user

Q. JWT(JSON Web Token) 개발 시 Toekn의 생성부터 폐기까지 라이프 사이클에 대한 문의

구체적인 문의 내용 JWT Token방식은 Session방식과 다르게 생성한 JWT를 서버에 저장하지 않는다고 했는데그렇다면, 서버는 접근이 허용된 클라이언트를 어떻게 식별을 하며, 나중에 Token은 어떻게 폐기를 하나요? Session 방식은 서버가 Session을 생성 및 저장하고 클라이언트에게 보냈다가 클라이언트의 요청 시 두개의 값을 비교하여 허용된 클라이언트인지를 식별하는 방식이라면, JWT Token 방식은 이와 다르게, 인증 과정을 거친 후에 클라이언트의 정보를 […]

Q. JWT(JSON Web Token)기반 인증 및 권한관리 구현 시 보안강화를 위한 방안 문의

구체적인 문의 내용 개발 프로젝트에서 JWT기반의 인증과 권한 관리를 구현하고자 합니다.JWT(JSON Web Token)기반 인증 및 권한 관리 구현 시, 클라이언트 정보를 활용하여 보안을 강화할 수 있는 구체적인 구현 방안에 대한 도움을 요청합니다. 최근 JWT(JSON Web Token)기반으로 사용자 인증 및 권한 관리를 구현하는 경우가 많아졌다. JWT는 전통적인 session 방식과 다르게, 서버에 인증 정보를 갖지 않아도 되는

Q. JWT(JSON Web Token) 개발시 보안 고려사항에 대한 문의

구체적인 문의 내용 회사에서 정보 보안 업무를 담당하고 있습니다. 회사에서 추진하는 차세대 시스템 개발 및 구축 사업에 정보 보안 업무를 담당하게 되었습니다.개발 환경은 Microservice Architecture기반으로 각종 서비스들을 재개발 할 계획이며 정보 보안 담당자로써 각종 보안 정책이나 요구 사항 등을 제공해야 하는 입장입니다.특히 모든 클라이언트 인증 및 권한을 JWT Token방식을 채택한다고 하는데, 개발 조직에게 제시할 수

Q. Session와 JWT(JSON Web Token) 인증방식에 대한 문의

구체적인 문의 내용 저는 회사에서 기술적 보안을 담당자입니다. 개발자와 얘기하다 보니, JWT Token 방식은 기존의 Session 방식과 다르게 서버에 JWT를 저장하지 않는다고 하는데, 그렇다면 클라이언트를 어떻게 인증하는지 알고 싶습니다. WT(JSON Web Token)는 Session방식과 다르게, JWT 자체로 필요한 인증 및 권한정보를 포함하는 상태로 설계되어 있기 때문에, 전통적인 Session기반의 인증방식과는 다르게 서버 측에서 JWT Token을 별도로 저장할

Q. Session ID, Access Token, JWT의 비교와 개발 시 주요 보안 고려 사항은?

구체적인 문의 내용 사용자의 인증과 권한 부여를 위해 사용되는 대표적인 기술인 Session ID, Access Token, JWT가 어떻게 다른지 알고 싶습니다.또한, 각 기술의 보안을 위해 고려해야 하는 주요 사항들을 알고 싶어서 도움을 요청합니다. Session ID, Access Token, JWT 특성 비교 Session ID, Access Token, JWT(JSON Web Token)은 사용자(또는 시스템)에 대한 인증 및 권한부여를 위해 사용되는 대표적인

Q. 운영사의 S/W 공급망 보안 관리를 위한 역할과 공개 웹사이트

1. S/W공급망보안을 위한 개발사(개발조직)과 운영사(운영조직)간 역할 2. S/W운영사를 위한 SBOM보안 취약점 스캐너 3. SBOM OSS 취약점 스캐닝 웹사이트 사용법: SBOM취약점스캐너 https://sbomvul.wikisecurity.net/Step 1. 텍스트 상자를 클릭하여 Windows 탐색창으로 JSON 형식의 SBOM 파일을 선택한다.Step 2. ‘SUBMIT’ 버튼을 클릭하여 선택한 SBOM 파일을 서버에게 제출한다.Step 3. 제출된 SBOM 파일에서 오픈 소스 패키지에 대한 보안 취약점 검사 결과를 확인한다.

Q. SW 공급망 보안을 위한 SBOM 규격의 취약점 정보 속성에 대하여

최근 과학기술정보통신부(한국인터넷진흥원), 국가정보원, 디지털플랫폼정부위원회가 합동으로 ‘소프트웨어(SW) 공급망 보안 가이드라인 1.0’을 공개하여 많은 기업과 기관들이 공급망보안과 함께 SBOM에 대한 내부 논의가 이뤄지고 있을 것으로 생각한다. 그러나 공개된 SW공급망 보안 가이드라인 1.0에 정의된 SBOM 표준 규격에 취약점 정보속성을 통합하는 것은 SW개발사, 공급사, 운영가들 모두가 잘 이해해야 하는 부분이 있다. 이를 참고하여 개발사, 공급사, 운영자가 효율적인 SW공급망 보안이

Q. 금감원의 오픈 소스 관리/감독 어떻게 준비해야 하는가?

구체적인 문의 내용 금융감독원으로 부터 “금융분야 오픈소스 소프트웨어 활용.관리 안내서”을 내려받고 이에 대한 준비를 하고 있다. 단순히 제품이나 솔루션 도입만으로 해결될 수 있는 내용이 아니라, 개발단계, 운영단계, 조직구성, 역할정의, SBOM작성 등 광범위한 요구사항들이 있는 것 같은데, 이것을 반드시 준비를 해야 하는 것인지?, 어떻게 준비해야 하는지? 반드시 준비해야 하는가? 오픈소스 소프트웨어 이용에 대해, 전자금융감독규정 제21조(정보처리시스템 구축