Ãë¾à¼º Æò°¡´Â ´ÙÀ½°ú °°Àº µÎ°¡Áö À¯ÇüÀ¸·Î ±¸ºÐµÉ ¼ö ÀÖ½À´Ï´Ù: ¿ÜºÎ¿¡¼ ³»ºÎ¸¦ Æò°¡ÇÏ±â ¹× ³»ºÎ¿¡¼ ¿ÜºÎ¸¦ Æò°¡Çϱâ.
¿ÜºÎ¿¡¼ Ãë¾à¼º Æò°¡¸¦ ¼öÇà½Ã¿¡´Â ¿ÜºÎ¿¡¼ ¿©·¯ºÐÀÇ ½Ã½ºÅÛÀ¸·Î ħÀÔÀ» ½ÃµµÇÑ´Ù°í °¡Á¤Çغ¸½Ê½Ã¿À. ȸ»ç ¿ÜºÎ¿¡¼ ħÀÔÀ» ½ÃµµÇÔÀ¸·Î¼ Å©·¡Ä¿ÀÇ °üÁ¡À» ÀÌÇØÇÒ ¼ö ÀÖ°Ô µË´Ï´Ù. Å©·¡Ä¿°¡ º¸°í ÀÖ´Â »çÇ×µé — °ø°³ÀûÀ¸·Î ¶ó¿ìÆÃ°¡´ÉÇÑ IP ÁÖ¼Ò, DMZ »ó¿¡ À§Ä¡ÇÑ ½Ã½ºÅÛ, ¹æÈº®ÀÇ ¿ÜºÎ ÀÎÅÍÆäÀ̽º µîÀ» ¾Ë¾Æº¼ ¼ö ÀÖ½À´Ï´Ù. DMZ´Â "ºñ¹«Àå Áö´ë(demilitarized zone)"¸¦ ÁÙÀÓ¸»·Î¼ ½Å·ÚÇÒ ¼ö ÀÖ´Â ³»ºÎ ³×Æ®¿öÅ© (¿¹, ȸ»ç »ç¼³ LAN)¿Í ½Å·ÚÇÒ ¼ö ¾ø´Â ¿ÜºÎ ³×Æ®¿öÅ© (°ø°ø ÀÎÅͳÝ) »çÀÌ¿¡ À§Ä¡ÇÏ´Â ÄÄÇ»Åͳª ¼Ò±Ô¸ð ÇϺΠ³×Æ®¿öÅ©¸¦ ¸»ÇÕ´Ï´Ù. ÀϹÝÀûÀ¸·Î DMZ¿¡´Â À¥(HTTP) ¼¹ö, FTP ¼¹ö, SMTP (À̸ÞÀÏ) ¼¹ö ¹× DNS ¼¹ö¿Í °°ÀÌ ÀÎÅÍ³Ý Æ®·¡ÇÈÀ» ó¸®ÇÏ´Â ÀåÄ¡°¡ À§Ä¡ÇÕ´Ï´Ù.
³»ºÎ¿¡¼ Ãë¾à¼º Æò°¡¸¦ ¼öÇàÇϽô °æ¿ì ¿©·¯ºÐÀÌ ³»ºÎ¿¡ À§Ä¡ÇÏ¸ç ½Å·Ú¹Þ´Â À§Ä¡¿¡ ÀÖÀ¸¹Ç·Î ¾î´ÀÁ¤µµ À¯¸®ÇÑ ÀÔÀå¿¡ ÀÖ½À´Ï´Ù. À̰ÍÀÌ ¿©·¯ºÐÀ̳ª ÇÔ²² ±Ù¹«ÇÏ´Â Á÷¿øÀÌ ½Ã½ºÅÛ¿¡ ·Î±×Àνà À§Ä¡ÇÏ°Ô µÇ´Â ÁöÁ¡ÀÔ´Ï´Ù. ÇÁ¸°Æ® ¼¹ö, ÆÄÀÏ ¼¹ö, µ¥ÀÌÅͺ£À̽º ¹× µð¸¥ ÀÚ¿øÀ» »ìÆìº¸±â °¡´ÉÇÕ´Ï´Ù.
