보안로그 상관분석하기2024-01-08 10:01:30상관분석 개념 상관 분석 - 보안 솔루션/시스템에서 발생한 다수의 이벤트 발생 관계를 분석하는 행위 - 여러 보안 사건을 전체적으로 하나의 통합 보안 사건으로 간주하여 거시적인 대응 방안 수립 > 이후 각각의 보안 이벤트에 대한 적절한 대응 방안도 수립 상관 분석의 필요성 - 수집되고 분석해야 하는 보안 로그의 수가 기하급수적으로 증가 - 단순 필터링, 패턴 매칭으로는 정확한 로그 분석이 불가 > 오탐 가능성 - 해킹 방법의 복잡화로 인해 여러 관점에서의 분석이 필요 상관 분석의 주의점 - 정확한 보안 로그의 분류 > 보안 사건과 관계없는 일반 에러 로그를 같이 분석하는 경우 전혀 다른 결과 도출 - 보안 솔루션의 오탐, 미탐 가능성을 염두 > 완벽한 보안 솔루션, 보안 정책은 없다는 것을 인지 > 보안..
보안시스템 로그 분석하기2024-01-05 17:45:05시스템 로그 분석 Log - 감사 서비스를 통해 남겨지는 시스템의 동작 흔적 - 시스템의 오류 및 동작 상태에 대한 정보를 남김 - 차후 침투가 발생했을 때 공격자의 흔적을 추적하기 위한 필수 정보 Linux 로그 파일 종류 로그파일 설명 /var/log/message 리눅스 커널 로그 및 시스템 메시지 /var/log/secure 보안 인증 관련 메시지 /var/log/maillog 메일 로그 /var/log/cron crond에 의한 로그 /var/log/boot.log 시스템 부팅 시에 뿌려지는 모든 메시지를 담고 있음 /var/log/dmesg 부팅될 당시의 각종 메시지들을 저장 /var/log/wtmp 시스템 전체 로그인 기록을 저장 /var/run/utmp 현재 로그인 사용자에 대한 기록, 사..
보안로그 모니터링하기2024-01-05 11:41:44보안사고 정의 사이버 공격 - 인터넷을 통해 이루어지는 외부의 인가되지 않은 공격 - 인가되지 않은 공격에 의해, 내부의 중요 정보가 변조되거나 삭제되거나 유출되는 현상 사이버 공격 유형 - 홈페이지 악성코드 유포 > 많은 홈페이지 서버에 악성코드 혹은 악성 스크립트를 은닉하여 홈페이지 접속자에게 악성코드를 유포하는 유형 - 홈페이지 변조 > 홈페이지 서버를 공격하여 홈페이지에서 보여지는 화면을 공격자의 이미지로 변조하는 유형 - DDOS > 공격자가 감염시킨 수많은 좀비 PC를 이용해, 다량의 패킷을 서버 등의 특정 시스템으로 송신하여 서비스를 마비시키는 공격 - 피싱 > 지인 또는 유명 기업 등을 사칭한 메시지를 E-mail, 메신저, 문자 등의 다양한 서비스를 통하여 공격 대상자에게 전송 - 파밍 ..- 네트워크 ~ DB 이론 정리2023-12-28 17:48:491. network 정의에 대해 서술하시오 - 장비들을 특정 매체를 통해 연결시켜 공유할 수 있는 환경을 만들어 주는 것 2. network 목적 4가지를 쓰시오 - 정보 공유, 하드웨어 및 소프트웨어 공유, 관리 및 자원의 집중화, 빠른 데이터 교환 3. LAN이란 무엇인가? - 근거리 통신망 - 조직 내부나 동일 건물 등 비교적 좁은 지역을 연결하기 위한 네트워크 - 속도가 빠름 - 대표적인 기술 : Ethernet 4. WAN이란 무엇인가? - 원거리 통신망 - 물리적으로 넓은 범위를 연결한 광역 네트워크 - 속도가 느림 5. Protocol이란 무엇인가? - 표준화된 통신 규약 - 컴퓨터나 네트워크 장비가 서로 통신하기 위해서 미리 정해놓은 약속 - 통신을 원하는 두 개체간에 무엇을, 어떻게, 언..
