2020년 5월 4일 월요일

홈페이지를 통한 내부망 장악 (KISA, 2020.04.01)

 뉴딜코리아 홈페이지 





홈페이지를 통한 내부망 장악 (한국인터넷진흥원)

KISA는 최근까지 공격을 받은 피해 시스템을 2개월에 걸쳐 분석하고 조치하였으며 수집한 정보를 종합하여 다음과 같이 TTPs를 도출하였다.



① 최초 침투

- 공격자는 외부에 노출되어있는 사내 홈페이지를 통해 최초로 접근을 시도하였다.
이후 특정 계정으로 로그인을 단번에 성공한 것으로 보아, 외부 노출 페이지와 계정정보를 기존에 미리 수집한 것으로 추정된다.

- 공격자는 게시판에 존재하는 파일 업로드 취약점을 이용하여 웹셸을 업로드하고 이를 통해 서버를 제어한다.



② 접근 권한 수집

- 웹셸로 접근하였기 때문에 웹 서비스 권한만 소유한 공격자는 추가적인 악성행위를 위해 운영체제에 존재하는 취약점을 이용하여 권한 상승을 시도하였다.

- 이후 추가적인 계정 정보를 수집하기 위해 키로깅 악성코드를 설치한다.



③ 내부전파

- 권한 상승에 성공한 공격자는 이후 추가적인 전파를 위해 네트워크 공유를 이용한다.
이때 같은 계정을 사용하거나 세션이 유지되고 있는 서버에 대한 접근에 성공한다.



④ 악성코드 실행

- 이후 공격자는 at 명령어를 이용하여 악성코드를 스케줄러에 등록하여 실행하거나, sc명령어를 이용하여 서비스로 등록하여 실행시킨다.



⑤ 흔적 삭제

- 공격자는 공격을 마치거나 또는 거점으로서 일시적으로 이용한 서버에 대해서는 이벤트로그를 삭제하거나 악성코드를 삭제함으로서 공격의 흔적을 지운다.




⑥ 탈취 정보
- 공격자는 최종적으로 악성코드의 명령을 통하여 사내 정보를 수집하며, 웹 페이지가 운영되는 서버에서는 웹로그도 수집한다.




<목차>

1. 서론

2. 개요

3. ATT&CK Matrix
 - Initial Access : 최초 침투
 - Execution : 실행
 - Persistence : 지속성 유지
 - Privilege Escalation : 권한 상승
 - Defense Evasion : 방어 회피
 - Credential Access : 계정정보 접근
 - Discovery : 탐색
 - Collection : 정보 수집
 - Lateral Movement : 시스템 내부 이동
 - Command and Control : 명령제어
 - Exfiltration : 정보 유출

4. 결론

5. Yara rule


☞ 첨부파일 : 


☞ YARA ? 

구글에서 진행하는 오픈소스 프로젝트의 유틸리티인 YARA로 악성 파일이나 프로세스의 시그니처를 이용하여 악성 여부를 판별하도록 정책을 설정합니다. 

문자열 패턴, 바이너리 패턴, 정규식 표현을 이용하여 생성한 YARA 규칙을 검사하려는 파일/프로세스에 시그니처가 포함되어 있는지 여부를 판단하여 악성으로 분류할 수 있습니다.
 
컨설팅 : ISMS-P, ISO27001, GDPR, PCI-DSS 
취약점 진단 및 모의 침투
개인정보 비식별화 솔루션
보안솔루션 공급
070-7867-3721, ismsbok@gmail.com


2020년 5월 1일 금요일

ENISA의 가명처리 기법 및 활용사례 보고서 분석


 뉴딜코리아 홈페이지 


ENISA의 가명처리 기법 및 활용사례 보고서 분석


1. 개요 및 배경


□ 개요


유럽네트워크정보보호원 ENISA(European Union Agency for Cybersecurity)는 2019년 11월 발표한 보고서(Pseudonymisation Techniques and Best Practices)를 통해 가명처리(pseudonymisation)의 기본 개념과 실제 구현을 위한 기술적 솔루션에 대해 검토



o 보고서는 데이터 가명처리를 실행하기 위한 기술적 측면에 대한 지침을 제공하기 위해, 가명처리 실행에 대한 시나리오와 공격 모델을 검토한 후 가명처리의 기법과 방침을 제시

