아메바시큐리티
Section 16. 서버 보안 관리 본문
보안 유지 관리
- 환경의 변화, 새로운 취약점의 발견, 새 위협에 대한 노출 때문에 지속적으로 보안 유지 관리 필요
보안 유지 관리 프로세스
1. 로깅 정보를 감시하고 분석
2. 정기적으로 백업 수행
3. 정기적으로 시스템 보안 테스트
로깅
- 온전한 보안 자세의 초석
- 이미 발생한 행위에 대해서 알려주기만 하는 반작용적인 제어
- 시스템의 파괴 혹은 고장 시에 무슨일이 발생했는지를 빠르고 정확하게 찾을 수 있도록 도와주고, 효율적으로 교정과 복구 노력에 집중할 수 있게 함.
서버 관리자의 업무
시스템 관리자 계정으로 작업하기
1) root 계정으로 로그인 하는 방법
- 일반 사용자로 로그인할 때와 동일하게 root로 바로 로그인 하는 방법
- 로그인 직후 프롬프트 모양이 #인 것이 특징
2) 일반 사용자로 로그인한 후 su 명령을 이용하여 root 계정으로 변환하는 방법
- root에 직접 로그인을 허용할 경우, 해커들의 타겟이 될 수 있음
- 일반 사용자로 로그인 한 후 su 명령을 사용해 관리자 계정으로 변경하는 방법
사용자 계정 관리
- 리눅스는 멀티태스킹의 기능을 가지고 있어 다중 사용자 수용 가능
- 사용자마다 계정을 생성하면 /etc/passwd파일에 계정 및 패스워드 사용자 및 그룹 ID 그리고 셸이 정의
- /etc/passwd는 일반 사용자도 볼 수 있기 때문에, 안전한 관리를 위해 패스워드는 암호화하여 /etc/shadow에 저장하는 것이 바람직함
- 원격 접근을 제어하려면, /etc/passwd 파일에서 /bin/bash와 같은 셸을 삭제
자원 관리
1) 프로세스 관리
- ps, kill, wait, su 등을 사용한 프로세스 관리
- wait : 프로세스가 끝나기를 기다리는 명려엉
- nice : 프로세스의 우선순위를 변경할 수 있는 nice 값을 설정하는 명령어
2) 메모리 관리
- free : 시스템의 실제 메모리와 스왑 메모리에 대한 사용 현황을 확인할 수 있는 명령어
3) 메일, 디스크 등의 자원 관리
- 리눅스 시스템의 경우 디스크 용량을 사용자 및 그룹별로 설정하기 위해서 quota를 사용
- 전체적인 메일 용량 크기의 제한은 메일 스풀 디렉터리에 별도의 파티션을 이용해 설정
- du : 디스크의 파일 사용량을 재귀적으로 보여주는 명령어
네트워크 관리
| 구분 | 설명 |
| ifconfig | 통신 디바이스(NIC)의 상태를 보여줌 |
| netstat -an | 현 시스템에서 사용되는 통신 서비스 상태를 보여줌 |
| top | 시스템 자원의 사용현황을 보여줌 |
| ps -elf(-aux) | 현 시스템에서 수행중인 프로그램과 데몬 상태를 보여줌 |
| who,w | 로그인되어 있는 사용자를 보여줌 |
| snoop | 네트워크를 흐르는 패킷을 캡쳐하여 분석 |
| nslookup | 도메인에 대한 IP 정보 및 도메인 네임과 관련된 검색 제공 |
| hostname | 현 시스템에 할당돤 hostname 출력 |
| traceroute | 특정 호스트까지의 네트워크 라우팅 경로 및 경유하는 IP 출력 |
| inetd | 네트워크 슈퍼데몬인 inetd를 실행 |
로그 설정과 관리
시스템 로그 분석
1) 로그에 대한 이해
- 윈도우와 유닉스의 로그 체계는 상당히 다름
- 윈도우는 이벤트라는 중앙 집중화된 로그를 수집하여 저장
- 유닉스는 로그를 여러 곳에 산발적으로 저장
- 윈도우의 경우 로그가 중앙 집중적이라 관리가 편함
- 대신, 공격자가 로그를 삭제하기도 편리해서 보안수준은 낮음
- 유닉스의 경우, 초보자의 경우 찾는 것도 쉽지않을 정도로 지우기가 쉽지 않음
윈도우의 로그 분석과 설정
1) 해커에 대한 즉각적인 확인
- 로그 뿐만 아니라 현재 로그인된 사용자를 확인하는 것도 중요함(net session)
- 자신의 시스템에 로그인한 시스템의 IP, 로그인한 계정, 클라이언트의 운영체제, 세션의 수, 로그인 후 경과한 시간을 알 수 있으며 이것을 끊기 위해서는 net session /delete 명령어를 사용
- psloggedon 이라는 도구를 이용해서 가능. 계정정보를 함께 보여준다.
