레이블이 네트워크인 게시물을 표시합니다. 모든 게시물 표시
레이블이 네트워크인 게시물을 표시합니다. 모든 게시물 표시

2019년 7월 29일 월요일

ISO27001-17 통제항목 번역 (한글)

 뉴딜코리아 홈페이지 


■ ISO 27001, 27017, 27018 인증

ISO 27001은 국제 표준화 기구(ISO) 및 국제전자기술위원회(IEC)가 2005년에 처음 발표한 정보 보안 표준입니다.

2013년 9월, ISO 27001:2013이 발표되어 최초의 2005년 표준을 대체했습니다.

ISO 27001은 전 세계에서 인정받는 표준 기반 보안 접근 방식이며, 조직의 정보 보안 관리 시스템(ISMS)이 갖춰야 할 요건을 제시합니다.

2015년에 발표된 ISO 27017은 ISO 27001을 보완하는 표준입니다.

이 표준은 클라우드 서비스 프로비저닝 및 사용에 적용되는 정보 보안에 관한 통제 및 이행 지침을 제공합니다.

ISO 27018은 2014년에 ISO/IEC에서 발표한 보완 표준이며, 개인 데이터를 취급하는 클라우드 서비스 제공자에 적용되는 지침으로 구성됩니다.

뉴딜코리아는 2016년 9월에 ISO 27001, 2016년 10월에 ISO27018, 2017년 11월에 ISO 27017 인증 컨설팅을 수행하고 있습니다

ISO 재인증은 3년마다 시행되지만, 매년 감독 감사를 받아야 인증이 유지됩니다.

이러한 ISO 인증은 고객사가 개인정보 보호와 보안에 최선을 다하고 있으며 고객사의 통제 기능이 제대로 실행되고 있음을 입증합니다.

ISO 인증서 및 ISMS 적용성 보고서는 고객이 검토할 수 있습니다.





▶ ISO 27017 규격의 개요

ISO/IEC에서는 클라우드서비스 보안을 위해 ISO/IEC 27002를 기본으로 클라우드서비스 관련된 내용을 추가한 ISO/IEC 27017을 2015년에 발간하게 되었다.

전체적으로는 14분야에 걸쳐 117개의 통제사항으로 구성되어 있다.

이는 기존의 정보보호를 위한 통제사항 집합인 ISO/IEC 27002를 모두 적용함과 동시에 클라우드 특성이 있는 통제사항은 같은 틀 내에서 반영하고 있는 구조이다.

ISO 27017인증의 목적은 객관적이고 공정한 클라우드서비스보안인증을 통해 이용자의 보안 우려를 해소하고 클라우드서비스 경쟁력을 확보하는 데 있다.


ISO 27017 규격의 요구사항

ISO 27017 국제 표준에서는 ISO27001 국제 표준에 기반한 정보보안관리체계에 클라우드 서비스 제공자와 고객이 추가로 반영해야 할 프레임워크 측면의 요구사항을 정의하고 있다.

또한, 가상 머신 hardening, 클라우드 서비스 모니터링, 가상 네트워크와 물리적 네트워크를 위한 정보보호 관리, 클라우드 환경의 운영 관리 절차, 가상 컴퓨팅 환경에서의 분리, 클라우드 서비스 고객 정보 및 자산의 삭제 등 클라우드 서비스에 특화된 정보보호 통제에 대한 요구사항을 추가로 정의하고 있다.


ISO 27017 CLS 정보보안 인증의 핵심내용

o 관리적 보호조치
   정보보안정책수립, 인적보안, 자산관리, 서비스공급망 관리, 침해사고 관리 등

o 기술적 보호조치
  보안, 접근통제, 네트워크보안, 데이터보안, 암호화 등

o 물리적 보호조치
  보안구역 지정, 물리적 접근제어, 장비 반/출입 등 정보보호 시설 및 장비보호


클라우드 서비스 정보보안 위협

o 거버넌스 측면
  거버넌스 손실, 책임성 모호, 준거성 및 법적 위험, 국경문제

o 접근통제 측면
  제공자 시스템에 대한 비인가 접근, 관리 인터페이스 취약성, 보호 메커니즘의 비일관성 및 상충

o 데이터 보안 측면
  개인정보 유출 및 손실, 불완전한 데이터 삭제, 격리(isolation) 실패

o 운영관리 측면
  서비스 비가용성 및 중단, 보안사고 처리, 공급망 취약성


인증 취득시 기대효과

클라우드 서비스는 비용의 효과성과 이동성의 장점으로 인하여 전 세계적으로 수요가 급증하고 있으며, 이로 인하여 산업의 성장성이 높은 분야이다. 블루오션인 클라우드 서비스에서 CLS 인증취득을 통해 정보보안에 대한 신뢰성을 확보할 수 있다.

ISO 27001에 기반한 정보보안관리체계를 운영하고 있는 조직 중 클라우드 관련 이슈가 있는 조직이 ISO 27017 국제 표준의 요구사항을 추가로 반영한다면, 전세계 어느 곳에서도 일관된 인정을 받을 수 있는 통합된 시스템의 운영이 가능할 것이다.

ISO/IEC 27017은 사업운영에 장애가 되는 법적 소송이나 분쟁, 그리고 자신들의 브랜드에 대한 타격으로부터도 보호 받을 수 있다.

