통합로그관리의필요성 감사대응및법 / 규제준수를위한전사적통합모니터링체계필요 감사, 사후추적등에필요한정보의통합관리 / 운영 위 변조방지를기반으로한원본로그정보관리 발생하는로그정보를실시간으로분석 / 활용 감사 / 보안업무측면로그관리요구사항 데이터의위 변조방지를통한데이터무결성유

Similar documents
PowerPoint Presentation

PCServerMgmt7

vm-웨어-01장

UDP Flooding Attack 공격과 방어

スライド タイトルなし

목차 개요 3 섹션 1: 해결 과제 4 APT(지능형 지속 위협): 이전과 다른 위협 섹션 2: 기회 7 심층 방어 섹션 3: 이점 14 위험 감소 섹션 4: 결론 14 섹션 5: 참조 자료 15 섹션 6: 저자 소개 16 2


Analyst Briefing

Backup Exec

<49534F C0CEC1F520BBE7C8C4BDC9BBE720C4C1BCB3C6C320B9D D20BDC3BDBAC5DB20B0EDB5B5C8AD20C1A6BEC8BFE4C3BBBCAD2E687770>

ePapyrus PDF Document

Cloud Friendly System Architecture

< FC8A8C6E4C0CCC1F620B0B3B9DF20BAB8BEC8B0A1C0CCB5E5C3D6C1BE28C0FAC0DBB1C7BBE8C1A6292E687770>

Intra_DW_Ch4.PDF

Security Overview

Windows Storage Services Adoption And Futures

목 차 Ⅰ. 일반사항 1 Ⅱ. 특기사항 3 Ⅲ. 물품내역 및 세부규격 8 Ⅳ. 주의사항

클라우드컴퓨팅이란? WHAT IS CLOUD COMPUTING? 2

1217 WebTrafMon II

: Symantec Backup Exec System Recovery 8:

[Brochure] KOR_TunA

chapter4

PowerPoint Presentation

歯부장

Portal_9iAS.ppt [읽기 전용]

침입방지솔루션도입검토보고서

<목 차 > 제 1장 일반사항 4 I.사업의 개요 4 1.사업명 4 2.사업의 목적 4 3.입찰 방식 4 4.입찰 참가 자격 4 5.사업 및 계약 기간 5 6.추진 일정 6 7.사업 범위 및 내용 6 II.사업시행 주요 요건 8 1.사업시행 조건 8 2.계약보증 9 3

1 전통 소프트웨어 가. ERP 시장 ERP 업계, 클라우드 기반 서비스로 새로운 활력 모색 - SAP-LGCNS : SAP HANA 클라우드(SAP HEC)를 통해 국내 사례 확보 및 아태 지역 진 출 추진 - 영림원 : 아시아 클라우드 ERP 시장 공략 추진 - 더


Integ

Copyright 2012, Oracle and/or its affiliates. All rights reserved.,.,,,,,,,,,,,,.,...,. U.S. GOVERNMENT END USERS. Oracle programs, including any oper

untitled

Intro to Servlet, EJB, JSP, WS

당사의 명칭은 "주식회사 다우기술"로 표기하며 영문으로는 "Daou Tech Inc." 로 표기합니다. 또한, 약식으로는 "(주)다우기술"로 표기합니다. 나. 설립일자 및 존속기간 당사는 1986년 1월 9일 설립되었으며, 1997년 8월 27일 유가증권시장에 상장되

Network of Networks l RingNet l 02 안녕하십니까? 링네트 대표이사 입니다. 링네트는 SI/NI 컨설팅, 설치, 유지보수, Security, IP Telephony, 모바일 네트워크, 서버, 스토리지, 가상화 등 Cloud 사업을 통해 더 빠르


본 CERT) "Security Consumer Report - DLP" 는 한국침해사고대응팀협의회(CNCERT:CNsortium of 회원으로 활동하는 보안 담당자가 자발적으로 보고서 위원회를 구성한 후 국내에서 유 통되는 DLP 제품을 조사( 기획 수행 제작) 한

