레이블이 가상화인 게시물을 표시합니다. 모든 게시물 표시
레이블이 가상화인 게시물을 표시합니다. 모든 게시물 표시

2019년 8월 31일 토요일

망분리 해설(정보통신서비스 제공자등을 위한)

 뉴딜코리아 홈페이지 

정보통신서비스 제공자등을 위한 망분리 해설
(2017. 12.)


 망분리 개요

1. 법적 근거 및 취지

개인정보취급자의 업무용 컴퓨터 등이 정보통신망을 통하여 악성코드에 감염되는 등 불법적인 접근을 차단하고 침해사고를 방지하기 위하여 망분리 제도가 시행되었다.

정보통신망법에서는 대규모 개인정보 유출사고가 발생하는 것을 방지하기 위하여 다음과 같이 망분리에 관한 사항을 규정하고 있다.

[정보통신망법 시행령]
제15조(개인정보의 보호조치) ② 법 제28조제1항제2호에 따라 정보통신서비스 제공자등은 개인정보에 대한 불법적인 접근을 차단하기 위하여 다음 각 호의 조치를 하여야 한다.
다만, 제3호의 조치는 전년도 말 기준 직전 3개월간 그 개인정보가 저장·관리되고 있는 이용자 수가 일일평균 100만명 이상이거나 정보통신서비스 부문 전년도(법인인 경우에는 전사업연도를 말한다) 매출액이 100억원 이상인 정보통신서비스 제공자등만 해당한다.
3. 개인정보처리시스템에 접속하는 개인정보취급자 컴퓨터 등에 대한 외부 인터넷망 차단

[기술적‧관리적 보호조치 기준]
제4조(접근통제) ⑥ 전년도 말 기준 직전 3개월간 그 개인정보가 저장․관리되고 있는 이용자수가 일일평균 100만명 이상이거나 정보통신서비스 부문 전년도(법인인 경우에는 전사업연도를 말한다) 매출액이 100억원 이상인 정보통신서비스 제공자등은 개인정보처리시스템에서 개인정보를 다운로드 또는 파기할 수 있거나 개인정보처리시스템에 대한 접근권한을 설정할 수 있는 개인정보취급자의 컴퓨터 등을 물리적 또는 논리적으로 망분리 하여야 한다.


2. 용어 정의

■ “망분리”란 외부 인터넷망을 통한 불법적인 접근과 내부정보 유출을 차단하기 위해 업무망과 외부 인터넷망을 분리하는 망 차단조치를 말한다.

■ “다운로드”란 개인정보처리시스템에 접근하여 개인정보취급자의 컴퓨터 등에 개인정보를 엑셀, 워드 등의 파일형태로 저장하는 것을 말한다.

■ “파기“란 개인정보처리시스템에 저장된 개인정보 파일, 테이블 또는 데이터베이스(DB)를 삭제하는 것을 말한다.

■ “접근권한 설정”이란 개인정보처리시스템에 접근하는 개인정보취급자에게 다운로드, 파기 등 접근권한을 설정하는 것을 말한다.


3. 적용 대상 및 범위

■ 망분리를 적용하여야 하는 정보통신서비스 제공자등은 다음과 같다.(적용 대상)

  - 전년도말 기준 직전 3개월간 개인정보가 저장᛫관리되고 있는 이용자수가 일일평균 100만명 이상

      ※ 일일평균 이용자수 = 일일 보유량(10, 11, 12월)의 총합 / 92(일수)

  - 또는 정보통신서비스 부문 전년도(전 사업년도) 매출액이 100억원 이상

■ 위에 해당하는 정보통신서비스 제공자등은 다음에 대하여 망분리를 적용하여야 한다.(적용 범위)

 ① 개인정보처리시스템에서 개인정보를 다운로드할 수 있는 개인정보취급자의 컴퓨터 등
 
 ② 개인정보처리시스템에서 개인정보를 파기할 수 있는 개인정보취급자의 컴퓨터 등


 ③ 개인정보처리시스템에 접근권한을 설정할 수 있는 개인정보취급자의 컴퓨터 등



주요 망분리 방식

1. 망분리 방식 비교

■ 업무망과 인터넷망을 분리하는 방식은 물리적 망분리와 논리적 망분리 등으로 구분할 수 있으며, 다음에서 제시된 방식 이외에도 다양한 방식이 존재할 수 있다.

■ 다만, 외부 인터넷망을 통한 불법적인 접근과 내부정보 유출을 차단할 수 있도록 업무망과 외부 인터넷망을 분리하여야 한다.


■ 물리적 망분리와 논리적 망분리는 다음과 같은 장‧단점을 가지고 있다. 
  이러한 장‧단점은 일반적인 상황을 가정한 것으로서 구성 방식과 설정 등에 따라 달라질 수 있다.



2. 물리적 망분리

물리적 망분리는 업무망과 인터넷망을 물리적으로 분리할 뿐만 아니라 각 망에 접속하는 컴퓨터도 물리적으로 분리하여 망간 접근경로를 차단하는 방식을 말한다.
 - 어떠한 때에도 동일한 시점에 한 컴퓨터에서 업무망과 인터넷망을 동시에 접속할 수 없도록 하는 방식
 - 업무망 컴퓨터에서 인터넷망과의 연결점을 제거하여 인터넷으로부터의 악성코드 감염, 해킹, 개인정보 유출 등의 경로를 원천적으로 차단하는 방법


물리적 망분리를 적용하기 위해서는 ① [방식1] 2대 컴퓨터 이용 망분리, ②[방식2] 망전환장치 이용 망분리, ③ [방식3] 물리적 폐쇄망 구축 등의 방식을 선택할 수 있다.
 - 이외에도 물리적 망분리와 논리적 망분리를 혼용하거나, 컴퓨터는 2대로 분리하되 네트워크는 하나의 망을 가상화하는 등의 하이브리드 형태의 망 분리도 적용 가능


물리적 망분리 적용 시, 업무망 컴퓨터에서 인터넷이 접속되거나 악성코드가 감염되지 않도록 하는 등의 보안정책을 수립하고 안전하게 관리하는 것이 매우 중요하며 다음과 같은 방법 등이 활용될 수 있다.
 - 비인가된 디바이스(컴퓨터, 스마트폰 등)의 업무망(폐쇄망) 연결 통제

