주요정보통신기반시설 기술적 취약점 분석 평가 방법 상세 가이드

å�Ұ�

���������δ� ��ü 313�� ����� �����׸� ���� ���˹�� �� ��ġ��� �� �Ŵ����� �����ϰ� �Ǿ���. �� å�� ������ �����׸��� �ǹ��ϴ� ���賻�� ������ �Բ�, ���˹�� �� ��ġ����� ���� �ý��� �Է�ȭ�� ���� Ȱ���Ͽ� �� �����Ͽ�����, Ư�� �������� ��ǰ���� �������� �ʰ� ��ǥ���� ������ ��ǰ���� �����Ͽ� ������ �����Ͽ���.

���ǻ� ����

��������ű�� ��ȣ���� ��9���� ����, �ֿ�������ű�ݽü� ��������� �ų� ����� �м����򰡸� �ǽ��Ͽ��� �Ѵ�. ����� �м����򰡴� 453���� ������/������/����� �����׸� ���� ��࿩�θ� �����ϰ� ������ŷ, ħ���׽�Ʈ ���� �����ϴ� �������� �������ܿ� �ش��Ѵ�.
���� ����� �м����򰡸� �����Կ� �־� ����� ������, �ý��ۿ� ���� ���� ���Ȱ� ������ ���� ������ �� �ý��ۿ� ���� ���ɾ� �ڵ�(Command), �޴� ����(UI)�� ���� ������� ������ �˾ƾ߸� �����ϱ⿡, �ֿ�������ű�ݽü� ����ڵ��� ������� ������ �ȴ�.
�̷��� ����� ���˿� ���� ������� �ؼ��ϰ� �ֿ�������ű�ݽü� ����ڵ��� ���ظ� ���� ����, ���������δ� ��ü 313�� ����� �����׸� ���� ���˹�� �� ��ġ��� �� �Ŵ����� �����ϰ� �Ǿ���.
������ �����׸��� �ǹ��ϴ� ���賻�� ������ �Բ�, ���˹�� �� ��ġ����� ���� �ý��� �Է�ȭ�� ���� Ȱ���Ͽ� �� �����Ͽ�����, Ư�� �������� ��ǰ���� �������� �ʰ� ��ǥ���� ������ ��ǰ���� �����Ͽ� ������ �����Ͽ���.

����

���ڼҰ�

�ش��۰��� ���� �Ұ��� �����ϴ�.

�ش��۰��� ���� �Ұ��� �����ϴ�.

�ڿ��� ���� �о߿��� ���� ȸ���� ������ å

100����

�Ǹ�������

  • ������ũ������ ��ϵ� ���¸��� ��ǰ�� �� ����� å���� ��� �Ǹ��ڿ��� ������, ������ũ������ �ش� ��ǰ�� ���뿡 ���� å������ �ʽ��ϴ�.

��ȣ

(��)��������

��ǥ�ڸ�

�Ⱥ���

����ڵ�Ϲ�ȣ

102-81-11670

����ó

1544-1900

���ڿ����ּ�

����Ǹž��Ű���ȣ

01-0653

����������

����Ư���� ���α� ���� 1(����1��,��������)

��ȯ/ȯ��

��ǰ/��ȯ ���

������������ > ���/��ǰ/��ȯ/ȯ�ҡ� ���� ��û �Ǵ� 1:1 ���� �Խ��� �� ��������(1577-2555)���� ��û ����

��ǰ/��ȯ���� �Ⱓ

���� ��ǰ�� ��� ����Ϸ� �� 6��(������ ����) �̳������� ����
��, ��ǰ�� ���� �� ��೻��� �ٸ� ��� ������ �߰� �� 30�� �̳�

��ǰ/��ȯ ���

���� Ȥ�� ���������� ���� ��ǰ/��ȯ�� �ݼ۷� ���� �δ�
��ǰ�̳� ���� ��ü�� ���ڷ� ���� ��ȯ/��ǰ�� �ݼ۷� �Ǹ��� �δ�

��ǰ/��ȯ �Ұ� ����

·�Һ����� å�� �ִ� ������ ��ǰ ���� �ս� �Ǵ� �Ѽյ� ���
(���� Ȯ���� ���� ���� �Ѽ��� ����)

·�Һ����� ���, ���� ������ ���� ��ǰ ���� ��ġ�� ������ ������ ���
��) ȭ��ǰ, ��ǰ, ������ǰ(�Ǽ����� ����) ��

·������ ������ ��ǰ ���� ������ �Ѽ��� ���
��) ����/DVD/����, ����Ʈ����, ��ȭå, ����, ���� ȭ����

·�ð��� ����� ���� ���ǸŰ� ����� ������ ��ġ�� ������ ������ ���

·���ڻ�ŷ� ����� �Һ��ں�ȣ�� ���� ������ ���ϴ� �Һ��� û��öȸ ���� ���뿡 �ش�Ǵ� ���

��ǰ ǰ��

���޻�(���ǻ�) ��� ������ ���� ǰ��/������ �� ����

�Һ��� ���غ���
ȯ�������� ���� ���

·��ǰ�� �ҷ��� ���� ��ȯ, A/S, ȯ��, ǰ������ �� ���غ��� � ���� ������ �Һ��ں����ذ� ���� (�����ŷ�����ȸ ����)�� ���Ͽ� ó����

·��� ȯ�� �� ȯ�������� ���� ���� ���� ����, ���� ���� ���ڻ�ŷ� ����� �Һ��� ��ȣ�� ���� ������ ���� ó����

(��) ������ũ ���������ý��� (����ũ��) �ȳ�

(��)������ũ�� ��� ��ǰ�� �Ǹ��� �� ���� ������ ���о��� ȸ���Ե��� ���ž����� ���� �������� �ý����� �����Ͽ� �����ϰ� �ֽ��ϴ�.
������� ��ġ�� ��� : 02-006-00064 ���� ���Ի�� Ȯ��

��۾ȳ�

  • �������� ��ǰ�� �ù�� ��۵Ǹ�, ����Ϸ� 1~2�ϳ� ��ǰ�� �޾� ���� �� �ֽ��ϴ�.

  • ������� �ð��� ���� �ٸ� ��ǰ�� �Բ� �ֹ��� ��� ������� �ð��� ���� �� ��ǰ�� �������� ��۵˴ϴ�.

  • ���δ�, ������ �� Ư������� ��ü�� �ù踸 ��۰����մϴ�.

  • ��ۺ�� ��ü ��ۺ� ��å�� �����ϴ�.

  • - ���� ���� ��, 1�� �� �̻� ����, 1���� �̸� 2õ �� - ��ǰ�� ��ۺ� �ִ� ���, ��ǰ�� ��ۺ� ��å ����

과학기술정보통신부와 한국인터넷진흥원(KISA)에서 발행한 주요정보통신기반시설 기술적 취약점 분석 평가 상세가이드이다.
새로 개정되었어서 올린다.

* 753쪽짜리 가이드이다.

[상세 내용]

UXIX 서버
1. 계정 관리
2. 파일 및 디렉터리 관리
3. 서비스 관리
4. 패치 관리
5. 로그 관리

윈도우즈 서버
1. 계정 관리
2. 서비스 관리
3. 패치 관리
4. 로그 관리
5. 보안 관리
6. DB 관리

보안장비
1. 계정 관리
2. 접근 관리
3. 패치 관리
4. 로그 관리
5. 기능 관리

네트워크장비
1. 계정 관리
2. 접근 관리
3. 패치 관리
4. 로그 관리
5. 기능 관리

제어시스템
1. 계정 관리
2. 서비스 관리
3. 패치 관리
4. 네트워크 접근통제
5. 물리적 접근통제
6. 보안위협 탐지
7. 복구대응
8. 보안 관리
9. 교육훈련

PC
1. 계정 관리
2. 서비스 관리
3. 패치 관리
4. 보안 관리

DBMS
1. 계정 관리
2. 접근 관리
3. 옵션 관리
4. 패치 관리
5. 로그 관리

Web(웹)
1. 버퍼 오버플로우
2. 포맷스트링
3. LDAP 인젝션
4. 운영체제 명령 실행
5. SQL 인젝션
6. SSI 인젝션
7. XPath 인젝션
8. 디렉터리 인덱싱
9. 정보 누출
10. 악성 콘텐츠
11. 크로스사이트 스크립팅
12. 약한 문자열 강도
13. 불충분한 인증
14. 취약한 패스워드 복구
15. 크로스사이트 리퀘스트 변조(CSRF)
16. 세션 예측
17. 불충분한 인가
18. 불충분한 세션 만료
19. 세션 고정
20. 자동화 공격
21. 프로세스 검증 누락
22. 파일 업로드
23. 파일 다운로드
24. 관리자 페이지 노출
25. 경로 추적
26. 위치 공개
27. 데이터 평문 전송
28. 쿠키 변조

이동통신
운영 관리

클라우드
1. 접근통제
2. 보안 관리