CH01 정보 보안의 세계

김유찬·2023년 4월 1일

정보 보안 개론

목록 보기
1/4
post-thumbnail

▶ 정보 보안의 역사

■ 1950년대 이전

  • 에니그마
    -1918년 폴란드의 암호 보안 전문가들이 개발
    -본래 은행의 통신 보안 강화를 위해 개발되었지만 제2차 세계대전에서 독일군의 군사 통신 보안용으로 사용됨

  • 콜로서스
    -에니그마를 해독한 것은 최초의 컴퓨터인 콜로서스
    -최초의 컴퓨터는 에니악이 아닌 앨런 튜링이 개발한 콜로서스
    -해석된 메세지를 1초에 약 5,000자 정도로 종이테이프에 천공할 수 있었고, 천공된 암호문이 에니그마의 암호와 일치할 때까지 비교

■ 1960~1970년대

  • 최초의 컴퓨터 연동망 ARPA
    -1967년 ARPA 프로젝트를 통해 IMPS네트워크라고 불리는 연동망 개발 -> 오늘날 인터넷의 뿌리

  • 유닉스 운영체제의 개발
    -1969년 켄 톰프슨과 데니스 리치에 의해 개발
    -툴 및 컴파일러에 접근하기 쉽고 여러 사용자가 동시에 사용할 수 있다는특성 때문에 가장 '해커 친화적인' OS

  • 최초의 이메일 전송
    -1971년 레이먼드 톰린슨은 최초의 이메일 프로그램 개발하고 발송

  • 마이크로소프트 설립
    -빌게이츠와 앨런이 같이 설립

  • 애플 컴퓨터의 탄생
    -1979년 스티브 워즈니악과 스티브 잡스의 손에서 태어남

■ 1980~1990년대

  • 네트워크 해킹의 시작
    -1980년대 초 네트워크 해커라는 개념이 처음 탄생
    -'414 Gang': '414 Private'라는 BBS의 일원들이 만든 해커 그룹으로 60개 컴퓨터 시스템에 침입해 중요 파일을 삭제
    -1981년에는 캡틴 잽이라는 별명을 가진 이언 머피가 AT&T의 컴퓨터 시스템에 침입해서 전화 요금 조작

  • 정보 권리 논쟁의 시작
    -1981년 독일에서 카오스 컴퓨터 클럽(CCC) 결성
    -CCC는 정보에 대한 자유로운 접근 권리를 공식적으로 주장
    -<CCC 설립 목표 세 가지>
    1. 정보 사회로 발전하려면 전 세계와 자유로운 커뮤니케이션을 가능케 하는 새로운 인권이 필요
    2. 인간 사회 및 개인에게 기술적 영향을 미치는 정보 교류에서 국경이 사라져야 함
    3. 우리는 지식과 정보의 창조에 이바지할 것임

  • 해킹 문화의 등장
    -1983년 영화 <위험한 게임>은 해커를 소재로 한 최초의 영화
    -1894년 출간된 SF 소설 <뉴로맨서> 에서 사이버 스페이스라는 용어 처음으로 사용
    -1985년 나이트 라이트닝과 타란 킹이 유명한 해커 잡지 <프랙> 을 창간
    -1986년 미의회 는 컴퓨터 범죄와 관련된 최오의 처벌 규정인 '컴퓨터 사기와 오용에 관한 조항' 재정

  • 해커의 등장
    -1986년 구소련 KGB로부터 자금을 지원받는 서독 해커들이 300여 기관에 불법적인 접근을 시도하고 군사 기밀 정보를 탈취
    -1987년 케빈 미트닉이 개발,판매 회사인 산타크루스 오퍼레이션의 시스템에 침입
    -1988년 로버트 모리스는 웜 바이러스를 구동하여 미국 전역에 피해를 끼침
    -로이드 블랭켄십해킹과 프리킹에 관한 문서를 주고받는 장소인 Elite 보드를 운영(해커 선언문 발표)
    -미치 케이퍼와 존 발로는 정부의 임의적인 정보 검열에 저항해 전자프런티어재단(EFF)을 결성
    -전자프런티어재단은 국제 사회에서 표현의 자유, 저작물의 자유로운 이용, 개인 정보 보호, 정보 투명성을 위한 활동 수행