Agenda,, IBM IBM ISS IBM Tivoli IBM (ARS) IBM Corporation

월간 SW 산업동향 ( ~ ) Ⅰ. Summary 1 Ⅱ SW 5 2. SW 7 Ⅲ Ⅳ. SW SW Ⅴ : Big Data, 38

기타자료.PDF

PowerPoint 프레젠테이션

Microsoft PowerPoint - 발표_090513_IBM세미나_IPTV_디디오넷_완료.ppt

SQL Developer Connect to TimesTen 유니원아이앤씨 DB 기술지원팀 2010 년 07 월 28 일 문서정보 프로젝트명 SQL Developer Connect to TimesTen 서브시스템명 버전 1.0 문서명 작성일 작성자

new Spinbackup ICO White Paper(ko)

Web Application Hosting in the AWS Cloud Contents 개요 가용성과 확장성이 높은 웹 호스팅은 복잡하고 비용이 많이 드는 사업이 될 수 있습니다. 전통적인 웹 확장 아키텍처는 높은 수준의 안정성을 보장하기 위해 복잡한 솔루션으로 구현

OUR INSIGHT. YOUR FUTURE. Disclaimer Presentation ( ),. Presentation,..,,,,, (E).,,., Presentation,., Representative.( ). ( ).

thesis

Model Investor MANDO Portal Site People Customer BIS Supplier C R M PLM ERP MES HRIS S C M KMS Web -Based

The Self-Managing Database : Automatic Health Monitoring and Alerting

김기남_ATDC2016_160620_[키노트].key

MS-SQL SERVER 대비 기능

네트워크 안정성을 지켜줄 최고의 기술과 성능 TrusGuard는 국내 최초의 통합보안솔루션으로서 지난 5년간 약 4천여 고객 사이트에 구축 운영되면서 기술의 안정성과 성능면에서 철저한 시장 검증을 거쳤습니다. 또한 TrusGuard는 단독 기능 또는 복합 기능 구동 시

歯이시홍).PDF

solution map_....

월간 CONTENTS 3 EXPERT COLUMN 영화 점퍼 와 트로이목마 4 SPECIAL REPORT 패치 관리의 한계와 AhnLab Patch Management 핵심은 패치 관리, 왜? 8 HOT ISSUE 2016년에 챙겨봐야 할 개인정보보호


Assign an IP Address and Access the Video Stream - Installation Guide

ecorp-프로젝트제안서작성실무(양식3)

ETL_project_best_practice1.ppt


F1-1(수정).ppt

vm-웨어-앞부속

Æí¶÷4-¼Ö·ç¼Çc03ÖÁ¾š

PowerPoint 프레젠테이션

오늘날의 기업들은 24시간 365일 멈추지 않고 돌아간다. 그리고 이러한 기업들을 위해서 업무와 관련 된 중요한 문서들은 언제 어디서라도 항상 접근하여 활용이 가능해야 한다. 끊임없이 변화하는 기업들 의 경쟁 속에서 기업내의 중요 문서의 효율적인 관리와 활용 방안은 이

thesis

1.LAN의 특징과 각종 방식

Microsoft PowerPoint - 3.공영DBM_최동욱_본부장-중소기업의_실용주의_CRM

12-06.hwp

IPAK 윤리강령 나는 _ 한국IT전문가협회 회원으로서 긍지와 보람을 느끼며 정보시스템 활용하 자. 나는 _동료, 단체 및 국가 나아가 인류사회에 대하여 철저한 책임 의식을 가진 다. 나는 _ 활용자에 대하여 그 편익을 증진시키는데 최선을 다한다. 나는 _ 동료에 대해

기술 이력서 2.0

FMX M JPG 15MB 320x240 30fps, 160Kbps 11MB View operation,, seek seek Random Access Average Read Sequential Read 12 FMX () 2

