Q. º¸¾ÈÃë¾àÁ¡ Á¡°Ë¿¡ µµ¿òÀÌ µÇ´Â »çÀÌÆ®³ª °ü·Ã Åø, ¾Æ´Ï¸é üũ¸®½ºÆ®°¡ ÀÖÀ»±î? À̸¦ È°¿ëÇØ ±â¾÷ÀÇ º¸¾È°ü¸®ÀÚ°¡ ÀÚüÀûÀ¸·Î ¼öÇàÇÒ ¼ö ÀÖ´Â º¸¾ÈÃë¾àÁ¡ Á¡°Ë¹æ¹ýÀÌ ÀÖ´Ù¸é ¼Ò°³ÇØ ´Þ¶ó.
A-1. º¸¾ÈÃë¾àÁ¡ Á¡°Ë¹æ¹ýÀº KISA ISMS, PIMS, ISO27001 µî º¸¾È°ü·Ã ÀÎÁõÀ» ºñ·ÔÇØ ¾ÈÀüÇàÁ¤ºÎ, ±ÝÀ¶À§¿øȸ, MBSA µî ´Ù¾çÇÑ ±â°ü¿¡¼ ±Ç°íÇÏ´Â ÅëÁ¦Ç׸ñµéÀÌ ÀÖ´Ù. ÀÌ·¯ÇÑ ÄÄÇöóÀ̾ð½º(Compliance)¸¦ ÁؼöÇÏ´Â ÅëÁ¦Ç׸ñµé¿¡ ´ëÇؼ Á¡°ËÀ» ÇÏ´Â °ÍÀÌ Áß¿äÇÏ´Ù.
Åë»ó ÀÌ·¯ÇÑ Ãë¾àÁ¡ Á¡°ËÀº º¸¾ÈÄÁ¼³Æà ¾÷ü¸¦ ÅëÇØ ÄÁ¼³ÅÏÆ®°¡ ÅõÀԵǾî Á¡°ËÇÏ°Ô µÇ´Âµ¥, ½Ã½ºÅÛ Àü¼ö°Ë»ç¸¦ À§Çؼ´Â ºñ¿ëÀÌ ¸¹ÀÌ ¹ß»ýµÇ¾î ±â¾÷À̳ª ±â°ü ÀÔÀå¿¡¼´Â »ùÇøµ Áø´ÜÀ» ¸¹ÀÌ ¼±ÅÃÇÏ°í ÀÖ´Ù. ±×·¯³ª »ùÇøµÀÇ ±âÁØÀº Ç×»ó °¡Àå Áß¿äÇÑ ½Ã½ºÅÛ À§ÁÖ·Î ¼±ÅÃÇÒ ¼ö¹Û¿¡ ¾ø´Âµ¥, ½ÇÁ¦ ÇØÄ¿µéÀÇ Å¸±êÀº Ç×»ó Áß¿äµµ ¹× °ü½ÉÀÌ ¶³¾îÁö´Â ½Ã½ºÅÛÀ» ÅëÇÑ ¿ìȸ°ø°ÝÀÌ´Ù.
µû¶ó¼ »ùÇøµ Áø´ÜÀÌ ¾Æ´Ñ Àü¼ö°Ë»ç°¡ ³»ºÎ ½Ã½ºÅÛÀÇ º¸¾È¼öÁØÀ» ³ôÀ̱â À§ÇÑ ÇʼöÁ¶°ÇÀ̸ç, ÀÌ·¯ÇÑ Àü¼ö°Ë»ç¸¦ À§Çؼ´Â ¸·´ëÇÑ ÀηÂÀ» ÅõÀÔÇÑ º¸¾È ÄÁ¼³Æú¸´Ù´Â ÀÚµ¿È¸µÈ ¼Ö·ç¼ÇÀ» ÅëÇØ ºñ¿ë ¹× ÀηÂÀ» Àý°¨ÇÏ´Â ¹æ¾ÈÀÌ ÇʼöÀûÀ¸·Î °ËÅäµÇ¾î¾ß ÇÑ´Ù. ÀÚµ¿È ¼Ö·ç¼ÇÀ» µµÀÔÇÒ °æ¿ì, ÇØ´ç ±â¾÷ ¹× ±â°üÀÇ ³»ºÎ º¸¾ÈÁöħ¿¡ 100% ÀÏÄ¡ÇÏ´Â Ç׸ñ ¼±ÅÃÀÌ °¡´ÉÇØ¾ß Çϸç, ±¹°¡¿¡¼ ±Ç°íÇÏ´Â ´Ù¾çÇÑ ÄÄÇöóÀ̾𽺠±âÁØ¿¡µµ ÃæÁ·ÇØ¾ß ÇÑ´Ù.
