[3일차]
실습 후
bat파일
os 명령어
netstat
-ano => 옵션 PID라는 프로세스 ID가 더 나옴
date
time
date -t 날짜를 입력해야함
date /t 오늘의 날짜가 나옴
OS의 기본 정보
psinfo 툴
sysinfo 툴
그 둘의 차이
net 의 옵션
net share d에서
$의 의미 : 고스트
파일 수정 로그
MAC Time
dir 명령어 사용
dir /A 의 전체적인 내용과 /O 파일 정령 기준 /S 지정 디렉토리 상에 있는 하위 전부 /T C작성한시간 A마지막액세스한시간 W마지막기록한시간
핵심
악성코드가 감염이 되었을 경우
어디에서 흘러들어왔음.
시작프로그램에 부팅 돼는 것
시작되며 실행돼는 프로세스들 확인
=> msconfig 작업관리자
user와 local머신 구분없이 한번에 볼 수 있음.
보안운영
고객의 환경에 따라 인력이 있고 없음
20%정도만 보안인력이 있음.
인력이 없는 경우 관제인원이 실시하는데
장애관리
장애발생 시
. 인지
-> 직접적인 장애처리하지 말고 보고 후 엔지니어 요청
= 확인 까지는 해도 돼나 조치는 임의로 하지말것
형상 관리
. 시스템 유지보수 및 연동대상 장비에 대한 변동 관리
시스템 유지보수는 엔지니어들이 매달
SIEM과 연동된 보안장비는 수시로 체크
운영이슈관리
보안장비가 새로 들어온경우 부족한 부분을 고객이 요청함.
기존 장비와 비교하며 되고 안되는 것을 기록하여 고객에게 보고
자산관리 장애관리 작업관리 성능관리 재해복구관리
보안운영인력이 하는 일 과 보안운영인력이 없이 관제가 보안운영 해주는 차이점!
장애관리
장애에 대한 인지 . 보고 . 엔지니어 전파 ! ( 시간 체크 SLA 서비스 수집평가를 위한 시간 측정 )
-> 인지의 의미가 복잡함. 장애 발생 시간과 인지 시간이 다름.
장애가 발생한 시간을 모름. ( 최대한 빠르게 장애를 인지할 것 )
성능관리
가용성 모니터링 오전 오후 야간
정기점검 유지보수 계약 매월 분기 반기
-> 엔지니어들이 작업계획서를 작성해서 보내줌(고객에게보내고 고객이 우리에게 보내줌 우리가 계획서를 확인함. 작업시간이 언젠지. 소요시간. 종료 후 정상여부)
긴급점검 장애발생점검
-> 작업 시 장비가 단절될 경우 꼭 상급기관에 보고할것 ( 정부부처면 국정원에 . 산하기관 공사/공단일 경우 정부부처에 )
작업관리
교체작업 , 변경작업 => 항상 계획서가 있으니 확인할것
재해복구관리
백업관리 우리가 직접해야하는 경우도 있음. -> 장비는 전산실에 있지만 우리가 해야하는 경우 솔루션에 의해 스케줄러가 백업을 진행 일일/주간/월간 => 시작, 종료 시간 백업 잘 됐는지 확인 할 것.( 저장매체 용량 확인)
안해도되는경우는 전산실에서 함.
재발방지 대책수립
서비스 정상화 확인
작업관리
교체작업 변경작업 패치작업 => 상급기관에 보고!
성능관리
LMS, EMS 주기적 확인!
정기점검/ 긴급점검
백업관리
장애관리
보고체계
1차보고 PM
2차보고 고객사
비상연락망(이슈가 큼)
-업데이트 매달 꼭 확인
ex) 10년전 케이스
고객사 - 유지보수업체 계약 시
고객이 유지보수업체에 모든것을 일일함경우
=> 고객사에 요청시 고객사가 못함. 엔지니어 찾으니 담당 엔지니어가 퇴사함. 퇴사한지 1년 됨.
관제기술
방어기술
패턴기반탐지
스노툴 룰 기반
행위기반탐지
학습기반 3개월~6개월
학습 작업 시 장비 엔지니어와 관제 인력이 협의하여서 조정
상관분석
스노툴 룰 , PCID룰
인코딩 디코딩 부분까지 고려하여 적용할 것
보안솔루션
step 1~4
step은 조직 특성,규모에 따라 진행.
step1
방화벽(F/W)
step2
침입탐지시스템(IDS)
프로토콜 분석도구
step3
침입방지시스템(IPS)
step4
네트워크 접근통제(NAC)
정보보호 시스템 종류 및 기능
NAC 장비에 의해 네트워크 컨트롤 됨
=> PC에서 인터넷 뱅킹 시 필수 프로그램 설치 후 통제하여 접근 허용
=> 조직 내부에서 사용 시 필수 프로그램 설치 및 관리자 승인하여 사용 pc의 MAC 주소와 IP 와 hostname 입력하여 사용
스팸메일차단시스템
방화벽
외부와 내부 접근 제어
방화벽 정책 설정 시에 최소 3번 이상 확인
-단순 IP 입력 시 무난하나 IP대역입력 실수 많음.
ex) 1.1.1.0/32 입력해야하나 1.1.1.0/3 입력
오탈자 필히 확인
방화벽의 한계점.
