경고 메시지 설정 취약점 개요 ■ 위험도 - 하 ■ 점검 목적 - 로그온 시 경고 메시지를 설정하여 시스템에 로그온을 시도하는 사용자들에 게 관리자는 시스템의 불법적인 사용에 대하여 경고 창을 띄움으로써 경각 심을 주기 위함 ■ 보안 위협 - 로그온 경고 메시지가 없는 경우 악의적인 사용자에게 관리자가 적절한 보 안수준으로 시스템을 보호하고 있으며, 공격자의 활동을 주시하고 있다는 생 각을 상기 시킬 수 없어 간접적인 공격 기회를 제공할 우려 있음 점검 및 조치 방법 ■ 판단 기준 - 양호 : 로그인 경고 메시지 제목 및 내용이 설정되어 있는 경우 - 취약 : 로그인 경고 메시지 제목 및 내용이 설정되어 있지 않은 경우 ■ 조치 방법 - 로그인 메시지 제목 및 메시지 내용에 경고 문구 삽입 ■ 점검 및 ..
세션 연결을 중단하기 전에 필요한 유휴시간 취약점 개요 ■ 위험도 - 중 ■ 점검 목적 - 세션이 중단되기 전에 SMB(서버 메시지 블록) 세션에서 보내야 하는 연속 유휴 시간을 결정하여 서비스 거부 공격 등에 악용되지 않도록 하기 위함 ■ 보안 위협 - SMB 세션에서는 서버 리소스를 사용하며, null(공백) 세션수가 많으면 서버 속도가 느려지거나 서버에 오류를 발생시킬 수 있으므로 공격자는 이를 악 용하여 SMB 세션을 반복 설정하여 서버의 SMB 서비스가 느려지거나 응답하지 않게 하여 서비스 거부 공격을 실행할 수 있음 점검 및 조치 방법 ■ 판단 기준 - 양호 : “로그온 시간이 만료되면 클라이언트 연결 끊기” 정책을 “사용”으로, “세션 연결을 중단하기 전에 필요한 유휴 시간” 정책을 “15분..
사용자가 프린터 드라이버를 설치할 수 없게 함 취약점 개요 ■ 위험도 - 중 ■ 점검 목적 - 일반 사용자를 통한 프린터 드라이버 설치를 차단하여 의도하지 않은 시스 템 손상을 방지하기 위함 ■ 보안 위협 - 서버에 프린터 드라이버를 설치하는 경우 악의적인 사용자가 고의적으로 잘 못된 프린터 드라이버를 설치하여 컴퓨터를 손상시킬 수 있으며, 프린터 드 라이버로 위장한 악성 코드를 설치할 수 있음 점검 및 조치 방법 ■ 판단 기준 - 양호 : “사용자가 프린터 드라이버를 설치할 수 없게 함” 정책 - 취약 : “사용자가 프린터 드라이버를 설치할 수 없게 함” 정책이 “사용 안 함”인 경우 ■ 조치 방법 - 사용자가 프린터 드라이버를 설치할 수 없게 함 → 사용 ■ 점검 및 조치 사례 Windows NT, ..
DoS 공격 방어 레지스트리 설정 취약점 개요 ■ 위험도 - 중 ■ 점검 목적 - TCP/IP 스택(Stack)을 강화하는 레지스트리 값 변경을 통하여 DoS 공격을 방어하기 위함 ■ 보안 위협 - DoS 방어 레지스트리를 설정하지 않은 경우, DoS 공격에 의한 시스템 다운으로 서비스 제공이 중단될 수 있음 점검 및 조치 방법 ■ 판단 기준 - 양호 : DoS 방어 레지스트리 값이 아래와 같이 설정되어 있는 경우 - 취약 : DoS 방어 레지스트리 값이 아래와 같이 설정되어 있지 않은 경우 • SynAttackProtect = REG_DWORD 0(False) -> 1 이상 • EnableDeadGWDetect = REG_DWORD 1(True) -> 0 • KeepAliveTime = REG_DWOR..
