 |
|
º¸¾È ¼ºñ½º |
|
|
|
|
|
|
|
|
DDoS º¸¾ÈÁ¸ ¼ºñ½º |
|
|
|
|
|
|
|
 |
 |
| |
|
|
|
À¥ ¾îÇø®ÄÉÀÌ¼Ç ¹æÈº®(À¥¹æÈº®) À̶õ? |
ÀϹÝÀûÀ¸·Î ¼¹ö´Â À¥ ¼ºñ½º¸¦ À§ÇÏ¿© Á¸Àç Çϸç, À¥ ¼ºñ½ºÀÇ Æ¯¼º»ó 365ÀÏ 24½Ã°£ ²÷±âÁö ¾Ê°í Á¦°øµÇ´Â °ÍÀÌ °¡Àå Áß¿ä ÇÕ´Ï´Ù.
ÀÌ·¯ÇÑ ²÷±è ¾ø´Â ¼ºñ½º´Â ¶ÇÇÑ ¿©·¯ ¿ÜºÎ °ø°Ý¿¡ ´ëÇØ¼µµ Ç׽à ³ëÃâµÇ¾î ÀÖ´Ù´Â °ÍÀ» ÀÇ¹Ì ÇÕ´Ï´Ù.
ÀϹÝÀûÀÎ ³×Æ®¿öÅ© º¸¾ÈÀåºñ·Î´Â ÀϹݹæÈº®, IPS µîÀÌ ÀÖÁö¸¸,
¼ºñ½º Æ÷Æ® (80, 443port µî)´Â Ç×»ó ¿ÀÇ µÇ¾î Àֱ⠶§¹®¿¡, ÀÌ·¯ÇÑ ÀϹÝÀûÀÎ ³×Æ®¿öÅ© º¸¾È Àåºñ·Î´Â ÇѰ谡 ÀÖ½À´Ï´Ù.
ÀÌ·¯ÇÑ ¼ºñ½º Æ÷Æ®¿¡ ´ëÇÑ °ø°Ý¿¡ ´ëºñ Çϱâ À§Çؼ± À¥¹æÈº®ÀÌ ÇÊ¿ä ÇÕ´Ï´Ù.

¹æÈº® ¹× ±âŸ ³×Æ®¿öÅ© º¸¾È Àåºñ¸¦ °®Ãá »óÅ¿¡¼µµ ¾Æ·¡¿Í °°Àº °ø°Ý¿¡ Ç׽à ³ëÃâµÇ¾î ÀÖ½À´Ï´Ù.
¾Æ·¡´Â OWASP(OPEN WEB APPLICATION SECURITY PROJECT) ¿¡¼ Á¦½ÃÇÑ À¥Ãë¾àÁ¡ ¸ñ·Ï°ú ±¹°¡ Á¤º¸¿ø¿¡¼
Á¦½ÃÇÑ 8´ë Ãë¾àÁ¡ ÀÔ´Ï´Ù. ÀÌ·¯ÇÑ °ø°Ý¿¡ ´ëÇØ¼´Â ±âÁ¸ÀÇ ³×Æ®¿öÅ© º¸¾È Àåºñ·Î´Â ¹æ¾î°¡ ºÒ°¡´É ÇÕ´Ï´Ù.
