30초만 시간을 내주세요, 여러분의 DNS에 보안을 더해 드립니다.

Similar documents
제20회_해킹방지워크샵_(이재석)

rv 브로슈어 국문

5th-KOR-SANGFOR NGAF(CC)

08SW

Juniper Networks Security Update

4? [The Fourth Industrial Revolution] IT :,,,. : (AI), ,, 2, 4 3, : 4 3.

PowerPoint 프레젠테이션

160322_ADOP 상품 소개서_1.0

Network Security - Wired Sniffing 실습 ICNS Lab. Kyung Hee University

6강.hwp

Windows 8에서 BioStar 1 설치하기

월간 CONTENTS 3 EXPERT COLUMN 영화 점퍼 와 트로이목마 4 SPECIAL REPORT 패치 관리의 한계와 AhnLab Patch Management 핵심은 패치 관리, 왜? 8 HOT ISSUE 2016년에 챙겨봐야 할 개인정보보호

Network seminar.key

Sena Device Server Serial/IP TM Version

요 약 문 1. 제목 : 개인정보 오남용 유출 2차 피해 최소화 방안 2. 연구의 배경 개인정보란 살아 있는 개인에 관한 정보로서 개인을 알아볼 수 있는 정보로 해당 정보만으로는 특정 개인을 알아볼 수 없더라도 다른 정보와 쉽게 결합하여 알아볼 수 있는 것을 포함한다.

TTA Journal No.157_서체변경.indd

Portal_9iAS.ppt [읽기 전용]

HTML5* Web Development to the next level HTML5 ~= HTML + CSS + JS API

PowerPoint Presentation

메일서버등록제(SPF) 인증기능적용안내서 (Exchange Windows 2000) OS Mail Server SPF 적용모듈 작성기준 Windows Server 2000 Exchange Server 2003 GFI MailEssentials 14 for

라우터

Microsoft PowerPoint - ch02_인터넷 이해와 활용.ppt

OUR INSIGHT. YOUR FUTURE. Disclaimer Presentation ( ),. Presentation,..,,,,, (E).,,., Presentation,., Representative.( ). ( ).

<4D F736F F F696E74202D E20C0CEC5CDB3DD20C0C0BFEB20B9D720BCADBAF1BDBA20B1E2BCFA E >

Microsoft PowerPoint - 권장 사양

AGENDA 모바일 산업의 환경변화 모바일 클라우드 서비스의 등장 모바일 클라우드 서비스 융합사례

..,. Job Flow,. PC,.., (Drag & Drop),.,. PC,, Windows PC Mac,.,.,. NAS(Network Attached Storage),,,., Amazon Web Services*.,, (redundancy), SSL.,. * A

Microsoft PowerPoint - 2.Catalyst Switch Intrastructure Protection_이충용_V1 0.ppt [호환 모드]

StruxureWare Data Center Expert 7.2.x 의 새 기능 StruxureWare Data Center Expert 7.2.x 릴리스에서 사용할 수 있는 새 기능에 대해 자세히 알아보십시오. 웹 클라이언트 시작 화면: StruxureWare Cen

. PC PC 3 [ ] [ ], [ ] [ ] [ ] 3 [ ] [ ], 4 [ ] [ ], 4 [Internet Protocol Version 4 (TCP/IPv4)] 5 [ ] 6 [ IP (O)], [ DNS (B)] 7 [ ] 한국어 -

Intro to AWS Cloud-중앙대

Splentec V-WORM Quick Installation Guide Version: 1.0 Contact Information 올리브텍 주소 : 경기도성남시분당구구미로 11 ( 포인트타운 701호 ) URL: E-M

메일서버등록제(SPF) 인증기능적용안내서 (Exchange Windows 2003) OS Mail Server SPF 적용모듈 작성기준 Windows Server 2003 Exchange Server 2003 GFI MailEssentials 2010 fo

Microsoft PowerPoint - CoolMessenger_제안서_라이트_200508

목 차

UDP Flooding Attack 공격과 방어

미래 서비스를 위한 스마트 클라우드 모델 수동적으로 웹에 접속을 해야만 요구에 맞는 서비스를 받을 수 있었다. 수동적인 아닌 사용자의 상황에 필요한 정보를 지능적으로 파악 하여 그에 맞는 적합한 서비스 를 제공할 수 새로운 연구 개발이 요구 되고 있다. 이를 위하여,

시스코 무선랜 설치운영 매뉴얼(AP1200s_v1.1)

