Bot Manager ๋ฆฌ์†Œ์Šค

๋ผ๋“œ์›จ์–ด API ๋ณดํ˜ธ

API์™€ ๋น„์ฆˆ๋‹ˆ์Šค ๋กœ์ง์„ ์‹ค์‹œ๊ฐ„์œผ๋กœ ์ง€์†์ ์œผ๋กœ ๊ฒ€์ƒ‰ํ•˜๊ณ  ๋ณดํ˜ธํ•ฉ๋‹ˆ๋‹ค. ํด๋ผ์šฐ๋“œ ์• ํ”Œ๋ฆฌ์ผ€์ด์…˜ ๋ณดํ˜ธ ์„œ๋น„์Šค๋ฅผ ํ†ตํ•ด API ๋ณดํ˜ธ๋ฅผ ๊ตฌ๋งคํ•˜์„ธ์š”.

๋ผ๋“œ์›จ์–ด API ๋ณดํ˜ธ ์ž‘๋™ ๋ฐฉ์‹

์• ํ”Œ๋ฆฌ์ผ€์ด์…˜ ๋ณดํ˜ธ

์ •๊ตํ•œ AI ๊ธฐ๋ฐ˜ ๊ณต๊ฒฉ์€ API ๋ฐ ๋น„์ฆˆ๋‹ˆ์Šค ๋กœ์ง์„ ํ‘œ์ ์œผ๋กœ ํ•ฉ๋‹ˆ๋‹ค.

์• ํ”Œ๋ฆฌ์ผ€์ด์…˜ ๋ณดํ˜ธ

๋ผ๋“œ์›จ์–ด๋Š” ์ง€์†์ ์œผ๋กœ API๋ฅผ ๋ฐœ๊ฒฌํ•˜๊ณ  ์‹ค์‹œ๊ฐ„์œผ๋กœ ๋น„์ฆˆ๋‹ˆ์Šค ๋กœ์ง์„ ํ•™์Šตํ•ฉ๋‹ˆ๋‹ค.

์• ํ”Œ๋ฆฌ์ผ€์ด์…˜ ๋ณดํ˜ธ

๋‹น์‚ฌ์˜ AI ๊ธฐ๋ฐ˜ ๋ถ„์„์€ ์ตœ๊ณ ์˜ ๋ณดํ˜ธ๋ฅผ ์œ„ํ•œ ํšจ๊ณผ์ ์ธ ์ •์ฑ…์„ ๋ณด์žฅํ•ฉ๋‹ˆ๋‹ค.

์• ํ”Œ๋ฆฌ์ผ€์ด์…˜ ๋ณดํ˜ธ

PCI DSS 4์„(๋ฅผ) ์ค€์ˆ˜ํ•˜๋Š” ์‹ค์‹œ๊ฐ„์œผ๋กœ ์ •ํ™•ํ•œ API ๋ณดํ˜ธ๋ฅผ ๋ฐ›์„ ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

๋ชจ๋“  ์œ ํ˜•์˜ AI ๊ธฐ๋ฐ˜ API ๊ณต๊ฒฉ์œผ๋กœ๋ถ€ํ„ฐ ๋ณดํ˜ธ

API ์Šค๋‹ˆํฌ ๊ณต๊ฒฉ ์ฐจ๋‹จ

API ์Šค๋‹ˆํฌ ๊ณต๊ฒฉ ์ฐจ๋‹จ

์ƒ์„ธํ•œ ์ž๋™ ๊ฒ€์ƒ‰์„ ํ†ตํ•ด ์ž„๋ฒ ๋””๋“œ ๊ณต๊ฒฉ์— ๋Œ€ํ•œ ์‹ค์‹œ๊ฐ„ ๋ณดํ˜ธ๋ฅผ ๋ณด์žฅํ•ฉ๋‹ˆ๋‹ค.

