2020년 3월 23일 월요일

안랩, 넴티 랜섬웨어(이력서를 위장한 이메일)주의 당부 (20.03.20)



안랩, 넴티 랜섬웨어(이력서를 위장한 이메일)주의 당부

“이력서 보냅니다” 열고 보니 악성파일"


안랩은 최근 채용시즌을 노려 이력서를 위장한 이메일 첨부파일로 유포되는 ‘NEMTY 랜섬웨어(이하 넴티 랜섬웨어)’를 발견해 사용자의 주의를 당부했다.

공격자는 메일 본문에는 ‘공고를 본 지는 조금 되었지만 지원한다’며 ‘이력서와 포트폴리오를 같이 보낸다’는 자연스러운 한글 메시지를 포함했다.

이는 메일 수신자의 의심을 피하고 모집기간이 아닌 기업의 담당자도 악성 첨부파일을 열어보도록 유도하기 위한 것으로 추정된다.

첨부파일로는 특정인의 이름을 제목으로 한 압축파일(.tgz)을 첨부했다. 

내려받은 압축파일의 압축을 해제하면 ‘포트폴리오(200317)_뽑아주시면 열심히하겠습니다’와 ‘입사지원서(200317)_뽑아주시면 열심히하겠습니다’라는 제목의 파일이 나타난다. 

두 파일 모두 PDF문서파일로 보이지만 실제로는 아이콘을 바꿔 문서파일로 위장한 실행파일(.exe)이다. 

만약 사용자가 해당 악성 실행파일을 실행하면 넴티 랜섬웨어에 감염된다.


참고> 문서파일 확장자 변경 확인 방법(안랩)


주의) 동영상의 알려진 파일 형식의 확장명 숨기기 확인을 위해서는 반드시 안전한 환경(네트워크 차단, 가상 환경 등등..)에서 분석 바랍니다


이 같은 랜섬웨어 감염을 방지하기 위해서는 

 - 출처가 불분명한 메일의 첨부파일 실행 자제 

 - 알려진 파일 형식의 확장명 숨기기’ 설정 해제

 - 안정성이 확인되지 않은 웹사이트 방문 자제

 - OS(운영체제) 및 인터넷 브라우저(IE, 크롬, 파이어폭스 등), 응용프로그램(어도비, 자바 등), 오피스 SW 등 프로그램의 최신 보안 패치 적용 

 - 최신 버전 백신 사용 

- 중요한 데이터는 별도의 보관 장치에 백업 등 기본적인 보안 수칙을 지키는 것이 중요하다.

안랩은 담당자는 기업 내 PC 사용자일수록 평소 출처가 불분명한 메일 내 첨부파일은 실행하지 않고 다운로드받은 파일의 확장자명을 잘 살펴보는 등 ‘보안수칙의 습관화’가 중요하다”고 말했다.


컨설팅 : ISMS-P, ISO27001, GDPR, PCI-DSS 
취약점 진단 및 모의 침투
개인정보 비식별화 솔루션
보안솔루션 공급
070-7867-3721, ismsbok@gmail.com


2020년 3월 21일 토요일


가상자산 관련 
「특정 금융거래정보의 보고 및 이용 등에 관한 법률 일부개정법률 공포안」 국무회의 의결


■ 2020.3.17.(화) 국무회의에서「특정 금융거래정보의 보고 및 이용 등에 관한 법률 일부개정법률 공포안」 의결 → 3월 중 공포될 예정 

  - FATF(국제 자금세탁방지기구) 국제기준 이행을 위한 법률 개정으로 국가 신인도 제고 및 가상자산을 이용한 범죄행위 예방에 기여



Ⅰ. 추진 배경 
 
가상자산을 이용한 자금세탁 등 범죄발생 위험이 지적됨에 따라 이를 예방하기 위하여 G20 및 FATF 등은 국제기준을 개정*하고, 각 국가에 개정된 국제기준의 이행을 촉구**해 왔습니다.
 
    * FATF의 자금세탁방지를 위한 국제기준 개정(‘18.10월)
   ** G20정상회의(‘18.11월), FATF(’18.10월, ‘19.6월 등)의 성명서 발표


□ 이에 따라 동 국제기준을 이행하고, 자금세탁 등 범죄행위를 예방하기 위한 「특정 금융거래정보의 보고 및 이용 등에 관한 법률 일부개정법률 공포안」이 오늘 국무회의를 통과하였습니다. 