ÀÌ·¯ÇÑ µÎ °¡Áö À¯ÇüÀÇ Ãë¾à¼º Æò°¡ »çÀÌ¿¡´Â µÎµå·¯Áø Â÷ÀÌÁ¡ÀÌ ÀÖ½À´Ï´Ù. ȸ»ç ³»ºÎ¿¡ À§Ä¡ÇÏ¸é ¿ÜºÎ »ç¿ëÀÚº¸´Ù ¸¹Àº ±ÇÇÑÀ» °®°Ô µË´Ï´Ù. ¿À´Ã³¯ ´ëºÎºÐÀÇ ±â¾÷ü¿¡¼´Â ¿ÜºÎÀÎÀÇ Ä§ÀÔÀ» ¸·À» ¼ö ÀÖµµ·Ï º¸¾ÈÀ» ¼³Á¤ÇÕ´Ï´Ù. ±×·¯³ª ±â¾÷ ³»ºÎ¿¡¼ÀÇ Ä§ÀÔÀ» ¸·À» ¼ö ÀÖ´Â Á¶Ä¡¸¦ °ÅÀÇ ÃëÇØÁöÁö ¾Ê½À´Ï´Ù (¿¹, ºÎ¼¸¶´Ù ¹æÈº® ¼³Ä¡, »ç¿ëÀÚ ¼öÁØ Á¢±Ù Á¦¾î, ³»ºÎ ÀÚ¿øÀ» À§ÇÑ ÀÎÁõ ÀýÂ÷ µî). ÀϹÝÀûÀ¸·Î ´ëºÎºÐÀÇ ½Ã½ºÅÛÀº ȸ»ç ³»ºÎ¿¡ À§Ä¡ÇϹǷΠ³»ºÎ¿¡¼ º¸´Ù ¸¹Àº ÀÚ¿øÀ» ãÀ» ¼ö ÀÖ½À´Ï´Ù. ¸¸ÀÏ È¸»ç ¿ÜºÎ¿¡¼ Á¢±ÙÀ» ½ÃµµÇϽøé Áï½Ã ½Å·ÚÇÒ ¼ö ¾ø´Â »óÅ·Π°£Áֵ˴ϴÙ. ȸ»ç ¿ÜºÎ¿¡¼ Á¢±Ù °¡´ÉÇÑ ½Ã½ºÅÛ°ú ÀÚ¿øÀº ÀϹÝÀûÀ¸·Î ¸Å¿ì Á¦ÇѵǾî ÀÖ½À´Ï´Ù.
Ãë¾à¼º Æò°¡¿Í ħÀÔ µ¥½ºÆ® °£ÀÇ Â÷ÀÌÁ¡À» »ý°¢ÇØ º¸½Ê½Ã¿À. Ãë¾à¼º Æò°¡¸¦ ħÀÔ µ¥½ºÆ®¸¦ À§ÇÑ Ã¹¹øÂ° ´Ü°è·Î °£ÁÖÇÒ ¼ö ÀÖ½À´Ï´Ù. Ãë¾à¼º Æò°¡¸¦ ÅëÇØ ¼öÁýÇÑ Á¤º¸´Â Å×½ºÆÃ¿¡ »ç¿ëµË´Ï´Ù. Ãë¾à¼º Æò°¡¿¡¼´Â º¸¾È ÇêÁ¡°ú ÀáÀçÀû Ãë¾àÁ¡À» ã´Â ¹Ý¸é, ħÀÔ µ¥½ºÆÃ¿¡¼´Â ½ÇÁ¦·Î ¹ß°ßµÈ Ãë¾àÁ¡À» »ç¿ëÇÏ¿© ĨÀÔ ½ÃµµÇÕ´Ï´Ù.