๋น„์ฆˆ๋‹ˆ์Šค ๋กœ์ง์„ ์ง€์†์ ์œผ๋กœ ํ•™์Šต

๋น„์ฆˆ๋‹ˆ์Šค ๋กœ์ง์„ ์ง€์†์ ์œผ๋กœ ํ•™์Šต

์ •๊ตํ•œ ๋น„์ฆˆ๋‹ˆ์Šค ๋กœ์ง ๊ณต๊ฒฉ์„ ์‹ค์‹œ๊ฐ„์œผ๋กœ, ์ž๋™์œผ๋กœ, ์ •ํ™•ํ•˜๊ฒŒ ์™„ํ™”ํ•ฉ๋‹ˆ๋‹ค.

๊ธ์ • ์˜ค๋ฅ˜ ์ค„์ด๊ธฐ

๊ธ์ • ์˜ค๋ฅ˜ ์ค„์ด๊ธฐ

ํ•ฉ๋ฒ•์ ์ธ ์šด์˜์„ ๋ฐฉํ•ดํ•˜์ง€ ์•Š๊ณ  ์•…์˜์ ์ธ ํ™œ๋™์„ ํƒ์ง€ํ•˜๊ณ  ์ฐจ๋‹จํ•ฉ๋‹ˆ๋‹ค.

API ๊ฒŒ์ดํŠธํ‚คํ•‘ ๊ฐœ์„ 

API ๊ฒŒ์ดํŠธํ‚คํ•‘ ๊ฐœ์„ 

์ธ์ฆ๋˜์ง€ ์•Š์€ API ์‚ฌ์šฉ์„ ์ฐจ๋‹จํ•˜์—ฌ ๊ถŒํ•œ ์žˆ๋Š” ์ž‘์—…์—๋งŒ ์‚ฌ์šฉ์ž ์•ก์„ธ์Šค๋ฅผ ์ œํ•œํ•ฉ๋‹ˆ๋‹ค.

API ๊ณต๊ฒฉ ๋ฒ”์œ„ ํ™•๋Œ€

API ๊ณต๊ฒฉ ๋ฒ”์œ„ ํ™•๋Œ€

๋น„์ฆˆ๋‹ˆ์Šค ๋กœ์ง ๊ณต๊ฒฉ, ๋ฐ์ดํ„ฐ ์œ ์ถœ, DoS, ๋ด‡, ATO, L7 DDoS ๊ณต๊ฒฉ ๋“ฑ์„ ์ฐจ๋‹จํ•ฉ๋‹ˆ๋‹ค.

์–ด๋””์„œ๋‚˜ ๊ฐ•๋ ฅํ•œ ๋ณดํ˜ธ ๋ณด์žฅ

์–ด๋””์„œ๋‚˜ ๊ฐ•๋ ฅํ•œ ๋ณดํ˜ธ ๋ณด์žฅ

๋ชจ๋“  ์•„ํ‚คํ…์ฒ˜์™€ ํ™˜๊ฒฝ์—์„œ ์ผ๊ด€๋˜๊ณ  ๋ถˆ๊ฐ€์ง€๋ก ์ ์ธ ๋ณด์•ˆ์„ ์ ์šฉํ•ฉ๋‹ˆ๋‹ค.

API ๋ณดํ˜ธ ์†”๋ฃจ์…˜ ์š”์•ฝ ์ปค๋ฒ„

๋น„์ฆˆ๋‹ˆ์Šค ๋กœ์ง ๊ณต๊ฒฉ ์‹œ๋Œ€์˜ API ๋ณดํ˜ธ๋ฅผ ์œ„ํ•œ CISO์˜ ๊ฐ€์ด๋“œ

์ตœ์‹  ๊ณต๊ฒฉ์ด ์–ด๋–ป๊ฒŒ ํ•ฉ๋ฒ•์ ์ธ API ๋น„์ฆˆ๋‹ˆ์Šค ๋กœ์ง์„ ์กฐ์ž‘ํ•˜์—ฌ ๋น„์ฆˆ๋‹ˆ์Šค๋ฅผ ๊ณต๊ฒฉํ•˜๋Š”์ง€ ์•Œ์•„๋ณด์„ธ์š”. ์ด ์ž์„ธํ•œ ๊ฐ€์ด๋“œ๋Š” ๋ณด์•ˆ ์œ ์ง€๋ฅผ ์ง€์›ํ•ฉ๋‹ˆ๋‹ค.

