레이블이 보안인 게시물을 표시합니다. 모든 게시물 표시
레이블이 보안인 게시물을 표시합니다. 모든 게시물 표시

2020년 2월 2일 일요일

구글 오픈 소스 2FA 보안 키 플랫폼 OpenSK 공개



Google Launches the Open Source FIDO Security Keys Project “OpenSK”


Google releases OpenSK, an open-source 2FA security key platform

정보보호 전문 기업 뉴딜코리아(NDKorea)는
구글이 오픈소스 2단계 인증 보안키 프로젝트 OpenSK 개발하고 있다고 전했다. (2020년 01월 30일)




▷ FIDO 인증자 구현에 대한 액세스를 향상시키고 개선하기 위해 Solo 및 Somu와 같은 다른 오픈 소스 프로젝트에 따라 Rust로 작성된 FIDO U2F과 FIDO2 표준을 모두 지원 한다고 전했다.

 o OpenSK는 FIDO U2F 및 FIDO2 표준을 모두 지원 (Rust로 작성된 보안 키를위한 오픈 소스)

 o FIDO2에서 언급 한 모든 주요 전송 프로토콜 (NFC, Bluetooth Low Energy, USB 및 전용 하드웨어 암호화 코어)을 지원하므로 Nordic을 초기 참조 하드웨어로 선택 하고 있음



 Google의 'OpenSK'플랫폼으로 2FA 키를 직접 만들 수 있습니다

 o 오픈 소스화 기술을 이용하여 2단계 인증에 필요한 소프트웨어(app 등), 매체 (USB 등) 제작이 가능

 o OpenSK의이 초기 릴리스에서는 Nordic 칩 동글에서 OpenSK 펌웨어를 플래시하여 자체 개발자 키를 만들 수 있음



 구글은 이를 통해 인터넷 상의 패스워드를 보다 안전한 신분 인증 방식으로 대체한다는 설명이다.

 o 연구 플랫폼으로 OpenSK를 개방함으로써 연구원, 보안 키 제조업체 및 애호가가 혁신적인 기능을 개발하고 보안 키 채택을 가속화하는 데 도움이되기를 희망다고 발표

 o 이와 관련해 "OpenSK는 혁신적인 기능과 강력한 암호화 기술을 통해 믿을 수 있는 피싱 방지 토큰과 비밀번호가 없는 네트워크의 도입을 촉진할 것"이라고 전했다.


 OpenSK에 참여하고 기여하는 방법

 o OpenSK에 대한 자세한 내용과 자체 보안 키를 시험해 보는 방법을 알아 보려면 GitHub 리포지토리( https://github.com/google/OpenSK )를 확인하십시오.

 o 연구 및 개발자 커뮤니티의 도움으로 OpenSK는 시간이 지남에 따라 혁신적인 기능, 강력한 임베디드 암호화 기능을 제공하고 신뢰할 수있는 피싱 방지 토큰 및 암호없는 웹을 널리 채택 할 수 있기를 바랍니다.




컨설팅 : ISMS-P, ISO27001, GDPR, PCI-DSS 
취약점 진단 및 모의 침투
개인정보 비식별화 솔루션

보안솔루션 공급
070-7867-3721, ismsbok@gmail.com


2019년 11월 17일 일요일

ICT 표준화전략맵 2020 발간 (2019.11.05)

국제표준화 경쟁력 확보를 위한 ‘2020년 ICT 표준화전략맵’ 발간

2020년 ICT 표준의 나아갈 방향은

- 과기정통부, 2020 ICT 표준화전략맵 발간 -
- 5G 등 ICT 핵심분야 국제표준화 대응전략 제시 -


□ 과학기술정보통신부는 “4차 산업혁명 시대 정보통신기술(이하 ‘ICT’)의 국제표준화 경쟁력 확보를 위한 체계적인 표준화 선도전략을 제시하는「ICT 표준화전략맵 2020」을 발간한다.”라고 밝혔다.

 ㅇ ICT 표준화전략맵은 지난 2002년부터 매년 발간되어 정부 정책 및 민간 표준화 활동의 전략방향을 제시하는 지침서로 쓰이고 있으며, 관련 기업 및 국민들이 국내외 ICT 표준 동향 정보와 표준화 활동 기초자료 등으로 활용되고 있다.


□ 이번 2020년 전략맵은, 한국정보통신기술협회를 통해 ITU, JTC1, ISO, IEC 등 공식표준화기구를 포함한  주요 표준화 기구 총 109개에서 다루고 있는 표준이슈를 분석하여, 집중대응이 필요한 6개 분야*, 15개 중점기술, 242개의 중점 표준화 항목을 발굴·제시하였다. 

