2.3. ¼­¹ö º¸¾È À§Çù

¼­¹ö º¸¾ÈÀº ³×Æ®¿öÅ© º¸¾È ¸¸Å­ Áß¿äÇÕ´Ï´Ù. ±× ÀÌÀ¯´Â ±â¾÷üÀÇ ¸¹Àº Áß¿äÇÑ Á¤º¸°¡ ¼­¹ö¿¡ ÀúÀåµÇ¾î Àֱ⠶§¹®ÀÔ´Ï´Ù. ¸¸ÀÏ ¼­¹ö°¡ ¼Õ»óµÇ¸é Å©·¡Ä¿°¡ ¼­¹ö¿¡ ÀúÀåµÈ ³»¿ë¹°À» ¸ðµÎ »©³»°Å³ª ¸¶À½´ë·Î Á¶ÀÛÇÒ °¡´É¼ºÀÌ ÀÖ½À´Ï´Ù. ´ÙÀ½ ºÎºÐ¿¡¼­´Â ÀÌ¿Í °ü·ÃµÈ Áß¿äÇÑ ¹®Á¦Á¡¿¡ ´ëÇÏ¿© ¼³¸íÇØ º¸°Ú½À´Ï´Ù.

2.3.1. »ç¿ëµÇÁö ¾ÊÀº ¼­ºñ½º¿Í °ø°³ Æ÷Æ®

Red Hat Enterprise Linux¸¦ Àüü ¼³Ä¡ÇϽøé 1000¿©°³¿¡ À̸£´Â ÀÀ¿ë ÇÁ·Î±×·¥°ú ¶óÀ̺귯¸® ÆÐŰÁö°¡ ¼³Ä¡µË´Ï´Ù. ±×·¯³ª ´ëºÎºÐÀÇ ¼­¹ö °ü¸®ÀÚ ºÐµéÀº ¹èÆ÷ÆÇ¿¡ Æ÷ÇÔµÈ ¸ðµç °³º° ÆÐŰÁö¸¦ ¼³Ä¡Çϱ⠺¸´Ù´Â, ´ë½Å ¿©·¯ ¼­¹ö ÀÀ¿ë ÇÁ·Î±×·¥À» Æ÷ÇÔÇÑ ±âº» ÆÐŰÁö ¼³Ä¡¸¦ ¼±È£ÇÕ´Ï´Ù.

´ëºÎºÐÀÇ ½Ã½ºÅÛ °ü¸®ÀÚµéÀº ½ÇÁ¦·Î ¾î¶°ÇÑ ÇÁ·Î±×·¥ÀÌ ¼³Ä¡µÇ´ÂÁö ÁÖ½ÃÇÏÁö ¾ÊÀº ä ¿î¿µ üÁ¦¸¦ ¼³Ä¡ÇϽô °æ¿ì°¡ ¸¹½À´Ï´Ù. ÀÌ·¯ÇÑ °æ¿ì, ±âº» ¼³Á¤¿¡ Æ÷ÇÔµÈ ÇÊ¿äÄ¡ ¾Ê´Â ¼­ºñ½º°¡ ¼³Ä¡µÇ¾î ÄÑÁú ¼ö ÀÖÀ¸¹Ç·Î ¹®Á¦°¡ µË´Ï´Ù. Telnet, DHCP, DNS¿Í °°Àº ¿øÄ¡ ¾Ê´Â ¼­ºñ½º°¡ °ü¸®ÀÚ°¡ ±ú´ÝÁö ¸øÇÑä ¼­¹ö³ª ¿öÅ©½ºÅ×À̼ǿ¡¼­ ½ÇÇàµÇ¾î, ¼­¹ö¿¡ ÇÊ¿ä¾ø´Â Æ®·¡ÇÈÀ» ¾ß±â½ÃŰ¸ç ½ÉÁö¾î´Â Å©·¡Ä¿°¡ ½Ã½ºÅÛ¿¡ ħÀÔ °¡´ÉÇÏ°Ô ÇØÁÝ´Ï´Ù. Æ÷Æ®¸¦ ´Ý°Å³ª »ç¿ëµÇÁö ¾Ê´Â ¼­ºñ½º¸¦ ºñȰ¼ºÈ­ ½ÃŰ´Â ¹æ¹ýÀ» º¸½Ã·Á¸é 5 ÀåÀ» ÂüÁ¶ÇϽñ⠹ٶø´Ï´Ù.

