본문 바로가기

전체 글

(288)
중국발 해킹을 끝내고 싶은가? . Mass sql injection 오랜만입니다. 여러 개인 사정으로 인해 글을 쓸 여유가 없었습니다. 앞으로도 상황은 마찬가지 일 것 같습니다. SQL Injection . 지금에 와서 이 공격의 유형을 모르는 한국이나 전 세계의 웹 개발자 혹은 보안 전문가는 없으리라 봅니다. 3~4년 전만 하여도 일선의 재빠른 사람들에게만 인지 되는 사안들이 이제는 글로벌화된 상황이라 할 수 있습니다. 이전에 존재 하였던 SQL Injection 유형과 현재 발생하는 유형의 차이점은 이 블로그의 Mass sql injection 관련 글을 찾아 보시면 좀 더 쉽게 이해가 되시리라 봅니다. 현재는 상황 그대로 세계적인 불황입니다. 얼마전 글에서 예측 하였듯이 앞으로 노골적인 공격들이 더욱 거세 질 것 이고 보다 전문화된 공격들도 직접 이용이 될 것입니다..
중국발 해킹 대규모 확산 우려 수요일에 발표한 내용인데 의미 전달이 잘 되었나 모르겠습니다. 그럼. 홈페이지 보안기술 세미나…패치관리등 수시체크 필요 지난 5월 이후 계속되고 있는 국내 유명 사이트에 대한 중국발 해킹(출발지 IP가 중국지역인 해킹) 및 악성코드 유포 시도가 향후 더욱 대규모로 확산될 우려가 커 보다 근본적인 대책 마련이 필요하다는 지적이 제기됐다. NHN IT보안그룹 전상훈 과장은 19일 서울 대치동 섬유센터빌딩에서 한국정보보호진흥원 주최로 열린 `홈페이지 보안 기술 세미나(중국 발 해킹대비 홈페이지 보안 워크숍)'에서 "중국으로부터의 침입 가능성이 점차 증대되고 있으며, 특히 웹 애플리케이션에 대한 유효성 체크가 돼 있지 않아 향후 지속적이고 대규모적인 해킹 가능성이 존재한다"고 지적했다. 전상훈 과장은 "최근의 ..
중국발 사이버 침해 - 조직적, 대규모 뭐 하루 이틀 된 이야기도 아닙니다. 이미 5~6년 전 부터 징후가 있었고 그 이후 타임워프 하듯이 대규모로 공격 인력이 늘고 기법도 고도화 되어 왔습니다. 이젠 대규모적인 대응 없이는 불가능하다고 볼 수 있습니다. 단편적인 대응과 사법기관 공조 만으로는 빙산의 일각도 제거하기 어렵습니다. 체계적이고 근원적인 부분에 대해서 장기적인 처방이 필요한데.. 여유와 인내심을 가지고 정책을 진행하고 방향성을 제시 할 수 있을런지가 가장 중요한 부분입니다. 대책 부분에 대해서는 하두 여러번 언급 했었지만 시행에는 상당 시일이 걸리고 시간이 지난 지금에서도 유효한 대응은 적어 보입니다. 앞으로 어떻게 될런지.. http://news.naver.com/main/read.nhn?mode=LSD&mid=sec&sid1=1..
중국 해커에 대해 그리고 분석.. 2006 기사를 보다보니 중국발 해킹 100만 해커라는 글이 있네요. 그나마 이쪽 부분을 조금 들여다본 사람으로서 조금은 책임있는 글을 써야 하지 않나 하는 생각에 짧게 간략해 보겠습니다. http://news.naver.com/news/read.php?mode=LSS2D&office_id=011&article_id=0000121048§ion_id=105§ion_id2=283&menu_id=105 일전 2002년 쯤에 중국으로 부터의 침입 관련 문서를 만들면서 그동안 너무 국내의 현실에만 안주한 것 아니냐는 자기 반성 차원에서 중국쪽의 관련 사이트에 대해서 많은 조사를 한 적이 있습니다. 그때 추정 되기를 향후 상당한 위협이 될 것이고 상위그룹의 수준이 빠르게 높아져 가고 있다고 진단을 한 적이 있..
