스위칭 허브의 기능과 동작원리
스위칭 허브는 더미 허브와 달리 유입된 프레임의 목적지 MAC주소의 포트로만 프레임을 전달해주는 네트워크 장비이다.
기능과 동작원리
1.Leaning(학습) 기능 : 특정 포트로 유입된 프레임의 출발지 MAC 주소를 기반으로 MAC Address Table을 생성하여 포트별 연결된 장비의 MAC 주소를 식별한다.
2.Forwarding(전달) 기능 : 생성된 Mac Address Table을 참조하여 전송할 프레임의 목적지 MAC 주소의 포트로 프레임을 전달한다.
3.Filtering(필터링) 기능 : 목적지 포트 외에는 프레임을 전송하지 않는다.
4.Flooding(플러딩) 기능 : Mac Address Table에 등록되지 않은 목적지 MAC 주소의 프레임은 더미 허브와 동일하게 모든 포트에 전송한다.
ㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡ
네트워크 통신 스니핑을 탐지하는 방법
1.ping을 이용한 방법
의심이 드는 호스트에 존재하지 않는 MAC 주소로 위조한 ping을 전송한다. 이후 ICMP Echo Reply가 오면 해당 호스트는 무차별모드로 스니핑 중인것을 확인할 수 있다.
2.arp를 이용한 방법
의심이 드는 호스트에 존재하지않는 MAC주소로 위조한 non-broadcast arp request를 보냈을 때 ARP Response 가 오면 해당 호스트가 무차별모드로 설정되어 스니핑 하고있음을 알 수 있다.
3.DNS를 이용한 방법
일반적으로 스니핑 프로그램은 사용자의 편의를 위해 스니핑한 시스템의 IP주소를 inverse (reverse) dns lookup을 수행한다. 따라서 대상 네트워크에 ping sweep을 보내고 들어오는 Inverse lookup패킷을 감시하여 스니퍼를 탐지한다.
ping sweep은 해당 네트워크의 모든 호스트에게 ping 을 날리는 방식을 의미한다.
4.유인(Decoy)을 이용한 방법
스니핑 공격의 주요 목적은 계정과 패스워드를 획득하는 것이다. 따라서 보안관리자는 가짜 계정과 패스워드를 네트워크에 계속 뿌린다. 공격자는 이 계정을 이용해 접속을 시도하는 시스템을 탐지함으로써 스니퍼를 탐지한다.
5.ARP watch
초기 MAC 주소와 IP주소의 매칭값을 저장하고 ARP 트래픽을 모니터링하여 변화가 있는 ARP 패킷을 탐지하는 도구이다. 대부분 스니핑 공격기법이 ARP Spoofing을 사용하기 때문에 이를 탐지할 수 있다.
ㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡ
CIDR(Classless InterDomain Routing) IP 주소 할당 방식
클래스 구분 없이 IPv4 전체 bit에 대해 네트워크 ID와 호스트ID를 설정하는 주소 할당 방식이다.
ㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡ
제어플래그
URG : 긴급 데이터로 설정하여 순서와 상관없이 긴급 처리되도록 한다.
PSH : 수신 버퍼의 데이터를 상위 계층(어플리케이션 계층)으로 즉시 전달한다.
ACK : 송신 측에 보낸 데이터가 정상 수신되었음을 알린다.
RST : 설정된 연결을 중단한다.
SYN : 연결을 설정한다.
FIN : 설정된 연결을 종료한다.
ㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡ
TCP SYN Flooding 공격에 효과적으로 대응하는 기술로 TCP Syn Cookie 기능이있다.
TCP 표준에 명시된 클라이언트의 유효성을 확인하기 위한 기술이다.
클라이언트의 유효성이 확인될 때까지 서버 측에서 'Backlog Queue(연결요청 대기큐)'에 연결요청 정보를 저장하지 않기 때문에 TCP SYN Flooding 공격에 효과적으로 대응할 수 있다.