 - 데이터 보호, 데이터의 유용성, 확장성, 복원 가능성 등 가명처리 기술의 선택에 영향을 미칠 수 있는 매개변수들을 함께 고려


o 가명처리된 데이터에 대한 다양한 공격모델을 검토한 후 IP 주소와 이메일 주소의 가명처리 사례를 제시하고, 이상의 내용을 바탕으로 결론과 권고 사항을 제안



□ 배경

EU GDPR 시행 이후 개인정보보호를 위한 적절한 가명처리 적용 문제가 규제 준수와 법집행을 위한 중요한 이슈로 부각


o 가명처리는 GDPR 시행 이후 보안 및 개인정보보호 관점에서 주목받고 있으며, 데이터 컨트롤러는 적절한 가명처리를 통해 개인정보보호에 대한 법적 의무를 일정 정도 완수


o 이와 관련, ENISA는 2018년 발간된 보고서(Recommendations on shaping technology according to GDPR provisions - An overview on data pseudonymisation)를 통해, GDPR 시행에 따른 가명처리의 역할과 개념 및 주요 기술에 대해 설명한 바 있음

 - 동 보고서에서는 보안강화 수단으로서 가명처리의 개념을 강화하고(GDPR 제32조) 개인정보보호 최적화 설계(data protection by design) 수단으로서의 역할을 보강하기 위해서는 추가적인 연구와 분석이 필요하다는 점을 지적


o ENISA의 보고서에서도 강조된 바와 같이, 가명처리의 모범사례(best practices)를 제시 및 장려하고 최첨단 가명처리의 개념에 부합하는 유스케이스(use case)를 제공하기 위함



< 목차 >

1. 개요 및 배경

2. 가명처리의 필요성과 시나리오
(1) 가명처리의 필요성
(2) 가명처리 수행 상황별 시나리오

3. 주요 재식별 공격모델과 가명처리 기법 및 방침
(1) 주요 재식별 공격모델
(2) 가명처리 기법 및 방침
 
4. 활용 사례
(1) IP 주소의 가명처리
(2) 이메일 주소의 가명처리
(3) 복합적 상황에 대한 가명처리 이슈

5. 결론 및 권고 사항

6. 시사점


첨부파일 :


컨설팅 : ISMS-P, ISO27001, GDPR, PCI-DSS  
개인정보 비식별화 솔루션
070-7867-3721, ismsbok@gmail.com




2020년 4월 29일 수요일

KISA, 업무용PC 개인정보 보호조치 점검도구 2.0 무료 배포


KISA, 업무용PC 개인정보 보호조치 점검도구 2.0 무료 배포 (2020. 04. 28)



□ 중소·영세기업 및 비영리 단체 대상 ‘업무용PC 개인정보 보호조치 점검도구 2.0’ 무료 배포 


 O 개인정보 침해 가능성에 선제적으로 대비하고, 개인정보 보호 예산 및 인력이 부족한 소상공인과 중소사업자를 지원하고자 개인정보 보호기술 역량강화센터를 통해 점검도구를 무료 배포


 O 점검도구는 개인정보를 처리하는 업무용PC에서 암호화, 접근통제 등의 개인정보 보호조치 이행 여부를 사업자가 자율적으로 확인하고 조치할 수 있는 프로그램

   - 이미지, PDF 등 비정형 파일에 포함된 개인정보의 암호화 점검 기능
   - 여러 대의 PC에서 보호조치 이행여부 점검 결과를 관리·감독할 수 있는 관리자 기능
   - Windows 10 등 최신 운영체제(OS)에서의 점검 기능




□ 중소·영세기업을 대상으로 개인정보 보호법에 따라 지켜야 할 기술적·관리적 보호조치를 위한 비대면 컨설팅 지원



□ 개인정보 보호조치 지원사업은 50인 미만의 업체비영리 단체라면 누구나 참여 가능



 O 문의처: 
  - 이메일 : privacy_support@kisa.or.kr
  - KISA : 02-405-5101
  - 행안부 : 044-205-2851


컨설팅 : ISMS-P, ISO27001, GDPR, PCI-DSS 
취약점 진단 및 모의 침투
개인정보 비식별화 솔루션
보안솔루션 공급
070-7867-3721, ismsbok@gmail.com


