RadarURL

조회 수 3734 추천 수 0 댓글 0
?

단축키

Prev이전 문서

Next다음 문서

크게 작게 위로 아래로 댓글로 가기 인쇄 첨부
?

단축키

Prev이전 문서

Next다음 문서

크게 작게 위로 아래로 댓글로 가기 인쇄 첨부
어플리케이션 경유한 개인정보조회 이상징후분석

 

S-CEO.jpg

 

2012년 보안사고 중에는 ‘웹어플리케이션을 통해서 개인정보를 한번에 한건씩 지속적으로 조회하여 결국 몇 백만 건을 유출한 사고’가 있었습니다.
 
이는 2012년에 새롭게 등장한 유출시나리오입니다. 이 시나리오에는 두가지 강렬함이 있습니다. 첫째, 정당한 어플리케이션을 위장해서 들어오는 고도로 지능적인 방법을 취했습니다. 업무를 위해서 개인정보를 요청할 권리가 있는 합법적 어플리케이션의 동작을 그대로 모방했기 때문에 전통적인 DB방화벽(DB접근통제)와 DB암호화로 막을 수 없었습니다.
 
비권한자의 접근을 막는 보안, 비권한자가 암호화되지 않은 개인정보를 조회하는 것을 막는 보안, 외부에서 DB서버로 직접 접속하는 것을 차단하는 보안은 이번 유출사고에서는 큰 역할을 수행할 수가 없었습니다.
 
둘째, 개인정보를 1, 2건 단위로 소량씩 가져갔습니다. 수백건, 수천건씩 조회했다면 바로 보안시스템에 걸렸을 텐데 한 두건씩 가져가서, 보안시스템의 예봉을 피한 것입니다. 2008년 이전에는 한번에 개인정보 수십만건을 가져가도 통제가 되지 않았으나, 이후에는 대량의 개인정보를 한꺼번에 조회하면 바로 경보가 울리게 됩니다.
 
한두건씩 조회하면 실시간통제는 불가능하며, 장기간 누적된 개인정보유출패턴을 분석해야만 경보가 가능하게 됩니다. 특히 지점, 대리점 형태로 데이터베이스에 접속할 수 있는 어플리케이션 위치가 분산되어있을 경우에는 어느 곳에서 유출이 발생하고 있는지 식별해내야 합니다.
 
이런 유출시나리오를 막기 위한 새로운 기술적 보호조치가 어플리케이션을 경유한 개인정보조회이상징후분석입니다. 어플리케이션을 경유한 개인정보조회 이상징후분석은 개인정보보호법고시 “개인정보의 안전성 확보조치 기준’ 4조(접근권한의 관리)와 6조(접근통제시스템 설치 및 운영)를 준수하기 위해서도 필요합니다.
 
개인정보처리시스템(데이터베이스)에 접속하는 경로가 내부 PC든, 웹어플리케이션이든 법은 구분하지 않습니다.
 
따라서 어플리케이션을 통한 데이터베이스 접속내역을 모두 기록하고 주기적으로 분석하여 불법적 유출시도를 탐지하는 것은 법적으로도 꼭 필요한 조치라고 할 수 있습니다.
 
이는 악성코드에 감염된 PC에도 적용될 수 있습니다. 2011년에 악성코드에 감염된 PC가 좀비화되어 데이터베이스에 접근하여 개인정보를 유출한 사고가 발생하였습니다.
 
기존 접근통제방법으로는 개인정보접근권한이 있는 사용자의 PC가 좀비화되어 접근하면 구별해낼 수가 없습니다. 권한있는 접근자라 할지라도 접근내역을 장기간 기록하고 주기적으로 분석하여 정상적 패턴에 부합하는지 여부를 확인해야만 악성코드 감염으로 인한 개인정보유출을 식별해낼 수 있습니다.
 
돌이켜보면 2009년, 7.7디도스 공격, 2011년 금융전산망 해킹사태 등 2년마다 대형사고가 터져왔습니다. 2013년에도 새로운 보안사고가 발생할 우려가 있습니다.
 
