본문 바로가기

Security Indicator

(267)
IT 위험에 대비하기 위한 해커 집단의 필요성 http://news.naver.com/news/read.php?mode=LSS2D&office_id=092&article_id=0000007823§ion_id=105§ion_id2=283&menu_id=105 다 알고 있는 사실들이지만 공개적으로 언급을 해보자. 대부분의 관리자는 어떻게 하면 내부 네트워크를 안전하게 지키고 보호 할 수 있는지에 대해서 알고 있다. 그리고 내부 네트워크를 지키기 위해서라면 내부의 구성에 대해서 철저하게 알고 있어서 문제점 및 취약 부분에 대해서 분명한 이해를 하고 있어야 된다. 그러나 기업의 네트워크망은 발전을 하는한 계속 확장되기 마련이고 현재와 같은 전자금융 및 전자거래의 증가 , 인터넷 비즈니스의 확장에 따라 확장은 필연적이다. 작은 회사의 스위치 몇..
IT 관리자들의 10가지 어리석은 실수들-1 IT 관리자들의 10가지 어리석은 실수들-(기본 인프라) -zdnet column Pc world에 실린 내용 이나 의미 있게 살펴 보아야 할 내용들도 존재하고 다른 관점에서 보아야 할 이슈들도 존재한다. 침해사고가 창궐하고 있는 불황의 시기에 주관적인 의견도 도움이 되는 부분을 발췌하여 활용 한다면 서비스의 안정성 유지에 충분한 역할을 할 수 있을 것이다. 노골적인 표현 그대로 어리석은 실수라기 보다는 잘 지켰다면 문제들이 많이 줄었을 것이라는 아쉬움의 표현이라고 받아 들였으면 하는 바램이다. 한국적 IT 서비스에서 일반적으로 발생하는 침해사고에 관한 10가지 정도의 이슈로 참고 하셨으면 한다. 우선은 기본 인프라에 관련된 5가지 정도의 이슈에 대해 정리 한다. 차분하게 기업의 IT 보안 현실과 여러 ..
Digital pest ( 디지털 흑사병) zdnet 컬럼 기고 글입니다. 디지털 페스트 디지털 페스트라는 용어 자체는 존재하지 않는다. 비유적인 의미에서 사용된 용어라고 할 수 있다. 빠른 전염속도와 중세의 유럽을 공포에 가까운 치명적인 상황까지 밀어 넣은 전염병과 같은 상황에 인터넷이 놓여져 있음을 비유하고자 2008년 5월에 처음으로 디지털 페스트라는 제목으로 블로그에 글을 쓴 적이 있다. (http://blog.naver.com/p4ssion/50031227899) 왜 디지털 페스트인가? 접촉에 의해 무차별적으로 감염이 되는 현상이 있고 인터넷 상의 생활을 치명적인 상황까지 이끌고 인터넷으로 촉발된 문화와 경제활동에 치명적인 영향을 주기 때문에 디지털 페스트라 할 수 있다. 중세와 달라진 것은 없다. 단지 활동 무대가 실제의 생활이 아닌 ..
Defcon CTF 그리고 한국의 보안 Defcon과 BlackHat은 서로 양립하는 존재입니다. 그리고 동시에 개최가 됩니다. 보안과 해킹은 서로 상극이면서도 가장 밀접한 관계이기에 더욱 그렇습니다. 매년 8월쯤에 미국에서 Defcon과 BlackHat 에서 해킹과 보안 관련된 세미나 세션들이 개최가 됩니다. CTF란 용어는 왠만한 해킹/보안 컨퍼런스에 나가시면 항상 이루어 지는 세션입니다만 정확한 의미는 공격과 방어를 누가 더 잘하는가 입니다. 문제점을 찾고 또 그 문제점을 수정하고 방어하고 공격하여 최고의 점수를 획득한 팀이 우승을 하게 되죠. CTF 세션의 원조는 Defcon이며 세계 최고수의 공격/방어 전문가들이 나타나는 것으로 유명합니다. 그동안 이런 부분에 대해서 소개할 좋은 기회가 없었는데 보안뉴스에서 기획기사로 연재를 하여 소..