 - 업무망 컴퓨터의 IP변경, 인터넷용 랜케이블 연결 등을 통한 인터넷망 연결 차단
 - 업무망 컴퓨터에서의 테더링 등 망분리 우회 등을 통한 인터넷 사용 차단
 - 2개의 랜카드를 사용하여 업무망과 인터넷망 동시 연결 차단
 - 업무망과 인터넷망 간의 자료 전송이 반드시 필요할 때에는 안전한 방식 적용 (망연계시스템, 보안 USB 등)
 - 외부 이메일을 통한 악성코드 유입 및 개인정보 유출 차단(인터넷용 메일 시스템 도입 등)
 - USB 연결을 통한 악성코드 유입 및 개인정보 유출 차단
 - 프린터 등 주변기기에 대하여도 업무용, 인터넷용 분리 운영


● 2대 컴퓨터 이용 망 분리

■ “2대 컴퓨터 이용 망분리”란 인터넷망에 접근하는 컴퓨터와 업무망에 접근하는 컴퓨터를 별도로 사용하는 방식을 말한다.

 - 인터넷용 컴퓨터와 업무용 컴퓨터를 구분하고, 인터넷용 컴퓨터는 인터넷망에 그리고 업무용 컴퓨터는 업무망에 연결하여 사용한다.


■ 이 방식은 업무망과 인터넷망간의 접근경로가 물리적으로 차단되어 보안성이 높다는 장점이 있으나 별도 네트워크 구축, 컴퓨터 추가 구매 등에 따라 비용 증가 및 관리의 어려움이 있다는 단점이 있다.

 ○ 장 점
  - 인터넷망과 업무망 간 접근경로가 물리적으로 차단되어 보안성 높음

 ○ 단 점
  - 별도 네트워크 구축, PC 등 추가 장비에 비용 소요
  - 추가 장비로 인한 공간 및 에너지 소비 증가
  - 추가 장비에 보안 관리의 부담 증가 등


● 1대 컴퓨터 이용 망 분리

■ “1대 컴퓨터 이용 망분리”란 하드디스크, IP주소 등 정보처리 및 네트워크 연결자원을 분할한 컴퓨터에 망 전환장치를 사용하여 인터넷망과 업무망에 선택적으로 접속하는 방식을 말한다.


■ 이 방식은 사무 공간이 협소할 때 적합할 수 있으나 망 전환 시 재부팅 등 이용자 불편을 초래하는 단점이 있을 수 있다.

 - 하나의 컴퓨터 케이스에 2개의 메인보드, 하드드라이브가 각각 설치되어 동시에 부팅 및 사용이 가능한 듀얼 컴퓨터 등 다양한 하드웨어 장치가 존재한다.

 ○ 장 점
  - 인터넷망과 업무망 간 접근경로가 물리적으로 차단되어 보안성 향상
  - 협소한 사무 공간에 적합

 ○ 단 점
  - 별도 네트워크 구축, 망 전환장치 설치 등 추가 장비에 비용 소요
  - 망 전환 시 재부팅이 필요할 수 있으며, 이에 따라 업무 수행시간 지연 가능


● 물리적 폐쇄망 구성(SOC 등)

■ 업무적으로 인터넷 사용이 반드시 필요할 때가 아니라면, 업무망 컴퓨터에 인터넷망과의 연결점을 제거하여 특정 물리적 공간을 폐쇄망으로 구성하는 방식을 고려할 수 있다.

 - SOC(Security Operation Center) : 물리적으로 접근이 통제된 공간을 폐쇄망으로 구성하여, 개인정보처리시스템의 운영, 관리 목적의 접근은 SOC에서만 가능하도록 구성한다.

 - 데이터센터 운영실을 인터넷 접속이 불가능한 폐쇄망으로 구성하고 인터넷 접속이 필요할 때 별도의 인터넷 접속용 컴퓨터를 통해서 접속하도록 구성한다.

■ 이 방식은 개인정보처리시스템의 직접 접속은 물리적으로 분리된 공간에서만 가능하게 함으로써 보안성을 향상할 수 있는 장점이 있는 반면에 물리적 공간 및 통제장치 마련에 따라 비용이 크게 소요될 수 있으며 업무 불편이 증가할 수 있다.

이는 폐쇄망 구성을 어떻게 하는지에 따라 매우 상이하므로 구축 방식에 따른 비용, 효과성 등을 사전에 충분히 검토 후 적용할 필요가 있다.




3. 논리적 망 분리

■ 논리적 망 분리는 가상화 기술을 이용하여 서버 또는 컴퓨터를 가상화함으로써 논리적으로 업무망과 인터넷망을 분리하는 방식을 말한다.

 - 일반적으로 1대의 컴퓨터에서 일반 영역과 가상 영역을 접속하여 업무를 수행

 - 가상환경 접속용 전용 장치(Zero Client 등)를 사용 등


■ 논리적 망 분리 방식은 서버기반 논리적 망분리(SBC, Server Based Computing), 컴퓨터기반 논리적 망분리(CBC, Client Based Computing) 등으로 구분할 수 있다.

- 이외에도 컴퓨터에 설치된 서버접속용 프로그램으로 인터넷망 터미널 서버에 접속하여 인터넷을 사용하는 터미널 서버기반 인터넷망 분리 방식이 있을 수 있다.

■ 논리적 망분리는 일반적으로 물리적 망분리에 비해 상대적으로 보안성이 떨어질수 있으므로, 논리적 망분리 방식을 적용할 때에는 가상화 기술에 관한 보안위협 등에 대해 충분히 검토하고 대책을 수립하여야 하며, 이를 위해 다음과 같은 방법 등이 활용될 수 있다.

