๋ณธ๋ฌธ ๋ฐ”๋กœ๊ฐ€๊ธฐ

#6 ์ž๊ฒฉ์ฆ ๐Ÿ—‚๏ธ/5-1 ์ •๋ณด์ฒ˜๋ฆฌ๊ธฐ์‚ฌ

[์ •๋ณด์ฒ˜๋ฆฌ๊ธฐ์‚ฌ ์‹ค๊ธฐ] 9. ์†Œํ”„ํŠธ์›จ์–ด ๊ฐœ๋ฐœ ๋ณด์•ˆ ๊ตฌ์ถ•

์†Œํ”„ํŠธ์›จ์–ด ๊ฐœ๋ฐœ ๋ณด์•ˆ ๊ตฌ์ถ•

 

 

์ •๋ณด ๋ณด์•ˆ 3์š”์†Œ (๊ธฐ๋ฌด๊ฐ€)

 

DoS (Denial Of Service)

์‹œ์Šคํ…œ์„ ์•…์˜์ ์œผ๋กœ ๊ณต๊ฒฉํ•ด ์‹œ์Šคํ…œ์˜ ์ž์›์„ ๋ถ€์กฑํ•˜๊ฒŒ ํ•˜์—ฌ ์‚ฌ์šฉํ•˜์ง€ ๋ชปํ•˜๊ฒŒ ํ•˜๋Š” ๊ณต๊ฒฉ

 

๋น„์ฆˆ๋‹ˆ์Šค ์—ฐ์†์„ฑ ๊ณ„ํš(BCP)

๊ฐ์ข… ์žฌํ•ด๋‚˜ ์žฌ๋‚œ ๋ฐœ์ƒ์— ๋Œ€๋น„ํ•˜์—ฌ ํ•ต์‹ฌ ์—…๋ฌด ๊ธฐ๋Šฅ ์ˆ˜ํ–‰์˜ ์—ฐ์†์„ฑ์„ ์œ ์ง€

  • BIA (Business Impact Analysis)
  • ์žฅ์• ๋‚˜ ์žฌํ•ด๋กœ ์ธํ•ด ์†์‹ค์„ ๊ฐ€์ •ํ•˜์—ฌ ์‹œ๊ฐ„ ํ๋ฆ„์— ๋”ฐ๋ฅธ ์˜ํ–ฅ๋„ ๋ฐ ์†์‹ค ํ‰๊ฐ€๋ฅผ ์กฐ์‚ฌํ•˜๋Š” ์˜ํ–ฅ ๋ถ„์„
  • RTO (Recovery Time Objective) - ์žฌํ•ด ๋ณต๊ตฌ ์‹œ๊ฐ„
  • ์—…๋ฌด ์ค‘๋‹จ ์‹œ์ ๋ถ€ํ„ฐ ์—…๋ฌด๊ฐ€ ๋ณต๊ตฌ ๋˜์–ด ๋‹ค์‹œ ๊ฐ€๋™๋  ๋•Œ ๊นŒ์ง€ ์‹œ๊ฐ„
  • RPO (Recovery Point Objective) - ์žฌํ•ด ๋ณต๊ตฌ ์‹œ์ 
  • ์—…๋ฌด ์ค‘๋‹จ ์‹œ์ ๋ถ€ํ„ฐ ๋ฐ์ดํ„ฐ๊ฐ€ ๋ณต๊ตฌ ๋˜์–ด ์ •์ƒ ๊ฐ€๋™๋  ๋•Œ ๋ฐ์ดํ„ฐ์˜ ์†์‹ค ํ—ˆ์šฉ ์‹œ์ 
  • RCO (Recovery Communication Objective) - ๋„คํŠธ์›Œํฌ ๋ณต๊ตฌ ์‹œ๊ฐ„
  • ์ฃผ ์˜์—…์ ๊ณผ DR์„ผํ„ฐ ๊ฐ„ ๋„คํŠธ์›Œํฌ ๋ณต๊ตฌ ์ˆ˜์ค€
  • RSO (Recovery Scope Objective) - ์žฌํ•ด ๋ณต๊ตฌ ๋ฒ”์œ„
  • ์—…๋ฌด ์ค‘์š”๋„์— ๋”ฐ๋ฅธ ๋ณต๊ตฌ ๋Œ€์ƒ์‹œ์Šคํ…œ ์„ ์ •
  • DRP (Disaster Recovery Plan)
  • ์žฌ๋‚œ์œผ๋กœ ์žฅ๊ธฐ๊ฐ„์— ๊ฑธ์ณ ์‹œ์„ค์˜ ์šด์˜์ด ๋ถˆ๊ฐ€๋Šฅํ•œ ๊ฒฝ์šฐ๋ฅผ ๋Œ€๋น„ํ•œ ์žฌ๋‚œ ๋ณต๊ตฌ ๊ณ„ํš
  • DRS (Disaster Recovery System)
  • ์žฌํ•ด ๋ณต๊ตฌ ๊ณ„ํš์˜ ์›ํ™œํ•œ ์ˆ˜ํ–‰์„ ์ง€์›ํ•˜๊ธฐ ์œ„ํ•ด ํ‰์ƒ์‹œ์— ํ™•๋ณดํ•˜์—ฌ ๋‘๋Š” ์ธ์ , ๋ฌผ์  ์ž์› ๋ฐ ์ด๋“ค์— ๋Œ€ํ•œ ์ง€์†์ ์ธ ๊ด€๋ฆฌ ์ฒด๊ณ„๊ฐ€ ํ†ตํ•ฉ๋œ ์žฌํ•ด ๋ณต๊ตฌ ์„ผํ„ฐ