원격에서 이벤트 로그 파일 접근 차단 취약점 개요 ■ 위험도 - 중 ■ 점검 목적 - 원격에서 로그 파일을 접근하는 것을 차단하여 로그 파일의 훼손 및 변조를 차단하기 위함 ■ 보안 위협 - 원격 익명 사용자의 시스템 로그 파일에 접근이 가능한 경우 ‘중요 시스템 로그’ 파일 및 ‘애플리케이션 로그’ 등 중요 보안 감사 정보의 변조·삭제·유출의 위험이 존재 점검 및 조치 방법 ■ 판단 기준 - 양호 : 로그 디렉토리의 접근권한에 Everyone 권한이 없는 경우 - 취약 : 로그 디렉토리의 접근권한에 Everyone 권한이 있는 경우 ■ 조치 방법 - 로그 디렉토리의 접근권한에 Everyone 제거 ■ 점검 및 조치 사례 Windows NT, 2000, 2003, 2008, 2012 Step 1) 탐색기..
이벤트 로그 관리 설정 취약점 개요 ■ 위험도 - 하 ■ 점검 목적 - 유사시 책임 추적을 위해 주요 이벤트가 누락되지 않도록 이벤트 로그 파일의 크기 및 보관 기간을 적절하게 유지하기 위함 ■ 보안 위협 - 이벤트 로그 파일의 크기가 충분하지 않을 경우 중요 로그가 저장되지 않을 위험이 있으며, 최대 보존 크기를 초과하는 경우 자동으로 덮어씀으로써 중 요 로그의 손실의 우려가 있음 점검 및 조치 방법 ■ 판단 기준 - 양호 : 최대 로그 크기 “10,240KB 이상”으로 설정, “90일 이후 이벤트 덮어씀” 을 설정한 경우 - 취약 : 최대 로그 크기 “10,240KB 미만”으로 설정, 이벤트 덮어씀 기간이 “90일 이하”로 설정된 경우 ■ 조치 방법 - 최대 로그 크기 “10,204KB”, “90일 ..
정책에 따른 시스템 로깅 설정 취약점 개요 ■ 위험도 - 중 ■ 점검 목적 - 적절한 로깅 설정으로 유사시 책임 추적을 위한 로그가 확보될 수 있게 하 기 위함 ■ 보안 위협 - 감사 설정이 구성되어 있지 않거나 감사 설정 수준이 너무 낮은 경우 보안 관련 문제 발생 시 원인을 파악하기 어려우며 법적 대응을 위한 충분한 증 거 확보가 어려움 점검 및 조치 방법 ■ 판단 기준 - 양호 : 감사 정책 권고 기준에 따라 감사 설정이 되어 있는 경우 - 취약 : 감사 정책 권고 기준에 따라 감사 설정이 되어 있지 않는 경우 ■ 조치 방법 - 위와 같은 이벤트에 대한 추가적인 감사 설정 ■ 점검 및 조치 사례 Windows NT Step 1) 시작> 프로그램> 관리 도구> 도메인 사용자 관리자> 정책> 감사 < ..
예약된 작업에 의심스러운 명령이 등록되어 있는지 점검 취약점 개요 ■ 위험도 - 중 ■ 점검 목적 - 외부 무단 침입 시 설정될 수 있는 불필요한 예약 작업의 등록 여부를 확인하기 위함 ■ 보안 위협 - 일정 시간마다 미리 설정해둔 프로그램을 실행할 수 있는 예약된 작업은 시 작프로그램과 더불어서 해킹과 트로이 목마, 백도어를 설치하여 공격하기 좋은 루트로 사용될 수 있음 점검 및 조치 방법 ■ 판단 기준 - 양호 : 불필요한 명령어나 파일 등 주기적인 예약 작업의 존재 여부를 주기적으 로 점검하고 제거한 경우 - 취약 : 불필요한 명령어나 파일 등 주기적인 예약 작업의 존재 여부를 주기적으 로 점검하지 않거나, 해당 작업을 제거하지 않은 경우 ■ 조치 방법 - 예약 작업에 대한 주기적인 확인 ■ 점검 ..