- 가상화 기술(하이퍼바이저 등)의 취약점 확인 및 조치

- 업무망과 인터넷망 간의 자료 전송이 필요할 때에는 안전한 방식 적용(망연계 시스템 등)

- 외부 이메일 통한 악성코드 유입 및 개인정보 유출 차단(인터넷용 메일시스템 도입 등)

- 논리적 망분리 설정 오류 등에 따른 업무망과 인터넷망 간의 접점 또는 우회접속 경로 차단

- 동일한 네트워크 구간에 위치한 망분리 미적용 컴퓨터에 의한 침해 대책 마련

- 가상화 되지 않은 영역(로컬 컴퓨터 등)에 대한 침해로 인해 가상화 영역이 동시에 침해 받을 수 있는 가능성 검토 및 대책 마련 등


● 서버기반 논리적 망분리 ((SBC, Server Based Computing))

■ 서버기반 논리적 망분리는 인터넷 접속, 업무 수행 등 기존에 수행하던 작업을 가상화 서버, 터미널 서버 등에 접속하여 수행함으로써, 논리적으로 인터넷망과 업무망을 분리한다.

 - 세부적으로는 윈도우즈, 리눅스 등 운영체제(OS) 레벨에서 가상환경을 제공하는 VDI(Virtual Desktop Infrastructure, 데스크톱 가상화)와 특정 어플리케이션에 가상환경을 제공하는 어플리케이션 가상화 방식으로 구분될 수 있다.

서버기반 논리적 망분리를 할 때 개인정보처리시스템의 운영·개발·보안을 목적으로 DB 서버 등에 접속하는 개인정보취급자(예시 : 데이터베이스 운영관리자)의 컴퓨터는 인터넷망 영역을 가상화 하는 방식을 적용하여야 한다. 업무망 영역을 가상화할 때는 사용자 컴퓨터(로컬영역)가 악성코드에 감염되거나 해킹을 당할 때, 업무망으로의 악성코드 유입 및 불법적인 침해 발생이 가능하기 때문 이다.


■ 인터넷망 가상화 방식과 업무망 가상화 방식은 다음과 같이 비교할 수 있다.

 1) 인터넷망 가상화

  ○ 특 징 :
   - 업무는 사용자 컴퓨터에서 직접 수행
   - 인터넷은 컴퓨터에 설치된 서버접속용 프로그램으로 인터넷망 가상화 서버에 접속하여 사용

  ○ 장 점 :
   - 가상화 서버환경에 사용자 통제 및 관리정책 일괄적용 가능
   - 가상화된 인터넷 환경 제공으로 인한 악성코드 감염 최소화
   - 인터넷 환경이 악성코드에 감염 되거나 해킹을 당해도 업무 환경은 안전하게 유지 가능


 ○ 단 점
   - 가상화 서버 구축을 위한 비용발생
   - 가상화 서버를 다수의 사용자가 동시에 사용함에 따라 컴퓨터와 가상화 서버간 네트워크 트래픽 증가로 인터넷망 트래픽 증가 및 속도 지연 가능
   - 가상화 서버 환경에서 실행되는 보안프로그램(인터넷 뱅킹 등)에 호환성 검토 필요


 2) 업무망 가상화

  ○ 특 징 :
    - 인터넷은 사용자 컴퓨터에서 직접 사용
    - 업무는 컴퓨터에 설치된 서버접속용 프로그램으로 업무용 가상화 서버에 접속하여 수행

   ○ 장 점 :
   - 가상화 서버 환경에 업무정보가 저장됨에 따라 업무 데이터에 중앙관리 및 백업 용이, 내부정보 유출방지 효과 증가
   - 사용자 통제 및 관리 정책 일괄적용 가능

   ○ 단 점 :
   - 가상화 서버 구축을 위한 비용발생
   - 가상화 서버 성능 및 용량이 충분 하지 못할 때 속도 저하, 업무 지연 등 발생
   - 가상화 서버 장애 발생 시 업무 중단
   - 가상화 서버 환경에서 실행되는 업무 프로그램, 보안프로그램 등에 호환성 검토 필요
   - 사용자 컴퓨터(로컬영역)가 악성코드에 감염되거나 해킹당한 때, 업무망으로의 악성코드 유입 및
     불법적인 침해 발생 가능


컴퓨터기반 논리적 망분리

■ 컴퓨터기반 논리적 망분리는 인터넷 접속 등의 작업을 컴퓨터기반 가상화 기술(CBC, Client Based Computing)이 적용된 영역에서 수행함으로써 인터넷망과 업무망을 논리적으로 분리한다.

 - 세부적으로는 윈도우즈, 리눅스 등 운영체제(OS) 레벨에서 가상환경을 제공하는 OS커널 가상화와 웹 브라우저 등 특정 어플리케이션에 가상환경을 제공하는 어플리케이션 가상화 방식으로 구분될 수 있다.



■ 이 방식은 사용자 컴퓨터의 영역을 분리하는 컴퓨터 가상화 전용프로그램을 설치하고, 분리된 가상영역에서 인터넷 등을 사용하도록 구성된다.

 - 서버가상화 기반 망분리 방식에 비해 별도의 가상화 서버 구축이 불필요함에 따라 비용이 상대적으로 절감되는 장점이 있는 반면에, 사용자 컴퓨터에 설치된 운영체제, 응용프로그램과의 호환성 등에 대해 충분한 검토가 필요하다.

 장 점
  - 가상화 영역에 사용자 통제 및 관리 정책 일괄 적용 가능
  - 기존 업무용 단말기를 활용하여 상대적으로 도입 비용이 낮음


 단 점
 - 운영체제(OS) 및 다양한 컴퓨터 환경, 응용프로그램에 호환성 확인 필요
 - 사용 중인 운영체제, 응용프로그램, 보안프로그램의 패치 등 변경 발생 시 영향도에 따른 지속적인 관리 및 지원 필요


망분리 적용 시 고려사항

■ 망분리 구성 및 설정 상의 취약점을 이용한 업무망 침투, 대량의 개인정보 유출사고 등이 발생하고 있으므로 망분리 적용 시 충분한 보안성 검토 등을 통하여 안전하게 구성하여야 한다.

■ 또한, 망분리 적용자와 미적용자가 동일한 네트워크 구간에 존재하는 경우 망분리 미적용자의 컴퓨터를 경유하여 개인정보처리시스템에 침투하는 사례도 발생하고 있으므로 이에 필요한 대책을 수립․적용할 필요가 있다.