정책 당 3~6개월 유지하는데 정책들이 많고 수정이 많아 부하에 다운됨. => SIEM이나 ESM에서 블랙IP/URL을 잡아낼수있게 도움
IDS/IPS
트래픽 복사해서 원본은 통과시키고 사본은 보안장비로 가져와 탐지
TAP방식과 Mirror방식이 있음
TAP방식 선호
-값이 싸다
-장애발생 시 시간소요가 적음 ( 네트워크 하드처럼 꽂는거여서 문제해결이 빠르고 편함 )-> 인라인 방식 운용 설정
DDoS 장비
차단해주더라도 대역폭차지 때문에 외부 접근은 힘들어지고 내부만 정상
->DDoS 대응 솔루션 ( ACL 적용 등 )
IPS 업체에서 원천 차단하게 만듬
웹방화벽 ( WAF )
추가 기능 개인정보 유출관련 응답을 차단
SSL 장비 ( 가성비가 좋다 )
SSL 복호화 연동 ( 인증서 )
L7 스위치 ( 안정성에서 SSL보다 좋음 )
Reverse proxy 방식
웹셀탐지
NAC
Anti-vius (백신)
실습 3
아무 정보가 없는 상태에서의 대책
1. 중장기 계획 수립
=> 꼭 필요한 보안 정책과 솔루션을 컨설팅
2. 우선순위 적용
망 분리
모의해킹 통해 웹 취약점 제거
3. 개인정보 유출
=> 암호화 적용
DB에 정보가 들어가면 DB 암호화
파일이면 DRM 걸어 암호화
하다못해 파일에 암호화를 설정
4. 서버 ACL 정책 적용 접근 제어
5. 보안패치 ( 상당히 어려움 - 패치하며 시스템의 영향을 줄 수 있는지 )
6. 보안솔루션 도입
관제
컨설팅
취약점점검
공통점
탐지/점검 수행인력으로
결과물이 나오고 조치는 고객사에서 진행.
문제점 : 고객사가 조치를 제대로 안하는 경우가 있음.
ex)
모의해킹 - 수동점검
=> 취약점 발견 page -> 결과 보고서에 넣음.
이러면 담당자가 발견page만 조치하고 나머지는 안봄
자동점검
=> 전체 page 대상으로 함
시스템과 연결된 파일은 점검이 불가함. => 결과보고서에 반영이 안됨
자동점검은 양이 많음. => 조치 못함
==> 매년 조치 꾸준히 조치해야함.
보안관제 실무
관제센터는 제한구역으로 아무나 못들어감.
제한구역 -강화-> 통제구역
제한구역 넓은범위에서 보호
통제구역 보호된범위에서 보호
-비취인가된 사람만 출입
관제센터
상시 출입자 명단 이외에 출입자는 출입자명부 작성
출/입 시간 용무 출입자 주소 이름 입회자 직급 이름 서명 관리자확인결재 등
상시 출입자 명단 상시 업데이트할 것
사업 투입 및 종료 시 서약서 작성
RFP( 제안 요청 서 ) -> 사전공고(1개월) -> 본공고(1개월)
명시 기간 안에 제안서 제출( PM 등 인력 구성 )
RFP에 인력 구성 명시에 따라에 인력 구성 제안서 작성
ex) 8명 - 2인 1조 4개조 , 9 명 - 2인 1조 4개조 + PL
1개 업체만 제안서가 들어온 경우 15일의 본공고를 다시 함
그래도 1개 업체만 들어올경우 발표 및 질의응답을 통해 최종 결과 발표
교체, 퇴사 등 인력교체시 마다 서약서 및 보안각서 작성
공공기관 신원조회까지 함 ( 경찰청 의뢰까지 진행 )
7-5. 정보공유
취약점 권고문 - 국정원 , 금보원 , KISA KrCert , 벤더사
보안뉴스 - 데일리시큐리티, 보안뉴스 등 언론매체
관제담당자가 매일 확인해서 업무담당자에게 보고
취약점 권고문 긴급으로 뜬경우
업무담당자에게 보고 후 회신받고 해당하는 경우 보안조치 일정 상의 후 조치
더 긴급한 경우 업무담당자에게 시스템있는거 모두 알려달라하여 보안일정 요구. 1차 (실무자-실무자)답 없을 경우 2차 실무자 포함 상급자에게 빠른 회신요구. 3차 CISO까지 포함해서 메일 송부 4차 최후의 수단으로 서버 차단 조치 할 수 있다고 경고