서현수

Office Office Office 365,,,,,. Microsoft Microsoft

2005 IBM Corporation

슬라이드 1

ORANGE FOR ORACLE V4.0 INSTALLATION GUIDE (Online Upgrade) ORANGE CONFIGURATION ADMIN O

rv 브로슈어 국문

PowerPoint 프레젠테이션

¨ìÃÊÁ¡2

歯J PDF

SOLUTION BRIEF 차세대 빅데이터 기반 통합로그관리시스템으자, SIEM 솔루션으로 데이터를 수집/분석/검색 및 추가하고, 효율적인 보안 운영을 실시합니다. 대용량 데이터를 수집하고 처리하는 능력은 사이버 보안에 있어서 통찰력을 제공하는 가장 중요하고, 기초적인

Agenda 오픈소스 트렌드 전망 Red Hat Enterprise Virtualization Red Hat Enterprise Linux OpenStack Platform Open Hybrid Cloud

Microsoft PowerPoint - Smart CRM v4.0_TM 소개_ pptx

1.장인석-ITIL 소개.ppt

PowerPoint 프레젠테이션

Microsoft PowerPoint - s01.ppt [호환 모드]

Interstage5 SOAP서비스 설정 가이드

Cache_cny.ppt [읽기 전용]

CONTENTS Volume 테마 즐겨찾기 빅데이터의 현주소 진일보하는 공개 기술, 빅데이터 새 시대를 열다 12 테마 활동 빅데이터 플랫폼 기술의 현황 빅데이터, 하둡 품고 병렬처리 가속화 16 테마 더하기 국내 빅데이터 산 학 연 관

<30362E20C6EDC1FD2DB0EDBFB5B4EBB4D420BCF6C1A42E687770>

Copyright 2012, Oracle and/or its affiliates. All rights reserved.,,,,,,,,,,,,,.,..., U.S. GOVERNMENT END USERS. Oracle programs, including any operat

Simplify your Job Automatic Storage Management DB TSC

Microsoft Word - s.doc

Microsoft PowerPoint - SVPSVI for LGNSYS_ ppt

Microsoft Word - zfs-storage-family_ko.doc

VNX 성능 및 경쟁사 제품 포지셔닝

Oracle9i Real Application Clusters

No Slide Title

PowerPoint

Transcription:

전사적인통합로그관리및 보안운영을위한정보관리 권영목 부장 RSA, The Security Division of EMC

통합로그관리의필요성 감사대응및법 / 규제준수를위한전사적통합모니터링체계필요 감사, 사후추적등에필요한정보의통합관리 / 운영 위 변조방지를기반으로한원본로그정보관리 발생하는로그정보를실시간으로분석 / 활용 감사 / 보안업무측면로그관리요구사항 데이터의위 변조방지를통한데이터무결성유지 실시간로그분석을통한보안사고탐지 / 예방 전자금융 / 개인정보등데이터보관에대한법적 / 제도적규제대응 운영측면에서의로그관리요구사항 이기종시스템및다양한어플리케이션에서발생하는로그의효율적관리 대용량로그데이터의신속 정확한조회 / 검색기능 장애발생시신속한로그검색을통한원인규명소요시간최소화

엔터프라이즈로그관리의현실 접근제어적용 Privileged User Management 악성코드감지 Spyware detection 실시간모니터링 Troubleshooting 설정관리 Lockdown enforcement 인가되지않은서비스감지 IP Leakage False Positive 감쇄 사용자모니터링 Web server activity logs Switch logs Web cache & proxy logs Content management logs IDS/IDP logs 서비스레벨준수모니터링 VA Scan logs Router logs Windows domain logins Wireless access logs Oracle Financial Logs Windows logs VPN logs Firewall logs Linux, Unix, Windows OS logs Mainframe logs DHCP logs Client & file server logs San File Access Logs VLAN Access & Control logs Database Logs 네트워크를보호하고규정을준수하기위한모든데이터들을어떻게수집하고보호할것인가?