Defcon 그리고 내가 선택한 길 LAS Vegas에서 있었던 16회 Defcon에 몇 가지 목적을 가지고 방문을 했었다. 전체적인 관심사와 발표 목록에서 나타난 몇 가지 확인 하고픈 것들과 관심사항들을 체크하기 위해 방문을 했었고 CTF에 출전한 사람들에게 박수라도 쳐주고 싶어서 떠났고 몇 가지 느낌 점이 있다. 일단 관심사항에 대한 내용들은 차후로 하더라도 닉네임과 관련된 몇 가지. * 여자인 줄 알았다. * 생각보다 삭았다. ( ㅋㅋ) * 해커나 보안전문가들 커뮤니티 활동을 너무 안했다. - 10년이 넘는 기간 동안 이 정도의 사람을 만난건 한 두번 밖에 안될 것이다. 여러 회사 생활을 통해서 아는 친구들을 제외하고는 만난 사람도 별로 없고 그나마 아는 사람이라도 익숙한 것은 닉네임 밖에 없다. - 역시 도박은... 할 줄 아는게 ..
DDoS 그리고 IT 서비스의 위험 http://blog.naver.com/p4ssion/50024269739 -> 여기의 첨부파일에 전체적인 내용들이 들어 있습니다. 2007년 11월에 본 블로그에 게시한 내용입니다. 현재 발생된 DDos 관련된 이슈도 동일선상에서 볼 수가 있습니다. 좀 더 상세한 내용들은 별도 컬럼으로 게재합니다. 지난 2년 가까운 시간동안 얼마나 아래 지적한 개선 방안들이 진행 되었는지 뼈저린 반성이 필요할 것입니다. DDos 관련된 내용 발췌 및 확인 된 내용, 추정, 그리고 예상들을 바탕으로 개인적인 컬럼을 곧 게재 하겠습니다. 첨부파일을 다운 받아서 보기 어려운 분들은 게시물 링크를 활용 하시면 순차적으로 볼 수 있습니다. 위험성이 높은 수준에 도달 하였음은 이미 일전에 파악된 내용입니다. http://blog..
Cyber Storm - US의 보안 대응 http://www.zdnet.co.kr/news/internet/hack/0,39031287,39144768,00.htm 전체적인 기관의 보안 대응 및 사고 발생시의 프로세스를 점검 하기 위한 cyber storm 프로젝트가 1주일간에 걸쳐 이루어 졌다고 합니다. 실제 공격 보다는 공격시의 대응 및 전달 체계 구축에 목표를 둔 것으로 보이고 해당 프로세스에 따라 유기적인 대응 조직 구성에 가장 신경을 쓴 것으로 보이네요. 향후 부분적으로 실제 공격 단위의 테스트가 이어질 수 있을 것으로 보입니다. 이 사이버 스톰과 관련하여서는 국내에는 을지훈련이 있으며 보다 더 효과적으로 시행이 되고 있는 것으로 보입니다. 지난 몇 년간의 을지훈련 프로세스를 지켜보면 프로세스 및 연결 체계에 있어서 효율성이 보다 더 ..
CSS Virus PoC 코드 와 구글의 XSS 문제 수정 안녕하세요. 바다란입니다. 두 가지의 다르자 같은 내용을 지닌 소식입니다. 구글에서 XSS 취약성을 수정 했다는 내용 하나와 XSS가 지니고 있는 추가적인 위험성에 대해서 드러난 paper 입니다. Xss 취약성을 이용한 Virus가 전파 된다면 어떻게 될까요? 또한 특정 사이트나 IP 대역에 대해 Application 차원의 DDOS 가 진행이 된다면 어떻게 될까요?. 생각해 볼만한 .문제인 것 같습니다. Validation check는 언제나 중요합니다. 개발 단위에서부터 서비스의 보안성 점검을 통한 안전한 사이트 오픈 까지 많은 과정이 필요합니다만 앞으로는 이런 과정을 무시할 경우 상당한 어려움에 처할 것 같습니다. XSS 바이러스는 현재 개념차원의 내용이지만 향후에는 상당히 다르게 진화 할 것이고..