 |
 |
OWASP(OPEN WEB APPLICATION SECURITY PROJECT)
Top 10 À¥ ¾îÇø®ÄÉÀÌ¼Ç º¸¾È Ãë¾àÁ¡ ¸®½ºÆ® 2007
1. Cross Site Scripting (XSS) Å©·Î½º»çÀÌÆ® ½ºÅ©¸³ÆÃ
2. Injection Flaws - ÀÎÁ§¼Ç Ãë¾àÁ¡
3. Malicious File Execution - ¾Ç¼º ÆÄÀÏ ½ÇÇà
4. Insecure Direct Object Reference - ºÒ¾ÈÀüÇÑ Á÷Á¢°³Ã¼ ÂüÁ¶
5. Cross Site Request Forgery(CSRF) - Å©·Î½º»çÀÌÆ® ¿äû º¯Á¶
6. Information Leakage and Improper Error Handling - Á¤º¸À¯Ãâ ¹× ºÎÀûÀýÇÑ ¿À·ùó¸®
7. Broken Authentication and Session Management - Ãë¾àÇÑ ÀÎÁõ ¹× ¼¼¼Ç°ü¸®
8. Insecure Cryptographic Storage - ºÒ¾ÈÀüÇÑ ¾ÏÈ£È ÀúÀå
9. Insecure Communications - ºÒ¾ÈÀüÇÑ Åë½Å
10. Failure to Restrict URL Access - URL Á¢¼ÓÁ¦ÇÑ ½ÇÆÐ
|
|
 |
 |
1. µð·ºÅ丮 ¸®½ºÆÃ Ãë¾àÁ¡ :
ȨÆäÀÌÁöÀÇ ¼Ó¼ºÀ» ¼³Á¤ÇÏ´Â ¡°À¥»çÀÌÆ® µî·ÏÁ¤º¸¡±¿¡ ƯÁ¤ µð·ºÅ丮¿¡ ´ëÇÏ¿©
- IIS À¥ ¼¹ö : ¡®µð·ºÅ丮 °Ë»ö¡¯ Ç׸ñÀÌ Ã¼Å©
- Apache À¥ ¼¹ö : ¡®httpd.conf ÆÄÀÏ¡¯¿¡¼ ¡®Indexes¡¯¿É¼ÇÀÌ On µÇ¾î ÀÖ´Â °æ¿ì¿¡ ÀÎÅÍ³Ý »ç¿ëÀÚ¿¡°Ô ¸ðµç µð·ºÅ丮 ¹× ÆÄÀÏ ¸ñ·ÏÀÌ º¸¿©Áö°Ô µÇ°í, ÆÄÀÏÀÇ ¿¶÷ ¹× ÀúÀåµµ °¡´ÉÇÏ°Ô µÇ¾î ºñ°ø°³ ÀÚ·á°¡ À¯ÃâµÉ ¼ö ÀÖ½À´Ï´Ù.
2. ÆÄÀÏ ´Ù¿î·Îµå Ãë¾àÁ¡ - OWASP¿Í Áߺ¹
°Ô½ÃÆÇ µî¿¡ ÀúÀåµÈ ÀÚ·á¿¡ ´ëÇØ ¡®´Ù¿î·Îµå ½ºÅ©¸³Æ®¡¯¸¦ ÀÌ¿ëÇÏ¿© ´Ù¿î·Îµå ±â´ÉÀ» Á¦°øÇϸé¼, ´ë»ó ÀÚ·áÆÄÀÏÀÇ À§Ä¡ ÁöÁ¤¿¡ Á¦ÇÑÁ¶°ÇÀ» ºÎ¿©ÇÏÁö ¾Ê¾ÒÀ» °æ¿ì¿¡ URLÄÀÇ ´Ù¿î·Îµå ½ºÅ©¸³Æ®ÀÇ Àμö °ª¿¡ ¡®../¡¯¹®ÀÚ¿ µîÀ» ÀÔ·ÂÇÏ¿© ½Ã½ºÅÛ µð·ºÅ丮 µî¿¡
ÀÖ´Â /etc/passwd¿Í °°Àº ºñ°ø°³ ÀÚ·áµéÀÌ À¯ÃâµÉ ¼ö ÀÖ½À´Ï´Ù. (ƯÈ÷, ¸®´ª½º ¹× À¯´Ð½º °è¿ÀÇ À¥ ¼¹ö¿¡ °¢º°ÇÑ ÁÖÀǰ¡ ÇÊ¿ä)
3. Å©·Î½º»çÀÌÆ® ½ºÅ©¸³Æ® Ãë¾àÁ¡ - OWASP¿Í Áߺ¹
°Ô½ÃÆÇ¿¡ »õ °Ô½Ã¹°À» ÀÛ¼ºÇÏ¿© µî·ÏÇÒ ¶§¿Í °°ÀÌ »ç¿ëÀÚÀÇ ÀÔ·ÂÀ» ¹Þ¾Æ ó¸®ÇÏ´Â À¥ ÀÀ¿ëÇÁ·Î±×·¥ ¿¡¼ ÀÔ·Â ³»¿ë¿¡ ´ëÇØ ½ÇÇàÄÚµåÀÎ ½ºÅ©¸³Æ®ÀÇ Å±׸¦ ÀûÀýÈ÷ ÇÊÅ͸µÇÏÁö ¾ÊÀ» °æ¿ì¿¡ ¾ÇÀÇÀûÀÎ ½ºÅ©¸³Æ®°¡ Æ÷ÇÔµÈ °Ô½Ã¹°À» µî·ÏÇÒ ¼ö ÀÖ¾î ÇØ´ç °Ô½Ã¹°À» ¿¶÷ÇÏ´Â
ÀÏ¹Ý »ç¿ëÀÚÀÇ pc·Î ºÎÅÍ °³ÀÎ Á¤º¸ÀÎ Äí۸¦ À¯ÃâÇÒ ¼ö ÀÖ´Â µîÀÇ ÇÇÇØ¸¦ ÃÊ·¡ÇÒ ¼ö ÀÖ½À´Ï´Ù.
