악성 에이전트(Malicious Agent) 대응 지침
작성자 정보
- 웹관리자 작성
- 작성일
컨텐츠 정보
- 6,847 조회
- 0 추천
- 목록
본문
악성 에이전트(Malicious Agent) 대응 지침 - CERTCC-KR -
전완근 연구원, wkjeon@certcc.or.kr
I. 개 요 99년 3월에 발생한 Melissa 매크로 바이러스[1]를 시작으로 최근의 Love-letter Virus[2] 등 E-mail을 통하여 전파되는 인터넷 윔 바이러스가 지속적으로 발견되고 있다. 백오러피스[3]로 대표되는 트로이잔 공격도구는 그 수가 수백가지에 이르며, 매크로/웜 바이러스는 이러한 공격도구를 널리 유포시킬 수 있는 수단이 되고 있다. 또한 언더그라운드에 의하면 "love-letter worm 은 매우 조잡한 코드로 보다 강력한 웜이 있음을 개념적으로 보여주는 웜이다. 향후 시스템 독립적이고, 사용자에게 보이지 않으며, 사용자의 도움없이 전파되고, 공격 임무를 수행하고 사라지는 보다 진보된 웜이 나타날 것이다"[4]라고 예견하고 있으며, 이는 최근 발견된 MS Outlook의 취약점[5]을 통하여 그 가능성이 현실로 드러나고 있다. 본 문서에서는 공격자를 대신해서 시스템/네트워크 공격을 도와주는 컴퓨터 프로그램을 "악성 에이전트"(Malicious Agent) 라고 지칭하며, 최근의 바이러스, 웜, 트로이잔 프로그램을 포함하는 의미로 사용한다[6]. 공격자는 이러한 에이전트의 주요 특징들이 통합된 공격도구를 이용하여 보안시스템으로 무장된 사이트를 공격할 수 있으며, 사회공학수법을 해킹기술에 적용하여 보다 빠르고 규모있는 공격을 수행할 능력을 보여주고 있다. 현재 이러한 공격에 일반적으로 취하고 있는 보안수단은 일반 사용자별로 백신을 사용하거나, 메일서버 등 서버 단위에서 바이러스를 검사하거나, 침입탐지시스템(IDS)을 사용하고 있다. 하지만 침입탐지시스템과 백신이 가지는 가장 큰 문제점은 "사후처리"라는 점이다. 즉, 알려진 공격에 대응할 수 있으나, 새로운 공격은 방어할 수 없다는 것이다. 스크립트 키디를 포함하여 대부분의 공격자는 새로운 공격기법을 사용한다는 점을 유의하여야 한다. 보안제품은 보조수단으로 사용되어야 한다. 보다 완벽한 보안은 결국 시스템/네트워크에 대한 보안관리이며, 이러한 관리를 위해서는 보안기술에 대한 전문적인 지식과 더불어, 일반 사용자에 대한 보안교육, 지침 작성/보급 등이 필수적이다. 본 문서는 최근의 웜/매크로 바이러스, 트로이잔 등의 악성 에이전트에 대한 대응방안으로 사후처리가 아닌 "예방차원"의 지침을 제공하고자 한다. II. 활용 방법 본 문서는 바이러스, 웜, 트로이잔 등의 악성 에이전트 공격 예방을 위한 가이드로서 일반사용자의 어플리케이션 사용에 대한 지침과 더불어, 시스템/네트워크 관리자 차원에서의 지침을 제공한다. 보안 관리자는 필요에 따라 일반 사용자 교육을 위한 자료 또는 세부지침으로 활용 할 수 있으며, 사이트 보안을 위한 지침 및 기술 자료로 활용 가능하다. III. 악성 에이전트 대응 지침 1. Desktop 관리 지침 A. 일반 지침 1) 적어도 각 사이트의 90%이상의 데스크탑 PC에 백신 소프트웨어를 설치한다. 2) 백신 업체 및 한국정보보호센터의 바이러스 경보를 받도록 한다. 3) 매달 백신 소프트웨어를 업데이트하고, 경보를 받았을 경우에는 2일안에 업데이트 실시, 가능한 최신버전의 백신 프로그램 사용 권장 6) 백신 소프트웨의 올바른 설정 사용 7) 바이러스와 관련된 데스크탑 PC 보안 설정 8) 데스크탐 관리 시스템을 이용한 중앙 집중된 관리 체계 구축 B. 어플리케이션 관리 1) MS Office : 첨부 1 참조 - 가능한 최신버전의 소프트웨어를 사용하며, 적어도 보안패치를 설치한다. ※ 매크로 기능 및 고급기능 사용으로 인하여 불가피하게 *.doc 형태로 저장하는 경우를 제외하고는 디폴트로 *.rtf 파일로 저장하고 관리하도록 함 - Macro Virus Protection 기능 설정 ※ 매크로/웜 바이러스는 메일을 통하여 유포되는데 항상 그럴듯한 제목을 사용하며, 또한 자신이 아는 사람으로부터 메일이 오게 되므로 각별한 주의 필요. 2) E-mail 클라이언트 o Outlook ※ 안전한 보안을 위해서는 "사용안함"으로, 그렇지 않으면 "프롬프트"로 설정 (도구 -> 인터넷 옵션 -> 보안 -> 제한된사이트영역(높음) -> 사용자정의수준) 1. ActiveX control을 "사용안함" 또는 "프롬프트"로 설정 o Outlook Express : 열기와 미리보기 기능 제거 1. 