    * 미래통신·전파, SW·AI, 방송·콘텐츠, 디바이스, 블록체인·융합, 차세대보안

 ㅇ 특히, 올해는 5G, 지능정보, 블록체인 등 D.N.A. 핵심·기반 기술뿐만 아니라, 혁신성장 견인을 위한 공장, 시티, 팜, 헬스 등 분야별 스마트기술(스마트X)과 무인기, 선박, 자동차를 포함하는 무인이동체 등 ICT 융합 신산업 분야에 대한 국제표준화 대응전략이 제시되었다.



ㅇ 이를 위해 TTA는 지난 2월부터 산학연 표준 전문가 350명과 함께 23개 전담위원회를 중심으로 140회에 이르는 회의를 거쳐 표준화 전략맵 발간을 추진해 왔다.


□ 과기정통부는 “4차 산업혁명으로 인해 급변하는 세계 시장 환경에서 고립되지 않기 위해서는 표준의 확보가 필수적”이며, “이번에 발간되는 「ICT 표준화전략맵 2020」이 우리나라 ICT 기술의 국제표준 반영 및 세계 시장 선점을 위해 관련 기업, 학계, 연구계에서 긴요하게 활용될 수 있을 것으로 기대한다.”라고 밝혔다.


□ 참고 : 차세대보안

o  정보·물리보안 :  CT 환경에서 전달·저장되는 정보의 위/변조, 유출, 해킹, 서비스거부 등을 비롯한 각종 불법 행위로부터 안전하게 보호하고, 물리적 공간에서의 보안 침해사고를 방지하기 위한 기술

   ‘생체신호기반 텔레바이오 인증기술 표준’ 등 11개 항목

   (대상) 암호, 인증, 물리보안, 사이버 위협 대응, 보안관리·평가, 5G 보안 등 표준화

   (기구) ITU-T, JTC1, ISO, IETF, W3C, FIDO, CCRA, IEEE


o 융합보안 : 4차 산업혁명 시대의 ICT와 의료, 제조, 바이오산업, 자동차, 금융 등 다양한 산업 분야 간의 융합이 이루어진 사물인터넷, 자율자동차, 무인항공시스템, 스마트공장, 스마트헬스, 핀테크 등의 보안 기술

 ‘블록체인기반 IoT 보안 프레임워크 표준’ 등 10개 항목

(대상) 사물인터넷, 자율자동차, 무인항공시스템, 핀테크, 스마트공장, 스마트헬스 등 표준화
(기구) ITU-T, JTC1, ISO, IEC, 3GPP, OCF, oneM2M, ISA 99, FIDO


☞ 첨부파일


컨설팅 : ISMS-P, ISO27001, GDPR, PCI-DSS 
취약점 진단 및 모의 침투
개인정보 비식별화 솔루션

보안솔루션 공급
070-7867-3721, ismsbok@gmail.com



2019년 7월 29일 월요일

ISO27001-17 통제항목 번역 (한글)

 뉴딜코리아 홈페이지 


■ ISO 27001, 27017, 27018 인증

ISO 27001은 국제 표준화 기구(ISO) 및 국제전자기술위원회(IEC)가 2005년에 처음 발표한 정보 보안 표준입니다.

2013년 9월, ISO 27001:2013이 발표되어 최초의 2005년 표준을 대체했습니다.

ISO 27001은 전 세계에서 인정받는 표준 기반 보안 접근 방식이며, 조직의 정보 보안 관리 시스템(ISMS)이 갖춰야 할 요건을 제시합니다.

2015년에 발표된 ISO 27017은 ISO 27001을 보완하는 표준입니다.

이 표준은 클라우드 서비스 프로비저닝 및 사용에 적용되는 정보 보안에 관한 통제 및 이행 지침을 제공합니다.

ISO 27018은 2014년에 ISO/IEC에서 발표한 보완 표준이며, 개인 데이터를 취급하는 클라우드 서비스 제공자에 적용되는 지침으로 구성됩니다.

뉴딜코리아는 2016년 9월에 ISO 27001, 2016년 10월에 ISO27018, 2017년 11월에 ISO 27017 인증 컨설팅을 수행하고 있습니다

ISO 재인증은 3년마다 시행되지만, 매년 감독 감사를 받아야 인증이 유지됩니다.

이러한 ISO 인증은 고객사가 개인정보 보호와 보안에 최선을 다하고 있으며 고객사의 통제 기능이 제대로 실행되고 있음을 입증합니다.

