IBM Security Daily News Briefing

한국 IBM Security에서는 최신 보안 동향과 위협 등에 대한 정보를 뉴스레터로 보내 드립니다.
옆에 계신 동료분께 추천하고 싶다면
? [
뉴스레터 구독하기]를 클릭해 주세요.

 

[ 주요 기사 ]

국방과 우주항공 산업 노리던 ‘이력서’ 공격, 북한일 가능성 높아

‘별지 제31호서식’ 한글파일 열면 악성파일에 감염된다

국제 랜섬웨어 일당, 코로나19 악용해 비트코인 300억원 챙겨…‘전세계 주요 정부기관과 공공기관 침투’

[차세대 보안 비전 2020] “코로나로 업무환경 변화…클라우드 집중”

"영국 장관, 러시아 해커들에 국가기밀 털렸다"

[원격근무 보안 리포트] 포스트 코로나 시대, 기업의 보안 필수템 ‘문서암호화·문서중앙화’

트위터, ‘개인정보 오용’ 미정부 조사받아…”3천억원 물 수도”

신용정보법 개정안 시행으로 달라지는 것

‘데이터 3법’ 마침내 시행…동의없는 개인정보 이용·가명정보 결합 방법은

국가 개인정보 보호 최고기관 '개인정보보호위원회' 출범… 과제는?

융·복합 CCTV로 범죄와 재난 촘촘히 막는다

기고 | 이제는 CIO가 S·M·A·R·T 해져야 할 시점
[기고] 포스트코로나, 데이터로 대비하라

[기고] 의료 빅데이터 활용 규제개선과 데이터 3법

Garmin Pays $10 Million Ransom Fee After Hacking Attack

▶ 지난 기사보기: https://blog.naver.com/ksbebob_769

 

[ Threat Intelligence: IBM X-Force Exchange Advisory ]

MassLogger Malspam Campaigns

MassLogger is being distributed in malspam campaigns, primarily using various types of archive files and documents. An article on the SEQRITE blog provides an analysis of the various infectors and MassLogger payload.

 

[ IBM Korea 주요행사  이벤트 ]

IBM 클라우드, 코로나 바이러스 대응을 위한 3개월 무료 서비스 제공

 

[ Talk & Talk ] 데이터 보호를 위한 최소이자 최선의 선택 암호화“

암호화(Encryption)는 정보보호의 핵심요소 기술로, 이메일, 메시지, 영상, 음성 등 거의 모든 데이터를 보호하기 위한 용도로 사용하고 있습니다. 데이터는 DB, 클라우드, 기기 등 다양한 매체에 산재되어 있으며, 일반 데이터와 중요하고 민감한 데이터가 섞여있어, 관리 부주의 및 데이터 침해로 이한 유출 사고의 발생빈도가 높습니다. 데이터 침해사고는 기업의 중요 데이터와 민감한 고객정보 등을 유출시킴으로써, 기업의 비용손실은 물론, 신뢰도 저하 및 고객 이탈, 그리고 법적인 문제에 휘말릴 수 있습니다.

 

중요한 데이터를 다루는 기업은 당연히 암호화를 통해 데이터를 보호할 것입니다. 하지만, 2019년도 Ponemon Global Encryption Trends Study”에 따르면, 암호화 전략을 채택한 기업은 45% 정도에 지나지 않습니다. 올바른 암호화 전략은 암호화를 통한 데이터 보호 뿐만 아니라, 컴플라이언스 준수에도 도움이 됩니다.

 

암호화 전략

최근 Forrester의 연구에 따르면, 데이터와 분석 기반의 비즈니스는 전세계 GDP 보다 최소 7배 빠른 성장을 보인 것으로 나타났습니다. , 데이터의 수집·분석·가공·분배를 통한 경제적 가치는 그만큼 높다는 것을 의미합니다. 이러한 데이터 생명주기에 의한 경제적 가치를 달성하기 위해서는 무엇보다도 데이터의 안전성이 전제되어야 합니다.

 

따라서, 민감한 데이터를 다루는 기업은 데이터를 안전하게 보호할 수 있는 기술을 적용하고, 규제당국이 요구하는 컴플라이언스를 준수함으로써 책임을 다할 필요가 있습니다.

 

하지만, 보안 전문가들은 아직까지도 많은 기업들이 데이터를 효과적으로 보호하기 위한 충분한 기술과 역량을 보유하고 있지 않으며, 일반적인 보안전략 수립은 잘 하고 있으나 데이터 암호화 전략 수립에 있어서는 이해도가 부족하다고 보고 있습니다.

 

데이터 암호화 전략은 민감정보를 포함한 중요 데이터 암호화, 강력한 접근제어 구현, 암호화 키의 안전한 관리 등의 기술적인 부분과 데이터 보호를 위한 컴플라이언스 준수를 포함하고 있습니다.

 

데이터 보호

데이터 암호화는 침해사고로 인한 데이터 유출시에 최후의 수단으로서 데이터를 무용지물로 만들어 버리는데 그 목적이 있습니다.

 

데이터 보호의 시작은 데이터가 어디에 있는지 파악하고, 보호 할 데이터를 식별하는 것입니다. 고객 및 재무정보와 같은 데이터는 식별이 용이하지만, 일부 데이터는 그렇지 않은 경우도 있습니다. 지난 10년간 개인정보 및 민감정보에 대한 많은 변화를 겪으면서 많은 기업들이 여전히 데이터 식별에 어려움을 겪고 있습니다.

 

민감한 데이터를 식별한 이후, 데이터의 안전한 암호화 및 관리방안에 따라 암호화 전략을 실행합니다.

- 암호화 키는 안전한 장소에 데이터와 분리하여 저장

- 각 산업 분야별 적합한 키 교체 모범 사례를 반영한 주기적인 암호화 키 교체

- 디바이스 데이터 보호를 위해 하드웨어 기반 Self-Encryption 기법 적용

- 세부적인 데이터 접근 및 삭제를 위해, 매체, 파일, 데이터베이스간의 계층적 암호화

- 외부와 공유되는 개인정보를 익명화하기 위해 데이터 마스킹 및 토큰화 기술 사용

 

데이터 암호화 외에 데이터 접근제어와 모니터링을 통해 권한이 부여된 특권 사용자에게만 접근을 허용하며, 데이터에 대한 빠르고 안정적인 접근을 보장합니다.

 

보안위협 대응을 위한 암호화

대부분의 보안전문가들은 데이터 침해사고와 랜섬웨어 등의 보안위협에 대해 인지하고 있으며, 기업의 최우선 과제 역시 이러한 보안위협을 차단하는 것입니다. 하지만, 여전히 이러한 공격들은 유효하며, 지속적으로 발생하고 있습니다.

 

지속적으로 증가하는 랜섬웨어 공격과 데이터 침해사고를 막기 위해, 기업은 많은 투자와 노력을 기울이고 있습니다. 하지만, 끊임없이 취약점을 연구하고, 호시탐탐 운영 실수 및 오류 등의 공격기회를 노리는 해커들의 공격을 100% 막는 다는 것은 불가능에 가까운 일입니다.

 

데이터 침해사고를 완벽하게 차단하지 못하는 것에 회의적일 필요는 없습니다. 보호하려는 데이터를 암호화함으로써 침해사고 발생시 데이터를 무의미하게 만든다면, 그러한 보안위협에 대한 대응방안으로 충분할 것입니다. 즉, 암호화는 클라우드 및 온프레미스 환경에 산재한 데이터를 내·외부의 공격으로부터 보호하며, 민감한 고객의 데이터를 안전하게 지킬 수 있는 필수 불가결한 선택입니다.

