PowerPoint Presentation

Similar documents
<4D F736F F D205B4354BDC9C3FEB8AEC6F7C6AE5D3131C8A35FC5ACB6F3BFECB5E520C4C4C7BBC6C320B1E2BCFA20B5BFC7E2>

서현수

Web Application Hosting in the AWS Cloud Contents 개요 가용성과 확장성이 높은 웹 호스팅은 복잡하고 비용이 많이 드는 사업이 될 수 있습니다. 전통적인 웹 확장 아키텍처는 높은 수준의 안정성을 보장하기 위해 복잡한 솔루션으로 구현

TTA Journal No.157_서체변경.indd

<C0CCBCBCBFB52DC1A4B4EBBFF82DBCAEBBE7B3EDB9AE2D D382E687770>

AGENDA 모바일 산업의 환경변화 모바일 클라우드 서비스의 등장 모바일 클라우드 서비스 융합사례

vm-웨어-01장

오늘날의 기업들은 24시간 365일 멈추지 않고 돌아간다. 그리고 이러한 기업들을 위해서 업무와 관련 된 중요한 문서들은 언제 어디서라도 항상 접근하여 활용이 가능해야 한다. 끊임없이 변화하는 기업들 의 경쟁 속에서 기업내의 중요 문서의 효율적인 관리와 활용 방안은 이

Agenda 오픈소스 트렌드 전망 Red Hat Enterprise Virtualization Red Hat Enterprise Linux OpenStack Platform Open Hybrid Cloud

PowerPoint 프레젠테이션

Analyst Briefing

Portal_9iAS.ppt [읽기 전용]

슬라이드 1

vm-웨어-앞부속

PCServerMgmt7

Azure Stack – What’s Next in Microsoft Cloud

클라우드컴퓨팅확산에따른국내경제시사점 클라우드컴퓨팅확산에따른국내경제시사점 * 1) IT,,,, Salesforce.com SaaS (, ), PaaS ( ), IaaS (, IT ), IT, SW ICT, ICT IT ICT,, ICT, *, (TEL)

목차 개요 3 섹션 1: 해결 과제 4 APT(지능형 지속 위협): 이전과 다른 위협 섹션 2: 기회 7 심층 방어 섹션 3: 이점 14 위험 감소 섹션 4: 결론 14 섹션 5: 참조 자료 15 섹션 6: 저자 소개 16 2

Model Investor MANDO Portal Site People Customer BIS Supplier C R M PLM ERP MES HRIS S C M KMS Web -Based

08SW

歯이시홍).PDF

<353020B9DAC3E1BDC42DC5ACB6F3BFECB5E520C4C4C7BBC6C3BFA1BCADC0C720BAB8BEC820B0EDB7C1BBE7C7D7BFA120B0FCC7D120BFACB1B82E687770>

Windows 8에서 BioStar 1 설치하기

당사의 명칭은 "주식회사 다우기술"로 표기하며 영문으로는 "Daou Tech Inc." 로 표기합니다. 또한, 약식으로는 "(주)다우기술"로 표기합니다. 나. 설립일자 및 존속기간 당사는 1986년 1월 9일 설립되었으며, 1997년 8월 27일 유가증권시장에 상장되

_LG히다찌 브로슈어

PowerPoint 프레젠테이션

Intra_DW_Ch4.PDF

PowerPoint 프레젠테이션

untitled

<BCBCBBF3C0BB20B9D9B2D9B4C220C5ACB6F3BFECB5E520C4C4C7BBC6C3C0C720B9CCB7A128BCF6C1A4295F687770>

The Self-Managing Database : Automatic Health Monitoring and Alerting

StruxureWare Data Center Expert 7.2.x 의 새 기능 StruxureWare Data Center Expert 7.2.x 릴리스에서 사용할 수 있는 새 기능에 대해 자세히 알아보십시오. 웹 클라이언트 시작 화면: StruxureWare Cen

Microsoft Word - 조병호

Week13

[Brochure] KOR_TunA

ecorp-프로젝트제안서작성실무(양식3)

[Brochure] KOR_LENA WAS_

Service-Oriented Architecture Copyright Tmax Soft 2005

< FBBE7B0EDB3EBC6AE5FB5F0C6FAC6AEC6D0BDBABFF6B5E5C3EBBEE0C1A128BCF6C1A4292E687770>

untitled

미래 서비스를 위한 스마트 클라우드 모델 수동적으로 웹에 접속을 해야만 요구에 맞는 서비스를 받을 수 있었다. 수동적인 아닌 사용자의 상황에 필요한 정보를 지능적으로 파악 하여 그에 맞는 적합한 서비스 를 제공할 수 새로운 연구 개발이 요구 되고 있다. 이를 위하여,

