정보보안 개요

김경윤·2025년 3월 6일

정보보안

목록 보기
1/10

정보보안 사고 사례


정보보안 사고 사례(랜섬웨어)


랜섬웨어 사고의 재구성

개요

  • 2017년 6월 10일 국내 웹 호스팅 업체가
    보안 공격으로 서비스 중지되는 사고가 발생
  • 150여 대의 서버가 랜섬웨어(Ransomware)
    라는 악성코드의 공격으로 서비스 중지
  • 고객사의 중요한 파일들이 모두 암호화
  • 랜섬웨어 공격으로 인한 서비스 장애 공지

보안 공격 1단계: 관리자 PC 공격 및 계정 정보 탈취

• 외부에서 관리자 PC에 먼저 악성코드를 설치하여 이 관리자 PC에서 A사의 내부 정보를 수집

보안 공격 2단계: 게이트웨이 서버를 통해 서버 접속 및 악성코드(랜섬웨어) 설치

• 백업 서버에도 랜섬웨어를 설치

보안 공격 3단계: 랜섬웨어 실행

• 에레버스(Erebus) 랜섬웨어
• 433개 파일 확장자를 가진 파일을 암호화

최초에 관리자 PC에 악성코드 설치는 APT(Advanced Persistent Threats, 지능적 지속 위협)공격에 의한 것으로 추정

  • APT 보안 공격
    • 네트워크에 무단으로 접근
    • 오랜 잠복 기간(지속적, Persistent)
    • 흔적을 남기지 않고 정보를 수집(지능적, Advanced)
      : 눈에 띄지 않게 활동
    • 어느 순간에 공격을 당하게 되었는지
      확인하기 쉽지 않음
    • APT는 잠복성으로 말미암아 숨바꼭질형
      보안 공격으로도 불림


개인정보 유출 사고의 재구성

개요

  • 2011년 7월 익명의 중국 해커가 국내 정상의 B 포털사가 관리하던 3,500만 명의 회원 개인정보 탈취
  • 해커는 일반적인 웹 서버가 아니라 알집 프로그램의 업데이트를 담당하는 업데이트 서버를 공격

보안공격 1단계: 업데이트 서버 해킹

  • 알집 프로그램(기업용X, 개인용O)은 업데이트 서버로부터 업데이트 파일을 내려받아 실행
  • 보안 공격자는 정상적인 업데이트 파일을 자신이 만든 업데이트 파일로 교체

보안공격 2단계: 감염된 업데이트 파일을 통한 좀비 PC 생성

• 사용자가 악성코드에 감염된 업데이트 파일을 자신의 PC에 설치하면 해당 PC는 보안 공격자에 의해
조종당할 수 있음
• 업데이트 파일을 내려받는 모든 사용자를 대상으로 한 것이 아니라 자신이 공격대상으로 삼은 B포털
사만 대상으로 함(직원이 PC를 종료하지 않고 퇴근 – 자동 로그 아웃되는 보호조치 필요)
• 데이터베이스 관리자 ID와 비밀번호까지 탈취

보안공격 3단계: 좀비 PC를 통하여 개인정보 유출

• 고객 데이터베이스로부터 3,500만 명의 개인정보를 내려받아 좀비 PC에 파일로 저장
• 중간 경유지를 거쳐 자신의 PC로 내려받음

시사점

• 기업 입장에서의 손해
• 개인정보 유출 관련 집단 소송
• 기업 이미지 훼손 등 무형의 손해
• 정보 보안은 기업의 존폐에까지 영향을 미침
• 1심에서 원고당 100만원 → 30조원 배상
• 2심, 대법원(최종) 원고 청구 기각


보안 공격의 이해 및 필요 지식

보안 관련 선수 지식

  • 운영체제(OS):
    악의적인 보안 공격자는 운영체제의 사소한 약점부터 시작하여 보안적으로 취약한 점을 끈질기게 노리기
    때문에 운영체제에 대한 지식이 필요
  • 네트워크(Network):
    기업 외부에서 공격하는 경우는 주로 네트워크를 타고 들어와서 공격하는 경우인데, 이러한 공격을 이해하기
    위해 필요
  • 서버(Server):
    공격 대상이 되는 서버가 어떤 서비스를 제공하고 어떤 방식에 의해 동작되는지 알아야 공격으로부터
    수비하는 방법을 알 수 있음
  • 프로그래밍(Programming):
    악성코드, 바이러스(Virus), 웜(Worm)과 같은 해킹 프로그램에 대응하려면 프로그래밍에 대한 기본적인 지식이
    필요