 

컴플라이언스 준수를 위한 암호화

국가와 정부 그리고 산업 컨소시엄이 개인정보 보호의 중요성을 인식함에 따라, GDPR(Global Data Protection Regulation), CCPA(California Consumer Protection Act), ISMS-P(Information and Privacy Security Management System), PIA(Privacy Impact Accessment) 등과 같은 컴플라이언스를 제정하고 있으며, 지키지 않을 경우 무거운 벌금을 부과하도록 하고 있습니다.

 

하지만, 기업의 입장에서는 어떤 데이터가 어떤 컴플라이언스에 저촉되는지, 침해사고시 신고조항이나 규제 미준수에 따른 법적책임 등에 대한 요건들은 전부 이해하고 준수 하기란 만만치 않은 일입니다.

 

암호화는 여러 보안 컴플라이언스에 대한 미준수를 해결하는데 도움을 줍니다. 중요하고 민감한 데이터가 도난 당했을 경우, 데이터를 무용지물로 만듦으로써, 데이터 보호라는 컴플라이언스 요건을 충족시킬 수 있습니다. 추가적으로, 협력사 또는 지사와의 데이터 공유시 민감한 데이터의 마스킹 처리 또는 토큰화 등과 같은 방법을 통해 컴플라이언스 요건을 준수할 필요가 있습니다.

 

맺음 말

암호화 전략을 수립하고 적용하기 위해서는, 데이터를 파악하고 민감한 데이터를 식별하며, 데이터의 규모나 중요성에 따라 적정한 암호화 솔루션을 도입할 필요가 있습니다. 또한, 개인정보보호법, 정보통신망법, 신용정보보호법, 의료법 등 많은 법적인 요구사항 분석을 통해, 조직과 비즈니스에 적합한 최적의 보안정책 수립과 운영이 동반되어야 합니다.

 

 원문: Encryption: Protect your most critical data

 

IBM Security 대해  자세히 알고 싶다면?

 한국 IBM Security 공식  페이지

 (페이스북 커뮤니티) 한국 IBM 보안 비즈니스 그룹

 한국IBM 제품 사용자를 위한 한국 사이버보안 유저 그룹

IBM Security Daily News Briefing

한국 IBM Security에서는 최신 보안 동향과 위협 등에 대한 정보를 뉴스레터로 보내 드립니다.
옆에 계신 동료분께 추천하고 싶다면
? [
뉴스레터 구독하기]를 클릭해 주세요.

 

[ 주요 기사 ]

미국 사이버보안 직업의 기술 및 급여 현황

암호화폐 지갑을 C&C로 활용하는 독특한 백도어, 도키

시큐어 부팅 사용하는 시스템의 부트홀 취약점, 패치가 더 문제

윈도우 10 버전별 보안 업데이트 방식의 이해

노드JS를 공략하는 새로운 기법, ‘숨겨진 특성 남용’

신용카드 사기에 대해 지금 알아야할 것

스파이 활동 온상으로 떠오른 링크트인…‘가짜 헤드헌터’ 주의보

해킹된 지메일 계정, 평균 18만원에 거래된다

IT기술 발전보다 더 빠른 해커 수법의 ‘진화’

상반기 해킹에 쓰인 '제로데이' 살펴보니

79 Netgear routers are at risk of hacking, but over half won’t be patched

▶ 지난 기사보기: https://homephompi.tistory.com/

 

[ Threat Intelligence: IBM X-Force Exchange Advisory ]

More WordPress Vulnerabilities In The Wild

The most popular open source website hosting and building software has more vulnerabilities in the wild. Zscaler reports on these vulnerabilities in their latest blog post.

 

[ IBM Korea 주요행사  이벤트 ]

IBM 클라우드, 코로나 바이러스 대응을 위한 3개월 무료 서비스 제공

 

[ Talk & Talk ] 사이버 레질리언스 구축시 고려할 4가지 핵심 영역

최근 발간된 IBM Security “2020 Cyber Resilient Organization Report (이하, 보고서)” 따르면, 기업의 67% 지난 12개월 동안 사이버 공격이 심각한 수준으로 증가하고 있다고 응답했습니다. 또한, 지난 2년동안 1천개 이상의 레코드 유출사고를 경험한 기업이 53% 달할 정도로 파급력 역시 높아졌습니다.

 

양적  질적인 침해사고의 증가에 따라, 새로운 IT기술과 서비스 도입을 통해 디지털 트랜스포메이션을 준비하는 기업은 기존의 단순 침해사고 방어 체계에서 사이버 레질리언스로의 전환을 고려하고 있습니다. , 보안위협에 대한 예방과 대응, 방지, 복구능력을 향상시키고, 조직문화에 완전히 보안을 융화하는 방향으로 진화를 시도하고 있습니다.

 

사이버 레질리언스를 구현하기는 쉽지 않으나, 조직에 적합하고 올바른 프레임워크를 선택하여 적용한다면, 그에 대한 충분한 가치는 누리실  있을 것입니다.

 

사이버 레질리언스 란?

사이버 레질리언스는 사이버공격 또는 IT 시스템에 악영향을 주는 어떠한 이벤트가 발생했을 경우, IT 시스템을 지속적으로 운영할  있는 대응능력을  말합니다. 이는 기존의 침해사고 예방, 탐지, 대응기능을 포괄하며, 모든 사이버 이벤트에 대한 대응능력을 갖추는 것을 의미합니다. 따라서, 사이버 레질리언스는 기존의 침해사고 대응능력을 점진적으로 향상시키면서, 조직문화, 기술역량, 보안정책  절차를 현대화으로써, 지속적으로 변화하는 사이버 침해사고에 대한 대응능력을 극대화 하는  입니다.

 

사이버 레질리언스 구축

디지털 트랜스포메이션을 선도하는 기업들은 진화하는 사이버 공격을 방어하기 위해 침해사고 대응 자동화, 클라우드 서비스 도입, 솔루션들간의 상호작용을 개선하고 있습니다. 또한, 사이버 공격 발생시 효과적인 협업과 업무 연속성을 강화하기 위해, 사이버 공격별 특성을 반영한 위협 모델링을 설계하고 전사가 참여하는 침해사고 대응 계획을 수립합니다.

 

다음은 사이버 레질리언스 구축시 기업이 고려할 중요한 4가지 영역인 예방 (Prevention), 탐지 (Detection), 방지 (Containment), 그리고 대응 (Response) 대해 알아 보겠습니다.

 

1. 예방 (Prevention)

응답기업  56% 사이버공격에 대한 예방 건수를 사이버 레질리언스에 대한 척도로 측정하고 있다고  정도로, 대다수의 기업들이 침해사고 예방영역에 가장 많은 비중으로 투자를 해오고 있습니다. 리더그룹에 속한 기업들의 경우 자동화, 인공지능  머신러닝을 도입함으로써, 조직의 침해사고 대응능력을 향상시키고 있으며, 보안위협  취약점 진단, 설정관리 등을 위한 자동화 솔루션을 도입하여 가시성을 향상시키고 직원을 단순업무로 부터 고급업무로 전환하고 있습니다.

 

2. 탐지 (Detection): 침해징조를 빠르게 식별

침해징조를 적시에 빠르게 탐지함으로써 침해사고로 이어질  있는 공격을 차단하고, 이로 인한 비용을 최소화 합니다. 하지만, 탐지 시스템  절차의 복잡성은 때론 악의적인 행위를 정확하기 식별하는데 장애가 되기도 합니다.

보고서에 따르면, 기업의 30% 정도는 50가지 이상의 보안 솔루션과 기술을 사용한다고 응답했습니다. 50 이상의 보안 솔루션을 사용하는 기업은 그렇지 않은 기업보다 8% 낮은 공격탐지 능력을 보여주고 있습니다. 보안 솔루션들간의 상호 호환성  사용환경의 복잡성은 탐지 효율성과 속도를 저해하는 결과를 보여주고 있습니다.