메뉴바의 "보기 | 레이아웃"을 선택 o Netscape : 자바 스크립트 기능 제거 ※ 보다 안전을 위해서는 "Enable JavaScript"를 체크하지 않는다. 하지만 Nescape에서는 자동 업데이트 프로그램(Smart Update program)을 위해서 자바스크립트를 사용하기 때문에 이 기능을 사용하기 위해서는 "Enable JavaScript"를 체크해야 한다. o 기타 E-mail 클라이언트 o 기타 2. 서버 관리 지침 A. 일반 지침 1) E-mail 서버(gateway)에서 In/Out 메일에 대한 바이러스 검사를 할 수 있는 바이러스 방역 시스템 설치, Full-Time 모드로 실행 3) 서버 단위의 바이러스 방역 시스템도 데스크탑 PC용 백신의 업데이트 지침에 따라 빠른 업데이트 실시 B. E-mail 서버 보안 지침 1) 모든 In/Out 메일의 제목과 헤더를 필터링하여 바이러스 탐지 3) 스팸 메일에 대한 한계값을 설정하여 필터링 4) 모든 실행파일과, ActiveX, JavaScript에 대하여 필터링 설정 ※ 참고자료 : - Enhancing E-Mail Security With Procmail - The Anomy mail sanitizer tools - A Mail Virus Scanner - Inflex E-mail Scanning System 3. 인적 관리 지침 1) 사용자들에게 E-mail에 첨부된 파일이나 링크가 잠재적으로 위험하다는 것과 매우 신중하게 다루어야 한다는 사실을 주지시킬 수 있도록 교육 ※ 위험한 첨부파일명 및 확장자명 : *.chm, *.hlp, *.hta, *.js, *.shb, *.shs, *.vb, *.vbe, *.vbs, *.wsf, *.wsh, *.exe, *.com, *.shs, *.ocx, aol4free.com, babylonia.exe, badass.exe, buhh.exe, chocolate.exe, compu_ma.exe, happy99.exe, i-watch-u.exe, ie0199.exe, jesus.exe, list.doc, path.xls, photos17.exe, picture.exe, pretty park.exe, prettypark.exe, serialz.hlp, setup.exe, story.doc, suppl.doc, surprise!.exe, x-mas.exe, y2kcount.exe, yahoo.exe, zipped_files.exe, etc. 2) 크리스마스 카드 첨부파일, 비디오, 오디오, 또는 재미있는 첨부파일, 그리고 성적인 내용을 담은 첨부파일은 바이러스, 웜, 트로이잔 등 악성에이전트를 유포시키는 전형적인 수단임을 주지한다. 4. 백신 및 침입탐지시스템 제품 선정 고려사항 악성 에이전트의 탐지는 백신 제품 뿐만이 아니라 침입탐지시스템(IDS)에서도 탐지할 수 있다. 백신 제품은 주로 바이러스, 웜, 트로이잔의 존재 유무를 탐지하는 반면, IDS는 트로이잔, 웜 등의 공격활동을 탐지한다. 일반적으로 백신 제품이 대부분의 악성 에이전트 영역에 대한 보안을 제공한다. 다음은 백신 및 IDS 선정시 가장 유의해야할 부분이다. 1) 새로운 악성 에이전트 발견에 따른 제품 업데이트 속도 2) 탐지할 수 있는 기존에 알려진 악성 에이전트 종류 및 수 3) 탐지의 정확성
[참고 문헌] [1] Melissa Macro Virus 분석 보고서, CERTCC-KR, [2] Love-letter Virus 경보, CERTCC-KR, [3] 백오러피스 분석보고서, CERTCC-KR [4] Writing Internet Worms for Fun and Profit, Michal Zalewski, [5] MS Outlook & Outlook Express의 버퍼오버플로우 취약성, CERTCC-KR, [6] The Evolution of Malicious Agents, Lenny, http://zeltser.com/agents/ [7] Virus Policy Guide, ICSA, http://www.icsa.com ------------------- 첨부 1 : 바이러스 예방을 위한 Microsoft Office 프로그램 설정 방법 Office 97 programs: Word 97 도구 | 옵션 | 일반 : Excel 97 도구 | 옵션 | 일반 PowerPoint 97 도구 | 옵션 | 일반 Office 2000 설정 : Word 2000 도구 | 매크로 | 보안 : Excel 2000 도구 | 매크로 | 보안 PowerPoint 2000 도구 | 매크로 | 보안 Top | 개요 | 악성에이전트 대응지침 |
관련자료
-
이전
-
다음