³×Æ®¿öÅ© ±â¹Ý ±¸Á¶¸¦ Æò°¡ÇÏ´Â ÀÛ¾÷Àº µ¿ÀûÀÎ °úÁ¤ÀÔ´Ï´Ù. Á¤º¸ º¸¾È ¹× ¹°¸®Àû º¸¾È ¸ðµÎ µ¿ÀûÀ̶ó ÇÒ ¼ö ÀÖ½À´Ï´Ù. ³×Æ®¿öÅ© Æò°¡¸¦ ¼öÇàÇÔÀ¸·Î¼ Á¸ÀçÇÏÁö ¾Ê´Â À§Ç輺ÀÌ º¸°íµÇ°Å³ª Á¸ÀçÇÏ´Â À§Ç輺ÀÌ º¸°íµÇÁö ¾Ê´Â °æ¿ì¸¦ ¹ß°ßÇÒ ¼ö ÀÖ½À´Ï´Ù.
º¸¾È °ü¸®ÀÚ´Â ÀÚ½ÅÀÇ Áö½Ä°ú º¸¾È °ü¸®¸¦ À§ÇØ »ç¿ëµÇ´Â µµ±¸¿¡ ÀÇÁ¸Çϰí ÀÖ½À´Ï´Ù. ÇöÀç »ç¿ë °¡´ÉÇÑ Æò°¡ µµ±¸ Áß Çϳª¸¦ Çѹø ½Ã½ºÅÛ »ó¿¡ ½ÇÇà½ÃÄÑ º¸½Ê½Ã¿À. °ÅÀÇ ¸Å¹ø º¸°íµÈ ¹®Á¦Á¡ Áß ÃÖ¼ÒÇÑ ¸î °³´Â Á¸ÀçÇÏÁö ¾Ê´Â ¹®Á¦Á¡ÀÔ´Ï´Ù. ÇÁ·Î±×·¥ÀÌ À߸øµÇ¾ú°Å³ª »ç¿ëÀÚÀÇ À߸øÀÎÁö ¿©ºÎ¸¦ ¶°³ª¼ °á°ú´Â ¾ðÁ¦³ª °°½À´Ï´Ù. µµ±¸´Â ½ÇÁ¦·Î´Â Á¸ÀçÇÏÁö ¾Ê´Â Ãë¾àÁ¡À» ã¾Æ³»°Å³ª (false positive); ¶Ç´Â ½ÇÁ¦·Î´Â Á¸ÀçÇÏ´Â Ãë¾àÁ¡À» ã¾Æ³»Áö ¸øÇÏ´Â °æ¿ì (false negative)°¡ ÀÖ½À´Ï´Ù.
ÀÌÁ¦ Ãë¾à¼º Æò°¡¿Í ħÀÔ Å×½ºÆ® °£ÀÇ Â÷ÀÌÁ¡À» ¾Ë¾Æº¸¾ÒÀ¸´Ï Æò°¡ ÈÄ Ã£¾Æ³½ »çÇ×µéÀ» ÁÖÀDZí°Ô °ËÅäÇÑ ÈÄ Ä§Åõ Å×½ºÆ®¸¦ ½ÇÇàÇØº¸½Ã±â ¹Ù¶ø´Ï´Ù.