자동화된 솔루션을 통해 다양한 보안 솔루션들과 플랫폼을 통합하고, 응용프로그램과 데이터에 대한 가시성 향상을 위해 노력합니다. 이는 전반적인 운영의 복잡성을 감소시키고, 보안팀이 보다 효과적이며 올바른 결정을 하도록 지원 합니다.

 

3. 방지 (Containment): 신속한 치료를 위한 절차와 워크플로우

최고의 성과를 내는 기업들은 상대적으로 침해사고에   대응하고 35%  많은 사건을 처리하는 것으로 나타났습니다. 이들간의 가장  차이점은 사이버보안 침해사고 대응계획의 수립  검토, 적용, 이행점검 여부였습니다. 대략적으로 성과가 좋은 기업은 43%, 그렇지 않은 기업은 20% 정도만이 이에 해당되었습니다.

따라서, 사이버보안 침해사고 대응계획 수립은 물론, 침해사고 방지  대응절차를 포함하는 플레이북을 개발하여, 사이버 공격 방지를 위한 시간을 줄이고 영향력을 최소화 합니다.

 

4. 대응 (Response)

분석능력의 향상은 침해사고 예방과 대응에  많은 시간을 할애할  있도록 합니다. , 자동화된 솔루션의 도입은 보안팀의 침해사고 예방  탐지능력 뿐만 아니라, 대응능력 역시 향상시키는 효과가 있습니다.

 

전반적으로 사이버 복원력이 뛰어난 조직은 IT보안 운영의 모든 측면에서 경쟁업체보다 우수한 성과를 내고 있습니다. 사이버 레질리언스는 강력하고 상호협력적인 조직문화를 구축하고, IT기술과 보안운영 성능 향상을 위한 현명한 투자를 통해 달성할  있습니다.

 

 원문: Build a Roadmap for Cyber Resilience

 

IBM Security 대해  자세히 알고 싶다면?

 한국 IBM Security 공식  페이지

 (페이스북 커뮤니티) 한국 IBM 보안 비즈니스 그룹

 한국IBM 제품 사용자를 위한 한국 사이버보안 유저 그룹

IBM Security Daily News Briefing

한국 IBM Security에서는 최신 보안 동향과 위협 등에 대한 정보를 뉴스레터로 보내 드립니다.
옆에 계신 동료분께 추천하고 싶다면
? [
뉴스레터 구독하기]를 클릭해 주세요.

 

[ 주요 기사 ]

국내 기업 해킹 피해 늘어...복구 등에 평균 38억원 지출
MS, 퀄컴, 어도비, 디즈니 등 주요 기업의 소스코드 공개돼

미국과 영국 강타한 '큐스내치' 악성 사이버 공격 경고

“북 해킹조직, 새 악성 프로그램 개발”

"중국, 교황청 해킹했다"…9월 협상 재개 앞두고 공격 정황

북한의 라자루스, 애플 생태계 활발히 노리기 시작

"최신 기기가 구형보다 더 취약하다?" 의료 IoT에 대한 2가지 시선
"가장 인기 있는 공격 표적은 브라우저 아닌 MS 오피스"
"공항인데 돈이 급하다"…동료교수 사칭에 서울대 교수들 보이스피싱 노출

행안부-방통위, ‘개인정보보호법 시행령’ 국무회의 의결

인터넷 사용의 보안 첫걸음, 최신 웹브라우저 업그레이드

금융 전용 클라우드 띄우는 IBM…"보안·컴플라이언스 차별화"

▶ 지난 기사보기: https://homephompi.tistory.com/

 

[ Threat Intelligence: IBM X-Force Exchange Advisory ]

Cryptocurrency Clipper Malware Threat

Cryptocurrency malware is evolving and Carbon Black is reporting on the latest developments on this specific type of threat and how it's employed in the wild.

 

[ IBM Korea 주요행사  이벤트 ]

IBM 클라우드, 코로나 바이러스 대응을 위한 3개월 무료 서비스 제공

 

[ Talk & Talk ] 클라우드 침해사고를 통해 얻는 교훈(6/6), Autoclerk

2019년 9월, 호텔 예약시스템인 Autoclerk는 AWS에서 운영하던 엘라스틱서치 데이터베이스에서179 GB 이상, 10만명이 넘는 예약정보가 유출되었다고 밝혔습니다. 유출된 정보에는 예약시스템을 사용하던 미군들의 이메일, 전화번호, 여행기록 등을 포함해 민감한 개인정보가 포함되어 있었습니다.

 

오픈소스 기반 엘라스틱서치는 일반적으로 빅데이터 검색에 있어 속도와 검색의 정확 및 편의성 등으로 널리 사용되고 있으나, 환경설정 오류 및 부적절한 접근통제 등의 보안 이슈로 데이터 유출 가능성이 높은 것으로 지적 받아 왔습니다. 엘라스틱서치를 사용하는 대다수의 많은 기업들은 세분화된 접근통제를 설정하지 않고 사용하고 있으며, 이로 인해 패스워드가 노출되면 모든 데이터에 접근이 가능할 수 있습니다.

 - 인증 기능이 부재한 엘라스틱서치 서버 관리용 포트를 통해 데이터베이스 접근 및 내부정보 열람 가능(2019.1.29, KISA 안공지)

 

해당 보안사고 역시 이전에 살펴본 클라우드 보안사고 범주에 속하며, 환경설정 오류 예방, 데이터 흐름 통제, 모니터링 강화 등의 보안대책으로 예방할 수 있습니다.

 

환경설정 오류 예방 및 불충분한 변경제어 관리

접근권한 관리, 디폴트 값 변경 등의 설정을 진행하는 과정에서 발생할 수 있는 오류 및 설정 값들 사이의 불일치성에 대해 확인하고 수정하며, 주기적인 관리감독이 필요합니다. 컴플라이언스 진단도구와 같은 비용효과적인 편리한 관리도구를 활용하여 네트워크 인프라, 하드웨어, ID 관리에 대한 설정 값들을 주기적으로 확인하고 보안 모범사례를 적용합니다.

 

데이터 흐름 통제 및 암호화

데이터 경로 분석 및 통제, 비즈니스 파트너 심사, 데이터 보존 기한 심사 등 강력한 데이터 보안통제를 통해 보안사고 발생시 내·외부의 영향력을 최소화 시킵니다. 또한, 데이터 암호화를 통해 침해사고로 인한 데이터 유출을 차단합니다.

 

네트워크 모니터링 강화 및 비정상 행위 감시

화이트리스트 기반의 접근통제로 신뢰하는 연결만 허용하며, 비정상적인 접근이나 새로운 내부로의 접근시도에 대한 모니터링을 강화합니다. 감사로그를 실시간으로 분석하고 과도한 데이터 전송 등 비정상 행위를 분석하고 탐지 합니다.

 

※ 원문: The Biggest Cloud Breaches of 2019 and How to Avoid them for 2020

IBM Security 대해  자세히 알고 싶다면?

 한국 IBM Security 공식  페이지

 (페이스북 커뮤니티) 한국 IBM 보안 비즈니스 그룹

 한국IBM 제품 사용자를 위한 한국 사이버보안 유저 그룹

IBM Security Daily News Briefing

한국 IBM Security에서는 최신 보안 동향과 위협 등에 대한 정보를 뉴스레터로 보내 드립니다.
옆에 계신 동료분께 추천하고 싶다면
? [
뉴스레터 구독하기]를 클릭해 주세요.

