레이블이 USB인 게시물을 표시합니다. 모든 게시물 표시
레이블이 USB인 게시물을 표시합니다. 모든 게시물 표시

2020년 1월 14일 화요일

보안 USB(SECUDRIVE) 메모리 기능 요약


SECUDRIVE 보안 USB 메모리 시리즈는 단순 암호화 기능의 USB 및 정보유출방지 기능이 내장된 USB 메모리, 원격 관리가 가능한 관리소프트웨어 등 다양한 제품 라인업을 갖추고 있습니다.


1. 독입형 :  별도의 관리 솔션 없음

 ■ Basic 제품

 o 하드웨어 암호화 :  AES-256 암호화 칩 내장
 o TMUSB2.1 : Micro USB Security™ 2.1 TMUSB2.1 백신 (파일 읽기, 쓰기 시 바이러스 검사 기능)
 o 비밀번호 보안 : 10회 입력 오류 시 USB 메모리 데이터를 삭제
 o USB 메모리 자동 잠금 : 일정 시간 조작이 없으면 자동 로그아웃
 o MacOS 지원
 o 용량 : 4GB, 8GB, 16GB, 32GB, 64GB

 ■ USB Office 제품 : Basic 제품 + 추가 기능

  o 정보유출방지 기능 :  USB 메모리에 저장된 파일을 PC에 복사 금지, 화면 캡처 방지, 인쇄 차단 및 워터마킹 등 강력한 정보유출방지 기능을 제공합니다.

  o 로그인 제한 : 사용 기간 및 로그인 횟수를 설정할 수 있음

  o 읽기 전용 로그인 : 메모리에 읽기 전용으로 로그인 가능

  o 응용 프로그램 화이트 리스트 : 사용 가능한 응용 프로그램에 대한 화이트리스트를 탑재하고 있어 등록되지 않은 응용 프로그램 및 랜섬웨어는 USB 메모리 파일에 대한 액세스가 차단됨

  o 네트워크 연결 차단 : 네트워크 연결을 차단하고, 특정 IP 포트/도메인에 대해서만 허용 가능

  o 감사 로깅 :
    - 감사 로깅 기능으로 파일 작업 로그를 기록하여 관리할 수 있음
    - 사용 로그는 최대 10,000 건, 최근 10,000 건 (이전 로그는 자동 삭제), 또는 수집 안 함을 선택 가능

  o 비밀번호 보안 :
    - 10회 입력 오류 시 USB 메모리 데이터를 삭제
    - 비밀번호를 10 회 잘못 입력하면 메모리를 잠금 상태로 전환
    - 비밀번호를 입력 오류로 잠금 상태로 전환된 USB 메모리의 잠금 해제

  o 사용 기간 및 사용 횟수 제한 : 메모리의 사용 기한 및 횟수 지정
 

2. 로컬관리형(UMT) : USB Office 기능  + 추가 기능

 o 암호 정책 설정 :
   - 최소 암호 길이, 암호에 포함되어야 할 문자 유형 등을 설정 가능
   - 암호 만료 기간 설정할 수 있으며, 유효 기간이 지나면 암호를 변경해야만 USB 메모리를 계속 사용 가능

 o 특정 PC에서만 사용 : "PC 인증 프로그램"이 설치된 PC에서만 USB를 사용 가능하도록 제한 가능

 o 일정 기간 미사용시 잠금 : 일정 기간 동안 메모리에 로그인하지 않으면, 메모리를 잠금 상태로 변경하거나 데이터를 삭제

 o AD 계정 연동 : 메모리에 설정된 AD 사용자 계정과 PC에 로그인 한 AD 사용자 계정이 일치하는 경우에만 사용할 수 있게 제한 가능

 o 로그 내보내기 : 로그를 텍스트 파일로 내보내기 가능

 o 파일 복사 제어 : 특정 확장자의 파일을 복사 거부하거나 복사 허용 가능

 o 메모리초기화 : 메모리를 공장 출하 상태로 초기화

 o 암호 다시 설정 : 이용자가 설정한 비밀번호를 새로운 비밀번호로 강제 변경


3. 원격관리형(UMS) : 로컬관리형(UMT) +  추가 기능

 o 원격 관리 :
  - 대시보드 : USB 메모리의 실시간 사용 현황 모니터링
  - 그룹 정책 관리 : USB 메모리를 그룹에 등록시켜 그룹 단위로 관리 가능
  - 원격 파일 배포 : 특정 메모리 그룹 또는 개별 메모리에 파일 배포 가능
  - 원격 비밀번호 변경 : 원격으로 특정 메모리의 비밀번호 재설정 가능
  - 원격 USB 데이터 삭제 : 원격으로 특정 메모리의 데이터 삭제 가능
  - 원격 로그 수집 : 원격에서 USB 메모리의 사용 및 작업 로그 수집


※ 보안USB 관련 상세 정보 및 데모 진행이 필요 하시면 영업 담당자를 통하여 요청 바랍니다

컨설팅 : ISMS-P, ISO27001, GDPR, PCI-DSS 
취약점 진단 및 모의 침투
개인정보 비식별화 솔루션
보안솔루션 공급
070-7867-3721, ismsbok@gmail.com



2019년 8월 31일 토요일

망분리 해설(정보통신서비스 제공자등을 위한)

 뉴딜코리아 홈페이지 

정보통신서비스 제공자등을 위한 망분리 해설
(2017. 12.)