2) 윈도우 시스템 이벤트 로그 종류
- Windows 시스템은 응용 프로그램 로그, 보안 로그, 시스템 로그 3가지로 구성
- OS의 구성에 따라 추가로그 기록 가능
| 이벤트 로그 | 설명 | 비고 |
| 응용 프로그램 로그 | 응용 프로그램이 기록한 다양한 이벤트가 저장되며, 기록되는 이벤트는 소프트웨어 개발자에 의해 결정 | AppEvent.Evt |
| 보안 로그 | 유효하거나 유효하지 않은 로그인 시도 및 파일 생성, 열람, 삭제 등의 리소스 사용에 관련된 이벤트를 기록. 감사 로그 설정을 통해 다양한 보안 이벤트 저장이 가능 | SecEvent.Evt |
| 시스템 로그 | Windows 시스템 구성요소가 기록하는 이벤트로 시스템 부팅 시 드라이버가 로드되지 않는 경우와 같이 구성요소의 오류를 이벤트에 기록 | SysEvent.Evt |
| 디렉터리 서비스 로그 | Windows Action Directory 서비스에 발생하는 이벤트와 글로벌 카탈로그 사이의 연결 문제점 | Domain 컨트롤러 구성 |
| 파일 복제 서비스 로그 | Windows 파일 복제 서비스에서 발생하는 이벤트 컨트롤러가 시스템 볼륨 변경 정보로 업데이트하고 있는 동안 발생하는 파일 복제 실패 | Domain 컨트롤러 구성 |
| DNS 서버 로그 | Windows DNS 서비스에 발생하는 이벤트 | DNS 서버 구성 |
3) 감사 정책
- 어떤 로그를 남길지 정의한 규칙
| 종류 | 권장값 | 설명 |
| 개체 액세스 검사 | 감사없음 | 특정 파일이나 디렉터리, 레지스트리 키, 프린터 등과 같은 객체에 대하여 접근을 시도하거나 속성 변경 등을 탐지 |
| 계정 관리 검사 | 실패 | 신규 사용자, 그룹의 추가, 기존 사용자 그룹의 변경, 사용자의 활성화나 비활성화, 계정 패스워드 변경 등을 감시 |
| 계정 로그인 이벤트 감사 | 성공, 실패 | 계정의 로그인에 대한 사항을 로그로 남기는 것. 도메인 계정의 사용으로 생성 |
| 권한 사용 감사 | 실패 | 권한 설정 변경이나 관리자 권한이 필요한 작업을 수행할 때 로깅 |
| 로그인 이벤트 감사 | 성공, 실패 | 로컬 계정의 접근 시 생성성되는 이벤트 감사. |
| 디렉터리 서비스 감사 | 실패 | 시스템 액세스 제어 목록이 지정되어 있는 액티브 디렉터리 개체에 접근하는 사용자에 대한 감사 로그 제공 |
| 정책 변경 감사 | 성공,실패 | 사용자 권한 할당 정책, 감사 정책 또는 신뢰 정책의 변경과 관련된 사항을 로깅 |
| 프로세스 추적 감사 | 감사없음 | 사용자 또는 응용 프로그램이 프로세스를 시작하거나 중지할 때 해당 이벤트 발생 |
| 시스템 이벤트 감사 | 감사 없음 | 시스템의 시동과 종료, 보안 로그 삭제 등 시스템의 주요한 사항에 대한 이벤트를 남김 |
4) 로그 정책 설정
- [제어판] [관리도구] [로컬 보안 정책] 메뉴를 선택하여 [감사 정책] 에서 확인 가능