¶ÇÇÑ, ºü¸¥ Á¡°Ë ¼Óµµ¸¦ ÅëÇØ Àü¼ö°Ë»ç°¡ °¡´ÉÇØ¾ß Çϸç, °´°üÀûÀ¸·Î ÀÌÇØÇÒ ¼ö ÀÖ´Â º¸¾ÈÁö¼ö°¡ ÃøÁ¤µÇ°í À̸¦ Áö¼ÓÀûÀ¸·Î °ü¸®ÇÒ ¼ö ÀÖ´Â ¹æ¾ÈÀÌ Á¦°øµÇ¾î¾ß ÇÑ´Ù. ÀÌ·¯ÇÑ Á¡°Ë°á°ú´Â ¼Ö·ç¼ÇÀ̳ª Åø¿¡¼ ÀϹæÀûÀ¸·Î Á¦°øÇÏ´Â º¸°í¼°¡ ¾Æ´Ñ ÄÁ¼³ÆÃÀ» ´ëüÇÒ ¼ö ÀÖ´Â ¼öÁØÀÇ »êÃâ¹°ÀÌ ÀÛ¼ºµÇ¾î¾ß ÇÑ´Ù.
(ÀÌ»ó¿ë ¿¡½º¿¡½º¾Ë ¿¬±¸¼ÒÀå/jion99@ssrinc.co.kr)
A-2. º¸¾ÈÃë¾àÁ¡ Á¡°Ë¿¡ µµ¿òÀÌ µÇ´Â »çÀÌÆ®·Î´Â Ãë¾àÁ¡ ºÐ¼®¿¡ »ç¿ëµÇ´Â ·¹ÆÛ·±½ºÄÚµå(http://cve.mitre.org), ¼ÒÇÁÆ®¿þ¾î Ãë¾àÁ¡¿¡ ´ëÇÑ °¡À̵å¶óÀÎ(http://cwe.mitre.org), Ãë¾àÁ¡ µ¥ÀÌÅͺ£À̽º(http://www.kb.cert.org/vuls), ¹Ì±¹ NIST Ãë¾àÁ¡ µ¥ÀÌÅͺ£À̽º(http://nvd.nist.gov)¿¡¼ °¢°¢ÀÇ Ç÷§Æû¿¡ ´ëÇÑ ÃֽŠÃë¾àÁ¡ µ¥ÀÌÅ͸¦ È®ÀÎÇÒ ¼ö ÀÖ´Ù.
ÇÏÁö¸¸ À§¿Í °°Àº »çÀÌÆ®¿¡¼´Â ¹æ´ëÇÑ ¾çÀÇ Ãë¾àÁ¡ µ¥ÀÌÅͺ£À̽º¸¦ ÁÖ·Î ´Ù·ç°í Àֱ⠶§¹®¿¡ ¡®¾ÈÀüÇàÁ¤ºÎ Ãë¾àÁ¡ºÐ¼®Æò°¡±âÁØ¡¯, ¡®KISAÀÇ ³×Æ®¿öÅ© Ãë¾àÁ¡ Á¡°Ëµµ±¸ ¼±Á¤ Áöħ¡¯, ¡®OWASP(Open Web Application Security Project) Top 10¡¯°ú °°ÀÌ ±¹³»¿¡¼ ÁÖ·Î È°¿ëÇÏ°í ÀÖ´Â Ãë¾àÁ¡ Áø´Ü üũ¸®½ºÆ®¸¦ Âü°íÇÏ´Â °ÍÀÌ µµ¿òÀÌ µÉ ¼ö ÀÖ´Ù.
º¸¾È°ü¸®ÀÚ°¡ ÀÚüÀûÀ¸·Î ¼öÇàÇÒ ¼ö ÀÖ´Â º¸¾ÈÃë¾àÁ¡ Á¡°Ë(Áø´Ü) ¹æ¹ýÀ¸·Î´Â ¡®Áø´Ü ´ë»ó¿¡ ´ëÇÑ Á¤º¸ ¼öÁý¡¯À» ÅëÇØ ¡®Áø´Ü ´ë»ó¿¡ ´ëÇÑ Å×½ºÆ®¡¯¸¦ ¼öÇàÇØ Ãë¾àÁ¡¿¡ ´ëÇÑ Á¤º¸¸¦ È®ÀÎÇÏ´Â ¹æ¹ýÀÌ ÀÖ´Ù.