 망분리 개요

1. 법적 근거 및 취지

개인정보취급자의 업무용 컴퓨터 등이 정보통신망을 통하여 악성코드에 감염되는 등 불법적인 접근을 차단하고 침해사고를 방지하기 위하여 망분리 제도가 시행되었다.

정보통신망법에서는 대규모 개인정보 유출사고가 발생하는 것을 방지하기 위하여 다음과 같이 망분리에 관한 사항을 규정하고 있다.

[정보통신망법 시행령]
제15조(개인정보의 보호조치) ② 법 제28조제1항제2호에 따라 정보통신서비스 제공자등은 개인정보에 대한 불법적인 접근을 차단하기 위하여 다음 각 호의 조치를 하여야 한다.
다만, 제3호의 조치는 전년도 말 기준 직전 3개월간 그 개인정보가 저장·관리되고 있는 이용자 수가 일일평균 100만명 이상이거나 정보통신서비스 부문 전년도(법인인 경우에는 전사업연도를 말한다) 매출액이 100억원 이상인 정보통신서비스 제공자등만 해당한다.
3. 개인정보처리시스템에 접속하는 개인정보취급자 컴퓨터 등에 대한 외부 인터넷망 차단

[기술적‧관리적 보호조치 기준]
제4조(접근통제) ⑥ 전년도 말 기준 직전 3개월간 그 개인정보가 저장․관리되고 있는 이용자수가 일일평균 100만명 이상이거나 정보통신서비스 부문 전년도(법인인 경우에는 전사업연도를 말한다) 매출액이 100억원 이상인 정보통신서비스 제공자등은 개인정보처리시스템에서 개인정보를 다운로드 또는 파기할 수 있거나 개인정보처리시스템에 대한 접근권한을 설정할 수 있는 개인정보취급자의 컴퓨터 등을 물리적 또는 논리적으로 망분리 하여야 한다.


2. 용어 정의

■ “망분리”란 외부 인터넷망을 통한 불법적인 접근과 내부정보 유출을 차단하기 위해 업무망과 외부 인터넷망을 분리하는 망 차단조치를 말한다.

■ “다운로드”란 개인정보처리시스템에 접근하여 개인정보취급자의 컴퓨터 등에 개인정보를 엑셀, 워드 등의 파일형태로 저장하는 것을 말한다.

■ “파기“란 개인정보처리시스템에 저장된 개인정보 파일, 테이블 또는 데이터베이스(DB)를 삭제하는 것을 말한다.

■ “접근권한 설정”이란 개인정보처리시스템에 접근하는 개인정보취급자에게 다운로드, 파기 등 접근권한을 설정하는 것을 말한다.


3. 적용 대상 및 범위

■ 망분리를 적용하여야 하는 정보통신서비스 제공자등은 다음과 같다.(적용 대상)

  - 전년도말 기준 직전 3개월간 개인정보가 저장᛫관리되고 있는 이용자수가 일일평균 100만명 이상

      ※ 일일평균 이용자수 = 일일 보유량(10, 11, 12월)의 총합 / 92(일수)

  - 또는 정보통신서비스 부문 전년도(전 사업년도) 매출액이 100억원 이상

■ 위에 해당하는 정보통신서비스 제공자등은 다음에 대하여 망분리를 적용하여야 한다.(적용 범위)

 ① 개인정보처리시스템에서 개인정보를 다운로드할 수 있는 개인정보취급자의 컴퓨터 등
 
 ② 개인정보처리시스템에서 개인정보를 파기할 수 있는 개인정보취급자의 컴퓨터 등


 ③ 개인정보처리시스템에 접근권한을 설정할 수 있는 개인정보취급자의 컴퓨터 등



주요 망분리 방식

1. 망분리 방식 비교

■ 업무망과 인터넷망을 분리하는 방식은 물리적 망분리와 논리적 망분리 등으로 구분할 수 있으며, 다음에서 제시된 방식 이외에도 다양한 방식이 존재할 수 있다.

■ 다만, 외부 인터넷망을 통한 불법적인 접근과 내부정보 유출을 차단할 수 있도록 업무망과 외부 인터넷망을 분리하여야 한다.


■ 물리적 망분리와 논리적 망분리는 다음과 같은 장‧단점을 가지고 있다. 
  이러한 장‧단점은 일반적인 상황을 가정한 것으로서 구성 방식과 설정 등에 따라 달라질 수 있다.



2. 물리적 망분리

물리적 망분리는 업무망과 인터넷망을 물리적으로 분리할 뿐만 아니라 각 망에 접속하는 컴퓨터도 물리적으로 분리하여 망간 접근경로를 차단하는 방식을 말한다.
 - 어떠한 때에도 동일한 시점에 한 컴퓨터에서 업무망과 인터넷망을 동시에 접속할 수 없도록 하는 방식
 - 업무망 컴퓨터에서 인터넷망과의 연결점을 제거하여 인터넷으로부터의 악성코드 감염, 해킹, 개인정보 유출 등의 경로를 원천적으로 차단하는 방법


물리적 망분리를 적용하기 위해서는 ① [방식1] 2대 컴퓨터 이용 망분리, ②[방식2] 망전환장치 이용 망분리, ③ [방식3] 물리적 폐쇄망 구축 등의 방식을 선택할 수 있다.
 - 이외에도 물리적 망분리와 논리적 망분리를 혼용하거나, 컴퓨터는 2대로 분리하되 네트워크는 하나의 망을 가상화하는 등의 하이브리드 형태의 망 분리도 적용 가능