클라우드 서비스 제공자 관점에서는 객관적이고 공정한 클라우드 보안인증을 통해 이용자의 신뢰도 향상 및 제공자의 정보보호 수준 향상에 기여할 수 있다.




컨설팅 : ISMS, ISO27001  GDPR,PCI-DSS 
취약점 진단 및 모의 침투
개인정보 비식별화 솔루션
보안솔루션 공급
070-7867-3721, ismsbok@gmail.com

 

2018년 10월 27일 토요일

효과적인 사이버 방어를 위한 20개 핵심 통제항목

 뉴딜코리아 홈페이지 




■ 효과적인 사이버 방어를 위한 20개 핵심 통제항목

해킹을 줄이고, 복구 노력 및 관련 비용을 절감하기 위해 중요 IT 인프라에 대해 연속적인 자동화된 보호 및 모니터링을 통해 조직의 보안 태세를 강화하여 핵심 자산과 인프라 및 정보를 보호하는 데 필수적인 20개 핵심 보안통제 문서를 공개합니다.

조직의 사이버 보안 구축 시 많은 활용바랍니다.

핵심 보안 통제항목 20개

 1: 인가 및 비인가 기기 자산 목록 관리
 2: 인가 및 비인가 소프트웨어 자산 목록 관리
 3: 하드웨어 및 소프트웨어 보안환경 설정
 4: 취약점 평가 및 패치 연속성 유지
 5: 악성코드 방어
 6: 애플리케이션 소프트웨어 보안
 7: 무선 기기 통제
 8: 데이터 복구 기능
 9: 기술 격차 해소를 위한 보안기술 수준평가 및 교육훈련
 10: 네트워크 장비 보안환경 설정
 11: 네트워크 포트, 프로토콜 및 서비스 제한 및 통제
 12: 관리자 권한 사용 통제
 13: 네트워크 경계선 방어
 14: 감사 로그 기록, 모니터링 및 분석
 15: 수준별 접근 통제
 16: 계정 모니터링 및 통제
 17: 데이터 손실 방지
 18: 사고 대응 및 관리
 19: 네트워크 보안 설계
 20: 침투 시험 및 가상 훈련

- SANS 코리아 -


컨설팅 : ISMS, ISO27001  GDPR,PCI-DSS 
취약점 진단 및 모의 침투
보안솔루션 공급
070-7867-3721, ismsbok@gmail.com

2018년 1월 29일 월요일

네트워크가 노후되었음을 알 수 있는 5가지 징후

 뉴딜코리아 홈페이지 



네트워크가 노후되었음을 알 수 있는 5가지 징후

아직도 노후한 네트워크에 의존하여 혁신을 진행 중이라면, 지금이 바로 네트워크를 교체할 시기입니다.


1. 불완전한 보안 기능에 의존하고 있다.
잘못된 클릭 한 번으로 데이터 침해 사고가 발생해 고객의 자산이 위험에 노출되는 것은 물론이고 나아가 기업 전체에 악영향을 미칠 수도 있습니다.

모든 것을 안전하게 연결하고 싶다면 처음부터 최신 네트워크 기술을 사용하여 네트워크 망분리를 간소화하고 전체 네트워크 정책을 손쉽게 적용하십시오.

또한 실시간 데이터를 사용하여 액세스 보안을 강화하고, 가시성 및 인텔리전스를 제공하는 동시에 트래픽이 암호화되어 있더라도 의심스러운 활동을 탐지하십시오.


2. 대부분의 시간이 관리에 허비되고 있습니다.

"80%" IT 자원의 80%가 현재의 가동 상태를 유지하는 데 소모됩니다..!
(The Total Economic Impact of Cisco TrustSec, Forrester, 2016년 9월)


노후한 인프라와 소프트웨어 계약을 관리하는 데 시간을 모두 허비하다 보면 네트워크의 경쟁력을 잃을 수 밖에 없습니다.


3. 느린 속도로 인해 네트워크 성능이 정체되어 있다.
노후한 네트워크는 오늘날 필요한 기술을 지원하도록 설계되지 않았습니다.

새로운 네트워크로 마이그레이션할 때는 디지털 맞춤형 인프라가 네트워크 에지 영역의 환경을 간편하게 제어하고 개선하도록 지원합니다.

오늘날에는 유무선 기술의 컨버전스로 혁신의 속도가 그 어느 때보다 빨라졌습니다.


4. 네트워크에서 어떤 일이 일어나는지 모른다.
문제가 무엇인지 모르면 비즈니스에 악영향을 미치지만 문제가 무엇인지 알고 있다면 커다란 차이를 만들어낼 수 있습니다.


5. 고객과 업무의 환경 개선이 필요하다.
모든 산업에서 고객의 기대가 커지고 있습니다.

그러나 고객의 높아진 기대에 부응하지 못한다면 고객은 다른 곳으로 눈을 돌리기 마련입니다.

직원들은 재택 근무를 원하고 있고 고객들은 맞춤형 환경을 요구하는 가운데 보안, 모바일, 사물 인터넷 및 클라우드를 모두 지원할 수 있는 디지털 맞춤형 인프라가 필요합니다.