2.3.2. ÆÐÄ¡°¡ ¼³Ä¡µÇÁö ¾ÊÀº ¼­ºñ½º

±âº» ¼³Ä¡¿¡ Æ÷ÇÔµÈ ´ëºÎºÐÀÇ ¼­¹ö ÀÀ¿ë ÇÁ·Î±×·¥µéÀº öÀúÇÏ°Ô Å×½ºÆ®¿Í °ËÁõÀ» °ÅÄ£ ¼ÒÇÁÆ®¿þ¾îÀÔ´Ï´Ù. ¿©·¯ ÇØ¸¦ °ÅÃÄ »ý»ê ȯ°æ¿¡¼­ »ç¿ëµÇ¸é¼­, ÀÌ ¼ÒÇÁÆ®¿þ¾îÀÇ Äڵ尡 º¸´Ù °³¼±µÇ°í ¹ß°ßµÈ ´Ù¼öÀÇ ¹®Á¦Á¡ÀÌ ¼öÁ¤µÇ¾ú½À´Ï´Ù.

±×·¯³ª ¿Ïº®ÇÑ ¼ÒÇÁÆ®¿þ¾î¶õ ÀÖÀ» ¼ö ¾øÀ¸¸ç ¾ðÁ¦µçÁö °³¼±ÇÒ ¿ä¼Ò°¡ Àֱ⠸¶·ÃÀÔ´Ï´Ù. ´õ¿ì±â »õ·Î¿î ¼ÒÇÁÆ®¿þ¾î´Â ±â´ëÇÏ´Â ¸¸Å­ ¾ö°ÝÇÏ°Ô Å×½ºÆ®µÇÁö ¾Ê´Â °æ¿ì°¡ Á¾Á¾ ÀÖ½À´Ï´Ù. ±× ÀÌÀ¯´Â ÀÌ ¼ÒÇÁÆ®¿þ¾î°¡ Á¦Ç° ȯ°æ¿¡ Ãâ½ÃµÈÁö ¾ó¸¶µÇÁö ¾Ê¾Æ¼­ À̰ųª ¶Ç´Â ´Ù¸¥ ¼­¹ö ¼ÒÇÁÆ®¿þ¾î ¸¸Å­ ¸¹ÀÌ »ç¿ëµÇÁö ¾Ê±â ¶§¹®ÀÔ´Ï´Ù.

°³¹ßÀÚ¿Í ½Ã½ºÅÛ °ü¸®ÀÚ´Â ¼­¹ö ÀÀ¿ë ÇÁ·Î±×·¥¿¡¼­ ¹®Á¦Á¡À» ¹ß°ßÇÑ °æ¿ì ±× Á¤º¸¸¦ Bugtraq ¸ÞÀϸµ ¸®½ºÆ® (http://www.securityfocus.com)³ª ÄÄÇ»ÅÍ ºñ»ó ´ëÀÀÆÀ (Computer Emergency Response Team: CERT) À¥»çÀÌÆ® (http://www.cert.org)¿Í °°Àº ¹ö±× ÃßÀû°ú º¸¾È °ü·Ã À¥»çÀÌÆ®¿¡ °ø°³ÇÕ´Ï´Ù. ÀÌ·¯ÇÑ ¹æ¹ýÀº Ä¿¹Â´ÏƼ¿¡ º¸¾È Ãë¾àÁ¡À» ºü¸£°Ô ¾Ë·ÁÁÙ ¼ö ÀÖ´Â È¿À² ÀûÀÎ ¹æ¹ýÀ̱â´Â ÇÏÁö¸¸, ½Ã½ºÅÛ °ü¸®ÀÚµéÀº Áï½Ã ½Ã½ºÅÛÀ» ÆÐÄ¡¸¦ ¼³Ä¡ÇÏ¼Å¾ß ÇÕ´Ï´Ù. Å©·¡Ä¿´Â µ¿ÀÏÇÑ Ãë¾àÁ¡ ÃßÀû ¼­ºñ½º¸¦ º¼ ¼ö Àֱ⠶§¹®¿¡ Àçºü¸£°Ô ÆÐÄ¡°¡ ¼³Ä¡µÇÁö ¾ÊÀº ½Ã½ºÅÛ¿¡ ħÀÔÇÏ¿© Á¤º¸¸¦ »©³»¿Ã °¡´É¼ºÀÌ Àֱ⠶§¹®ÀÔ´Ï´Ù. ÈǸ¢ÇÑ ½Ã½ºÅÛ °ü¸®ÀÚ¶ó¸é º¸´Ù ¾ÈÀüÇÑ ÄÄÇ»ÆÃ ȯ°æÀ» ¸¸µé±â À§ÇÏ¿© Ç×»ó °æ°èÇϸç Áö¼ÓÀûÀ¸·Î ¹ö±× (¹®Á¦Á¡)À» ÃßÀûÇϰí ÀûÀýÇÑ ½Ã½ºÅÛ °ü¸® ÀÛ¾÷À» ¼öÇàÇØ¾ß ÇÕ´Ï´Ù.