물리적 망분리 적용 시, 업무망 컴퓨터에서 인터넷이 접속되거나 악성코드가 감염되지 않도록 하는 등의 보안정책을 수립하고 안전하게 관리하는 것이 매우 중요하며 다음과 같은 방법 등이 활용될 수 있다.
 - 비인가된 디바이스(컴퓨터, 스마트폰 등)의 업무망(폐쇄망) 연결 통제

 - 업무망 컴퓨터의 IP변경, 인터넷용 랜케이블 연결 등을 통한 인터넷망 연결 차단
 - 업무망 컴퓨터에서의 테더링 등 망분리 우회 등을 통한 인터넷 사용 차단
 - 2개의 랜카드를 사용하여 업무망과 인터넷망 동시 연결 차단
 - 업무망과 인터넷망 간의 자료 전송이 반드시 필요할 때에는 안전한 방식 적용 (망연계시스템, 보안 USB 등)
 - 외부 이메일을 통한 악성코드 유입 및 개인정보 유출 차단(인터넷용 메일 시스템 도입 등)
 - USB 연결을 통한 악성코드 유입 및 개인정보 유출 차단
 - 프린터 등 주변기기에 대하여도 업무용, 인터넷용 분리 운영


● 2대 컴퓨터 이용 망 분리

■ “2대 컴퓨터 이용 망분리”란 인터넷망에 접근하는 컴퓨터와 업무망에 접근하는 컴퓨터를 별도로 사용하는 방식을 말한다.

 - 인터넷용 컴퓨터와 업무용 컴퓨터를 구분하고, 인터넷용 컴퓨터는 인터넷망에 그리고 업무용 컴퓨터는 업무망에 연결하여 사용한다.


■ 이 방식은 업무망과 인터넷망간의 접근경로가 물리적으로 차단되어 보안성이 높다는 장점이 있으나 별도 네트워크 구축, 컴퓨터 추가 구매 등에 따라 비용 증가 및 관리의 어려움이 있다는 단점이 있다.

 ○ 장 점
  - 인터넷망과 업무망 간 접근경로가 물리적으로 차단되어 보안성 높음

 ○ 단 점
  - 별도 네트워크 구축, PC 등 추가 장비에 비용 소요
  - 추가 장비로 인한 공간 및 에너지 소비 증가
  - 추가 장비에 보안 관리의 부담 증가 등


● 1대 컴퓨터 이용 망 분리

■ “1대 컴퓨터 이용 망분리”란 하드디스크, IP주소 등 정보처리 및 네트워크 연결자원을 분할한 컴퓨터에 망 전환장치를 사용하여 인터넷망과 업무망에 선택적으로 접속하는 방식을 말한다.


■ 이 방식은 사무 공간이 협소할 때 적합할 수 있으나 망 전환 시 재부팅 등 이용자 불편을 초래하는 단점이 있을 수 있다.

 - 하나의 컴퓨터 케이스에 2개의 메인보드, 하드드라이브가 각각 설치되어 동시에 부팅 및 사용이 가능한 듀얼 컴퓨터 등 다양한 하드웨어 장치가 존재한다.

 ○ 장 점
  - 인터넷망과 업무망 간 접근경로가 물리적으로 차단되어 보안성 향상
  - 협소한 사무 공간에 적합

 ○ 단 점
  - 별도 네트워크 구축, 망 전환장치 설치 등 추가 장비에 비용 소요
  - 망 전환 시 재부팅이 필요할 수 있으며, 이에 따라 업무 수행시간 지연 가능


● 물리적 폐쇄망 구성(SOC 등)

■ 업무적으로 인터넷 사용이 반드시 필요할 때가 아니라면, 업무망 컴퓨터에 인터넷망과의 연결점을 제거하여 특정 물리적 공간을 폐쇄망으로 구성하는 방식을 고려할 수 있다.

 - SOC(Security Operation Center) : 물리적으로 접근이 통제된 공간을 폐쇄망으로 구성하여, 개인정보처리시스템의 운영, 관리 목적의 접근은 SOC에서만 가능하도록 구성한다.

 - 데이터센터 운영실을 인터넷 접속이 불가능한 폐쇄망으로 구성하고 인터넷 접속이 필요할 때 별도의 인터넷 접속용 컴퓨터를 통해서 접속하도록 구성한다.

■ 이 방식은 개인정보처리시스템의 직접 접속은 물리적으로 분리된 공간에서만 가능하게 함으로써 보안성을 향상할 수 있는 장점이 있는 반면에 물리적 공간 및 통제장치 마련에 따라 비용이 크게 소요될 수 있으며 업무 불편이 증가할 수 있다.

이는 폐쇄망 구성을 어떻게 하는지에 따라 매우 상이하므로 구축 방식에 따른 비용, 효과성 등을 사전에 충분히 검토 후 적용할 필요가 있다.




3. 논리적 망 분리

■ 논리적 망 분리는 가상화 기술을 이용하여 서버 또는 컴퓨터를 가상화함으로써 논리적으로 업무망과 인터넷망을 분리하는 방식을 말한다.

 - 일반적으로 1대의 컴퓨터에서 일반 영역과 가상 영역을 접속하여 업무를 수행

 - 가상환경 접속용 전용 장치(Zero Client 등)를 사용 등


■ 논리적 망 분리 방식은 서버기반 논리적 망분리(SBC, Server Based Computing), 컴퓨터기반 논리적 망분리(CBC, Client Based Computing) 등으로 구분할 수 있다.