○ 주요 고려 사항

1) PC 보안관리
 - 네트워크 설정 임의 변경 등 망 분리 우회경로 차단(업무용 컴퓨터의 인터넷 연결, 추가 랜카드 설치 및 각망에 동시 연결, 비인가된 무선인터넷 연결 및 스마트폰테더링, IP주소 임의 변경 등)
 - 비인가자의 임의사용 금지를 위한 PC보안 상태 유지᛫관리(로그온 암호설정, 화면보호기, 공유폴더 제한 등)
 - USB메모리 등 보조저장매체를 통한 정보유출 및 악성코드 감염 대책 마련 등
 - 보안기술 : 컴퓨터보안, NAC(Network Access Control), IP관리 등


2) 망간 자료전송 통제
 - 업무망 컴퓨터와 인터넷망 컴퓨터간 안전한 데이터 전달방법 제공
 - 인터넷망과 업무망, 전송통제서버 간 통신은 일반적인 형태의 TCP/IP 방식이 아닌 암호화된 전용프로토콜을 사용하고 일방향성을 유지(공유스토리지 연계방식, UTP기반 전용프로토콜 연계방식, IEEE1394 연계방식 등)
 - 망간 자료전송 시 책임자 승인절차, 사용자 인증 및 권한 관리, 전송내역 보존, 악성코드 검사 등 수행 등
 - 보안기술 : 망연계솔루션, 보안USB 등

3) 인터넷 메일사용
 - 업무망 컴퓨터에서 외부 이메일 수신 차단
 - 외부 이메일 송᛫수신을 위한 메일서버는 업무망과 분리하고 인터넷 컴퓨터에서만 접근가능 하도록 구성 등
 - 보안기술 : 인터넷 전용 메일서버 등

4) 패치관리
 - 인터넷 컴퓨터 및 업무용 컴퓨터에 신속하고 지속적인 보안패치(보안업데이트)
 - 패치관리시스템 도입 시 외부 인터넷과 분리하여 운영
 - 인터넷이 차단된 업무용PC에 패치관리 절차 수립 및 이행(관리자가 수동으로 다운로드 후 무결성 검증 및 악성코드 감염여부 등을 확인하고 패치관리시스템에 적용 등)
 - 패치관리시스템에 보안관리 강화(인가된 관리자만 접속할 수 있도록 접근통제 등) 등
 - 보안기술 : 패치관리시스템(인터넷망용, 업무망용) 등

5) 네트워크 접근제어
 - 비인가된 기기(PC, 노트북, 스마트폰 등)는 인터넷망과 업무망에 접속할 수 없도록 차단 등
 - 보안기술 :  NAC(Network Access Control), IP관리 등

6) 보조저장매체 관리
 - 인가된 보조저장매체(USB메모리, 외장하드 등)만 사용 하도록 제한 등
 - 보안기술 : 보안USB, 컴퓨터보안, DLP 등

7) 프린터 등 주변기기 운영
 - 프린터 등 주변기기는 인터넷용 또는 업무용으로 분리᛫운영
 - 프린터를 공유할 때, 공유프린터에서 서로 다른 연결 포트를 사용하고 프린터 서버 등을 이용하여 접근통제 등
 - 보안기술 : 복합기보안 등

8) 기타보안관리
 - 망분리 대상자에 인식제고 교육 수행
 - 동일한 네트워크 구간에 망분리 대상자와 미대상자가 혼재되어 있을 때, 이에 따른 위험평가 및 대책수립
 - 가상환경 및 시스템 접속 시 강화된 인증 적용(OTP, 보안토큰 등)
 - 서버 및 DB 레벨에서의 접근제어 (망 분리 환경을 우회한 서버᛫DB 접근 및 정보유출 차단)
 - 서버에서의 불필요한 인터넷 접속 차단
 - 망 분리 상태, PC보안 관리 현황, 규정 준수 여부, 보안
 - 취약점 등 정기점검 수행 등
 - 보안기술 : NCA, OTP, 서버접근제어, DB접근제어 등


망분리 & 망연계 솔루션 구축 지원
070-7867-3721, ismsbok@gmail.com


 

2019년 1월 14일 월요일

ICO의 이해

  뉴딜코리아 홈페이지

ICO의 이해


■ ICO의 이해 
ICO에 대한 심층적 논의와 다양한 ICO 사례에 대한 금융적인 분석을 통하여 ICO에 대한 우리의 이해를 넓히고, 현실적이고 합리적인 규제 방안에 대한 개념적 논의를 거쳐 구체적인 ICO 규제 안을 수립하는 데 도움이 되고자 한다.

이를 위해 장에서는 ICO의 개념 및 국내외 현황에 대해 조사하고, 다양한 자본조달 방법과 규제에 대해 논의하며, ICO에 대한 심층분석을 진행한 후,  잘못된 ICO 케이스에 대한 분석을 보이고, 정책적 함의에 대해 논한다.

본 보고서에서 다뤄진 ICO에 대한 논의와 분석들은 불투명한 ICO시장에 대한 이해를 높이는 것을 목적으로 하며 향후 이 시장을 규제하고자 하는 정책입안자들뿐만 아니라 ICO 시장에 대한 투자를 통하여 상대적으로 높은 위험 대비 수익률을 실현하고자 하는 실무자들에게 시사점을 갖게 할 수 있다.


- 목차 -
o Initial Coin Offering의 개념 및 국내외 현황
o 다양한 자본조달 방법과 규제에 대한 이해
o ICO 심층분석
o 잘못된 ICO 케이스 분석
o 정책적 함의
o 결론


가상화폐거래소 ISMS-P 컨설팅
취약점 진단 및 모의 침투
보안솔루션 공급
070-7867-3721, ismsbok@gmail.com




2019년 1월 4일 금요일

클라우드 가상화 기술의 변화 - 컨테이너 기반의 클라우드 가상화와 DevOps

 뉴딜코리아 홈페이지 



클라우드 가상화 기술의 변화 - 컨테이너 기반의 클라우드 가상화와 DevOps


■ 요 약

가상화 기술은 클라우드 컴퓨팅을 가능하게 하기 위한 기반기술이다.

서버 자원의 효율적인 활용을 목적으로 등장한 가상화 기술은 크게 하드웨어 기반의 가상화 기술과 소프트웨어 기술로 각각 발전해 왔으며, 클라우드 컴퓨팅에 활용되고 있다.

최근 클라우드 컴퓨팅을 위한 가상화 기술은 컨테이너 기반의 오픈소스 플랫폼들이 대세를 이루고 있다.