2020년 4월 19일 일요일

사이버 위협 동향보고서(2020년 1분기)




사이버 위협 동향보고서(2020년 1분기)


제 1 장. Trend - 1분기 사이버 위협 동향

  1. 언론보도로 살펴본 사이버 위협 동향

  2. 취약점 동향

  3. 해외 사이버 위협 동향



제 2 장. Guide - 보안 지식 및 사이버 위협 통계

   1. 보안 이슈 Q&A: 데이터 3법

   2. KISA 사용설명서: KISA 중소기업 대상 웹보안 지원 서비스

   3. 스마트폰에 대한 보안 인식도 설문조사 결과



제 3 장. HowTo - 전문가 컬럼

   1. 기업 보안관리자의 크리덴셜 스터핑(Credential Stuffing) 공격 대응방안

   2. 코로나 바이러스 감염증 19(COVID-19) 확산 상황을 악용한 사이버 보안 위협들

   3. 데이터 3법의 보안 활용 방안


Special Issue. 언택트(Untact: 비대면) 업무환경에서의 보안 대응방안





출처 : 한국인터넷진흥원

컨설팅 : ISMS-P, ISO27001, GDPR, PCI-DSS 
취약점 진단 및 모의 침투
개인정보 비식별화 솔루션
보안솔루션 공급
070-7867-3721, ismsbok@gmail.com

데이터 비식별화 처리과정 및 용어 정의



데이터 비식별화 처리과정 및 용어 정의 

비식별화와 관련되 개념, 용어, 비식별화 기법의 분류에 대해 기술
또한 다양한 비식별화 기법과 비식별화 과정을 제시



용어 정의

□ 가명(pseudonym)
o 데이터 주체에 대한 식별자를 대체하기 위해 데이터 주체에 대해 생성된 별도 고유 식별자


□ 가명화(pseudonymization)
 o 데이터 주체의 식별자를 가명으로 대체하여 해당 데이터 주체의 신원을 숨기는 비식별 기법


□ 간접 식별자(indirect identifier)
 o 데이터 세트 내 또는 외부에 있는 다른 속성과 함께 특정 운영 환경에서 데이터 주체를 고유하게 식별하게 하는 속성


□ 고유 식별자(unique identifier)
 o 데이터 세트에서 데이터 주체를 골라 내는 데이터 세트 내 속성


□ 공격자(adversary)
 o 데이터 세트에서 하나 이상의 개인을 식별하려고 시도하는 개인 또는 단체


□ 난수화 기법(randomization technique)
 o 속성 값이 새로운 값으로 무작위 적으로 변경되도록 속성 값을 수정하는 비식별 기법


□ 데이터 세트(data set)
 o 데이터 모음


□ 데이터 주체(data principal)
 o 데이터와 관련된 실체


□ 등가 클래스(equivalence class)
 o 특정 속성 집합에 대해 동일한 값을 갖는 데이터 세트에서 레코드의 집합


□ 레코드(record)
 o 단일 데이터 주체에 관한 속성의 집합


□ 배포 모델(release model)
 o 데이터 세트의 수신자에게 접근 권한이 제공되는 방식


□ 마스킹(masking)
 o 데이터 주체의 직접 식별자를 제거하거나 가명 또는 암호 값으로 바꾸는 프로세스


□ 마이크로데이터(microdata)
 o 개별 데이터 주체와 관련된 레코드로 구성된 데이터 세트


□ 매크로데이터(macrodata)
 o 총합 데이터로 구성된 데이터 세트


□ 민감 속성(sensitive attribute)
 o 운영 환경에 따라 속성 값의 노출, 속성 값의 존재, 또는 어떤 데이터 주체와 연관을 가능하게 하는 잠재적 재식별 공격으로부터 특화되고 높은 수준의 보호를 받을 가치가 있는 데이터 세트에서 속성


□ 변수(variable)
 o 속성 집합을 나타내는 데이터 세트의 열의 값


□ 비식별화(de-identification)
 o 일련의 식별 데이터와 데이터 주체 간의 연관성을 제거하는 프로세스


□ 비식별화 과정(de-identification process)
 o 일련의 식별 속성과 데이터 주체 사이의 연관을 제거하는 과정


□ 비식별화 기법(de-identification technique)
 o 정보가 개별 데이터 주체와 연관 될 수 있는 정도를 줄이기 위할 목적으로 데이터 세트를 변형하는 방법