- 이외에도 컴퓨터에 설치된 서버접속용 프로그램으로 인터넷망 터미널 서버에 접속하여 인터넷을 사용하는 터미널 서버기반 인터넷망 분리 방식이 있을 수 있다.

■ 논리적 망분리는 일반적으로 물리적 망분리에 비해 상대적으로 보안성이 떨어질수 있으므로, 논리적 망분리 방식을 적용할 때에는 가상화 기술에 관한 보안위협 등에 대해 충분히 검토하고 대책을 수립하여야 하며, 이를 위해 다음과 같은 방법 등이 활용될 수 있다.

- 가상화 기술(하이퍼바이저 등)의 취약점 확인 및 조치

- 업무망과 인터넷망 간의 자료 전송이 필요할 때에는 안전한 방식 적용(망연계 시스템 등)

- 외부 이메일 통한 악성코드 유입 및 개인정보 유출 차단(인터넷용 메일시스템 도입 등)

- 논리적 망분리 설정 오류 등에 따른 업무망과 인터넷망 간의 접점 또는 우회접속 경로 차단

- 동일한 네트워크 구간에 위치한 망분리 미적용 컴퓨터에 의한 침해 대책 마련

- 가상화 되지 않은 영역(로컬 컴퓨터 등)에 대한 침해로 인해 가상화 영역이 동시에 침해 받을 수 있는 가능성 검토 및 대책 마련 등


● 서버기반 논리적 망분리 ((SBC, Server Based Computing))

■ 서버기반 논리적 망분리는 인터넷 접속, 업무 수행 등 기존에 수행하던 작업을 가상화 서버, 터미널 서버 등에 접속하여 수행함으로써, 논리적으로 인터넷망과 업무망을 분리한다.

 - 세부적으로는 윈도우즈, 리눅스 등 운영체제(OS) 레벨에서 가상환경을 제공하는 VDI(Virtual Desktop Infrastructure, 데스크톱 가상화)와 특정 어플리케이션에 가상환경을 제공하는 어플리케이션 가상화 방식으로 구분될 수 있다.

서버기반 논리적 망분리를 할 때 개인정보처리시스템의 운영·개발·보안을 목적으로 DB 서버 등에 접속하는 개인정보취급자(예시 : 데이터베이스 운영관리자)의 컴퓨터는 인터넷망 영역을 가상화 하는 방식을 적용하여야 한다. 업무망 영역을 가상화할 때는 사용자 컴퓨터(로컬영역)가 악성코드에 감염되거나 해킹을 당할 때, 업무망으로의 악성코드 유입 및 불법적인 침해 발생이 가능하기 때문 이다.


■ 인터넷망 가상화 방식과 업무망 가상화 방식은 다음과 같이 비교할 수 있다.

 1) 인터넷망 가상화

  ○ 특 징 :
   - 업무는 사용자 컴퓨터에서 직접 수행
   - 인터넷은 컴퓨터에 설치된 서버접속용 프로그램으로 인터넷망 가상화 서버에 접속하여 사용

  ○ 장 점 :
   - 가상화 서버환경에 사용자 통제 및 관리정책 일괄적용 가능
   - 가상화된 인터넷 환경 제공으로 인한 악성코드 감염 최소화
   - 인터넷 환경이 악성코드에 감염 되거나 해킹을 당해도 업무 환경은 안전하게 유지 가능


 ○ 단 점
   - 가상화 서버 구축을 위한 비용발생
   - 가상화 서버를 다수의 사용자가 동시에 사용함에 따라 컴퓨터와 가상화 서버간 네트워크 트래픽 증가로 인터넷망 트래픽 증가 및 속도 지연 가능
   - 가상화 서버 환경에서 실행되는 보안프로그램(인터넷 뱅킹 등)에 호환성 검토 필요


 2) 업무망 가상화

  ○ 특 징 :
    - 인터넷은 사용자 컴퓨터에서 직접 사용
    - 업무는 컴퓨터에 설치된 서버접속용 프로그램으로 업무용 가상화 서버에 접속하여 수행

   ○ 장 점 :
   - 가상화 서버 환경에 업무정보가 저장됨에 따라 업무 데이터에 중앙관리 및 백업 용이, 내부정보 유출방지 효과 증가
   - 사용자 통제 및 관리 정책 일괄적용 가능

   ○ 단 점 :
   - 가상화 서버 구축을 위한 비용발생
   - 가상화 서버 성능 및 용량이 충분 하지 못할 때 속도 저하, 업무 지연 등 발생
   - 가상화 서버 장애 발생 시 업무 중단
   - 가상화 서버 환경에서 실행되는 업무 프로그램, 보안프로그램 등에 호환성 검토 필요
   - 사용자 컴퓨터(로컬영역)가 악성코드에 감염되거나 해킹당한 때, 업무망으로의 악성코드 유입 및
     불법적인 침해 발생 가능


컴퓨터기반 논리적 망분리

■ 컴퓨터기반 논리적 망분리는 인터넷 접속 등의 작업을 컴퓨터기반 가상화 기술(CBC, Client Based Computing)이 적용된 영역에서 수행함으로써 인터넷망과 업무망을 논리적으로 분리한다.

 - 세부적으로는 윈도우즈, 리눅스 등 운영체제(OS) 레벨에서 가상환경을 제공하는 OS커널 가상화와 웹 브라우저 등 특정 어플리케이션에 가상환경을 제공하는 어플리케이션 가상화 방식으로 구분될 수 있다.