์ž์„ธํ•œ ๋‚ด์šฉ์€ ๊ฐ€์ด๋“œ๋ฅผ ์ฝ์–ด๋ณด์„ธ์š”.

API ๋ณดํ˜ธ ๊ธฐ๋Šฅ

์ž๋™ํ™” API ๊ฒ€์ƒ‰

API ์—”๋“œํฌ์ธํŠธ ๋ฐ ๋ฌธ์„œํ™”๋˜์ง€ ์•Š์€ ๋ณ€๊ฒฝ ์‚ฌํ•ญ์„ ์ฐพ์€ ๋‹ค์Œ ๋งž์ถคํ˜• ๋ณด์•ˆ ์ •์ฑ…์„ ์ƒ์„ฑํ•ฉ๋‹ˆ๋‹ค.

๋น„์ฆˆ๋‹ˆ์Šค ๋กœ์ง ๊ณต๊ฒฉ ์ฐจ๋‹จ

์‹ค์‹œ๊ฐ„ ํŠธ๋žœ์žญ์…˜์„ ํ†ตํ•ด ์ง€์†์ ์œผ๋กœ ํ•™์Šตํ•˜๊ณ  ์‹ค์‹œ๊ฐ„์œผ๋กœ ๋น„์ฆˆ๋‹ˆ์Šค ๋กœ์ง ๊ณต๊ฒฉ์„ ์ฐจ๋‹จํ•ฉ๋‹ˆ๋‹ค.

ํฌ์ง€ํ‹ฐ๋ธŒ ๋ณด์•ˆ ๋ชจ๋ธ

์ •์˜๋œ API ์Šคํ‚ค๋งˆ์— ๋Œ€ํ•ด ์š”์ฒญ์„ ๊ฒ€์ฆํ•˜๊ณ  ํฌํ•จ๋œ ๊ณต๊ฒฉ์„ ๊ฒ€์‚ฌํ•ฉ๋‹ˆ๋‹ค.

๋ด‡ ๋ฐ ๊ณ„์ • ํƒˆ์ทจ ๋ณดํ˜ธ

์ž๊ฒฉ ์ฆ๋ช… ์Šคํ„ฐํ•‘, ์Šคํฌ๋ž˜ํ•‘ ๋“ฑ๊ณผ ๊ฐ™์€ API๋ฅผ ๋Œ€์ƒ์œผ๋กœ ํ•˜๋Š” ์•…์„ฑ ๋ด‡ ๋ฐ ATO ํ™œ๋™์„ ์ฐจ๋‹จํ•ฉ๋‹ˆ๋‹ค.

๋ฐ์ดํ„ฐ ์œ ์ถœ ๋ฐฉ์ง€

API ์‘๋‹ต์„ ๊ฒ€์‚ฌํ•˜๊ณ  ์‹ ์šฉ ์นด๋“œ ๋ฒˆํ˜ธ ๋ฐ PII์™€ ๊ฐ™์€ ๋ฏผ๊ฐํ•œ ๋ฐ์ดํ„ฐ๋ฅผ ๋งˆ์Šคํ‚นํ•ฉ๋‹ˆ๋‹ค.