보안 시스템 가용성 관리하기2023-12-26 17:32:58로드 밸런싱(LVS) 로드 밸런싱 - LVS (Linux Virtual Server) - LVS > 고가용성 확보를 위해 로드 밸런싱을 운영하는 시스템 > Virtual Server = Director + Real Servers - 운영 방식 > DR (Direct Routing = Real Server) > NAT > Tunneling - 스케줄러 > 라운드 로빈 ㄴ 요청을 순차적으로 서버에 할당(DNS에서 사용하는 방식) > 가중 라운드 로빈 ㄴ 서버들의 사양이 다를 경우 가중치 설정을 통해 요청을 서버에 할당 > 최소 연결 ㄴ 서버 중 가장 적은 수의 요청을 처리하는 서버에 요청을 할당 > 가중 최소 연결 ㄴ 최소 연결 방식에서 가중치 설정을 통해 요청을 서버에 할당 > Locality-based ..
정책요청 적용하기2023-12-21 08:13:32방화벽 정책 적용 Linux Router Mode - route 명령어 > # route [-v] [add|del] [-net|-host] Target [netmask Nm] [gw GW] [[[dev [NIC 이름]]] 옵션 설명 -v 자세한 설명 add 라우팅 테이블에 추가 del 라우팅 테이블에서 삭제 -net 라우팅 테이블의 목표가 될 네트워크 영역 -host 호스트의 주소를 설정할 때 사용 Target 설정될 IP주소 netmask [subnet mask] 특정 서브넷 마스트를 설정할 때 사용 gw [gateway] 네트워크/호스트가 사용하게 될 게이트웨이 dev [interface] 인터페이스 이름으로 방향 설정 - Default GW 설정 > 추가 : # route add default gw..
보안 시스템 상태 체크하기2023-12-19 08:21:50보안 시스템 이해 보안 시스템 이해 - 보안 시스템(보안 솔루션) > 정보 보안의 내/외부 위협 요인들로부터 정보 자산을 보호하여 보안 사고 피해를 최소화 하는 정책을 통한 기술적, 관리적 행위 - 방화벽 > 보안 위협으로부터 불법적인 침입을 차단하여 보안 사고를 사전에 예방하는 Software 또는 Hardware > 방화벽을 기준으로 신회할 수 있는 영역과 신뢰할 수 없는 영역을 구분하여 정책에 해당하는 데이터를 제어 또는 통제하는 동작을 수행함 - 접근제어 > 자산을 보호할 정책에 맞게 데이터를 필터링 하는 기능 > 패킷 필터링, Proxy 필터링 - 인증 > 내부 네트워크에 접근할 수 있는 사용자, 메시지를 인증함 - 모니터링 및 로깅/감사추적 > 모니터링 -> 지속적으로 트래픽을 모니터링 하면서..
애플리케이션 보안솔루션 운영 개선하기2023-12-19 08:20:53애플리케이션 보안솔루션 운영 상 문제점 분석 Proxy Mode 구성도 애플리케이션 보안솔루션 운영 개선 WAPPLES 정책 설정 및 실습 - 탐지 정책 설정 > 정책 설정 -> 고급 보안 정책 -> 정책 종류 확인 -> 정책 추가 -> 추가할 정책 명 입력 -> 기반 정책 선택 -> 확인 > 추가한 정책으로 웹 사이트 이동 -> 저장 -> 아니오 -> WebHackTest 정책 클릭 -> 수정할 정책 클릭 > 탐지 선택 -> 페이지 이동 -> https://www.naver.com 입력 -> 설정 완료 -> 저장 -> 아니오 > Win XP에서 Directory Listing 테스트 -> 공격 탐지 후 NAVER로 페이지가 이동되는 것 확인 - 대시보드 확인 > 대시보드 -> 탐지현황 -> 탐지로그 E..