이 리포트에서는 클라우드 컴퓨팅 최신 가상화 기술들을 살펴보고, 이런 기술들이 등장하게 된 배경과 향후 전망에 대해 논해 보고자 한다.


 ■ 목 차

1. 논의배경

2. 클라우드 컴퓨팅의 가상화 기술
    2.1. 가상화 기술의 개요
    2.2. 가상화의 종류
    2.3. 가상머신과 하이퍼바이저

3. 컨테이너 기반의 클라우드 가상화
    3.1. 컨테이너의 개요
    3.2. 도커의 등장과 클라우드 기술의 변화
    3.2. 도커의 써드파티 - 쿠버네티스

4. 시사점
    4.1. 클라우드 기술의 변혁을 가져온 DevOps
    4.2. 클라우드 컴퓨팅 생태계의 주도권 전망
    4.3. 컨테이너 기술의 전망



출처 : 소프트웨어정책연구소

컨설팅 : ISMS, ISO27001  GDPR,PCI-DSS 
취약점 진단 및 모의 침투
보안솔루션 공급
070-7867-3721, ismsbok@gmail.com
 

2018년 12월 24일 월요일

쿠버네티스와 마이크로 서비스 아키텍처

 뉴딜코리아 홈페이지 


쿠버네티스(Kubernetes)와 마이크로 서비스 아키텍처
  - 애자일 개발 방법론과 데브옵스(DevOps)
  - 서버 가상화 vs 컨테이너
  - 마이크로 서비스 아키텍처
  - 쿠버네티스 구조 및 데브옵스 운영 방식

□ 마이크로소프트, 클라우드와 인공지능 중심으로 대대적 조직 개편

□ 세일즈포스의 뮬소프트 인수와 ‘인테그레이션 클라우드’ 발표

□ 인공지능이 변화시키는 두 가지 DMaaS :
  - 데이터센터 관리서비스(Datacenter Management as a Service)와
  - 데이터 관리서비스(Data Management as a Service)

□ 아마존, 클라우드 음악 보관 서비스 종료




- 출처 : 클라우드스토어 씨앗


컨설팅 : ISMS, ISO27001  GDPR,PCI-DSS 
취약점 진단 및 모의 침투
보안솔루션 공급
070-7867-3721, ismsbok@gmail.com

 

2018년 10월 27일 토요일

효과적인 사이버 방어를 위한 20개 핵심 통제항목

 뉴딜코리아 홈페이지 




■ 효과적인 사이버 방어를 위한 20개 핵심 통제항목

해킹을 줄이고, 복구 노력 및 관련 비용을 절감하기 위해 중요 IT 인프라에 대해 연속적인 자동화된 보호 및 모니터링을 통해 조직의 보안 태세를 강화하여 핵심 자산과 인프라 및 정보를 보호하는 데 필수적인 20개 핵심 보안통제 문서를 공개합니다.

조직의 사이버 보안 구축 시 많은 활용바랍니다.

핵심 보안 통제항목 20개

 1: 인가 및 비인가 기기 자산 목록 관리
 2: 인가 및 비인가 소프트웨어 자산 목록 관리
 3: 하드웨어 및 소프트웨어 보안환경 설정
 4: 취약점 평가 및 패치 연속성 유지
 5: 악성코드 방어
 6: 애플리케이션 소프트웨어 보안
 7: 무선 기기 통제
 8: 데이터 복구 기능
 9: 기술 격차 해소를 위한 보안기술 수준평가 및 교육훈련
 10: 네트워크 장비 보안환경 설정
 11: 네트워크 포트, 프로토콜 및 서비스 제한 및 통제
 12: 관리자 권한 사용 통제
 13: 네트워크 경계선 방어
 14: 감사 로그 기록, 모니터링 및 분석
 15: 수준별 접근 통제
 16: 계정 모니터링 및 통제
 17: 데이터 손실 방지
 18: 사고 대응 및 관리
 19: 네트워크 보안 설계
 20: 침투 시험 및 가상 훈련

- SANS 코리아 -


컨설팅 : ISMS, ISO27001  GDPR,PCI-DSS 
취약점 진단 및 모의 침투
보안솔루션 공급
070-7867-3721, ismsbok@gmail.com

2018년 1월 11일 목요일

CPU 칩셋 취약점(Meltdown, Spectre) 분석 및 대응방안

CPU 칩셋 취약점(Meltdown, Spectre) 분석 및 대응방안


□ 개요
 o Google社 Project Zero는 Intel社, AMD社, ARM社 CPU 제품의 취약점을 발표 
 o 영향 받는 버전 사용자는 해결방안에 따라 최신버전으로 업데이트 권고


□ 내용
 o 오늘날 사용되는 거의 모든 컴퓨터와 휴대폰에 영향을 줄 수 있는 두 가지 취약점을 발견했다. 

 o CPU의 부채널 공격(side channel attack)으로 인해 캐시 메모리의 저장된 정보가 노출되는 취약점
    - 스펙터(Spectre, CVE-2017-5753, CVE-2017-5715)
    - 멜트다운(Meltdown, CVE-2017-5754)


 o 부채널 공격(side channel attack) : 특수한 상황에서 처리 시간 차이의 특성을 이용한 공격 방식 중 하나

□ CPU 칩셋 취약점 보안 업데이트 권고

 ☞ 상세내용 : 
      http://cafe.naver.com/rapid7/3070

      CPU칩_취약점_관련_Windows_보안_업데이트_안내(180109)




2017년 12월 28일 목요일

망 분리 시스템 보안관리 지침 (국방, 방산 등)



 뉴딜코리아 홈페이지 

○ 망 분리 시스템 보안관리 지침 ( 시행일자: 2017. 1. 1. )

○ 훈령상에 포함되는 망분리 시스템 보안관리 지침입니다.

지침 자료는 뉴딜코리아 솔루션 사업부로 연락 주시면 전달 드리겠습니다


2017년 12월 17일 일요일

클라우드 보안의 핵심이슈 와 대응책
Key Issues and Countermeasures in Cloud Security

■ 요약문

클라우드 컴퓨팅은 세계적으로 활용률이 높아지고 있으나 국내에서는 도입과 확산이 저조한 편으로, 그 큰 원인 중 하나는 보안에 대한 우려 때문인 것으로 조사되었다.