운영체제

• 프로그램을 실행시키기 위한 가장 기본이 되는 소프트웨어
• 서버가 동작하는 데도 필요
• 종류
• 개인 PC의 운영체제: 윈도우, 리눅스, MacOS
• 서버 운영체제: Unix, 리눅스, 윈도우
• 스마트폰 운영체제: 안드로이드, iOS
• 보안을 공부하려면 운영체제에 대한 지식이 필요
• 특히 서버의 보안 취약점을 보완하려면 유닉스/리눅스에 대한 지식이 필요

네트워크

• 기업 외부에서 공격하는 경우는 주로 네트워크를 타고 들어와서 공격
• OSI-7 모델
• TCP/IP: 현재 네트워크의 실질적인 표준

서버

• 서비스를 수행하는 프로그램 또는 시스템
• 보안의 관점에서 다루는 소프트웨어적인 의미에서의 서버

프로그래밍

• 악성코드, 바이러스, 웜과 같은 해킹 프로그램에 대응하려면 프로그래밍 지식이 필요
• 리버스 엔지니어링 : 프로그래밍 지식을 기반으로 특정 프로그램이 악성코드인지 판단하고 악의적인
행동을 하는지 판단


정보보호 개념 (1/3)

정보(Information)

• 관찰이나 측정을 통하여 수집한 자료(data)를 실제 문제에 도움이 될 수 있도록 정리한 지식/자료
• 보안측면 ⇒
data를 의사결정에 반영할 수 있도록 변환하여 컴퓨터 또는 저장매체에 전자문서 형태로 기록된 것

정보보호 대상

• 기업의 소유 및 관리하고 있는 정보자산
• 정보시스템(ICT) = 하드웨어 + 소프트웨어 + 네트워크
• 추가적으로, 기업이 관리하는 데이터, 인적요소, 문서 등의 자산(Assets)도 보호


정보보호 개념 (2/3)

정보보호의 대상 정리


정보보호 개념 (3/3)

• 정보보호의 정의

① 정보보호란 정보의 수집, 가공, 저장, 검색, 송신, 수신 중 발생할 수 있는 정보의 훼손, 변조, 유출
등을 방지하기 위한 관리적·기술적 수단을 마련하는 것

② 정보보안 또는 정보보호라 함은 컴퓨터 등 정보처리 능력을 가진 장치를 이용하여 수집, 가공, 저장
검색, 송신 또는 수신되는 정보의 유출, 위·변조, 훼손 등을 방지하기 위하여 기술적, 물리적, 관리적
수단을 강구하는 일체의 행위를 말하며 사이버 안전을 포함

③ 정보의 수집, 가공, 저장, 검색, 송신, 수신 중에 정보의 훼손, 변조, 유출 등을 방지하기 위한 관리적,
기술적 수단 또는 그러한 수단으로 이루어지는 행위


정보보호의 목표 (1/3)

기본 목표

• 내부 또는 외부의 침입자나 공격자로부터 각종 정보의 파괴, 변조, 유출 등의 침해사고로부터 중요한
정보자산을 보호하는 것!
• 보안의 3대 요소(기밀성, 무결성, 가용성) 확보 및 달성 – OECD 정보보호 가이드라인
• 최근의 보안 추세는 기밀성보다는 무결성이, 무결성보다는 가용성이 더 큰 관심을 받고 있음


정보보호의 목표 (2/3)

기밀성(Confidentiality, 機密性)

• 정보를 오직 인가된 사용자에게만 허가하는 것
• 정보의 비밀 유지
• 접근통제(물리적, 운영체제, 네트워크 등)와 암호화 등 수행

무결성(Integrity, 無缺性)

• 부적절한 정보의 변경이나 파기 없이 정확하고 완전하게 보존된 것
• 비인가된 사용자가 정보를 변경, 삭제, 생성할 수 없음
• 정확성: 틀린 내용이 있으면 안 된다
• 완전성: 내용 중에 빠짐이 있어서는 안 된다
• 일관성: 다른 정보와 일치해야 한다

가용성(Availability, 可用性)

• 시기적절하면서 신뢰할 수 있는 정보로의 접근과 사용


정보보호의 목표(기타) (3/3)

책임추적성(Accountability)

• 각 개체의 행위를 추적할 수 있음을 보장
• 정보나 정보시스템의 사용에 대해 누가/언제/어떤 목적/어떤 방법으로 사용했는지 추적

인증성(Authentication)

• 어떤 주체나 객체가 틀림없음을 보장
• 정보시스템 상에서 이루어지는 어떤 활동이 정상적/합법적인 것을 보장

신뢰성(Reliability)

• 의도된 행위에 대한 결과의 일관성 유지
• 정보나 정보시스템을 사용할 때 오류 없이 일관되게 계획된 활동을 통해 기대한 결과를 얻는 환경
확보