- 대부분 default로 설정이 되어 있지 않음
- Window의 경우 유닉스에 비해 로깅하는데 시스템 자원이 많이 소모되므로, 모든 정보를 로깅하는 것은 좋지 않음
5) 이벤트 로그 파일
- %Windows\system32\config 폴더 아래에 있는 .evt 확장자 파일
- 이벤트 뷰어에서 보이는 로그 파일 명과 비슷함
- 바이너리 형식의 파일이기 때문에 읽을 수 없음. 이벤트 뷰어를 통해 확인 해야함
유닉스/리눅스 로그 분석과 설정
1) 로그 디렉터리
- 유닉스에는 syslogd 데몬을 통해 로그를 중앙 집중 관리할 수 있음
- 하지만 각 데몬이 로그를 남기는 경우도 많음
- 유닉스에서는 로그가 다양한 경로로 남기 때문에 모두 파악하고 관리하기 어렵지만, 로그를 바탕으로 해커를 추적하는 것은 가능
- 로그가 저장되는 경로가 시스템 마다 조금씩 다르며, 두 개 이상의 경로에 로그를 나누어 저장하기도 함
| 경로 | 적용 시스템 |
| /usr/adm | 초기 유닉스 계열 |
| /var/adm | 최근 유닉스 |
| /varlog | 일부 BSD 계열 |
| /var/run | 일부 리눅스 |
2) utmp 로그
- utmp 데몬에 의해 남는 로그
- 유닉스의 가장 기본적인 로깅을 제공하는 데몬 (/etc/lib/ytmpd)
- 현재 시스템에 로그인한 사용자의 상태를 출력
- utmp.h에서 정의된 구조체로 로그인 데이터를 저장
- 바이너리 형태로 저장하기 때문에, 특정 명령어를 통해 확인 가능
- w, whod, users, whodo, finger 등
3) wtmp 파일
- wtmp 데몬이 남기는 로그
- /usr/include/utmp.h 파일의 구조체를 그대로 사용
- 사용자의 로그인, 로그아웃, 시스템 재부팅 정보 기록
- 바이너리 형태로 저장되며, last 명령어를 통해 확인 가능
4) sulog
- 로그인한 계정의 권한을 변경할 때 사용하는 su 명령에 대한 로그
- /var/adm/sulog 파일에 텍스트 형식으로 남음
- 600의 권한으로 관리자만이 읽고 쓰기 가능
5) acct/pacct 로그
- 시스템에 로그인한 모든 사용자가 수행한 프로그렘에 대한 정보를 저장하는 로그
- 사용자가 로그인한 이후 로그오프까지의 입력한 명령과 연결에 이용한 터미널의 종류와 시간등 을 저장
- 해커를 추적하기 위한 목적보다는 대형 시스템을 여러 사용자가 비용을 지불하는 형식으로 공유할 경우, 각 사용자에 대한 요금을 부과하기 위해 이용
- 시스템자원을 비교적 많이 사용하며 기본적으로 사용하지 않음
- /usr/adm/pacct 파일에 바이너리 형태로 저장
- acctcom, lastcomm 명령을 통해 확인 가능
6) .sh_history 또는 .bash_history
- 실행한 명령어에 대한 기록
- 각 계정의 홈 디렉터리에 저장
- cat이나 more 명령어로 확인 할 수 있음.