목순 차서 v KM의 현황 v Web2.0 의 개념 v Web2.0의 도입 사례 v Web2.0의 KM 적용방안 v 고려사항 1/29

< 목차 > Ⅰ. 개요 3 Ⅱ. 실시간스팸차단리스트 (RBL) ( 간편설정 ) 4 1. 메일서버 (Exchange Server 2007) 설정변경 4 2. 스팸차단테스트 10

PowerPoint 프레젠테이션

Web Application Hosting in the AWS Cloud Contents 개요 가용성과 확장성이 높은 웹 호스팅은 복잡하고 비용이 많이 드는 사업이 될 수 있습니다. 전통적인 웹 확장 아키텍처는 높은 수준의 안정성을 보장하기 위해 복잡한 솔루션으로 구현

untitled

Microsoft PowerPoint - L4-7Switch기본교육자료.ppt

클라우드컴퓨팅확산에따른국내경제시사점 클라우드컴퓨팅확산에따른국내경제시사점 * 1) IT,,,, Salesforce.com SaaS (, ), PaaS ( ), IaaS (, IT ), IT, SW ICT, ICT IT ICT,, ICT, *, (TEL)

목차 1. 개요 배경 파일정보 상세분석 SMB 취약점공격흐름 특징적인행위 대응

초보자를 위한 ASP.NET 2.0

new Spinbackup ICO White Paper(ko)

PowerPoint Presentation

목차 데모 홖경 및 개요... 3 테스트 서버 설정... 4 DC (Domain Controller) 서버 설정... 4 RDSH (Remote Desktop Session Host) 서버 설정... 9 W7CLIENT (Windows 7 Client) 클라이얶트 설정

Secure Programming Lecture1 : Introduction


Samsung SDS Enterprise Cloud Networking CDN Load Balancer WAN

Office 365, FastTrack 4 FastTrack. Tony Striefel FastTrack FastTrack

Assign an IP Address and Access the Video Stream - Installation Guide

PowerPoint 프레젠테이션

PowerPoint Presentation

차세대 방화벽 기능 애플리케이션 컨트롤 는 차세대 보안 기술인 애플리케이션 컨트롤(Application Control) 기능을 탑재해 P2P / 웹하드 / 메신저(Instant Messenger) / SNS 등 수 천 개의 글로벌 / 국내 애플리케이션에 대해 실시간 분

5김나래 차장_v5

<4D F736F F D205B4354BDC9C3FEB8AEC6F7C6AE5D3131C8A35FC5ACB6F3BFECB5E520C4C4C7BBC6C320B1E2BCFA20B5BFC7E2>

TGDPX white paper

PowerPoint Presentation

Microsoft Word - src.doc

APOGEE Insight_KR_Base_3P11

<BBE7B0EDB3EBC6AE5FC7E3BAEAB0D4C0D32E687770>

USB USB DV25 DV25 REC SRN-475S REC SRN-475S LAN POWER LAN POWER Quick Network Setup Guide xdsl/cable Modem PC DVR 1~3 1.. DVR DVR IP xdsl Cable xdsl C

PowerPoint 프레젠테이션

Microsoft PowerPoint - G3-2-박재우.pptx

2006_8_14 (8_17 updated) ms ¿ú(wgareg.exe) ºÐ¼® º¸°í¼�.hwp

歯이시홍).PDF

PWR PWR HDD HDD USB USB Quick Network Setup Guide xdsl/cable Modem PC DVR 1~3 1.. DVR DVR IP xdsl Cable xdsl Cable PC PC DDNS (

PowerPoint 프레젠테이션

1. PVR Overview PVR (Personal Video Recorder), CPU, OS, ( 320 GB) 100 TV,,, Source: MindBranch , /, (Ad skip) Setop BoxDVD Combo

미래인터넷과 창조경제에 관한 제언 65 초록 과학기술과의 융합을 통해 창조경제를 이루는 근간인 인터넷은 현재 새로운 혁신적 인터넷, 곧 미래인터넷으로 진화하는 길목에 있다. 창조와 창업 정신으로 무장하여 미래인터넷 실현에 범국가적으로 매진하는 것이 창조경제 구현의 지름

PowerPoint Presentation

(2007)KICI 12-2.hwp

歯111

Windows Live Hotmail Custom Domains Korea

침입방지솔루션도입검토보고서

cam_IG.book

미디어 및 엔터테인먼트 업계를 위한 Adobe Experience Manager Mobile

Cloud Friendly System Architecture

이도경, 최덕재 Dokyeong Lee, Deokjai Choi 1. 서론

PowerPoint 프레젠테이션

FireEye Network Threat Prevention Platform

KISA-GD

정도전 출생의 진실과 허구.hwp


IT.,...,, IoT( ),,.,. 99%,,, IoT 90%. 95%..., (PIPA). 디지털트랜스포메이션은데이터보안에대한새로운접근방식필요 멀티클라우드사용으로인해추가적인리스크발생 높은수준의도입률로복잡성가중 95% 는민감데이터에디지털트랜스포메이션기술을사용하고있음