API ํ• ๋‹น๋Ÿ‰

๊ธฐ๊ฐ„๋‹น, ์—”๋“œํฌ์ธํŠธ ๋ฐ ์†Œ์Šค๋ณ„๋กœ API ํ˜ธ์ถœ ์ˆ˜๋ฅผ ์ œํ•œํ•˜๊ณ  ์ด๋ฅผ ํ†ตํ•ด ๋‚จ์šฉ์„ ๋ฐฉ์ง€ํ•ฉ๋‹ˆ๋‹ค.

๋ณด์•ˆ ์ผ๊ด€์„ฑ

ํด๋ผ์šฐ๋“œ ์• ํ”Œ๋ฆฌ์ผ€์ด์…˜ ๋ณดํ˜ธ ์„œ๋น„์Šค์˜ ์ผ๋ถ€์ธ ๋ชจ๋“  ํ™˜๊ฒฝ์— ์ผ๊ด€๋œ ๋ณดํ˜ธ ์ ์šฉ

PCI DSS 4 ์ปดํ”Œ๋ผ์ด์–ธ์Šค

๋น„์ฆˆ๋‹ˆ์Šค ๋กœ์ง ์ทจ์•ฝ์  ๊ธฐ๋ฐ˜ ๊ณต๊ฒฉ์„ ํƒ์ง€ํ•˜๊ณ  ๋ฐฉ์–ดํ•˜๊ธฐ ์œ„ํ•œ ์š”๊ตฌ ์‚ฌํ•ญ์„ ํ•ด๊ฒฐํ•ฉ๋‹ˆ๋‹ค.

API DDoS ๋ฐฉ์–ด

์ •ํ™•ํ•œ ๊ณต๊ฒฉ ์‹œ๊ทธ๋‹ˆ์ฒ˜๋ฅผ ์‹ค์‹œ๊ฐ„์œผ๋กœ ์ž๋™์œผ๋กœ ์ƒ์„ฑํ•˜์—ฌ API DDoS ๊ณต๊ฒฉ์„ ์™„ํ™”ํ•ฉ๋‹ˆ๋‹ค.

"API ๋””์Šค์ปค๋ฒ„๋ฆฌ๋ฅผ ํ†ตํ•ด ๊ฐ„์ ‘๋น„๋ฅผ ์•ฝ 20% ์ ˆ๊ฐํ•  ์ˆ˜ ์žˆ์—ˆ์Šต๋‹ˆ๋‹ค. API๊ฐ€ ์‹ค์‹œ๊ฐ„์œผ๋กœ ๋ณดํ˜ธ๋˜๋ฏ€๋กœ ์šด์˜ ๋ณต์žก์„ฑ๊ณผ ๋น„์šฉ์„ ํฌ๊ฒŒ ์ค„์ผ ์ˆ˜ ์žˆ์—ˆ์Šต๋‹ˆ๋‹ค."

- EVP, ์ตœ๊ณ  ๋””์ง€ํ„ธ ์ฑ…์ž„์ž ๊ฒธ ์‚ฌ์ด๋ฒ„ ๋ณด์•ˆ ์ฑ…์ž„์ž

์ „์ฒด ๋ฆฌ๋ทฐ๋ณด๊ธฐ

๋ณด์•ˆ ์ŠคํฌํŠธ๋ผ์ดํŠธ: ๋น„์ฆˆ๋‹ˆ์Šค ๋กœ์ง ๊ณต๊ฒฉ ์ฐจ๋‹จ

์‹ค์‹œ๊ฐ„ API ๋น„์ฆˆ๋‹ˆ์Šค ๋กœ์ง ํ•™์Šต์€ ๊ณต๊ฒฉ์ด ๋ฐœ์ƒํ•  ๋•Œ ์ž๋™์œผ๋กœ ์ฐจ๋‹จํ•ฉ๋‹ˆ๋‹ค.

๋น„์ฆˆ๋‹ˆ์Šค ๋กœ์ง์— ๋Œ€ํ•œ ์ง€์†์ ์ธ ํ•™์Šต.

