6가지 규칙으로 알 수 없는 위협에 맞서라!
안녕하세요. 보안 프로젝트의 이와키리입니다. 이번이 세 번째입니다. 지난번에 검토했듯이, 안티멀웨어만으로는 알 수 없는 위협을 막을 수 없습니다. 이 때문에 서버를 여러 관점에서 점검해야 합니다.
보안은 의료 서비스와 유사합니다.
다시 말해, 서버를 사람과 비교하면 보안 확보는 건강 관리와 비슷합니다. 정상적인 사람이라면, 아픈지 아닌지를 판단하는 기준은 열이 있는지입니다. 기침이나 재채기를 하나요? 게다가 의사는 눈과 입을 검사하고, 청진기를 사용하며, 혈압을 측정합니다. 이는 가능한 한 많은 관점에서 많은 지점을 검사하면 질병을 더 쉽게 발견하기 때문입니다.
보안도 마찬가지입니다. 딥 시큐리티는 악성코드로부터 보호할 뿐만 아니라 다음 여섯 가지 관점에서 서버를 점검합니다:
- 웹 평판
- 침입 방지
- 사기 방지
- 변경 모니터링
- 보안 로그 모니터링
- 방화벽
지난번에는 침입 방지에 대해 설명했으니, 이번에는 악성코드 대응책부터 시작하겠습니다.
안티멀웨어
이것은 안티멀웨어입니다. PC에서 작동하는 안티바이러스 기능입니다. Deep Security를 적용한 서버는 거의 없지만 이 설정이 활성화되어 있지 않은 것으로 알고 있습니다. 이 기능은 실시간으로 탐지하며 일정에 따라 스캔할 수 있습니다. 원칙적으로 발견된 악성코드는 삭제되도록 설정되어 있으므로, 이 규칙은 "방어(소독)" 규칙이라고 말하고 싶지만, 발견된 악성코드를 방치하도록 설정할 수도 있으니, 엄격히 "탐지 또는 방어 중 선택할 수 있는 규칙"이라고 할 수 있습니다.
변화 모니터링
제 생각에 이 규칙은 Deep Security의 가장 큰 유령입니다. 유령이라고 말하는 것은 과장이지만, 저는 "이 장소를 진지하게 확인하기 어려워서 가능하면 건드리고 싶지 않다"는 의미로 사용했습니다. 이 규칙은 "파일, 폴더, 등록부 등을 고정된 지점에서 관찰하고 변경 사항을 확인한다"는 규칙입니다. 예를 들어, 파일의 경우에는 생성/업데이트/삭제뿐만 아니라 소유자와 권한 변경도 감지합니다.
모니터링 변경 시점은 리눅스와 윈도우에 따라 다릅니다. 리눅스 서버는 일정에 맞춰 모니터링할 수 있지만, 윈도우 서버도 실시간으로 모니터링합니다.
또한, 이 규칙은 변경 사항만 알려주기 때문에 "감지 전용 규칙"으로 분류됩니다.
이 규칙이 고스트인 이유는 이 규칙을 활성화하면 엄청난 수의 경고가 발생하기 때문입니다. 예를 들어, 리눅스 서버의 경우, 이 규칙의 기본 설정은 "/var/log/" 아래에서 변경 사항을 모니터링하기 때문에 엄청난 수의 변경 사항이 감지되고 경고가 발생합니다. 이 규칙들을 하나하나 확인하는 것은 어려운 작업입니다. 그래서 경고가 올라가도 이 규칙을 비활성화하거나 무시하는 사용자가 많다고 생각합니다.
**하지만 이 전환 모니터링 규칙은 매우 중요합니다! **
아마도 가장 미지의 위협을 감지하는 규칙일 수도 있겠네요. 실제로 변경 모니터링 과정에서 PHP 프로그램이 '새로운 생성물'로 감지된 경험이 있었습니다. 아마도 개발자가 새로 만든 프로그램일 거라고 생각했는데, 신고해보니 아무도 모르는 프로그램이었고, 프로그램의 출처를 분석해보니 C&C 서버와 통신하는 논리가 있었어요. 그것은 백도어 악성코드였습니다. 물론 안티멀웨어를 활성화했지만 감지되지 않았어요...
이 이야기를 들으면 변화 모니터링의 중요성을 이해할 수 있지만, 여전히 "매일 수십 건의 알림이 게시되고 있다"고 생각할 것입니다. 걱정하지 마세요 (오래된 이야기). 우회 방법들이 있습니다.
그**냥 제외 규칙을 만들어야 해요. **
Deep Security에서는 "이 폴더는 변경 모니터링을 위해 확인할 필요가 없습니다."라는 제외 규칙을 설정할 수 있습니다. 어떤 폴더를 제외할지 결정하기 어렵지만, 일상 운영에서 결정을 내려야 합니다. 제외 규칙을 적절히 포함하면 변경 모니터링이 면밀히 검토되고 민감한(낭비 없는) 알림이 발송됩니다. 제외 규칙 설정이 다소 어려울 수 있지만, 이러한 변경 모니터링 규칙을 활용하시길 바랍니다.
보안 기록 모니터링
리눅스나 윈도우 보안 로그를 보고 불안한 움직임이 보이면 경고가 발생합니다. 예를 들어, 리눅스나 윈도우 사용자가 세 번 이상 로그인하지 않으면 경고가 발동됩니다. 실패 횟수와 같은 '임계값'은 변경할 수 있습니다. 이 규칙은 경고만 올리므로 '감지만 하는 규칙'으로 분류됩니다.
방화벽
윈도우도 유사한 기능을 가지고 있지만, 소프트웨어가 허용하는 포트와 IP 주소를 제어하는 규칙입니다. 일반 하드웨어 방화벽과 크게 다르지 않습니다. 방화벽 구성 변경이 많은 환경에서는 하드웨어와 딥 보안이 이중 관리되므로 이 규칙을 비활성화하는 것이 좋을 수 있습니다. 이 규칙은 "방어(소독) 규칙"으로 분류됩니다.
위 내용은 딥 시큐리티에 대한 개요입니다. 어떻게든 이해하시길 바랍니다. 다음부터는 각 규칙을 어떻게 설정해야 하는지 좀 더 깊이 이야기하고 싶습니다. 계속 이어집니다...