이제는 쓸모없는 질문들 1. 스마트폰 열기가 과연 계속될까? 2. 언제 스마트폰이 일반 휴대폰을 앞지를까? (2010년 10%, 2012년 33% 예상) 3. 삼성의 스마트폰 OS 바다는 과연 성공할 수 있을까? 지금부터 기업들이 관심 가져야 할 질문들 1. 스마트폰은

This page left blank intentionally

PowerPoint Presentation

FileMaker 15 WebDirect 설명서

PowerPoint 프레젠테이션

국내 디지털콘텐츠산업의 Global화 전략

BEA_WebLogic.hwp

KRG. IT Research & Consulting... Providing INSIGHT Into IT Market.. Developing Business STRATEGY.. Supporting Marketing ACTIVITY 주요 수행 프로젝트 IT기업 성장성 평

PowerPoint Presentation

월간 CONTENTS 3 EXPERT COLUMN 영화 오블리비언과 C&C 서버 4 PRODUCT ISSUE 안랩, 새로워진 'V3 모바일 시큐리티' 출시 고도화되는 모바일 위협, 해답은? 6 SPECIAL REPORT 유포 방법에서 예방까지 모바일 랜

Transcription:

DNS 에보안을더한, 시스코엄브렐라 (Umbrella) 정관진부장 (kwanjung@cisco.com) GSSO APJ - Consulting Security Engineer December, 2017

일하는방식의변화 Internet 중요인프라자원 Amazon, Rackspace, Windows Azure, etc. 비즈니스앱 Salesforce, Office 365, G Suite, etc. Critical infrastructure Business apps 70-90% 의회사는각자여러악성코드를경험함 시그니처기반의도구, 위협인텔리전스대응, 그리고제한된시큐리티집행만으로는공격전에막을수없음 로밍노트북 Workplace desktops 지사 시큐리티전문인력의부족 필요한다양한툴과자원을현재의보안전담인력만으로는감당할수없음

보안을위한새로운시대 보안에대해근본적으로다른방식으로접근하는엄브렐라에서는위협을예측한후발생하기전에차단합니다.

DNS 레이어시큐리티 악성코드 C2 콜백피싱 네트워크및엔드포인트 1 차방어선 모두 DNS 에서시작 NGFW NetFlow 프록시샌드박스 AV AV 네트워크및엔드포인트엔드포인트라우터 /UTM AV AV AV 파일실행및 IP 연결이전 모든디바이스에서사용 모든포트에사용가능 HQ 지점 / 지사 로밍

DNS 만약 DNS 가전화번호부가가득한도서관이라면. Domain registrar 전화번호부에레코드를기재 Authoritative DNS 전화번호부주인및발행인 Recursive DNS 전화번호부에서개별이름을찾거나기억

DNS vs Umbrella 무엇이다른가? Recursive DNS Any device Authoritative DNS root com. domain.com. Malware C2 Callbacks Phishing DNS 에보안을더하다 208.67.222.222

주요인터넷관문의 Umbrella 데이터센터 25 전세계데이터센터

신뢰성을위한애니캐스트 IP 라우팅 YVR 208.67.222.222 DFW 208.67.222.222 100% 2006 년이후로의운영시간 어떤이유로인해다운이되면자동적으로가장빠른위치로경로가변경

얼마나빠르게 DNS 를처리하는가? North America Europe / EMEA Asia / APAC Latin America Africa Umbrella 18 44 65 154 102 Google 27 36 56 70 21 Neustar 20 35 83 134 94 Dyn 26 39 85 118 165 Level3 30 41 201 141 166 Comodo 43 52 215 126 138 SafeDNS 55 94 241 180 217 OpenNIC 48 147 247 154 267 FreeDNS 136 53 316 247 212 밀리세컨드기준으로표시 Source: MSFT Office 365 Researcher, ThousandEyes Blog Post, May 2015

Umbrella Overview 1,000 억 850 만 12,000 160+ 매일요청받는 DNS 건수 매일사용자 엔터프라이즈고객 전세계국가

어느곳에서나모든행동에대한가시성과보호 Umbrella HQ IoT Mobile Branch Roaming ON-NETWORK OFF-NETWORK 지사를포함모든오피스 네트워크상의모든디바이스 외부사용노트북 모든포트및프로토콜 모든포트와프로토콜