Ç×»ó ¾÷µ¥ÀÌÆ®µÈ ½Ã½ºÅÛÀ» À¯ÁöÇÏ´Â ¹æ¹ý¿¡ ´ëÇÑ ÀÚ¼¼ÇÑ Á¤º¸´Â 3 ÀåÀ» ÂüÁ¶ÇϽñ⠹ٶø´Ï´Ù.

2.3.3. ºÎÁÖÀÇÇÑ °ü¸®

°ü¸®ÀÚ°¡ ½Ã½ºÅÛ¿¡ ÆÐÄ¡¸¦ ¼³Ä¡ÇÏÁö ¾Ê´Â °ÍÀº ¼­¹ö º¸¾È¿¡ À־ °¡Àå Å« À§Çè ¿ä¼ÒÀÔ´Ï´Ù. SANS (System Administration Network and Security Institute)¿¡ µû¸£¸é ÄÄÇ»ÅÍ º¸¾È¿¡ Ãë¾àÁ¡À» °¡Á®¿À´Â °¡Àå ÁÖµÈ ¿øÀÎÀº "Àç´ë·Î ±³À° ¹ÞÁö ¾Ê´Â ¹Ì¼÷ÇÑ »ç¶÷À» º¸¾È °ü¸®Çϵµ·Ï ¸Ã°Ü³õ°í ÀÛ¾÷À» ¼öÇàÇÒ ¼ö ÀÖ´Â ½Ã°£À̳ª ±³À°µµ Á¦°øÇÏÁö ¾Ê±â ¶§¹®ÀÌ´Ù."[1]¶ó°í ÇÕ´Ï´Ù. ÀÌ·¯ÇÑ »óȲÀº ¹Ì¼÷ÇÑ °ü¸®ÀÚ »Ó¸¸ ¾Æ´Ï¶ó ³Ê¹« ÀÚ¸¸Çϰųª ÀÇ¿åÀ» »ó½ÇÇÑ °ü¸®ÀÚ¿¡°Ôµµ Àû¿ëµË´Ï´Ù.

ÀϺΠ°ü¸®ÀÚµéÀº ¼­¹ö¿Í ¿öÅ©½ºÅ×À̼ǿ¡ ÆÐÄ¡¸¦ ¼³Ä¡ÇÏ´Â °ÍÀ» Àؾî¹ö¸®´Â °æ¿ì°¡ ÀÖ´Â ¹Ý¸é, ´Ù¸¥ ¾î¶² °ü¸®ÀÚµéÀº ½Ã½ºÅÛ Ä¿³ÎÀÇ ·Î±× ¸Þ½ÃÁö³ª ³×Æ®¿öÅ© Æ®·¡ÇÈÀ» ÀØ°í »ìÆìº¸Áö ¾Ê´Â °æ¿ìµµ ÀÖ½À´Ï´Ù. ¶Ç ´Ù¸¥ ÈçÇÑ ½Ç¼ö·Î ¼­ºñ½ºÀÇ ±âº» ¾ÏÈ£³ª ۸¦ º¯°æÇÏÁö ¾Ê°í ±×´ë·Î »ç¿ëÇÏ´Â °ÍÀ» µé ¼ö ÀÖ½À´Ï´Ù. ¿¹¸¦ µé¾î ÀϺΠµ¥ÀÌÅͺ£À̽º¿¡´Â ½Ã½ºÅÛ °ü¸®ÀÚ°¡ ¼³Ä¡ ÈÄ ¾ÏÈ£¸¦ Áï½Ã º¯°æÇÒ °ÍÀ̶ó´Â °¡Á¤ ÇÏ¿¡ ±âº» °ü¸® ¾ÏÈ£°¡ ÇÒ´çµË´Ï´Ù. ¸¸ÀÏ µ¥ÀÌÅͺ£À̽º °ü¸®ÀÚ°¡ ÀÌ ¾ÏÈ£¸¦ º¯°æÇÏÁö ¾ÊÀ¸¸é, °æÇèÀÌ ¾ø´Â Å©·¡Ä¿µµ Àß ¾Ë·ÁÁø ±âº» ¾ÏÈ£¸¦ »ç¿ëÇÏ¿© µ¥ÀÌÅͺ£À̽º¿¡ °ü¸®ÀÚ Çã°¡¸¦ ¾òÀ» ¼ö ÀÖ½À´Ï´Ù. ¾Õ¿¡¼­ ¼³¸íµÈ °ÍÀº ºÎÁÖÀÇÇÑ °ü¸®°¡ ¼­¹ö ħÀÔ¿¡ ¹ÌÄ¡´Â ¿µÇâÀ» º¸¿©ÁÖ´Â ¸î°¡Áö ¿¹½ÃÀÏ »ÓÀÔ´Ï´Ù.