๋น„์ฆˆ๋‹ˆ์Šค ๋กœ์ง์— ๋Œ€ํ•œ ์ง€์†์ ์ธ ํ•™์Šต.

์ž๋™ ์ •์ฑ… ์ƒ์„ฑ.

์ž๋™ ์ •์ฑ… ์ƒ์„ฑ.

์‹ค์‹œ๊ฐ„ ๊ฐ์ง€ ๋ฐ ๊ฒฝ๊ฐ.

์‹ค์‹œ๊ฐ„ ๊ฐ์ง€ ๋ฐ ๊ฒฝ๊ฐ.

ํ•œ๋ˆˆ์— ๋ณด๊ธฐ

41%

์›น ์•ฑ ๋ฐ API ๊ณต๊ฒฉ ์ฆ๊ฐ€(2024 ๋Œ€ 2023)

34.5%

์ทจ์•ฝ์  ์•…์šฉ์œผ๋กœ ์„ค๋ช…๋˜๋Š” ์›น ์•ฑ ๋ฐ API ๊ณต๊ฒฉ์˜ ์ ์œ ์œจ

66%

๋ถ๋ฏธ๋ฅผ ๋Œ€์ƒ์œผ๋กœ ํ•˜๋Š” ์›น ์• ํ”Œ๋ฆฌ์ผ€์ด์…˜ ๋ฐ API ๊ณต๊ฒฉ(์ƒ์œ„ ๊ณต๊ฒฉ ์ง€์—ญ)

์• ๋„๋ฆฌ์ŠคํŠธ ๋ณด๊ณ ์„œ

The Invisible Breach: Business Logic Manipulation and API Exploitation in Credential Stuffing Attacks

This analysis examines 100 advanced credential stuffing configurations, revealing a transformation in ATO attacks and the emergence of sophisticated attack methodologies.

์ž์„ธํžˆ ๋ณด๊ธฐ
e๊ฐ€์ด๋“œ

๋น„์ฆˆ๋‹ˆ์Šค ๋กœ์ง ๊ณต๊ฒฉ ์‹œ๋Œ€์˜ API ๋ณดํ˜ธ๋ฅผ ์œ„ํ•œ CISO์˜ ๊ฐ€์ด๋“œ

ํ•ด์ปค๋Š” ๊ท€ํ•˜์˜ ๋น„์ฆˆ๋‹ˆ์Šค ๋กœ์ง์„ ๊ท€ํ•˜์—๊ฒŒ ์‚ฌ์šฉํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. API์™€ ๋น„์ฆˆ๋‹ˆ์Šค๋ฅผ ๋ณดํ˜ธํ•˜๋Š” ๋ฐฉ๋ฒ•์„ ์•Œ์•„๋ณด์„ธ์š”.

์ž์„ธํžˆ ๋ณด๊ธฐ
์†”๋ฃจ์…˜ ๊ฐœ์š”

๋ผ๋“œ์›จ์–ด API ๋ณดํ˜ธ

๊ณต๊ฒฉ์ž๊ฐ€ API ์ทจ์•ฝ์„ฑ์„ ์•…์šฉํ•˜๋Š” ๋ฐฉ๋ฒ•๊ณผ ๋ผ๋“œ์›จ์–ด์˜ AI ๊ธฐ๋ฐ˜ ์†”๋ฃจ์…˜์ด ํฌ๊ด„์ ์ธ ์‹ค์‹œ๊ฐ„ ๋ณดํ˜ธ๋ฅผ ์ œ๊ณตํ•˜๋Š” ๋ฐฉ๋ฒ•์„ ์•Œ์•„๋ณด์„ธ์š”.