ISO 인증서 및 ISMS 적용성 보고서는 고객이 검토할 수 있습니다.





▶ ISO 27017 규격의 개요

ISO/IEC에서는 클라우드서비스 보안을 위해 ISO/IEC 27002를 기본으로 클라우드서비스 관련된 내용을 추가한 ISO/IEC 27017을 2015년에 발간하게 되었다.

전체적으로는 14분야에 걸쳐 117개의 통제사항으로 구성되어 있다.

이는 기존의 정보보호를 위한 통제사항 집합인 ISO/IEC 27002를 모두 적용함과 동시에 클라우드 특성이 있는 통제사항은 같은 틀 내에서 반영하고 있는 구조이다.

ISO 27017인증의 목적은 객관적이고 공정한 클라우드서비스보안인증을 통해 이용자의 보안 우려를 해소하고 클라우드서비스 경쟁력을 확보하는 데 있다.


ISO 27017 규격의 요구사항

ISO 27017 국제 표준에서는 ISO27001 국제 표준에 기반한 정보보안관리체계에 클라우드 서비스 제공자와 고객이 추가로 반영해야 할 프레임워크 측면의 요구사항을 정의하고 있다.

또한, 가상 머신 hardening, 클라우드 서비스 모니터링, 가상 네트워크와 물리적 네트워크를 위한 정보보호 관리, 클라우드 환경의 운영 관리 절차, 가상 컴퓨팅 환경에서의 분리, 클라우드 서비스 고객 정보 및 자산의 삭제 등 클라우드 서비스에 특화된 정보보호 통제에 대한 요구사항을 추가로 정의하고 있다.


ISO 27017 CLS 정보보안 인증의 핵심내용

o 관리적 보호조치
   정보보안정책수립, 인적보안, 자산관리, 서비스공급망 관리, 침해사고 관리 등

o 기술적 보호조치
  보안, 접근통제, 네트워크보안, 데이터보안, 암호화 등

o 물리적 보호조치
  보안구역 지정, 물리적 접근제어, 장비 반/출입 등 정보보호 시설 및 장비보호


클라우드 서비스 정보보안 위협

o 거버넌스 측면
  거버넌스 손실, 책임성 모호, 준거성 및 법적 위험, 국경문제

o 접근통제 측면
  제공자 시스템에 대한 비인가 접근, 관리 인터페이스 취약성, 보호 메커니즘의 비일관성 및 상충

o 데이터 보안 측면
  개인정보 유출 및 손실, 불완전한 데이터 삭제, 격리(isolation) 실패

o 운영관리 측면
  서비스 비가용성 및 중단, 보안사고 처리, 공급망 취약성


인증 취득시 기대효과

클라우드 서비스는 비용의 효과성과 이동성의 장점으로 인하여 전 세계적으로 수요가 급증하고 있으며, 이로 인하여 산업의 성장성이 높은 분야이다. 블루오션인 클라우드 서비스에서 CLS 인증취득을 통해 정보보안에 대한 신뢰성을 확보할 수 있다.

ISO 27001에 기반한 정보보안관리체계를 운영하고 있는 조직 중 클라우드 관련 이슈가 있는 조직이 ISO 27017 국제 표준의 요구사항을 추가로 반영한다면, 전세계 어느 곳에서도 일관된 인정을 받을 수 있는 통합된 시스템의 운영이 가능할 것이다.

ISO/IEC 27017은 사업운영에 장애가 되는 법적 소송이나 분쟁, 그리고 자신들의 브랜드에 대한 타격으로부터도 보호 받을 수 있다.

클라우드 서비스 제공자 관점에서는 객관적이고 공정한 클라우드 보안인증을 통해 이용자의 신뢰도 향상 및 제공자의 정보보호 수준 향상에 기여할 수 있다.




컨설팅 : ISMS, ISO27001  GDPR,PCI-DSS 
취약점 진단 및 모의 침투
개인정보 비식별화 솔루션
보안솔루션 공급
070-7867-3721, ismsbok@gmail.com

 

2019년 7월 3일 수요일

TSMC USB 바이러스 감염에 가동 중단 110억 손실(2018)

 뉴딜코리아 홈페이지



TSMC USB 바이러스 감염에 가동 중단 110억 손실

세계 최대 반도체 수탁생산(파운드리) 기업인 대만 TSMC의 생산라인이 컴퓨터 바이러스에 감염돼 공장이 일시 중지됐다.

