레이블이 패스워드인 게시물을 표시합니다. 모든 게시물 표시
레이블이 패스워드인 게시물을 표시합니다. 모든 게시물 표시

2018년 5월 4일 금요일

PCI-DSS Strong Passwords

 뉴딜코리아 홈페이지 
Strong Passwords


.......PAYMENT DATA SECURITY ESSENTIAL

.......약한 암호가 발생한 해킹 관련 침해 ...81%


■ PASSWORD BEST PRACTICES





▷ 위험(위반)을 최소화하기 위해 기업은 기본 암호를 강력한 암호로 변경하고 결코 공유하지 않아야합니다.

- 정기적으로 비밀번호 변경
  ㅇ Treat your passwords like a toothbrush.
  ㅇ Don’t let anyone else use them and get new ones every three months.

- 패스워드 공유 금지
  ㅇ Insist on each employee having its own login ID and password never share!

- 추측하기 어렵운 패스워드 사용 :
  ㅇ The most common passwords are “password”, “password1” and “123456.”
  ㅇ Hackers try easily-guessed passwords because they’re used by half of all people.
  ㅇ A strong password has seven or more characters and a combination of upper and lower case letters, numbers, and symbols (like !@#$&*).
  ㅇ A phrase that incorporates numbers and symbols can also be a strong password the key is picking a phrase with specific meaning to you so it’s easy to remember, like a favorite hobby, for example (like ILove2Fish4Trout!).




첨부파일 : Payment-Data-Security-Essential-Strong-Passwords


PCI-DSS, ISMS, ISO27001, GDPR 컨설팅
(070-7867-3721, ismsbok@gmail.com)


2017년 11월 26일 일요일

솔라리스 패스워드 암호 알고리즘

 뉴딜코리아 홈페이지 



☞ 패스워드 암호화 알고리즘을 sha256 이상으로 변경 필요
 
 
Step 1. Solaris 10 U6 이후 부터 적용
 
# cat /etc/release
                       Solaris 10 8/07 s10s_u4wos_12b SPARC
           Copyright 2007 Sun Microsystems, Inc.  All Rights Reserved.
                        Use is subject to license terms.
                            Assembled 16 August 2007
 
※ U6 이전일 경우 140905-02 패치를 적용해 준다
 
# showrev
Hostname:
Hostid:
Release: 5.10
Kernel architecture: sun4u
Application architecture: sparc
Hardware provider: Oracle Corporation
Domain:
Kernel version: SunOS 5.10 Generic_147440-09
 

Step 2. 적용 가능한 알고리즘

# cat /etc/security/crypt.conf
 
# Copyright 2008 Sun Microsystems, Inc.  All rights reserved.
# Use is subject to license terms.
#
#ident  "@(#)crypt.conf 1.2     08/05/14 SMI"
#
# The algorithm name __unix__ is reserved.
 
1       crypt_bsdmd5.so.1
2a      crypt_bsdbf.so.1
md5     crypt_sunmd5.so.1
5       crypt_sha256.so.1
6       crypt_sha512.so.1
 
 
Step 3. 알고리즘 적용
 
# cat /etc/security/policy.conf
 
CRYPT_ALGORITHMS_ALLOW=1,2a,md5,5,6
CRYPT_DEFAULT=5
 
 
Step 4. 암호화 적용 확인
 
# cat /etc/shadow
UserID:$sha256$WWPosyC1$$heOphUzdBSUGdktGO98EQ/:15540::84::::



암호화 & Key관리 솔루션 공급사
뉴딜코리아 솔루션사업부 (070-7867-3721, ismsbok@gmail.com)

2016년 6월 26일 일요일

윈도우 원격데스크톱프로토콜(RDP) 사용 주의 권고

뉴딜코리아 홈페이지 | 뉴딜코리아
http://cafe.naver.com/rapid7/2537

윈도우 원격데스크톱프로토콜(RDP) 사용 주의 권고

□ 개요


o 윈도우 원격 접속 프로그램인 RDP(Remote Desktop Protocol) 서비스를 취약한 패스워드를 이용하여 사용할 경우 원격에서 해커가 대상시스템을 모니터링 및 임의조작이 가능함

    - 사용자가 쉽게 추출 가능한 비밀번호를 사용함에 따라 무차별 대입공격(Brute Force Attack)에
       취약함
    - 공격자는 RDP에서 사용하는 기본 포트(3389/TCP)를 통해 접속IP와 비밀번호로 접속 후
       원격제어 공격이 가능함



□ 해결 방안

 o RDP 사용 시 IP접근통제를 통해 허용된 사용자만 접근할 수 있도록 설정 권고

 o RDP 접속에 사용되는 비밀번호는 쉽게 유추가 불가능한 복잡한 패스워드를 사용하며
    주기적(3~6개월)으로 비밀번호 변경

    ※ 복잡한 패스워드 : 대소문자, 숫자, 특수문자를 혼합하여 9자리 이상 사용

 o RDP에서 기본으로 사용되는 포트번호(3389/TCP)를 서비스별 사용하는 기본 포트번호를 제외한
    다른 포트번호로 변경

    - ①레지스트리 편집기 실행 → ②HKEY_LOCAL_MACHINE₩SYSTEM₩CurrentControlSet₩Control₩Terminal

       Server₩WinStations₩RDP-Tcp 경로 이동 → ③PortNumber 값 변경(Default : 0x00000d3d) → ④방화벽에서 변경 된 포트번호 예외 처리


o RDP 사용자는 해킹을 통한 피해 확산방지를 위해 윈도우 공유폴더 기능 제한, 윈도우 및 백신
  최신 업데이트 상태 유지

□ 기타 문의사항
 o 한국인터넷진흥원 인터넷침해대응센터: 국번없이 118




2016년 2월 5일 금요일

패스워드 없는 인증기술-FIDO


카페 > 뉴딜코리아 홈페이지 | 뉴딜코리아
http://cafe.naver.com/rapid7/2149

패스워드 없는 인증기술-FIDO

패스워드 기반의 사용자 인증은 비용이 적게 들고 편리성 때문에 보안상 취약점이 있어도 현재까지 광범위하게 사용되고 있다.

이러한 패스워드 기반 인증의 보안 취약성을 개선하기 위해 생체 인증을 사용하거나 다중 요소 인증기술을 적용하려는 시도는 그동안 계속되어 왔다.

하지만 기술에 따라 사용자의 편리성이 떨어지거나 광범위하게 설치하기에 비용부담이 증가하여 응용서비스에 적용하기에는 무리가 있었다.

FIDO(Fast IDentity Online)는 인증 프로토콜과 인증수단을 분리하여 패스워드 없이 인증강도를 높이면서 사용자의 편리성도 높이려는 시도를 하는 기술로 패스워드의 문제를 극복하여 스마트 모바일 환경에 적합한 인증기술로 활용될 수 있다.


패스워드 없는 인증기술-FIDO