HCL AppScan Standard (앱스캔)


웹 애플리케이션 취약점 분석 도구


제품소개

AppScan Standard 점검 화면

[ AppScan Standard 점검 화면 ]

HCL AppScan Standard는 보안 전문가와 Pen-테스터들을 위해 설계된, 동적 응용 프로그램 보안 테스트(DAST) 솔루션 입니다.

웹 애플리케이션과 웹 서비스 내의 보안 취약점을 자동으로 식별하여 취약점을 테스트하여 웹 애플리케이션 공격과 막대한 경제적 피해를 일으키는 사고로부터 보호하기 위해 사용하는 보안에 특화되어 있습니다.

제품특징

HCL AppScan Standard는 다양한 웹 애플리케이션들을 지원하기 위해 여러 탐색 및 기록 기능을 지원하고 있습니다.

- 로그인 기록
AppScan Chromium 및 IE 브라우저 뿐만아니라 솔루션이 설치된 PC의 브라우저(Chrome, IE, Firefox, Edge)를 활용하여 로그인 기록을 수행할 수 있도록 지원합니다.

- 탐색
자동 탐색 기능인 조치기반(action base) 탐색은 브라우저내 컨텐츠들을 직접 실행하며 사용자가 직접 클릭해보듯 페이지를 탐색합니다. 해당 기능을 통해 JavaScript와 Session Storage 등의 기법으로 구성된 사이트나 RIA, SPA(Single-page Application), AngularJS인 웹 애플리케이션에서 효과적으로 동작합니다.

- 테스트
강력한 DAST 점검 엔진이 최적화 알고리즘을 통해 속도와 적용범위 사이의 적절한 균형을 내세워 점검을 수행합니다. 웹 앱, 웹 서비스 및 모바일 백엔드를 점검하여 중요한 취약점을 효과적으로 분류합니다.
뿐만 아니라 복잡한 사용 사례 및 흐름 처리가 필요한 구간에서의 정확한 테스트를 위해 '다단계 오퍼레이션' 기록 기능을 이용하여 고유의 데이터를 동적으로 생성하고 다양한 헤더 및 토큰 세트를 추적하여 요구사항에 맞게 테스트를 조정할 수 있습니다.

- ADNS(AppScan Domain Name Server)
ADNS는 기존 웹 취약점 점검 방식은 DAST의 문제점을 보안하기위해 만들어졌습니다. 페이로드로 제작된 공격을 받은 서버는 ADNS 호스트를 찾습니다. ADNS는 이를 수신하고 기록을 유지합니다. 추후 AppScan Standard에서 수신되었는지 여부를 쿼리를 통해 확인 합니다. 기존 DAST 방식과 다른 차이점은 취약점 유무에 대한 응답 확인을 ADNS에 수신되었는지 여부로 결정하기 때문에 네트환경 내 방화벽이나 분할 규칙에 의해 공격이 차단 되는 사례를 피할 수 있습니다.

프로그램 언어별로 취약점을 수정할 수 있는 샘플 코드 제공

ASP.NET / Java / PHP 등 기본 취약점에 대한 설명을 포함하여 정확히 수정 할 수 있는 코드를 제공하여 취약점에 대한 이해와 수정이 효율적으로 이루어질 수 있게 구성되었습니다.

누구나 쉽게 따라 할 수 있도록 한글화된 마법사 지원

사용법에 익숙하지 않은 사용자라도 최소한의 설정으로 점검을 진행 할 수 있도록 스캔구성 마법사 기능을 한글어로 지원하여 쉽게 따라 점검을 수행할 수 있습니다.