 

[ 주요 기사 ]

원격근무 확산에 커지는 보안 구멍...글로벌기업 '해킹 비상'

지지옥션 “해커가 금전 요구… 서버 공격 있었으나 개인정보 유출은 안 돼”

시스코의 네트워크 장비에서 발견된 취약점, 실제 공격 받는 중

미국 FBI, 중국 세금 소프트웨어 백도어에 대해 공식 경고 발표

고교·대학 동창회 등 홈페이지 수백개 해킹…회원정보 유출

FBI, 대규모 DDoS 공격 경고

RDP 하이재킹 공격의 개념 증명과 대응 방안
산업계 의견 대폭 반영된 ‘데이터 3법’…개인정보 안전할까

금융위 “금융권, CISO 권한 대폭 강화…사이버 리스크 통제 체계 확립 추진”

2020년 아시아태평양 지역 중소기업 디지털 성숙도 조사 결과…한국 6위 차지

[MPIS 2020] 국내 최대 의료기관 정보보안 컨퍼런스…30일 목요일 개최

▶ 지난 기사보기: https://homephompi.tistory.com/

 

[ Threat Intelligence: IBM X-Force Exchange Advisory ]

Potential Legacy Risk from Malware Targeting QNAP NAS Devices

Alert AA20-209A has been published by CISA and NCSC to address the targeting of QNAP NAS devices by the QSnatch malware. Although there are two known campaigns involving this malware, the alert focuses on the more recent campaign, which was active from late 2018 to late 2019.

 

[ IBM Korea 주요행사  이벤트 ]

IBM 클라우드, 코로나 바이러스 대응을 위한 3개월 무료 서비스 제공

 

[ Talk & Talk ] 클라우드 침해사고를 통해 얻는 교훈(5/6), Capital One Banking

2019년 7월, 미국의 대형은행인 캐피탈 원(Capital One)은 해킹으로 1억 6백만명의 고객정보가 유출되었다고 자사홈페이지를 통해 공개하였으며, 이로 인해 약 1,773억원의 피해가 발생한 것으로 추정하고 있습니다. 유출된 고객정보에는 이름, 주소, 전화번호 등 신상정보와 신용점수 및 한도 등 금융정보까지 방대한 정보를 포함하고 있으며, 특히, 8만개 계정, 14만개 사회보장번호, 그리고 1백만개 캐나다 사회보험 번호가 노출되었습니다.

 

해커는 아마존의 시스템 엔지니어로 근무(2015년~2016년)했던 Paige A. Thomson이었습니다. Paige는 AWS에 설치된 오픈소스 WAF (Web Application Firewall)가 SSRF (Service-Side Request Forgery) 공격을 탐지하지 않도록 설정(default)되어 있다는 점을 이용해, S3데이터베이스에 접근할 수 있는 인증정보를 획득하였습니다.

 

캐피털 원은 많은 다른 선진 기업들이 클라우드로 이전한 전략을 받아 들여 디지털 혁신을 주도하고자 했으나, 결과적으로는 클라우드에 대한 충분한 이해 부족으로 더 많은 혼란을 겪게 되었습니다.  

 

비정상 접근시도 모니터링 및 차단

외부에서 접근이 가능한 웹서버를 통해 방화벽(Firewall)을 우회하여, 내부 시스템으로 접근할 수는 SSRF공격은 퍼블릭 클라우드의 가장 위험한 공격 중 하나 입니다. SSRF와 같은 공격을 방어하기 위해서는 화이트리스트 기반의 접근통제로 신뢰하는 연결만 허용하며, 비정상적인 접근이나 새로운 내부로의 접근시도에 대한 탐지와 차단을 수행 합니다.

 

감사로그 분석을 통한 비정상적인 행위 탐지

클라우드 서비스 제공자(CSP)는 네트워크와 사용자 계층에서 데이터의 가시성을 제공하는 감사로그 툴을 제공하기도 하지만, 데이터가 광범위하고 다루기가 쉽지 않습니다. 감사로그를 분석하고 비정상 행위를 탐지할 수 있는 전용 솔루션을 도입하여, 데이터 침해사고에 대한 예방과 대응을 수행합니다.  

 

클라우드 서비스 제공자(CSP)의 네이티브 환경 이해와 공동 대응

사용자는 CSP가 제공하는 Anti-DDoS, F/W, WAF 과 같은 네이티브 앱과 운영환경에 대한 충분한 이해를 기반으로 사용여부를 결정하고, 서비스 설계시 반영 합니다. 또한, CSP와 협조하여 공동의 선제적인 침해사고 방어 대책을 세우도록 합니다.   

 

※ 원문: The Biggest Cloud Breaches of 2019 and How to Avoid them for 2020

IBM Security 대해  자세히 알고 싶다면?

 한국 IBM Security 공식  페이지

 (페이스북 커뮤니티) 한국 IBM 보안 비즈니스 그룹

 한국IBM 제품 사용자를 위한 한국 사이버보안 유저 그룹

IBM Security Daily News Briefing

한국 IBM Security에서는 최신 보안 동향과 위협 등에 대한 정보를 뉴스레터로 보내 드립니다.
옆에 계신 동료분께 추천하고 싶다면
? [
뉴스레터 구독하기]를 클릭해 주세요.

 

[ 주요 기사 ]

RPA 기술의 혁명, 보안 없이 가다간 또 다른 구멍이 될 뿐

연쇄 살인마 잡았던 가계도 웹사이트, DNA 정보 100만 건 이상 노출

랜섬웨어 공격받은 스페인 국영 철도

열쇠 하나를 셋이 나눠가진다…암호화폐 보안 기술 'MPC'

IT 커뮤니티 유포 ‘오픈소스 텍스트 편집기’ 알고 보니 악성코드

기업 내 사용되는 애플리케이션의 96%가 취약점 내포하고 있다

쉐도우 공격 통해 서명된 PDF 파일 내용 교체 가능해

"훔치고 베끼는 中, 산업스파이 10년간 1300% 폭증"

산업제어시스템 보안위협 탐지 AI 경진대회 ‘HAICon 2020’ 열린다

비대면 시대, 정보보호 산업 육성한다

2020년 3분기 공공부문 ICT·보안 장비 구매, 271억 규모

[ET] ‘사람 노리는’ 해킹…방지법은?

Hacking Attacks on Elasticsearch and MongoDB

▶ 지난 기사보기: https://homephompi.tistory.com/

 

[ Threat Intelligence: IBM X-Force Exchange Advisory ]

Skimmers Abound in Images and Repos

Web skimmers are being stored inside .ICO and .PNG files and stored on repos such as GitHub. Sucuri expands on an earlier report from MalwareBytes on this type of malware detection evasion.

 

[ IBM Korea 주요행사  이벤트 ]

IBM 클라우드, 코로나 바이러스 대응을 위한 3개월 무료 서비스 제공

 

[ Talk & Talk ] 클라우드 침해사고를 통해 얻는 교훈(4/6), Instagram (Chtrbox)

2019년 5월 20일, 테크크런치는 인도 뭄바이에 위치한 소셜 마케팅업체 치트르박스(Chtrbox)가 운영하는 데이터베이스에 패스워드 없이 접근이 가능하며, 이로 인해 인스타그램 인플루언서를 포함한 4,900만개의 계정정보가 노출됐다고 보도했습니다. 계정정보에는 이용자 전화번호와 이메일 주소를 포함해 프로파일 이미지, 팔로워 수, 공유 게시물 수 등 활동 지표가 포함되어 있었으며, 데이터는 유명인들을 포함한 최신의 데이터라고 전했습니다.

 

이러한 소식이 전해지자 치트르박스는 즉각적으로 데이터베이스와 연결된 인터넷을 차단했습니다. 이후, 인스타그램은 자체 조사를 통해 치트르박스가 가진 정보에는 개인정보가 포함되어 있지 않으며, 이미 공개된 정보라는 주장한바 있습니다.

