공지사항

Partners/F5

API 위협의 시대, F5 API Discovery and Security 파트너 교육 참석 후기

Raoul16 2026. 7. 3. 13:00

API 위협의 시대, F5 API Discovery and Security 파트너 교육 참석 후기

 

안녕하세요,

그로메트릭 입니다. 🐸

저희 그로메트릭은 7월 2일(목) F5가 아이티언과 아이티언 파트너사를 위해 특별히 마련된 F5 파트너 대상 기술교육에 다녀왔습니다.

이번 교육은 F5 AppWorld Seoul 2026에서 소개된 최신 기술과 제품 업데이트를 파트너사와 심도 있게 공유하기 위해 마련된 자리로, F5 본사 솔루션 아키텍트가 직접 API 보안 기술과 솔루션 로드맵을 소개하는 귀중한 시간이었습니다.


API 보안, 왜 기존 웹 보안만으로는 부족한가 🔍 ​

교육은 'API 보안의 필요성과 기존 웹 보안과의 차별성'을 짚는 것으로 시작되었습니다. 

API는 이제 단순한 연동 수단이 아니라 기업의 핵심 서비스와 데이터, 지식재산을 직접 노출시키는 새로운 공격 표면입니다.

OWASP API Top 10이 지적하듯 데이터 탈취, 리소스 남용, 인증·인가 우회, 인젝션, 보안 설정 오류 등 API 특화 위협은 전통적인 웹 방화벽만으로는 충분히 방어하기 어렵습니다.

특히 morden app 환경에서의 AI 기반 서비스와 서드파티 연동이 급증하면서 관리되지 않는 shadow API의 리스크가 커지고 있다는 점이 강조되었습니다.

이날 발표는 F5의 Alfredo Vistola(Director, Global Solution Architect –Security), Matthieu Dierick(Global Solution Architect – Security & AI), 그리고 James Lee(이진원 상무, Sr Security Solution Architect)가 맡아, 글로벌 관점/경험을 함께 들을 수 있어 더욱 의미가 있었습니다.


F5 API Discovery and Security 교육 사진

GW, WAF는 왜 BOLA·BFLA 공격을 못 막는가: F5 Distributed Cloud(XC) WAAP 데모 🛡️

이번 교육에서는 F5의 SaaS 플랫폼인 F5 Distributed Cloud(이하 XC) 위에서 제공되는 Web App and API Protection(이하 WAAP) 워크스페이스로 실제 데모가 진행되었습니다.

 

기존 WAF(Web Application Firewall)는 SQL Injection이나 XSS 같은 페이로드 기반 공격은 효과적으로 차단하지만, 정상적인 로그인 토큰을 가진 사용자가 원래 접근 권한이 없는 데이터에 접근하는 공격은 탐지하지 못합니다.

로그인(Authentication, 인증)은 정상적으로 통과했지만 그 이후 특정 리소스에 대한 접근 권한 검증(Authorization, 인가)이 빠져있는 경우로, OWASP API Top 10은 이런 인가(Authorization) 취약점을 BOLA(Broken Object Level Authorization, 객체 수준 권한 부여 취약점)BFLA(Broken Function Level Authorization, 기능 수준 권한 부여 취약점)로 세분화해 정의하고 있습니다.

 

WAAP는 트래픽 분석, 코드(레포지토리) 분석, OpenAPI 스펙 대조라는 세 가지 방식으로 API를 탐지하는데, 이날 데모에서는 OpenAPI 스펙과 실제 트래픽을 비교해 문서화되지 않은 /api/colors 엔드포인트를 Shadow API로 실시간 적발하는 장면을 시연했습니다.

이렇게 탐지된 API에 대해서는 민감정보 자동 탐지·마스킹, 행동 기반 이상탐지, 즉시 차단 기능이 제공되며, 정책을 코드로 직접 작성하지 않아도 UI에서 몇 번의 클릭만으로 차단 대상을 지정할 수 있다는 점이 인상 깊었습니다.

출처: https://www.f5.com/ko_kr/products/api-security 공식 홈페이지

 

그로메트릭의 시선: API 보안도 결국 인프라 통제력에서 완성됩니다 🕹️ 

이번 교육에서 다뤄진 API 탐지·보호 기술은 결국 이를 실제 환경에 적용하는 엔지니어링 역량과 맞닿아 있습니다. 

특히 폐쇄망 대응이 필요한 국내 고객사의 경우, F5 API Security Local Edition을 비롯한 온프레미스 옵션을 기존 BIG-IP·NGINX 인프라와 어떻게 통합하느냐가 도입 성패를 가릅니다. 

 

이미 BIG-IP LTM을 운영 중인 고객이라면 대규모 재투자 없이 API 탐지 기능부터 단계적으로 도입할 수 있다는 점도 실무적으로 눈여겨볼 대목입니다. 단순한 솔루션 공급을 넘어 고객의 네트워크 구조와 규제 환경을 이해한 아키텍처 설계가 뒷받침될 때, F5의 API 보안 솔루션은 비로소 제 역할을 다할 수 있습니다.

F5 BIG IP / API Security를 포함한 다양한 솔루션이 궁금하시다면, 그로메트릭과 상의해보세요.
👉 [그로메트릭 홈페이지 바로가기]

 

F5 BIG-IP DNS GSLB 솔루션 | GroMetric — F5 공인 파트너 | GroMetric Corporation

멀티 클라우드·하이브리드 환경의 GSLB 구축을 위한 F5 BIG-IP DNS 전문 솔루션. Geo-IP 라우팅, Active-Active 이중화, DNSSEC 보안. F5 공인 파트너 그로메트릭에 문의하세요.

grometric.kr