  • 데프콘 해킹 대회
    -최초의 해킹 대회
    -자신의 팀을 보호하면서 상대 팀을 공격하여 상대 시스템을 많이 해킹한 팀이 승리

  • 해킹 도구의 개발
    -1994년 넷스케이프가 개발되어 웹 정보에 대한 접근이 가능해짐
    -해커들은 자신의 노하우와 프로그램을 BBS에서 웹 사이트로 옮기고 해킹 정보와 해킹 툴을 웹에서 공개
    -일부 사용자들은 해킹 툴을 사용하여 개인 정보를 캐기고 하고 은행 컴퓨터의 계좌 정보를 변조
    -이때부터 해커라는 용어가 순수한 목적으로 시스템 내부를 연구하는 컴퓨터 광을 지칭하지 않게 됨

  • 아메리카 온라인 해킹
    -1997년 아메리카 온라인 침입만을 목적으로 고안된 무료 해킹 툴인 AOHell 공개
    -미국 내 수백만 명의 온라인 사용자가 대용량 메일 폭탄 공격을 받음

  • 트로이 목마, 백 오리피스
    -1998년 'CDC'라는 해킹 그룹이 데프콘 해킹 대회에서 트로이 목마 프로그램인 '백 오리피스' 발표
    -The Analyzer라는 이스라엘의 10대 해커가 미국 펜타곤의 시스템에 침투해서 소프트웨어를 훔쳐낸 사건이 발생

■ 2000년대 이후

  • 분산 서비스 거부 공격(DDoS)
    -네트워크 스캔 후 취약한 서버에 trojans라는 클라이언트 프로그램을 설치하여 정채진 시간에 목표 사이트에 수많은 패킷을 전송함으로써 사이트가 다운되도록 하는 공격

  • 웜과 바이러스
    -2000년에는 러브 버그바이러스가 등장하여 87억 5천만 달러의 경제적 손실을 입힘(바이러스 메일의 첨부 파일에 접근하면 다른 이메일 계정으로 메일이 복제 및 전송)
    -2003년 1월 MS의 MS-SQL 2000 서버를 공격하는 슬래머 웜이 전국 네트워크를 마비시킨 사건 발생
    -2004년에는 베이글 웜, 마이듐 웜, 넷스카이 웜이라는 웜 삼총사 등장

  • 개인 정보 유출과 도용
    -2005~2006년 우리나라에서 주민등록번호 수십만 개가 유출되어 개인 정보가 무단 도용되는 사건 발생

  • 전자 상거래 교란
    -2006년 7월 안심클릭의 허점을 이용한 해킹 사기 가선 발생
    -> 해킹으로 타인의 신용카드 번호 입수 후, 물품을 대신 결제하고 현금을 돌려받아 수억 원 인출
    -> 대부분의 신용카드 사용자들이 일반 사이트, 쇼핑몰 ,카드사 사이트의 접속 아이디와 비밀번호를 동일한 점에 착안한 범죄
    -2006년 3월 정보 검색 순위 조작 사건

  • APT(Advanced Persistent Threat: 지능적 지속 위협)
    -2008년 캐시어가 영국 RBS 은행 시스템에 침입 후 복제 카드 제작, 신용카드 한도를 올리고 12시간 동안 49개 도시의 2,100개 ATM기기에서 약 950만 달러를 인출
    -오랜 시간을 들여 사이트를 분석하고 취약점을 찾아내어 해킹하는 경우를 APT 공격이라고 함

  • 농협 사이버 테러
    -2011년 대규모 데이터 삭제로 농협의 전산 시스템이 멈추는 사건 발생
    -국내 기업의 보안 인식 자체를 바꿔 놓는 계기가 됨

  • 스마트폰 해킹
    -사실상 최고의 해킹 도구
    -스마트폰에 무선 랜 해킹 도구를 설치하고 택배 상자에 넣어 공격 대상 회사로 보내 무선 네트워크를 해킹하는 방식