    * 국회 정무위 의결(’19.11.25.) → 국회 법사위 의결(‘20.3.4.) → 국회 본회의의결(’20.3.5) → 국무회의 의결(’20.3.17)



. 일부개정법률 공포안 주요내용
 
① 가상자산 사업자가 준수해야 할 자금세탁방지 의무와,
②금융 회사가 가상자산 사업자와 거래시 준수해야 할 의무를 규정


1. 가상자산 사업자의 의무
 
□ 가상자산 사업자에 대하여는 

①금융정보분석원(FIU)에 대한 신고 의무*, 

②기본적 자금세탁방지 의무(고객확인, 의심거래보고 및 관련자료 보관 등), 

③추가적인 의무(이용자별 거래 내역 분리)가 부과됩니다.
 
* 신고 수리를 위한 요건을 설정[금융회사의 사업자에 대한 실명확인 입출금계정 발급, 정보보호 관리체계 인증(ISMS) 등]
 

2. 가상자산 사업자와 거래하는 금융회사의 의무
 
□ 가상자산 사업자와 거래하는 금융회사는 

①고객인 사업자의 기본 사항(대표자, 거래목적 등), 

②가상자산 사업자의 신고 수리 여부 및 예치금 분리보관 등을 확인할 의무를 이행해야 하며,

③가상자산 사업자가 FIU에 미신고하거나 자금세탁 위험이 특별히 높다고 판단되는 경우 등에는 금융거래를 의무적으로 거절(종료)해야 합니다.
 

3. 감독·검사에 관한 사항 및 개정 법률 시행시기 등
 
□ 감독은 FIU가 수행하며, FIU는 금융감독원에 검사 권한을 위탁할 수 있습니다.
 
□ 개정 법률은 규범의 적응력, 준비기간 등을 감안 공포후 1년이 경과된 시점에 시행되며, 기존 가상자산 사업자는 개정 법률 시행일로부터 6개월 內 신고하도록 경과규정*을 두었습니다.
 
* 시행령 마련 및 정보보호 관리체계 인증 취득(통상 6개월 소요) 등 감안
 


. 기대효과 
 
□ 가상자산을 이용한 자금세탁 등 범죄행위를 예방하고, 투명한 거래질서 확립에 기여할 수 있습니다. 

   ㅇ 가상자산 사업자는 이용자에 대한 신원을 확인하고, 자금세탁이 의심되는 거래발생 시 FIU에 보고(FIU는 심사분석 후 검·경, 국·관세청 등 법 집행기관에 제공) 

□ 국제기준 이행으로 국가 신인도 제고에 기여할 수 있습니다.  
 
 ㅇ FATF는 ‘20.6월 각 국의 가상자산 관련 입법 상황을 점검할 예정이며, 이후에도 상호평가 등을 통해 지속적으로 제도의 이행 상황 등을 점검하고, 그 결과를 공개할 예정입니다. 

 
. 향후계획 
 
□ 일부개정법률 공포안은 공포 후 1년이 경과된 시점에 시행될 예정입니다.  

□ FU는 신속히 시행령 등 하위 법규를 마련하는 한편, 관계 부처 및 이해 관계자들과의 협의를 통하여 개정 법률의 원활한 이행에 힘쓰겠습니다.


<용어 설명 >
FATF: UN 협약 및 UN 안보리결의(UNSCR) 관련 금융조치 (Financial Action)의 이행을 위한 행동기구 (Task Force)로 1989년 G7 합의로 설립

FATF 국제기준: FATF는 효과적인 자금세탁방지 및 테러자금조달 금지를 위해서 각 국이 이행해야 할 40가지 항목의 권고기준


컨설팅 : ISMS-P, ISO27001, GDPR, PCI-DSS 
070-7867-3721, ismsbok@gmail.co






2020년 3월 19일 목요일

WAPPLES(와플) CC인증 EAL4등급 획득

펜타시큐리티 웹방화벽 ‘WAPPLES(와플)’, CC인증 EAL4등급 획득

정보보안 전문기업 뉴딜코리아 협력사인

펜타시큐리티시스템은 자사의 지능형 웹방화벽 와플(WAPPLES) 신규 버전이 공통평가기준(CC, Common Criteria) 인증 최고등급 EAL4를 획득했다고 밝혔다.


CC인증은 IT 보안 제품의 신뢰성을 결정하는 공신력 있는 평가 제도로, 기관 및 기업이 보안 요구를 충족하는 IT 제품을 선택하는 기준이 되는 제도다.

와플(WAPPLES) 신규 버전이 CC인증을 획득함으로써 웹방화벽 도입을 원하는 고객은 보안성이 검증된 최신 웹방화벽 제품을 즉시 도입할 수 있게 되었다.

펜타시큐리티의 와플(WAPPLES)은 웹 애플리케이션 보안에 특화된 지능형 웹방화벽(WAF)으로 전반적인 웹 공격에 대응하고 정보 유출, 부정 로그인, 웹사이트 위변조 방지 등의 기능을 제공한다. 