2.3.4. º»ÁúÀûÀ¸·Î ¾ÈÀüÇÏÁö ¸øÇÑ ¼­ºñ½º

°¡Àå °æ°è°¡ ÅõöÇÑ ±â¾÷ü¿¡¼­µµ ¼±ÅÃÇÑ ³×Æ®¿öÅ© ¼­ºñ½º°¡ ¿ø·¡ ¾ÈÀüÇÏÁö ¸øÇÏ´Ù¸é °ø°Ý´çÇϱ⠽±½À´Ï´Ù. ¿¹¸¦ µé¾î ½Å·ÚÇÏ´Â ³×Æ®¿öÅ© ÇÏ¿¡¼­ »ç¿ëµÉ °ÍÀ̶ó´Â °¡Á¤ ÇÏ¿¡¼­ °³¹ßµÈ ¼­ºñ½º°¡ ¸¹½À´Ï´Ù; ±×·¯³ª ÀÌ·¯ÇÑ °¡Á¤Àº ¼­ºñ½º°¡ º»ÁúÀûÀ¸·Î ½Å·ÚÇÒ ¼ö ¾ø´Â — ÀÎÅÍ³Ý »ó¿¡¼­ »ç¿ë °¡´ÉÇØÁö¸é ´õ ÀÌ»ó Àû¿ëµÇÁö ¾Ê½À´Ï´Ù.

ÀÌ·¯ÇÑ ¾ÈÀüÇÏÁö ¸øÇÑ ³×Æ®¿öÅ© ¼­ºñ½ºÀÇ ÇÑ ¿¹·Î¼­ ÀÎÁõÀ» À§ÇØ ¾ÏȣȭµÇÁö ¾Ê´Â »ç¿ëÀÚ¸í°ú ¾ÏÈ£¸¦ ¿ä±¸ÇÏ´Â ¼­ºñ½º¸¦ µé ¼ö ÀÖ½À´Ï´Ù. Telnet°ú FTP°¡ ÀÌ·¯ÇÑ ¼­ºñ½ºÀÇ µÎ ¿¹ÀÔ´Ï´Ù. ¸¸ÀÏ ÆÐŶ ½º´ÏÇÎ ¼ÒÇÁÆ®¿þ¾î°¡ ¿ø°Ý »ç¿ëÀÚ¿Í ÀÌ·¯ÇÑ ¼­ºñ½º »çÀÌÀÇ Æ®·¡ÇÈÀ» °¨½Ã ÁßÀ̶ó¸é ¼­ºñ½º »ç¿ëÀÚ¸í°ú ¾ÏÈ£¸¦ ½±°Ô °¡·Îç ¼ö ÀÖ½À´Ï´Ù.

ÀÌ·¯ÇÑ ¼­ºñ½º´Â º»ÁúÀûÀ¸·Î º¸¾È »ê¾÷¿¡¼­ ¼ÒÀ§ ¸»ÇÏ´Â man-in-the-middle °ø°ÝÀÇ ´ë»óÀÌ µÇ±â ½±½À´Ï´Ù. ÀÌ·¯ÇÑ À¯ÇüÀÇ °ø°ÝÀº Å©·¡Ä¿°¡ ³×Æ®¿öÅ© »óÀÇ À̸§ ¼­¹ö¿¡ ħÀÔÇÏ¿© ÀÚ½ÅÀÇ ÄÄÇ»Å͸¦ ¿ø·¡ ¼ö½Å ¼­¹ö·Î ¿ÀÀÎÇÏ°Ô ÇÏ¿© ³×Æ®¿öÅ© Æ®·¡ÇÈÀ» ¹æÇâ º¯°æ½ÃŰ´Â °ÍÀ» ¸»ÇÕ´Ï´Ù. ´©±º°¡ ¼­¹ö·Î ¿ø°Ý ¼¼¼ÇÀ» ½ÃÀÛÇϸé, °ø°ÝÀÚÀÇ ÄÄÇ»ÅÍ´Â º¸ÀÌÁö ¾Ê´Â °ü·Î ¿ªÇÒÀ» ÇÏ¸ç ¿ø°Ý ¼­ºñ½º¿Í ¾Æ¹«°Íµµ ¾Ë¾ÆÃ¤Áö ¸øÇÑ »ç¿ëÀÚ »çÀÌ¿¡¼­ Á¶¿ëÈ÷ Á¤º¸¸¦ »©³»°©´Ï´Ù. ÀÌ·¯ÇÑ ¹æ¹ýÀ» »ç¿ëÇÏ¿© Å©·¡Ä¿´Â ¼­¹ö³ª »ç¿ëÀÚ°¡ ¸ð¸£°Ô °ü¸®ÀÚ ¾ÏÈ£¿Í ¿øÀڷḦ °¡·Îç ¼ö ÀÖ½À´Ï´Ù.