  • 가상 화폐 해킹

▶ 정보 보안의 이해

■ 보안의 3대 요소

  • 기밀성(confidantiality)
    -인가된 사용자만 정보 자산에 접근할 수 있다는 것으로, 일반적인 보안의 의미와 가장 가까움
    -허가되지 않은 사람(비인가자)이 정보에 접근하는 것을 막는 자물쇠
    -보안과 관련된 많은 시스템과 sw는 기밀성과 밀접한 관련이 있음
    -방화벽, 암호, 패스워드 등은 기밀성의 대표적인 예

  • 무결성(integrity)
    -적절한 권한을 가진 사용자가 인가한 방법으로만 정보를 변경할 수 있도록하는 것
    -무결성은 일상생활에서 중요하게 작용 ex) 지폐
    -흔히 보안의 첫 번째 요쇼로 기밀성을 말하지만, 경우에 따라서는 무결성을 우선으로 둘 수도 있음

  • 가용성(availability)
    -필요한 시점에 정보 자산에 대한 접근이 가능하도록 하는 것을 의미
    -일상생활에서 가용성을 상품화한 대표적인 예로는 24시간 편의점
    -현대 사회에서 정보의 가용성이 훼손되는 것은 필수 불가결한 요소의 가용성이 훼손되는 것과 마찬가지

■ 보안 전문가의 자격 요건

  • 사이버 범죄의 유형
    -사이버 테러형 범죄는 해커 수준의 범죄를, 일반 사이버 범죄는 인터넷을 이용한 일반인 수준의 범죄
    -해킹이 점점 교묘해져서 추적하기가 어렵기 때문에 검거율이 낮아지는 추세

  • 윤리의식
    -윤리 강령
    .우리는 타인의 자유와 권리를 존중한다.
    .우리는 바른 언어를 사용하고 예절을 지킨다.
    .우리는 건전하고 유익한 정보를 제공하고 올바르게 이용한다.
    .우리는 청소년 성장과 발전에 도움이 되도록 노력한다.
    .우리 모두는 따뜻한 디지털 세상을 만들기 위하여 서로 협력한다.
    -정보통신기반 보호법: ISP나 통신사와 같은 주요 정보 통신 기반 시설에 대한 보호법
    -클라우드 컴퓨팅 기법: 일반화되고 있는 클라우드 환경과 관련한 서비스를 안전하게 이용할 수 있는 환경을 조성하기 위한 법률
    -전자정부법:많은 공공 데이터를 생성, 관리하는 전자정부를 보호하기 위한 법

  • 다양한 분야의 지식
    -운영체제: 윈도우, 유닉스, 리눅스, 맥 OS
    -네트워크: 하나의 시스템에서 데이터를 처리한 뒤 다른 시스템으로 전달하는 일종의 '길' 과 같은 역할
    -프로그래밍: 자신만의 해킹 툴이나 보안 툴을 만들고자 한다면 c언어를 충분히 알아야 함
    -서버: 기업이 안전하고 신뢰할 수 있는 서비스를 제공하도록 서버를 운용하기 위해 서버에 대한 이해가 필요, DB의 경우 기본적인 SQL 지식 필요
    -보안 솔루션: 시스템별 기본 보안 통제와 적용 원리, 네트워크 상의 구성과 목적등을 이해
    -모니터링 시스템: 네트워크 관리 시스템, 네트워크 트래픽 모니터링 시스템과 같은 기본 개념 인지 / 암호와 해시의 차이, 대칭 키 알고리즘 및 비대칭 키 알고리즘의 종류와 강도, 공개 키 기반 구조를 파악
    -정책과 절차: 보안 정책과 해당 기업의 핵심적인 업무 프로세스를 잘 이해하고 있어야 함 / 보안 거버넌스:'조직의 보안을 달성하기 위한 구성원 간의 지배 구조'(보안 정책에서 가장 핵심적 요소)

profile
eukddan

0개의 댓글