º¸¾ÈÃë¾àÁ¡ÀÇ °æ¿ì Áø´Ü ´ë»ó ¹× Á¡°Ë ¹üÀ§°¡ ¿ö³« ¹æ´ëÇϱ⠶§¹®¿¡ Á¡°ËÀÇ È¿À²¼ºÀ» °í·ÁÇØ Ãë¾àÁ¡ Á¡°Ë ´ë»ó ½Ã½ºÅÛ¿¡ µû¶ó ±×¿¡ ¸Â´Â »ó¿ëÈ Á¡°ËÅøÀ» »ç¿ëÇÏ¿© Á¡°ËÇÏ´Â °ÍÀ» ±ÇÀåÇÑ´Ù.
¿ì¼± Áø´Ü´ë»ó¿¡ ´ëÇÑ Á¤º¸¸¦ ¼öÁýÇϱâ À§Çؼ´Â¡®½Ã½ºÅÛ ¹× ¼ºñ½º Á¡°Ë¡¯, ¡®OS È®ÀΡ¯, ¡®³×Æ®¿öÅ© ÅäÆú¸®Áö¡¯ Á¤º¸¸¦ ¼öÁýÇØ¾ß ÇÑ´Ù. ½Ã½ºÅÛ ¹× ¼ºñ½º Á¡°ËÀº ½Ã½ºÅÛ¿¡ ´ëÇÑ port scanÀ» ÇÏ¿© ½ÇÁ¦ »ç¿ëÇÏÁö ¾Ê´Â ¼ºñ½º Æ÷Æ® Á¤º¸¸¦ ¼öÁýÇÏ°í, queso¿Í °°Àº ÅøÀ» ÀÌ¿ëÇÏ¿© ´ë»óÀÇ OS¸¦ È®ÀÎÇÒ ¼ö ÀÖÀ¸¸ç, ping ¶Ç´Â traceroute(tracert)¿Í °°Àº ¸í·ÉÀ» ÅëÇØ º¸¾È°ü¸®ÀÚ¿Í Áø´Ü´ë»ó »çÀÌ¿¡ À§Ä¡ÇÑ ³×Æ®¿öÅ© ÅäÆú¸®Áö¸¦ È®ÀÎÇÒ ¼ö ÀÖ´Ù.
Áø´Ü ´ë»ó¿¡ ´ëÇÑ º¸¾È Ãë¾àÁ¡ Å×½ºÆ® ¹æ¹ýÀ¸·Î´Â ¡®DDoS¡¯, ¡®Exploit¡¯, ¡®Brute Force¡¯ µîÀÌ Á¸ÀçÇÑ´Ù. Buffer overflow/format string/input validation°ú °°Àº ±â¹ýÀ¸·Î DDoS Å×½ºÆ®¸¦ ¼öÇàÇÒ ¼ö ÀÖÀ¸¸ç, Exploit Å×½ºÆ®´Â ºñÀΰ¡ Á¢±Ù Å×½ºÆ®(data access)¸¦, Brute Force´Â telnet/Remote Desktop Protocol/Database¿¡ ´ëÇؼ ¾Ë·ÁÁø °èÁ¤ ¶Ç´Â ±âº»»ç¿ëÀÚ °èÁ¤°ú Æнº¿öµå¸¦ ¹«Â÷º° ´ëÀÔÇÏ´Â ¹æ½ÄÀ¸·Î Å×½ºÆ® ÇÒ ¼ö ÀÖ´Ù.