 

인스타그램은 2년전에도 개발자 API의 버그문제로 인해 유명인들의 계정을 포함해 6백만개의 계정이 유출된 이력이 있습니다. 해당 계정에는 핸드폰 번호, 이메일 주소 등이 포함되어 있었으며, 정보를 탈취한 공격자들은 해당 정보 검색용 유료사이트(1건당 10달러)를 개설하기도 했습니다.

 

클라우드 환경에서 패스워드의 부적절한 설정이나 보안에 대한 충분한 이해 부족으로 인해 발생하는 이러한 침해사고는 지속적으로 발생하고 있습니다. 치트르박스와 같은 단순 실수로 인한 사고는 외부로 부터의 인지 이후에나 깨닫게 되는 경우가 많습니다. 아직까지 클라우드를 운영하는 많은 기업들은 효과적인 보안설정, 컴플라이언스 모니터링, 데이터 유출 탐지, 보안 인식제고 등에 있어 충분한 준비가 되어 있지 않습니다 . 

 

충분한 통찰력 내재화 및 조직의 보안역량 강화

빠르게 변하는 기업의 서비스와 기술요건 충족을 위해, 컴퓨팅 인스턴스와 스토리지 또한 시의적절하게 변경이 필요합니다. 하지만, 성급한 인프라의 변화로 인해 강한 패스워드 적용, 다중인증 구현, 주기적인 키 변경, 최소권한 할당 등 중요한 보안요소들에 소홀 할 수 있습니다.  따라서, 클라우드 계정, 워크로드, 컨테이너 인프라에 대한 충분한 이해를 기반으론 환경설정 오류, 미흡한 보안정책 적용, 데이터 침해사고로 이어질 수 있는 간과하기 쉬운 요소들에 대해 점검하고 정정할 수 있는 능력을 키워야 합니다.

 

※ 원문: The Biggest Cloud Breaches of 2019 and How to Avoid them for 2020

IBM Security 대해  자세히 알고 싶다면?

 한국 IBM Security 공식  페이지

 (페이스북 커뮤니티) 한국 IBM 보안 비즈니스 그룹

 한국IBM 제품 사용자를 위한 한국 사이버보안 유저 그룹

IBM Security Daily News Briefing

한국 IBM Security에서는 최신 보안 동향과 위협 등에 대한 정보를 뉴스레터로 보내 드립니다.
옆에 계신 동료분께 추천하고 싶다면
? [
뉴스레터 구독하기]를 클릭해 주세요.

 

[ 주요 기사 ]

[보안 따라잡기]2분기 랜섬웨어 공격 줄었다…코로나·재택근무 노린 공격 ‘여전’

세계 1위 중국산 드론 앱에 보안 취약점 발견

MS가 고소한 北 추정 해커조직 ‘탈륨’, 한국 타깃 사이버공격 진행형
「디지털금융 종합혁신방안」발표

[이슈분석]개도국 중심 TBT 급증…에너지효율등급·사이버보안 규제 치명타

법원, 1천만명 ‘개인정보 유출’ 인터파크에 “10만원씩 배상”

법원 "빗썸 전산장애 고의·과실 인정 안돼"…투자자들 패소

개인정보 유출사실 관련 피싱 예방 및 대처 안내[서울시의사회]

국정원·국보연, ICS 보안 데이터셋 활용한 AI 대회 내달 개최

Garmin global outage caused by ransomware attack, sources say

How India became a hack-for-hire hub

▶ 지난 기사보기: https://homephompi.tistory.com/

 

[ Threat Intelligence: IBM X-Force Exchange Advisory ]

macOS and ThiefQuest Update

Trend Micro reports on another look at ThiefQuest, a macOS ransomware package. ThiefQuest is also known as EvilQuest.

 

[ IBM Korea 주요행사  이벤트 ]

IBM 클라우드, 코로나 바이러스 대응을 위한 3개월 무료 서비스 제공

 

[ Talk & Talk ] 클라우드 침해사고를 통해 얻는 교훈(3/6), Docker Hub

Docker Hub(https://hub.docker.com/)는 사용자들이 공식적으로 도커 이미지를 공유하는 저장소로, 기존 도커를 내려 받은 후 재가공하여 재공유가 가능한 플랫폼입니다.

 

2019년 4월 비금융권 사용자 계정을 저장하는 일부 저장소에 허가되지 않은 사용자가 접속하여19만명의 계정을 유출하였습니다. Docker Hub 계정유출 사고는 전체 도커 계정의 5%에 달하지만, 유출된 계정에 토큰과 접속키(Access Key)가 포함되어 있어, 인증우회, 생산 공정상 악성코드 삽입, 상품코드 복제 등의 추가 피해 우려되었습니다.

 

Docker측은 빠르게 사용자들의 토큰을 폐지하고 패스워드를 리셋 시켰습니다. 이러한 과정에서 사용자들은 접속키를 재생성하고 로그파일을 통해 잠재적인 악성행위를 판별해야하는 큰 불편을 겪어야만 했습니다. Docker는 명확한 침해경위에 대한 설명이 없었으며, 이 공격은 인증정보인 크리덴셜 공격이나 관련 서버의 침투에 의한 것으로 유추하고 있습니다.

 

이러한 컨테이너 침해에 대비하기 위한 방안은 다음과 같습니다.

 

컨테이너 가시성 강화

컨테이너는 운영체제 레벨에서 프로그램을 가상화하는 기술로, Linux의 프로세스 분리기능을 통해 동일한 커널에서 여러 컨테이너를 실행하여 오버 헤드를 줄입니다. 따라서, 컨테이너들간의 소통채널인 inter-process 통신채널 뿐만 아니라 컨테이너내에 발생하는 이벤트에 대한 모니터링을 실시합니다. 호스트기반 IDS를 통해 비정상적인 행위나 워크로드의 변경 이벤트를 탐지합니다.

 

백업, 데이터 암호화, 이미지 스캐닝

신뢰할 수 있는 저장소에 추가적인 백업공간을 확보하고 주기적인 백업을 진행합니다. 데이터의 암호화 및 해쉬를 통해 변경을 감시하고 데이터 유출시에 대비합니다. 이미지 스캐닝 도구를 사용하여 컨테이너에 삽입된 악성코드의 삽입을 탐지합니다.

 

※ 원문: The Biggest Cloud Breaches of 2019 and How to Avoid them for 2020

IBM Security 대해  자세히 알고 싶다면?

 한국 IBM Security 공식  페이지

 (페이스북 커뮤니티) 한국 IBM 보안 비즈니스 그룹

 한국IBM 제품 사용자를 위한 한국 사이버보안 유저 그룹

IBM Security Daily News Briefing

한국 IBM Security에서는 최신 보안 동향과 위협 등에 대한 정보를 뉴스레터로 보내 드립니다.
옆에 계신 동료분께 추천하고 싶다면
? [
뉴스레터 구독하기]를 클릭해 주세요.

 

[ 주요 기사 ]

핵티비즘, 불법 요소와 긍정 요소 고루 가지고 있는 복잡한 개념

[CSRC@KAIST 차세대보안R&D리포트] 코로나19 시대의 사이버 위협과 슬기로운 비대면 생활

폭발적으로 늘어나는 사물인터넷 장비들, 해커들의 자동문 수준

보안을 해치지 않으면서 예산을 절감하는 5가지 팁
'고객정보 46만건 유출' 하나투어
, 항소심서도 벌금형

IBM, 금융 서비스를 위한 클라우드 강화…탄탄한 생태계와 보안성 높여

북한의 라자루스, 여러 플랫폼에서 통하는 공격 도구 새로 개발

봇넷 공격과 IoT 보안, 그 해결책은?