그러나 클라우드 컴퓨팅의 보안은 일반적인 정보 보안과 본질적으로 다르지 않으며, 공유자원의 사용으로 새롭게 야기되는 위협에 대해서도 기존 보안기술을 재구성한 방어체계를 통해 현재의 정보 보안 수준으로 해결이 가능하다.

이 보고서에서는 기존 클라우드 컴퓨팅의 보안 위협에 대한 관점을 종합하고, 기술 및 기술외적인 측면에서 다양한 해결방안을 살펴보면서, 클라우드 컴퓨팅 보안에 대한 인식전환이 필요함을 설명하고 있다.

Cloud computing is growing globally, but the adoption and diffusion of cloud computing is slow in Korea. One of the major causes was the concern of security.

 However, the security of cloud computing is not fundamentally different from general information security, and new security threats caused by the use of shared resources can be solved by the existing information security level through a defense systems that reconstruct existing security technology.




This report summarizes the viewpoints of security threats of existing cloud computing, explores various solutions in terms of technology and non-technology, and explains the necessity of changing awareness of cloud computing security.


☞ 첨부파일 :  http://cafe.naver.com/rapid7/3051


클라우드 & 가상화 취약점 분석
뉴딜코리아 컨설팅 사업부 ( 070-7867-3721, ismsbok@gmail.com)


2017년 12월 11일 월요일

클라우드 컴퓨팅 주요 법령 해설서 (2017. 11)


뉴딜코리아 홈페이지 


1 추진배경

○ 세계적으로 ICT활용 패러다임이 정보시스템을 자체구축하는 방식에서 서비스 이용량에 따라 비용을 지불하는 클라우드컴퓨팅으로 전환되고 있습니다.

○ 우리 정부도 클라우드컴퓨팅 이용 확산을 통해 비용절감 및 업무혁신을 유도하고, 취약한 국내 클라우드컴퓨팅 산업의 경쟁력을 높이기 위해 「클라우드컴퓨팅 발전 및 이용자 보호에 관한 법률」(이하 ‘클라우드컴퓨팅법’이라 함)을 제정(‘15.3월)하고, ’제1차 클라우드컴퓨팅 발전 기본계획(‘16~’18)‘을 수립(‘15.11월)하였습니다.

○ 또한 보안인증제 실시(‘16.4월), 공공기관 민간 클라우드 이용 가이드라인 마련(‘16.7월), 공공기관 선도 프로젝트 등을 통해 공공부문의 선제적인 클라우드컴퓨팅 도입을 지원하고 있으며, 산업단지 내 중소기업 이용 지원, 전문인력 양성 등을 통해 클라우드컴퓨팅 산업 활성화에 역량을 집중하고 있습니다.

○ 특히 제5차 규제개혁장관회의(‘16.5월)에서는 클라우드컴퓨팅 분야 규제혁신 방안을 발표하였고, 이에 따라 금융·의료·교육분야 등에서 클라우드컴퓨팅 이용을 저해하는 규제개선(‘16.7~10월)이 이뤄졌습니다.

○ 그러나 국내 클라우드컴퓨팅 시장은 아직 초기단계로 정부의 정책적 노력에도 불구하고 클라우드컴퓨팅에 대한 인식 및 신뢰가 부족하고 일부 불명확한 규정과 해석차이로 도입에 어려움을 겪고 있는 등 클라우드컴퓨팅 도입이 저조한 실정입니다.

○ 본 해설서를 통해 금융, 의료, 교육, 공공 분야 등에서 클라우드컴퓨팅 이용 규제개선 내용을 상세히 소개하고 이에 따른 클라우드컴퓨팅 이용 가능범위·절차를 명확화함으로써 클라우드컴퓨팅 이용확산을 촉진하고자 합니다.


총  론

󰊱 클라우드컴퓨팅법 제21조의 취지와 내용

 ○ 각종 법령에서 인가·허가·등록·지정 등의 요건으로 전산 시설·장비·설비 등(이하 ‘전산시설등’이라 함)을 규정한 경우에 클라우드컴퓨팅서비스 제공자와 클라우드컴퓨팅서비스 이용계약을 체결하는 것으로 전산시설등의 구비 의무를 대체할 수 있습니다.

 ○ 클라우드컴퓨팅서비스 이용에 대해서 ‘원칙 허용, 예외 금지’라는 이른바 네거티브 규제 원칙을 적용하고 있습니다.

 ○ 예외적으로 금지되는 경우는 법령에서 클라우드컴퓨팅서비스 이용을 명시적으로 금지하거나 회선 또는 설비의 물리적 분리구축 등을 요구하여 사실상 클라우드컴퓨팅 이용을 제한하는 경우에 ‘전산시설등’의 구비 의무를 대체할 수 없습니다.

 ○ 법령에서 망분리 또는 회선분리를 요구하고 있더라도 논리적 분리방식을 명시적으로 금지하지 않으면 클라우드컴퓨팅서비스 이용이 가능한 것으로 해석해야 합니다.

󰊲 클라우드컴퓨팅법 제21조의 적용 대상

 ○ 클라우드컴퓨팅서비스는 원칙적으로 상용(商用)으로 제공되는 서비스이어야 됩니다. 여기서 ‘상용’이란 무상․유상에 구애받지 않고 상업용으로 제공되는 것을 의미하므로 무상이라 하더라도 상용으로 제공되고 있다면 포함될 수 있습니다.

 ○ 커뮤니티나 하이브리드 등의 방식으로 구축된 클라우드컴퓨팅 시스템이라도 서비스의 전부 또는 일부를 클라우드컴퓨팅서비스 제공자가 상용으로 제공하고 있다면 그 범위 내에서 제21조의 클라우드컴퓨팅서비스로 볼 수 있습니다.

󰊳 클라우드컴퓨팅서비스와 정보보안

 ○ 클라우드컴퓨팅서비스는 수많은 기업의 정보가 클라우드컴퓨팅시스템에 공존하기 때문에 해커들의 주요 공격목표가 될 수 있어 취약점이 발견될 경우 정보 유출사고로 이어질 수 있습니다.