중국 발 해킹대비 홈페이지 보안 워크샵 어찌 어찌 하다보니 발표를 하게 되었네요. 이제 부터 자료 준비를... 관심 있으신 분 참석 함 해보시는 것도.. ^^; ------------------------------------------------------------- 안녕하십니까, 한국정보보호진흥원 인터넷침해사고대응지원센터입니다. 올해 상반기의 "홈페이지 보안 기술 세미나"에 이어 웹 취약점을 이용한 해킹사고와 최근 문제가 되고 있는 중국발 해킹 공격에 대한 보안대책을 주제로 한 세미나를 개최할 예정입니다. 홈페이지 및 시스템 관리자, 웹 관련 개발자 여러분들의 많은 관심과 참여를 부탁드립니다. 감사합니다. o 세미나 명 : 제2차 홈페이지 보안 기술 세미나(중국 발 해킹대비 홈페이지 보안 워크샵) o 목 적 : 최근 급증하고 있는 중국발..
전세계 IT기업의 인수합병과 보안분야에 대한 단상 최근들어 상당히 의미 있는 움직임들이 있습니다. 2001년 부터 시작된 패러다임 전환기에 보안업계들은 대규모 업체들이 소규모 전문 보안 기술 업체를 인수하고 덩치를 키우는 작업들이 지금까지 계속 되어 왔습니다. 약간 분야를 달리한 부분으로 시만텍의 베리타스 인수를 들 수 있죠. 현재의 모습은 어떨까요? 현재는 각 글로벌 기업들 모두가 보안이라는 부분이 미치는 치명적인 영향과 글로벌적인 이슈 파급효과를 불러 일으키는 보안 강화 부분을 인지하고 보안기업의 인수 열풍이 불고 있습니다. IBM의 컨설팅 업체인 PwC의 인수도 보안 서비스 강화 측면 에서 이해 할 수 있고 최근들어 활발해진 활동으로는 MS의 Sysinternal 사이트 인수 ( Sysinternal의 경우 윈도우와 관련된 여러 시스템 유틸리티 및..
재미라고 하기엔 심각한 SCADA & DCS *zdnet 기고 컬럼입니다. http://www.zdnet.co.kr/ArticleView.asp?artice_id=20090216164625 재미라고 하기엔 두려운 SCADA & DCS http://luna-see.blogspot.com/2008/03/art-skullphone-digital-billboard-in-los.html http://www.textually.org/textually/archives/2008/03/019501.htm 2008년 3월 Skullphone 이라는 일련의 그룹이 Southern California의 디지털 전광판 10 여개 이상을 해킹하여 자신의 이미지로 변조를 한 이슈이다. 전광판을 동작 시키는 시스템을 침입하여 내용을 변조한 이슈라고 할 수 있으며 사실 국내에서..
인터넷 뱅킹 해킹의 이면 인터넷 뱅킹 해킹의 이면 – 바다란 세상 가장 낮은 곳의 또 다른 이름 zdnet 컬럼 1~2년 전 부터 인터넷 뱅킹에 대한 해킹이 간간히 언론의 지면을 장식하고 있다. 과연 인터넷 뱅킹은 안전한가? 라는 질문이 나올법하다. 그러나 정작 중요한 것은 논의가 되지 않는다. 단지 어느 은행의 인터넷 뱅킹이 해킹을 당했다라는 단발성 기사만 활자화 되고 논의가 되고 있다. 인간은 단순하지 않다. 사실도 단순하지 않다. 사건이란 우연히 일어나는 것이 아니라 발생할 환경이 조성이 되면 그제서야 발생이 되는 것이다. 현재의 인터넷 뱅킹에 대한 해킹은 인터넷 환경의 현주소를 의미하는 것과 동일하다. Security라는 관점에서 다시 한번 이야기를 할 필요는 분명하게 있다. 이제 몇 년 전 이야기 했던 이야기를 다시 한..