자유게시판

?

단축키

Prev이전 문서

Next다음 문서

크게 작게 위로 아래로 댓글로 가기 인쇄 첨부
?

단축키

Prev이전 문서

Next다음 문서

크게 작게 위로 아래로 댓글로 가기 인쇄 첨부

"무엇보다도 인증키는 본인이 소유하고 있는 인증키 생성매체를 사용해서 본인이 직접 인증키를 생성하여 본인이 직접 입력해야 그나마 정보보안 사고를 예방할 수 있는 최선책"

 

한 곳 털리니 딴 곳도 털렸다. 다른 사이트에서 수집한 사용자 계정정보를 무작위로 대입해 로그인을 시도해 보는 '크리덴셜 스터핑'으로 올해 확인된 개인정보 유출 건수만 100만건을 넘어선 것으로 나타났다.

 

국내 기업과 기관들을 대상으로 하는 계정정보 무작위 대입 공격인 크리덴셜 스터핑(Credential Stuffing) 공격도 연이어 발생했다. 인터파크 78만건, 한국고용정보원(워크넷) 23만건의 개인정보가 유출됐으며, 지마켓의 상품권 번호 도용, 스타벅스의 카드 충전금 도용 등 금전적 피해를 입히는 공격으로 확산됐다.

 

특히 최근 침해사고 조사결과, 크리덴셜 스터핑 공격 시 로그인 시도 대비 성공률이 약 0.3% 가까이 되는 경우도 나타나고 있어, 각 기업․기관들은 로그인 시도 횟수 제한, 2차 인증 기능 제공 등 이용자 인증 관련 보안성을 더욱 높여야 한다.

 

또한, 공격자들은 DDoS Bot, CoinMiner 등의 악성코드들을 설치하기 이전에 공격 대상에 대한 정보 즉 IP 주소와 SSH 자격 증명 정보를 획득할 필요가 있다. 이를 위해 IP를 스캐닝 하면서 SSH 서비스 즉 22번 포트가 활성화된 서버를 찾고 이후에는 ID / PW 정보를 알아내기 위해 무차별 대입 공격(또는 사전 공격)을 수행한다.

 

만약, ID/PW 이외에 플러그인 가능한 인증방식인 누리아이티의 BaroPAM 같은 별도의 추가 인증을 적용하면  ID/PW가 유출되어도 추가 인증 때문에 로그인할 수가 없어서 다양한 운영체제(OS)나 애플리케이션의 보안을 강화할 수 있는 서버 보안의 최선책이다.

 

모든 정보자산에 대한 인증 정책은 제로 트러스트 보안 모델로 다양한 공격에 대비하여 통합해 보호하는 방법이 아니라 각각의 컴포넌트 하나하나를 보호하는 방안을 마련하여 선택이 아닌 반드시 필수로 적용되어야 할 보안 대비책으로 이로 인하여 보다 안전하게 정보자산을 보호할 수 있다. 

 

20231118_164503.png

 

"아무 것도 하지 않으면 중간은 간다"는 건 오래된 말이고, 클라우드 시대에는 통하지 않는 말이다. 새로운 시대에는 새로운 보호 장치가 어울린다. 시스템과 인프라는 자꾸만 새 것으로 바뀌는데 왜 예전 것들을 부여잡고 있는지 각자가 스스로를 검토해야 할 때다.

 

결론은 "다중인증(MFA)을 도입했다"는 것이 아니라 기술 및 보안성 등 "어떤 다중인증(MFA)을 도입했느냐"가 관건.


  1. 한주가 끝나가네요

    Date2023.12.08 By메타몽실 Views578 Votes0
    Read More
  2. 한영 전환에 대한 질문입니다..!

    Date2021.08.11 By쏘키 Views9089 Votes0
    Read More
  3. 한성 놋북 쓰면서 느낀점

    Date2022.05.17 By다찌마와 Views648 Votes0
    Read More
  4. 한대 뽐으로 갖구싶네요.

    Date2018.04.08 ByOhnine Views811 Votes0
    Read More
  5. 한글이 옆으로 보이지 않는데요. 바로 보이게 하는 방법이 없을까요?

    Date2022.02.06 By잘몰라요. Views580 Votes0
    Read More
  6. 한글오피스 설치 관련 문의드립니다.

    Date2021.01.02 By쏘키 Views1011 Votes0
    Read More
  7. 한글뷰어 데비안 패키지를 받아도 설치할수 없다네요 어떻게 해야할까요 우분투 20.04 LTS

    Date2021.03.01 By라루미 Views1384 Votes0
    Read More
  8. 한글과컴퓨터 이미지를 스스로 깎아내리는 짓...

    Date2019.05.19 By세벌 Views1615 Votes0
    Read More
  9. 한글 입력과 끝글자 버그에 관한 소식

    Date2021.09.29 ByK-Lint.net Views792 Votes0
    Read More
  10. 한글 뷰어 설치에 관한 문의입니다.

    Date2020.12.06 By잘몰라요. Views748 Votes0
    Read More
  11. 한글 2014 와인 버전 질문

    Date2021.01.22 By변신 Views591 Votes0
    Read More
  12. 한국형 Reddit 커뮤니티 서비스인 '스닙팟' 서비스가 있네요~

    Date2023.08.23 By하늘구름 Views650 Votes0
    Read More
  13. 한국표준협회 충북지역본부 2022 블록체인, 온라인코딩 무료 교육생 모집( ~03/25)

    Date2022.03.21 Byksa Views509 Votes0
    Read More
  14. 한국에서 인터넷으로 서류를 발급받으면 생기는 일

    Date2019.11.07 ByKevin Views880 Votes0
    Read More
  15. 한국 정부의 탈 윈도우 정책과 하모니카os, 티맥스, 구름os 에 대한 소개 기사

    Date2020.02.14 By야흔 Views4157 Votes0
    Read More
  16. 한가지 제안을 드립니다~ 한글입력기 관련하여~

    Date2021.01.07 By프리나눔 Views743 Votes0
    Read More
  17. 한 일본 기업의 횡포.. '미나마타병'

    Date2023.09.15 ByKIN거운 Views657 Votes0
    Read More
  18. 한 곳 털리니 딴 곳도 털렸다-크리덴셜 스터핑(Credential Stuffing) 공격

    Date2023.12.17 ByBaroPAM Views733 Votes0
    Read More
  19. 학교 수업을 듣고있습니다....하나도 몰라서 고수님들 답변 부탁드립니다 ㅠㅠ

    Date2021.04.08 Byohgapi Views1510 Votes0
    Read More
  20. 하모니카입문중 질문입니다

    Date2021.07.05 By만자롱 Views1542 Votes0
    Read More
Board Pagination Prev 1 2 3 4 5 6 7 8 9 10 ... 95 Next
/ 95
CLOSE