아카마이, “미디어 업계 대상 크리덴셜 스터핑 공격 급증”

"트위터는 핵심 인프라인가, 아닌가" 트위터 해킹 사건 현황과 이를 둘러싼 여러 논제
[제보는Y] "널 알고 있다"...컴퓨터만 켜면 협박 메시지가 저절로

CouchSurfing investigates data breach after 17m user records appear on hacking forum

 지난 기사보기: https://homephompi.tistory.com/

 

[ Threat Intelligence: IBM X-Force Exchange Advisory ]

Google Cloud Service Used in Phish of Office 365 Logins

Threat actors are employing public cloud services to phish credentials from users of Office 365. Bleeping Computer reports on the latest in these attacks on users.

 

[ IBM Korea 주요행사  이벤트 ]

IBM 클라우드, 코로나 바이러스 대응을 위한 3개월 무료 서비스 제공

 

[ Talk & Talk ] 클라우드 침해사고를 통해 얻는 교훈(2/6), 페이스북 (Cultura Colectiva)

페이스북의 가장 큰 장점 중에 하나는 외부에서 제공되는 매력적인 다양한 앱들을 제공한다는 것입니다. 하지만, 페이스북 사용자 입장에서는 새로운 데이터 침해 경로가 추가되는 셈입니다. 외주 제작의 앱들의 경우, 페이스 북과 동일한 수준의 보안관리 또는 데이터 관리를 하지 않는 경우가 있습니다. 보안 전문업체인 UpGuard에 따르면, 멕시코의 디지털 미디어 회사인 Cultura Colectiva는 AWS 서버 보안관리 실수로 인해 5억 4천만명 이상의 페이스북 사용자 정보를 유출시켰습니다. 이들 레코드에는 상세한 프로필 정보를 포함해, 사용자 ID, 계정 이름 등도 포함되어 있었습니다.

 

유사한 기간에 “At the Pool” 이란 앱을 통해 약 22천개의 패스워드가 AWS S3에서 유출됐으며, 유출 당시 S3는 보안이 적용되지 않았으며, 패스워드 역시 암호화 되지 않은 상태였습니다. 사용자는 한번 세팅한 패스워드는 여러 사이트에서 재사용하기 때문에, 패스워드는 다크웹에서 흔히 거래되는 아이템으로 크리덴셜 스터핑에 사용되기도 합니다. 다행인 것은 “At the Pool”은 최근 5년동안 운영이 되지 않았기 때문에, 패스워드의 유효성은 낮았을 것으로 판단됩니다. 이렇듯, 보안이 허술한 기업과의 연동은 또 다른 보안 홀을 만들 수 있습니다.

 

위와 같은 침해사고에 대한 대책으로는 다음과 같습니다.

 

보안설정 값 진단 및 관리

네트워크 및 보안장비, WEB/WAS/DB 서버, PC, 어플리케이션 등의 중요한 보안 설정이 올바로 설정되어 있는지를 진단하는 것처럼, IaaS 설정 또한 보안 요구조건을 만족하고 있는지를 주기적으로 점검하고 수정합니다.  

 

환경설정 오류 예방 및 불충분한 변경제어 관리

접근권한 관리, 디폴트 값 변경 등의 설정을 진행하는 과정에서 발생할 수 있는 오류 및 설정 값들 사이의 불일치성에 대해 확인하고 수정하며, 주기적인 관리감독이 필요합니다. 컴플라이언스 진단도구와 같은 비용효과적인 편리한 관리도구를 활용하여 네트워크 인프라, 하드웨어, ID 관리에 대한 설정 값들을 주기적으로 확인하고 보안 모범사례를 적용합니다.

 

데이터 흐름 통제 및 암호화

데이터 경로 분석 및 통제, 비즈니스 파트너 심사, 데이터 보존 기한 심사 등 강력한 데이터 보안통제를 통해 보안사고 발생시 내·외부의 영향력을 최소화 시킵니다. 또한, 데이터 암호화를 통해 침해사고로 인한 데이터 유출을 차단합니다.

 

※ 원문: The Biggest Cloud Breaches of 2019 and How to Avoid them for 2020

IBM Security 대해  자세히 알고 싶다면?

 한국 IBM Security 공식  페이지

 (페이스북 커뮤니티) 한국 IBM 보안 비즈니스 그룹

 한국IBM 제품 사용자를 위한 한국 사이버보안 유저 그룹

IBM Security Daily News Briefing

한국 IBM Security에서는 최신 보안 동향과 위협 등에 대한 정보를 뉴스레터로 보내 드립니다.
옆에 계신 동료분께 추천하고 싶다면
? [
뉴스레터 구독하기]를 클릭해 주세요.

 

[ 주요 기사 ]

트위터 해킹 사건에 보안 전문가들 “트위터 내부 체제 약했을 것”

MS 윈도우 서버 취약점 시그레드, 당장 패치할 필요 있어

한국 사용자에 랜섬웨어 공격하는 ‘매그니튜드’

이란 배후 추정 해킹그룹, 실수로 사이버공격 작전 관련 40GB 데이터 노출

[속보]미, 중국인 해커 2명 기소…"코로나19 연구 기밀 탈취 의도"

인터넷에 잘못 노출된 프로토콜의 수가 줄어들고 있다

'정보탈취 악성코드' 감염 우려에 민·관 곳곳 보안 점검 돌입

1조4천억 달러 IoT 시장, 사이버 공격으로 위협 받을 수 있다"

은성수 "빅테크·핀테크 금융보안·소비자보호 유념해야"

트위터 VIP 계정 해킹 사건으로 본 ‘내부자 위협’의 위험
[박춘식 보안 칼럼] 정보보호산업진흥 계획, 현실성 있나

 지난 기사보기: https://homephompi.tistory.com/

 

[ Threat Intelligence: IBM X-Force Exchange Advisory ]

Fake Voicemail Phishing Campaigns

According to a ThreatLabZ, an increase in voicemail message themed phishing emails was observed in July. The emails contain a link, supposedly to a voicemail message that was left for the email recipient.

 

[ IBM Korea 주요행사  이벤트 ]

IBM 클라우드, 코로나 바이러스 대응을 위한 3개월 무료 서비스 제공

 

[ Talk & Talk ] CSA, 11가지 주요 클라우드 보안위협

매년 Cloud Security Alliance (CSA)는 클라우드에 대한 핵심 보안위협과 취약점들에 대한 이해를 돕고 보안경각심을 고취하고자 “Top Threats to Cloud Computing”을 발간하고 있습니다. 최근 버전인 ” Top Threats to Cloud Computing: Egregious Eleven”에서는 11개의 주요 클라우드 보안위협과 보안대책에 대해 소개하고 있습니다.

 

보고서에 따르면, 기존의 클라우드 서비스에서 발생하는 DDoS, 기술 취약점, 데이터 손실 등과 같은 보안문제는 감소한 반면, 사용자의 운영과정에서 발생하는 환경설정 오류, 불충분한 접근통제 등으로 인한 보안사고가 증가하고 있는 것으로 나타났습니다.

 

디지털 트렌스포메이션을 가속화하기 위해 클라우드는 필수 불가결한 서비스로서, 이제는 클라우드의 보안위협에 대해 충분히 이해하고 준비할 필요가 있습니다. 다음은 ”Egregious 11“에서 소개된 11가지의 클라우드 보안위협 중 상위 6가지의 보안위협에 대해 살펴보겠습니다.

 

1. 데이터 침해 (Data Breach)

평균 데이터 침해의 평균 비용은 3.92백만달러에 달하며, 클라우드로 데이터가 집중 됨에 따라 개인정보를 포함한 데이터 관리에 있어 가장 큰 클라우드 보안위협으로 대두되고 있습니다.