SIEM (Security Information and Event Management) SIEM (Security Information and Event Management) SIM (Security Information Management) SEM (Security Event Management) - 시스템 Access 모니터링 - 컴플라이언스대응 - 내부보안정책관리 - 내부위협관리 - 실시간보안로그분석및위협대처 - Real-time Monitoring - Real-time Alert - Real-time Analysis Host system logs, DB activity logs, IAM logs, Application logs, Transactions logs, FW logs, VPN logs, IDS logs, IPS logs, Network Device logs, Security SW logs, Host Activity logs Endpoint Network Apps/DB FS/CMS Storage

국내및해외동향 국내 - ESM (Enterprise Security Management) SIEM의 SEM 과동등한개념 보안장비위주의로그및이벤트관리솔루션 활용도 è 보안관제솔루션으로정착 해외 - SIEM (Security Information & Event Management) SIM (Security Information Management) SEM (Security Event Management) IT 인프라스트럭처의전체원본로그및이벤트관리솔루션 ( 전사적인접근방법론 ) 활용도 è 컴플라이언스대응솔루션 è SOC 개념의보안운영솔루션 (Security Operation Center) è 네트웍및 IT 운영솔루션

Vendor Positioning in SIEM Gartner - Magic Quadrant for SIEM (8 May 2008) 로그의실시간수집및분석 로그수집대상장비의다양화 (NW / Security / Host System / Application etc.) 컴플라이언스이슈대응 ( 감사 / 보고의레포팅적시성및지속성유지 ) 보안모니터링능력향상 로그의장기간보관및레포팅 솔루션도입후, 실제사용을위한커스터마이징의최소화 장비도입및로그수집 / 관리의편의성 (Easy of Deploy and support) 2007 년 Gartner 발표 2008 년 Gartner 발표

SIEM 필요요건 로그수집측면 (1) q 모든타입의디바이스로그를받을준비가되었는가? q Legacy Device / Custom Application 로그의쉬운연동성? Network Security Operating System Application Storage/Other 모든 타입의 디바이스 - Cisco - Juniper - Nortel - Foundry - Symantec - ISS - McAfee - Check Point - RSA - Microsoft - Linux / Unix - Sun / HP - IBM AS400/Main - MS Exchange - Oracle - MS SQL - Websense - Bluecoat - Apache - EMC / NetApp 신규 디바이스추가 또는 - Agent 필요한가 // R&D 레벨에서개발과정을거친다면, (???) : 개발시간문제 / 임베디드 Agent 구현문제 => 언제까지벤더사개발에의존? - 사용자레벨에서디바이스구분및로그메시지타입정의가가능하다면, Custom Application 추가 : 원본로그수집후, : 사용자레벨의디바이스및메세지구분 : 이후부터, 로그자동분류

SIEM 필요요건 로그수집측면 (2) Agent-less 기반 Deployment 방법론 Syslog 방식의전송 SNMP 방식의전송 ODBC 방식의 DB 로그전송 Windows 로그인및이벤트 - Get 방식의전송 FTP / SFTP / SCP 전송 Agent 기반 Deployment 방법론 로그수집대상장비에 Agent 인스톨필요 : 단점 Embedded System 의로그에 Agent 설치불가 다양한시스템에대한플랫폼별 Agent 필요 : 시스템 Upgrade 시, Agent의 Upgrade 필요성고려 Agent 단에서로그필터링옵션사용가능 è 로그데이터경량화수행

SIEM 필요요건 성능측면 로그관리시스템의분산모듈환경고려 수집 -> 저장 -> 분석 -> Alert -> 레포팅모듈이모두독립적으로운영될수있는가? ( 예 : 로그분석을위해소요되는시스템성능이슈가로그수집모듈에영향을미쳐서는안됨 ) 수집 / 저장 / 분석 / Alert / 레포팅이동시에실시간병렬처리가이루어져야함 대용량로그데이터의저장공간고려 ILM (Information Lifecycle Management) 적용관련, 로그데이터저장기한이있는가? 로그폐기되기까지 Storage 공간의효율적인운영방안필요 (Cost-effective Storage 정책필요 ) 원본로그에대한압축기능고려 압축된로그의 Restore 효율성고려 대용량의의미 실시간수집되는로그량의대용량 è 로그수집 / 저장 / 분석 / Alert / 레포팅의실시간병렬처리에따른성능이슈 로그전송장비의대량화 è 로그수집에따른 Deployment 이슈 è 이기종및서로다른로그포맷의분석능력이슈 ( 연동이슈 )