TCP SYN Flooding 대응 방법
1.서버 설정을 통해 Backlog Queue의 크기를 늘린다.
2.보안장비 (디도스 대응 장비, 방화벽 등)를 이용한 임계치 기반의 차단을 수행한다.
-> 동일 출발지 IP별 동시 연결개수에 대한 임계치를 설정한다.
3.First SYN Drop 기능을 이용한다.
-> 클라이언트의 첫번째 SYN 패킷 폐기 후 재요청이 오면 수락
4.TCP SYN Cookie 기능 사용
->sysctl -w net.ipv4.tcp_syncookies=1
ㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡ
Slow HTTP Read Dos 공격 : 공격자가 다수의 HTTP 요청에 대한 서버 응답에 대해 조작된 'TCP Zero Window 패킷'을 천천히 지속해서 전송하여 HTTP 응답 데이터 수신을 지연시킴으로써 웹서버와의 연결을 장시간 지속시켜 연결 자원을 모두 소진시키는 형태의 도스 공격이다.
ㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡ
DRDos 공격 원리
DRDos는 출발지 IP 를 공격대상 IP주소로 위조한 패킷을 반사서버에 대량으로 전송하여 대량의 응답이 공격대상에게 전송되도록 해 서비스 거부상태를 유발하는 공격이다.
공격방식
1.TCP 연결 설정 과정의 취약점을 이용한 방식
2.ICMP 프로토콜을 이용한 방식
3.UDP 프로토콜을 사용하는 DNS, NTP, SNMP, CHARGEN등의 서비스를 이용한 방식
DRDos공격과 Dos(DDos)공격의 차이점
Dos(DDos)는 Agent나 공격자가 공격대상에게 직접 공격한다.
DRDos는 IP패킷의 출발지 주소를 위조하고 반사서버를 경유하는 등의 동작으로 인해 공격 근원지 파악이 어렵다.
라우터에 적용할 수 있는 Unicast RPF(uRPF) 패킷 필터링 동작원리
라우터 인터페이스를 통해 유입된 패킷의 출발지 IP에 대해 라우팅 테이블을 이용하여 들어온 인터페이스로 다시 전송되는지를 검사하여 동일한 인터페이스로 전송된다면 정상 패킷으로 판단하고 그렇지 않으면 출발지 IP 주소가 조작된 비정상 패킷으로 판단한다.
ㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡ
안전한 무선랜 구축을 위해 무선AP에 적용할 보안설정
1.무선 AP의 도난 및 공격자의 접근으로 부터 보호할 수 있도록하는 보호케이스 설치, AP 리셋 버튼 차단 등 물리적 보안대책 확보
2.무선 AP 관리자 모드 접속 비밀번호를 설정하고 주기적으로 변경하여 공격자가 AP관리자 모드로 접속하는 것을 방지한다.
3.SSID를 초기 설정값이 아닌 새로운값으로 변경한다.
4.SSID 브로드캐스트를 하지않고 숨김모드로 동작시킨다.
5.무선 AP에서 제공하는 안전한 인증 및 암호화 방식을 적용한다.
6.무선 AP에 접속을 허용할 무선 단말기 리스트를 등록하여 임의 사용자 접근을 차단한다.
ㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡ
MAC Address Filtering 보안 기능 우회기법
공격자는 자신의 접속요청이 거부되는것을 확인한 후 정상 사용자와 무선AP 간의 통신 트래픽을 분석한다. 이후 정상 사용자의 MAC address를 알아내어 공격자가 정상사용자의 MAC주소로 위조하여 해당 AP에 접속을 시도한다.
이후 무선 AP는 MAC 주소 확인 후 공격자 접속을 허용한다.
ㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡ
WEP 암호 방식의 문제점
1.짧은 길이의 초기벡터 값 사용으로 인해 초기벡터 값 재사용 가능성이 있다.
2.불완전한 RC4암호 알고리즘 사용으로 인해 암호키 노출 가능성이 있다.