์ž์„ธํžˆ ๋ณด๊ธฐ
๋ฐฑ์„œ

2023๋…„ API OWASP ํ†ฑ ํ… ์ดํ•ดํ•˜๊ธฐ(๋ฐ API๋ฅผ ๋ณดํ˜ธํ•˜๋Š” ๋ฐฉ๋ฒ•)

OWASP API ํ†ฑ ํ…์„ ๋” ์ž˜ ์ดํ•ดํ•˜๊ณ  ์‹ถ์œผ์‹ ๊ฐ€์š”? ๊ณต๊ฒฉ์ž๊ฐ€ API ์ทจ์•ฝ์„ฑ์„ ์•…์šฉํ•˜๋Š” ๋ฐฉ๋ฒ•์„ ํŒŒ์•…ํ•˜๊ณ  ๊ฐ•๋ ฅํ•œ ๋ณดํ˜ธ ์ „๋žต์„ ํ•™์Šตํ•˜์„ธ์š”.

์ž์„ธํžˆ ๋ณด๊ธฐ

๋ผ๋“œ์›จ์–ด ์˜์—…๋ถ€์— ๋ฌธ์˜ํ•˜๊ธฐ

๋ผ๋“œ์›จ์–ด ์ „๋ฌธ๊ฐ€๋“ค์ด ๊ท€ํ•˜์˜ ์งˆ๋ฌธ์— ๋‹ตํ•˜๊ณ , ์–ด๋–ค ํ•ด๊ฒฐ์ฑ…์ด ํ•„์š”ํ•œ์ง€ ์ง„๋‹จํ•˜๊ณ , ์–ด๋–ค ์ œํ’ˆ์ด ๊ท€์‚ฌ์˜ ์‚ฌ์—…์— ๊ฐ€์žฅ ์ ํ•ฉํ•œ์ง€ ์ดํ•ดํ•˜์‹ค ์ˆ˜ ์žˆ๋„๋ก ๋„์™€๋“œ๋ฆฝ๋‹ˆ๋‹ค.

ํ˜„์žฌ ๊ณ ๊ฐ์ด์‹ญ๋‹ˆ๊นŒ?

๊ธฐ์ˆ  ์ง€์› ๋˜๋Š” ์ถ”๊ฐ€ ์„œ๋น„์Šค๊ฐ€ ํ•„์š”ํ•˜์‹œ๊ฑฐ๋‚˜ ๋‹น์‚ฌ ์ œํ’ˆ ๋ฐ ์†”๋ฃจ์…˜์— ๊ด€ํ•ด ๊ถ๊ธˆํ•˜์‹  ์ ์ด ์žˆ๋‹ค๋ฉด ์ €ํฌ๊ฐ€ ์ฆ‰์‹œ ๋„์™€๋“œ๋ฆฌ๊ฒ ์Šต๋‹ˆ๋‹ค.

์‚ฌ์—…์žฅ ์†Œ์žฌ์ง€
์ฆ‰์‹œ ๋‹ต์„ ๊ตฌํ•  ์ˆ˜ ์žˆ๋Š” ์ง€์‹ ์ •๋ณด ๋ฐ์ดํ„ฐ๋ฒ ์ด์Šค
๋ฌด๋ฃŒ ์˜จ๋ผ์ธ ์ œํ’ˆ ๊ต์œก
๋ผ๋“œ์›จ์–ด ๊ธฐ์ˆ  ์ง€์›๋ถ€์™€์˜ ์ƒ๋‹ด
๋ผ๋“œ์›จ์–ด ๊ณ ๊ฐ ํ”„๋กœ๊ทธ๋žจ ์ฐธ์—ฌ

์†Œ์…œ๋ฏธ๋””์–ด

์ „๋ฌธ๊ฐ€๋“ค๊ณผ ๊ต๋ฅ˜ํ•˜๊ณ  ๋ผ๋“œ์›จ์–ด ๊ธฐ์ˆ ์— ๊ด€ํ•œ ๋Œ€ํ™”์— ์ฐธ์—ฌํ•˜์„ธ์š”.

๋ธ”๋กœ๊ทธ
๋ณด์•ˆ ์—ฐ๊ตฌ ์„ผํ„ฐ
CyberPedia