레이블이 바이러스인 게시물을 표시합니다. 모든 게시물 표시
레이블이 바이러스인 게시물을 표시합니다. 모든 게시물 표시

2019년 7월 3일 수요일

TSMC USB 바이러스 감염에 가동 중단 110억 손실(2018)

 뉴딜코리아 홈페이지



TSMC USB 바이러스 감염에 가동 중단 110억 손실

세계 최대 반도체 수탁생산(파운드리) 기업인 대만 TSMC의 생산라인이 컴퓨터 바이러스에 감염돼 공장이 일시 중지됐다.

보안전문업체 뉴딜코리아 등에 따르면 지난 4일 밤 대만 신주와 타이중, 타이난에 있는 TSMC 반도체 공장 3곳에 바이러스가 침투해 생산라인이 멈춰섰다. (2018-08-05)

TSMC는 애플(Apple), 퀄컴(Qualcomm), 엔비디아(NVIDIA) 같은 대형 업체를 주요 고객사로 두고 있는데 오는 6일까지 시스템을 원상 복구할 예정이라고 업체 측은 전했다.

일각에서는 TSMC의 생산 지연으로 인한 제품 선적이 늦어지는 만큼 애플의 차기 아이폰 A12 프로세스 공급에 차질이 불가피할 것으로 내다봤다.

TSMC 측에 따르면, “조사 결과 지난 4일 생산용 컴퓨터에 한 직원이 소프트웨어 업그레이드하는 과정에서 바이러스 검사를 마치지 않은 USB(이동식저장장치)를 연결했다가 감염된 것”이라고 설명했다.

또 “바이러스 공격이 우리의 생산 라인에 영향을 준 것은 처음이다.

현재 공격을 받은 공장은 생산라인을 다시 가동하고 있지만, 안심할 수 없다”며, “그렇다고 공장이 해커에 의해 공격됐다는 것은 아니다"고 말했다.

한편, 이번 사태로 TSMC의 주식은 1.2% 하락했으며, 사건 당일 손실액만 약 110억 원이 넘는 것으로 알려졌다.

TSMC는 “바이러스 감염으로 인해 기밀 정보는 노출되지 않았다”라며 “현재 정보 유지를 위해 보안을 강화했다”라고 전했다.

하지만 TSMC의 신뢰도는 상당한 타격을 입을 것으로 예상한다.


On Saturday, TSMC, a major supplier for Apple Inc, said that a number of its computer systems and fab tools had been infected by a virus, but the problem had been contained.

The company expects full recovery on Aug. 6, the company said in an updated statement on Sunday.

“TSMC expects this incident to cause shipment delays and additional costs. We estimate the impact to third quarter revenue to be about three percent, and impact to gross margin to be about one percentage point,” it said.

“The Company is confident shipments delayed in third quarter will be recovered in the fourth quarter 2018, and maintains its forecast of high single-digit revenue growth for 2018 in U.S. dollars given on July 19, 2018.”

The chipmaker has notified its customers and is working with them on the wafer delivery schedule. Details will be provided to each customer individually over the next few days, it said.

The virus outbreak occurred during the software installation for a new tool, which caused a virus to spread once the tool was connected to the company’s computer network, TSMC said.

“Data integrity and confidential information was not compromised. TSMC has taken actions to close this security gap and further strengthen security measures,” it said.



컨설팅 : ISMS, ISO27001  GDPR,PCI-DSS 
보안USB 공급
070-7867-3721, ismsbok@gmail.com



2019년 1월 27일 일요일

워너크라이(WannaCry) 랜섬웨어 감염 사례

 뉴딜코리아 홈페이지 

워너크라이(WannaCry) 랜섬웨어 감염 사례



2017년 5월, 워너크라이(WannaCry) 사건은 전 세계 모든 뉴스 일면을 장식하며, 랜섬웨어 역사의 새로운 획을 그었다.

랜섬웨어는 지난 10년간 높은 감염성을 보여 왔으며, 이제는 전 세계를 대상으로 하는 사이버 위협으로 자리 잡았다.

미국 정부의 통계에 따르면 2005년부터 랜섬웨어 공격 건은 온라인 데이터 침해 건을 앞질렀으며, 사이버보안 최고의 문제로 부상하였다.


