끊임없는공격의시대, 어떻게대비해야할까요? 시스코보안컨설팅서비스 김성국수석부장 컨설팅팀 / Cisco Service

Similar documents
끊임없는공격의시대, 시스코의해답시스코보안컨설팅서비스 사이버공격은갈수록더복잡해지고, 표적화되고, 집요해지면서기업의비즈니스를위협하는심각한당면과제로떠올랐습니다. 모든것이인터넷을통해연결된만물인터넷사회에서진화하는사이버공격에대처하려면, 위협에집중하는간결하고확장가능한보안모델을갖춰야

UDP Flooding Attack 공격과 방어

Security Overview


네트워크 안정성을 지켜줄 최고의 기술과 성능 TrusGuard는 국내 최초의 통합보안솔루션으로서 지난 5년간 약 4천여 고객 사이트에 구축 운영되면서 기술의 안정성과 성능면에서 철저한 시장 검증을 거쳤습니다. 또한 TrusGuard는 단독 기능 또는 복합 기능 구동 시

요 약 문 1. 제목 : 개인정보 오남용 유출 2차 피해 최소화 방안 2. 연구의 배경 개인정보란 살아 있는 개인에 관한 정보로서 개인을 알아볼 수 있는 정보로 해당 정보만으로는 특정 개인을 알아볼 수 없더라도 다른 정보와 쉽게 결합하여 알아볼 수 있는 것을 포함한다.

PowerPoint 프레젠테이션

OUR INSIGHT. YOUR FUTURE. Disclaimer Presentation ( ),. Presentation,..,,,,, (E).,,., Presentation,., Representative.( ). ( ).

< FC1A4BAB8B9FDC7D D325FC3D6C1BEBABB2E687770>

김기남_ATDC2016_160620_[키노트].key


TTA Journal No.157_서체변경.indd

5th-KOR-SANGFOR NGAF(CC)

Installing Template Theme Files

<C6EDC1FD2DBBE7C0CCB9F6C5D7B7AFB9E6C1F6B9FD20C1A6C1A4C3CBB1B820B1E4B1DEC1C2B4E3C8B82E687770>

08SW

TGDPX white paper

SRX Product Presentation

Microsoft PowerPoint - G3-2-박재우.pptx

Æí¶÷4-¼Ö·ç¼Çc03ÖÁ¾š

Today s Challenge 급속도로증가하는트래픽 최근들어, 스마트폰, 태블릿 PC 등모바일단말기의증가와 VoIP, IPTV, 화상회의등 IP 기반애플리케이션의수요증가로인해네트워크상의트래픽은 예년에없던급증세를타고있습니다. 한조사기관에따르면, 2015 년까지 IP 트

Network of Networks l RingNet l 02 안녕하십니까? 링네트 대표이사 입니다. 링네트는 SI/NI 컨설팅, 설치, 유지보수, Security, IP Telephony, 모바일 네트워크, 서버, 스토리지, 가상화 등 Cloud 사업을 통해 더 빠르

Cisco EN3 Lanuch Web Seminar

MOVE TO THE LEFT OF THE KILL CHAIN AND STOP THE BAD GUYS MOVE TO THE RIGHT

< FC8A8C6E4C0CCC1F620B0B3B9DF20BAB8BEC8B0A1C0CCB5E5C3D6C1BE28C0FAC0DBB1C7BBE8C1A6292E687770>

Microsoft PowerPoint - thesis_rone.ppt

e-tech 발행인 칼럼 세기말 Y2K... 21세기를 앞두고 막연한 두려움과 흥분에 떨었던 게 엊그제 같은데 벌써 10년이 훌쩍 지났습니다. 지금 생각해보면 그때왜우리가 그렇게 21세기를 두려워했을까 싶습니다. 아마도 21세기는 어렸을 때부터

PowerPoint 프레젠테이션

ìœ€íŁ´IP( _0219).xlsx

ecorp-프로젝트제안서작성실무(양식3)

Cisco SDN 3.0 DDoS DDoS Cisco DDoS Real Demo 2008 Cisco Systems, Inc. All rights reserved. 2