3.짧은 길이의 암호키 사용으로 인한 공격 가능성이 높다.
4.암호키 노출로 인한 무선 전송 데이터의 노출 위험성이 높다.
ㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡ
IPsec 보안프로토콜
AH 프로토콜 전송 모드 : AH프로토콜의 전송 모드는 IP 헤더의 전송중 변경 가능한 필드를 제외한 IP패킷 전체를 인증하고 암호화는 적용하지 않는다.
AH 프로토콜 터널 모드 : AH프로토콜의 터널 모드는 new IP 헤더의 전송중 변경 가능한 필드를 제외한 New IP 패킷 전체를 인증하고 암호화는 적용하지 않는다.
ESP 프로토콜 전송모드 : ESP 프로토콜 전송 모드는 IP 페이로드와 ESP 트레일러 부분을 암호화 하고 암호화된 부분과 ESP헤더를 인증한다.
ESP 프로토콜 터널 모드 : ESP 프로토콜 터널 모드는 원본IP패킷 전체와 ESP 트레일러 부분을 암호화하고 암호화된 부분과 ESP 헤더를 인증한다.
ESP 터널모드 패킷
| New IP Header | ESP Header | IP Header | TCP Header | DATA | ESP Trailer | ESP AUTH |
터널 모드 암호화 : IP Header, TCP Header, DATA, ESP Trailer
터널 모드 인증 : ESP Header, IP Header, TCP Header, DATA, ESP Trailer
터널모드는 게이트웨이간 보안을 보장하기 때문에 New IP 헤더가 붙는다.
ㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡ
IPsec의 보안 서비스 6가지
1.기밀성 : 대칭키 암호화를 이용하여 데이터가 제3자에게 노출되어도 그 내용을 알 수 없도록 보장해준다.
2.비연결형 무결성 : 메세지 인증코드를 이용하여 IP패킷별로 순서에 상관없이 데이터가 위조되지 않았음을 보장해준다.
3.데이터 원천 인증 : 메세지 인증코드를 이용하여 데이터가 올바른 송신처로부터 온것임을 보장해준다.
4.재전송 공격 방지 : IP 패킷별 순서번호를 이용하여 이전데이터를 재전송하는 공격을 방지해준다.
5.접근 제어 : 보안 정책을 통해 중요한 정보 및 시스템에 접근을 제한한다.
6.제한적 트래픽 흐름의 기밀성 : ESP 프로토콜에 터널모드를 적용하면 New IP헤더에 의해 양쪽 게이트웨이 구간의 트래픽 흐름 정보는 노출되지만, 원본 IP 헤더는 암호화 되어 있으므로 최초 출발지 및 최종 목적지 구간의 트래픽 흐름에 대한 기밀성은 보장해준다.
ㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡ
침입 차단 시스템(방화벽)은 방식에 따라 다음과 같이 구분할 수 있다.
1. 스크리닝 라우터(screening router)방식
패킷 필터링 기능을 이용해 방화벽 기능을 함께 수행하는 라우터를 말한다. 일반적으로 외부 네트워크(인터넷)와 내부 네트워크 경계에 있는 경계 라우터를 주로 이용한다.
2.듀얼 홈드 게이트웨이(dual-homed Gateway) 방식
두 개의 네트워크 인터페이스가 설치된 베스천 호스트로 하나의 인터페이스는 외부 네트워크(인터넷)와 연결 되고 다른 하나의 인터페이스는 내부 네트워크에 연결되어 내부와 외부 사이의 접근 제어를 수행한다.
스크리닝 라우터 방식과 달리 라우팅 기능은 존재하지 않음
3.스크린드 호스트 게이트웨이(Screened Host Gateway) 방식
스크리닝 라우터(외부 스크리닝 라우터)와 싱글 또는 듀얼 홈드 게이트웨이를 조합하여 구성한 방식으로 외부 네트워크(인터넷)에서 내부 네트워크로 들어오는 트래픽은 일차로 스크리닝 라우터에서 필터링 하고 이를 통과한 트래픽에 대해 이차로 싱글 또는 듀얼 홈드 게이트웨이에서 필터링하는 방식이다.