 

์„œ๋ฒ„ ์ ‘๊ทผ ํ†ต์ œ ์œ ํ˜•

 

์„œ๋น„์Šค ๊ณต๊ฒฉ

 

๋„คํŠธ์›Œํฌ ๊ณต๊ฒฉ

 

APT (Advance Persistent Threat)

ํŠน์ • ๋ชฉํ‘œ ๋Œ€์ƒ์— ๋Œ€ํ•ด ์ทจ์•ฝ์ ์„ ํŒŒ์•…ํ•˜๊ณ , ์ง€์†์ ์œผ๋กœ ๋‹ค์–‘ํ•œ ๋ฐฉ๋ฒ•์œผ๋กœ ๊ณต๊ฒฉ

 

์ •๋ณด ๋ณด์•ˆ ๊ณต๊ฒฉ

 

์†Œํ”„ํŠธ์›จ์–ด ๋ณด์•ˆ ์ทจ์•ฝ์ 
  • XSS(Cross Site Script)

๊ฒ€์ฆ๋˜์ง€ ์•Š์€ ์™ธ๋ถ€ ์ž…๋ ฅ ๋ฐ์ดํ„ฐ๊ฐ€ ํฌํ•จ๋œ ์›น ํŽ˜์ด์ง€๊ฐ€ ์ „์†ก๋˜๋Š” ๊ฒฝ์šฐ, ์‚ฌ์šฉ์ž๊ฐ€ ํ•ด๋‹น ์›น ํŽ˜์ด์ง€๋ฅผ ์—ด๋žŒํ•จ์œผ๋กœ์จ ์›น ํŽ˜์ด์ง€์— ํฌํ•จ๋œ ๋ถ€์ ์ ˆํ•œ ์Šคํฌ๋ฆฝํŠธ๊ฐ€ ์‹คํ–‰๋˜๋Š” ๊ณต๊ฒฉ

  • CSRF ์‚ฌ์ดํŠธ ๊ฐ„ ์š”์ฒญ ์œ„์กฐ

์‚ฌ์šฉ์ž๊ฐ€ ์ž์‹ ์˜ ์˜์ง€์™€๋Š” ๋ฌด๊ด€ํ•˜๊ฒŒ ๊ณต๊ฒฉ์ž๊ฐ€ ์˜๋„ํ•œ ํ–‰์œ„๋ฅผ ํŠน์ • ์›น ์‚ฌ์ดํŠธ์— ์š”์ฒญํ•˜๊ฒŒ ํ•˜๋Š” ๊ณต๊ฒฉ

  • SQL Injection

์›น ํŽ˜์ด์ง€์˜ ์ž…๋ ฅ ๊ฐ’์„ ํ†ตํ•ด SQL ๋ช…๋ น์–ด๋ฅผ ์ฃผ์ž…ํ•˜์—ฌ ์˜ค์ž‘๋™์„ ์ผ์œผํ‚ค๋Š” ํ•ดํ‚น ๋ฐฉ๋ฒ•

