[윈도우/서비스 관리] FTP 접근 제어 설정 (W-28)

FTP 접근 제어 설정

FTP 접근 제어 설정

 

취약점 개요

■ 위험도
- 상

■ 점검 목적
- FTP 접근 시 특정 IP 주소에 대해 콘텐츠 액세스를 허용하여 서비스 보안성을 강화하고자 함

■ 보안 위협
- FTP 프로토콜은 로그온에 지정된 자격 증명이나 데이터 자체가 암호화 되지 않고 모든 자격 증명을 일반 텍스트로 네트워크를 통해 전송되는 특성상 서버 클라이언트간 트래픽 스니핑을 통해 인증정보가 쉽게 노출되므로 접속 허용된 사용자 IP를 지정하여 접속자를 제한할 것을 권고

 

점검 및 조치 방법

■ 판단 기준
- 양호 : 특정 IP주소에서만 FTP 서버에 접속하도록 접근제어 설정이 적용한 경우
- 취약 : 특정 IP주소에서만 FTP 서버에 접속하도록 접근제어 설정을 적용하지 않은 경우

■ 조치 방법
- 특정 IP주소에서만 FTP 서버에 접속하도록 접근제어 설정

■ 점검 및 조치 사례
● Windows NT(IIS 4.0), 2000(IIS 5.0), 2003(IIS 6.0)
Step 1) 인터넷 정보 서비스(IIS) 관리 > FTP 사이트 > 속성 > [디렉토리 보안] 탭에서 "액세스 거부" 선택 후 접근 가능 IP주소 추가

액세스 허가 : 모든 액세스를 허용 후 액세스를 거부할 컴퓨터, 그룹, 도메인 추가
액세스 거부 : 모든 액세스를 거부 후 액세스를 허용할 컴퓨터, 그룹, 도메인 추가

 

● Windows 2008(IIS 7.0), 2012(IIS 8.0)
Step 1) 제어판 > 관리도구 >인터넷 정보 서비스(IIS) 관리 > 해당 웹사이트 > FTP IPv4 주소 및 도메인 제한

FTP 접근 제어 설정


Step 2) [작업]의 허용 항목 추가에서 FTP 접속을 허용할 IP 입력

FTP 접근 제어 설정


Step 3) [작업] 의 기능 설정 편집에서 지정되지 않은 클라이언트에 대한 액세스를 거부 선택

FTP 접근 제어 설정



■ 스크립트

cho. W-28 START
echo.                                                                                           >>	[RESULT]_%COMPUTERNAME%_WINSVR.txt
echo [ W-28 "FTP 접근 제어 설정" ]                                                                   >>	[RESULT]_%COMPUTERNAME%_WINSVR.txt
echo.                                                                                           >>	[RESULT]_%COMPUTERNAME%_WINSVR.txt
echo. 인터뷰                                                                                      >>	[RESULT]_%COMPUTERNAME%_WINSVR.txt
echo. ##iis7 config 파일의 <system.ftpServer> 하위에 다음 설정 확인                                      >>	[RESULT]_%COMPUTERNAME%_WINSVR.txt
echo. ##<ipSecurity allowUnlisted="false"> : 지정되지 않은 클라이언트에 대한 액세스                          >>	[RESULT]_%COMPUTERNAME%_WINSVR.txt
echo. ##<add ipAddress="" allowed="true" /> : 허용하는 IP                                          >>	[RESULT]_%COMPUTERNAME%_WINSVR.txt
echo.                                                                                           >>	[RESULT]_%COMPUTERNAME%_WINSVR.txt
echo.                                                                                           >>	[RESULT]_%COMPUTERNAME%_WINSVR.txt
echo W-28 END                                                                                   >>	[RESULT]_%COMPUTERNAME%_WINSVR.txt
echo.                                                                                           >>	[RESULT]_%COMPUTERNAME%_WINSVR.txt
echo ======================================================================================     >>	[RESULT]_%COMPUTERNAME%_WINSVR.txt
echo.                                                                                           >>	[RESULT]_%COMPUTERNAME%_WINSVR.txt
echo.                                                                                           >>	[RESULT]_%COMPUTERNAME%_WINSVR.txt



■ 용어 설명 / 팁
※ 기반시설 시스템은 FTP 서비스를 사용하지 않는 것이 원칙이나, 조직 내에서 해당 서비스를 부득이 하게 사용하는 경우 관련 보호 대책을 수립 및 적용하여 활용하여야 함

댓글

Designed by JB FACTORY