보안전문업체 뉴딜코리아 등에 따르면 지난 4일 밤 대만 신주와 타이중, 타이난에 있는 TSMC 반도체 공장 3곳에 바이러스가 침투해 생산라인이 멈춰섰다. (2018-08-05)

TSMC는 애플(Apple), 퀄컴(Qualcomm), 엔비디아(NVIDIA) 같은 대형 업체를 주요 고객사로 두고 있는데 오는 6일까지 시스템을 원상 복구할 예정이라고 업체 측은 전했다.

일각에서는 TSMC의 생산 지연으로 인한 제품 선적이 늦어지는 만큼 애플의 차기 아이폰 A12 프로세스 공급에 차질이 불가피할 것으로 내다봤다.

TSMC 측에 따르면, “조사 결과 지난 4일 생산용 컴퓨터에 한 직원이 소프트웨어 업그레이드하는 과정에서 바이러스 검사를 마치지 않은 USB(이동식저장장치)를 연결했다가 감염된 것”이라고 설명했다.

또 “바이러스 공격이 우리의 생산 라인에 영향을 준 것은 처음이다.

현재 공격을 받은 공장은 생산라인을 다시 가동하고 있지만, 안심할 수 없다”며, “그렇다고 공장이 해커에 의해 공격됐다는 것은 아니다"고 말했다.

한편, 이번 사태로 TSMC의 주식은 1.2% 하락했으며, 사건 당일 손실액만 약 110억 원이 넘는 것으로 알려졌다.

TSMC는 “바이러스 감염으로 인해 기밀 정보는 노출되지 않았다”라며 “현재 정보 유지를 위해 보안을 강화했다”라고 전했다.

하지만 TSMC의 신뢰도는 상당한 타격을 입을 것으로 예상한다.


On Saturday, TSMC, a major supplier for Apple Inc, said that a number of its computer systems and fab tools had been infected by a virus, but the problem had been contained.

The company expects full recovery on Aug. 6, the company said in an updated statement on Sunday.

“TSMC expects this incident to cause shipment delays and additional costs. We estimate the impact to third quarter revenue to be about three percent, and impact to gross margin to be about one percentage point,” it said.

“The Company is confident shipments delayed in third quarter will be recovered in the fourth quarter 2018, and maintains its forecast of high single-digit revenue growth for 2018 in U.S. dollars given on July 19, 2018.”

The chipmaker has notified its customers and is working with them on the wafer delivery schedule. Details will be provided to each customer individually over the next few days, it said.

The virus outbreak occurred during the software installation for a new tool, which caused a virus to spread once the tool was connected to the company’s computer network, TSMC said.

“Data integrity and confidential information was not compromised. TSMC has taken actions to close this security gap and further strengthen security measures,” it said.



컨설팅 : ISMS, ISO27001  GDPR,PCI-DSS 
보안USB 공급
070-7867-3721, ismsbok@gmail.com



2019년 4월 4일 목요일

[무료교육] 스마트 의료 정보보호 교육 (2019-04-23 ~ 25)



스마트 의료 정보보호 교육

2019 융합보안 인력양성 재직자 과정 교육생을 모집합니다.

* 일시 : 4월 23일(화) ~ 4월 25일(목)
* 시간 : 09:30~17:30(7시간/총 21시간)
* 장소 : 판교 제2테크노밸리 4층 융합보안 교육장  (뉴딜코리아 본사 입주)


교육개요

의료기관의 의료기기는 500병상의 경우 7,500개 이상의 다양한 종류의 의료기기가 연결되어 있으며, 최근 네트워크 가능한 의료기기의 증가로 심각한 사이버보안 위험에 처해 있지만 의료정보시스템에 비해 그 중요성을 인식하지 못하고 있습니다.

따라서 의료기관에서 관리하고 있는 의료기기에 대한 사이버보안 인식을 제고하고 의료정보시스템과 연결된 의료기기의 사이버보안 취약점 및 공격경로 등을 파악하여 효과적인 대응책을 마련할 수 있도록 해야 합니다.



☞ 교육신청 : 스마트 의료 정보보호 교육(2019 융합보안 인력양성 재직자 과정)



랜섬웨어 대응(EDR,CDR,백신,백업)솔루션 공급
컨설팅 : ISMS, ISO27001  GDPR,PCI-DSS 
취약점 진단 및 모의 침투
070-7867-3721, ismsbok@gmail.com




2019년 3월 30일 토요일

SQL Server 2008 EoS 대응 컨설팅 신청




SQL Server 2008 EoS 대응 컨설팅

SQL Server 2008 및 2008 R2를 사용중이신 기업에서 지원종료와 관련한 컨설팅을 받으실 수 있도록 맞춤형 컨설팅을 제공해 드립니다.