4.스크린드 서브넷 게이트웨이(Screened Subnet Gateway)방식
스크리닝 라우터들(외부 스크리닝 라우터와 내부 스크리닝 라우터) 사이에 듀얼 홈드 게이트웨이를 조합하여 구성한 방식으로 외부 네트워크(인터넷)와 내부 네트워크 사이에 DMZ(Demilitarized Zone)이라는 네트워크 완충지역 역할을 하는 서브넷을 운영하는 방식이다.
ㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡ
웹방화벽 제조사와 이름
1.CASTLE(캐슬)
- 한국인터넷진흥원(KISA)에서 제공하는 공개 웹 방화벽
2.WebKnight(웹나이트)
-AQTRONIX(아큐트로닉스)사에서 개발한 마이크로소프트(MS)사의 IIS웹서버에서 동작하는 공개 웹 방화벽
-ISAPI(Internet Server API) 필터 형태로 동작하며, IIS 웹서버 앞단에 위치하여 모든 웹 요청에 대해 필터 정책에 따라 웹 공격을 탐지 및 차단해주는 기능 제공
3.ModSecurity(마드 시큐리티)
-Trustwave (트러스트웨이브)사의 SpiderLabs에 의해 개발된 Apache, IIS 등의 웹서버에서 동작하는 공개 웹 방화벽
- 웹 어플리케이션 공격에 대한 탐지 및 차단 기능뿐만이 아니라 웹 어플리케이션에 대한 실시간 모니터링 및 로그 분석 기능을 제공
- 일반적으로 OWASP의 RuleSet 또는 Trustwave사의 SpiderLabs 상용 RuleSet 적용이 가능
ㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡ
ESM(Enterprise Security Management)
기업 환경의 보안 관리를 위해 침입차단시스템, 침입탐지 시스템, 가상사설망, 침입 방지 시스템 등 다양한 보안장비에서 발생하는 보안 정보를 통합적으로 수집 및 관리하여 불법적인 행위에 대응할 수 있도록 하는 보안 관리 시스템을 말한다.
ESM Agent : 관리 대상 보안장비에 설치되어 사전에 정의된 규칙에 따라 보안 정보(이벤트, 로그 등)를 수집하여 ESM 매니저로 전달하는 기능을 수행한다.
ESM Manager : ESM 에이전트로 부터 전달받은 보안 정보를 저장하고 이를 분석한 결과를 ESM 콘솔로 전달하는 기능을 수행한다.
ESM Console : ESM 매니저로부터 전달받은 분석 결과에 대한 시각화, 조회, 리포팅 등의 기능과 ESM 에이전트/매니저에 대한 제어(통제)기능을 수행한다.
ㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡ
SIEM(Security Information & Event Manager) 솔루션 : 더 지능화되고 장기간 지속해서 이루어지는 보안 위협에 대응 하기 위해 보안장비 뿐만이 아니라 서버장비, 네트워크 장비, 엔드포인트, 어플리케이션 등 다양한 원천(source)으로부터 보안 정보를 수집하고, 빅데이터 기반의 상관관계 분석을 통해 보안 위협을 예측해내는 보안관제(운영/관리) 솔루션이다. 한마디로 요약하면 '빅데이터 기반의 데이터 통합 및 상관 관계 분석 솔루션' 이라 할 수 있다.
SIEM은 ESM의 진화단
주요기능
1)데이터 통합 : 다양한 원천에서 발생하는 보안 정보(이벤트, 로그 등)를 수집하여 통합한다.