이러한 인프라가 올바로 구축된다면 네트워크 에지에서 사용자, 장치 및 애플리케이션에 대한 통찰력을 얻고 학습을 통해 네트워크의 변화와 요건에 맞춰 나갈 수 있습니다.

- 출처 : 시스코 코리아


[참고] - 네트워크 패브릭 ( Network Fabric )
가상화와 클라우드 기반의 데이터센터를 구축할 때 IT관리자가 가장 고심하는 부분이 바로 네트워크 환경입니다.

단순하게 스위치, 라우터, 케이블 등의 물리적인 장비로 네트워크를 구성하는 고전적인 방식과 달리 가상화 기반에서 네트워크 환경을 설계하고 관리하는 것은 상당히 까다로운 일입니다.

이러한 상황에서 시스코, 브로케이드, 주니퍼 등 네트워크 벤더들은 네트워크 패브릭이라는 용어를 들고 나오면서 데이터센터에서의 네트워크 관리 통합이란 화두를 들고 나오기 시작했습니다.

패브릭이란 실크나 면, 마 모직 같이 섬유소재를 짜서 만든 천을 의미합니다.

IT환경에서는 이런 천 처럼 촘촘하게 서로 연결되어 있는 제품군을 패브릭이라고 합니다.

즉, 서비스와 기기들이 서로 긴밀히 연결되어 있는 것을 의미하죠.

네트워크 패브릭이란 통합 네트워크의 컴퓨팅, 스토리지 및 소프트웨어 요소를 연결하는 고성능, 저지연, 확장 가능한 하드웨어적인 이더넷 스위칭 제품을 의미합니다.

네트워크 패브릭 제품의 목적은 네트워크 상의 노드 사이의 모든 연결과 여러 개의 스위치들을 하나의 제품으로 관리하도록 하는 것입니다.

통합 관리를 목표로 하고 있지만 실제적으로는 벤더 장비의 특성을 탈 수 밖에 없는 구조적 한계를 가지고 있습니다.

이러한 한계를 극복하는 노력이 다음에 설명할 소프트웨어정의 네트워크입니다.



보안솔루션 구축 & 취약점 진단
뉴딜코리아 솔루션사업부 (070-7867-3721, ismsbok@gmail.com)
 


2018년 1월 13일 토요일

힐스톤(Hillstone) 차세대 방화벽 소개

힐스톤(Hillstone) 차세대 방화벽










■ 뉴딜코리아 보안성 검증 프로그램 ■
- 솔루션 검토 단계에서 검증된 취약점 분석 서비스를 지원하고 있습니다.
- 이를 바탕으로 고객사의 환경에 최적화된 제품을 제안하고 있습니다.


힐스톤 방화벽 공급 및 기술지원
뉴딜코리아 솔루션사업부  (070-7867-3721, ismsbok@gmail.com)



2017년 11월 12일 일요일

중국 인터넷 감독 강화 및 플랫폼 운영 규범화 작업

 뉴딜코리아 홈페이지

중국, 인터넷 감독 강화 및 플랫폼 운영 규범화 작업 
- 거짓정보와 불법행위 근절 위해 규제와 처벌 강화 - 


□ 온라인 게시판 감독관리 강화
  
ㅇ 네트워크 안전법에 이어 '인터넷 사용자 공중계정 정보서비스 관리규정(이하 규정)' 발표로 감독관리 강화
  
  - 2017년 9월 7일, 중국 국무원 신식화작업판공실은 '규정'을 발표, 10월 8일부터 시행함.

  - 링크: www.cac.gov.cn/2017-09/07/c_1121624269.htm
  

  
자료원: 중앙 네트워크 안전 및 정보화 영도소조 홈페이지

ㅇ 국가 인터넷정보판공실은 전국 인터넷 공중계정을 감독관리하는 임무를 부여받음.
 
- 인터넷 공중계정 정보서비스는 인터넷 플랫폼과 앱에 등록된 계정을 통해 문자, 그림, 음성‧영상 등 정보를 전파하는 서비스를 일컬음.
  
- 텐센트 위챗공중계정, 시나 웨이보, 바이두 바이자하오(百家号), 왕이의 왕이하오(网易号) 등 외에도 즈후(知乎), 펀다(分答) 등 지식공유 사이트의 계정, 화자오(花椒), 잉커(映客) 등 방송플랫폼의 계정 등 포괄적으로 포함함.
  
- 인터넷 공중계정은 온라인에서 정보를 전파하는 중요한 채널로 파급효과와 영향력이 매우 크기 때문에 관리자와 사용자 모두 올바른 사회 가치관과 온라인 문화를 유지할 수 있도록 통제를 가하고자 함.
  
 - 플랫폼 관리자는 부정확하거나 부적합한 정보가 전파되지 않도록
   ① 관리요원을 배치하는 등 관리제도를 구축할 의무가 있으며,
   ② 플랫폼과 사용자 권리의무를 명확히 하고 법률‧플랫폼 규칙 등을 위반한 자는 법적처벌을 가하고,
   ③ 플랫폼에 발표 및 게재되는 내용을 감독관리하고, 문제 있는 정보의 전파시에는 적합한 조치를 취해야 하는 의무가 있음.
  
- 또한 저작권과 지재권, 네트워크 안전법 등 규정을 준수해야 함.
  