인터넷사용에보안을더하다 엄브렐라가제공해주는것 : 안전한인터넷접속 사용자가악성코드에감염되는것을차단 위험한도메인에대한프록시기반의검사 안전한요청 요청차단

도메인으로위협을차단하다 하드코드된 IP 패스트플럭스 (Fast Flux) 도메인 GEN 알고리듬 @23.4.24.1 @23.4.34.55 @44.6.11.8 @23.4.24.1 @129.3.6.3 @67.44.21.1 @34.4.2.110 bad.com? @34.4.2.110 @12.3.2.1 @8.2.130.3 bad.com? baa.ru? bid.cn

C&C(Command and control:c2) 차단 91% C2 가 DNS 레이어단계에서차단되는비율 SWG Cloud or on-prem 15% C2 가웹포트 80 & 443 을우회하는비율 감염된디바이스

손쉬운위협차단전략 목적지목적지이동또는차단페이지 안전원래목적지로이동 차단목적지경로수정 보안적제어 DNS 와 IP 차단 의심스러운도메인은프록시를통해추가조사 SSL 해독가능 인텔리전트프록시세부적인위협검사 인터넷트래픽내부또는외부네트워크

악성코드가어느순간나타나지는않습니다. 인텔리전스를통해공격발생전들여다볼수있다면? 준비. 테스트. 공격. 반복. Ransomware Web server Malware Web server www www Email delivery Domain/IP Malvertising Domain/IP 첫번째공격 두번째공격

위협도메인에대해더깊게들여다보다 DNS 와 IP 레이어 도메인요청 IP 응답 (DNS-layer) or 접속 (IP-layer) Umbrella / Talos and partner feeds Custom domain lists Custom IP lists ( 향후 ) PREDICTIVE UPDATES 엄브렐라통계 & 머신러닝모델 ALLOW, BLOCK, PROXY INTERNET-WIDE TELEMETRY HTTP/S 레이어 URL 요청 파일해쉬 WBRS / Talos + partner feeds 사용자 URL 목록 AV AMP ALLOW OR BLOCK

공격이일어나기전또는진행중에위협차단 웹그리고이메일기반의감염 Malvertising / exploit kit Phishing / web link Watering hole compromise Command and control 콜백 Malicious payload drop Encryption keys Updated instructions 데이터유출및랜섬웨어암호화차단

공격발생전인텔리젼스데이터를통한공격사전인지 데이터 시스코탈로스의악성도메인 IP, URL 정보 Umbrella DNS 데이터 매일 1,000 억건의요청 보안연구원 업계의유명한분석가 자동으로도메인을분류하고도메인스코어및 IP 를판단할수있는보안모델개발 모델 초당발생하는실시간이벤트에대해서지속적으로다양한모델적용을통한분석 알려져있지않은악성코드, 랜섬웨어와같은위협에대한자동탐지

보안통계모델 매초당수백만의데이터확인 초당 2 백만개이상의실시간데이터 데이터에근거한추론 동시발생모델 (Co-occurrence) 지역위치모델 시큐어랭크모델연관되어있는정보 IP 사용모델을통한예측 Passive DNS 정보와 WHOIS 상관관계 110 억개이상의과거데이터 패턴정보활용 스파이크랭크 (Spike Rank) 모델 Natural Language 처리등급모델 실시간도메인생성알고리즘 (DGA) 탐지

발견 3 백만 + 매일새로발견되는도메인이름 판단 60,000+ 매일의심스러운목적지 차단 7 백만 + DNS Resolving 을통한악의적인목적지 엄브렐라는매일새로운위협을탐지 독자적기술을사용하여드러난위협을최신기술로분석

SECURITY ACTIVITY 빠르게주요보안이벤트타입에대해서판단 파일기반의엔진또는목적지기반형태기준으로이벤트그룹화

REAL-TIME ACTIVITY SEARCH 원하는내용으로 DNS, 프록시, IP 로그정보필터확인

네트워크또는디바이스단위로허용, 차단그리고프록시된정보확인 IDENTITY REPORTS 빠르게위협시점을파악하고클라이언트보호 네트워크또는디바이스별 Top 활용및카테고리

