레이블이 가이드인 게시물을 표시합니다. 모든 게시물 표시
레이블이 가이드인 게시물을 표시합니다. 모든 게시물 표시

2019년 1월 15일 화요일

오픈 소스 소프트웨어 보안 가이드 (SK infosec)

 뉴딜코리아 홈페이지



■ 오픈 소스 소프트웨어 보안 가이드 (SK infosec)


안녕하십니까?

 SK인포섹 EQST그룹 이재우입니다.

이번에 저희 EQST그룹에서 오픈 소스 소프트웨어(Open Source Software) 보안 가이드를 발간 하였습니다.

최근 몇 년 동안 빅데이터 기술 분야를 중심으로 오픈 소스 소프트웨어 도입이 증가하고 있습니다.

오픈소스는 개방성을 기반으로 여러 장점을 가지고 있지만, 초기 도입부터 보안성을 고려하지 않은 경우에는 해킹 공격의 타깃이 되곤 합니다.

실제 지난해 1억건 이상의 개인정보가 유출되었던 美 대형신용평가사 에퀴팩스 해킹 사건 역시 오픈 소스인 아파치 스트러츠의 취약점을 방치해 큰 피해를 입었습니다.

이처럼 오픈 소스에 대한 사이버 위협 리스크가 지속적으로 증가하고 있음에도 불구하고, 아직 오픈 소스에 대한 보안 지식이 체계화 되어 있지 않아 이를 사용하는 기업들의 고민이 깊어지고 있습니다.

이에 EQST그룹에서는 이런 문제를 해결하기 위해 오픈 소스 22종에 대한 보안 가이드를 발간하였습니다.

본 가이드에는 각 오픈 소스마다 가지고 있는 취약점 정보를 비롯해, 이에 대한 보안 설정, 운영 가이드 등이 자세하게 설명돼 있습니다.




컨설팅 : ISMS, ISO27001  GDPR,PCI-DSS 
취약점 진단 및 모의 침투
보안솔루션 공급
070-7867-3721, ismsbok@gmail.com
 


2017년 5월 28일 일요일

행정·공공기관 웹사이트 구축·운영 가이드 (2017 개정)

 뉴딜코리아 홈페이지

웹사이트 발주자‧관리자를 위한
행정·공공기관 웹사이트 구축·운영 가이드





▣ 개 요

1.1 작성 배경 및 목적

○ 행정기관 및 공공기관(이하 ‘행정기관 등’이라 한다)에서 웹사이트 개발 및 운영에 있어 준수하여야 할 다양한 기준과 가이드라인들이 있으나, 해당 기준 및 가이드라인이 다양하고 분산되어 있어 현업 실무 담당자들이 활용하기 어려움

○ 이에, 행정기관 등의 웹사이트 업무담당자에게 웹 사이트의 구축·운영부터 폐기까지 준수 또는 참고해야 할 사항을 종합적으로 제공하여 효율적인 웹사이트 구축·운영 업무를 지원 하는데 있음


1.2 적용범위


○ 본 가이드는 행정기관 등에서 대국민 서비스를 목적으로 구축‧운영하는 웹사이트를 대상으로 함


1.3 가이드의 성격

○ 본 가이드는 행정기관 등에서 웹사이트를 기획하거나 구축‧운영할 때에 전반적으로 준수하거나 참고할 내용 등을 포괄적으로 정리한 종합 지침서의 성격임

※ 본 가이드의 내용 중에는 관련 지침, 규정, 표준에 따라 웹사이트 구축 시 반드시 이행해야 하는 준수사항과 각종 가이드라인의 권고 내용을 제공하고 있으며, 활용기관에서는 최신의 정확한 기준을 확인하고 이해하여 준수 또는 활용 여부를 결정하여야 함

○ 본 가이드는 웹사이트 관련 각종 지침‧규정‧표준 등을 분석하여 재정리한 것으로 내용의 변경이나 상충부분이 있을 경우 최신의 기준에 따르는 것을 원칙으로 함