■ 이 방식은 사용자 컴퓨터의 영역을 분리하는 컴퓨터 가상화 전용프로그램을 설치하고, 분리된 가상영역에서 인터넷 등을 사용하도록 구성된다.

 - 서버가상화 기반 망분리 방식에 비해 별도의 가상화 서버 구축이 불필요함에 따라 비용이 상대적으로 절감되는 장점이 있는 반면에, 사용자 컴퓨터에 설치된 운영체제, 응용프로그램과의 호환성 등에 대해 충분한 검토가 필요하다.

 장 점
  - 가상화 영역에 사용자 통제 및 관리 정책 일괄 적용 가능
  - 기존 업무용 단말기를 활용하여 상대적으로 도입 비용이 낮음


 단 점
 - 운영체제(OS) 및 다양한 컴퓨터 환경, 응용프로그램에 호환성 확인 필요
 - 사용 중인 운영체제, 응용프로그램, 보안프로그램의 패치 등 변경 발생 시 영향도에 따른 지속적인 관리 및 지원 필요


망분리 적용 시 고려사항

■ 망분리 구성 및 설정 상의 취약점을 이용한 업무망 침투, 대량의 개인정보 유출사고 등이 발생하고 있으므로 망분리 적용 시 충분한 보안성 검토 등을 통하여 안전하게 구성하여야 한다.

■ 또한, 망분리 적용자와 미적용자가 동일한 네트워크 구간에 존재하는 경우 망분리 미적용자의 컴퓨터를 경유하여 개인정보처리시스템에 침투하는 사례도 발생하고 있으므로 이에 필요한 대책을 수립․적용할 필요가 있다.

○ 주요 고려 사항

1) PC 보안관리
 - 네트워크 설정 임의 변경 등 망 분리 우회경로 차단(업무용 컴퓨터의 인터넷 연결, 추가 랜카드 설치 및 각망에 동시 연결, 비인가된 무선인터넷 연결 및 스마트폰테더링, IP주소 임의 변경 등)
 - 비인가자의 임의사용 금지를 위한 PC보안 상태 유지᛫관리(로그온 암호설정, 화면보호기, 공유폴더 제한 등)
 - USB메모리 등 보조저장매체를 통한 정보유출 및 악성코드 감염 대책 마련 등
 - 보안기술 : 컴퓨터보안, NAC(Network Access Control), IP관리 등


2) 망간 자료전송 통제
 - 업무망 컴퓨터와 인터넷망 컴퓨터간 안전한 데이터 전달방법 제공
 - 인터넷망과 업무망, 전송통제서버 간 통신은 일반적인 형태의 TCP/IP 방식이 아닌 암호화된 전용프로토콜을 사용하고 일방향성을 유지(공유스토리지 연계방식, UTP기반 전용프로토콜 연계방식, IEEE1394 연계방식 등)
 - 망간 자료전송 시 책임자 승인절차, 사용자 인증 및 권한 관리, 전송내역 보존, 악성코드 검사 등 수행 등
 - 보안기술 : 망연계솔루션, 보안USB 등

3) 인터넷 메일사용
 - 업무망 컴퓨터에서 외부 이메일 수신 차단
 - 외부 이메일 송᛫수신을 위한 메일서버는 업무망과 분리하고 인터넷 컴퓨터에서만 접근가능 하도록 구성 등
 - 보안기술 : 인터넷 전용 메일서버 등

4) 패치관리
 - 인터넷 컴퓨터 및 업무용 컴퓨터에 신속하고 지속적인 보안패치(보안업데이트)
 - 패치관리시스템 도입 시 외부 인터넷과 분리하여 운영
 - 인터넷이 차단된 업무용PC에 패치관리 절차 수립 및 이행(관리자가 수동으로 다운로드 후 무결성 검증 및 악성코드 감염여부 등을 확인하고 패치관리시스템에 적용 등)
 - 패치관리시스템에 보안관리 강화(인가된 관리자만 접속할 수 있도록 접근통제 등) 등
 - 보안기술 : 패치관리시스템(인터넷망용, 업무망용) 등

5) 네트워크 접근제어
 - 비인가된 기기(PC, 노트북, 스마트폰 등)는 인터넷망과 업무망에 접속할 수 없도록 차단 등
 - 보안기술 :  NAC(Network Access Control), IP관리 등

6) 보조저장매체 관리
 - 인가된 보조저장매체(USB메모리, 외장하드 등)만 사용 하도록 제한 등
 - 보안기술 : 보안USB, 컴퓨터보안, DLP 등

7) 프린터 등 주변기기 운영
 - 프린터 등 주변기기는 인터넷용 또는 업무용으로 분리᛫운영
 - 프린터를 공유할 때, 공유프린터에서 서로 다른 연결 포트를 사용하고 프린터 서버 등을 이용하여 접근통제 등
 - 보안기술 : 복합기보안 등

8) 기타보안관리
 - 망분리 대상자에 인식제고 교육 수행
 - 동일한 네트워크 구간에 망분리 대상자와 미대상자가 혼재되어 있을 때, 이에 따른 위험평가 및 대책수립
 - 가상환경 및 시스템 접속 시 강화된 인증 적용(OTP, 보안토큰 등)
 - 서버 및 DB 레벨에서의 접근제어 (망 분리 환경을 우회한 서버᛫DB 접근 및 정보유출 차단)
 - 서버에서의 불필요한 인터넷 접속 차단
 - 망 분리 상태, PC보안 관리 현황, 규정 준수 여부, 보안
 - 취약점 등 정기점검 수행 등
 - 보안기술 : NCA, OTP, 서버접근제어, DB접근제어 등