1 전통 소프트웨어 가. ERP 시장 ERP 업계, 클라우드 기반 서비스로 새로운 활력 모색 - SAP-LGCNS : SAP HANA 클라우드(SAP HEC)를 통해 국내 사례 확보 및 아태 지역 진 출 추진 - 영림원 : 아시아 클라우드 ERP 시장 공략 추진 - 더

Model Investor MANDO Portal Site People Customer BIS Supplier C R M PLM ERP MES HRIS S C M KMS Web -Based

PowerPoint 프레젠테이션

월간 CONTENTS 3 EXPERT COLUMN 영화 점퍼 와 트로이목마 4 SPECIAL REPORT 패치 관리의 한계와 AhnLab Patch Management 핵심은 패치 관리, 왜? 8 HOT ISSUE 2016년에 챙겨봐야 할 개인정보보호

차세대 방화벽 기능 애플리케이션 컨트롤 는 차세대 보안 기술인 애플리케이션 컨트롤(Application Control) 기능을 탑재해 P2P / 웹하드 / 메신저(Instant Messenger) / SNS 등 수 천 개의 글로벌 / 국내 애플리케이션에 대해 실시간 분

Cisco FirePOWER 호환성 가이드

제목 레이아웃

2

PowerPoint Presentation

5김나래 차장_v5

歯목차45호.PDF

1?4?옥?-32

F1-1(수정).ppt

2017 1

PowerPoint 프레젠테이션

Disclaimer IPO Presentation,. Presentation...,,,,, E.,,., Presentation,., Representative...

네트워크안정성을지켜줄최고의기술과성능 TrusGuard 는국내최초의네트워크통합보안솔루션으로, 철저한시장검증을통해기술력과성능, 안전성을인정받은제품입니다. TrusGuard 는 Advanced A-TEAM 아키텍처기반의고성능방화벽과 ACCESS 기반의강력한통합보안기능을제공합

PowerPoint Presentation

네트워크안정성을지켜줄최고의기술과성능 는국내최초의네트워크통합보안솔루션입니다. 2007년에출시되어지난 5년간약 5천여고객사이트를확보하면서기술의안정성과성능면에서철저한시장검증을거쳤습니다. 는 Advanced A-TEAM 아키텍처기반의고성능방화벽과 ACCESS 기반의강력한통합보


2006_8_14 (8_17 updated) ms ¿ú(wgareg.exe) ºÐ¼® º¸°í¼�.hwp

<BAB8BEC8C0CEB4E5C4C43131C8A35F D30355F E312E687770>


PowerPoint 프레젠테이션

15_3oracle

양식 1

PowerPoint 프레젠테이션

Vostit Product Offerings

이도경, 최덕재 Dokyeong Lee, Deokjai Choi 1. 서론

차세대방화벽기능 애플리케이션컨트롤 는차세대보안기술인애플리케이션컨트롤 (Application Control) 기능을탑재해 P2P / 웹하드 / 메신저 (Instant Messenger) / SNS 등수천개의글로벌 / 국내애플리케이션에대해실시간분석및차단 허용 행위제어가가능

시스코-Unified Wireless

< FBBE7B0EDB3EBC6AE5FB5F0C6FAC6AEC6D0BDBABFF6B5E5C3EBBEE0C1A128BCF6C1A4292E687770>

< B1B9B0A1BEC8BAB8C0DAB7E1C1FDC6EDC1FD283134C0CF20C3D6C1BE292E687770>

untitled

Issue 두 가지 상대적 관점에서 검토되고 있다. 특히, 게임 중독에 대한 논의는 그 동안 이를 개인의 심리적 차원에서 접근해왔던 것에서 벗어나 청소년에 대한 사회문화 및 정보 리터러시(literacy) 교육의 방향이라든 지 나아가 게임중독과 관련한 사회구조적인 또는