악성도메인에대한로컬 vs. 글로벌트랜드 DESTINATION REPORTS 빠르게차단된범위에대해파악 악성활동이많은 Top 장비에대해서확인

전체및새롭게확인된클라우드서비스 CLOUD SERVICES REPORT 효과적으로쉐도우 IT 에대해대응 분류된클라우드앱및요청된개수

간단한검색 POLICY 어떤대상이엄브렐라보호대상인지정의 그룹자체를클릭하면세부적으로각개별로선택할수있음

POLICY 도메인, URL 에대해서목적지리스트를운영

몇분만에적용하는엄브렐라 208.67.222.222 단지 DNS 주소를엄브렐라로바꾸는것만으로쉽게사용 DNS Any device DNS 또는 DHCP 서버에서변경 기업내부디바이스또는무선 AP 에서설정 Any owner

DHCP 게이트웨이를통한네트워크디바이스보호 208.67.222.222 인터넷게이트웨이 엄브렐라보안정책다음 IP 에대해보안적용 67.215.87.11 Network egress IP 67.215.87.11 DNS server 208.67.222.222 Default YOUR NETWORK

DNS 서버를통한네트워크디바이스보호 208.67.222.222 엄브렐라보안정책다음 IP 에대해보안적용 67.215.87.11 인터넷게이트웨이 Network egress IP 67.215.87.11 DNS server 10.1.1.1 내부 DNS 서버 서버 IP 10.1.1.1 외부 DNS resolution 설정 208.67.222.222 컴퓨터 IP 10.1.1.3 YOUR NETWORK

엄브렐라 Virtual Appliance 를통한내부네트워크보호 내부 DNS 서버 Server IP 10.1.1.1 208.67.222.222 엄브렐라보안정책다음 IP 에대해보안적용 10.1.1.3 인터넷게이트웨이 Network egress IP 67.215.87.11 DNS server 10.1.1.1 데이터를암호화하여전달 Umbrella VA Appliance IP 10.1.1.2 DNS server 10.1.1.1 Internal domains office.acme.com 컴퓨터 IP 10.1.1.3 YOUR NETWORK

Investigate: 알려져있지않은위협을찾다 Key points 도메인, IP 그리고악성코드에대한인텔리전스데이터 domains, IPs, ASNs, file hashes API 실시간 DNS 요청그래프및다른상황정보 통계기반모델에근거한상관관계 악성도메인또는 IP 발견및예측 Console SIEM, TIP 글로벌인텔리전스와시큐리티데이터를통한데이터가치증대

조사가필요한도메인, IP, 파일해쉬값등을넣어서조회 ( 또는정규표현식기반 ) 해당도메인에대한기본판단정보 Umbrella Investigate 조사가필요한데이터조회

WHOIS 레코드데이터 공격자인프라와연결된정보를들여다보다 누가이도메인을등록했는가 연락정보 언제 / 어디서등록 만기일자 히스토리데이터 다른악성도메인과의연관관계

해쉬값으로쉽게조회가능 한눈에쉽게해당파일의위협유무를확인할수있는위협스코어제공 악성파일분석데이터

랜섬웨어추적사례 : 공격자인프라와매핑? Domain IP Association? Network IP Association? IP Sample Association? IP Domain Association? IP Network Association? WHOIS Association *.7asel7[.]top LOCKY AUG 17 Umbrella -26 DAYS SEP 12

*.7asel7[.]top LOCKY 185.101.218.206 Domain IP Association 91.223.89.201 IP Domain Association IP Sample Association IP Network Association AS 197569 1,000+ DGA 도메인 ccerberhhyed5frqa[.]8211fr[.]top CERBER 600+ 샌드박스 ThreatGrid 파일 SHA256:0c9c328eb66672e f1b84475258b4999d6df008

도메인이등록된같은날위협탐지 DGA jbrktqnxklmuf[.]info LOCKY JUL 14 Umbrella -7 DAYS JUL 21 Network Domain Association 도메인이등록되기전위협탐지 DGA mhrbuvcvhjakbisd[.]xyz LOCKY JUL 18-4 DAYS -26 JUL DAYS 22 AUG 21 Umbrella 도메인등록

Umbrella 사용 글로벌 고객 TECH FINANCE MEDIA LEGAL HIGHER ED ENERGY RETAIL HEALTHCARE ENGR ING MFG

보안을적용하기위한가장쉬운방법 1 Umbrella 가입 2 DNS 주소변경 Umbrella 몇분안에차단을바로시작 3 끝

누구나따라할수있는 DNS 보안설정 - 1 네트워크를직접등록하는경우 엄브렐라적용범위 에이전트를설치하여사용하는경우

누구나따라할수있는 DNS 보안설정 - 2 엄브렐라를통해보호받을대상정의 보안설정정의 카테고리설정정의