1.6
보안관제 이해 및 실무
노민철강사님
목차
실무에 대한 이론 교육
사고사례 및 이슈
공격 전망
보안관제 이해
보안관제 기술
보안관제 시스템
보안관제 실무
4개의 실습과제
조별 발표
노민철 강사님
sk쉴더스
클라우드 사업본부
보안관제 수석님 2010년 부터 근무하심
전산장교근무 -> 인천공항공사,카카오뱅크? -> sk인포섹 -> sk쉴더스(융합보안)
충무로 보건복지부 - > 세종 -> 올라와서 컨설팅PM(한국보안공사(국정원 보안감사),
수업 전
환경분석.
하지말라!
초심을 잃지 마라
사고 및 이슈
SW 공급망 공격 증가, 보안 SW가 주 대상
ex) 백신 업데이트 배포 서버 공격해서 업데이트 파일에 악성코드 삽입
ex) NAC 네트워크 접근제어 ,DLP 자료유출방지 , VPN 가상사설망 등의 업데이트 서버
북한 SW 공격 TMS 동해서
보복성 DDoS 공격
금융기관대상
국가 공공기관
DDoS 공격은 아무데나 다 찔러넣음
심지어 pc방 까지
유명 인터넷 서점 및 입시학권 콘텐츠 외부유출 피해
랜섬웨어 등
AI 악용 보안위협
딥페이크 등 가짜가 진짜인척하는 위협
이미지, 영상 등 비정화된 데이터 관제 매우 어려움
북한 공격.
콘텐츠 외부 유출 피해.
드림시큐리티사 SW 업데이트 ( 북한 소행 )
공격 전망
사고 사례와 유사
폐쇠망
관제, 컨설팅 취약점점검
주요정보통신기반시설
└> 각각의 기반에서 중요시하는 시스템
보안관제의 개념
국내 보안관제는 1999년 9월부터 안랩코코넛이 민간업체를 대상으로 보안관제서비스 사업 시작 ( 원격 관제로 시작 )
국내 국가 공공기관에 대한 보안관제 업무는 2002년 12월 금융결제원에서 보안관제를 위해 설치한 금융 ISAC으로 시작
2003년 1.25 인터넷 대란 ( 웜 슬래머 ) KT DMS 2-3일 인터넷 마비 를 계기로 국가사이버안전센터가 정식 출범
2007년 - 2008년 부터 별도 관제센터 구축
~~공사 , 공단 , 협회 , 기관들에서도 보안관제 센터 구축 운영
협의의 개념 - 모니터링(사이버공격 탐지)
현금거래 기업들 바로 차단하지 않고 지켜보고 문제가 발생하기 직전까지 모니터링 진행.
광의의 개념 - 모니터링과 콘트롤( 탐지,분석,대응)
관제 - 관리하고 통제하는 일
보안관제의 근거
법적 근거 - 국가사이버안전관리규정 제10조 2항(보안관제센터의 설치 및 운영 그리고 대응하여야한다.) , 보안관제 전문업체 지정(23개 기업 2024년 기준)....
국가 사이버 안보 수행 체계 - 국가안보실 ( 사이버안보비서관 )
민간 정보통신 서비스 분야 침해사고 대응 공조체계 - 과학기술정보통신부 ( KISA )
국내 분야별 보안관제센터 역할 및 기능
국가사이버안보센터
인터넷침해대응센터
각부문별 사이버안전센터
사이버위기 경보 단계 5단계
정상 - 관심 - 주의 - 경계 - 심각
(정상 : 위험도 낮은 바이러스,보안취약점,) - ( 관심 : 위험도 높은 웜,바이러스, 기관 자체적 출동 전) - (주의 : 비상 대응반 만들어짐 지속 모니터링 및 대응 ) - 경계나 심각 시에는 네트워크 사용 불가 2003년도 원슬래머 같은
안전서비스 제공을 최우선
보안관제 유형 5가지
원격관제 , 파견관제, 자체관제, 하이브리드관제, 클라우드 관제
원격관제 ( 일반 기업, 포탈업체 )
단점 : 야간이나 휴일에 공격이 들어오면 담당자와의 연결이 어려움 => 즉각적인 조치가 어려움
장점 : 저렵하고 인력 관리부담이 없음. 별도 회선구축 없이 인터넷망을 통한 관제
파견관제 ( 금융기업, 공공분야 )
파견관제는 고객과 분리되어 운영되어야 한다.