이전까지의 랜섬웨어 공격 규모는 세계가 주목할 수준은 아니었다.

하지만 최근 발생한 워너크라이 사태는 전 세계인들의 이목을 랜섬웨어로 집중시키는 계기가 되었다.

워너크라이 랜섬웨어는 영국의 국민건강보험공단(NHS)을 비롯한 세계 주요 공공 기관들을 감염시켰으며, 동시에 전 세계 30만대 이상의 컴퓨터들을 감염시키면서, 전 세계를 떠들썩하게 만들었다.


워너크라이 사건은 전 세계가 랜섬웨어를 주목하게 만든 사건이며, 동시에 앞으로 다가올 위협 예측에 있어서, 의미하는 바가 큰 사건이었다.

랜섬웨어를 배포하는 악성코드는 날로 정교해져가며 배포 방법 또한 효율적인 방법으로 발전 하고 있다.

이러한 흐름을 바탕으로 가까운 미래에 더욱 심각한 랜섬웨어 공격이 발생할 수 있다고 예측하는 것은 어려운 일이 아닐 것이다.

~~ 첨부파일 참고


용어정리

o 랜섬웨어
컴퓨터 시스템을 감염시켜 접근을 제한하고 일종의 몸값을 요구하는 악성 소프트웨어의 한 종류이다.

컴퓨터 및 데이터로의 접근 제한을 없애려면 해당 악성 프로그램 개발자에게 비용 지불을 강요받게 된다.

이때 데이터가 암호화되는 랜섬웨어가 있는 반면, 어떤 것은 시스템을 잠그고 사용자가 지불하게 만들기 위한 안내 문구를 띄운다.

최근 전 세계적인 랜섬웨어를 통한 대량해킹은 인터넷 세계의 사이버 아마겟돈으로 불리어진다.


o 워너크라이 (Wannacry), 워너크립트 (WannaCrypt)
2017년 5월 12일부터 등장한 랜섬웨어 멀웨어 툴이다.

2017년 5월 12일부터 대규모 사이버 공격을 통해 널리 배포되었으며, 전 세계 99개국의 컴퓨터 12만대 이상을 감염시켰다. 감염된 컴퓨터로는 20개의 언어로 비트코인을 지급하면 풀어주겠다는 메시지를 띄웠다.


o RSA 암호
공개키 암호시스템의 하나로, 암호화뿐만 아니라 전자서명이 가능한 최초의 알고리즘으로 알려져 있다.

1978년 로널드 라이베스트(Ron Rivest), 아디 샤미르(Adi Shamir), 레너드 애들먼(Leonard Adleman)의 연구에 의해 체계화되었으며, RSA라는 이름은 이들 3명의 이름 앞 글자를 딴 것이다.

RSA가 갖는 전자서명기능은 인증을 요구하는 전자 상거래 등에 광범위하게 활용되었다.


o AES (Advanced Encryption Standard) 암호
2001년 미국 표준 기술 연구소(NIST)에 의해 제정된 암호화 방식이다.

AES는 두 명의 벨기에 암호학자인 존 대먼과 빈센트 라이먼에 의해 개발된 Rijndael(레인달) 에 기반하며 AES 공모전에서 선정되었다.


o 비트코인
비트코인은 블록체인 기술을 기반으로 만들어진 온라인 가상화폐이다.

비트코인의 화폐 단위는 BTC로 표시한다. 2008년 10월 나카모토라는 가명을 쓰는 익명의 개발자 또는 그룹이 개발하여, 2009년 1월 프로그램 소스를 배포했다.

중앙은행이 없이 전 세계적 범위에서 P2P 방식으로 개인들 간에 자유롭게 송금등의 금융거래를 할 수 있게 설계되어 있다.


o 드라이브 바이 다운로드 (Drive-by Download)
사용자가 웹사이트에 방문하는 자체만으로도 사용자 모르게 악성코드가 다운로드 되는 사이버 공격 방법 가운데 하나이다.


o CVE 취약점
CVE(Common Vulnerabilities and Exposure)는 공개적으로 알려진 소프트웨어의 보안취약점을 가리키는 고유 표기를 뜻한다.


o MD5 해쉬
MD5(Message-Digest Algorithm 5)는 128비트 암호화 해시 함수이다.