- 공격자에게도 추가적인 정보를 줄 수 있기 때문에 위험
7) loginlog, btmp
- 리눅스의 경우 바이너리 파일로 되어 있으며, lastb를 사용하여 확인가능
- 실패한 모든 로그를 남김
- Unix : /var/adm/loginlog.에 텍스트 파일로 되어 있으며, vi 등으 ㅣ편집기를 통해 로그 내용을 확인할 수 있음.
- 5회 이상의 실패 시 실패한 로그를 남김
8) lastlog
- 가장 최근에 성공한 로그인 기록을 담고 있는 로그 파일
- binary 파일로 되어 있으며 그 내용을 확인하기 위해서 lastlog 명령어 사용
9) FTP 파일 전송 로그(xferlog)
- FTP 로그 파일
- proftpd 또는 vsftpd 데몬들의 서비스 내역을 기록하는 파일
- 공격자가 FTP 서비스를 이용해 복사한 파일 등을 찾을 때 유용
10) HTTPD Log(Access_log, Error_log)
- 웹 서비스에 의한 로그
- /usr/local/apache/logs 디렉터리에 생성
11) Unix/Linux 로그 정리
| 로그 | 설명 | 명령어 | |
| wtmp | 사용자 로그인, 로그아웃 정보 및 시스템의 shutdown, booting 정보를 가진 파일 | last | |
| utmp | 현재 로그인한 사용자 정보를 담고 있는 DB 파일. | who ,w , whodo, users, finger 등 | |
| btmp | 로그인 실패를 한 경우 로그인 실패 정보를 기록 | lastb | |
| pacct | 사용자가 로그인한 후부터 로그아웃할 때 가지의 입력한 명령과 시간, 작동된 tty 등에 대한 정보를 수지 | lastcomm, acctcom | |
| history | 사용자별로 실행한 명령어를 기록하는 로그 | vi, history | |
| lastlog | 각 사용자의 최근 로그인 시각과, 접근한 소스 호스트에 대한 정보를 가진 파일 | lastlog, finger | |
| sulog | su 명령어를 사용한 경우 ,변경전 사용자 계정과 변경 후 사용자 계정 및 시간 정보가 저장되는 파일 | vi 를 통해 확인 | |
| dmesg | 리눅스가 부팅될 때 출력되는 모든 메시지를 기록, 부팅시의 에러나 조치사항을 살펴보려면 해당 파일 확인 | vi를 통해 확인 | |
| cron | 시스템의 정기적인 작업에 대한 로그, 즉 시스템의 cron 작업에 대하여 기록하고 있는 파일 | vi를 통해 확인 | |
| messages | 시스템의 가장 기본적인 시스템 로그 파일, 시스템 운영에 대한 전반적인 메시지를 저장. 시스템 데몬들의 실행상황과 내역, 사용자들의 접속 정보 등을 저장 | vi로 확인 | |
| secure | 주로 사용자의 원격 접속. 우너격 로그인 정보를 기록하고 있는 로그 파일. 서버 보안에서 가장 민감하고 중요한 파일 | vi를 통해 확인 | |
유닉스/리눅스 시스템 로그 설정(/etc/syslog.conf)
-syslog라는 오래된 표준 인터페이스에 의해 로그를 생성하고 관리
- 표준 인터페이스에 따라서 프로그램이 개발되면, 시스템이나 응용 프로그램에서 발생하는 각종 메시지를 체계적으로 관리 가능
- syslogd는 운영체제에 의해 자동으로 시작되고, /etc/syslog.conf를 읽어서 어떤 로그를 남길지 설정
Prioirty 로그 레벨
1. deug
2. Information
3. Notice
4. Warning
5. Error
6. Cirtical
7. Alert
8. Emergency
로그 관리
1) 로그 모니터링
- /var/logsecure 파일처럼 테긋트 형식의 로그를 실시간으로 모니터링할 때는 tail -f 파일 명령어를 이용
- wtmp, utmp 와 같은 로그 파일의 경우는 별도의 명령어를 이용하여 확인해야함
2) 로그 순환
- logrotate는 시스템 로그 파일에 대하여 rotate, 압축 ,또는 메일을 발송해주는 리눅스 시스템 로그 파일 관리기
| 구분 | 위치 및 실행방법 | 설명 |
| 데몬 | /usr/sbin/logrotate | 데몬의 위치 및 데몬 프로그램 |
| 데몬 설정 파일 | /etc/logrotate.conf | 설정 파일 |
