전체 글 220

[5과목 정보시스템 구축 관리] 시스템 보안 구축 - 206. 취약점 분석 · 평가

사이버 위협으로부터 정보 시스템의 취약점을 분석 및 평가한 후 개선하는 일련의 과정항목별 세부 점검항목을 파악하여 취약점 분석을 수행취약점 발견 시, 위험등급을 부여하고 개선 방향을 수립1. 취약점 분석 · 평가 범위 및 항목정보 시스템과 정보 시스템 자산에 직 · 간접적으로 관여된 물리적, 관리적, 기술적 분야를 포함상, 중, 하 3단계로 중요도 분리상 : 필수적으로 점검중, 하 : 회사의 사정에 따라 선택적으로 점검 2. 수행 정차 및 방법1) 취약점 분석 · 평가 계획 수립수행 주체, 수행 절차, 소요 예상, 산출물 등의 세부 계획 수립2) 취약점 분석 · 평가 대상 선별정보 시스템의 자산을 식별하고 유형별로 그룹화하여 취약점 대상 목록을 작성식별된 대상 목록의 각 자산에 대해 중요도 산정3) 취약..

[5과목 정보시스템 구축 관리] 시스템 보안 구축 - 205. 보안 솔루션

접근 통제, 침입 차단 및 탐지 등을 수행하여 외부로부터의 불법적인 침입을 막는 기술 및 시스템방화벽, 침입 탐지 시스템(IDS), 침입 방지 시스템(IPS), 데이터 유출 방지(DLP), 웹 방화벽, VPN, NAC1. 방화벽 (Firewall)기업이나 조직 내부의 네트워크와 인터넷 간에 전송되는 정보를 선별하여 수용 · 거부 · 수정하는 기능을 가진 침입 차단 시스템네트워크 간에 전송되는 정보를 선별하는 기능을 가진 침입차단 시스템내부 → 외부 : 패킷 그대로 통과외부 → 내부 : 내용을 엄밀히 체크하여 인증된 패킷만 통과패킹 등에 의한 외부로의 정보 유출을 막기 위해 사용됨 2. 침입 탐지 시스템 (IDS; Intrusion Detection System)컴퓨터 시스템의 비정상적인 사용, 오용, 남..

[5과목 정보시스템 구축 관리] 시스템 보안 구축 - 204. 로그 분석

시스템 사용에 대한 모든 내역을 기록해 놓은 것시스템 침해 사고 발생 시 해킹 흔적이나 공격 기법을 파악할 수 있음시스템에 대한 침입 흔적이나 취약점을 확인할 수 있음1. 리눅스 로그시스템의 모든 로그를 var/log 디렉터리에 기록하고 관리로그 파일을 관리하는 Syslogd 데몬은 etc/syslog.conf 파일을 읽어 로그 관련 파일들의 위치를 파악한 후 로그 작업을 시작syslog.conf 파일을 수정해 로그관련 파일들의 저장 위치와 파일명 변경 가능 2. 리눅스의 주요 로그 파일 3. 윈도우 로그이벤트 로그 형식으로 시스템의 로그를 관리윈도우의 이벤트 뷰어로 이벤트 로그 확인제어판 → 관리도구 → 이벤트 뷰어 4. 윈도우 이벤트 뷰어 로그 📖 Reference 2023 시나공 정보처리기..

[5과목 정보시스템 구축 관리] 시스템 보안 구축 - 202. 서버 인증 ~ 203. 보안 아키텍처 / 보안 프레임워크

202. 서버 인증1. 보안 서버의 개념인터넷을 통해 개인정보를 암호화하여 송 · 수신할 수 있는 기능을 갖춘 서버서버에 SSL(Secure Socket Layer) 인증서를 설치하여 전송 정보를 암호화하여 송 · 수신하는 기능서버에 암호화 응용 프로그램을 설치하고 전송정보를 암호화하여 송 · 수신하는 기능스니핑을 이용한 정보 유출, 피싱을 이용한 위조 사이트 등에 대비하기 위해 보안 서버 구축이 필요2. 인증(Authentication) 개념다중 사용자 컴퓨터 시스템이나 네트워크 시스템에서 로그인을 요청한 사용자의 정보를 확인하고 접근 권한을 검증하는 보안 절차네트워크를 통해 컴퓨터에 접속하는 사용자의 등록 여부를 확인하는 것전송된 메시지의 위 · 변조 여부를 확인하는 것지식 기반 인증, 소유 기반 인..

[5과목 정보시스템 구축 관리] 시스템 보안 구축 - ⭐201. 서비스 공격 유형

DoS(Denial of Service)표적이 되는 서버의 자원을 고갈시킬 목적으로 다수의 공격자 또는 시스템에서 대량의 데이터를 한 곳의 서버에 집중적으로 전송함으로써, 표적이 되는 서버의 정상적인 기능을 방해하는 것Ping of Death, SMURFING, SYN Flooding, TearDrop, Land, DDoSPing of Death(죽음의 핑)Ping 명령을 인터넷 프로토콜 허용 범위 이상으로 패킷을 전송해 공격 대상의 네트워크를 마비시키는 서비스 거부 공격 방법큰 패킷은 수백 새의 패킷으로 분할되어 전송되는데, 공격 대상은 분할된 대량의 패킷을 수신함으로써 분할되어 전송된 패킷을 재조립해야 하는 부담과 분할되어 전송된 각 패킷들의 ICMP Ping 메시지에 대한 응답을 처리하느라 시스템이..

