[1월8일]보안관제 3일차 수업

djEjgrpgksmsrjwl·2025년 1월 8일

SK shieldus Rookies 23기

목록 보기
20/24

[3일차]

실습 후

bat파일
os 명령어
netstat
-ano => 옵션 PID라는 프로세스 ID가 더 나옴
date
time

/

date -t 날짜를 입력해야함
date /t 오늘의 날짜가 나옴

OS의 기본 정보
psinfo 툴
sysinfo 툴
그 둘의 차이

net 의 옵션

net share d에서
$의 의미 : 고스트

파일 수정 로그
MAC Time
dir 명령어 사용
dir /A 의 전체적인 내용과 /O 파일 정령 기준 /S 지정 디렉토리 상에 있는 하위 전부 /T C작성한시간 A마지막액세스한시간 W마지막기록한시간

핵심
악성코드가 감염이 되었을 경우
어디에서 흘러들어왔음.
시작프로그램에 부팅 돼는 것
시작되며 실행돼는 프로세스들 확인
=> msconfig 작업관리자
user와 local머신 구분없이 한번에 볼 수 있음.


보안운영

고객의 환경에 따라 인력이 있고 없음
20%정도만 보안인력이 있음.
인력이 없는 경우 관제인원이 실시하는데

  • 장애관리
    장애발생 시
    . 인지
    -> 직접적인 장애처리하지 말고 보고 후 엔지니어 요청
    = 확인 까지는 해도 돼나 조치는 임의로 하지말것

  • 형상 관리
    . 시스템 유지보수 및 연동대상 장비에 대한 변동 관리
    시스템 유지보수는 엔지니어들이 매달
    SIEM과 연동된 보안장비는 수시로 체크

  • 운영이슈관리
    보안장비가 새로 들어온경우 부족한 부분을 고객이 요청함.
    기존 장비와 비교하며 되고 안되는 것을 기록하여 고객에게 보고


자산관리 장애관리 작업관리 성능관리 재해복구관리
보안운영인력이 하는 일 과 보안운영인력이 없이 관제가 보안운영 해주는 차이점!

장애관리
장애에 대한 인지 . 보고 . 엔지니어 전파 ! ( 시간 체크 SLA 서비스 수집평가를 위한 시간 측정 )
-> 인지의 의미가 복잡함. 장애 발생 시간과 인지 시간이 다름.
장애가 발생한 시간을 모름. ( 최대한 빠르게 장애를 인지할 것 )

성능관리
가용성 모니터링 오전 오후 야간
정기점검 유지보수 계약 매월 분기 반기
-> 엔지니어들이 작업계획서를 작성해서 보내줌(고객에게보내고 고객이 우리에게 보내줌 우리가 계획서를 확인함. 작업시간이 언젠지. 소요시간. 종료 후 정상여부)
긴급점검 장애발생점검
-> 작업 시 장비가 단절될 경우 꼭 상급기관에 보고할것 ( 정부부처면 국정원에 . 산하기관 공사/공단일 경우 정부부처에 )

작업관리
교체작업 , 변경작업 => 항상 계획서가 있으니 확인할것

재해복구관리
백업관리 우리가 직접해야하는 경우도 있음. -> 장비는 전산실에 있지만 우리가 해야하는 경우 솔루션에 의해 스케줄러가 백업을 진행 일일/주간/월간 => 시작, 종료 시간 백업 잘 됐는지 확인 할 것.( 저장매체 용량 확인)
안해도되는경우는 전산실에서 함.


재발방지 대책수립

  • 엔지니어들이 작성해줌.
    우리들에 의해 장애가 발생할 수 있을 경우는 우리가 작성해야함

서비스 정상화 확인


작업관리
교체작업 변경작업 패치작업 => 상급기관에 보고!


성능관리
LMS, EMS 주기적 확인!


정기점검/ 긴급점검

  • 엔지니어들의 작업결과 확인!

백업관리

  • 스케줄러에 의해 돌아가니깐 정상백업여부 확인!

장애관리
보고체계
1차보고 PM
2차보고 고객사
비상연락망(이슈가 큼)
-업데이트 매달 꼭 확인
ex) 10년전 케이스
고객사 - 유지보수업체 계약 시
고객이 유지보수업체에 모든것을 일일함경우
=> 고객사에 요청시 고객사가 못함. 엔지니어 찾으니 담당 엔지니어가 퇴사함. 퇴사한지 1년 됨.


