RadarURL

조회 수 3734 추천 수 0 댓글 0
?

단축키

Prev이전 문서

Next다음 문서

크게 작게 위로 아래로 댓글로 가기 인쇄 첨부
?

단축키

Prev이전 문서

Next다음 문서

크게 작게 위로 아래로 댓글로 가기 인쇄 첨부
어플리케이션 경유한 개인정보조회 이상징후분석

 

S-CEO.jpg

 

2012년 보안사고 중에는 ‘웹어플리케이션을 통해서 개인정보를 한번에 한건씩 지속적으로 조회하여 결국 몇 백만 건을 유출한 사고’가 있었습니다.
 
이는 2012년에 새롭게 등장한 유출시나리오입니다. 이 시나리오에는 두가지 강렬함이 있습니다. 첫째, 정당한 어플리케이션을 위장해서 들어오는 고도로 지능적인 방법을 취했습니다. 업무를 위해서 개인정보를 요청할 권리가 있는 합법적 어플리케이션의 동작을 그대로 모방했기 때문에 전통적인 DB방화벽(DB접근통제)와 DB암호화로 막을 수 없었습니다.
 
비권한자의 접근을 막는 보안, 비권한자가 암호화되지 않은 개인정보를 조회하는 것을 막는 보안, 외부에서 DB서버로 직접 접속하는 것을 차단하는 보안은 이번 유출사고에서는 큰 역할을 수행할 수가 없었습니다.
 
둘째, 개인정보를 1, 2건 단위로 소량씩 가져갔습니다. 수백건, 수천건씩 조회했다면 바로 보안시스템에 걸렸을 텐데 한 두건씩 가져가서, 보안시스템의 예봉을 피한 것입니다. 2008년 이전에는 한번에 개인정보 수십만건을 가져가도 통제가 되지 않았으나, 이후에는 대량의 개인정보를 한꺼번에 조회하면 바로 경보가 울리게 됩니다.
 
한두건씩 조회하면 실시간통제는 불가능하며, 장기간 누적된 개인정보유출패턴을 분석해야만 경보가 가능하게 됩니다. 특히 지점, 대리점 형태로 데이터베이스에 접속할 수 있는 어플리케이션 위치가 분산되어있을 경우에는 어느 곳에서 유출이 발생하고 있는지 식별해내야 합니다.
 
이런 유출시나리오를 막기 위한 새로운 기술적 보호조치가 어플리케이션을 경유한 개인정보조회이상징후분석입니다. 어플리케이션을 경유한 개인정보조회 이상징후분석은 개인정보보호법고시 “개인정보의 안전성 확보조치 기준’ 4조(접근권한의 관리)와 6조(접근통제시스템 설치 및 운영)를 준수하기 위해서도 필요합니다.
 
개인정보처리시스템(데이터베이스)에 접속하는 경로가 내부 PC든, 웹어플리케이션이든 법은 구분하지 않습니다.
 
따라서 어플리케이션을 통한 데이터베이스 접속내역을 모두 기록하고 주기적으로 분석하여 불법적 유출시도를 탐지하는 것은 법적으로도 꼭 필요한 조치라고 할 수 있습니다.
 
이는 악성코드에 감염된 PC에도 적용될 수 있습니다. 2011년에 악성코드에 감염된 PC가 좀비화되어 데이터베이스에 접근하여 개인정보를 유출한 사고가 발생하였습니다.
 
기존 접근통제방법으로는 개인정보접근권한이 있는 사용자의 PC가 좀비화되어 접근하면 구별해낼 수가 없습니다. 권한있는 접근자라 할지라도 접근내역을 장기간 기록하고 주기적으로 분석하여 정상적 패턴에 부합하는지 여부를 확인해야만 악성코드 감염으로 인한 개인정보유출을 식별해낼 수 있습니다.
 
돌이켜보면 2009년, 7.7디도스 공격, 2011년 금융전산망 해킹사태 등 2년마다 대형사고가 터져왔습니다. 2013년에도 새로운 보안사고가 발생할 우려가 있습니다.
 
위협과 보안은 창과 방패의 관계인만큼 새로운 위협에 대응하여 보안수준도 향상되었습니다. 2013년 올해는 새로운 위협에 대처하는 새로운 보안방법으로 만반의 준비를 해야 하겠습니다.
 