4. ÆÄÀÏ ¾÷·Îµå Ãë¾àÁ¡ - OWASP¿Í Áߺ¹
÷ºÎÆÄÀÏ ¾÷·Îµå¸¦ Çã¿ëÇϴ ȨÆäÀÌÁö °Ô½ÃÆÇ¿¡¼ .php, .jspµîÀÇ È®ÀåÀÚ À̸§ÀÇ ½ºÅ©¸³Æ® ÆÄÀÏÀÇ ¾÷·Îµå¸¦ Çã¿ëÇÒ °æ¿ì¿¡ ÇØÄ¿°¡ ¾Ç¼º ½ÇÇà ÇÁ·Î±×·¥À» ¾÷·ÎµåÇÑ ÈÄ¿¡ ȨÆäÀÌÁö Á¢¼Ó¹æ½ÄÀ¸·Î ¿ø°Ý¿¡¼ ¼¹öÄÄÇ»ÅÍÀÇ ½Ã½ºÅÛ ¿î¿µ ¸í·É¾î¸¦ ½ÇÇà ½Ãų ¼ö ÀÖ½À´Ï´Ù.
5.WebDAV Ãë¾àÁ¡- ¿ø°Ý ½ÇÇà
À©µµ¿ì ¼¹ö ÄÄÇ»ÅÍ¿¡¼ ±âº»À¸·Î ¼³Ä¡µÇ´Â ¿ø°Ý°ü¸®±â´ÉÀÎ WebDAV°¡ °è¼Ó »ç¿ë °¡´ÉÇϵµ·Ï ¼³Á¤µÇ¾î ÀÖ°í, WebDAV ¶óÀ̺귯¸® ÆÄÀÏÀÇ ¼Ó¼º ¹× ȨÆäÀÌÁö µð·ºÅ丮¿¡ ¾²±â ±ÇÇÑÀÌ ¸ðµÎ Çã¿ëµÇ¾î ÀÖ´Â °æ¿ì¿¡ ÇØÄ¿°¡ WevDAVµµ±¸¸¦ »ç¿ë, ¿ø°Ý¿¡¼
ȨÆäÀÌÁö µð·ºÅ丮¿¡ ÀÓÀ¸·Î ÆÄÀÏÀ» »ðÀÔÇÏ¿© ȸéÀ» º¯Á¶ÇÒ ¼ö ÀÖ½À´Ï´Ù.