고도의 보안성뿐 아니라 최근 업데이트를 통해 MOTP(Mobile OTP, 모바일 1회용 패스워드) 기능을 적용함으로써 내부 관리에 대한 보안성을 더욱 높였다.

 와플(WAPPLES)은 고성능에 미탐 및 오탐이 가장 적게 발생하는 웹방화벽으로서 국내 조달 점유율 1위는 물론 아시아-태평양 지역 시장점유율 1위를 다년간 유지하고 있다.

뉴딜코리아 백동수 이사는 
이번 와플(WAPPLES)  신규 버전은 기존 기능 외 머신러닝 기반 자가점검, 정기점검 도구 및 상세 리포트, 모바일 OTP 다중인증 등 다양한 신규 기능들이 추가되고 CC인증 최고등급을 획득했다. 고객의 보안성과 편의성 요구를 모두 만족할 제품이라 자신한다”고 말했다.

* 뉴딜코리아 : 펜타시큐리티 WAPPLES(와플) 공급 및 기술지원


컨설팅 : ISMS-P, ISO27001, GDPR, PCI-DSS 
취약점 진단 및 모의 침투
개인정보 비식별화 솔루션
보안솔루션 공급
070-7867-3721, ismsbok@gmail.com


2020년 2월 10일 월요일

위치정보 보호조치 교육자료


출처 뉴딜코리아 홈페이지 


위치정보 보호조치 교육자료

KISA에서는 위치정보 사업자분들을 위한 위치정보 보호조치 동영상을 배포합니다.
허가·신고 절차부터 보호조치까지 교육 대상별로 꼼꼼하게 준비했으니까요

잘 살펴보고 준비해보세요


① (허가·신고 절차) - 위치정보법 개요 및 허가·신고 대상




② (허가·신고 절차) - 개인위치정보사업 허가절차 및 사업계획서 작성요령




③ (허가·신고 절차) - 사물위치정보사업, 위치기반서비스사업, 소상공인 등의 신고 절차 안내 





④ (보호조치) - 위치정보사업자 등의 주요 의무사항





⑤ (보호조치) - 위치정보의 관리적·기술적 보호조치




뉴딜코리아 소개 영상



☞ 위치정보의 관리적·기술적 보호조치 권고 해설서 (링크연결)


컨설팅 : ISMS-P, ISO27001, GDPR, PCI-DSS 

취약점 진단 및 모의 침투
개인정보 비식별화 솔루션
보안솔루션 공급
070-7867-3721, ismsbok@gmail.com


2020년 2월 2일 일요일

구글 오픈 소스 2FA 보안 키 플랫폼 OpenSK 공개



Google Launches the Open Source FIDO Security Keys Project “OpenSK”


Google releases OpenSK, an open-source 2FA security key platform

정보보호 전문 기업 뉴딜코리아(NDKorea)는
구글이 오픈소스 2단계 인증 보안키 프로젝트 OpenSK 개발하고 있다고 전했다. (2020년 01월 30일)




▷ FIDO 인증자 구현에 대한 액세스를 향상시키고 개선하기 위해 Solo 및 Somu와 같은 다른 오픈 소스 프로젝트에 따라 Rust로 작성된 FIDO U2F과 FIDO2 표준을 모두 지원 한다고 전했다.

 o OpenSK는 FIDO U2F 및 FIDO2 표준을 모두 지원 (Rust로 작성된 보안 키를위한 오픈 소스)

 o FIDO2에서 언급 한 모든 주요 전송 프로토콜 (NFC, Bluetooth Low Energy, USB 및 전용 하드웨어 암호화 코어)을 지원하므로 Nordic을 초기 참조 하드웨어로 선택 하고 있음



 Google의 'OpenSK'플랫폼으로 2FA 키를 직접 만들 수 있습니다

 o 오픈 소스화 기술을 이용하여 2단계 인증에 필요한 소프트웨어(app 등), 매체 (USB 등) 제작이 가능

 o OpenSK의이 초기 릴리스에서는 Nordic 칩 동글에서 OpenSK 펌웨어를 플래시하여 자체 개발자 키를 만들 수 있음



 구글은 이를 통해 인터넷 상의 패스워드를 보다 안전한 신분 인증 방식으로 대체한다는 설명이다.

 o 연구 플랫폼으로 OpenSK를 개방함으로써 연구원, 보안 키 제조업체 및 애호가가 혁신적인 기능을 개발하고 보안 키 채택을 가속화하는 데 도움이되기를 희망다고 발표

 o 이와 관련해 "OpenSK는 혁신적인 기능과 강력한 암호화 기술을 통해 믿을 수 있는 피싱 방지 토큰과 비밀번호가 없는 네트워크의 도입을 촉진할 것"이라고 전했다.