보안 취약점 및 위협요소 (1/3)

보안취약점(Vulnerability)

• 컴퓨터의 하드웨어 또는 소프트웨어의 결함이나 체계 설계상의 허점으로 인해 사용자의 허용된
권한 이상의 동작이나 허용된 범위 이상의 정보 열람을 가능하게 하는 약점

정보시스템 취약점 정리

구분내용
물리적 취약점허가받지 않은 침입자가 정보처리시설, 서버, 개인용 컴퓨터가 설치된 사무실 등에 침입할 수 있으며, 시스템 파괴 및 부품 탈취 등의 불법 행위를 할 수 있음.
자연적 취약점화재, 홍수, 지진, 번개 등의 자연 재해에 취약함.
환경적 취약점먼지, 습도, 온도 등의 주변 환경에 취약함.
하드웨어 취약점하드웨어 오류나 오동작이 전체 정보시스템 보안에 손상을 입힐 수 있음.
소프트웨어 취약점소프트웨어 오류 및 오동작은 시스템을 취약하게 만들거나 불안정하게 할 수 있음.
매체 취약점자기 디스크, 자기 테이프, 출력물 등의 저장 매체는 손실되거나 손상을 입을 수 있음.
전자파 취약점모든 전자 장치는 전자파를 방출하며, 도청자가 정보시스템, 네트워크, 휴대폰에서 신호를 가로챌 수 있음.
통신 취약점컴퓨터가 네트워크나 모뎀에 연결된 경우, 인가받지 않은 사람이 침입할 위험성이 증가함.
인적 취약점정보시스템을 사용하는 직원이 적절한 교육을 받지 않았거나 내부자의 악의적인 행위로 인해 보안 취약점이 발생할 수 있음.

보안 취약점 및 위협요소 (2/3)

보안 위협(Threat)

• 의도적이든, 실수로든 보안 취약점이 악용될 때 발생하며, 자산에 부정적인 영향을 미치는 사건(이벤트)

구분내용
자연에 의한 위협화재, 홍수, 지진, 전력 차단 등 자연재해로 인해 발생하는 위협. 예방이 어렵지만 화재경보기, 온도계, 무정전 시스템 등을 설치하여 피해를 최소화할 수 있음.
의도하지 않은 위협인간의 실수와 태만으로 발생하는 위협. 패스워드 공유, 데이터 백업 부재 등이 이에 해당하며, 언론에서 크게 다루어지지는 않지만 정보보호 문제를 일으키는 주요 요인임.
의도적인 위협해커, 컴퓨터 바이러스 제작자, 사이버 테러리스트 등에 의해 발생하는 위협. 도청, 신분 위장, 불법 접근, 악의적인 시스템 장애 유발 등이 포함되며, 정보보호 제품이 주력해야 할 영역임.

정보보호 위험 및 대책

위험(Risk)

• 취약점을 활용하는 위협의 잠재적인 손실이나 피해
• 재정적 손실, 프라이버시 손실, 평판 손실 등
• 위험 = 취약점 X 위협
• (예) 랜섬웨어 공격

  • 위험(랜섬웨어 위험) = 취약점(시스템 결함 및 휴먼에러) X 위협(랜섬웨어)

정보보호 대책

• 위협에 대응하여 정보자산을 보호하기 위한 관리적, 물리적, 기술적 대책 마련
• 방화벽, 침입탐지시스템 등의 정보보호시스템 뿐만 아니라 정책, 지침 등의 보안 거버넌스 마련


보안 거버넌스

보안성 강화

• 기술적 보호 조치(보안 솔루션)
• 보안 정책에 의한 절차적 보안 조치도 필요(직원 교육 등)
• 보안 정책과 기준을 기반으로 적합한 보안 제품을 도입

보안 거버넌스(Security Governance)

• 조직이 자신에게 적합한 보안 정책을 수립하고 수립된 보안 정책에 의해 보안 관련 조직을 구성하여
일련의 보안 활동을 수행하는 것
• APT 공격의 효과적인 대비책: 보안 거버넌스에 의한 관리
• 절차적 보안과 기술적 보안이 모두 포함될 수 있도록 조직되고 관리되어야 함


보안활동 사례


최근의 보안 위협 (1/5)