6. Å×Å©³ëÆ®(Technote) Ãë¾àÁ¡-±¹³» °³¹ß, ¹«·á ¹èÆ÷ °Ô½ÃÆÇ Á¦ÀÛ ÇÁ·Î±×·¥
¡®Å×Å©³ëÆ®¡¯ÀÇ ÀϺΠCGIÇÁ·Î±×·¥µé¿¡¼ Àμö °ª 󸮽ÿ¡ ¡®¤Ó¡¯¹®ÀÚ ÀÌÈÄ¿¡ ³ª¿À´Â ÄÄÇ»ÅÍ ¿î¿µ ¸í·É¾î°¡ ½ÇÇàµÉ ¼ö ÀÖ´Â °áÇÔÀÌ ÀÖ¾î ÇØÄ¿´Â ȨÆäÀÌÁöÁ¢¼Ó ¹æ½ÄÀ¸·Î ÄÄÇ»ÅÍ ¸í·É¾î¸¦ ½ÇÇàÇÏ¿© ȸéÀ» º¯Á¶Çϰųª ÄÄÇ»Å͸¦ Á¶ÀÛÇÒ ¼ö ÀÖ½À´Ï´Ù.
- Linux ¹× Unix°è¿ÀÇ ÄÄÇ»ÅÍ¿¡ ÁÖ·Î »ç¿ë
- Windows °è¿¿¡¼ ¡®Perl¡¯ÀÌ Áö¿øµÉ °æ¿ì »ç¿ë
7. Á¦·Îº¸µå(Zeroboard) Ãë¾àÁ¡-±¹³» °³¹ß, ¹«·á ¹èÆ÷ °Ô½ÃÆÇ Á¦ÀÛ ÇÁ·Î±×·¥
¡®Á¦·Îº¸µå¡¯ÀÇ ÀϺΠphpÇÁ·Î±×·¥ÀÌ ¿ø°Ý¿¡ ÀÖ´Â phpÆÄÀÏÀ» ½ÇÇàÇÒ ¼ö ÀÖ´Â °áÇÔÀÌ ÀÖ¾î ÇØÄ¿´Â ȨÆäÀÌÁö Á¢¼Ó ¹æ½ÄÀ¸·Î ÄÄÇ»ÅÍ ¸í·É¾î¸¦ ½ÇÇàÇÏ¿© ȸéÀ» º¯Á¶Çϰųª ÄÄÇ»Å͸¦ Á¶ÀÛÇÒ ¼ö ÀÖ½À´Ï´Ù.
- Linux ¹× Unix °è¿ÀÇ ÄÄÇ»ÅÍ¿¡ ÁÖ·Î »ç¿ë
- Windows °è¿¿¡¼ ¡®php¡¯°¡ Áö¿øµÉ °æ¿ì »ç¿ë
8. SQL Injection Ãë¾àÁ¡ - OWASP¿Í Áߺ¹
À¥ ºê¶ó¿ìÀú ÁÖ¼Ò Ã¢ ¶Ç´Â »ç¿ëÀÚ ID ¹× ÆÐ½º¿öµå ÀÔ·Âȸ鿡¼ µ¥ÀÌÅͺ£À̽º SQL¹®¿¡ »ç¿ëµÇ´Â ¹®ÀÚ±âÈ£(¡® ¹×¡±)ÀÇ ÀÔ·ÂÀ» ÀûÀýÈ÷ ÇÊÅ͸µ ÇÏÁö ¾ÊÀº °æ¿ì¿¡ ÇØÄ¿°¡ SQL ¹®À¸·Î ÇØ¼®µÉ ¼ö ÀÖµµ·Ï Á¶ÀÛÇÑ ÀÔ·ÂÀ¸·Î µ¥ÀÌÅͺ£À̽º¸¦ ÀÎÁõ ÀýÂ÷ ¾øÀÌ Á¢±Ù,
ÀڷḦ ¹«´Ü À¯ÃâÇϰųª º¯Á¶ÇÒ ¼ö ÀÖ½À´Ï´Ù.
|
|
|
| |
À¥ ¾îÇø®ÄÉÀÌ¼Ç °ø°Ý °¨½Ã Åø |
| OWASP (OPEN WEB APPLICATION SECURITY PROJECT) |
|
|
OS
|
À¥ ¼¹ö ¹öÁ¯ |
´Ù¿î·Îµå |
| À©µµ¿ì 2000 / 2003 |
IIS 5.0 / 6.0 |
 |
¸®´ª½º RPM
|
Apache 1.3.31 ÀÌ»ó / 2.0.41 ÀÌ»ó
|
 |
|
 |
|
|