※ 본 가이드에서 기술한 법령·지침·규정·표준 등은 수시로 재·개정될 수 있으므로 해당 법령·지침·규정·표준 등의 재 개정 여부를 반드시 확인하시기 바랍니다.
   - 또한,「정부조직법」등에 따라 해당 법령 지침 규정 표준 가이드 매뉴얼에 대한 소관 기관이 변경될 경우 그에 따름


1.4 가이드 구성

○ 본 가이드는 웹사이트 생애주기 단계별로 주체별로 필요한 행정절차에 따라 적용해야 하는 활동별 준수 및 고려사항 등을 포함하여 구성





▶ 추가 상세내용은 첨부파일을 참고하세요 !



2016년 4월 10일 일요일

코드서명 인증서 보안 가이드 (미래창조과학부, 한국인터넷진흥원)

카페 > 뉴딜코리아 홈페이지 | 뉴딜코리아
http://cafe.naver.com/rapid7/2338


코드서명 인증서 보안 가이드 (미래창조과학부, 한국인터넷진흥원)


코드서명 인증서 보안 가이드’배포
- 인증서 보관부터 사고대응까지 체계적 관리 방법 안내 -


□ 미래창조과학부(장관 최양희)와 한국인터넷진흥원(원장 백기승)은 코드서명 인증서 관리 강화를 위한 ‘코드서명 인증서 보안 가이드’를 마련·배포한다고 밝혔다.


* 코드서명 : 기업에서 제작한 S/W·프로그램 배포 시 해당 기업에서 제작·배포한 것임을 증명하는 일종의 전자서명(디지털 도장)



ㅇ 최근 기업에서 사용하는 코드서명 인증서를 해킹하고, 이를 통해 정상적인 S/W로 가장한 악성코드가 유포되는 사례가 있어 해커의 명령조종지(C&C)를 차단하는 등 긴급 대응한 바 있다.

- 해당 악성코드는 이용자가 기업에서 배포하는 정상 S/W로 오해하고 의심 없이 설치하여 악성코드에 감염되는 피해가 발생 할 수 있어, 기업들은 인증서 관리에 세밀한 주의가 필요하다.

ㅇ 이에, 미래부는 코드서명 인증서 보관부터 사고대응까지 체계적인 관리 방법을 안내하는 ‘코드서명 인증서 보안 가이드’를 마련하여 기업 스스로 보안취약점을 점검·보완할 수 있도록 하였다.

□ 보안가이드는 크게 ▴인증서 보관 ▴인증서 관리시스템 ▴업데이트 체계 ▴유출 시 대응절차와 관련한 45개 항목으로 이루어져 있으며, 코드서명 인증서 탈취 사례와 점검항목 세부 설명내용이 포함되어 있다.


□ 송정수 미래부 정보보호정책관 :  “기업의 코드서명 인증서 유출은 기업 신뢰성 하락과 이용자 피해를 유발할 수 있어, 인증서 관리가 매우 중요”

ㅇ “기업들은 이번 가이드를 통해 자사 인증서 관리 수준을 자가 진단·조치해야 하며, 기업 전반에 대한 보안 강화에 철저를 기해 줄 것”을 강조하였다. 끝.

[담당자]
미래창조과학부 고창휴 사무관(☎ 02-2110-2924)


[참고 : 코드서명 인증서 보안 가이드]

[1장] 개요
  - 1.1 배경
  - 1.2 가이드 목적 및 구성

[2장] 인증서 관리 미흡 악용 사례

[3장] 코드서명 인증서 보안 가이드
  - 3.1 인증서 관리
  - 3.2 인증서 관리 시스템
  - 3.3 보안 업데이트 체계
  - 3.4 침해사고 발생 시 사고대응체계

[4장] 코드서명 인증서 보안 가이드 해설서

문의 : 침해사고분석단 취약점분석팀 박지희 주임연구원(02-405-5325, 
pjihee13@kisa.or.kr)