


• 외부에서 관리자 PC에 먼저 악성코드를 설치하여 이 관리자 PC에서 A사의 내부 정보를 수집

• 백업 서버에도 랜섬웨어를 설치

• 에레버스(Erebus) 랜섬웨어
• 433개 파일 확장자를 가진 파일을 암호화




• 사용자가 악성코드에 감염된 업데이트 파일을 자신의 PC에 설치하면 해당 PC는 보안 공격자에 의해
조종당할 수 있음
• 업데이트 파일을 내려받는 모든 사용자를 대상으로 한 것이 아니라 자신이 공격대상으로 삼은 B포털
사만 대상으로 함(직원이 PC를 종료하지 않고 퇴근 – 자동 로그 아웃되는 보호조치 필요)
• 데이터베이스 관리자 ID와 비밀번호까지 탈취

• 고객 데이터베이스로부터 3,500만 명의 개인정보를 내려받아 좀비 PC에 파일로 저장
• 중간 경유지를 거쳐 자신의 PC로 내려받음

• 기업 입장에서의 손해
• 개인정보 유출 관련 집단 소송
• 기업 이미지 훼손 등 무형의 손해
• 정보 보안은 기업의 존폐에까지 영향을 미침
• 1심에서 원고당 100만원 → 30조원 배상
• 2심, 대법원(최종) 원고 청구 기각

• 프로그램을 실행시키기 위한 가장 기본이 되는 소프트웨어
• 서버가 동작하는 데도 필요
• 종류
• 개인 PC의 운영체제: 윈도우, 리눅스, MacOS
• 서버 운영체제: Unix, 리눅스, 윈도우
• 스마트폰 운영체제: 안드로이드, iOS
• 보안을 공부하려면 운영체제에 대한 지식이 필요
• 특히 서버의 보안 취약점을 보완하려면 유닉스/리눅스에 대한 지식이 필요
• 기업 외부에서 공격하는 경우는 주로 네트워크를 타고 들어와서 공격
• OSI-7 모델
• TCP/IP: 현재 네트워크의 실질적인 표준
• 서비스를 수행하는 프로그램 또는 시스템
• 보안의 관점에서 다루는 소프트웨어적인 의미에서의 서버
• 악성코드, 바이러스, 웜과 같은 해킹 프로그램에 대응하려면 프로그래밍 지식이 필요
• 리버스 엔지니어링 : 프로그래밍 지식을 기반으로 특정 프로그램이 악성코드인지 판단하고 악의적인
행동을 하는지 판단
• 관찰이나 측정을 통하여 수집한 자료(data)를 실제 문제에 도움이 될 수 있도록 정리한 지식/자료
• 보안측면 ⇒
data를 의사결정에 반영할 수 있도록 변환하여 컴퓨터 또는 저장매체에 전자문서 형태로 기록된 것
• 기업의 소유 및 관리하고 있는 정보자산
• 정보시스템(ICT) = 하드웨어 + 소프트웨어 + 네트워크
• 추가적으로, 기업이 관리하는 데이터, 인적요소, 문서 등의 자산(Assets)도 보호

① 정보보호란 정보의 수집, 가공, 저장, 검색, 송신, 수신 중 발생할 수 있는 정보의 훼손, 변조, 유출
등을 방지하기 위한 관리적·기술적 수단을 마련하는 것
② 정보보안 또는 정보보호라 함은 컴퓨터 등 정보처리 능력을 가진 장치를 이용하여 수집, 가공, 저장
검색, 송신 또는 수신되는 정보의 유출, 위·변조, 훼손 등을 방지하기 위하여 기술적, 물리적, 관리적
수단을 강구하는 일체의 행위를 말하며 사이버 안전을 포함
③ 정보의 수집, 가공, 저장, 검색, 송신, 수신 중에 정보의 훼손, 변조, 유출 등을 방지하기 위한 관리적,
기술적 수단 또는 그러한 수단으로 이루어지는 행위
• 내부 또는 외부의 침입자나 공격자로부터 각종 정보의 파괴, 변조, 유출 등의 침해사고로부터 중요한
정보자산을 보호하는 것!
• 보안의 3대 요소(기밀성, 무결성, 가용성) 확보 및 달성 – OECD 정보보호 가이드라인
• 최근의 보안 추세는 기밀성보다는 무결성이, 무결성보다는 가용성이 더 큰 관심을 받고 있음