 OpenSK에 참여하고 기여하는 방법

 o OpenSK에 대한 자세한 내용과 자체 보안 키를 시험해 보는 방법을 알아 보려면 GitHub 리포지토리( https://github.com/google/OpenSK )를 확인하십시오.

 o 연구 및 개발자 커뮤니티의 도움으로 OpenSK는 시간이 지남에 따라 혁신적인 기능, 강력한 임베디드 암호화 기능을 제공하고 신뢰할 수있는 피싱 방지 토큰 및 암호없는 웹을 널리 채택 할 수 있기를 바랍니다.




컨설팅 : ISMS-P, ISO27001, GDPR, PCI-DSS 
취약점 진단 및 모의 침투
개인정보 비식별화 솔루션

보안솔루션 공급
070-7867-3721, ismsbok@gmail.com


2020년 1월 23일 목요일

2020년 ISMS-P 인증심사원 전환교육 및 재평가 안내 (KISA)




※ 뉴딜코리아에서 정보보호분야의 전문 '컨설턴트'를 모십니다.

 ○ 컨설팅 :
   - ISMS-P, PIA, ISO27001, 공공기관 개인정보보호 진단

 ○ 취약점 진단 및 모의해킹 :
  - 클라우드 진단 및 모의해킹 : AWS, 애저(Azure), G클라우드 등
  - 정보 시스템 인프라 진단 및 모의해킹
  - 웹, APP, 모바일
  - RAPID7 : Nexpose, Metasploit (S사 클라우드 진단)

많은 관심과 연락부탁드립니다.

* 담당자 : 백동수 이사 (070-7867-3721, ismsbok@gmail.com)






DDoS 공격 대응 가이드 (중소기업 대상)


DDoS 공격 대응 가이드

사이버대피소에서 작성한 중소기업을 위한 가이드입니다.
이 가이드는 DDoS(Distributed Denial of Service,분산서비스 거부) 공격에 대한 대응 방안을 안내합니다.


DoS(Denial of Service) 공격은 정상적으로 네트워크 및 시스템을 사용할 수 없게 만드는 시도이다.
(예: 인터넷 쇼핑몰 웹사이트 서비스 이용 불가)

DoS 공격으로 인해 사용 가능한 네트워크 및 시스템 리소스 속도가 느려지거나 서버가 손상 될 수 있다.

DoS 공격이 불특정 다수에 의해 동시 다발적으로 발생하면 DDoS(Distributed Denial of Service) 공격이라고 한다.

일반적인 DDoS 공격은 공격자가 공격 대상 서버 및 네트워크에 직접 많은 양의 악의적인 트래픽을 전송할 때 발생한다.

공격자가 할 수 있는 공격 방법 중 하나는 봇넷을 이용하여 트래픽을 전송하는 것이다.




봇넷은 공격 도구로 이용하기 위한 악성코드에 감염된 수 많은 좀비(숙주)시스템이며 인터넷을 통해 연결되어 서로 통신하고 제어할 수 있다.


위 그림에서 알 수 있듯이 공격자가 봇넷을 사용하여 DDoS를 수행하면 봇넷에 연결된 좀비들 중 일부 또는 전부가 공격을 수행하게 된다.

따라서 DDoS는 피해자 리소스에 과부하를 유도하게끔 규모를 확대하게 되어 여러 네트워크에서 발생하게 되고 가능한 여러 국가에서 발생 하는 것이다.

반사 DDoS 공격은 공격자가 IP 주소를 도용할 때 발생한다. 정상적인 서버에 서비스 요청을 보낼 때 공격자가 자신의 IP 주소가 아닌 공격 대상 시스템의 IP 주소를 도용하여 서비스를 요청하면 정상적인 웹서버 측에서는 요청 받은 서비스에 대한 응답을 도용된 IP 주소(피해자)로 보내게 된다.

또한, 공격 효율성을 높이기 위해 피해자에게 전송되는 응답이 해당 요청보다 큰 증폭 기술이 일반적으로 함께 사용된다.


o DDoS 공격대응 가이드
 https://cafe.naver.com/rapid7/3126

o 멤캐시드(Memcached) DDoS 공격
https://cafe.naver.com/rapid7/3142



DDoS공격 모의 훈련 서비스
DDoS 방어 솔루션
컨설팅 : ISMS-P, ISO27001, GDPR, PCI-DSS 
070-7867-3721, ismsbok@gmail.com