☐ 온라인 게시판의 파급력과 통제
  
ㅇ 중국은 SNS가 가장 큰 정보교류의 장으로 거듭나고 있으며, 이를 통한 정보교류가 활발히 이뤄지고 있음.
  
- 공중계정의 숫자도 점차 증가하면서 시장이 점차 더 커질 것으로 예상됨.
  
- iimedia에 따르면 2016년 위챗 공중계정은 1206만 개로 전년 대비 46.2% 증가했으며, 2017년에는 1415만 개로 17.3% 증가할 것임.
  
- 액티브 유저가 증가하고 있으나 위챗을 비롯한 각종 앱과 플랫폼의 공중계정이 급증하면서 특정 계정을 팔로우하는 기간이 짧아지고 있음.
  
- 이에 보다 많은 팔로워를 만들기 위해 소비자들의 수요에 맞추어진 정보가 전파되고, 이 과정에서 허위나 사기 정보가 유포되는 경우가 적지 않음.  

웨이신 공중계정 숫자
자료원: iimedia

ㅇ 플랫폼 운영 감독관리 및 처벌 강화 등 조치
  
- 2016년에 이미 웨이신은 공중계정 내 정보전파 통제, 사기나 불법행위를 근절하기 위해 '엄격하게 통제, 엄격하게 처벌'하겠다고 발표한바 있음.
  
- 3000여 개 웨이상청(微商城, 웨이신을 기반으로 한 상점)이 폐쇄조치됐으며, 텐센트의 투자를 받은 샤오헤이췬(小黑裙)도 불법행위로 인해 폐쇄됨.
  
- 아울러 불건전한 정보나 거짓정보를 유포하는 행위를 통제하기 위해 처벌방안을 도입하는 등 인터넷 게시판 및 플랫폼 정화작업을 할 것을 발표
  
- 또한 새로운 규정에 따라 원작자의 저작권을 보호해야 함에 따라 트래픽과 조회수 등은 원작자에게 집중되도록 했음.


☐ 시사점
  
ㅇ 웨이신을 비롯한 다수 플랫폼들이 관리감독 및 정화작업을 진행할 것  
- 현재 웨이신이 비교적 빠르게 통제작업을 진행하고 있으며, 여타 플랫폼들도 웨이신의 방법을 따라 관리감독을 강화하고 있음.
  
- 허위정보나 불건전한 정보 등은 모두 모니터링해 처벌을 강화하고 있기 때문에 보다 신중을 기할 필요가 있음.
  
- 특히 SNS와 온라인 플랫폼을 통한 정보전파의 비중이 커지고 있어 기업들의 마케팅 툴로도 많이 활용되는 만큼, 전파되는 내용과 저작권‧지재권 부문에 있어서도 유의할 필요가 있음.
 
자료원: 영도소조 홈페이지, 신화망, iimedia, 시나, 펑황망, KOTRA 상하이 무역관 자료 종합

출처 : 대한무역투자진흥공사 (2017-11-08  이윤식 중국 상하이무역관 )



2017년 7월 3일 월요일

VLAN( Virtual LAN, 가상랜 )

 뉴딜코리아 홈페이지

가상랜 (Virtual LAN)



1. VLAN 용어
 
ㅇ VLAN 장비              ☞ L2 스위치
     - 브로드캐스트 도메인을 분할할 수 있는 장비

  ㅇ 브로드캐스트 도메인
     - 브로드캐스트성 프레임이 영향 주는 영역

  ㅇ 이더넷프레임의 VLAN 태깅방식  ☞ 802.1Q, ISL

  ㅇ 스위치 간 연결 링크    ☞ VLAN 트렁크
     - 여러 VLAN을 함께 실어나르는 점대점 링크

  ㅇ VLAN 간 통신 연결      ☞ 라우터(또는, 3계층 스위치)
     - VLAN 간의(Inter-VLAN) 트래픽은 라우터에 의해 전달 가능
        . 하나의 VLAN 내에 있는 모든 단말들을 같은 IP 서브넷을 공유

  ㅇ 스위치의 VLAN 설정관리 ☞ GVRP, VTP
     - 스위치 간에 VLAN 정보를 주고받는 프로토콜

  ㅇ Native VLAN 
     - 802.1Q 기능이 없는 장비를 위해 사용 (하위 호환성 지원)
        . 명시적으로 어떤 태그도 하지않는 VLAN을 말함
           .. VLAN 트렁크를 인식 못하는 스위치를 위함
     - 처리 방식 : 태그가 없는 프레임으로 전달되어 처리됨
     - 디폴트 값 : VLAN 1 <= (네이티브 VLAN ID)

  ㅇ 서브 인터페이스 (Sub Interface)
     - 하나의 물리 인터페이스를 여러 논리 인터페이스로 구분함으로써,
       그 각각을 다른 네트워크(즉, 다른 VLAN)로 나누어 사용하려는 것
     - 한편, 프레임 릴레이에서도 논리 인터페이스로써 서브 인터페이스를 구분 사용 가능


2. VLAN

  ㅇ 2계층(데이터링크 계층) 상에서 논리적이고 유연한 망(網)을 구성할 수 있는 가상 LAN
     - 물리적인 배선 구성에 제한을 받지 않음
        . 네트워크내 구성 단말의 추가,삭제,변경 용이
        . 물리적으로 떨어져있는 노드들을 그룹 단위로 묶을 수 있음
     - 라우터 없이 스위치에서도 브로드캐스트 도메인을 분할할 수 있는 방법
        . 단, VLAN 간에 통신을 하려면 라우터가 필요함


