 검증)
모든 대상
16 LDAP Injection 파라미터 변조
(입력값 검증)
모든 대상
17 SSI Injection 파라미터 변조
(입력값 검증)
모든 대상
18 버퍼오버플로우 (Buffer Overflow Attack) 파라미터 변조
(입력값 검증)
C 언어 구현 대상
19 포맷스트링 (Format String Attack) 파라미터 변조
(입력값 검증)
C 언어 구현 대상
20 크로스사이트 요청변조 (CSRF) 파라미터 변조
(입력값 검증)
모든 대상
21 크로스 사이트 스크립팅 (XSS) 파라미터 변조
(입력값 검증)
모든 대상
22 보안 설정 오류 [전자금융] 이용자 입력정보 보호 인증/인가/로직 우회 결제 기능 대상
(전자금융 대상)
23 악성파일 업로드 파라미터 변조
(입력값 검증)
업로드 기능 대상
24 파일 다운로드 파라미터 변조
(입력값 검증)
다운로드 기능 대상
25 외부사이트에 의한 시스템 운영정보 노출 여부 기타 외부 접근 가능 대상
26 XML 외부객체 공격 (XXE) 파라미터 변조
(입력값 검증)
모든 대상
27 자동화공격 기타 모든 대상
28 단말기 브라우저 영역 내에서의 중요정보 노출 기타 모든 대상
29 디렉토리 목록 노출 기타 모든 대상
30 시스템 운영정보 노출 여부 파라미터 변조
(입력값 검증)
모든 대상
31 불충분한 세션종료 처리 기타 권한 기능 대상
32 불필요한 웹 메서드 허용 파라미터 변조
(입력값 검증)
모든 대상
33 관리자 페이지 노출 여부 파라미터 변조
(입력값 검증)
모든 대상
34 불필요한 파일 노출 여부 파라미터 변조
(입력값 검증)
모든 대상
35 [전자금융] 단말기 브라우저 영역 내에서의 중요정보 노출 기타 결제 기능 대상
(전자금융 대상)
36 식별 및 인증 실패 [전자금융] 거래정보 재사용 암호화(토큰, 세션) 결제 기능 대상
(전자금융 대상)
37 [전자금융] 거래시 소유주 확인 여부 인증/인가/로직 우회 결제 기능 대상
(전자금융 대상)
38 [전자금융] 비밀번호 변경 시 본인확인 절차 실시 여부 인증/인가/로직 우회 결제 기능 대상
(전자금융 대상)
39 [전자금융] 비밀번호 변경 시 이전 비밀번호 재사용 여부 인증/인가/로직 우회 결제 기능 대상
(전자금융 대상)
40 이용자 인증정보 재사용 인증/인가/로직 우회 권한 기능 대상
41 유추가능한 인증정보 이용 계정 관리 권한 기능 대상
42 유추가능한 초기화 비밀번호 이용 계정 관리 권한 기능 대상
43 유추 가능한 세션ID 암호화(토큰, 세션) 권한 기능 대상
44 불충분한 이용자 인증 인증/인가/로직 우회 권한 기능 대상
45 인증 오류 횟수 제한기능 제공 여부 인증/인가/로직 우회 권한 기능 대상
46 세션정보 재사용 인증/인가/로직 우회 권한 기능 대상
47 [전자금융] 접근매체 발급 시 실명확인 수행 여부 인증/인가/로직 우회 결제 기능 대상
(전자금융 대상)
48 인증수단 소유자 검증 여부 인증/인가/로직 우회 권한 기능 대상
49 소프트웨어 및 데이터 무결성 오류 [전자금융] 거래정보 무결성 검증 기타 결제 기능 대상
(전자금융 대상)
50 서버 측 요청 변조 서버 사이드 요청 위조 (SSRF) 파라미터 변조
(입력값 검증)
모든 대상

 

※ 점검 항목 별 분류는 필요에 의해 구분을 한 것으로 금융감독원의 기준과는 상이할 수 있습니다.