망분리 & 망연계 솔루션 구축 지원
070-7867-3721, ismsbok@gmail.com


 

2019년 7월 3일 수요일

TSMC USB 바이러스 감염에 가동 중단 110억 손실(2018)

 뉴딜코리아 홈페이지



TSMC USB 바이러스 감염에 가동 중단 110억 손실

세계 최대 반도체 수탁생산(파운드리) 기업인 대만 TSMC의 생산라인이 컴퓨터 바이러스에 감염돼 공장이 일시 중지됐다.

보안전문업체 뉴딜코리아 등에 따르면 지난 4일 밤 대만 신주와 타이중, 타이난에 있는 TSMC 반도체 공장 3곳에 바이러스가 침투해 생산라인이 멈춰섰다. (2018-08-05)

TSMC는 애플(Apple), 퀄컴(Qualcomm), 엔비디아(NVIDIA) 같은 대형 업체를 주요 고객사로 두고 있는데 오는 6일까지 시스템을 원상 복구할 예정이라고 업체 측은 전했다.

일각에서는 TSMC의 생산 지연으로 인한 제품 선적이 늦어지는 만큼 애플의 차기 아이폰 A12 프로세스 공급에 차질이 불가피할 것으로 내다봤다.

TSMC 측에 따르면, “조사 결과 지난 4일 생산용 컴퓨터에 한 직원이 소프트웨어 업그레이드하는 과정에서 바이러스 검사를 마치지 않은 USB(이동식저장장치)를 연결했다가 감염된 것”이라고 설명했다.

또 “바이러스 공격이 우리의 생산 라인에 영향을 준 것은 처음이다.

현재 공격을 받은 공장은 생산라인을 다시 가동하고 있지만, 안심할 수 없다”며, “그렇다고 공장이 해커에 의해 공격됐다는 것은 아니다"고 말했다.

한편, 이번 사태로 TSMC의 주식은 1.2% 하락했으며, 사건 당일 손실액만 약 110억 원이 넘는 것으로 알려졌다.

TSMC는 “바이러스 감염으로 인해 기밀 정보는 노출되지 않았다”라며 “현재 정보 유지를 위해 보안을 강화했다”라고 전했다.

하지만 TSMC의 신뢰도는 상당한 타격을 입을 것으로 예상한다.


On Saturday, TSMC, a major supplier for Apple Inc, said that a number of its computer systems and fab tools had been infected by a virus, but the problem had been contained.

The company expects full recovery on Aug. 6, the company said in an updated statement on Sunday.

“TSMC expects this incident to cause shipment delays and additional costs. We estimate the impact to third quarter revenue to be about three percent, and impact to gross margin to be about one percentage point,” it said.

“The Company is confident shipments delayed in third quarter will be recovered in the fourth quarter 2018, and maintains its forecast of high single-digit revenue growth for 2018 in U.S. dollars given on July 19, 2018.”

The chipmaker has notified its customers and is working with them on the wafer delivery schedule. Details will be provided to each customer individually over the next few days, it said.

The virus outbreak occurred during the software installation for a new tool, which caused a virus to spread once the tool was connected to the company’s computer network, TSMC said.

“Data integrity and confidential information was not compromised. TSMC has taken actions to close this security gap and further strengthen security measures,” it said.



컨설팅 : ISMS, ISO27001  GDPR,PCI-DSS 
보안USB 공급
070-7867-3721, ismsbok@gmail.com



2019년 3월 24일 일요일

보안USB (시큐드라이브)

 뉴딜코리아 홈페이지



보안USB 솔루션

정말 중요한 데이터라면 보안USB에서 작업하고, 작업이 완료되면 PC에서 보안USB를 분리하세요.

시큐드라이브 보안USBAES-256비트 암호화칩을 탑재하고 있으며, 비밀번호를 입력해야만 USB를 사용할 수 있습니다.

일정 횟수 이상 비밀번호 입력 오류 시 데이터가 자동으로 파괴되기 때문에 분실 시에도 데이터의 유출을 방지할 수 있습니다.

USB에 자료를 저장해서 다른 사람과 공유해야 한다면, 유출방지 기능이 내장된 보안USB를 사용해보세요.

복사방지 기술로 USB에 저장된 데이터가 외부로 유출되는 것을 방지합니다.

업무에 적합한 보안USB를 이용하면, 투자 비용 대비 기대 이상의 효과를 얻을 수 있습니다.

이제, 보안USB로 안전한 업무 환경을 만들어보세요.



◈ H/W(하드웨어) 암호화


□ 비밀번호 인증과 데이터 암호화로 USB를 안전하게 보호

시큐드라이브 보안USB 솔루션은 USB 메모리에 하드웨어 암호화칩을 탑재하여 비밀번호를 입력해야만 USB를 사용할 수 있습니다.

일정 횟수 이상 비밀번호 입력 오류 시 데이터가 자동으로 파괴됩니다.

비밀번호 분실 시, 강제로 재설정하는 기능이 필요하다면, 관리형 보안USB를 사용해보세요.

원격으로 암호를 재설정하고 잠금을 해제할 수 있습니다.