[글. 소만사 대표이사 김대환 kdh@somansa.com] 

[저작권자 ⓒ데일리시큐 무단 전재-재배포 금지]

 

출처 : http://dailysecu.com/news_view.php?article_id=3601

?

공부 게시판

공부에 도움되는 글을 올려주세요.

List of Articles
번호 분류 제목 글쓴이 날짜 조회 수
공지 [공지] 공부 게시판 입니다. 처누 2003.08.18 927853
1246 자동차 밧데리 전해액인 묽은황산에 접촉했을 때의 응급조치는 어떻게 해야 되나요? JaeSoo 2013.02.05 5272
1245 기타 황산에 대하여.. (묽은 황산, 진한 황산) JaeSoo 2013.02.06 5728
1244 데이터베이스 통합로그관리시스템 구축사례 file JaeSoo 2013.02.06 4602
1243 네트워크 ‘쿨 네티즌’ 양성에 적극 나서라 file JaeSoo 2013.02.07 3058
» 보안 [2013 특별기고] 개인정보의 기술적 보호조치 트렌드! file JaeSoo 2013.02.07 3734
1241 건강 쿠키TV의 "南女本色(남녀본색)" 시리즈 JaeSoo 2013.02.12 3508
1240 네트워크 핑(ping) 등 네트워크 지연시간이 길어져서 유,무선인터넷이 끊길때 공유기(iptime 등) 설정방법 file JaeSoo 2013.02.12 4368
1239 경제 신용카드, 직불카드, 체크카드의 차이점 JaeSoo 2013.02.13 3383
1238 경제 신용·직불·체크카드 어떻게 다른가? JaeSoo 2013.02.13 3287
1237 건강 샤워기에 비데까지 '여성자위법' 심층분석 [남녀본색] 쿠키TV (480p) file JaeSoo 2013.02.16 13207
1236 연애 행복한 부부로 살기 위한 결혼 생활 십계명 JaeSoo 2013.02.18 4415
1235 연애 행복한 부부생활을 위한 12가지 권고 JaeSoo 2013.02.18 3502
1234 법/정책 [형사소송] 전과기록, 호적에 빨간줄 그어지나? (전과기록 삭제 또는 말소는 언제?) - 윤경변호사 file JaeSoo 2013.02.19 11000
1233 웹 프로그래밍 웹 사이트 오류 메시지의 도움말 보기(HTTP 오류) JaeSoo 2013.02.19 4772
1232 건강 ‘대머리는 정력이 세다?’ 모발에 관한 진실 혹은 거짓 [기획] file JaeSoo 2013.02.19 2842
1231 사업 [쇼핑몰 솔루션 카페24솔루션 vs 메이크샵 솔루션] 쇼핑몰 제작 솔루션 선택하기 file JaeSoo 2013.02.20 4345
1230 웹 프로그래밍 Apache 버전 확인방법 JaeSoo 2013.02.20 4851
1229 웹 프로그래밍 윈도우에 아파치 설치 2.2.3 httpd.conf 완전분해 JaeSoo 2013.02.20 8337
1228 하드웨어 HDD Support for 2.5TB, 3TB Drives and Beyond (OS별 2.5Tb, 3TB 하드 지원 정리) file JaeSoo 2013.02.20 4769
1227 윈도우즈 Windows Server 2012 Edition (윈도우 서버 2012 에디션) JaeSoo 2013.02.20 4362
Board Pagination Prev 1 ... 57 58 59 60 61 62 63 64 65 66 ... 124 Next
/ 124


즐겨찾기 (가족)

JAESOO's HOMEPAGE


YOUNGAE's HOMEPAGE


장여은 홈페이지


장여희 홈페이지


장여원 홈페이지


즐겨찾기 (업무)

알리카페 홀릭

숭실대 컴퓨터 통신연구실 (서창진)

말레이시아 KL Sentral 한국인 GuestHouse


즐겨찾기 (취미)

어드민아이디

유에코 사랑회

아스가르드 좋은사람/나쁜사람

JServer.kr

제이서버 메타블로그

재수 티스토리


즐겨찾기 (강의, 커뮤니티)

재수 강의 홈페이지


한소리


VTMODE.COM


숭실대 인공지능학과


숭실대 통신연구실


베너