최종_백서 표지

Samsung SDS Enterprise Cloud Networking CDN Load Balancer WAN

*****

6-31

인도 웹해킹 TCP/80 apache_struts2_remote_exec-4(cve ) 인도 웹해킹 TCP/80 apache_struts2_remote_exec-4(cve ) 183.8

레이아웃 1

PowerPoint 프레젠테이션

네트워크안정성을지켜줄최고의기술과성능 TrusGuard는국내최고의방화벽솔루션인 수호신 Absolute 기반기술위에설계되었습니다. 수호신 Absolute는국내최초의상용방화벽으로써지난 10년간약 3,000여고객 References를확보하면서기술의안정성과성능면에서철저한시장검증

PCServerMgmt7

kt_³»Áö1019

8월-이윤희-1.indd

00내지1번2번

ÀÎÅÍ³Ý ÁøÈï¿ø 3¿ù ÀúÇØ»ó

consulting

Juniper Networks Security Update

산업_내수_1208

제20회_해킹방지워크샵_(이재석)

SOLUTION BRIEF 차세대 빅데이터 기반 통합로그관리시스템으자, SIEM 솔루션으로 데이터를 수집/분석/검색 및 추가하고, 효율적인 보안 운영을 실시합니다. 대용량 데이터를 수집하고 처리하는 능력은 사이버 보안에 있어서 통찰력을 제공하는 가장 중요하고, 기초적인


*

PowerPoint 프레젠테이션

PowerPoint Presentation

클라우드컴퓨팅확산에따른국내경제시사점 클라우드컴퓨팅확산에따른국내경제시사점 * 1) IT,,,, Salesforce.com SaaS (, ), PaaS ( ), IaaS (, IT ), IT, SW ICT, ICT IT ICT,, ICT, *, (TEL)

슬라이드 0

***86호

Service-Oriented Architecture Copyright Tmax Soft 2005

Microsoft Word - 오세근

당사의 명칭은 "주식회사 다우기술"로 표기하며 영문으로는 "Daou Tech Inc." 로 표기합니다. 또한, 약식으로는 "(주)다우기술"로 표기합니다. 나. 설립일자 및 존속기간 당사는 1986년 1월 9일 설립되었으며, 1997년 8월 27일 유가증권시장에 상장되

Microsoft PowerPoint - 2.Catalyst Switch Intrastructure Protection_이충용_V1 0.ppt [호환 모드]

Intro to Servlet, EJB, JSP, WS

118 국가정보연구 제7권 2호 격적인 전쟁의 수준으로 확대되고 있다. 지금까지 우리가 경험한 사이버공격이 경제적 손실과 심리적 혼란으로 초래했던 것과는 달리 이제는 대량 인명손실까지 초래할 정도 로 파괴력이 강화되었다. 무엇보다 한국의 경우 원자력발전소 해킹과 파괴

본 해설서는 정보통신망 이용촉진 및 정보보호 등에 관한 법률 (이하 법 이라 한다) 제28조제1항과 같은 법 시행령 제15조제6항에 근거한 개인정보의 기술적 관리적 보호조치 기준 이 개정 고시( )됨에 따라 - 동 기준의 각 조항별 주안점과 구체적인 사례를

Network Security - Wired Sniffing 실습 ICNS Lab. Kyung Hee University


Transcription:

끊임없는공격의시대, 어떻게대비해야할까요? 시스코보안컨설팅서비스 김성국수석부장 sungkkim@cisco.com 컨설팅팀 / Cisco Service

Cyber Security 에대한준비가되어있나요? Information Security is when you have a budget to protect your network. Cyber Security is when someone else has a budget to attack it

Global Risks 2014 > Cyber attacks & Data Loss World Economic Forum Global Risks 2014 Insight Report 3

Global Risks 2014 > Top 5 Risks of Likelihood World Economic Forum Global Risks 2014 Insight Report 4

Global Risks 2014 > Top 5 Risks of Impact World Economic Forum Global Risks 2014 Insight Report 5