- 정보(로그) 수집 : 관리 대상 장비에 설치된 에이전트 또는 SNMP, syslog 방식 등을 이용하여 정보(로그) 수집
- 정보(로그) 변환 : 다양한 정보(로그) 표현 형식을 표준형식으로 변환하는 과정
2)상관관계 분석 : 수집한 보안 정보를 유용한 정보로 만들기 위해 다양한 상관관계 분석 기능을 제공한다.
-정보(로그) 분류 : 이벤트 발생 누적 횟수 등 유사한 정보를 기준으로 그룹핑하여 단일 정보로 취합하는 과정
-정보(로그) 분석 : 여러 개의 정보 간 연관성을 분석하는 과정
3) 알림 : 이벤트 발생 시 보안 담당자에게 자동으로 알린다.
4)대시보드 : 분석한 결과에 대한 시각화, 조회 등의 기능을 제공한다.
ㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡ
보안 관제 및 대응에 대한 절차 순서
1.IDS(침입 탐지 시스템) 및 IPS(침입 방지 시스템)등 보안장비를 이용하여 실시간 트래픽 현황과 공격 탐지 로그의 추이를 파악
2.최초 이상 징후가 발생하면 관제 담당자에게 보고하고 각각의 장비별 공격 탐지지표 현황을 비교, 분석하여 공격 탐지 여부를 결정
3.해당 정보보호 시스템 및 장비를 이용하여 공격에 대한 초동 조치 시행
4.장비별 공격 탐지지표에 해당하는 정보를 수집하여 장비 간 상호 연관성 및 피해 내용 등을 고려하여 공격 유형을 식별하고 피해 범위를 분석
5.해당 공격에 대하여 공격 유형 및 대응 메뉴얼에 따라 차단을 적용
ㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡ
보안 장비 취약점 유형
1.계정관리
- 보안장비 기본(default) 계정 변경 취약점 : 기본 계정은 장비 제조업체에서 출고 시 설정되어 나오는 기본 관리자 계정을 말한다. 이를 변경하지 않고 사용할 경우 공격자의 불법적인 접근이 발생할 수 있다.
- 보안장비 기본(default) 패스워드 변경 취약점 : 기본 관리자 계정의 패스워드를 변경하지 않고 사용할 경우 공격자의 불법적인 접근이 발생할 수 있다.
- 보안장비 계정별 권한설정 취약점 : 계정별 권한 설정이 미흡할 경우 권한 없는 자에 의해 보안장비 설정 변경이 발생할 수 있다.
- 보안장비 계정관리 취약점 : 불필요한 계정을 관리(삭제 등) 하지 않을 경우 해당 계정을 통한 공격자의 불법적인 접근이 발생할 수 있다.
2.접근 관리
- 보안장비 원격관리 접근 통제 취약점 : 원격 접속 IP에 대해 접근 통제를 하지 않을 경우 공격자에 의한 계정 탈취가 발생했을 때 불법적인 접근이 발생할 수 있다.
- 보안 장비 보안 접속 취약점 : SSH, TTPS 등의 보안 접속을 하지 않으면 공격자에 의한 스니핑 공격이 발생할 수 있다.
- 세션 타임아웃(session timeout) 설정 취약점 : 세션 타임아웃을 설정하지 않으면 관리자의 부주의로 자리를 비운 사이에 권한 없는 자에 의한 악의적인 행위가 발생할 수 있다.
ㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡ
국가사이버 안전관리규정에 따른 사이버 위기 경보 발령 단계별 상세 내역
정상 단계 : 전 분야 정상적인 활동 단계
관심 단계 : 해외 사이버공격 피해가 확산하여 국내 유입이 우려되며 웜, 바이러스, 해킹 등에 의한 피해 발생 가능성이 증가하고 있는 상황으로 사이버 위협 징후에 대한 탐지 활동 강화가 필요한 단계
주의 단계 : 침해사고가 일부 기관에서 발생 했거나 다수 기관으로 확산할 가능성이 증가하고 있는 상황으로 국가 정보시스템 전반에 보안 태세 강화가 필요한 단계
경계 단계 : 침해사고가 다수 기관에서 발생했거나 대규모 피해로 발전될 가능성이 증가하고 있는 상황으로 다수 기관의 공조 대응이 필요한 단계
심각 단계 : 침해사고가 전국적으로 발생했거나 피해 규모가 대규모인 사고가 발생한 상황으로 국가적 차원에서 공동 대처가 필요한단계
ㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡ
SSL/TLS 주요 취약점
HEIST 취약점 : 자바스크립트로 브라우저에 대한 사이드 채널 공격을 통해 암호문의 정확한 크기를 알아냄
대응책 : 제3자 쿠키 비허용, 자바스크립트 사용 비활성화
DROWN 취약점 : SSL 2.0 취약점을 이용하여 TLS 연결 해독 가능
대응책 : SSL 2.0 사용금지
FREAK 취약점 : 수출 등급 RSA 사용을 유도하여 brute-force 공격으로 키를 얻어냄
대응책 : RSA EXPORT Cipher Suites 비활성화
POODLE 취약점 : TLS 연결을 SSL 3.0 으로 낮춰 SSL 3.0 취약점을 이용하여 암호문을 해독
SSL/TLS 협상 시 버전 다운그레이드 공격을 통해 SSLv3.0을 사용하도록 강제한 후 중간자 공격(MITM)을 통해 암호화되어 송수신되는 정보를 탈취하는 공격이다. SSLv3.0의 블록 암호화 기법인 CBC모드를 사용하는 경우 발생하는 패딩된 암호화 블록이 MAC(메시지인증코드)에 의해 보호되지 않는 취약점을 이용한다.
대응책 : SSL 3.0 사용 금지
HeartBleed 취약점 : OpenSSL 라이브러리 하트비트 확장 모듈의 버그로 인하여 웹서버의 시스템 메모리 내용 유출
대응책 : 최신 보안 패치 적용, SSL 인증서 재발급
ㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡ
ESM은 다양한 보안장비에서 발생하는 보안 정보ㄹ 단일 관제 환경에서 수집, 분석 및 대응함으로써 상호연관분석과 일관성있는 보안 정책 적용이 가능한 통합보안관제 솔루션을 말한다.
상호연관분석 : 여러 보안장비에서 발생하는 보안정보의 연관성을 분석하여 위협에대한 보다 정확한 판단과 대응을 가능하게한다.
ESM주요 구성요소
ESM Agent : 관리 대상 보안장비에 설치되어 사전에 정의된 규칙에 따라 보안 정보를 수집하여 ESM 매니저로 전달하는 기능을 수행한다.
ESM Manager : ESM Agent 로부터 전달받은 보안정보를 저장하고 이를 분석한 결과를 ESM Console에 전달하는 기능을 수행한다.
ESM Console : ESM Manager로 부터 전달받은 분석결과에 대한 시각화, 조회, 리포팅 등의 기능을 수행하며 ESM 에이전트/매니저에 대한 제어 기능을 수행한다.
ㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡ
윈도우 레지스트리 최상위 루트키
1.HKCR
파일 확장명과 응용 프로그램의 연결 정보가 들어있고, 윈도우 시스템에 들어있는 개체들 및 응용 프로그램과 그 자동화에 대한 정보도 들어있다.
인터페이스 기능에 대한 바로가기 관련 키도 들어있다.
2.HKCU
현재 로그인 중인 사용자의 환경설정 정보를 가지고 있다.
주요 환경 설정 정보에는 제어판 설정, 네트워크 연결, 응용 프로그램 등이 있으며 HKU 루트키에 해당 사용자 정보에 대한 링크를 가지고 있다.
3.HKLM
개별 사용자 단위가 아닌 시스템 전체에 적용되는 하드웨어 와 응용 프로그램의 설정 데이터를 저장한다.
4.HKU
사용자별로 존재하는 하이브 파일인 ntuser.dat 파일을 로드하여 생성된다.