3. VLAN 특징

  ㅇ 더 작은 LAN으로 세분화시켜 과부하 감소 가능
     - 효율적으로 대역폭 활용, Load Balancing 효과, 브로드캐스트 제어
     - 여러 다양한 트래픽을 용도에 따라 나눌 수 있음

  ㅇ 보안성 및 안정성 강화
     - 임의 세그먼트로의 접속을 제한할 수 있음
     - 문제 발생요소의 확산을 방지하고 고립시킴

  ㅇ 네트워크 구성변경에 유연함
     - 하나의 물리적 세그먼트를 다수의 논리적 세그먼트로 분리 운용 가능
        . 즉, 특정 노드의 다른 세그먼트로의 이동 시 물리적 변경 대신에 소프트웨어적으
          로 간단히 재배치 가능
        . 부서별, 용도별, 그룹별로 VLAN을 각각 구분 가능
     - VLAN은 LAN을 크게 확장시킴
        . 마치 여러 개의 LAN으로 보이도록 분할시키는 유연성을 줌
     - 여러 개의 LAN 스위치 장비에 걸쳐 VLAN 구현
        . 스위치로 구성된 네트워크에서 사용하는 주요 기술



4. VLAN 구분

  ㅇ 멤버쉽(Membership) 구분 방식
     - 물리적인 포트에 의한(Port-based) VLAN
        . 1계층 물리계층에서 포트 단위로 단말의 멤버쉽 구분 관리
     - MAC 주소에 의한 VLAN
        . 2계층 데이타링크계층의 MAC 주소에 의해 단말의 멤버쉽 구분 관리
     - IP 주소에 의한 VLAN
        . 3계층 망계층의 IP 주소에 의해 단말의 멤버쉽 구분 관리
           .. 하나의 스위치 상에서도 여러 논리적 IP 서브 네트워크 구분 가능
     - 프로토콜에 의한 VLAN (Protocol based VLAN)
        . 1~3계층 모두 사용. 프로토콜 종류 뿐만 아니라, MAC 주소나 포트번호 모두 사용

  ㅇ 브로드캐스트 도메인 구분 방식
     - 각 VLAN은 통상적으로 Broadcast Domain 별로 설정됨
        .  하나의 VLAN = 하나의 논리적인 브로드캐스트 도메인 = 하나의 논리적 네트워크
                       = IP 서브넷(Subnet) = 하나의 VLAN ID

  ㅇ 스위치 포트 구분
     - 엑세스 포트(Accsee Port) : 일반 단말이 사용하는 포트
     - 트렁크 포트(Trunk Port)  : VLAN 트렁크를 위한 포트
        . 802.1Q 트렁크 포트
        . ISL 트렁크 포트

  ㅇ VLAN 할당 방식
     - 정적 VLAN
        . VLAN 할당을 관리자가 각 스위치에서 직접 할당
           .. 스위치 각 포트들을 원하는 VLAN으로 직접 설정하게됨
     - 동적 VLAN
        . VLAN 할당이 동적으로 자동화 이루어짐
           . 이동장비 MAC 주소 등을 보고 관리서버로부터 VLAN이 할당되어 자동으로 설정됨


5. VLAN 트렁크


ㅇ 하나의 물리적 연결로써 스위치 간 프레임 전달을 공유


[별첨]


1). Broadcast Domain
  ㅇ LAN 상에서 어떤 단말이 브로드캐스트 패킷을 송출할 때,  이 패킷에 대해
     `네트워크에서 영향 받는 영역` 또는 `그 패킷을 수신할 수 있는 단말들의 집합`
  ※ [참고] ☞ 충돌 도메인

2). 브로드캐스트 도메인 분할 단위
  ㅇ 하나의 VLAN = 하나의 논리적인 브로드캐스트 도메인
     - 여러 물리적인 세그먼트에 걸쳐 설정될 수 있음

3). 브로드캐스트 도메인을 분할 할 수 있는 장비

  ㅇ VLAN 구현 장비
     - 각각 독립적인 브로드캐스트 도메인들을 여러 개 세분화하거나 합칠 수 있지만,
     - 브로드캐스트 도메인 간 연결성을 줄 수 없음
  ㅇ 라우터 (또는, Layer 3 스위치)
     - 브로드캐스트 도메인의 세분화 및 상호간 연결성을 줄 수 있음

  ※ 결국, VLAN 구현 스위치 및 라우터의 적절한 배치로써,
     - 적정 규모의 데이터 네트워크 설계 구축 가능

4). 브로드캐스트 도메인의 적정한 제한 설정 필요
  ㅇ 브로드캐스트는 부작용(브로드캐스트 스톰, 망 대역폭 낭비, 보안성 약화 등)을 최소화
     하기 위해 적절히 제한되어야 함
     - 즉, VLAN의 적절한 설정이 중요함
        . 대략 전체 트래픽에서 브로드캐스트 트래픽이 10% 정도로,
        . 브로드캐스트 도메인 크기를 가지도록 데이터 네트워크 설계 필요



2017년 3월 13일 월요일

스마트공장을 위한 최소 정보보안 가이드 라인

 뉴딜코리아 홈페이지 

스마트공장을 위한 최소 정보보안 가이드 라인



최근 사이버 취약점을 공격하는 사례가 급증하고 있고 특히 제조, 에너지 등 ICS 산업 시스템의 물리적 공정을 자동화하고 모니터링하는 센서, PLC, 소프트웨어나 네트워크 장비에 대한 공격이 증가하고 있다. 이러한 산업분야의 정보보안 인력은 대부분 ICS가 자산이라고 인식하지 못하여, 알람을 무시하거나 산업환경이 위험에 노출된 채로 취약점을 방치하는 경우 많다는 것이 ICS 산업분야의 정보보안사고의 주요 원인 중 하나로 지적되고 있다.