□  컨설팅을 받으신 고객께는 소정의 선물을 드립니다.

컨설팅을 받으시는 모든 고객께 3만원 상당의 선물을 드립니다.

  o 자연별곡 3만원 식사 상품권
  o 스타벅스 3만원 상품권
  o CU 편의점 3만원 모바일 상품권


□ 뉴딜코리아로 부터 맞춤형 컨설팅을 받으시고 선물도 꼭 챙기세요 !!!!

 o 뉴딜코리아를 통해 컨설팅을 받으시는 고객님께는 별도의 추가 기프트를 제공하여 드립니다

  설문 내용 중 "본 캠페인 이메일을 전달한 파트너가 어디인가요" : 뉴딜코리아







SQLServer 2008/2008R2 지원 종료 관하여 궁금한 사항은 아래의 연락처로 연락하여 주시기 바랍니다.
뉴딜코리아 | 070-7867-3721, ismsbok@gmail.com 





2019년 3월 24일 일요일

보안USB (시큐드라이브)

 뉴딜코리아 홈페이지



보안USB 솔루션

정말 중요한 데이터라면 보안USB에서 작업하고, 작업이 완료되면 PC에서 보안USB를 분리하세요.

시큐드라이브 보안USBAES-256비트 암호화칩을 탑재하고 있으며, 비밀번호를 입력해야만 USB를 사용할 수 있습니다.

일정 횟수 이상 비밀번호 입력 오류 시 데이터가 자동으로 파괴되기 때문에 분실 시에도 데이터의 유출을 방지할 수 있습니다.

USB에 자료를 저장해서 다른 사람과 공유해야 한다면, 유출방지 기능이 내장된 보안USB를 사용해보세요.

복사방지 기술로 USB에 저장된 데이터가 외부로 유출되는 것을 방지합니다.

업무에 적합한 보안USB를 이용하면, 투자 비용 대비 기대 이상의 효과를 얻을 수 있습니다.

이제, 보안USB로 안전한 업무 환경을 만들어보세요.



◈ H/W(하드웨어) 암호화


□ 비밀번호 인증과 데이터 암호화로 USB를 안전하게 보호

시큐드라이브 보안USB 솔루션은 USB 메모리에 하드웨어 암호화칩을 탑재하여 비밀번호를 입력해야만 USB를 사용할 수 있습니다.

일정 횟수 이상 비밀번호 입력 오류 시 데이터가 자동으로 파괴됩니다.

비밀번호 분실 시, 강제로 재설정하는 기능이 필요하다면, 관리형 보안USB를 사용해보세요.

원격으로 암호를 재설정하고 잠금을 해제할 수 있습니다.

정보유출을 걱정하신다면, 더 늦기 전에 업무용 USB를 보안USB로 교체하십시오.

○ 비밀번호 인증
USB를 사용하기 위해서는 비밀번호를 입력해야 합니다.
PC에서 USB를 분리하면 자동 잠금이 되며, 다시 PC에 꽂아 사용하려면 비밀번호를 입력해야 합니다.

 AES-256 비트 암호화 칩 탑재
시큐드라이브 보안 USBAES-256 H/W 암호화 칩을 사용하고 있습니다.
H/W 암호화 방식은 암호화 키를 보안 칩 내부에 저장하여 외부로 노출하지 않기 때문에 S/W 암호화 방식에 비해 보안 수준이 월등히 높습니다.

 분실 시 데이터 파괴분실된 메모리를 제3자가 습득하여, 비밀번호 입력을 일정 횟수 이상 실패하면 USB에 저장된 데이터가 자동으로 파괴됩니다.

 Mac OS 대응
USB Basic/Basic+ 모델은 Mac OS에서도 사용할 수 있습니다.





◈ 파일유출방지


 파일 유출방지 기술로 USB를 안전하게 보호

시큐드라이브 유출방지 기술을 적용하면, USB에 저장된 파일은 PC 및 다른 USB로 복사할 수 없으며, 보안정책에 따라 인쇄 / 캡처 / 온라인 전송을 제어할 수 있습니다.

USB에 파일을 저장한 후, 다른 사람과 공유할 때, 파일 유출이 걱정된다면, 시큐드라이브 보안USB를 이용해 보세요.

시큐드라이브 보안USB를 이용하면 고가의 솔루션을 도입하지 않더라도 저렴한 비용에 협업 보안을 쉽게 구성할 수 있습니다.

○ 화이트리스트 접근 제어
디지털 서명이 있거나, 화이트리스트에 등록된 프로그램만 USB에 접근할 수 있습니다.
출처가 불분명하거나, 정보유출 가능성이 있는 미등록 프로그램은 접근이 차단됩니다.