원격터미널 접속 타임아웃 설정 취약점 개요 ■ 위험도 - 중 ■ 점검 목적 - 조직에서 부득이 원격 터미널 접속을 허용해야 할 경우, 원격 터미널 접속 후 일정 시간 동안 이벤트가 발생하지 않은 호스트의 접속을 차단하여 비인가 자의 불필요한 접근을 차단하고 정보의 노출을 방지하기 위함 ■ 보안 위협 - 접속 타임아웃 값이 설정되지 않은 경우 유휴 시간 내 비인가자의 시스템 접근으로 인해 불필요한 내부 정보의 노출 위험이 존재함 점검 및 조치 방법 ■ 판단 기준 - 양호 : 원격제어 시 Timeout 제어 설정을 적용한 경우 - 취약 : 원격제어 시 Timeout 제어 설정을 적용하지 않은 경우 ■ 조치 방법 - Timeout 제어 설정 적용 ■ 점검 및 조치 사례 Windows 2000, 2003, 20..
불필요한 ODBC/OLE-DB 데이터 소스와 드라이브 제거 취약점 개요 ■ 위험도 - 중 ■ 점검 목적 - 불필요한 데이터 소스 및 드라이버를 ODBC 데이터 소스 관리자 도구를 이 용해 제거하여 비인가자에 의한 데이터베이스 접속 및 자료 유출을 차단하 기 위함 ■ 보안 위협 - 불필요한 ODBC/OLE-DB 데이터 소스를 통한 비인가자에 의한 데이터베이스 접속 및 자료 유출 위험 존재 점검 및 조치 방법 ■ 판단 기준 - 양호 : 시스템 DSN 부분의 Data Source를 현재 사용하고 있는 경우 - 취약 : 시스템 DSN 부분의 Data Source를 현재 사용하고 있지 않은 경우 ■ 조치 방법 - 사용하지 않는 불필요한 ODBC 데이터 소스 제거 ■ 점검 및 조치 사례 Windows NT Step..
Telnet 보안 설정 취약점 개요 ■ 위험도 - 중 ■ 점검 목적 - 취약 프로토콜인 Telnet 서비스의 사용을 원칙적으로 금지하고, 부득이 이용할 경우 네트워크상으로 패스워드를 전송하지 않는 NTLM 인증을 사용하도록 하여 인증 정보의 노출을 차단하기 위함 ■ 보안 위협 - Telnet 서비스는 평문으로 데이터를 송수신하기 때문에 Password 방식으로 인증을 수행할 경우 ID 및 Password가 외부로 노출될 위험성이 있음 점검 및 조치 방법 ■ 판단 기준 - 양호 : Telnet 서비스가 구동 되어 있지 않거나 인증 방법이 NTLM인 경우 - 취약 : Telnet 서비스가 구동 되어 있으며 인증 방법이 NTLM이 아닌 경우 ■ 조치 방법 - 불필요 시 서비스 중지/사용 안 함 설정, 사용 시..
HTTP/FTP/SMTP 배너 차단 취약점 개요 ■ 위험도 - 하 ■ 점검 목적 - HTTP/FTP/SMTP 서비스 접속 배너를 통한 불필요한 정보 노출을 방지하기 위함 ■ 보안 위협 - 서비스 접속 배너가 차단되지 않은 경우 임의의 사용자가 HTTP, FTP, SMTP 접속 시도 시 노출되는 접속 배너 정보를 수집하여 악의적인 공격에 이용할 수 있음 점검 및 조치 방법 ■ 판단 기준 - 양호 : HTTP, FTP, SMTP 접속 시 배너 정보가 보이지 않는 경우 - 취약 : HTTP, FTP, SMTP 접속 시 배너 정보가 보여지는 경우 ■ 조치 방법 - HTTP, FTP, SMTP 접속 시 배너 정보가 보여지는 경우 ■ 점검 및 조치 사례 ■ HTTP [ Server 헤더 제거 ] Step 1) Mi..