관제기술

방어기술

패턴기반탐지
스노툴 룰 기반

행위기반탐지
학습기반 3개월~6개월
학습 작업 시 장비 엔지니어와 관제 인력이 협의하여서 조정

상관분석


스노툴 룰 , PCID룰
인코딩 디코딩 부분까지 고려하여 적용할 것


보안솔루션

step 1~4

step은 조직 특성,규모에 따라 진행.

step1
방화벽(F/W)

step2
침입탐지시스템(IDS)
프로토콜 분석도구

step3
침입방지시스템(IPS)

step4
네트워크 접근통제(NAC)


정보보호 시스템 종류 및 기능

NAC 장비에 의해 네트워크 컨트롤 됨
=> PC에서 인터넷 뱅킹 시 필수 프로그램 설치 후 통제하여 접근 허용
=> 조직 내부에서 사용 시 필수 프로그램 설치 및 관리자 승인하여 사용 pc의 MAC 주소와 IP 와 hostname 입력하여 사용


스팸메일차단시스템


방화벽
외부와 내부 접근 제어
방화벽 정책 설정 시에 최소 3번 이상 확인
-단순 IP 입력 시 무난하나 IP대역입력 실수 많음.
ex) 1.1.1.0/32 입력해야하나 1.1.1.0/3 입력
오탈자 필히 확인
방화벽의 한계점.
정책 당 3~6개월 유지하는데 정책들이 많고 수정이 많아 부하에 다운됨. => SIEM이나 ESM에서 블랙IP/URL을 잡아낼수있게 도움


IDS/IPS
트래픽 복사해서 원본은 통과시키고 사본은 보안장비로 가져와 탐지
TAP방식과 Mirror방식이 있음
TAP방식 선호
-값이 싸다
-장애발생 시 시간소요가 적음 ( 네트워크 하드처럼 꽂는거여서 문제해결이 빠르고 편함 )-> 인라인 방식 운용 설정


DDoS 장비
차단해주더라도 대역폭차지 때문에 외부 접근은 힘들어지고 내부만 정상
->DDoS 대응 솔루션 ( ACL 적용 등 )
IPS 업체에서 원천 차단하게 만듬


웹방화벽 ( WAF )
추가 기능 개인정보 유출관련 응답을 차단

SSL 장비 ( 가성비가 좋다 )
SSL 복호화 연동 ( 인증서 )

L7 스위치 ( 안정성에서 SSL보다 좋음 )
Reverse proxy 방식
웹셀탐지


NAC


Anti-vius (백신)


실습 3

아무 정보가 없는 상태에서의 대책
1. 중장기 계획 수립
=> 꼭 필요한 보안 정책과 솔루션을 컨설팅
2. 우선순위 적용
망 분리
모의해킹 통해 웹 취약점 제거
3. 개인정보 유출
=> 암호화 적용
DB에 정보가 들어가면 DB 암호화
파일이면 DRM 걸어 암호화
하다못해 파일에 암호화를 설정
4. 서버 ACL 정책 적용 접근 제어
5. 보안패치 ( 상당히 어려움 - 패치하며 시스템의 영향을 줄 수 있는지 )
6. 보안솔루션 도입


관제
컨설팅
취약점점검

공통점

탐지/점검 수행인력으로
결과물이 나오고 조치는 고객사에서 진행.
문제점 : 고객사가 조치를 제대로 안하는 경우가 있음.

ex)
모의해킹 - 수동점검
=> 취약점 발견 page -> 결과 보고서에 넣음.
이러면 담당자가 발견page만 조치하고 나머지는 안봄
자동점검
=> 전체 page 대상으로 함
시스템과 연결된 파일은 점검이 불가함. => 결과보고서에 반영이 안됨
자동점검은 양이 많음. => 조치 못함
==> 매년 조치 꾸준히 조치해야함.


보안관제 실무

관제센터는 제한구역으로 아무나 못들어감.

제한구역 -강화-> 통제구역

제한구역 넓은범위에서 보호
통제구역 보호된범위에서 보호
-비취인가된 사람만 출입

관제센터
상시 출입자 명단 이외에 출입자는 출입자명부 작성
출/입 시간 용무 출입자 주소 이름 입회자 직급 이름 서명 관리자확인결재 등
상시 출입자 명단 상시 업데이트할 것


사업 투입 및 종료 시 서약서 작성

RFP( 제안 요청 서 ) -> 사전공고(1개월) -> 본공고(1개월)
명시 기간 안에 제안서 제출( PM 등 인력 구성 )
RFP에 인력 구성 명시에 따라에 인력 구성 제안서 작성
ex) 8명 - 2인 1조 4개조 , 9 명 - 2인 1조 4개조 + PL
1개 업체만 제안서가 들어온 경우 15일의 본공고를 다시 함
그래도 1개 업체만 들어올경우 발표 및 질의응답을 통해 최종 결과 발표

교체, 퇴사 등 인력교체시 마다 서약서 및 보안각서 작성
공공기관 신원조회까지 함 ( 경찰청 의뢰까지 진행 )

  • 폭력 , 음주운전, 벌금 얼마 이상 등 이력이 있으면 안됨.