○ 파일 및 클립보드 복사방지
USB에 저장된 파일은 복사·붙여 넣기하거나, 다른 이름으로 USB 이외의 영역(예:로컬디스크, USB)에 저장하거나, 파일 내용 일부를 클립보드 복사·붙여넣기로 외부 유출하는 것을 방지할 수 있습니다.


○ 온라인 전송 방지
USB에 저장된 파일을 웹메일, Outlook, 네이트온, 카카오톡, Skype, Dropbox 등의 서비스를 통해 외부로 전송하는 것을 방지할 수 있습니다.


○ 화면 캡처 방지
USB에 저장된 파일의 화면 캡처를 방지할 수 있습니다.
화면 캡쳐 시도 시 캡처 화면 대신 경고 화면을 표시하고, 화면 캡처 관련 특수 키 사용을 금지합니다.


○ 출력물 보안
USB에 저장된 파일은 인쇄를 차단하거나, 인쇄 시 워터마크를 강제로 출력할 수 있습니다.




◈ 사용제한

□ 보안USB는 정해진 PC에서만 사용

USB의 가장 큰 장점은 어떤 PC에서라도 사용할 수 있다는 점입니다.

그러나 이 장점이 때로는 보안 관리자를 골치 아프게 합니다.

시큐드라이브 보안USB는 관리자가 지정한 PC에서만 USB를 사용할 수 있도록 제한할 수 있습니다.

이제 보안USB를 회사 내 업무용 PC에서만 사용할 수 있게 제한해보세요.

USB가 외부에 반출되어도 정보 유출 걱정이 없습니다.

○ 매체제어 프로그램과 연계
매체제어 프로그램을 보안USB와 함께 사용하면, 일반 USB 사용을 금지하고, 보안USB는 관리자가 지정한 PC에서만 사용할 수 있게 보안 정책을 설정할 수 있습니다.




◈ USB백신


□ USB 백신 선택이 아니라 필수

바이러스에 감염된 USB를 회사 PC에 꽂으면 회사 네트워크 전체가 바이러스에 감염될 수 있습니다.

사무실, 학교, PC 방과 같은 신뢰할 수 없는 장소에서 사용되는 USB는 바이러스에 감염될 가능성이 높습니다.

바이러스에 감염된 USB 메모리는 바이러스를 확산시키는 매개체가 되어 USB를 사용했던 다른 PC까지 2차 감염시킵니다.

SECUDRIVE USB V 시리즈는 Trend Micro USB Security 백신을 탑재하고 있습니다.

 저장되는 파일에 대해 바이러스 검사를 하고 탐지된 바이러스를 격리, 제거함으로써 USB 메모리가 바이러스에 감염되는 것을 방지합니다.

이제 보안USB에 바이러스 백신은 선택이 아니라 필수입니다.

○ Trend Micro USB Security 2.1
1년 사용권 및 사용 기간 중 바이러스 패턴 업데이트 서비스 무료 제공

실시간 바이러스 감지
USB에 저장되는 파일에 대해 실시간 바이러스 검사를 수행하고, 바이러스가 탐지되면 격리 및 제거



◈ 외부협업

□ 보안USB만 있다면, 외부 협업 보안, 어렵지 않아요

협력업체, 재택근무자, 프리랜서와 협업을 해야 하는데 보안이 걱정되시나요?

어렵고, 복잡한 솔루션 대신 시큐드라이브 보안USB를 이용하여 외부 협업을 해보세요.

협업 과정에서 발생할 수 있는 정보 유출 사고를 쉽고 간단하게 예방할 수 있습니다.

이메일이나 퍼블릭 클라우드 스토리지로 파일을 공유하는 경우 파일이 유출될 수 있습니다.

외부 협업 시 안전하게 정보를 공유하고 싶다면, 보안USB를 이용해보세요.

파일 교환은 이메일이나 NAS를 이용하고, 파일 작업은 보안USB 내에서 하는 것만으로도 파일 유출 걱정 없는 안전한 외부 협업 환경을 구축할 수 있습니다.

○ 이메일로 파일 교환
보안 USB를 수신자에게 미리 제공합니다.
송신자는 파일을 암호화해서 수신자에게 메일로 전달합니다.
수신자는 암호화된 파일을 보안 USB에 다운로드하여 자료를 열람합니다.
보안USB에 저장된 파일은 외부 유출이 불가능합니다.