 ○ 클라우드컴퓨팅법은 개별법이나 실무에서 제기하는 정보보안 문제를 해결하기 위하여 과학기술정보통신부장관으로 하여금 클라우드컴퓨팅서비스의 정보보호에 관한 기준을 제정하여 서비스 제공자에게 그 기준을 지킬 것을 권고하고 있습니다.

 ○ 클라우드컴퓨팅 보안인증 제도는 클라우드컴퓨팅서비스 이용자가 서비스를 안심하고 도입·이용할 수 있도록 정보보호 전문기관인 한국인터넷진흥원(KISA)이 해당 서비스가 「클라우드컴퓨팅서비스 정보보호에 관한 기준」(과학기술정보통신부 고시)을 준수하고 있는지 여부를 객관적으로 평가·인증해 주는 제도입니다.

 ○ 클라우드컴퓨팅 보안인증은 클라우드컴퓨팅서비스 제공자의 의무사항이 아니지만, 공공기관을 대상으로 한 서비스 제공에는 필요합니다. 클라우드컴퓨팅서비스 제공자가 클라우드컴퓨팅 보안인증을 받으면 공공기관에 상용 클라우드컴퓨팅서비스를 제공할 때 상급기관과 국가정보원의 보안성 검토 시 관리적ㆍ물리적ㆍ기술적 보호조치 및 공공기관 추가 보호조치 사항 관련 부분의 보안성 검토가 생략됩니다.

󰊴 클라우드컴퓨팅서비스와 개인정보 보호

 ○ 클라우드컴퓨팅서비스는 서비스제공자의 하드웨어, 소프트웨어, 플랫폼 등을 이용해서 이용자(이용사업자)가 직접 개인정보를 처리하므로 전산시설등의 사용대차 또는 소비대차로 볼 수도 있으나, 저장된 개인정보의 보관, 관리 등을 클라우드서비스제공자가 자신의 책임 하에 수탁받아 행하게 되므로 개인정보 처리업무의 위탁에 해당한다는 것이 다수의 해석입니다.

 ○ 따라서 기업이나 공공기관이 클라우드컴퓨팅서비스를 이용할 때에는 개인정보보호 관련 법령의 개인정보 처리업무 위탁 규정에 따라 개인정보 처리업무를 위탁하여야 합니다.


☞  첨파일 : http://cafe.naver.com/rapid7/3046


아마존웹서비스(AWS) & 가상화  취약점 분석
 
뉴딜코리아 컨설팅사업부 ( 070-7867-3721, ismsbok@gmail.com)



2016년 4월 19일 화요일

SaaS의 6가지 주요 동향

출처 카페 > 뉴딜코리아 홈페이지 | 뉴딜코리아
원문 http://cafe.naver.com/rapid7/2370



SaaS의 6가지 주요 동향


Saas(Software as a Service)는 클라우드 어플리케이션 서비스로서 가장 큰 규모의 클라우드 시장을 대표하고 있으며 여전히 빠르게 성장하고 있다. Saas는 웹을 이용해서 어플리케이션을 제공한다대부분의 SaaS는 다운로드나 별도 설치 없이 웹 브라우저를 통해 즉시 사용될 수 있다.




웹 전송 방식 때문에, SaaS는 개인 컴퓨터에 어플리케이션을 설치할 필요가 없다. SaaS를 이용하면기업 입장에서는 유지보수와 지원이 쉬워진다왜냐하면모든 것을 제 3자인 공급자가 어플리케이션운영시간데이타미들웨어운영체계가상화서버스토리지,네트워킹 등 모든 것을 관리해주기 때문이다.




대중적인 SaaS 형태에는 이메일협업관리고객관리시스템헬스케어 관련 어플리케이션 등이 있다전통적으로 소프트웨어 공급자로 여겨지지 않았던 몇몇 대기업들도 경쟁력을 높이고 추가 매출을 얻기 위해 SaaS를 구축하기 시작했다.




SaaS 는 PaaS(Platform as a Service)와 IaaS(Infrastructure as a Service)와 비교 설명되곤 한다(그림 1, 그림 2). Paas는 클라우드 플랫폼 서비스로서 어플리케이션이나 다른 용도의 개발 등에 이용된다그리고, IaaS는 셀프 -서비스 모델로도 알려진 클라우드 인프라 서비스로서 접근모니터링가상화스토리지방화벽과 같은 네트워킹 서비스 등을 제공한다.

                                        < 그림 1> IaaS, PaaS, SaaS 서비스 영역 비교



                   < 그림 2> Cloud-computing layers accessible within a stack

                           출처 https://en.wikipedia.org/wiki/Cloud_computing

SaaS 를 도입하면 사용량만큼 지불하고 언제 어디서나 사용할 수 있는 편리함이 있다그 외에도 확장성보안신뢰성다양한 API 사용 등의 주요 장점이 있다.



반면, SaaS를 이용하려면 인터넷에 반드시 접속해야 하는 불편이 있다연결이 안되면 어플리케이션을 이용할 수 없다그리고작업하는 도중에 연결이 끊길 경우 작업 내용이 손실 될 수 있다두드러진 불편 중의 또 하나는 SaaS 어플리케이션은 non-SaaS의 것과 기능적으로 동일하지 않다는 점이다예를 들어, Google 스프레드쉬트와 MS Excel은 더블클릭표 편집 등에서 차이가 있어서 불편을 느끼게 한다앞으로 SaaS 어플리케이션이 더욱 발전하면 이런 불편은 크게 해소될 것이다마지막으로 SaaS 이용의 불편한 점은 속도 문제이다일반적으로 SaaS는 어플리케이션은 유사한 non-SaaS 어플리케이션에 비해 느리다네트워크 속도컴퓨터 속도 등에 따라 다르겠지만부드럽지 않게 작동할 때가 있다.




시장규모




Gartner 는 세계 퍼블릭 클라우드 서비스 시장이 2016년에 16.5% 성장해서 2,040억 달러 규모에 달할 것으로 전망하고 있다그에 따라, IaaS와 SaaS의 고속 성장은 계속될 것으로 보고 있다 (표 1).