 

ISMS (Information SecurityManagment System)

์ •๋ถ€์—์„œ ์‹œํ–‰ํ•˜๋Š” ์ •๋ณด ๋ณด์•ˆ์„ฑ ์ธ์ฆ ์ œ๋„

 

ISMS - P

ISMS(์ •๋ณด๋ณดํ˜ธ ๊ด€๋ฆฌ์ฒด๊ณ„ ์ธ์ฆ)์™€ PIMS(๊ฐœ์ธ์ •๋ณด๋ณดํ˜ธ ๊ด€๋ฆฌ์ฒด๊ณ„ ์ธ์ฆ)์˜ ์ค‘๋ณต์„ ํ•ด์†Œํ•˜๊ณ ์ž ๋งŒ๋“ค์–ด์ง„ ํ†ตํ•ฉ ์ธ์ฆ ์ œ๋„

 

NAT (Network Address Transformation)
  • ๋ผ์šฐํ„ฐ๋ฅผ ํ†ตํ•ด ์‚ฌ์„ค IP๋ฅผ ๊ณต์ธ IP๋กœ ๋ณ€๊ฒฝํ•  ๋•Œ ํ•„์š”ํ•œ ์ฃผ์†Œ ๋ณ€ํ™˜ ์„œ๋น„์Šค
  • IP ํŒจํ‚ท์—์„œ ์™ธ๋ถ€์˜ ๊ณต์ธ IP์ฃผ์†Œ์™€ ํฌํŠธ ์ฃผ์†Œ์— ํ•ด๋‹นํ•˜๋Š” ๋‚ด๋ถ€ IP์ฃผ์†Œ๋ฅผ ์žฌ๊ธฐ๋กํ•˜์—ฌ ๋ผ์šฐํ„ฐ๋ฅผ ํ†ตํ•ด ๋„คํŠธ์›Œํฌ ํŠธ๋ž˜ํ”ฝ์„ ์ฃผ๊ณ  ๋ฐ›๋Š” ๊ธฐ์ˆ 

 

ํ•ด์‹œ ์•”ํ˜ธํ™” ์•Œ๊ณ ๋ฆฌ์ฆ˜ ์ข…๋ฅ˜ (๋‹จ๋ฐฉํ–ฅ)
  • MD5(Message - Digest algorithm 5)

๊ฐ๊ฐ์˜ 512bit์งœ๋ฆฌ ์ž…๋ ฅ ๋ฉ”์„ธ์ง€ ๋ธ”๋ก์— ๋Œ€ํ•ด ์ฐจ๋ก€๋กœ ๋™์ž‘

128bit ์•”ํ˜ธํ™” ํ•ด์‹œ ํ•จ์ˆ˜

  • SHA-1(Secure Hash Algorithm)

SHA ์•Œ๊ณ ๋ฆฌ์ฆ˜์˜ ํ•œ ์ข…๋ฅ˜

256bit ์•”ํ˜ธํ™” ํ•ด์‹œ ํ•จ์ˆ˜

  • HAS-160

๊ตญ๋‚ด ํ‘œ์ค€ ์„œ๋ช… ์•Œ๊ณ ๋ฆฌ์ฆ˜ KCDSA(Korean Certificate-based Digital Signature Algorithm)๋ฅผ ์œ„ํ•˜์—ฌ ๊ฐœ๋ฐœ๋œ ํ•ด์‹œ ํ•จ์ˆ˜

 