장점 : 즉각 대응 조치 가능, 고객 특화된 관제 서비스 제공 가능, 관제,서트(침해사고대응),진단 등 - 고객에게 즉각 보고 후 고객에게 조치 허가 받아 조치가능
단점 : 고객측에서 관제센터 인프라 구축, 인련관리 등으로 인한 높은 단가
자체관제 ( 파견관제와 성격 비슷 국정원, 경찰청, ISP업체 등 대규모 통신사)
검찰청은 성격이 다름
장점 : 업무 연속성 보장, 내무 기밀 유지, 신속한 사고처리에 우수
단점 : 전문성의 결여로 수행 품질이 낮아질 수 있음, 우물안의 개구리( 보안 기술과 동향 정보 확보의 어려움 )
하이브리드관제(원격 + 파견 관제)
주로 야간, 휴일에 원격 관제 형태로 수행
장점 : 원격 + 파견의 장점들을 두루갖춤
단점 : 파견 인력의 등급에 따른 퀄리티 편차 및 파견 인력 관리 필요
클라우드관제
장점 : 로컬에 장비 설치 및 유지보수가 필요 없음 ( 구축 편함 )
단점 : 고려 사항들이 많음, 뚫리면 전부 다뚫림 리스크가 매우 큼
보안솔루션에 어떤것이 들어갈것인가. (방화벽 , IDS, WAF) 호환성 문제 (장애 등에 대한 책임)
클라우드 시스템에서 관제 vs 관제센터에서 관제
ex) 아마존 기본 WAF 정책 개수 제한
로그서버를 어디에 둘것인가? (비용문제)
보안관제 시스템 구성 개념
영역구분
정보시스템 , 보안시스템 , 통합보안관제시스템
Network영역, server영역, DB영역, Application영역
각 영역별 장비가 붙어야함
각 영역별 소프트웨어 및 서비스
=> 통합 SIME(분석,로그관리)
SIME 이전에 ESM( 종합분석 시스템 - 정보공유포털, 내부포털 )을 운영하였으나 지금은 SIME으로 바뀜
세대별 보안관제 패러다임
1세대는 단위보안솔루션모니터링(따로따로) 방화벽(F/W), IDS, IPS 사용하며
벤더사 에서 넣어준 스노툴룰을 사용
서서히 스노툴룰을 추가
점차 보안장비 추가로
2세대 ESM으로 통합 관리하게 됨
ESM기반 보안 관제 범위가 확대 되어 장비 연동하여 사용하다
새로운 장비에 대해서 시스템 내에서 정상적으로 받아들이질 못하는 문제를 Palsing(파싱) 하여 사용함.
계속해서 나오는 장비들의 표준화 규격화된 동일한 기준을 맞추질 못함
ESM 으로 수집된 로그들은 6개월 정도 보관 ( 지금은 1년치 로그 저장 ) 하는 것의 용량이 커져서 조회에 대한 한계치가 옴
3세대의 더 빠른 조회가 가능한 SIEM 기반 보안관제를 하게됨
IBM,HP,Splunk,Elaitik(엘라스틱)
IBM 향후 AI개발을 위해 로그를 가져가겠다고 운영함.
Splunk 2011년도 쯤부터 들어오기 시작 그때 당시 상당히 빠르다고 인식됨 오래된 로그 조회시 안정적으로 조회가 됨 조회완료 시 작업자에게 알람해줌
빅데이터 기반 시나리오 관제
SIEM의 아쉬운점 무수한 로그들 처리에 부족
-> SIEM + 티켓처리시스템
1세대 단위 보안 솔루션은 각각에 대한 정책 . Rule
방화벽 - IP , URL , 해시값
IDS, IPS - 스노툴 룰
APT - 스노툴 룰이나 학습툴
2세대 정책 설정후 하나로 통합하여 탐지 . 단일 . 상관
ESM 핵심 단일 정책 상관 분석 ( 연관 분석 )
단일정책 -> 티켓이 올라옴
상관분석 -> 티켓들을 종합하여 올라옴
ESM이 상관분석 퍼포먼스를 못따라옴.