7-5. 정보공유

취약점 권고문 - 국정원 , 금보원 , KISA KrCert , 벤더사
보안뉴스 - 데일리시큐리티, 보안뉴스 등 언론매체

관제담당자가 매일 확인해서 업무담당자에게 보고

취약점 권고문 긴급으로 뜬경우
업무담당자에게 보고 후 회신받고 해당하는 경우 보안조치 일정 상의 후 조치
더 긴급한 경우 업무담당자에게 시스템있는거 모두 알려달라하여 보안일정 요구. 1차 (실무자-실무자)답 없을 경우 2차 실무자 포함 상급자에게 빠른 회신요구. 3차 CISO까지 포함해서 메일 송부 4차 최후의 수단으로 서버 차단 조치 할 수 있다고 경고


정책 넣을때 중복 X
TMS - 국정원에서 룰 배포 - 정보부처 - 소속산하기관
=> 룰 배포 계속 새로 리스트를 내리며 내용이 계속 바뀜. 중복 생김


7-6. 보안관제시스템 성능관리
가용성 체크
H/W - cpu,메모리, 등
Active-Active, Active-Standby 방식으로 구성


7-7. 산출물

정기보고
일일 보안 관제보고서
때에 따라 주간보고서 작성
월간/분기 실적보고서 , 연간보고서 -> 백데티어 뽑아서 PL에게 전해줌

수시보고
침해사고 분석 - cert
치해 상황 및 대처 방안 까지
대응보고서 - 관제
=> 티켓발생 -> 분석 -> 담당자 요청 -> 회신

정책설정(변경)신청서 & 정책설정(변경)이력관리대장
ex) 훈련시 화이트리스트 사유 기간 보고

상황전파문
-> 블랙 IP/URL 보고

기타보고서


일일보안관제보고서

작성 기준 시간 00:00~23:59 또는 06:00~05:59
각 기관마다 상이

포함 내용도 고객들의 궁굼사항위조로 내용이 상이

처음 여러 양식으로 고객에게 제시하여 맞추어 양식설계

탐지 - 중복(오탐/정탐 합쳐서)될수 있고 오탐이 될수 있음
대응 - 정탐(티켓발생하여 처리한 건수)

티켓팅 상세내용 작성
침해위협명, 침해위협 분석내용 -> 탐지정책 일치내용 , ...

침해사고 예방활동 - 보안뉴스, 취약점 권고문 보고서 포함 시 ESM 또는 SIEM에 연동

현황 - 정상 작동하는것 비정상작동하는것

에이전트리스 방식 - port <-> port
에이전트 방식 port <-> port

어플라이어스 장비 - 서버가아닌 장비 한대에 올려두고 씀 ( F/W , IPS )


침해사고 분석 보고서


7-8. 비정상 트래픽 티켓팅
티켓팅 처리과정
1. 단위보안장비에서 이벤트 발생
2. 1. 이벤트 조합하여 ESM 또는 SIEM 에서 경보발생
3. 공격자 IP 평판 조회 - 1곳만 블랙이고 나머진 깨끗할 경우
-관제자 개인 판단. 정탐 처리가 향후에 좋으나 현금이 와따가따하는 상황에서 차단하면 심각한 문제 발생해도 주눅들지말고 사유(탐지된 이력 및 정탐 근거) 및 대응방안(왜 보안장비에 해당 IP 탐지 안되게 해놓았냐 ) 말할 것


실습 4
침해사고 대응 보고서


비정상 트래픽 티켓팅 대응

  1. PHP 관리자페이지 접근시도 ( 비인가접근 / 웹해킹 )

웹해킹 -> 브라우저의 URL 변조해가며 시도하는 경우
비인가접근 -> 웹해킹 처럼 변조하며 관리자페이지 접속 두드리는 경우

관리자 페이지는 ACL 걸어서 불필요한 접근을 막고
admin이나 유추하기 쉬운 단어를 사용하지 말것

  1. RDP 접근시도 ( 랜섬웨어 )
    중요정보를 다 빼낸 이후 랜섬웨어 감염시키고 도망가는 접근.
    대표적은 공격문구 : .../*.......Cookie: mstshash=Administr

원격 접속은 정말 필요할때만 잠깐 열어 사용하고 닫을 것

공격자 Tool / 수동 접근
Tool 1초에 5번 후루룩하면 당연이 차단 될걸 알고 있음.
그래서 3~4번만 던짐. => 일주일 정도로 다 뚫음
그리고 스캔 Tool를 해킹된 서버에 깔아서 다 털음(내부-내부 스캔)
(내부-내부 스캔)=>공격인식 안돼고 점검인지 아닌지 몰라서 물어봐야함
랜섬웨어 감염되어 복호화 키 받을때 보통 중간 브로커를 낌
중국이나 러시아를 많이 낌 파일하나 여는데 500~1000만원 정도 금액 제시
랜섬웨어 걸릴경우 방법 2가지
협상해서 복호화키 받거나
복호화키 풀수있게 내놓거나

  1. 디렉토리 비정상접근
    ../../../../../..///dev/cmdb 이런식

  2. sql i


ESM


수업이 끝나고...

면접인터뷰할때

비전공자같은경우

왜 이길을 선택 했는지 물어봄

멀했는지를 잘 정리하고 내것으로 만들어놔서 자연스럽게 대답할것

자기소개 요청 30초~1분
단점은 말하지말것 장점만 말할것

공부하면서 어떤부분을 자신있게 이해있다는 게 어떤건지

  • 꼬리에 꼬리를 문다 설명해달라고
    ex) 어떤 룰에 대한 공격을 공부해보았다 그 공격에 대해 설명해바라
profile
sunseonghwan

0개의 댓글