다중 사용자 환경에서 사용자별로 키 항목을 생성하여 환경 설정 정보를 저장한다.
5.HKCC
현재 사용중인 윈도우의 하드웨어 프로필 정보를 가지고 있다.
ㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡ
업무 연속성 계획과 재해복구계획의 차이점 : 업무 연속성 계획은 정보기술 뿐만이 아니라 조직이 제공하는 모든 업무 영역에 대한 연속성을 유지하기 위한 계획이고, 재해복구계획은 정보기술 영역에 국한된 의미로 주로 쓰이는 용어이다.
업무연속성 계획의 핵심절차 : 업무 영향 분석
업무 연속성 계획 5단계
1.프로젝트 범위 설정 및 기획
2.사업영향평가
3.복구전략개발
4.복구계획수립
5.프로젝트 수행 테스트 및 유지보수
ㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡ
정보보호 및 개인정보보호 관리체계 인증 : 인증 신청인의 정보보호 및 개인정보보호를 위한 일련의 조치와 활동이 인증기준에 적합함을 한국인터넷진흥원 또는 인증기관이 증명하는 것을 말한다.
정보보호 관리체계 인증 : 인증 신청인의 정보보호 관련 일련의 조치와 활동이 인증기준에 적합함을 인터넷 진흥원 또는 인증기관이 증명하는 것을 말한다.
인증기관 : 인증에 관한 업무를 수행할 수 있도록 과학기술 정보통신부 장관과 개인정보보호위원회가 지정하는 기관을 말한다.
심사기관 : 인증심사 업무를 수행할 수 있도록 과학기술정보통신부장관과 개인정보보호위원회가 지정하는 기관을 말한다.
최초심사 : 처음으로 인증을 신청하거나 인증범위에 중요한 변경이 있어서 다시 인증을 신청했을 때 실시하는 인증심사를 말한다.
사후심사 : 인증받고 난 후 매년 사후관리를 위하여 실시하는 인증심사를 말한다.
갱신심사 : 유효기간 만료로 유효기간 갱신을 위해 실시하는 인증심사를 말한다.
정책기관 : 과학기술정보통신부, 개인정보 보호위원회
인증기관 - 인증위원회 : 한국인터넷진흥원(KISA) , 금융보안원
심사기관 : 정보통신진흥협회, 정보통신기술협회, 개인정보보호협회
ㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡ
"접속기록"이란 개인정보취급자 등이 개인정보 처리시스템에 접속하여 수행한 업무내역에 대하여 개인정보 취급자등의 계정, 접속일시, 접속지 정보, 처리한 정보주체 정보, 수행업무 등을 전자적으로 기록한 것을 말한다. 이 경우 "접속"이란 개인정보처리시스템과 연결되어 데이터 송신 또는 수신이 가능한 상태를 말한다.
개인정보처리자는 개인정보처리시스템의 접속기록 등을 월 1회 이상 점검하여야 한다. 특히 개인정보를 다운로드한 것이 발견되었을 경우에는 내부관리계획으로 정하는 바에 따라 그 사유를 반드시 확인하여야 한다.
ㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡㅡ
데이터베이스 보안을 위한 요구사항 5가지
1.부적절한 접근 방지 : 비인가자에 의한 데이터 접근 차단
2.추론 방지 : 기밀이 아닌 데이터로부터 기밀 정보를 얻어낼 가능성 차단
3.데이터 무결성 : 비인가자에 의한 데이터의 생성, 변경 및 삭제 등으로부터 보호
4.감사 기능 : 모든 데이터 접근에 대한 감사 기록(로그) 생성
5.사용자 인증 : 데이터에 접근하는 사용자에 대한 신뢰성 있는 신원 확인
































