ํ•ด์‹œ ์•Œ๊ณ ๋ฆฌ์ฆ˜ ํŠน์„ฑ 3๊ฐ€์ง€
์—ญ์ƒ ์ €ํ•ญ์„ฑ  ํ•ด์‹œ ๊ฐ’์ด ์ฃผ์–ด์กŒ์„ ๋•Œ, ๊ทธ ํ•ด์‹œ ๊ฐ’์„ ์ƒ์„ฑํ•˜๋Š” ์ž…๋ ฅ ๊ฐ’์„ ์•Œ์•„๋‚ผ ์ˆ˜ ์—†์Œ
์ œ2 ์—ญ์ƒ ์ €ํ•ญ์„ฑ ์ž…๋ ฅ ๊ฐ’๊ณผ ๋™์ผํ•œ ํ•ด์‹œ ๊ฐ’์„ ๊ฐ€์ง€๋Š” ๋‹ค๋ฅธ ์ž…๋ ฅ ๊ฐ’์„ ์ฐพ์„ ์ˆ˜ ์—†์–ด์•ผ ํ•จ
์ถฉ๋Œ ์ €ํ•ญ์„ฑ ํ•ด์‹œ ๊ฐ’์ด ์ด ๊ฐ™์€ ์ž…๋ ฅ ๊ฐ’ ๋‘ ๊ฐœ๋ฅผ ์ฐพ์„ ์ˆ˜ ์—†์Œ

 

์•”ํ˜ธํ™” ๋ฐฉ์‹
  1. ๋Œ€์นญํ‚ค
  • Block ๋ฐฉ์‹ (2bit ์ด์ƒ ๋ฌถ์Œ ์—ฐ์‚ฐ)
    • SPN ๊ตฌ์กฐ (์ „์ฒด๋ฅผ ํ†ต์œผ๋กœ ์•”ํ˜ธํ™”)
      • AES
      • ARIA (๊ตญ๊ฐ€ ๋ณด์•ˆ ๊ธฐ์ˆ  ์—ฐ๊ตฌ์†Œ์—์„œ ๊ฐœ๋ฐœ)
  1. ๋น„๋Œ€์นญํ‚ค
  • ์ธ์ˆ˜๋ถ„ํ•ด - RSA
๋ธ”๋ก ์•”ํ˜ธ ์•Œ๊ณ ๋ฆฌ์ฆ˜
  • AES
    • 128bit ํ‰๋ฌธ์„ 128/192/256bit๋กœ ์•”ํ˜ธํ™” (DES์™€ ๊ด€๋ จ)
  • SEED
    • ์ˆœ์ˆ˜ ๊ตญ๋‚ด ๊ธฐ์ˆ ๋กœ ๊ฐœ๋ฐœํ•œ 128bit ๋ฐ 256bit ๋Œ€์นญํ‚ค ๋ธ”๋ก ์•”ํ˜ธํ™” ์•Œ๊ณ ๋ฆฌ์ฆ˜
๋ธ”๋ก ์ฒด์ธ ํ•ฉ์˜ ์•Œ๊ณ ๋ฆฌ์ฆ˜
  • ๋ถ„์‚ฐ ์ปดํ“จํŒ… ๊ธฐ์ˆ  ๊ธฐ๋ฐ˜์˜ ๋ฐ์ดํ„ฐ ์œ„๋ณ€์กฐ ๋ฐฉ์ง€ ๊ธฐ์ˆ 
  • P2P๋ฐฉ์‹์„ ๊ธฐ๋ฐ˜์œผ๋กœ ์†Œ๊ทœ๋ชจ ๋ฐ์ดํ„ฐ๋“ค์ด ์—ฐ๊ฒฐ๋˜์–ด ํ˜•์„ฑ๋œ ‘๋ธ”๋ก’์ด๋ผ๋Š” ๋ถ„์‚ฐ ๋ฐ์ดํ„ฐ ์ €์žฅ ํ™˜๊ฒฝ์— ๊ด€๋ฆฌ ๋Œ€์ƒ ๋ฐ์ดํ„ฐ๋ฅผ ์ €์žฅํ•˜์—ฌ ๋ˆ„๊ตฌ๋„ ์ž„์˜๋กœ ์ˆ˜์ •ํ•  ์ˆ˜ ์—†์Œ

 

๋ณด์•ˆ ์†”๋ฃจ์…˜
  • ๋ฐฉํ™”๋ฒฝ
  • ์›น๋ฐฉํ™”๋ฒฝ
  • ์นจ์ž… ํƒ์ง€ ์‹œ์Šคํ…œ IDS
    • ์ด์ƒํƒ์ง€
    • ์˜ค์šฉํƒ์ง€
  • ์นจ์ž… ๋ฐฉ์ง€ ์‹œ์Šคํ…œ IPS
  • ๋ฐ์ดํ„ฐ ์œ ์ถœ๋ฐฉ์ง€ DLP
  • NAC (Network Access Control)
  • ESM
LIST