우리나라도 산업통상자원부 산하‘스마트공장추진단’이 발족한 이래로 2014년 8월 27일에 1차 버전의 스마트공장 참조모델이 개발되었고, 개정작업을 거쳐 2015년 10월 16일 기계부품조립, 전자부품조립, PCB 제작 등 14개 분야에 대한 스마트공장 참조모델 2차 버전이 개발되어 배포되어 스마트공장이 활발히 보급되고 있다.

그러나 사이버범죄가 고도화되고 있는 현재의 환경을 고려한다면, 정보보안이 취약한 산업분야에 스마트공장을 보급 및 확산하는 것은 더욱 지능화된 사이버범죄자들에게 고속도로를 놓아주는 것과 다름없는 위험성을 내포하고 있다. 특히 국가적 차원에서 대규모의 자본과 인력이 투입되어 시도되는 국가 인프라나 주요 산업부문에 대한 사이버공격의 양상을 고려했을 때 스마트공장의 도입과 운영에 있어서 철저한 정보보안 대비책이 시급한 실정이다.

이와 같은 스마트공장 정보보안의 필요성에 따라 현재 스마트공장 도입․운영 하거나 스마트공장 도입을 고려하고 있는 업체가 최소한의 정보보안 대응력을 마련하고 차후 해당 업종과 스마트공장 수준에 맞는 적절한 정보보안대책이 수립 가능한 기초역량을 배양할 수 있도록 하는 것이 본 가이드라인의 목적이다.


목   차

Ⅰ. 서론
1. 스마트공장 정보보안 사고 사례
2. 스마트공장 최소보안가이드라인 적용 효과 분석

Ⅱ. 스마트공장 최소보안가이드라인


1. 공장 보안조직 및 규정
1.1 정보보호 규정 수립
1.2 정보보호책임자와 담당자 지정
1.3 정보보호 서약서
1.4 정보보호 교육
1.5 자산 파악

2. 공장 시설·설비·장비 및 매체 보안
2.1 보호구역 지정
2.2 외부 위탁 시 물리적 보호
2.3 출입통제
2.4 장비 및 매체 반출입

3. 공장시스템 접근권한 관리
3.1 정근통제 절차
3.2 관리자 및 특수 권한 관리
3.3 외부자 권한
3.4 패스워드 관리
3.5 네트워크 접근 통제
3.6 관리자 응용프로그램 접근 통제
3.7 모바일 기기 관리

4. 공장시스템 운영 보안
4.1 보안시스템 접근권한 최소화
4.2 원격 접근 통제
4.3 무선 네트워크 보안
4.4 공개서버 보안
4.5 악성코드 통제
4.6 로그관리 및 모니터링

5. 공장시스템 개발 보안
5.1 개발 시 보안통제 요구사항 요청

6. 공장시스템 침해사고 관리
6.1 침해사고 관리

7. 개인정보보호
7.1 개인정보 수집 제한
7.2 개인정보 암호화
7.3 영상정보처리기기 운영

■ 첨부파일 :
 - 스마트공장 최소보안 체크리스트
 - 스마트공장 최소보안가이드


2016년 8월 3일 수요일

차세대 네트워크 기술 및 산업동향

 뉴딜코리아 홈페이지 | 뉴딜코리아
http://cafe.naver.com/rapid7/2595
 

차세대 네트워크 기술 및 산업동향



SDN 기술은 데이터 전송부분과 제어부분이 밀결합된 기존 하드웨어 중심의 고가 네트워크 장비를 대체할 수 있도록 데이터 전송부분과 제어부분을 분리하고, 저가의 범용 하드웨어 장비를 사용함으로써 장비 가격을 낮추고 사업자의 요구사항을 충족하는 유연한 네트워크 구성 및 운용이 가능

NFV 기술은 특정 하드웨어와 밀결합되어 고가로 판매되었던 L4-L7 서비스 기능들을 저가의 범용 서버 등에서 가상화하여 사용함으로써 장비 비용 절감 및 네트워크 서비스 시장의 활성화를 가져올 것으로 예상