“클라우드 서비스 시장은 글로벌하게 높은 성장율을 계속 보여주고 있으며 2017년까지 지속될 것으로 예상한다 이런 강한 성장은 디지털 비즈니스 전략을 추구하는 조직들 때문에 기존 IT 서비스가 클라우드 기반 서비스로 전환되고 있음을 말한다.
- Sid Nag, 가트너그룹 -

< 표 1> Worldwide Public Cloud Services Forecast (Billions of U.S. Dollars)

클라우드 어플리케이션 서비스즉 SaaS는 2016년에 20.3%성장해서 377억 달러 규모에 이를 것으로 내다보고 있다소프트웨어 공급사들이 비즈니스 모델을 직접설치용 라이센스 판매에서 퍼블릭 클라우드 서비스 공급으로 전환하면서 이러한 경향은 계속될 것이다.  




SaaS 의 6가지 주요 동향




1. Shadow IT 의 발견과 조정


시스코의 최근 조사에 따르면 설문에 응답한 기업중 75%는 조직 전체에 밀착된 클라우드 전략을 수립하고 있지 않다동일한 조사에서도 85%에 해당하는 기업이 현재 운영중인 클라우드를 주요 클라우드 MSP( Managed Service Provider) 업체와 진행하려고 한다, 4분의 3에 해당하는 기업이 중요한 클라우드 전략을 갖고 있지 않다는 것이며이것은 기술 구성에서 틈이 발생할 것이고 그 틈을 메꾸기 위해 직원들은 각자의 솔루션을 사용할 것이다.


한 기업에서 사용하는 Shadow IT를 찾아내고 조정하는 도구가 마련되어야 하며그것이 어디에서 사용되고 있는지 알려줘야 한다이런 도구 (어플리케이션 )을 이용해서 회사는 비용을 줄이고 운영 효율성을 높일 수 있으며데이터 안전 관리 수준도 향상시킬 수 있다.


Shadow IT: 기업의 감시와 통제 영역 밖에서 사용되는 IT를 말한다예를 들어직원이 개인 디바이스로 이메일을 사용하거나 중요한 기업 데이터를 일반 어플리케이션에 복사하는 경우가 해당한다.




2. 보다 견고한 데이터 보안 통제


BYOD(Bring Your Own Device) 는 2017년 말까지 1,810억 달러까지 성장할 것으로 예상된다대략 직원의 67%가 이미 회사와 개인적 일을 할 때 동일한 개인 디바이스를 사용하고 있다즉 , Shadow IT 에서와 마찬가지로 BYOD 증가에 대해기업에서는 누가 무슨 데이터를 가지고 있고어느 디바이스에서 언제 사용하고 있는지 더욱 더 확실히 추적해나가야 한다.


분명한 것은 클라우드 기반 어플리케이션은 이런 이슈를 해결하는데 도움을 줄 다양한 보안 어플리케이션을 제공할 것이다.




3. API 중요성


SaaS 솔루션은 폭발적으로 증가할 것이고이들 소프트웨어 서비스를 기존의 디지털 생태계에 통합하는 것이 중요해진다.


어떤 회사들은 데이터 전체를 클라우드 소프트웨어와 플랫폼 서비스로 이전시키려고 하는 반면다른 기업들은 단순히 하나의 서비스로 기존 인프라와 조화로운 구성을 추구할 것이다.


이것은 표준화된 API를 필요로 하는 수요를 만들어낼 것이다그리고기존 생태계에 SaaS를 통합하려는 수요는 기업 수 만큼이나 광범위하게 확산될 것이며 이것을 효율적으로 수행할 MSP를 찾게 될 것이다.




4. 다양한 어플리케이션으로 혼란스러워질 것이다.


최근 조사에 따르면 총 397만 개 앱이 사용 가능한 것으로 파악됐다 (Apple App Store에 150만 개, Android Google Play Store에 160만 개, Amazon App Sotre에 40만 개, Windows Phone Store에 34만 개, Blackberry World에 13만 개)




질문 이런 상황에서 당신 회사는 어느 한 과제를 해결할 어플리케이션 세트를 어떻게 구성하겠는가같은 과제를 달성하기 위해 다른 회사도 다른 세트를 선택할 것이다당신은 어떻게 하면 그 회사와 프로젝트를 협업하면서 데이터를 공유해나갈 것인가?


답변 양사에 있는 비슷한 어플리케이션을 통합한다.




SaaS 시장에서 일어나는 주요 동향 중의 하나는 클라우드 MSP들이 자신들이 보유한 유사한 어플레케이션들을 통합시키려는 움직임이다통합은 서로 다른 회사가 공동의 과제를 수행할 때 데이터 보안납기준수소통 등을 하는데 더욱 필요하다.




5. SaaS 이용자가 많아지면서 성장은 더 빨라지고 투자도 커지고 있다


10 년 내에 대부분의 어플리케이션은 5배의 매출을 일으킬 것이다. SaaS 기반의 전체 클라우드 업무량은 2013년 41%를 넘어 201859%가 될 것이다그에 따라 SaaS에 대한 투자도 더욱 경쟁적으로 일어날 것이다.




6. DaaS 의 부상


기술은 계속 변화한다. Daas(Data as a Service)는 광범위하고 다양한 대규모 데이터를 일부 비용만 받고 기업에 제공하여 매일 보다 전략적인 선택을 할 수 있도록 지원하는 서비스이다. IDC에 따르면, DaaS 시장은 2019년까지 23.1%씩 성장하여 4,860만 달러에 달할 것으로 예측된다.




살펴본 바와 같이클라우드 컴퓨팅 환경 확산에 따라 SaaS 시장은 새로운 통합을 과제로 다양화와 전문화를 거치고 있다효율성을 증가시키고 비용을 줄이려는 기업의 노력에 따라 더욱 발전할 것이다이것은 SaaS 개발자에게는 Shadow IT 를 통제하고 유사한 서비스를 새롭게 창출해야 함을 의미한다또한매우 민감한 데이터를 통제하는 보안을 염두해야 한다는 것을 말한다.




참고자료 :










  • ‘ The 6 Most Important Trends in SaaS’ , Bubbapage, Inc, 2016년 2월  
  • ‘ Forecast: Public Cloud Services, Worldwide, 2013-2019, 4Q15 Update’ , Viveca Woods, Gartner, 2016년 1
  • ‘ Roundup Of Cloud Computing Forecasts And Market Estimates, 2016’ , Louis Columbus, Forbes, 2016년 3