RFC1321로 지정되어 있으며, 주로 프로그램이나 파일이 원본 그대로인지를 확인하는 무결성 검사 등에 사용된다.

1991년에 로널드 라이베스트가 예전에 쓰이던 MD4를 대체하기 위해 고안했다.


o SHA 해쉬
SHA(Secure Hash Algorithm, 안전한 해시 알고리즘) 함수들은 서로 관련된 암호학적 해시 함수들의 모음이다.

이들 함수는 미국 국가안보국(NSA)이 1993년에 처음으로 설계했으며 미국 국가 표준으로 지정되었다.


o 멀버타이징 (Malvertising)
멀버타이징(Malvertising)은 Malicious Advertising의 줄임말로 온라인 광고를 통해 악성코드(Malware)를 유포시키는 행위를 일컫는 신조어이다.

방문자가 많은 사이트의 배너 광고 등에 여러 가지 교묘한 방법을 통해 악성코드 설치를 유도하는 것으로 일반 사용자는 믿을 수 있는 사이트의 광고 또한 안전하다고 인식하는 심리적 맹점을 이용한 방식이다.


o 사용자 계정 컨트롤 (User Account Control)
마이크로소프트의 윈도우 비스타 운영 체제에서 처음 선보인 보안 기술이다.

특정 어플리케이션이 실행될 때 관리자 권한을 필요로 하는 경우 이를 허용할지 여부를 사용자에게 묻는 보안 기술이다.

o 침해지표(IOC)
여러 침해사고의 흔적들을 일정한 포맷으로 정리해 놓은 문서 또는 파일을 의미한다.



o SMB(Server Message Block)
서버 메시지 블록(Server Message Block, SMB)은 도스나 윈도우에서 파일이나 디렉터리 및 주변 장치들을 공유하는데 사용되는 메시지 형식이다.

NetBIOS는 SMB 형식에 기반을 두고 있으며, 많은 네트워크 제품들도 SMB를 사용한다.

이러한 SMB 기반의 네트워크에는 랜매니저, 윈도우 포 워크그룹(Windows for Workgroups), 윈도우 NT, 그리고 랜 서버(Lan Server) 등이 있다.

서로 다른 운영 체제 사이에 파일을 공유할 수 있도록 하기 위해 SMB를 사용하는 제품들도 많이 있다.

그 중 하나가 삼바인데, 유닉스와 윈도우 컴퓨터들 간에 디렉터리와 파일을 공유할 수 있게 해 준다.


o 아티팩트(Artifacts)
디지털 포렌식이나 침해사고 분석 관점에서의 아티팩트는 운영체제나 애플리케이션을 사용하면서 생성되는 흔적을 의미한다.

가령 사용자가 시스템에 로그온 했을 때 그 결과로 작성되는 시스템 로그 파일 따위가 이에 속한다.


o Tor
온라인상에서의 익명을 보장하고 검열을 피할 수 있게 해주는 자유 소프트웨어로 미국 해군 연구소에서 최초로 시작하여 현재는 EFF 프로젝트에서 관리되고 있다.

EFF는 2005년 11월까지 Tor를 재정적으로 지원하였고, 현재도 웹 호스팅을 지원하고 있다.


o YARA Rule
YARA는 악성코드 샘플에 포함된 패턴을 이용해 특성과 행위를 기준으로 악성 파일을 분류하는데 사용되는 도구이다.

YARA가 악성코드를 식별하기 위해 사용 되는 Rule을 YARA Rule이라고 한다.


o 킬스위치(Killswitch)
킬 스위치는 특정 제품이나 소프트웨어의 동작을 중지시키는 장치를 의미한다.

가령 라인센스 기간이 만료된 소프트웨어의 경우 킬스위치가 동작하여 해당 소프트웨어의 동작을 멈출 수 있는 것을 예로 들 수 있다.