보안트렌드변화 > Anomaly Based Threat Defense After 9/11 Signature Based 1. 편도로 1등석티켓을구입한승객 2. 현금으로티켓을구입한승객 3. 같은날동시에여행을하는승객 4. 여러개의여행일정중에하나를 Skip하는승객 5. 특정한장소로여행하는승객 6. 신분을확인할수있는 ID를 제시하지않는승객 Current Model Anomaly Based 1. 항상일반석을탐승하는승객이 1 등석을구매 2. 주로 Kayak ( 온라인항공권구매 사이트 ) 에서구매하는사람이현금으로오프라인에서구매 3. 여행경험이거의없는사람이거의 사용하지않는방식으로티켓을구매 4. 연휴 (Holiday) 에여행하는사람이관광지가아닌곳으로가는티켓구매 너무나많은오탐및보안비용증가 Send this person for secondary security inspection 6

시스코보안컨설팅서비스 Cyber Range 서비스 Why Cisco Service?

시스코보안컨설팅서비스 보안진단서비스 취약점분석 / 모의해킹 보안아키텍처설계 보안프로세스진단 / 수립 사이버위협차단 (CTD) 서비스 Behavior 기반위험탐지 / 차단시스템구축서비스 라우터 / 스위치, 방화벽등의 Netflow 데이터기반분석 위협차단 (MTD) 매니지드서비스 24 x 7 원격보안모니터링 Big Data + 행동기반 Cisco SIO 분석데이터 Cyber Range 서비스 보안정보이벤트관리 (SIEM) 시스템기반위협탐지 / 차단시뮬레이션서비스 룰기반및행위기반탐지 / 차단 8

보안진단서비스 > 취약점분석 / 모의해킹 시스템에대한취약점도출및개선방안권고 비인가사용자에의한취약점도출 / 개선방안권고 비정상행동또는공격에대한탐지능력검증 취약점진단수행 Tool - NeXpose(Rapid7) : 상용 Tool - AutoSPA-NG : 시스코자체개발 Tool 9

보안진단서비스 > 아키텍처진단컨설팅 Internal Network Perimeter Network Identify 9.7 6.8 Monitor 5.8 5.2 Cisco Security Framework(CSF) 방법론 - 시스코내부 IT 서비스모델 (COPM Cisco Operational Process Model) - 네트워크영역별필요한보안활동정의 - 국내외보안표준준수 (Compliance) 여부검증 Correlate Harden Isolate Enforce (PCI, ISO 27002, 금감원, KISA 등 ) - 6 개보안활동에대해 100 여개의 IT 인프라에대한 3.5 보안점검리스트 2.8 9.1 8.7 8.0 9.1 2.6 7.5 Total Score 6.45 6.68 Wireless Network 8.9 6.7 2.2 7.8 2.8 3.1 5.25 10

사이버위협차단서비스 Cyber Threat Defence(CTD) Today 사이버위협차단 (CTD) 보안솔루션 - 스위치 / 라우터의 Netflow 데이터및 ISE 연동 - ASA의 NSEL(Netflow Security Event Logging) 기반 - Lancope StealthWatch Management 시스템을통해가시성및제어 사이버위협차단 (CTD) 서비스 - 기존 Signature 기반의보안솔루션에서탐지 / 차단할수 없는 APT 공격등에대한보안솔루션구축서비스 - Network Behavior Analysis 를통한위협탐지 / 차단 11

Stinger JDBC Kafka Storm Kafka SIRT Application Elasticsearch REST 엑새스제어 위협차단매니지드서비스 Managed Threat Defence MTD(OpenSoC) 서비스프레임워크 취약성데이터 NetFlow / HTTP 1 로그텔레메트리 2 1 2 3 Kvasir Flume Flume Flume Flume Cognitive (Cisco Cloud) Cyber Big Data 기반위협 / 차단서비스 - 고객 IT 인프라의모든데이터 (Full Packet) 분석 - 이메일 / 웹트래픽악성코드감지 - 대용량 / 비정형데이터파싱 구성요소 1 컨텍스트데이터베이스 2 NetFlow / HTTP 이상감지 3 Log 어그리게이션 / 분석 4 메타데이터어그리게이션 5 풀패킷캡쳐 6 IDS / AMP (5.3) 7 위협정보 - 시스코위협정보 (SIO / 500 명보안전문가 ) - Signature, Network Behavior 기반침입감지 4 Qosmos Flume Flume Out-of-Band 정보수집 7 Flume CIF 5 Flume Flume 고객정보를고객사내에보관 6 IDS AMP Defense Center Flume Flume MR HDFS 24/365 모니터링서비스및구축컨설팅 AMP (Cisco Cloud) 12