• 정보를 오직 인가된 사용자에게만 허가하는 것
• 정보의 비밀 유지
• 접근통제(물리적, 운영체제, 네트워크 등)와 암호화 등 수행
• 부적절한 정보의 변경이나 파기 없이 정확하고 완전하게 보존된 것
• 비인가된 사용자가 정보를 변경, 삭제, 생성할 수 없음
• 정확성: 틀린 내용이 있으면 안 된다
• 완전성: 내용 중에 빠짐이 있어서는 안 된다
• 일관성: 다른 정보와 일치해야 한다
• 시기적절하면서 신뢰할 수 있는 정보로의 접근과 사용

• 각 개체의 행위를 추적할 수 있음을 보장
• 정보나 정보시스템의 사용에 대해 누가/언제/어떤 목적/어떤 방법으로 사용했는지 추적
• 어떤 주체나 객체가 틀림없음을 보장
• 정보시스템 상에서 이루어지는 어떤 활동이 정상적/합법적인 것을 보장
• 의도된 행위에 대한 결과의 일관성 유지
• 정보나 정보시스템을 사용할 때 오류 없이 일관되게 계획된 활동을 통해 기대한 결과를 얻는 환경
확보
• 컴퓨터의 하드웨어 또는 소프트웨어의 결함이나 체계 설계상의 허점으로 인해 사용자의 허용된
권한 이상의 동작이나 허용된 범위 이상의 정보 열람을 가능하게 하는 약점
| 구분 | 내용 |
|---|---|
| 물리적 취약점 | 허가받지 않은 침입자가 정보처리시설, 서버, 개인용 컴퓨터가 설치된 사무실 등에 침입할 수 있으며, 시스템 파괴 및 부품 탈취 등의 불법 행위를 할 수 있음. |
| 자연적 취약점 | 화재, 홍수, 지진, 번개 등의 자연 재해에 취약함. |
| 환경적 취약점 | 먼지, 습도, 온도 등의 주변 환경에 취약함. |
| 하드웨어 취약점 | 하드웨어 오류나 오동작이 전체 정보시스템 보안에 손상을 입힐 수 있음. |
| 소프트웨어 취약점 | 소프트웨어 오류 및 오동작은 시스템을 취약하게 만들거나 불안정하게 할 수 있음. |
| 매체 취약점 | 자기 디스크, 자기 테이프, 출력물 등의 저장 매체는 손실되거나 손상을 입을 수 있음. |
| 전자파 취약점 | 모든 전자 장치는 전자파를 방출하며, 도청자가 정보시스템, 네트워크, 휴대폰에서 신호를 가로챌 수 있음. |
| 통신 취약점 | 컴퓨터가 네트워크나 모뎀에 연결된 경우, 인가받지 않은 사람이 침입할 위험성이 증가함. |
| 인적 취약점 | 정보시스템을 사용하는 직원이 적절한 교육을 받지 않았거나 내부자의 악의적인 행위로 인해 보안 취약점이 발생할 수 있음. |
• 의도적이든, 실수로든 보안 취약점이 악용될 때 발생하며, 자산에 부정적인 영향을 미치는 사건(이벤트)
| 구분 | 내용 |
|---|---|
| 자연에 의한 위협 | 화재, 홍수, 지진, 전력 차단 등 자연재해로 인해 발생하는 위협. 예방이 어렵지만 화재경보기, 온도계, 무정전 시스템 등을 설치하여 피해를 최소화할 수 있음. |
| 의도하지 않은 위협 | 인간의 실수와 태만으로 발생하는 위협. 패스워드 공유, 데이터 백업 부재 등이 이에 해당하며, 언론에서 크게 다루어지지는 않지만 정보보호 문제를 일으키는 주요 요인임. |
| 의도적인 위협 | 해커, 컴퓨터 바이러스 제작자, 사이버 테러리스트 등에 의해 발생하는 위협. 도청, 신분 위장, 불법 접근, 악의적인 시스템 장애 유발 등이 포함되며, 정보보호 제품이 주력해야 할 영역임. |
• 취약점을 활용하는 위협의 잠재적인 손실이나 피해
• 재정적 손실, 프라이버시 손실, 평판 손실 등
• 위험 = 취약점 X 위협
• (예) 랜섬웨어 공격
• 위협에 대응하여 정보자산을 보호하기 위한 관리적, 물리적, 기술적 대책 마련
• 방화벽, 침입탐지시스템 등의 정보보호시스템 뿐만 아니라 정책, 지침 등의 보안 거버넌스 마련
• 기술적 보호 조치(보안 솔루션)
• 보안 정책에 의한 절차적 보안 조치도 필요(직원 교육 등)
• 보안 정책과 기준을 기반으로 적합한 보안 제품을 도입
• 조직이 자신에게 적합한 보안 정책을 수립하고 수립된 보안 정책에 의해 보안 관련 조직을 구성하여
일련의 보안 활동을 수행하는 것
• APT 공격의 효과적인 대비책: 보안 거버넌스에 의한 관리
• 절차적 보안과 기술적 보안이 모두 포함될 수 있도록 조직되고 관리되어야 함