| 설정 디렉터리 | /etc/logrotate.d | logrotate에 적용ㅎ나 각종 로그파일을 보관하는 디렉터리 |
| 상황 파일 | /var/lib.logratoe.status | logrotate한 작업 내용을 보관 |
| cron | /etc/ron.daily/logrotate | logrotate 주기적으로 실행이 되어야하므로 cron에 의해 일단위로 실행 |
응용 프로그램 로그관리
IIS 웹 서버 로그
- Interent Information Service 웹서버
- W3C 형식으로 로그가 남음
- NCSA 공통 로그 파일 형식, Microsoft IIS 로그 파일 형식 드응로 사용 가능
- IIS 웹 서버의 기본 설정이면서 가장 널리 이용되는 로그 형식은 W3C 확장 로그 파일 형식
1) WCS 주요 로그 필드
| 필드 | 설명 |
| date | 사용자가 페이지에 접속한 날짜 저장 |
| time | 사용자가 페이지에 접속한 시간을 시;분:초 단위로 표기, GMT 표준시로 남음 |
| c-ip | 웹 페이지에 접속한 사용자 정보이나 보안 측면에서는 공격자의 ip |
| cs-username | 웹 페이지에 접속한 사용자 계정 저장 |
| s-computername | 웹 서버 이름 저장 |
| s-ip | 웹 서버 ip |
| s-port | 웹 서버 포트 |
| cs-method | HTTP 메소드(POST, GET) |
| cs-uri-stem | 요청 페이지 의미 |
| cs-uri-query | 요청 파라미터 의미, 대부분의 공격이 해당 필드에 삽입 |
| Cs(Refer) | 사이트 접속 전에 어느 사이트를 거쳤는지에 대한 정보 제공 |
| Cs(Cookie) | 사용자의 쿠키 정보 기록 |
2019-06-03 09:53:12 195.168.137.128 GET /XSS/GetCookie.asp?cookie=ASPECIPIFDKQPAKL 80 -192.168.137.1 Mozila/5.0+(compatible:;fldsfjsdilWindowsNT+6.1) 200 0 0 225
위와 같은 로그로 남는다.
Apache 웹 서버 로그
1) 로그 형식
- 클라이언트 요청에 의해 웹서버가 응답한 내용은 accesslog에 기록
- 클라이언트 요청에 의해 웹서버에 오류가 발생한 경우 error log에 기록
- httpd.conf 파일에서 LogFormat을 확인 가능
| 인자 | 내용 |
| %a | 클라이언트의 IP 주소 |
| %b | 헤더 정보를 제외하고서 전송된 데이터의 크기 |
| %c | 응답이 완료되었을 때의 연결 상태 |
| %e | 환경 변수 헤더의 내용 |
| %f | 요청된 파일 |
| %h | 클라이언트의 도메인 또는 IP 주소 |
| %H | 요청 프로코톨의 종류 |
| %I | inetd를 사용하고 있을 때, 클라이언트의 로그인명 |
| %m | 요청 방식 |
| %p | 서버가 요청을 받아들이는 포트 번호 |
| %P | 요청을 처리하는 자식 프로레스의 ID |
| %q | 질의에 사용된 문자 |
| %r | HTTP 실행 결과 코드 |
| %{Referer}i | 요청된 URL이 참조되거나 링크된 URL |
| %{format}t | 웹서버에 작업을 요구한 시간 |
| %{User-Agent}i | 접속한 클라이언트의 OS 및 브라우저 버전 등을 나타냄 |
| %T | 웹 서버가 요청을 처리하는데 소요된 시간 |
| %u | 클라이언트의 사용자 |
| %U | 요청된 URl 경로 |
| %v | 요청을 처리하는 서버의 이름 |
| %V | 클라이언트의 웹 브라우져 |
61.219.11.153 - - [01/Mar/2021:06:42:17 +0000] "-" 408 0 "-" "-"
178.72.68.248 - - [01/Mar/2021:07:17:20 +0000] "GET /boaform/admin/formLogin?username=user&psd=user HTTP/1.0" 404 502 "-" "-"
공개 해킹 도구에 대한 이해와 대응
크래킹
- 해킹과 비교하여 악의적인 목적을 가지고 시스템에 침입하는 행위.
