詳細検索

★ 안티멀웨어만으로는 막을 수 없습니다! 〜 딥 시큐리티 < 초보자판 (2)> 〜

아바타
글쓴이 岩切秀樹
4분 읽기

★ 안티멀웨어만으로는 막을 수 없습니다! 〜 딥 시큐리티 < 초보자판 (2)> 〜
日本語에서 번역 • 원문 보기

안티멀웨어는 알려진 위협에 대한 조치입니다.

안녕하세요. 보안 프로젝트의 이와키리입니다. 두 번째예요.

지난번에는 "안티멀웨어만으로는 서버를 보호할 수 없다"고 말했지만, 간단히 말해 안티멀웨어는 "알려진 위협"에 대한 조치입니다.

진짜 무서운 건 '알 수 없는 위협'이에요

알 수 없는 위협: 즉, 새로운 유형의 악성코드에 대응하지 못할 수도 있습니다. 새로운 유형의 악성코드를 식별하는 데 시간이 걸리므로, 확인될 때쯤이면 이미 감염되어 큰 피해를 줄 수 있습니다.

서버 보안은 건강 관리와 동일합니다.

서버를 사람에 비유할 때, 보안 유지는 건강 유지, 즉 건강 관리와 비슷합니다. 건강 관리의 근간은 일상적인 신체 상태 변화를 관찰하는 것입니다. 질병의 징후가 보이면 가능한 한 빨리 병원에 가거나 약을 복용해야 합니다. 마찬가지로 보안 관점에서 서버를 세심하게 관찰(모니터링 및 탐지)해야 하며, 이상이 발견되면 가능한 한 빨리 조치(예방 또는 제거)해야 합니다.

딥 시큐리티는 6가지 규칙으로 탐지하고 방어합니다.

여섯 가지 규칙은 지난번에 언급했듯이 다음 기능을 의미합니다.

  • 웹 평판
  • 침입 방지
  • 사기 방지
  • 변경 모니터링
  • 보안 로그 모니터링
  • 방화벽

이 여섯 가지 규칙은 크게 세 가지 범주로 나눌 수 있습니다.

  • 감지 전용 규칙
  • 방어(멸종) 규칙
  • 탐지 또는 예방 여부를 선택할 수 있는 규칙

각 규칙을 살펴보겠습니다.

웹 평판

"평판"이란 평판을 의미합니다. 악성 평판(악성 웹사이트)에 대한 접근을 차단합니다. 피싱 사이트로의 유도를 차단하는 기능으로 생각해 보세요. 어떤 사이트가 조작되어 악성 사이트나 리디렉션으로 연결되는 링크가 있다고 가정해 봅시다. 변조 시점에 이 이상 현상을 발견하지 못하면, 접근 시 링크 목적지에 접근할 수 없게 됩니다.

이 웹 평판은 "방어하는 규칙"입니다. 즉, 이 기능을 활성화하면 트렌드 마이크로(*)가 인증한 악성 사이트에 접근할 수 없습니다. *접근 제어 수준을 조정할 수 있습니다.

침입 방지

"안티멀웨어"와 함께 딥 시큐리티에서 가장 많이 사용되는 규칙이라고 생각합니다. 크게 분류되며, 두 가지 기능이 있습니다:

  • 가상 패치
  • 매개변수 조작 검사

가상 패치

운영체제/미들웨어/소프트웨어에서 취약점이 발견되면 즉시 패치해야 합니다. 하지만 패치가 취약한 운영체제/미들웨어/소프트웨어에 직접 적용되기 때문에, 명세가 변경되어 해당 환경에서 실행되는 애플리케이션이 이전처럼 작동하지 않을 가능성이 있습니다. 따라서 취약점이 발견되더라도 즉시 패치할 수 없습니다.

따라서 이 가상 패치가 사용됩니다. 취약점이 발견되면 취약점을 필터링하는 가상 패치가 배포됩니다. 운영체제/미들웨어/소프트웨어 버전은 동일하며 취약점을 다룹니다. 또한, 대응 패치가 없는 취약점에 대해서도 가상 패치가 배포될 수 있어 제로데이 공격에도 효과적입니다.

하지만 이는 공식 패치가 적용된 후 '애플리케이션 동작 검사'가 완료될 때까지 임시적인 조치이므로, 마지막에는 꼭 공식 패치를 적용하세요.

파라미터 탬퍼 점검

간단히 말해, 이것은 GET/POST 매개변수를 조작하는 공격입니다. GET는 URL의 매개변수를 OS 명령어, SQL 명령어, 또는 JavaScript로 다시 작성하고, 데이터베이스나 OS 파일에 접근해 정보를 추출합니다. 크로스 사이트 스크립팅과 SQL 인젝션은 유명합니다. 매개변수 변조 검사는 보안 제품인 "Web Application Firewall (WAF)"이 뛰어난 영역입니다. Deep Security는 WAF만큼 강력하지는 않지만 이 기능을 갖추고 있습니다.

이 침입 방지 규칙은 "탐지 또는 방어 여부를 선택할 수 있게 해주는 규칙"입니다. 침입 방지 규칙은 애플리케이션 설계에 따라 서비스를 중단할 수 있으므로, 처음에는 상황을 지켜봅니다. 그 후 거짓 양성(일반 접근을 공격으로 오인)이 발견되면, 애플리케이션을 수정하거나 침입 방지 규칙 수준을 조정(예: 임계값을 낮추는 등)하여 거짓 양성을 제거합니다. 거짓 양성이 사라지면 방어 모드로 전환합니다.

이것은 "웹 평판"과 "침입 방지"에 대한 설명입니다. 다음에는 나머지 네 가지 규칙을 설명하겠습니다. 계속됩니다...

Deep Security를 구축하고 운영하고 싶다면 할 수 있습니다!

Related Articles