 

2. 환경설정 오류 및 불충분한 변경 제어 (Misconfiguration and Inadequate Change Control)

과도한 접근권한 부여 및 디폴트 값 미변경 등을 포함하며, 데이터 수정·유출 등 침해와 서비스 정지 등의 원인이 됩니다. 클라우드의 동적인 특성으로 인해 이러한 환경설정 및 변경제어를 어렵게 하는 경향이 있습니다.

 

3. 클라우드 보안 구조 및 전략설정 미흡 (Lack of Cloud Security Architecture and Strategy)

사이버 공격을 방어할 수 있는 클라우드 보안구조나 보안전략에 대한 준비 없이 성급한 클라우드로의 이전은 전방위적인 데이터 손실을 유발할 수 있습니다. 또한 클라우드 보안 책임공유모델에 대한 불충분한 이해 또한 침해사고에 대한 준비 부족의 원인이 됩니다.

 

4. 불충분한 신원, 자격증명, 접근, 키 관리 (Insufficient Identity, Credential, Access and Key Management)

클라우드 환경에서 사람 뿐만 아니라 응용프로그램 및 기기에 대한 인증을 포함하는 특권자격에 대한 증명은 절대적으로 강력한 요소이며 공격의 주요 타깃이 되고 있습니다. 일단 공격자가 특권 인증정보를 얻게 되면, 클라우드의 민감정보를 포함해 모든 데이터에 접근이 가능하며 모든 통제권을 갖게 됨을 의미합니다.

 

5. 계정 탈취 (Account Hijacking)

공격자는 클라우드의 특권 사용자 계정을 탈취하기 위해, 지속적으로 취약점을 분석하고 피싱 등의 공격을 통해 목적을 달성하려 합니다. 탈취된 계정을 통해 서비스 접근이 가능하며, 데이터 삭제는 물론 서비스 운영에 중대한 장애의 요인이 됩니다.

 

6. 내부자 위협 (Insider Threats)

악의적인 내부자는 임직원, 퇴사자, 외주인력 등 현재의 시스템에 접근이 가능하며, 자신의 권한을 이용해 조직에 해를 끼치는 사용자를 의미합니다. 내부자는 합법적인 접근권한을 소유하고 있기 때문에 누가 위협원이 될지를 사전에 판단하는 것은 쉬운 일이 아니며, 이를 판단하기 위해 많은 비용이 수반됩니다. Ponemon 연구보고서에 따르면, 내부자 보안위협으로 인한 피해액은 최근 2년 동안 31%나 증가했으며, 약 11.45백만달러에 달한다고 합니다.

 

그 외 보고서에서 소개된 클라우드 보안위협은 다음과 같습니다.

7. Insecure Interfaces and APIs

8. Weak Control Plane

9. Metastrurcture and Applistructure Failures

10. Limited Cloud Usage Visibility

11. Abuse and Nefarious Use of Cloud Services

※ 원문: The Egregious 11: Examining the Top Cloud Computing Threats

IBM Security 대해  자세히 알고 싶다면?

 한국 IBM Security 공식  페이지

 (페이스북 커뮤니티) 한국 IBM 보안 비즈니스 그룹

 한국IBM 제품 사용자를 위한 한국 사이버보안 유저 그룹

IBM Security Daily News Briefing

한국 IBM Security에서는 최신 보안 동향과 위협 등에 대한 정보를 뉴스레터로 보내 드립니다.
옆에 계신 동료분께 추천하고 싶다면
? [
뉴스레터 구독하기]를 클릭해 주세요.

 

[ 주요 기사 ]

해커 타깃 병원···코드블루보다 무서운 '코드화이트'

“짝퉁 시스코 스위치 경보” 성능 넘어 기업 네트워크 보안까지 위험
‘줌’ 해커 타깃 이유 있었다…“줌 정보 50만 달러”

[단독]롯데·현대부터 KISTI까지 국내 290여곳 '정보탈취' 악성코드 감염
17년된 심각한 윈도우 서버 보안취약점 발견…공격에 악용됐을 가능성 커

지난 주 트위터 해킹 사건, 현재까지 알려진 것들과 추론들
시높시스, ‘2020 오픈소스 보안과 리스크 분석’ 보고서 발간

보안이냐, 혁신이냐...마이데이터 망분리 갈등 해법은?

‘차세대 보안 비전 2020’, 오는 22일 개최…‘시큐리티 퍼스트’ 전략 공유

해킹·보안에 관심 있는 사람들, 다음달 18일 '이곳'으로 모여라

한국정보보호학회, ‘미래 융합보안기술 워크숍’ 개최

[기고] 기업에 반드시 필요한 ‘재해 복구’ 계획

 지난 기사보기: https://homephompi.tistory.com/

 

[ Threat Intelligence: IBM X-Force Exchange Advisory ]

Attacker Building Malicious Images Directly on Hosts

Although attackers targeting exposed Docker APIs typically download images from a public registry, Aqua Security has observed a new technique by which they build the images directly on the host.

 

[ IBM Korea 주요행사  이벤트 ]

IBM 클라우드, 코로나 바이러스 대응을 위한 3개월 무료 서비스 제공

 

[ Talk & Talk ] 내부자 보안위협과 대응방안

내부자 위협은 의도적이든 의도적이지 않든 회사의 자산에 불법적으로 접근하여 피해를 주는 것을 말합니다. 내부자는 현재 직원만을 의미하지 않으며, 퇴사자, 외주 인력, 파트너사 직원 등 회사의 시스템 또는 데이터에 접근할 수 있는 누구나를 의미합니다.

 

연구결과에 따르면, 내부자 위협은 기업의 데이터 침해사고의 약 60% 정도로 상당히 많은 부분을 차지하고 있으며, 그 비용 또한 외부자에 의한 피해비용 대비 높은 것으로 알려졌습니다. Ponemon의 ‘2018 Cost of Insider Threats’에 따르면, 연평균 내부자 위협의 비용은 $8.76백만달러로, 같은 기간 데이터 침해사고의 연평균 비용 $3.86백만 달러 대비 약 2.3배나 높게 나타났습니다.

 

내부자들은 이미 합법적인 내부 정보에 접근이 가능하며, 어디에 중요한 데이터가 있는지, 그리고 어떻게 권한상승을 하는지 등 오랜 기간의 관찰과 경험을 통해 잘 파악하고 있기 때문에, 내부자 위협을 사전에 발견하고 대응하는 일은 쉬운 일이 아닙니다. 보안전문가들에 따르면 내부자의 기본적인 행위에 대한 파악이 부족하고, 특권사용자에 대한 관리부족으로 인해 발생하고 있다고 말합니다. (2019, SANS report on advanced threats)

 

내부자 위협은 침해동기, 보안 인식, 접근 등급, 의도에 따라 분류될 수 있으며, 가트너는 위협을 제공하는 내부자를 졸개(Pawn), 저능아(Goof), 협력자(Collaborator), 단독범(lone wolf)으로 구분하였습니다.