모바일(스마트폰) 보안 위협

• 스마트폰 도난·분실로 인한 개인정보, 업무 기밀 정보 등 유출의 위협
• 공공 장소에서 무선 인터넷에 접속할 때 해커가 패킷 스니핑(Sniffing, 도청)하여 스마트폰 해킹 혹은
스마트폰을 경유해 기업의 인트라넷 서버에 접속, 모바일 DDoS 등의 위협
• 스마트폰의 악성코드 감염, 악의적 목적의 앱 설치 등으로 위치정보, 개인정보 유출, 장치 이용 제한,
부정과금 유발, 플랫폼 또는 펌웨어 변조에 따라 보안 기능 약화 등의 위협
• 뉴스, 방송, 음악, 라디오, 영화 등 콘텐츠 DRM(Digital Rights Management) 해킹, 모바일 스팸, 불법·유
해 콘텐츠 유통 등의 위협


최근의 보안 위협 (2/5)

소셜 네트워킹 환경(SNS)의 보안 위협

  • 유럽의 정보보호 전문기관 ENISA(European Network and Information Society Agency)에서 SNS 관련
    보안 위협을 다음과 같이 분류
  • 프라이버시 보안 위협
    • 개인 프로파일 수집, 안면 인식과 개인정보 연계로 인한 초상권 침해와 익명성 약화,
      완전한 계정 삭제의 어려움 등
  • 네트워크상의 보안 위협
    • SNS를 이요한 스팸 증가, 크로스사이트 스크립팅(XSS), 웜·바이러스 등에 대한 취약성 증가
      다양하게 통합되는 SNS 포털들이 정보수집기로 이용되어 보안 취약성 증가
  • ID 관련 위협
    • SNS 사용자에 대한 ID 정보 유출, ID 도용을 통한 허위정보 생산 또는 명예훼손 등
  • 사회적 위협
    • 사이버 스토킹, 사이버 괴롭힘, 산업 스파이 등

최근의 보안 위협 (3/5)

클라우드 서비스 보안 위협

• 기존 IT 환경의 보안 위협, 클라우드 특성에 따른 가상화, 다중 임차(multi-tenancy), 원격지에 대한
정보 위탁·사업자 종속, 모바일 기기 접속, 데이터 국외 이전, 침해사고 대형화, 데이터센터 안전성 등


최근의 보안 위협 (4/5)

사물인터넷(IoT) 보안 위협

  • 스마트 홈, 스마트 의료 등의 IoT 서비스가 확산되면서 사이버 세계의 위험이 현실 세계까지 영향 미침
  • 저사양 디바이스에 대한 해킹 증가
  • 디바이스 관리 취약점 증가
    • 다량의 디바이스에 보안 패치 및 모니터링 어려움
  • 무선 네트워크의 취약점 증가
    • 이종 무선 네트워크간 상호 연동 되면서 보안 수준 유지 어려움
    • 디바이스 간 통신과정에서 인증이 제한적으로 지원됨
  • 네트워크 트래픽 공격 급증
    • 클라우드 가상화를 통한 좀비 PC 증가
    • 다양한 사물(디바이스)에 악성 코드 감염하여 트래픽 폭증 공격(DDoS)
  • 사용자 신원정보 유출 및 추적
    • IoT가 수집한 정보들을 통해 사용자의 신원정보 유출

최근의 보안 위협 (5/5)

OWASP Top 10

  • OWASP(Open Web Application Security Project)에서는 매년 각 분야별 프로젝트에서 가장 심각한
    보안 위험 10가지에 대해 발표
  • https://owasp.org/www-project-top-ten/


(참고)

OWASP Top 10 보안 위험 정리

NOOWASP Application Top 10 RiskOWASP Cloud Top 10 RiskOWASP Mobile Top 10 RiskOWASP Internet of Things (IoT) Top 10 Risk
1InjectionAccountability & Data RiskInsecure Data StorageInsecure Web Interface
2Cross Site Scripting (XSS)User Identity FederationWeak Server Side ControlsInsufficient Authentication/Authorization
3Broken Authentication and Session ManagementRegulatory ComplianceInsufficient Transport Layer ProtectionInsecure Network Services
4Insecure Direct Object ReferencesBusiness Continuity & ResiliencyClient Side InjectionLack of Transport Encryption
5Cross Site Request Forgery (CSRF)User Privacy & Secondary Usage of DataPoor Authorization and AuthenticationPrivacy Concerns
6Security MisconfigurationService & Data IntegrationImproper Session HandlingInsecure Cloud Interface
7Failure to Restrict URL AccessMulti-tenancy & Physical SecuritySecurity decisions via untrusted inputsInsecure Mobile Interface
8Unvalidated Redirects and ForwardsIncidence Analysis & ForensicsSide Channel Data LeakageInsufficient Security Configurability
9Insecure Cryptography StorageInfrastructure SecurityBroken CryptographyInsecure Software/Firmware
10Insufficient Transport Layer ProtectionNon-Production Environment ExposureSensitive Information DisclosurePoor Physical Security

0개의 댓글