´ë´Ù¼öÀÇ º¸¾ÈÃë¾àÁ¡Àº ÀáÀçÀûÀÎ º¸¾ÈÀ§ÇùÀ¸·Î ºÐ·ùµÇ¸ç, ÇöÀç±îÁö º¸°íµÈ º¸¾ÈÃë¾àÁ¡ÀÇ ¼ö´Â ¼ö ¸¸°³°¡ ³Ñ´Â´Ù. ¿©±â¿¡ ±â¾÷ ³» Á¸ÀçÇÏ´Â ¼ö¸¹Àº ÀÚ»ê(Á¡°Ë ´ë»ó ½Ã½ºÅÛ)À» °í·ÁÇÒ ¶§ ±â¾÷ÀÇ º¸¾È°ü¸®ÀÚ°¡ º°µµÀÇ ÅøÀ» »ç¿ëÇÏÁö ¾Ê°í ÀÚüÀûÀ¸·Î Ãë¾àÁ¡À» Á¡°ËÇÏ´Â µ¥´Â ÇÑ°è°¡ ÀÖ´Ù. µû¶ó¼ Á¡°Ë´ë»ó¿¡ µû¶ó ±×¿¡ µû¸¥ ÀÚµ¿È Á¡°Ë Åø»ç¿ëÀ» ±ÇÀåÇϸç, ÀÌ·¯ÇÑ ÅøÀ» »ç¿ëÇÏ¿© ±â¾÷ÀÇ º¸¾È°ü¸®ÀÚ°¡ ÀÚüÀûÀ¸·Î ±â¾÷ ³» ½Ã½ºÅÛ¿¡ ´ëÇÑ º¸¾È Ãë¾àÁ¡À» Á¡°ËÇÏ°í °ü¸®ÇÏ´Â °ÍÀÌ °¡Àå È¿À²ÀûÀÎ ¹æ¹ýÀÌ´Ù.
(¼½Â½Ç ¼ÒÇÁÆ®¿ÍÀ̵å½ÃÅ¥¸®Æ¼ °úÀå/danyseo@softwidesec.com)
A-3. °øÅëÀûÀÎ ³×Æ®¿öÅ© ½Ã½ºÅÛ °ü¸®ÀÇ °æ¿ì ÁÖ±âÀûÀÎ ¹é¾÷À» ÇÏ°í ÀÖ´ÂÁö, ÀåºñÀÇ Æß¿þ¾î ¹öÀüÀÌ °¡Àå ÃÖ½ÅÀÎÁö, ¹æȺ®ÀÌ ¼³Ä¡µÇ¾î ÀÖ´ÂÁö, ÀåºñÀÇ ³ëÈÄ»óŸ¦ Á¡°ËÇÏ´ÂÁö µîÀÌ ÀÖ´Ù. ¸¸¾à º¸¾È»ç°í ¹× ÀçÇع߻ýÀ¸·Î ÀÎÇØ Àåºñ¸¦ »ç¿ëÇÒ ¼ö ¾ø°Ô µÇ´Â °æ¿ì, ¿ì¼± Àåºñ»óŸ¦ È®ÀÎÇÑ ÈÄ °¡Àå ÃÖ±Ù ¹é¾÷µÈ ÆÄÀÏ·Î º¹±¸½ÃÅ°´Â ¹æ¹ý°ú ¹°¸®Àû °íÀåÀÇ °æ¿ì Æò¼Ò ´ëü¸¦ ÇÒ ¼ö ÀÖ´Â Àåºñ¸¦ º¸°ü¡¤±³Ã¼Çؼ º¹±¸ÇÏ´Â ¹æ¹ýÀÌ ÀÖ´Ù. ȸ»ç¸¶´Ù ³×Æ®¿öÅ© ½Ã½ºÅÛÀÌ ´Ù¸£±â ¶§¹®¿¡ ¹«Á¶°Ç °°Àº üũ¸®½ºÆ®¸¦ ¸¸µé¾î »ç¿ëÇÒ ¼ö´Â ¾ø´Ù. ¼¼ºÎÀûÀΠüũ¸®½ºÆ®ÀÇ °æ¿ì´Â ȸ»ç ³» º¸¾È´ã´çÀÚ¸¦ ÁöÁ¤ÇÏ¿© ȸ»ç¿¡ °¡Àå ÀûÇÕÇÑ Ã¼Å©¸®½ºÆ®¸¦ ¸¸µé¾î º¸°üÇÏ´Â °ÍÀÌ ÁÁ´Ù.
(ÇãûÀÏ Çѱ¹»ê¾÷±â¼úº¸È£Çùȸ °üÁ¦¿î¿µÆÀ ¿¬±¸¿ø/pig837@kaits.or.kr)
[¹Î¼¼¾Æ ±âÀÚ(boan5@boannews.com)]
<ÀúÀÛ±ÇÀÚ: º¸¾È´º½º(http://www.boannews.com/) ¹«´ÜÀüÀç-Àç¹èÆ÷±ÝÁö>