Cyber Range 서비스 Cyber Range Lab 환경 50여개의공격유형 9개시스코보안솔루션 + 3rd Party 솔루션 500개이상의 Malware에감염된 100 개이상의어플리케이션 Heartbleed 등의최신취약점에대한공격 / 탐지 / 제어시뮬레이션기대효과 IT 인프라에대한아키텍처보안검증 위협차단프로세스또는 Playbook 생성을위한경험축적및검증 보안팀교육 (War Game) 및사고대응 (Incident Response) 연습 새로운악성코드 (Zero Day) / 위협에대한차단전략 / 기술검증 13

시스코보안컨설팅서비스 Cyber Range 서비스 - 공격탐지및차단사례중심으로 Why Cisco Service?

Cyber Range Network Overview StealthWatch Management SMC Internet SIO Flow Collector Identity Services Engine FC Web Security Appliance Email Security ASA IPS Appliance ASA Sourecefire IPS Firewall Prime Infrastructure Wireless Security Cyber Threat Defense Virtual Security NetFlow AVC TrustSec Inside Host Inside Host Inside Host Splunk Analytics 15

Cyber Range Lab Infrastructure 유선 / 무선 / 원격접속네트워크 & 라우팅단말 / 서버시뮬레이터 App. 시뮬레이터트래픽제네레이터 Attacks Day 0 Attack / New threats DDoS / 네트워크정찰 App. 공격 / Data Loss 컴퓨터 / 모바일악성코드봇넷시뮬레이션오픈소스공격툴가상 / 무선네트워크공격 Visibility & Control Global Threat intelligence NG IPS / NG FW Signature Based Detection Behavior Based Detection Data Loss Prevention Event Correlation TrustSec-STG 16

보안이벤트전체화면 17

Computer Attack > Email 위협 / 차단 평판기반차단 Main > Email Security > Message in Quarantine & Interesting Subjects 분석 SIO + ESA 솔루션 Attacker 인터넷 SIO SIO 평판 (Reputation) 정보를기반으로 ESA 솔루션에의해 Malware 에감염된 Email 치료 ESA 18

Computer Attack > Web 위협 / 차단 평판기반차단 Main > Web Security > Computer Security 분석 SIO + WSA 솔루션 Attacker 인터넷 SIO SIO 평판 (Reputation) 정보를기반으로 WSA 솔루션에의해 Bad Reputation Web 접속단말분석 WSA 19

Malware Attack > NG-IPS 에위협 Dashboard Signature 기반차단 Sourcefire IPS 솔루션 Attacker SIO Main > Network Security > IPS Dashboard 화면 < 시간대별위협현황 > 인터넷 1101 0011 VRT Sourcefire < Top Targets > < Top Attackers > < Top Signatures > Sourcefire IPS 20

Malware Attack > 위협탐지 / 차단사례 (1) Signature 기반차단 Main > Network Security > IPS Analyst 화면 Sourcefire IPS 솔루션 Attacker SIO 위험도 = High CVE-2012-2763 공격 1101 0011 인터넷 VRT Sourcefire 외부에서의공격 / 탐지 - Sourcefire NG-IPS 에서탐지한 CVE-2012-2763 공격에대한세부정보 Sourcefire IPS 공격소스 목적지 세부정보 21

Malware Attack > 위협탐지 / 차단사례 (2) Signature 기반차단 Main > Network Security > IPS Analyst 화면 Sourcefire IPS 솔루션 Attacker SIO 1101 0011 위험도 = Medium crafted packet 공격 인터넷 VRT Sourcefire 내부에서의공격 / 탐지 - Sourcefire NG-IPS 에서탐지한 crafted packet 공격에대한세부정보 Sourcefire IPS 공격소스 목적지 세부정보 22