NAS로 파일 교환
NAS에 웹 자료실을 구성한 후, 파일을 업/다운로드하는 방식으로 정보를 공유합니다.
파일 업/다운로드는 보안 USB나 문서중앙화 솔루션이 설치된 PC로 한정하며, 다운로드한 파일은 외부 유출이 불가능합니다.


◈ 매체제어

미등록 USB는 차단, 보안USB는 허가

보안USB를 도입하면, 업무용 PC에서는 일반 USB사용을 금지해야 합니다.

DLP 프로그램을 도입해서 사용하고 있다면, 시큐드라이브 보안USB만 사용할 수 있도록 보안 정책을 설정해보세요.

만약, 매체제어 프로그램이 없다면 시큐드라이브에서 제공하는 매체제어 프로그램을 이용해보세요.

일반 USB 사용을 금지하고, 지정한 보안USB만 사용할 수 있게 보안 정책을 설정할 수 있습니다.

○ 단독형 매체제어 프로그램
사용자 PC에 설치하는 독립형 매체제어 프로그램입니다.
설치 전용 USB를 이용하여 프로그램을 설치합니다.
관리서버 없이 손쉽게 사용할 수 있는 것이 장점입니다.

○ 중앙관리형 매체제어 프로그램
사용자 PC에 설치하는 매체제어 Agent 프로그램과 보안 관리자용 매니저 프로그램을 제공합니다.
매니저 프로그램에서 보안 정책을 통합 관리할 수 있으며, 사용자 PC에서 발생하는 각종 USB 작업 로그를 수집할 수 있습니다.


☞ 시큐드라이브 보안USB 상세 내용은 첨부 파일을 참고 바랍니다


 

2019년 2월 18일 월요일

불법정보를 유통하는 해외 인터넷사이트 차단 (방통위, 2019.02.12)

 뉴딜코리아 홈페이지 

불법정보를 유통하는 해외 인터넷사이트 차단 강화로 피해구제 확대
- 보안접속(https) 또는 우회접속 관련 차단기능 고도화 -


방송통신위원회는 불법음란물 및 불법도박 등 불법정보를 보안접속(https)우회접속 방식으로 유통하는 해외 인터넷사이트에 대한 접속차단 기능을 고도화하고, 2월 11일 방송통신심의위원회의 통신심의 결과(불법 해외사이트 차단결정 895건)부터 이를 적용한다.

https(hypertext transfer protocol over Secure Sockets Layer, 하이퍼텍스트 보안 전송 프로토콜) : 인터넷에서 데이터를 암호화된 방식으로 주고 받는 통신규약. HTTP의 보안기능이 강화된 버전으로 해커가 중간에 데이터를 가로챌 수 없음

우회접속 : IP(Internet Protocol) 및 DNS(Domain Name System) 변조 소프트웨어, 통신Port 변경 등을 활용하여 접속차단 기술을 우회하는 접속

지금까지 보안접속(https) 방식의 해외 인터넷사이트에서 불법촬영물, 불법도박, 불법음란물, 불법저작물 등 불법정보가 유통되더라도 해당 사이트 접속을 기술적으로 차단할 수가 없어, 법 위반 해외사업자에 대한 법집행력 확보 및 이용자의 피해 구제에는 한계가 있었다.

불법정보를 과도하게 유통하는 일부 해외 인터넷사이트는 예외적으로 해당 사이트 전체를 차단하기도 했으나, 이는 표현의 자유 침해나 과차단의 우려가 있었다.

이에 따라 방송통신위원회, 방송통신심의위원회와 7개 인터넷서비스제공사업자(Internet Service Provider)는 작년 6월부터 해외 사이트의 불법정보를 효율적으로 차단하는 새로운 차단방식인 SNI(Sever Name Indication) 차단방식을 도입하기로 협의하고, 관련 시스템의 차단 기능을 고도화하였다.

7개 인터넷서비스제공사업자(Internet Service Provider) : KT, LG유플러스, SK브로드밴드, 삼성SDS, KINX, 세종텔레콤, 드림라인

SNI 차단방식은 암호화 되지 않는 영역인 SNI 필드에서 차단 대상 서버를 확인하여 차단하는 방식으로 통신감청 및 데이터 패킷 감청과는 무관하다.




특히, 아동 포르노물ㆍ불법촬영물ㆍ불법도박 등 불법사이트를 집중적으로 차단할 계획이다.

다만, 새로운 차단방식의 기술특성상 이용자가 차단된 불법 인터넷사이트 접속을 시도할 때, 해당 사이트의 화면은 암전(black out) 상태로 표시되며, 「해당 사이트는 불법으로 접속이 불가능하다」는 불법·유해정보 차단안내(warning.or.kr)나 경고문구가 제공되지 않는다.