SIEM 필요요건 DB 요건 q RDB vs. LogSmart IPDB 차이점 예측할수없는경보 데이터손실 병렬분석 데이터급증 Relational Database 인증압축암호화 LogSmart IPDB

SIEM 필요요건 압축및수집성능 q 저장공간효율성및성능 데이터저장공간 GBs Per Day 데이터수집성능 (EPS) 250 10,000 9,000 200 8,000 150 100 50 10 배절감 7,000 6,000 5,000 4,000 3,000 2,000 1,000 0 1000 EPS 5000 EPS 10,000 EPS Events Per Second (EPS) RDBMS LogSmart IPDB 0 System Performance RDBMS LogSmart IPDB 원본로그 + 압축수행 (75%~90%) Storage 비용절감고려 필터링, 정규화, 데이터감소없이 원본로그수집성능최대화고려

SIEM 필요요건 - ILM q 로그정보수명주기정책적용가능여부확인 q (ILM Information Lifecycle Management) [ 로그저장및보존정책설정필요 è 컴플라이언스이슈 ] 로그관리온라인정책 (1 년 ) 보존정책 온라인수집압축보호보존폐기저장 - Frequent Access - Ready Access - Real-time Monitoring - Production Log Data On-line Storage Near-line Storage - Active Archive Data - Backup Data

SIEM 필요요건 상관관계분석 Event Event Event Event Event Event Event Event Event 공격 (Attack) 은일반적으로, 기업의여러시스템을경유하면서, 모든시스템에복합로그를생성시키고, 흔적을남긴다. Time Stamps 상관관계 분석 IP addresss Event Types Boolean logic-driven correlation Anomaly-based correlation Vulnerability Asset Management 경보의 False-Positive 감소 ---------------------------- 개별시스템의로그를통합하여, 가치있고유용한정보로제공

RSA envision : 3-in-1 SIEM 플랫폼 Server Engineering Business Ops. Compliance Audit Risk Mgmt. Security Ops. Desktop Ops. Network Ops. Application & Database Baseline Report Alert/Correlation Log Mgmt. Asset Ident. Compliance 접근통제설정변경통제 악성코드정책적용사용자모니터링및관리 Security 접근통제적용 SLA 준수모니터링 False Positive 감소 실시간경보허가되지않은네트워크서비스탐지 Privileged User 모니터링 IT & Network Forensics 네트워크자산모니터링 네트워크문제해결 Helpdesk 운영지원 Incident Mgmt. 네트워크성능최적화사용자행위감시정상적인네트워크상태에대한 baseline 정의 로그관리 (ALL The Data) 조직내에존재하는모든 IT 자원으로부터로그를수집필터링, 정규화, 데이터감소없는로그수집 보안이벤트및운영정보를모두수집에이전트없는로그수집

RSA envision : UI 샘플 [ Overview Dashboard ] [ Event Explorer ] [ Enterprise Dashboard ] [ Customized Report ]

RSA envision : 컴플라이언스프레임웍제공 Man-hours Visa CISP All the Data SAS70 GLBA Criminal Penalties Fines California 1386 Report to the board H I P A A BASEL II Sarbanes-Oxley Control costs US Patriot Act 국내규제정책 ( 예정포함 ) + BASEL II FISMA HIPAA PCI DSS Sarbanes Oxley NISPOM SAS 70 GLBA Bill 198 컴플라이언스감사준비 IT 감사레포팅작성 모든로그취합 / 분석 컴플라이언스 Ready 인력 / 시간 / 관리비용소모