Malware Attack > 위협탐지 / 차단사례 (3) - Heartbleed Signature 기반차단 Sourcefire IPS 솔루션 Attacker SIO 1101 0011 인터넷 VRT Sourcefire Sourcefire IPS 23

Malware Attack > 위협탐지 / 차단사례 (3) - Heartbleed Signature 기반차단 Sourcefire IPS 솔루션 Attacker SIO 1101 0011 인터넷 VRT Sourcefire Sourcefire IPS 24

Behavior Based Attack > CTD 위협 Dashboard(1) Behavior 기반차단 Main > Cyber Threat Defense > Dashboard 화면 ASA + ISE + SMC C&C < 시간대별위협현황 > 인터넷 NSEL < 의심내부단말 > < Top 소스그룹 > < 의심외부단말 > < Top 목적지그룹 > ASA SMC (Lancope) Botnet Sourcefire IPS 25

Behavior Based Attack > CTD 위협 Dashboard(2) Behavior 기반차단 StealthWatch Management Console > Internet World Map 화면 ASA + ISE + SMC C&C Worm Activity (2) Worm Activity (14) 인터넷 NSEL Internet World Map Worm Activity (4) ASA SMC (Lancope) Suspect Data Loss (4) High Total traffic work activity (20) Botnet 26

Behavior Based Attack > CTD 위협 Dashboard(3) Behavior 기반차단 StealthWatch Management Console > Internet Usage 화면 ASA + ISE + SMC C&C 인터넷 Internet Usage NSEL Botnet ASA SMC (Lancope) Netflow 기반트래픽모니터링을통한 Behavior Based Attack 탐지 27

Behavior Based Attack > CTD 위협 Dashboard(4) Behavior 기반차단 StealthWatch Management Console > 국가별위협정보디스플레이 ASA + ISE + SMC C&C 인터넷 NSEL BP Test 회사네트워크 ASA SMC (Lancope) Botnet 28

Behavior Based Attack > 위협탐지 / 차단사례 (1) Behavior 기반차단 StealthWatch Management Console > 국가별위협정보디스플레이 > 중국선택 ASA + ISE + SMC C&C 공격소스 : 중국 공격목적지 : 금융서버 인터넷 Netflow 트래픽모니터링을통해허가받지않은서비스를이용한외부 내부서버통신탐지 NSEL Botnet ASA SMC (Lancope) 정의되지않은 (Undefined) 서비스를통해중국에있는서버와통신 ( 위협탐지 ) - Malware, DDoS, Worm Attack 등 29

Behavior Based Attack > 위협탐지 / 차단사례 (2) Behavior 기반차단 StealthWatch Management Console > 평판기반사용자트래픽패턴분석 ASA + ISE + SMC C&C 인터넷 내부사용자단말에서서버로의심스러운트래픽패턴탐지 NSEL Netflow 트래픽모니터링을통해허가받지않은서비스를이용한외부 <-> 내부서버통신탐지 > ASA SMC (Lancope) Botnet 30

시스코보안컨설팅서비스 Why Cyber Cisco Range Service? 서비스 Why Cisco Service?

Cisco Security Products & Services Before ( 사전대응 ) During ( 실시간대응 ) After ( 사후대응 ) Security Activities Discover Enforce Harden Detect Block Defend Scope Contain Remediate Security Products Security Services Firewall / NG-Firewall UTM / VPN Identity Service Engine NG-IPS Email Security Web Security Advanced Malware Protection Network Behavior Analysis 보안진단서비스보안전략서비스 위협차단솔루션 (CTD) 구축컨설팅위협차단매니지드서비스 (MTD) 보안설계서비스 보안구축서비스 보안최적화서비스 Cyber Range 서비스 (End-to-End 공격 / 탐지 / 차단시뮬레이션서비스 )