  - 졸개: 스피어 피싱 또는 소셜 엔지니어링 등으로 인해 악성코드에 감염되어 내부 시스템 및 데이터로 침투경로를 제공하거나 인증정보인 크리덴셜을 탈취당해 2차적인 침해사고를 유발

  - 저능아: 조직의 보안정책에 관심이 없거나 종종 보안정책을 무시하여 편의적으로 시스템을 우회. 약 95%의 직원이 보안통제 우회를 시도하고, 내부자 침해사고의 90%가 이들에 의해 발생

  - 협력자: 경쟁사 또는 정부지원 해커 등 외부 공격자와 협력하여, 외부에서 내부로 접속 할 수 있도록 경로를 개방하여 데이터 유출을 도와 주며, 주로 산업기밀 정보나 고객정보를 탈취

  - 단독범: 외부와의 협업 또는 간섭없이, 조직에 악의적 감정을 가지고 피해를 주기 위해 단독으로 범행을 수행하며, 특히 시스템 또는 DB 관리자 등과 같은 높은 등급의 계정사용자로 변심이 크게 작용

 

내부자 위협을 방어하기 위해서는 SIEM (Security Information and Event Management) 및  UEBA(User and Entity Behavior Analytics) 등의 솔루션을 통해 데이터 접근기록과 사용자의 행위를  모니터링하고 분석하여 이상행위를 탐지하고 대응합니다. 특히, 멀티 클라우드 및 하이브리드 클라우드 등 시스템의 복잡성이 증가하고 데이터 및 관리포인트가 분산됨에 따라, 데이터 접근에 대한 특권 사용자(API, 응용 프로그램, 계정 등)의 효율적 관리를 위해 IAM (Identity and Access Management) 솔루션을 활용합니다. IAM을 SIEM과 연동할 경우, 내부 사용자의 이상행위를 실시간으로 모니터링하고 즉각적인 대응을 수행합니다.

 

※ 원문: What Are Insider Threats and How Can You Mitigate Them?

 

※ IBM Security solution

  - Qradar: 가장 심각한 위협에 대한 인사이트를 제공하는 지능형 보안 분석 플랫폼 - 데이터 위치와 상관없이 클라우드 환경에서 구매 및 배포 가능한 SIEM 솔루션

  - Security Verify Access: , 권한 부여된 액세스 관리, ID 거버넌스 및 액세스 관리, 액세스 권한 부여, 싱글 사인온 제공, 다단계 인증 등의 기능을 수행하는 IAM 솔루션

 - Resilient: 기 구현된 보안 및 IT 기술을 쉽고 빠르게 통합하며, 중요한 인텔리전스 및 인시던트 컨텍스트 제공을 통해 복잡한 공격을 민첩하고 정확하게 차단하는 SOAR 플랫폼

IBM Security 대해  자세히 알고 싶다면?

 한국 IBM Security 공식  페이지

 (페이스북 커뮤니티) 한국 IBM 보안 비즈니스 그룹

 한국IBM 제품 사용자를 위한 한국 사이버보안 유저 그룹

 

IBM Security Daily News Briefing

한국 IBM Security에서는 최신 보안 동향과 위협 등에 대한 정보를 뉴스레터로 보내 드립니다.
옆에 계신 동료분께 추천하고 싶다면
? [
뉴스레터 구독하기]를 클릭해 주세요.

 

[ 주요 기사 ]

재택근무자의 51.57%가 재택근무 중 보안 위협 느껴

 49% “고위험 오픈소스 코드 사용”

코로나19 확산으로 보안 위협 더 커졌다

‘전쟁과여성인권박물관’에서 견적 요청이? 메일 계정 해킹해 악성 이메일 유포

트위터·인스타그램, SNS 해킹 잇따라…국내는 괜찮나?

[2020 NetSec-KR] 김승주 교수 “DID, 오해와 진실...올바른 생태계 조성이 중요”
AI 역할 커지는 금투…당국 “AI 가이드라인 정한다”

금융권의 '클라우드 컴퓨팅' 주목…3년간 17.3%p '급증'

동의 없는 개인정보 추가이용, 업계 편의↑…개인정보보호법 시행령 재입법예고

 지난 기사보기: https://homephompi.tistory.com/

 

[ Threat Intelligence: IBM X-Force Exchange Advisory ]

APT29 Targeting COVID-19 Vaccine Development Organizations

Reports on APT29 targeting Canadian, United Kingdom and United States organizations involved in COVID-19 research and vaccine development have been published jointly by the United Kingdom National Cyber Security Centre, Canada’s Communications Security Establishment, the United States Cybersecurity and Infrastructure Security Agency, and National Security Agency.

 

[ IBM Korea 주요행사  이벤트 ]

IBM 클라우드, 코로나 바이러스 대응을 위한 3개월 무료 서비스 제공

 

[ Talk & Talk ] 트웨터 보안사고를 통해 얻은 교훈과 대처방법

지난 7월 15일, 빌게이츠, 일론 머스크 등 미국의 유명한 트위터버스들으 계정이 한동안 장악당하는 사건이 발생하였습니다. 공격자는 계정을 장악한 후 비트코인을 보내주면 두배로 돌려주겠다는 내용을 포스트 하였으며, 이로 인해 375건의 거래, 12만 달러 상당의 비트코인이 특정 가상지갑으로 흘러 들어갔습니다.

 

트위터는 직원의 계정을 타깃으로 한 협동 사회공학적 공격 (Coordinated Social Engineering Attack)에 의한 것이라고 설명하고 있습니다. 물론, 아직 침해사고에 대한 경위가 조사중이긴 하지만, 이러한 트위터 측의 설명은 시스템 구조적으로 많은 문제점은 갖은 것으로 보입니다.

 

직원의 계정을 해킹한 후 트위터 사용자들의 계정으로 글을 올릴 수 있었다는 것은, 특정 권한을 갖은 직원의 경우, 트위터 사용자들의 계정 권한을 뛰어 넘는 어떠한 행위가 가능하다는 것을 의미합니다. 즉, 사용자의 계정으로 글을 작성하거나, 기존 글을 삭제 또는 수정할 수 있으며, 이메일 등의 계정정보 또한 수정이 가능함을 의미합니다.

 

트위터 사건으로 인해 그 이상의 피해를 입지 않은 것만으로도 천만다행이라고 봅니다. 우리는 이번 계기를 통해 펜데믹으로 인한 원격근무 환경에서 내부자에 대한 시스템 접근권한의 중요성과 위험성에 대해 인지하고 이에 대한 철저한 준비가 할 필요합니다.

 

내부자는 임직원을 포함한 외주인력을 포함하고 있으며, 시스템의 가시성을 높이고 내부자의 권한통제와 접근경로 통제를 통해 내부자 보안위협을 최소화 시킬 수 있습니다. 내부자 보안위협을 방지하기 위한 방법에 대해 알아보겠습니다.

  - 공격자 입장에서 공격 시뮬레이션을 실시하고 수정합니다. 시시 때대로 조직의 변화된 IT 환경에 따라, 어떠한 보안위협이 발생 가능한지를 점검하고 삭제합니다.

  - 내부자 행위에 대한 예측모델을 만들고, 이상행위에 대한 UBA(User Behavior Alerts)를 설정합니다.

  - 내부자의 접근권한에 대해 반드시 필요한지를 검토하고 적절한 접근권한을 재설정합니다.

  - 팬데믹으로 인해 느슨해진 재택근무 및 원격근무에 대한 보안정책을 검토하고 조정합니다.

  - 내부자는 다중인증(MFA, Multi-Factor Authentication)을 사용하도록 하고, 강력한 패스워드 규칙에 따라 주기적으로 패스워드를 변경하고 있는지 검토합니다.

  - 보안사고 또는 이상행위에 대해 사용자들이 신고할 수 있는 체계가 있는지 그리고 숙지하고 있는지를 점검합니다.

  - 주기적으로 사이버보안에 대한 교육을 수행하고, 교육받은 내용을 숙지하고 있는지 점검합니다.

- 민감한 정보를 다룰 때는 허가된 응용프로그램을 사용하며, 소셜 미디어를 통해서는 민감한 정보에 대해 다루지 않도록 합니다.

 

 ※ 원문: #TwitterHack: Power, Privilege and Pandemic

IBM Security 대해  자세히 알고 싶다면?

 한국 IBM Security 공식  페이지

 (페이스북 커뮤니티) 한국 IBM 보안 비즈니스 그룹

 한국IBM 제품 사용자를 위한 한국 사이버보안 유저 그룹

+ Recent posts