정보보안 4주차

CDH·2025년 3월 27일

보안 공격의 유형

기준: 직접적인 피해가 발생하는지에 여부

• 능동적 공격(Active Attack)
• 수동적 공격(Passive Attack)

- 수동적 공격 탐지의 중요성

  • 수동적 공격을 통해서 보안 취약점 정보의 획득 → 능동적 공격을 실행
  • 능동적 공격 발생: 이미 수동적 공격도 상당 기간 동안 받았음을 의미

스니핑

• sniff는 ‘냄새를 맡다’ 혹은 ‘코를 킁킁거리다’라는 뜻
• 네트워크 보안에서는 송신자와 수신자가 주고받는 데이터를 중간에서 도청하는 것


- 스니핑 기법 1: 허브 환경에서의 스니핑

  • 허브: 더미 허브(Dummy Hub) 또는 수동 허브
    - 일종의 리피터(Repeater) 장비

    • 입력으로 전달받은 패킷을 나머지 모든 포트로 단순히 전달
  • 운영체제상 ‘다른 PC로 전달되는 패킷’을 무시
    - 네트워크 카드 (NIC, Network Interface Card) 의 셋팅
    - 자신의 MAC 주소가 아닌 패킷들은 필터링

  • 네트워크 카드: 무차별 모드(Promiscuous Mode)로 설정
    - 나의 MAC 주소가 아닌 패킷도 전달받는 모드
    → 허브 환경에서 스니핑 가능

- 스니핑 기법 2: 스위치 환경에서의 스니핑

  • 스위치(Switch)
    - MAC 주소 정보를 이용하여 패킷을 해당 목적지로만 전달 → 무차별 모드로 셋팅해도 스니핑이 불가능
  • 모니터링 포트 (Monitoring Port) 를 이용한 스니핑
    - 모니터링 포트: 스위치를 통과하는 모든 패킷의 내용을 전달하는 포트
    • 정상적인 관리 목적으로 사용하기 위해 네트워크 장비 자체가 제공
    • 물리적으로 스위치에 접근 가능 → 모니터링 포트를 통해 스니핑 가능


- 스니핑 기법 2: 스위치 환경에서의 스니핑(계속)

  • 스위치 재밍을 이용한 스니핑
    • 재밍(Jamming): 전파 방해
  • 매핑 테이블의 최대 저장 개수보다 더 많은 정보가 추가
    → 브로드캐스팅(Broadcasting) 모드로 동작
    - 매핑 테이블(Mapping Table): IP 주소를 MAC 주소로 변환하기 위해 내부적으로 관리하는 테이블 (arp /a 로 확인)
    - 브로드캐스팅 모드: 자신이 전달받은 모든 패킷을 연결된 모든 단말기에 전달

    - 스위치 재밍 공격을 통해 스위치가 마치 더미 허브처럼 동작하게 되기 때문에 통신 속도가 느려짐

ARP 캐시 테이블을 표시하여 IP 주소와 해당 MAC 주소를 확인하는 명령어


스니핑 기법 2: 스위치 환경에서의 스니핑 (계속)

• 스푸핑 공격 기법을 이용

  • 스푸핑(Spoofing) 기법: 공격자가 마치 자신이 수신자인 것처럼 ‘위장’

• 능동적 공격의 한 가지 방법 (ARP 스푸핑 등)

스니핑 방지 대책

- 암호화: 스니핑에 대한 가장 효과적인 대처 방안**

- 웹 환경의 HTTPS (Hypertext Transfer Protocol over Secure Socket Layer)**

- 암호화된 통신 프로토콜: HTTP 웹 표준 프로토콜 + SSL/TLS(Secure Sockets Layer/Transport Layer Security) 암호화 통신 프로토콜

- 이메일 환경의 PGP와 S/MIME(이메일 암호화)**

- PGP(Pretty Good Privacy): 사용하기 편하고 사용된 알고리즘의

안전성이 높기 때문에 대중적으로 널리 사용
(https://www.openpgp.org/)
- 1991년 필립 짐머만(Phil Zimmermann)에 의해 개발

- S/MIME(Secure MIME): 이메일의 내용을 저장하는 방식인
MIME(Multipurpose Internet Mail Extension)에 암호화 기법을 추가

  • 이메일에 암호화 관련 보안성을 제공하는 가장 대표적인 방식 중 하나

- 원격 접속을 위한 SSH**

• SSH(Secure Shell): 암호화된 원격 접근 방식의 대표적인 예
• 원격에서 텔넷이나 FTP 등을 이용 → 스니핑을 통해 사용자 ID와 암호가 유출될 수 있음

추천: 모바엑스텀(MobaXterm)


- VPN(Virtual Private Networks) : 사설망 혹은 사설 가상망**

  • 일종의 네트워크 시스템 자체를 의미
    - 전용망과 VPN으로 구성된 회사 네트워크의 예

• VPN 이용: 공개망을 사용하면서도 전용망을 사용하는 효과

- 논리적으로는 전용선을 이용, 물리적으로는 인터넷을 이용
- 터널링(Tunneling) 기술: 두 종단 사이(End-to-end)에 가상적인 터널 만듦

- 스위치의 정적 매핑 테이블 사용

  • 스위치의 매핑 테이블을 정적(Static)으로 설정
    - 연결된 PC의 MAC 주소를 미리 조사
    → IP 주솟값 등을 고정(Static 혹은 Permanent)
  • 재밍 공격, 스푸핑 공격을 당하더라도 MAC/IP 주솟값이 바뀌지 않아 안전
  • 네트워크 관리자가 일일이 관리해야 하므로 높은 유지보수 비용 발생

- 명령어 ping을 이용하는 방법

• 존재하지 않는 IP 주소에 대한 요청에도 응답이 오는지 확인

  • 무차별 모드가 켜져 있는 호스트가 있는 경우
  • 예) ping 172.16.115.133 → 응답이 없어야 하는데도, 응답이 온다면?

• ping: 네트워크를 통해 특정한 호스트(Host)까지 접속 가능한지를 테스트하는 명령어


- ARP를 이용하는 방법

• ping을 이용한 방법과 유사한 방법
• 존재하지 않는 IP 주소를 이용하여 ARP 요청을 보냄

  • → 응답 여부를 통해 스니핑 중인지를 판단

- DNS 방법

• 존재하지 않는 IP를 대상으로 ping을 먼저 보낸 다음, 해당 IP에 대한 도메인 이름을 물어보는 요청(InverseDNS Lookup)이 오는지 확인
• 원격 네트워크에서도 사용될 수 있음 ( vs. ping을 이용한 방법 – 로컬 네트워크 )

  • 테스트 대상 네트워크로부터 도메인 이름을 물어보는 요청이 오는가?

- 유인 방법

• 일부러 가짜 사용자 ID와 패스워드를 유출

  • 공격자가 이러한 ID와 패스워드를 사용하게 함

• 이후 네트워크 감시 프로그램을 이용하여 유출된 ID가 사용되는지를 분석


- 호스트 기반 탐지

• 의심이 되는 PC 또는 서버에서 실제 명령을 실행
• 리눅스나 유닉스에서 ifconfig 명령을 실행


- • 네트워크 기반 탐지 도구: ARP watch

• 현재 네트워크의 MAC 주소와 IP 주소에 대한 매핑 정보를 생성
• 변경이 발생했는지 모니터링 → 변경 시 관리자에게 알림 메일 발송

0개의 댓글