정보유출을 걱정하신다면, 더 늦기 전에 업무용 USB를 보안USB로 교체하십시오.

○ 비밀번호 인증
USB를 사용하기 위해서는 비밀번호를 입력해야 합니다.
PC에서 USB를 분리하면 자동 잠금이 되며, 다시 PC에 꽂아 사용하려면 비밀번호를 입력해야 합니다.

 AES-256 비트 암호화 칩 탑재
시큐드라이브 보안 USBAES-256 H/W 암호화 칩을 사용하고 있습니다.
H/W 암호화 방식은 암호화 키를 보안 칩 내부에 저장하여 외부로 노출하지 않기 때문에 S/W 암호화 방식에 비해 보안 수준이 월등히 높습니다.

 분실 시 데이터 파괴분실된 메모리를 제3자가 습득하여, 비밀번호 입력을 일정 횟수 이상 실패하면 USB에 저장된 데이터가 자동으로 파괴됩니다.

 Mac OS 대응
USB Basic/Basic+ 모델은 Mac OS에서도 사용할 수 있습니다.





◈ 파일유출방지


 파일 유출방지 기술로 USB를 안전하게 보호

시큐드라이브 유출방지 기술을 적용하면, USB에 저장된 파일은 PC 및 다른 USB로 복사할 수 없으며, 보안정책에 따라 인쇄 / 캡처 / 온라인 전송을 제어할 수 있습니다.

USB에 파일을 저장한 후, 다른 사람과 공유할 때, 파일 유출이 걱정된다면, 시큐드라이브 보안USB를 이용해 보세요.

시큐드라이브 보안USB를 이용하면 고가의 솔루션을 도입하지 않더라도 저렴한 비용에 협업 보안을 쉽게 구성할 수 있습니다.

○ 화이트리스트 접근 제어
디지털 서명이 있거나, 화이트리스트에 등록된 프로그램만 USB에 접근할 수 있습니다.
출처가 불분명하거나, 정보유출 가능성이 있는 미등록 프로그램은 접근이 차단됩니다.


○ 파일 및 클립보드 복사방지
USB에 저장된 파일은 복사·붙여 넣기하거나, 다른 이름으로 USB 이외의 영역(예:로컬디스크, USB)에 저장하거나, 파일 내용 일부를 클립보드 복사·붙여넣기로 외부 유출하는 것을 방지할 수 있습니다.


○ 온라인 전송 방지
USB에 저장된 파일을 웹메일, Outlook, 네이트온, 카카오톡, Skype, Dropbox 등의 서비스를 통해 외부로 전송하는 것을 방지할 수 있습니다.


○ 화면 캡처 방지
USB에 저장된 파일의 화면 캡처를 방지할 수 있습니다.
화면 캡쳐 시도 시 캡처 화면 대신 경고 화면을 표시하고, 화면 캡처 관련 특수 키 사용을 금지합니다.


○ 출력물 보안
USB에 저장된 파일은 인쇄를 차단하거나, 인쇄 시 워터마크를 강제로 출력할 수 있습니다.




◈ 사용제한

□ 보안USB는 정해진 PC에서만 사용

USB의 가장 큰 장점은 어떤 PC에서라도 사용할 수 있다는 점입니다.

그러나 이 장점이 때로는 보안 관리자를 골치 아프게 합니다.

시큐드라이브 보안USB는 관리자가 지정한 PC에서만 USB를 사용할 수 있도록 제한할 수 있습니다.

이제 보안USB를 회사 내 업무용 PC에서만 사용할 수 있게 제한해보세요.

USB가 외부에 반출되어도 정보 유출 걱정이 없습니다.

○ 매체제어 프로그램과 연계
매체제어 프로그램을 보안USB와 함께 사용하면, 일반 USB 사용을 금지하고, 보안USB는 관리자가 지정한 PC에서만 사용할 수 있게 보안 정책을 설정할 수 있습니다.




◈ USB백신


□ USB 백신 선택이 아니라 필수

바이러스에 감염된 USB를 회사 PC에 꽂으면 회사 네트워크 전체가 바이러스에 감염될 수 있습니다.

사무실, 학교, PC 방과 같은 신뢰할 수 없는 장소에서 사용되는 USB는 바이러스에 감염될 가능성이 높습니다.

바이러스에 감염된 USB 메모리는 바이러스를 확산시키는 매개체가 되어 USB를 사용했던 다른 PC까지 2차 감염시킵니다.

SECUDRIVE USB V 시리즈는 Trend Micro USB Security 백신을 탑재하고 있습니다.

 저장되는 파일에 대해 바이러스 검사를 하고 탐지된 바이러스를 격리, 제거함으로써 USB 메모리가 바이러스에 감염되는 것을 방지합니다.

이제 보안USB에 바이러스 백신은 선택이 아니라 필수입니다.

○ Trend Micro USB Security 2.1
1년 사용권 및 사용 기간 중 바이러스 패턴 업데이트 서비스 무료 제공

실시간 바이러스 감지
USB에 저장되는 파일에 대해 실시간 바이러스 검사를 수행하고, 바이러스가 탐지되면 격리 및 제거



◈ 외부협업

□ 보안USB만 있다면, 외부 협업 보안, 어렵지 않아요

협력업체, 재택근무자, 프리랜서와 협업을 해야 하는데 보안이 걱정되시나요?

어렵고, 복잡한 솔루션 대신 시큐드라이브 보안USB를 이용하여 외부 협업을 해보세요.