• 스마트폰 도난·분실로 인한 개인정보, 업무 기밀 정보 등 유출의 위협
• 공공 장소에서 무선 인터넷에 접속할 때 해커가 패킷 스니핑(Sniffing, 도청)하여 스마트폰 해킹 혹은
스마트폰을 경유해 기업의 인트라넷 서버에 접속, 모바일 DDoS 등의 위협
• 스마트폰의 악성코드 감염, 악의적 목적의 앱 설치 등으로 위치정보, 개인정보 유출, 장치 이용 제한,
부정과금 유발, 플랫폼 또는 펌웨어 변조에 따라 보안 기능 약화 등의 위협
• 뉴스, 방송, 음악, 라디오, 영화 등 콘텐츠 DRM(Digital Rights Management) 해킹, 모바일 스팸, 불법·유
해 콘텐츠 유통 등의 위협

• 기존 IT 환경의 보안 위협, 클라우드 특성에 따른 가상화, 다중 임차(multi-tenancy), 원격지에 대한
정보 위탁·사업자 종속, 모바일 기기 접속, 데이터 국외 이전, 침해사고 대형화, 데이터센터 안전성 등



| NO | OWASP Application Top 10 Risk | OWASP Cloud Top 10 Risk | OWASP Mobile Top 10 Risk | OWASP Internet of Things (IoT) Top 10 Risk |
|---|---|---|---|---|
| 1 | Injection | Accountability & Data Risk | Insecure Data Storage | Insecure Web Interface |
| 2 | Cross Site Scripting (XSS) | User Identity Federation | Weak Server Side Controls | Insufficient Authentication/Authorization |
| 3 | Broken Authentication and Session Management | Regulatory Compliance | Insufficient Transport Layer Protection | Insecure Network Services |
| 4 | Insecure Direct Object References | Business Continuity & Resiliency | Client Side Injection | Lack of Transport Encryption |
| 5 | Cross Site Request Forgery (CSRF) | User Privacy & Secondary Usage of Data | Poor Authorization and Authentication | Privacy Concerns |
| 6 | Security Misconfiguration | Service & Data Integration | Improper Session Handling | Insecure Cloud Interface |
| 7 | Failure to Restrict URL Access | Multi-tenancy & Physical Security | Security decisions via untrusted inputs | Insecure Mobile Interface |
| 8 | Unvalidated Redirects and Forwards | Incidence Analysis & Forensics | Side Channel Data Leakage | Insufficient Security Configurability |
| 9 | Insecure Cryptography Storage | Infrastructure Security | Broken Cryptography | Insecure Software/Firmware |
| 10 | Insufficient Transport Layer Protection | Non-Production Environment Exposure | Sensitive Information Disclosure | Poor Physical Security |