- 쉐어웨어 프로그램을 정식적으로 변환하는 행위
- 사용자의 ID, 패스워드를 찾는 도구로 주로 활용.
사례
- John the Ripper : 패스워드 점검도구로 가장 잘 알려진 프로그램
- pwdump : 윈도우에서 패스워드를 덤프할 수 있는 도구
- L0phtCrack : 패스워드 취약점 점검 도구. 원격 및 로컬 서버나 PC에 대하여 패스워드를 점검하는 용도
- ipccrack : 사용자 계정 패스워드를 원격지에서 추측하여 취약점을 점검하는 도구
- chntpw : 물리적 접근이 가능한 시스템에서 패스워드를 리셋 시키는 프로그램
- ERD Commander : 윈도우 시스템에서 패스워드를 복구해야하는 경우 사용
키로그
- 키보드로 입력한 정보를 로그로 남기는 프로그램
- 진화된 키로그 프로그램은 윈도우를 이용한 프로그램 사용, 인터넷 익스플로러를 이용한 인터넷 접속 정보 등도 로그로 남김
- 로그 파일을 실시간으로 공격자에게 전송하거나, 설정된 메일 및 메신저로 지정된 시간에 로그파일을 자동 전송하는 기능도 존재
서버보안용 S/W 설치 및 운영
취약점 분석 도구
1) 취약점 분석이란
- 일정한 보안 수준을 유지하기 위해서 정기적으로 수행해야하는 것.
- 새로운 소프트웨어나 서비스가 추가되는 경우 혹은 새로운 장비를 구입하여 네트워크를 확장했을 경우 실시
- 시스템 내에 존재하는 취약점을 사전에 파악하는 것
Security Analysis Tool For Auditing Networks
- 해커와 똑같은 방식으로 시스템에 침입, 보안산ㅇ의 약점을 찾아 보완할 수 있는네트워크 분석용 보안 관리 도구
- 해커에게 노출될 수 있는 약점을 사전에 발견, 이에 대한 보완 조치를 하도록 해주는 소프트웨어
SARA
- SATAN이 업데이트가 되지 않는 상황에서 SATAN을 기반으로 개발된 취약점 분석도구
- 네트워크 기반의 컴퓨터, 서버, 라우터 IDS에 대한 취약점 분석
- 유닉스 플랫폼에서 동작
- HTML 형식의 보고서 기능
SAINT
- 유닉스 플랫폼에서 동작하는 네트워크 취약점 분석 도구.
- HTML 보고서 기능 지원
- 원격에서 취약점 분석 가능
COPS
- 유닉스 플랫폼에서 동작
- 시스템 내부에 존재하는 취약점을 점검하는 도구
- 취약한 패스워드 체크
Nessus
- 클라이언트-서버 구조로 클라이언트의 취약점을 점검하는 방식
- 서버에 nessus 데몬과 각종 취약점 점검 플러그인 등이 설치되며, 취약점을 점검하고 결과를 조회할 수 있는 인터페이스 제공
- 클라이언트는 nessus 데몬에 접속하여 대상 시스템에 대한 취약점 점검 실시
- 사용이 자유롭고 플러그인 업데이트가 쉬움
- HTML 등 여러 형태로 결과를 리포트 해줌
nmap
- 포트 스캐닝 도구.