☞ 첨부파일 : 워너크라이(WannaCry) 랜섬웨어 감염 사례


 ISMS, ISO27001  GDPR,PCI-DSS 컨설팅 
랜섬웨어 대응 솔루션(EDR, CDR) 공급
070-7867-3721, ismsbok@gmail.com

2018년 4월 22일 일요일

EDR (EndPoint Detection & Response, 엔드포인트 탐지 및 대응)

 뉴딜코리아 홈페이지



▣ EDR (EndPoint Detection & Response, 엔드포인트 탐지 및 대응)

◇ 공격 탐지-대응-차단 최전선
엔드포인트에서의 즉각적인 탐지/차단 대응 만이 악성코드로 부터 내부의 정보를 보호할 수 있음
알려 지지 않은 공격방법 및 신/변종 악성코드에 대한 대응이 절심함


1. EDR(EndPoint Detection & Response) 개요

○ EDR은 엔드포인트에서 행위기반으로 시스템을 탐지하고 대응하는 기술

엔드 포인트 안티 바이러스 및 엔드 포인트 관리 솔루션의 요소를 결합하여 네트워크 장치를 관통하는 악성 소프트웨어를 탐지, 조사 및 제거
 - 악성코드에 감염되어 사용자PC에서 일어 날 수 있는 악성 행위를 실시간 탐지 및 차단으로 안전한 환경구성
 - EDR 도구를 사용하여 엔드 포인트 침투를 신속하게 완화하고 데이터 손실, 도난 또는 시스템 오류를 방지

User System 지속적인 가시성 확보 및 검증
 - EDR 도구는 각 특정 장치의 상태를 포함하여 시스템의 전반적인 상태를 보다 잘 보여줌

EDR은 전통적인 안티바이러스 시그니처로 차단하지 못하는, 알려지지 않은 위협을 분석하거나 탐지할 수 있는 차세대 엔드포인트 보안 기술

랜섬웨어와 지능형지속공격(APT) 등 고도화된 보안위협에 효과적으로 대응할 수 있는 강점


2. 주요기능

분석 및 이상 탐지
  - 행위기반 악성코드 탐지로 알려지지 않은 악성코드에 대해 신속 대응이 가능
  - ZERO-Day 공격에 효과적으로, 원천적으로 대응 가능
  - 네트워크를 우회해서 유입되는 악성코드에 대한 실시간 대응

악성 코드 제거
데이터 및 시스템에서 멀웨어 검색

기기가 손상된 경우 관리자에게 경고 기능


3. 가트너 (Gartner)  Research

- EDR이란 엔드포인트 레벨에서 지속적인 모니터링과 대응을 제공하는 보안 솔루션으로 정의


예측 (Predict)
  - 기본보안태세(Baseline Security Posture)
  - 위협예측(Anticipate threats)
  - 위험평가(Risk Assessment)


탐지(Detect)
  - 사고탐지(Detect Incidents)
  - 사건포함(Contain Incidents)
  - 위험확인 및 우선순위 지정(Confirm and Prioritize Risk)


방어 (Prevent)
  - 시스템강화(Harden System)
  - 시스템 격리(Isolate System)
  - 공격방지(Prevent Attacks)

대응 (Respond)
  - 치료(Remediate)
  - Design Policy change
  - 사건조사(Investigate incidents)


4. EDR(EndPoint Detection & Response) 운영 Flow

○ EDR은 미묘하지만 근본적인 방법으로 EPP 보호 모델과 다르며, 악의적 인 소프트웨어로 나타나는 방식이 아닌, 자신이하는 일에 따라 위협을 탐지, 식별 및 처리하는 고급 보안 계층을 추가합니다.

EDR 솔루션은 일반적으로 특정 엔드 포인트 활동 및 이벤트를 기록하도록 설계되며 엔드 포인트 또는 서버의 중앙에 로컬로 저장됩니다.

그런 다음 이러한 솔루션은 이러한 이벤트 데이터베이스를 검색하여 위반에 대한 지표를 식별합니다.

이는 공개적으로 사용 가능한 연구, 커뮤니티 기고 및 벤더 연구소를 비롯하여 알려진 IOC (Indication Indicator) 또는 고급 분석을 통해 위협 정보를 적용하는 등 다양한 방법으로 달성 할 수 있습니다.

악의적 인 IP 주소, URL 및 파일과 같은 단순한 개념에서 공격자가 목표를 달성하기 위해 사용하는 방법과 같은 공통 개념과 같은 잠재적 인 위험 활동을 표시합니다.