[5과목 정보시스템 구축 관리] 소프트웨어 개발 보안 구축 - 200. 암호 알고리즘

패스워드, 주민번호, 은행계좌와 같은 중요정보를 보호하기 위해 평문을 암호화된 문장으로 만드는 절차 또는 방법해시(Hash)를 사용하는 단방향 암호화 방식, 개인키 및 공개키로 분류되는 양방향 암호화 방식 개인키 암호화(Private Key Encryption) 기법동일한 키로 데이터를 암복호화대칭 암호 기법, 비밀키 암호화 기법암호화 대상이 n개일 때, 사용되는 키의 개수는 n(n-1)/2블록 암호화 방식한 번에 하나의 데이터 블록을 암호화DES, AES, SEED, ARIA, IDEA, LEA, SKIPJACK스트림 암호화 방식평문과 동일한 길이의 스트림을 생성하여 비트/바이트/워드 단위로 암호화LSFR, RC4, A5장점암복호화 속도가 빠름알고리즘 단순공개키 암호 기법보다 파일의 크기가 작음단점사용..

[5과목 정보시스템 구축 관리] 소프트웨어 개발 보안 구축 - 198. 캡슐화 ~ 199. API 오용

198. 캡슐화정보 은닉이 필요한 중요한 데이터와 기능을 불충분하게 캡슈화하거나 잘못 사용함으로써 발생할 수 있는 문제를 예방하기 위한 보안 점검 항목보안약점 : 잘못된 세션에 의한 정보 노출, 제거되지 않고 남은 디버그 코드, 시스템 데이터 정보 노출잘못된 세션에 의한 정보 노출다중 스레드 환경에서 멤버변수에 정보를 저장할 때 발생하는 보안약점싱글톤 패턴에서 발생하는 레이스컨디션으로 인해 동기화 오류가 발생하거나, 멤버 변수의 정보가 노출될 수 있음멤버 변수보다 지역 변수를 활용하여 변수의 범위를 제한함으로써 방지제거되지 않고 남은 디버그 코드개발 중에 버그 수정이나 결과값 확인을 위해 남겨둔 코드들로 인해 발생하는 보안약점소프트웨어 제어에 사용되는 중요한 정보가 디버그 코드로 인해 노출될 수 있음디버..

[5과목 정보시스템 구축 관리] 소프트웨어 개발 보안 구축 - 196. 에러처리 ~ 197. 코드 오류

196. 에러처리소프트웨어 실행 중 발생할 수 있는 오류(Error)들을 사전에 정의하여 오류로 인해 발생할 수 있는 문제들을 예방하기 위한 보안 점검 항목예외처리 구문을 통해 오류에 대한 사항을 정의예외처리 구문으로 처리하지 못한 오류들은 중요정보를 노출시키거나, 소프트웨어의 실행이 중단되는 등 예기치 못한 문제를 발생시킬 수 있음보안약점 : 오류를 통한 정보 노출, 오류 상황 대응 부재, 부적절한 예외처리오류 메시지를 통한 정보노출실행활경, 사용자 정보, 디버깅 정보 등의 중요 정보를 소프트웨어가 메시지로 외부에 노출하는 보안약점오류 메시지로 노출되는 경로 및 디버깅 정보는 해커의 악의적인 행위를 도움가능한 한 내부에서만 처리되도록 하거나 메시지를 출력할 경우 최소한의 정보 또는 사전에 준비된 메시지..

[5과목 정보시스템 구축 관리] 소프트웨어 개발 보안 구축 - 193. 입력 데이터 검증 및 표현 ~ 195. 시간 및 상태

193. 입력 데이터 검증 및 표현입력 데이터로 인해 발생하는 문제들을 예방하기 위해 구현 단계에서 검증해야 하는 보안 점검 항목구현 단계에서 유효성 검증 체계를 갖춤검증되지 않은 데이터가 입력되는 경우, 이를 처리할 수 있도록 구현지정된 자료형이 올바른지 확인하고, 일관된 언어셋을 사용하도록 코딩 입력 데이터 검증 및 표현의 보안 약점1) SQL 삽입(SQL Injection)웹 응용 프로그램에 SQL을 삽입하여 내부 DB 서버의 데이터를 유출 및 변소하고, 관리자 인증을 우회하는 보안 약점동적 쿼리에 사용되는 입력 데이터에 예약어 및 특수문자가 입력되지 않게 필터링 되도록 설정하여 방지2) 경로 조작 및 자원 삽입데이터 입출력 경로를 조작하여 서버 자원을 수정, 삭제할 수 있는 보안 약점사용자 입력값..

[5과목 정보시스템 구축 관리] 소프트웨어 개발 보안 구축 - 192. 세션 통제

세션은 서버와 클라이언트의 연결을 의미세션 통제는 세션의 견결과 연결로 인해 발생하는 정보를 관리하는 것요구사항 분석 및 설계 단계에서 진단해야하는 보안 점검 내용보안 약점 : 불충분한 세션관리, 잘못된 세션에 의한 정보 노출 1. 불충분한 세션관리일정한 규칙이 존재하는 세션ID가 발급되거나 타임아웃이 너무 길게 설정되어 있는 경우 발생할 수 있는 보안약점침입자는 세션 하이재킹과 같은 공격을 통해 획득한 세션ID로 인가되지 않은 시스템의 기능을 이용하거나 중요한 정보에 접근💡 세션 하이재킹서버에 접속하고 있는 클라이언트들의 세션 정보를 가로채는 공격 기법정상적인 연결을 RST(Reset)패킷을 통해 종료시킨 후 재연결 시 희생자가 아닌 공격자에게 연결하는 방식공격자는 서버와 상호 간의 동기화된 시퀀스 ..