무결성 점검
1) 파일 무결성 점검(tripwire)
- 정상적인 상태의 디렉터리 및 파일 정보를 백업하고 있다가 점검 수행 시점에서 정보와 백업한 정보를 비교하여 변경된 사항을 점검
- tripwire는 유닉스/리눅스 환경에서 파일 시스템 무결성을 점검하는 대표적인 도구
- MD5, SHA, CRC-32 등 다양한 해시 함수를 지원.
- 파일에 대한 데이터 베이스를 만들어 이를 통해 공격자들에 의한 파일들의 변조여부를 판별
- 데이터 파일의 보호에는 적절하지 않음
- 데이터 파일은 자주 변경되기에, 데이터 파일의 시그니처는 자주 재계산 되어야 한다.
- 이렇게 되면 어떤 것이 공격이고 어떤것이 정상인지 모호해짐
동작 방식
- 최초 설정 파일에 등록된 파일 및 디렉터리의 해시값을 생성하여 데이터베이스에 저장
- 주기적으로 트립와이어가 동작하면서 기존 데이터베이스에 저장된 해시값과 현재 각 파일 및 디렉터리의 해시값을 비교
- 비교 결과 값이 다를 경우 변경 내역을 출력하여 관리자가 이를 확인
스캔 탐지
1) mscan
- 메인 전체를 스캔하여 그 도메인 내에 있는 wingate, test-cgi, NFS, exports, statd, named, ipod, impad 등 최근 많이 이용되는 취약점을 한번에 스캔할 수 있는 도구
2) sscan
- mscan을 업데이트하여 개발한 유닉스/윈도우 시스템에 대해 네트워크를 통하여 취약점 점검을 수행할 수 있는 도구
- 공격적으로 많이 활용
3) portsentry
- 실시간으로 포트 스캔을 탐지하고 대응하기 위한 프로그램
- 정상적인 스캔과 stealth tㅡ캔 탐지 가능
- 공격 호스트를 /etc/hosts.deny 파일에 기록하여 자동 방어, 공격 호스트를 경유하여 오는 모든 트래픽을 자동 재구성하는 기능이 있음.
침입탐지 및 방화벽
1) Snort
- 실시간 트래픽 분석과 IP 네트워크에서의 패킷 처리를 담당하는 공개 소스 네트워크 침입탐지 시스템
- 프로토콜 분석, 콘텐츠 검색 및 조합 작업을 할 수 있으며, 버퍼 오버플로우, 은폐형 포트 스캔, CGI 공격, SMB 프로브 ,OS 핑거프린팅 시도와 같은 다양한 공격을 감지
- 유연한 언어 사용으로 트래픽을 분석하며 모듈화된 탐지 엔진을 지원하고 실시간 경고 기능 지원
2) 방화벽
TCP-Wra[[er
- 네트워크 서비스에 관련한 트래픽을 제어하고 모니터링 할 수 있는 UNIX 기반의 방화벽 툴
- 임의의 호스트가 서비스를 요청해 오면 실제 데몬을 구동하기 전에 접속을 허용한 시스템인지 여부를 확인
- 호스트 명 서비스 명을 로그에 남김
- 허가된 시스템에는 서비스를 제공
- 허가되지 않은 경우 접속을 차단
IPChain/IPtable
- IPTable은 패킷 필터링 방화벽으로, 패킷 필터란 네트워크를 통과하는 모든 것이 패킷의 형태를 가지며, 패킷의 앞부분에는 패킷이 어디서 왔는지 어디로 향하는지, 어떤 프로토콜을 이용하는지 등과 같은 정보를 가짐
'정보보안기사(필기)' 카테고리의 다른 글
| Section 18. 최신 보안 주제들 (0) | 2021.03.02 |
|---|---|
| Section 17. 각종 시스템 보안 위협 및 대응책 (0) | 2021.03.01 |
| Section 15. 유닉스/리눅스 서버 보안 (0) | 2021.03.01 |
| Section 14. 윈도우 서버 보안 (0) | 2021.02.26 |
| Section 13. 클라이언트 보안 (0) | 2021.02.26 |