[태그:] 서버보안
taeho의 redcastle 이야기
-
Googlebot을 사칭하는 악성 봇 탐지하고 차단하기
구글 검색 봇을 사칭해 웹사이트 정보를 무단 수집하거나 해킹을 시도하는 악성 봇 식별 방법을 다룹니다. 정상적인 구글 봇은 리버스 DNS 조회를 통해 도메인을 확인하거나 특정 IP 대역을 체크하여 구분할 수 있으며, 이를 통해 보안 취약점 노출을 방지합니다. fail2ban과 ipset을 활용해 사칭 봇을 차단하고 서버 보안을 강화하는 실무적인 설정법을 제시합니다. 웹 서버 로그의 사용자 에이전트를 모니터링하여 의심스러운 접근을 탐지하되, 실제 구글 IP 대역을 예외 처리하여 정상적인 검색 엔진 최적화 활동은 방해받지 않도록 구성 …
-
티빙 해킹으로 인한 CI 유출의 위험성
티빙 해킹 사고로 유출된 CI는 주민등록번호를 대체하는 식별코드이나, 이를 이용한 직접적인 명의 도용이나 금융 범죄는 현재로서는 기술적으로 불가능합니다. CI는 본인 확인 기관을 통해서만 수집될 수 있으며, 일방향 암호화 특성상 주민등록번호로 복원할 수도 없습니다. 다만 CI는 고유성이 유지되어 여러 서비스의 유출 정보를 결합해 상세한 개인 프로필을 구축하는 데 악용될 위험이 있습니다. 이번 사고는 무분별한 외부 서비스 도입과 관리 미흡이 근본 원인으로, 체계적인 정보보호 관리 체계 구축의 중요성을 시사합니다. 티빙의 해킹으로 인 …
-
방문자가 봇(Bot)인지 확인하는 JS Challenge 구현
필자가 운영하고 있는 이 블로그의 출발은 cybercafe.tistory.com 이라는 도메인 주소를 가진 티스토리였다. 그 후 2013년에 현재의 도메인(blogger.pe.kr)을 구입하여 티스토리에 2차 도메인으로 연결했다. 그리고 3년 전 티스토리에서 독립한 후 티스토리 도메인은 삭제하였다. 너무도 많은 유해 트래픽 독립 서버에서 블로그를 운영하다 보니 대기업의 블로그 서비스를 이용할 때는 알 수 없던 유해트래픽을 온몸으로 느끼고 있다. 실제 검색엔진을 통해 들어오는 "사람"의 방문 트래픽보다 Bot이나 해킹 시도 트래픽은 …
-
Fail2Ban과 ipset으로 구축한 워드프레스 웹 방화벽 적용 후기
fail2ban과 ipset 그리고 iptable의 조합으로 워드프레스 블로그의 웹 방화벽을 구축한지 만으로 3일 정도가 지났다. 그런데 예상보다 그 효과는 더욱 극적이었다. 필자의 블로그에는 하루에도 수천번의 sshd 무작위 로그인 시도와 워드프레스 웹 로그인 시도 그리고 수시로 몰려오는 파일 스캔으로 로그 파일의 사이즈는 커져만 갔었다. 그래서 앞의 포스트에서 많은 고민 끝에 fail2ban과 ipset 그리고 iptable의 조합으로 웹 방화벽을 구축하고 가장 공격이 많은 세가지의 filter와 jail을 만들고 iptabl …
-
Fail2Ban과 ipset으로 워드프레스 웹 방화벽 구축하기
클라우드의 VM 또는 홈서버에 직접 서버를 구축하고 워드프레스와 같은 블로그 또는 웹사이트를 운영하는 사람들은 모든 문제를 직접 해결해야 한다. 검색엔진의 봇이 아닌 불법적인 웹 크롤러와 봇이 무단으로 저작물을 가져가는 것을 막아야 하고 광고 댓글이 달리는 것도 차단해야 한다. 게다가 로그인 페이지를 찾아내 무단으로 접속을 시도하는 것도 막아야 하고 웹서버의 해킹 시도도 차단해야 하며 심지어 운영체제에 직접 로그인하려는 원격접속(SSH) 시도도 방어해야 한다. 필자 또한 많은 고민을 하며 이런 저런 방법으로 공격을 막아내고 있다. …