3세대 SIEM . 시나리오
ESM 상관분석 퍼포먼스를 끌어올림
시간이 지날 수록 죽지않고 끌어올려주는지
Spluck가 가장 안정적인것 같음
SIEM의 가장 핵심 시나리오
1980년대 보안
서비스를 대상으로 공격을 방어하는 개념이었음
서버에 TCP Warpper라는 툴에 의해 방어했음
최초의 바이러스 등장 -> 최초의 백신 등장
최초의 바이러스는 시스템의 악성영향을 미치진 않았지만 화면상에 하얀화면에 나잡아바라 라는 문구가 뜨게 하였음.
최초의 악의적인 바이러스는 무단복제에 개발자가 화가나서 복제하여 디스켓을 사용하는것을 디스켓에 의해 부팅되는 것을 느려지게 만듬 - 브레인 바이러스로 파키스탄에서 만들어짐
우리나라에서 이 바이러스를 퇴치한 것은 안철수님
1990년대 보안
1세대 방화벽(L4)의 등장
외부에서 내부로 들어오는것과 내부에서 외부로 일일이 정책을 걸어줘야함 인/아웃바운드 정책 필터링
2세대 방화벽
패킷 기반 -> 세션 기반으로 물고 자동화
세선기반의 방화벽 -> 대규모 세션을 발생시켜 공격 -> DDoS 공격의 발전
2000년대 보안
3세대 방화벽 (L7)
IDS 기반 소프트웨어 방식
오탐과 미탐의 발생
취약점에 대한 공격들이 발전됨
IPS 가 만들어짐
IDS 한계점을 보완함
WAF가 들어옴 탐지와 차단 -> 자동적인 사고 대응 ( 사람의 개임 적어짐)
APT 공격이 발전됨
2010년대 보안
APT 탐지 솔루션이 만들어짐
공격의 지능화 랜섬웨어, 타겟형 공격, 지능화공격
현재
완벽한 보안은 없다. Zero Trust 믿을건 없다
국가단위 해킹 공격
사이버 전쟁 ( 2010년 까지 8/15 한일전 -> 2011년 이후부터 서로 그만 )
RaaS 랜섬웨어 서비스 등 공격의 발전
관제 시스템에 대한 분야
네트워크
웹
서버 및 네트워크
사용자 컴퓨터 - 기존(이전) 관제는 보안장비에 대한 이벤트 처리. 앞단에서 막음. PC단 까지의 관제까지 확인하게됨 EDR시스템
너무 많은 사용자 PC가 있으면 어려움. => 보안관제 와 PC관제(EDR) 구분됨
통합 보안관제 - SIEM , SOAR
보안관제 인력의 역할
주요업무 24시간 365일 실시간 모니터링
주간 - 보고서 작성(초안)
야간,주말,휴일 - 보고서 작성 완료 , 사고 발생 시 보고 출동
기준 시간 - 00:00~ 23:59 , 05:00 ~ 04:59 등
전문 업체 관제인력
1인 1조(파견관제)노동법상 휴게시간 및 근무시간, 2인~4인 1조
업무 인수인계 ( 인력 교체 시 )
퇴사, 사이트 이동, 등 PM이 알려줌 한달 전에 미리 알려줘야함.
보안관제 수립 절차
보안관제 센터를 만들기 위한 컨설팅 - 구축
구축 된 상태에서 업무 투입
1단계 : 환경분석 ( 기관담당자가 제공 )
정보시스템 현황 - IP 등 , 과거 침해사고 발생 현황 분석
2단계 : 체계수립
틀. 정책, 적용
3단계 : 보안관제 운영
대응. 최약점 점검. 사고 예방 활동
예방 , 탐지 , 대응
예방
보안패치 - 유닉스 , 리눅스 패치시 시스템 영향 예상 불가
취약점 점검
정책관리 - 각각의 보안장비 메모리양, 로그 용량까지도 모니터링
탐지
NMS,Alert
대응
공격 분류를 잘 해야함
웹 대상 - 해킹목적인지 | 비인가 접근인지
침해 위협을 탐지 했을때 확인해달라는 보고서? 실습예정
방법론.