위협과 보안은 창과 방패의 관계인만큼 새로운 위협에 대응하여 보안수준도 향상되었습니다. 2013년 올해는 새로운 위협에 대처하는 새로운 보안방법으로 만반의 준비를 해야 하겠습니다.
 
[글. 소만사 대표이사 김대환 kdh@somansa.com] 

[저작권자 ⓒ데일리시큐 무단 전재-재배포 금지]

 

출처 : http://dailysecu.com/news_view.php?article_id=3601

?

공부 게시판

공부에 도움되는 글을 올려주세요.

List of Articles
번호 분류 제목 글쓴이 날짜 조회 수
공지 [공지] 공부 게시판 입니다. 처누 2003.08.18 928141
2474 연애 폭소클럽 제36회 - 즉석미팅 1 (김제동) file JaeSoo 2003.08.18 18981
2473 연애 폭소클럽 제37회 - 즉석미팅 2 (김제동) file JaeSoo 2003.08.18 17808
2472 연애 폭소클럽 제38회 - 방학특집 연애특강 1 (김제동) 1 file JaeSoo 2003.08.18 16361
2471 연애 폭소클럽 제39회 - 방학특집 연애특강 2 (김제동) file JaeSoo 2003.08.18 17828
2470 연애 폭소클럽 제40회 - 방학특집 연애특강 3 (김제동) file JaeSoo 2003.08.18 16842
2469 웹 프로그래밍 이미지 특정 부분에 링크 만들기 처누 2003.08.24 15624
2468 웹 프로그래밍 게시판에 자신의 FTP 자료 올리기 3 처누 2003.08.25 13135
2467 동식물 고양이 클리닉 - 고양이 기르기 file JaeSoo 2003.10.10 13693
2466 동식물 고양이 클리닉 - 고양이 품종 file JaeSoo 2003.10.10 13427
2465 동식물 고양이 클리닉 - 2개월에서 4개월령 고양이 관리 file JaeSoo 2003.10.11 13429
2464 동식물 고양이 클리닉 - 4개월에서 9개월령 고양이 관리 file JaeSoo 2003.10.11 13132
2463 동식물 고양이 클리닉 - 다자란 고양이 file JaeSoo 2003.10.13 13922
2462 동식물 고양이 클리닉 - 나이든 고양이 file JaeSoo 2003.10.13 13679
2461 동식물 고양이 클리닉 - 고양이의 영양 file JaeSoo 2003.10.13 13429
2460 동식물 고양이 먹이와 주의사항 file JaeSoo 2003.10.13 13902
2459 동식물 아기 고양이의 식사 file JaeSoo 2003.10.13 11821
2458 동식물 고양이 사료 급여량 file JaeSoo 2003.10.13 12880
2457 기타 편지봉투 쓰는 법 file JaeSoo 2003.10.21 16993
2456 웹 프로그래밍 제로보드 로그인 실패시 이유를 메세지로 알려주기 처누 2003.11.04 8459
2455 웹 프로그래밍 최근 게시물 출력시 링크게시물에 스타일시트 적용하기 처누 2003.11.06 7927
Board Pagination Prev 1 2 3 4 5 6 7 8 9 10 ... 124 Next
/ 124


즐겨찾기 (가족)

JAESOO's HOMEPAGE


YOUNGAE's HOMEPAGE


장여은 홈페이지


장여희 홈페이지


장여원 홈페이지


즐겨찾기 (업무)

알리카페 홀릭

숭실대 컴퓨터 통신연구실 (서창진)

말레이시아 KL Sentral 한국인 GuestHouse


즐겨찾기 (취미)

어드민아이디

유에코 사랑회

아스가르드 좋은사람/나쁜사람

JServer.kr

제이서버 메타블로그

재수 티스토리


즐겨찾기 (강의, 커뮤니티)

재수 강의 홈페이지


한소리


VTMODE.COM


숭실대 인공지능학과


숭실대 통신연구실


베너