□ 비식별화된 데이터 세트(de-identified dataset)
 o 비식별화 과정의 결과로 나타난 데이터 세트

□ 속성(attribute)
 o 고유 특성


□ 순열(permutation)
 o 값을 수정하지 않고 데이터 세트의 레코드 전반에 걸쳐 선택된 속성의 값을 재정렬하는 비식별 기법


□ 식별자(identifier)
 o 특정 데이터 처리 환경에서 데이터 주체의 고유 식별을 가능하게 하는 데이터 세트 내 속성들의 집합


□ 식별 속성(identifying attribute)
 o 특정 데이터 처리 환경에서 데이터 주체를 고유하게 식별하는 데 기여할 수 있는 속성의 데이터 세트


□ 신원 노출(identity disclosure)
 o 데이터 주체의 신원을 올바르게 할당하게 하는 재식별화 이벤트


□ 연결(linking)
 o 데이터 주체에 관한 레코드를 별도의 데이터 세트에서 동일한 데이터 주체에 관한 레코드와 연결시키는 행위


□ 연결성(likability)
 o 데이터 주체에 관한 레코드를 별도 데이터 세트에 존재하는 동일한 데이터 주체에 관한 레코드와 연관시킬 수 있는 데이터 세트에 대한 속성


□ 일반화(generalization)
 o 선택된 속성에 포함된 정보의 정확성을 줄이는 비식별 기법


□ 일방향 해시 함수(one-way hash function)
 o 암호화된 값에서 입력 데이터를 다시 생성하는 것이 사실상 불가능한 암호화 매핑 함수


□ 잡음 부가
 o 선택된 속성의 값에 임의의 값을 추가하여 데이터 세트를 수정하는 비식별 기법


□ 전수 공격(brute force attack)
 o 가능한 모든 조합을 시도하는 시행 착오적 공격


□ 준 식별자(quasi identifier)
 o 데이터 세트에서 다른 속성과 함께 고려될 때 데이터 주체를 선택하는 데이터 세트 내 속성


□ 재식별(re-identification)
 o 비식별된 데이터 세트의 데이터를 원래 데이터 주체와 연관시키는 과정


□ 재식별 공격(re-identification attack)
 o 재식별을 목적으로 공격자가 비식별 데이터에 대해 수행하는 행위


□ 재식별 위험(re-identification risk)
 o 재식별 공격이 성공할 위험


□ 직접 식별자(direct identifier)
 o 특정 운영 환경 내에서 데이터 주체의 고유 식별을 가능하게 하는 속성


□ 차등 프라이버시(differential privacy)
 o 특정 데이터 주체가 입력 데이터 세트에 나타나는지 여부에 무관하게, 통계 분석의 출력 확률 분포가 지정된 값보다 작게 다르도록 보장하는 공적 프라이버시 측정 모델


□ 총계 데이터(aggregated data)
 o 정보 주체의 그룹을 나타내는 데이터 (예, 그룹의 통계적 특성의 모음)


□ 추론
 o 하나 이상의 속성 값을 사용하거나 외부 데이터 소스를 상호 연관시킴으로써 무시할 수 없는 확률로 알려지지 않은 정보를 추론하는 행위


□ K 익명성
 o 데이터 세트의 각 식별자에 대해 적어도 k 개의 레코드를 포함하는 대응 등가 클래스가 존재하는 것을 보장하는 공식적 프라이버시 측정 모델


□ L 다양성
 o 선택된 속성에 대해 각 등가 클래스가 최소 L 개 이상의 잘 표현된 값을 가지도록 보장하는 공식적 프라이버시 측정 모델


□ T 유사성
 o 등가 클래스에서 선택된 속성의 분포와 전체 테이블에서 이 속성의 분포 사이의 거리가 임계 값 T 이하가 됨을 보장하는 공식적 프라이버시 측정 모델 




컨설팅 : ISMS-P, ISO27001, GDPR, PCI-DSS 
취약점 진단 및 모의 침투
개인정보 비식별화 솔루션

보안솔루션 공급
070-7867-3721, ismsbok@gmail.com