추가 내용은 첨부파일을 참고하세요

첨부파일 : 차세대 네트워크 기술 및 산업동향 자료집

출처 : 한국네트워크산업협회

2016년 6월 6일 월요일

클라우드 간 서비스(inter-cloud)를 위한 유즈 케이스

카페 > 뉴딜코리아 홈페이지 | 뉴딜코리아
http://cafe.naver.com/rapid7/2486

 클라우드 간 서비스(inter-cloud)를 위한 유즈 케이스


 2 ITU-T Focus Group Cloud 회의에서는 통신 사업자 및 통신 장비 제조사들이 주로 참석하였으며,텔레콤 입장에서 클라우드 컴퓨팅으로의 진화를 목적으로 표준화를 진행하기로 하였다

표준화 진행을 위해 텔코가 가진 네트워크 및 통신 서비스 자원을 최대한 활용하여 IT 클라우드 서비스 제공자와의 협력 모델을 토대로네트워크자원과 IT자원을 모두 보유한 사업자 모델로 진화해 나가자는 것이 목표이다

우선 클라우드 컴퓨팅과 관련된 사실 표준을 만드는 SDO들의 현황으로부터다양한 유즈 케이스들을 논의하였는데그 중 일본의 GICTF(Global Inter-Cloud Technology Forum)에서 정의한 클라우드 간 서비스 사용 경우가 표준문서에 포함되었다

본 고에서는 여러 클라우드 사업자가 공존하는 환경에서 표준화 요구사항을 도출하기 위한 클라우드 간 서비스(inter-cloud computing) 유즈 케이스로서 종단간 품질보장서비스 협력을 통한 편리한 서비스서비스 연속성브로커를 통한 마켓 트랜잭션 경우를 정리하고자 한다.


◎ Inter-cloud 유즈 케이스


1. 종단간 품질/가용성 보장

• 갑작스러운 부하 증가 시 성능 보장서비스 제공자A로부터 제공되는 어떤 서비스가, 특정한 상황에 접속 트래픽이 갑자기 늘어나는 경우가 생긴다(예: 광고 이벤트 등으로).

이때 클라우드 시스템은 자율적으로(autonomously) 부하 증가에 따른 서비스의 성능 감소를 판단하고 서비스제공자B로부터 제공되는 community cloud를 통해 자원(예: 웹서버)을 빌린다.

고객ID정보 및 응용 데이터를 커뮤니티 클라우드로 전송하고, 서비스에 대한 접근만을 서비스 제공자B로 redirect 함으로써, 부하를 분산할 수 있다.

결국 고객은 동일한 ID를 가지고 동일한 수준의 성능으로 서비스를 제공받을 수 있다.
 

• 네트워크 지연을 고려한 성능 보장클라우드 서비스 이용 고객이 출장으로 인해 원격지로 옮겨간 경우, 서비스 제공 사이트로부터 물리적으로 먼 거리 때문에 네트워크 지연이 일어나 고객은 응답 지연 등 품질 저하를 겪게 된다.

클라우드 시스템은 이러한 성능 감소를 판단하고, 고객이 방문한 지역과 가까운 곳에 위치한 클라우드 시스템으로부터 자원을 빌린다.

고객의 ID, 응용, 데이터를 해당 클라우드 시스템으로 전달하여 고객으로 하여금 이전 서비스와 동일한 서비스를 이전과 동일한 성능 수준으로 접근할 수 있도록 한다.
 
• 천재지변과 같은 오류가 생기는 경우에도 가용성을 보장지자체 A시의 클라우드 시스템이 자연 재해로 손상되어 서비스를 지속할 수가 없게 된 경우, 클라우드 시스템은 자율적으로 상황을 판단하고, 미리 협약된 원격의 지자체 B시, C시, D시의 자원(응용, 미들웨어, 데이터베이스 서버 등)을 활용하여 서비스 복구를 수행한다.

A시에서 평상시 제공되던 서비스들이 현재 타 시로부터 임시적으로 제공되므로, 고객들은 서비스를 계속해서 사용할 수 있다.

만약 모든 서비스를 위해 품질 보장을 위해 요구되는 자원이 매우 큰 경우는, 우선순위가 높은 서비스에 대해 먼저 품질 보장 서비스를 제공한다.

또한 빠른 서비스 복구를 요구하는 서비스에 대해서는,  최고의 품질이 아니더라도 최대한 가장 좋은 품질로 빠른 서비스 복구를 제공한다.
 
2. 서비스간 협업을 통한 편리한 서비스 제공
A시에서 제공되는 e-응용 서비스는, 협력 ID정보 및 보안 정책에 따라 타 제공자의 서비스들과 상호작용하도록 미리 협약되었다(예: 지자체 클라우드 내 등기부 등본 서비스나 정부의 여권 관리 서비스 등).

A시의 시민이 관련 e-응용을 통해 여권을 신청하면, 관련된 ID정보를 입력하고 이를 타 클라우드 서비스로 전달하여 인증하고 이용자 ID정보를 공유하여 해당 서비스를 처리할 수 있다.

이를 통해 고객에게 원스톱 서비스를 제공하고 편의를 높여줄 수 있다.
 
3. 서비스 연속성
보통 제공자 A의 사업이 중단되면 고객은 타 제공자에 의해 제공되는 유사한 서비스에 재가입을 해야 한다.

이러한 상황을 막기 위해 제공자A로부터 제공되던 서비스에 대한 자원, 응용 및 고객ID데이터를 제공자 B와 C의 클라우드 시스템으로 미리 전달해 놓을 수 있다(사전 조건에 의해).

그렇다면 제공자 A로부터 사업이 중단되더라도 고객은 유사한 서비스를 제공자 B와 C로부터 제공받을 수 있을 것이다.