협업 과정에서 발생할 수 있는 정보 유출 사고를 쉽고 간단하게 예방할 수 있습니다.

이메일이나 퍼블릭 클라우드 스토리지로 파일을 공유하는 경우 파일이 유출될 수 있습니다.

외부 협업 시 안전하게 정보를 공유하고 싶다면, 보안USB를 이용해보세요.

파일 교환은 이메일이나 NAS를 이용하고, 파일 작업은 보안USB 내에서 하는 것만으로도 파일 유출 걱정 없는 안전한 외부 협업 환경을 구축할 수 있습니다.

○ 이메일로 파일 교환
보안 USB를 수신자에게 미리 제공합니다.
송신자는 파일을 암호화해서 수신자에게 메일로 전달합니다.
수신자는 암호화된 파일을 보안 USB에 다운로드하여 자료를 열람합니다.
보안USB에 저장된 파일은 외부 유출이 불가능합니다.

NAS로 파일 교환
NAS에 웹 자료실을 구성한 후, 파일을 업/다운로드하는 방식으로 정보를 공유합니다.
파일 업/다운로드는 보안 USB나 문서중앙화 솔루션이 설치된 PC로 한정하며, 다운로드한 파일은 외부 유출이 불가능합니다.


◈ 매체제어

미등록 USB는 차단, 보안USB는 허가

보안USB를 도입하면, 업무용 PC에서는 일반 USB사용을 금지해야 합니다.

DLP 프로그램을 도입해서 사용하고 있다면, 시큐드라이브 보안USB만 사용할 수 있도록 보안 정책을 설정해보세요.

만약, 매체제어 프로그램이 없다면 시큐드라이브에서 제공하는 매체제어 프로그램을 이용해보세요.

일반 USB 사용을 금지하고, 지정한 보안USB만 사용할 수 있게 보안 정책을 설정할 수 있습니다.

○ 단독형 매체제어 프로그램
사용자 PC에 설치하는 독립형 매체제어 프로그램입니다.
설치 전용 USB를 이용하여 프로그램을 설치합니다.
관리서버 없이 손쉽게 사용할 수 있는 것이 장점입니다.

○ 중앙관리형 매체제어 프로그램
사용자 PC에 설치하는 매체제어 Agent 프로그램과 보안 관리자용 매니저 프로그램을 제공합니다.
매니저 프로그램에서 보안 정책을 통합 관리할 수 있으며, 사용자 PC에서 발생하는 각종 USB 작업 로그를 수집할 수 있습니다.


☞ 시큐드라이브 보안USB 상세 내용은 첨부 파일을 참고 바랍니다


 

2016년 5월 22일 일요일

리눅스 커널 4.6 공개 new features in Linux 4.6 kernel


카페 > 뉴딜코리아 홈페이지 | 뉴딜코리아
http://cafe.naver.com/rapid7/2447
 

The new features in Linux 4.6 kernel



- Linux 4.6 kernel은 -

* 올위너(Allwinner), LG, 퀄컴, 브로드컴 등 총 13개 SoC(System on a Chip)에 대한 향상된 기능을 제공
* 와이파이 라우터와 넥서스 7 스마트폰, 라즈베리 파이 나노컴퓨터에 대한 지원
* 시냅틱 기기용 네이티브 프로토콜인 RMI4를 지원 (터치스크린에 대한 지원이 강화)
* 64비트 ARM 아키텍처를 위한 추가 기능과 향상된 성능을 제공
* 바이너리용 반 정밀 부동 소수점 형식도 지원
* 인텔 메모리 보호키 지원
* USB 3.1 SuperSpeedPlus(10Gbps) 지원
* 새로운 분산 파일 시스템인 OrangeFS 지원
* 802.1AE 맥 수준에서의 암호화
* dma-buf: CPU와 GPU간의 캐쉬 일관성 관리를 위한 새로운 입출력 조절


In the form of big changes coming to kernel, Linux 4.6 brings the full support for the USB 3.1 SuperSpeed Plus protocol, giving you the transfer speeds of up to 10Gbps, compared to 5Gbps speed of USB 3 and 480mbps speed of USB 2.0.

The other big features coming to Linux is the support for OrangeFS distributed file system along with the support for Intel Memory protection keys and improvements of the Out Of Memory task killer.

To make the open-source AMD graphics driver stack more stable, various AMDGPU and Radeon improvements have been made.

Linux 4.6 kernel release also bring the 3D/acceleration support for NVIDIA GeForce GTX 900 “Maxwell”. Please note that it’s just an initial support and it doesn’t bring any re-clocking support.

With the new Kernel Connection Multiplexor (KCM) technology, networking has also got a boost with an ability to use TCP to send and receive application protocol messages.

With the new driver changes, Dell and Alienware laptops, including Dell XPS 13 Skylake, are now better supported.

Othe changes in Linux 4.6 kernel include 802.1AE MAC-level encryption support, BATMAN V protocol support, pNFS SCSI layout support, and online inode checker for the OCFS2file system

- 리눅스 4.6 커널 다운로드- https://www.kernel.org/


- 참고사이드 -
http://kernelnewbies.org/Linux_4.6#head-0a5f58e65aaa7f37e57e4ee18a157ef70b107927
http://www.mobipicker.com/find-new-linux-4-6-additions/
http://www.phoronix.com/scan.php?page=news_item&px=Linux-4.6-Features-So-Far
https://www.linux.com/news/greg-kh-update-linux-kernel-46-next-week-new-security-features