¾ÈÀüÇÏÁö ¸øÇÑ ¼­ºñ½º¿¡´Â ³×Æ®¿öÅ© ÆÄÀÏ ½Ã½ºÅÛÀÎ NFS¿Í NIS Á¤º¸ ¼­ºñ½º°¡ Æ÷ÇԵ˴ϴÙ. ÀÌ·¯ÇÑ ¼­ºñ½º´Â LAN »ç¿ëÀ» À§ÇØ ¸¸µé¾îÁ³Áö¸¸, ºÒÇàÈ÷µµ ¿ø°Ý »ç¿ëÀÚ¸¦ À§ÇÏ¿© WANµµ Æ÷ÇÔÇϵµ·Ï È®ÀåµÇ¾ú½À´Ï´Ù. NFS´Â ±âº»ÀûÀ¸·Î Å©·¡Ä¿°¡ NFS °øÀ¯¸¦ ¸¶¿îÆ®ÇÑ ÈÄ ±× °øÀ¯¿¡ ¼ÓÇÑ ÀÚ·á¿¡ Á¢±ÙÇÏ´Â °ÍÀ» ¹æÁöÇÒ ¼ö ÀÖ´Â ¾î¶°ÇÑ ÀÎÁõÀ̳ª º¸¾È ¸ÞÄ¿´ÏÁòµµ °®Ãß°í ÀÖÁö ¾Ê½À´Ï´Ù. NIS ¶ÇÇÑ Æò¹® ACSII ¶Ç´Â (ASCII¿¡¼­ ÆÄ»ýµÈ) DBM µ¥ÀÌÅͺ£À̽º¿¡ ³×Æ®¿öÅ© »ó ¸ðµç ÄÄÇ»ÅÍ¿¡ ¾Ë·ÁÁø Áß¿äÇÑ Á¤º¸ (¾ÏÈ£¿Í ÆÄÀÏ ±ÇÇÑ)¸¦ º¸°üÇÕ´Ï´Ù. ¸¸ÀÏ Å©·¡Ä¿°¡ ÀÌ µ¥ÀÌÅͺ£À̽º¿¡ Á¢¼ÓÇÒ ¼ö ÀÖ°Ô µÈ´Ù¸é ³×Æ®¿öÅ© »ó ¸ðµç »ç¿ëÀÚ °èÁ¤À», ½ÉÁö¾î´Â °ü¸®ÀÚÀÇ °èÁ¤±îÁöµµ »ç¿ë °¡´ÉÇÏ°Ô µË´Ï´Ù.

Red Hat Enterprise LinuxÀº ÀÌ·¯ÇÑ ¼­ºñ½º¸¦ »ç¿ëÇÏÁö ¾Êµµ·Ï ±âº» ¼³Á¤µÇ¾î ÀÖ½À´Ï´Ù. ±×·¯³ª °ü¸®ÀÚµéÀº Á¾Á¾ ÀÌ·¯ÇÑ ¼­ºñ½º¸¦ ºÒ°¡ÇÇÇÏ°Ô »ç¿ëÇØ¾ßÇÒ °æ¿ì°¡ ÀÖÀ¸¹Ç·Î, ½ÅÁßÇÏ°Ô ¼³Á¤ÇÏ´Â °ÍÀÌ Áß¿äÇÕ´Ï´Ù. ¾ÈÀüÇÑ ¹æ¹ýÀ¸·Î ¼­ºñ½º¸¦ ¼³Á¤ÇÏ´Â ¹æ¹ý¿¡ ´ëÇÑ ÀÚ¼¼ÇÑ Á¤º¸¸¦ ¿øÇϽŴٸé, 5 ÀåÀ» ÂüÁ¶ÇϽñ⠹ٶø´Ï´Ù.

ÁÖ¼®

[1]

Ãâó: http://www.sans.org/newlook/resources/errors.html