6가지 보안관제, 침해예방, 침해대응, 보안진단, 보안운영, 사업관리
보안관제업무 주요해당사항 - 보안관제, 침해예방, 보안진단, 보안운영
보안관제 - 모니터링, 초동분석, 정책관리
침해예방 - 모의훈련 , 정보공유 , 침해예방 점검
보안운영- 장애관리 , 작업관리 , 성능관리, 재해복구관리 ( 백업 )
모니터링 사전 이루어져야할 것
정보수집.
쉴더스 절차
예방활동 진행
보안관제 업무 들여다보기
유해트래픽 탐지 가 가장 주를 이룸
침해위협탐지솔루션(차단,백신,방화벽 등)
=> 로그
경보기준으로 분석하여 중요도( 복구 우선순위(컨설팅이나 기관담당자를 통해 판단한 것을 바탕으로) 1순위~5순위 ), 정확도, 긴급성 에 따라 나눔
=> 보안관제시스템
관제담당자가 티켓팅 과정에 따라 진행
우선 시스템 영향이 있는지 없는지는 모름.
우리의 역활 : 공격에 대한 정보를 담당자에게 알려주는것
공격 => 피해 발생 유/무 에 따라 대응
본사 지원 계약 유/무(PM이 판단)
(분석지원 필요시)침해사고 분석
유관기관(국정원, 금융보안원(금보원))에 신고
탐지가 됐는데 사람의 실수로 미탐에 되면 안됨!
※실습 적용
공공기관
본부(본사)
소속 ( 출장소 / 청 )
산하기관 (공사/ 협회 )
금융기관 별도로 다 있음
이기종 보안장비 ( 각각의 다른 보안장비 )
대학교 수강신청이나 쇼핑몰의 이벤트성 할인할때
트래픽 용량선정 보다 많은 트래픽이 올경우 관제가 안됨
임시라이센스를 발급받아 관제가 되도록 해야함.
위협관리시스템 ( TMS ) (=IDS/IPS같은장비)
우리쉴더스 <-> 기업담당자 <-> 국정원
예경보발령 시
국정원 -> 각 정보 보안담당자
-> 보안관제센터 -> 담당자에게 다시 통보
=> 소속 산하기관에 모두 통보
예전 러시아/우크라이나에서 주의 단계였다가
장기지속으로 현재 관심 단계로 떨어짐
시국이 시국인 만큼 모니터링 주의/관심
네트워크 영역, 서버 영역, 통합 및 분석
각각의 시스템명( 보안장비, 소프트웨어 )
전송 - 에이전트 / PORT
저장 - 로그 수집 서버
로그는 1년치의 로그가 쌓임
온프레미스방식의경우 별도로 있고
클라우드방식의경우 내부에도 있고 클라우드시스템이 있는 곳에도 있고
관제가 될수 있게끔 로그서버가 있고 관제로 보내질수 있게 한것 - S3
분석 - 통합관제용 시스템 ESM / SIEM
기본원칙 3가지
조직적인 측면
관제
침해대응(CERT)
정보공유분석센터
업무 절차
온프레미스방식
클라우드방식
AWS 기준 이벤트 관리도 같이해줌
관제센터에서 로그를 받는경우와 달리 클라우드시스템에서 로그를 받는경우 업데이트 내용에 대해 바로 알려주지를 않아서 어려움. -> 정보보안담당자에게 업데이트 관련 내용을 수시로 물어봐야함.
하이브리드방식
IoT 방식
폐쇠망일 수도 있음.
초동분석
정책관리
1일차 수업 끝나고
보안관제 업무 공부
보안관제 프로젝트 진행
SOAR와 AI는 성격이 다르다.
GPT 사용 - 공공기관이나 기업에서 사용을 못하게 함
내부 정보 유출때문에
삼성의 경우 자체 인공지능 만들어 사용하려함.
ESM 도 SIEM 안에 포함된다고 볼 수 있음.