![]() | °æ°í |
---|---|
»ý»ê ÀÚ¿øÀÇ Ãë¾àÁ¡À» ÀÌ¿ëÇÏ¿© ħÀÔ Å×½ºÆ®¸¦ ½ÃµµÇϽøé ȸ»ç ½Ã½ºÅÛ°ú ³×Æ®¿öÅ©ÀÇ »ý»ê¼º°ú È¿À²¼º¿¡ ¹Ý´ë ¿µÇâÀ» ¹ÌÄ¥ ¼ö ÀÖÀ¸´Ï ÁÖÀÇÇϽʽÿÀ. |
´ÙÀ½ ¸ñ·Ï¿¡¼´Â Ãë¾à¼º Æò°¡¸¦ ¼öÇàÇÔÀ¸·Î¼ ¹ÞÀ» ¼ö ÀÖ´Â ¿©·¯ °¡Áö ÇýÅÃÀ» ¼³¸íÇϰí ÀÖ½À´Ï´Ù:
Á¤º¸ º¸¾È »çÀü ´ëóÇÒ ¼ö ÀÖÀ½
Å©·¡Ä¿°¡ ã¾Æ³»±â Àü¿¡ ÀáÀçÀû Ãë¾àÁ¡À» ã¾Æ³¾ ¼ö ÀÖÀ½
½Ã½ºÅÛÀÌ Ç×»ó ¾÷µ¥ÀÌÆ®µÇ°í ÆÐÄ¡µÉ ¼ö ÀÖÀ½
Á÷¿øÀÇ Àü¹®Àû ±â¼úÀ» Áõ´ë½Ã۴µ¥ µµ¿òÀÌ µÊ
ÀçÁ¤Àû ¼Õ½Ç°ú ºÎÁ¤ÀûÀΠȸ»ç À̹ÌÁö¸¦ ÁÙÀÏ ¼ö ÀÖÀ½
Ãë¾à¼º Æò°¡¿¡ »ç¿ëµÉ µµ±¸ ¼±ÅÃÀ» µ½±â À§ÇÏ¿© Ãë¾à¼º Æò°¡ ¹æ¹ý·ÐÀ» ¸ÕÀú ¼ö¸³ÇϽñ⠹ٶø´Ï´Ù. ºÒÇàÈ÷ ¾ÆÁ÷ ¹Ì¸® Á¤Àǵǰųª »ê¾÷ü¿¡¼ ÀÎÁõ¹ÞÀº ¹æ¹ýÀÌ Á¸ÀçÇÏÁö ¾ÊÁö¸¸ ±×·¯³ª ÀÏ¹Ý »ó½Ä°ú ½ÇÇà °á°ú¸¸À¸·Îµµ ÃæºÐÇÒ °ÍÀÔ´Ï´Ù.
¾î´À ½Ã½ºÅÛÀ» »ó´ë·Î Çϴ°¡? ÇÑ °³ÀÇ ¼¹ö¸¦ »ó´ëÇϴ°¡ ¶Ç´Â Àüü ³×Æ®¿öÅ© ¹× ±× ³×Æ®¿öÅ© ³»ÀÇ ¸ðµç ½Ã½ºÅÛÀ» »ó´ë·Î Çϴ°¡? ÇöÀç ¿ì¸®´Â ȸ»ç ¿ÜºÎ¿¡ À§Ä¡Çϴ°¡ ³»ºÎ¿¡ À§Ä¡Çϴ°¡? ÀÌ·¯ÇÑ Áú¹®¿¡ ´ëÇÑ ÇØ´äÀ» ãÀ½À¸·Î¼ »ç¿ëÇÒ ÀûÀýÇÑ µµ±¸¸¦ ã´Âµ¥ µµ¿òÀÌ µÉ »Ó¸¸ ¾Æ´Ï¶ó ±× µµ±¸¸¦ ¾î¶°ÇÑ ¹æ¹ýÀ¸·Î »ç¿ëÇÒÁö °áÁ¤ °¡´ÉÇÕ´Ï´Ù.
¹æ¹ý·Ð ¼ö¸³¿¡ ´ëÇÑ º¸´Ù ¸¹Àº Á¤º¸¸¦ ¿øÇÏ½Å´Ù¸é ´ÙÀ½ À¥»çÀÌÆ®¸¦ ÂüÁ¶ÇϽñ⠹ٶø´Ï´Ù:
http://www.isecom.org/projects/osstmm.htm — The Open Source Security Testing Methodology Manual (OSSTMM)
http://www.owasp.org/ — The Open Web Application Security Project