이러한 설정은 고객이 명시적으로 제공자 간에 서비스 이전을 요청한 경우에도 가능하다.
 
4. (클라우드) 브로커를 통한 최적의 서비스 사업자 선택
고객이 클라우드 시스템에 의해 제공되는 서비스를 사용하기 원할 때, 이를 제공하는 여러 서비스 제공자들이 있는 경우, 이들의 서비스에 대해 요구되는 SLA들을 비교해 봄으로써, 가장 적절한 서비스 제공자를 선택할 수 있다.

이를 위해서 고객은 서비스에 대해 자신이 원하는 품질 요구사항 정보를 (클라우드) 브로커 시스템에게 제공한다. 브로커는 자신에게 등록된 여러 제공자들의 정보를 통해, 제공자 B가 가장 적절한(best-fit) 품질 요구를 만족할 수 있다고 판단하고 제공자 B와 계약을 맺도록 한다.
 
결언
본 고에서는 최근 9월 FG-Cloud의 주요 이슈였던 inter-cloud가 유용하게 사용될 수 있는 분야에 대하여 일본 GICTF에서 제안하여 반영된 고객관점의 사용 사례를 정리하였다. 

inter-cloud 분야가 표준화 분야에서도 중요한 아이템이기 때문에, Cisco와 ZTE 등 벤더에서는 클라우드 서비스브로커를 제안하기도 하였다.

또한 컴퓨팅 분야의 주요 SDO인 DMTF에서도 ‘Interoperable Clouds-A White Paper from the Open Cloud Standards Incubator‘ 자료를 제안하기도 하였다.

일본은 신규 기술 분야에 대한 자국내 활동 결과를 영문화하여 국제 표준 기구나 글로벌 연구 기관에 어필하고 있다.


우리도 국내 클라우드 관련 포럼 활동 결과를 정리하여 국내 이익을 반영한 내용으로 국제표준에 제시할 수 있었으면 하는 바램이다.

2016년 6월 5일 일요일

클라우드 기술스택

카페 > 뉴딜코리아 홈페이지 | 뉴딜코리아
http://cafe.naver.com/rapid7/2485

클라우드 기술스택

■ 클라우드 컴퓨팅 통합 스택
클라우드 컴퓨팅 환경은 클라우드 제공자, 클라우드 네트워크, 클라우드 단말, 클라우드 보안, 클라우드 서비스 브로커로 구성됩니다.



 ■ 클라우드 컴퓨팅 세부 스택

 ▷ 클라우드 서비스 제공자
클라우드 컴퓨팅 인프라 위에 클라우드 플랫폼을 구축해 놓고 IaaS, PaaS, SaaS등 다양한 서비스를 제공합니다.




 ▷ 클라우드 컴퓨팅 네트워크
클라우드 제공자와 클라우드 단말을 연결하는 각종 유무선 망으로 볼 수 있습니다.




▷ 클라우드 컴퓨팅 서비스 단말
클라우드 서비스를 이용하는 수단으로 스마트폰, 태블릿 PC, PC와 노트북, 씬 클라이언트, 제로 클라이언트 등을 예로 들 수 있습니다.



클라우드 컴퓨팅 보안클라우드 단말, 클라우드 네트워크, 클라우드 제공자에 걸쳐 클라우드를 안전하게 이용할 수 있는 기능을 제공합니다.


클라우드 컴퓨팅 서비스브로커리지
이종의 클라우드를 연결 또는 중계해서 통합적으로 사용할 수 있도록 합니다


2016년 4월 22일 금요일

보안스위치

카페 > 뉴딜코리아 홈페이지 | 뉴딜코리아
http://cafe.naver.com/rapid7/2381
보안 스위치란?


네트워크와 보안이 통합된 엑서스레벨의 보안 스위치

[고성능 스위치] + 《보안 기능》

■ L2 보안 스위치의 필요성

일반적인 네트워크 기반의 보안 장비라고 하면 방화벽이나 IPS, UTM, 웹방화벽 등을 떠올리게 됩니다.

이들 보안장비들은 외부망과 사내망을 분리하여 외부망으로부터 사내망으로 유입되거나, 사내망에서 외부망으로 유출되는 트래픽을 분석하고 보호하는 역할을 수행함으로써 네트워크 게이트웨이 단에서 전체 네트워크를 보호합니다. 

또한 특정 서버 및 주요장비 앞단에 설치되어 특정대상을 보호하는 역할을 합니다.

한편 이와 달리 L2 보안 스위치는 내부 네트워크에서부터 발생하는 트래픽을 분석하여 유해트래픽 혹은 사이버 위협으로 판단되면 L2 스위치 단에서 차단할 수 있는 기능을 제공합니다.


아래와 같은 이슈가 발생시 필수적으로 필요한 솔루션

    1) 액세스 레벨에서 발생하는 공격 탐지 및 차단시            L2 - MAC flooding , MAC 변조 , ARP Attack           L3 - IP Spoofing,DHCP Attack , ICMP Attack
          L4 - TCP Sync flooding (Dos,DDos,RANDOM Attack) UDP flooding , Scanning


    2) 비정상 네트워크 트래픽을 발생시켜 네트워크 장애를 유발시키는 공격 탐지 및 차단시

    3) 내부 네트워크에서 공격이 이루어질 때 진단/대응 할 수단 필요시