정책 넣을때 중복 X
TMS - 국정원에서 룰 배포 - 정보부처 - 소속산하기관
=> 룰 배포 계속 새로 리스트를 내리며 내용이 계속 바뀜. 중복 생김
7-6. 보안관제시스템 성능관리
가용성 체크
H/W - cpu,메모리, 등
Active-Active, Active-Standby 방식으로 구성
7-7. 산출물
정기보고
일일 보안 관제보고서
때에 따라 주간보고서 작성
월간/분기 실적보고서 , 연간보고서 -> 백데티어 뽑아서 PL에게 전해줌
수시보고
침해사고 분석 - cert
치해 상황 및 대처 방안 까지
대응보고서 - 관제
=> 티켓발생 -> 분석 -> 담당자 요청 -> 회신
정책설정(변경)신청서 & 정책설정(변경)이력관리대장
ex) 훈련시 화이트리스트 사유 기간 보고
상황전파문
-> 블랙 IP/URL 보고
기타보고서
일일보안관제보고서
작성 기준 시간 00:00~23:59 또는 06:00~05:59
각 기관마다 상이
포함 내용도 고객들의 궁굼사항위조로 내용이 상이
처음 여러 양식으로 고객에게 제시하여 맞추어 양식설계
탐지 - 중복(오탐/정탐 합쳐서)될수 있고 오탐이 될수 있음
대응 - 정탐(티켓발생하여 처리한 건수)
티켓팅 상세내용 작성
침해위협명, 침해위협 분석내용 -> 탐지정책 일치내용 , ...
침해사고 예방활동 - 보안뉴스, 취약점 권고문 보고서 포함 시 ESM 또는 SIEM에 연동
현황 - 정상 작동하는것 비정상작동하는것
에이전트리스 방식 - port <-> port
에이전트 방식 port <-> port
어플라이어스 장비 - 서버가아닌 장비 한대에 올려두고 씀 ( F/W , IPS )
침해사고 분석 보고서
7-8. 비정상 트래픽 티켓팅
티켓팅 처리과정
1. 단위보안장비에서 이벤트 발생
2. 1. 이벤트 조합하여 ESM 또는 SIEM 에서 경보발생
3. 공격자 IP 평판 조회 - 1곳만 블랙이고 나머진 깨끗할 경우
-관제자 개인 판단. 정탐 처리가 향후에 좋으나 현금이 와따가따하는 상황에서 차단하면 심각한 문제 발생해도 주눅들지말고 사유(탐지된 이력 및 정탐 근거) 및 대응방안(왜 보안장비에 해당 IP 탐지 안되게 해놓았냐 ) 말할 것
실습 4
침해사고 대응 보고서
비정상 트래픽 티켓팅 대응
웹해킹 -> 브라우저의 URL 변조해가며 시도하는 경우
비인가접근 -> 웹해킹 처럼 변조하며 관리자페이지 접속 두드리는 경우
관리자 페이지는 ACL 걸어서 불필요한 접근을 막고
admin이나 유추하기 쉬운 단어를 사용하지 말것
원격 접속은 정말 필요할때만 잠깐 열어 사용하고 닫을 것
공격자 Tool / 수동 접근
Tool 1초에 5번 후루룩하면 당연이 차단 될걸 알고 있음.
그래서 3~4번만 던짐. => 일주일 정도로 다 뚫음
그리고 스캔 Tool를 해킹된 서버에 깔아서 다 털음(내부-내부 스캔)
(내부-내부 스캔)=>공격인식 안돼고 점검인지 아닌지 몰라서 물어봐야함
랜섬웨어 감염되어 복호화 키 받을때 보통 중간 브로커를 낌
중국이나 러시아를 많이 낌 파일하나 여는데 500~1000만원 정도 금액 제시
랜섬웨어 걸릴경우 방법 2가지
협상해서 복호화키 받거나
복호화키 풀수있게 내놓거나
디렉토리 비정상접근
../../../../../..///dev/cmdb 이런식
sql i
ESM
수업이 끝나고...
면접인터뷰할때
비전공자같은경우
왜 이길을 선택 했는지 물어봄
멀했는지를 잘 정리하고 내것으로 만들어놔서 자연스럽게 대답할것
자기소개 요청 30초~1분
단점은 말하지말것 장점만 말할것
공부하면서 어떤부분을 자신있게 이해있다는 게 어떤건지