이에 이용자의 혼선 방지를 위하여 인터넷서비스제공사업자는 고객센터에서 차단된 불법 인터넷사이트의 정보를 안내하고, 방송통신위원회, 문화체육관광부 등 유관부처에서는 새로운 접속차단 방식의 시행과 관련한 대국민 홍보를 진행할 예정이다

방송통신위원회 이용자정책국장은 “국내 인터넷사이트와 달리, 그동안 법 집행 사각지대였던 불법 해외 사이트에 대한 규제를 강화하라는 국회, 언론의 지적이 많았다.

앞으로 불법 해외 사이트에 대해서도 효과적으로 차단할 수 있을 것으로 기대된다”며, “디지털성범죄 영상물로 고통 받고 있는 피해자의 인권 보호와 웹툰 등 창작자의 권리를 두텁게 보호하고 건전한 인터넷환경 조성을 위해 다각도로 노력하겠다”고 밝혔다.

출처 : 방송통신위원회


컨설팅 : ISMS, ISO27001  GDPR,PCI-DSS 
취약점 진단 및 모의 침투
개인정보 비식별화 솔루션
보안솔루션 공급
070-7867-3721, ismsbok@gmail.com
 

2019년 1월 15일 화요일

오픈 소스 소프트웨어 보안 가이드 (SK infosec)

 뉴딜코리아 홈페이지



■ 오픈 소스 소프트웨어 보안 가이드 (SK infosec)


안녕하십니까?

 SK인포섹 EQST그룹 이재우입니다.

이번에 저희 EQST그룹에서 오픈 소스 소프트웨어(Open Source Software) 보안 가이드를 발간 하였습니다.

최근 몇 년 동안 빅데이터 기술 분야를 중심으로 오픈 소스 소프트웨어 도입이 증가하고 있습니다.

오픈소스는 개방성을 기반으로 여러 장점을 가지고 있지만, 초기 도입부터 보안성을 고려하지 않은 경우에는 해킹 공격의 타깃이 되곤 합니다.

실제 지난해 1억건 이상의 개인정보가 유출되었던 美 대형신용평가사 에퀴팩스 해킹 사건 역시 오픈 소스인 아파치 스트러츠의 취약점을 방치해 큰 피해를 입었습니다.

이처럼 오픈 소스에 대한 사이버 위협 리스크가 지속적으로 증가하고 있음에도 불구하고, 아직 오픈 소스에 대한 보안 지식이 체계화 되어 있지 않아 이를 사용하는 기업들의 고민이 깊어지고 있습니다.

이에 EQST그룹에서는 이런 문제를 해결하기 위해 오픈 소스 22종에 대한 보안 가이드를 발간하였습니다.

본 가이드에는 각 오픈 소스마다 가지고 있는 취약점 정보를 비롯해, 이에 대한 보안 설정, 운영 가이드 등이 자세하게 설명돼 있습니다.




컨설팅 : ISMS, ISO27001  GDPR,PCI-DSS 
취약점 진단 및 모의 침투
보안솔루션 공급
070-7867-3721, ismsbok@gmail.com
 


2018년 12월 19일 수요일

클라우드 서비스 보안실증 사례집


클라우드 서비스 보안실증 사례집


■ 지원 사업 개요

○ 목적
클라우드 규제 개건과 관련된 분야(의료, 금융, 교육 등)에 대한 보안실증(클라우드 구축 지원, 안전성 검증 등)을 통해 안전한 클라우드 서비스 도입 사례 발굴


○ 클라우드 보안실증 사례 (2016~2018)

ⓐ 클라우드 기반 의료 개인정보보호 서비스
ⓑ 클라우드 기반 은행권 CMS
ⓒ 클라우드 기반 개인 의료정보 공유 포털
ⓓ 클라우드 기반 통합 의료정보서비스
ⓔ 클라우드 기반 통합 병원정보시스템 서비스
ⓕ 보험대리점의 금융 상담용 개인재무관리(PFMS)
ⓖ 비대면 대화형 전자청약 클라우드 서비스
ⓗ 보험대리점 ERP 보안 클라우드 서비스
ⓘ 원격교육용 온라인평가 클라우드 서비스
ⓙ 클라우드 기반 P2P 결제를 위한 인증 서비스
ⓚ 클라우드 기반의 의료정보 보안 서비스


컨설팅 : ISMS, ISO27001  GDPR,PCI-DSS 
취약점 진단 및 모의 침투
보안솔루션 공급
070-7867-3721, ismsbok@gmail.com