일부 EDR 솔루션은 행동 분석 및 기계 학습과 같은 기타 고급 기술을 적용하여 위험을 식별합니다.
따라서 EPP 솔루션과 EDR 솔루션의 주요 차이점은 EPP 솔루션이 자동화 된 엔드 포인트에서의 위협을 차단하는 정적 탐지 방법에 중점을 두는 반면 EDR 솔루션은 여러 IOC를 활용하여 고급 공격 및 위협 요소를 식별하고자한다는 것입니다.

○ 많은 종단점 (서버 포함)에서 정보를 수집하는 EDR 솔루션은 가능성이있는 잠재적 위협을 식별하는 데 도움이되는 분석을 적용합니다.(조직의 모든 합법적 인 트래픽, 엔드 포인트 이벤트 및 사용자 활동 중에서 숨어있을 수 있습니다.)

○ 일반적으로 엔드 포인트 자체에 대한 분석은 수행되지 않지만 엔드 포인트 데이터는 서버에 대한 추가 분석을 위해 업로드됩니다.

○ 그런 다음 EDR 솔루션은 데이터 과학 모델 및 기계 학습을 포함하는 자체 위협 탐지 방법을 적용하여 의심스러운 잠재적 인 악의적 인 엔드 포인트 활동을 매우 정확하게 탐지합니다.

○ 일반적으로 이시점에서 EDR 솔루션은 예상되는 "위험 수치"를 할당하여 보안 분석가가 이러한 위협을 우선적으로 조사하고 대응할 수 있도록 도와줍니다.

■ 참고 : EPP (Endpoint Protection Platform)>> EPP는 기업 보안 플랫폼으로 PC, 스마트폰, 태블릿 등과 같이 기업의 업무 환경에서 사용하는 엔드포인트의 디바이스를 다양한 위협으로 보호하는 솔루션들을 의미한다.

>> 가트너는 엔터프라이즈 EPP는
   - 안티멀웨어(Anti-malware)
   - 개인방화벽(Personal firewall)
   - 포트&디바이스 컨트롤(Port and devicecontrol)
   - 취약점 관리(Vulnerability assessment)
   - 애플리케이션 컨트롤 & 애플리케이션 샌드박싱(Application control and applicationsandboxing)
   - EMM(Enterprise mobility management)
   - 메모리 보호(Memory protection)
   - EDR(Endpoint detection and response)
   - 데이터 보호(Data protection such as full disk and file encryption)
   - DLP (Endpoint data loss prevention) 등을 포함해야 한다고 정의하고 있다.


5. EDR(EndPoint Detection & Response) 솔루션의 핵심 요소

▷ They enable detection
They cross-correlate data across the whole environment
They combine whitelisting and blacklisting with behavioral analysis
They are able to observe endpoint activity without interfering
They empower IR and forensics investigation
They enable effective cleanup and remediation
They work with your antivirus


6. 기타 참고 자료

엔드포인트 상의 커널 레벨까지 모니터링 해야 하기 때문에 엔드포인트의 안정성이 우선시 돼야 한다
기존 백신이나 네트워크 APT 보안 툴로는 부족했던 엔드포인트 보안을 강화할 수 있어야 한다
EDR 설치 후 네트워크나 USB 등의 모든 경로를 통해 새로 유입되는 파일을 모두 탐지할 수 있어야 한다
알려지지 않은 위협에도 확실하게 대응
   - 변종이 많은 악성위협에 대해 즉각적 대응이 가능해야 한다
   - 신종 랜섬웨어와 같은 지능형 공격의 사전차단

다양한 탐지 기술(호스트 IPS, 메모리 취약점, 행위분석, 머신러닝, 평판 등)을 통한 이벤트를 생성해야 하며, 추가적인 분석 및 대응, 엔드포인트단 설치에 따른 제품 간 충돌로 인한 시스템 문제를 고려해 단일 에이전트에서 포괄적인 기능을 제공해야 한다

EDR / CDR 보안솔루션 공급 | 취약점 진단 및 모의 침투
( 070-7867-3721, ismsbok@gmail.com )