-
iptable과 ipset을 연동하여 대량 IP 효과적으로 차단하기
Referer 주소가 없는 방문자의 정체 언제부터 인지는 알 수 없지만 필자가 운영하고 있는 워드프레스 블로그의 방문자 로그에 이상한 로그가 잡히기 시작했었다. 바로 다음과 같은 로그다. 방문자 카운터 로그에 기록된 비정상 방문 이력 구글이나 네이버와 같은 검색엔진을 통해 유입이 되는 경우 95% 이상의 비율로 Referer에 Google이나 Naver, Bing 등 검색엔진의 URL 주소가 기록된다. 하지만 앞 화면에 보이는 것과 같은 접속 이력은 Referer 주소가 없다. 이 방문자 접속 이력은 필자의 워드프레스 블로그에 직 …
-
[전자금융감독규정] 서버 운영체제 계정 접속 시 2차 인증 의무 규정
금융기관의 내부시스템 접근권한을 갖고 있는 사용자들에 의한 개인정보유출사고가 빈번하게 발생하자 금융기관 내부망에 위치한 서버 접근통제를 위한 추가적인 보호 대책이 2014년에 제시됐다. 네트워크, 개인 업무용 컴퓨터의 보안을 강화하고 또 강화했지만 서버에 접근권한을 부여받은 관리자, 개발자, 외부 인력에 의한 개인정보 유출사고가 빈번하게 발생하자 서버 접속 시 강화된 보안 대책의 필요성을 느꼈기 때문이다. 항상 그렇듯 소 잃고 외양간 고치기 식의 보안 강화이긴 하지만 뒤늦게 라도 서버에 에 대한 강화된 접근통제 필요성을 인지했다는 …
-
공개서버 보안을 강화하기 위한 보안솔루션 – SecureOS
ISMS나 ISO27001 심사와 관련된 업무를 수행하다 보면 서버를 들여다 봐야 하는 일이 종종 발생한다. 솔직히 서버를 들여다 보는 일은 개인적으로 즐겁기도 하지만 안타까움을 느끼게 될 때가 더 많다. 왜냐하면 서버 내의 보안 수준이 생각보다 높지 않기 때문이다. 이는 서버를 운영하는 운영자 혹은 관리자들이 서버 운영체제와 서버에서 구동되는 DBMS나 WAS 등 SW의 관계, 권한 설정등에 대한 이해수준이 높지 않기 때문이거나 이해수준은 높더라도 보안과 연관지어 어떤 위협이 존재하는지 알지 못하는 경우가 많기 때문이 …
-
제8회 병원 의료정보화 발전 포럼 참가
2년 전... 전자정부 정보보호 솔루션페어 참가 이후 행사 참여는 일절 없었는데 2년 만에 작지만 포럼에 참가하게 되었다. 내가 하는 "서버보안" 일이 보안업계에서도 그다지 겉으로 드러나지 않는 분야이기에 세미나나 포럼 등 참가할 일이 사실 거의 없다. 서버보안은 많은 사람들이 그저 "운영체제의 보안 설정 잘해주면 되는거 아냐?"라고 생각하기 일쑤다. 하지만 운영체제의 보안설정이라는 것이 운영체제가 갖고 있는 근본적인 취약성을 제거해주지는 못할 뿐더러 "내부통제" 측면에서 봤을 때는 사실상 "보안 설정을 하나 안하나" 별반 차이없는 …
-
root 와 Administrator 그리고 서버보안
요즘 심심치 않게 ISMS인증 또는 PCI/DSS 인증 등 여러 정보보안 관련 인증심사에 대비하는 기업이나 기관으로 부터 RedCastle SecureOS와 AuthCastle 등의 제품소개를 요청받는 경우가 있습니다. 왜냐하면 ISMS 등 심사에서 인증기준으로 삼는 수 많은 통제항목 중 "서버"에 관련된 심사항목은 많을 수 밖에 없고 운영체제의 보안설정이나 취약점제거 만으로는 해당 통제항목의 요구사항을 충족하기 어려울 뿐만아니라 통합관리가 어렵기 때문입니다. 서버에 대한 접근통제, 중요 감사로그 파일에 대한 위변조 차단, 소스파 …