PowerPoint Presentation


기술 이력서 2.0

1. 제품 개요 AhnLab Policy Center 4.6 for Windows(이하 TOE)는 관리대상 클라이언트 시스템에 설치된 안랩의 안티바이러스 제품인 V3 제품군에 대해 보안정책 설정 및 모니터링 등의 기능을 제공하여 관리대상 클라이언트 시스템에 설치된 V3

HTML5* Web Development to the next level HTML5 ~= HTML + CSS + JS API

¨ìÃÊÁ¡2

APOGEE Insight_KR_Base_3P11

이제는 쓸모없는 질문들 1. 스마트폰 열기가 과연 계속될까? 2. 언제 스마트폰이 일반 휴대폰을 앞지를까? (2010년 10%, 2012년 33% 예상) 3. 삼성의 스마트폰 OS 바다는 과연 성공할 수 있을까? 지금부터 기업들이 관심 가져야 할 질문들 1. 스마트폰은


F1-1(수정).ppt

Backup Exec

목 차 Ⅰ. 일반사항 1 Ⅱ. 특기사항 3 Ⅲ. 물품내역 및 세부규격 8 Ⅳ. 주의사항

1. Windows 설치 (Client 설치 ) 원하는위치에다운받은발송클라이언트압축파일을해제합니다. Step 2. /conf/config.xml 파일수정 conf 폴더에서 config.xml 파일을텍스트에디터를이용하여 Open 합니다. config.xml 파일에서, 아


untitled

UDP Flooding Attack 공격과 방어

PowerPoint 프레젠테이션

월간 SW 산업동향 ( ~ ) Ⅰ. Summary 1 Ⅱ SW 5 2. SW 7 Ⅲ Ⅳ. SW SW Ⅴ : Big Data, 38

< FC8A8C6E4C0CCC1F620B0B3B9DF20BAB8BEC8B0A1C0CCB5E5C3D6C1BE28C0FAC0DBB1C7BBE8C1A6292E687770>

침입방지솔루션도입검토보고서

네트워크 안정성을 지켜줄 최고의 기술과 성능 TrusGuard는 국내 최초의 통합보안솔루션으로서 지난 5년간 약 4천여 고객 사이트에 구축 운영되면서 기술의 안정성과 성능면에서 철저한 시장 검증을 거쳤습니다. 또한 TrusGuard는 단독 기능 또는 복합 기능 구동 시

PowerPoint Presentation

Network Security - Wired Sniffing 실습 ICNS Lab. Kyung Hee University

Voice Portal using Oracle 9i AS Wireless

1217 WebTrafMon II

ETL_project_best_practice1.ppt

Tech Trends 클라우드 버스팅의 현주소와 과제 아직 완벽한 클라우드 버스팅을 위해 가야 할 길이 멀지만, 하이브리드 클라우드는 충분한 이점을 가져다 준다. Robert L. Scheier Networkworld 매끄러운 클라우드 버스팅(Cloud Bursting

1.장인석-ITIL 소개.ppt

레드햇과 오픈스택 Feb, 2014 Kim Yong Ki Solution Architect Red Hat Korea RED HAT ENTERPRISE LINUX OPENSTACK PLATFORM 2014

Splentec V-WORM Quick Installation Guide Version: 1.0 Contact Information 올리브텍 주소 : 경기도성남시분당구구미로 11 ( 포인트타운 701호 ) URL: E-M

new Spinbackup ICO White Paper(ko)

ESP1ºÎ-04


: Symantec Backup Exec System Recovery 8:

ZConverter Standard Proposal

ORANGE FOR ORACLE V4.0 INSTALLATION GUIDE (Online Upgrade) ORANGE CONFIGURATION ADMIN O

1 전통 소프트웨어 가. ERP 시장 ERP 업계, 클라우드 기반 서비스로 새로운 활력 모색 - SAP-LGCNS : SAP HANA 클라우드(SAP HEC)를 통해 국내 사례 확보 및 아태 지역 진 출 추진 - 영림원 : 아시아 클라우드 ERP 시장 공략 추진 - 더

TTA Verified : HomeGateway :, : (NEtwork Testing Team)

월간 CONTENTS 3 EXPERT COLUMN 영화 점퍼 와 트로이목마 4 SPECIAL REPORT 패치 관리의 한계와 AhnLab Patch Management 핵심은 패치 관리, 왜? 8 HOT ISSUE 2016년에 챙겨봐야 할 개인정보보호

No Slide Title

Interstage5 SOAP서비스 설정 가이드

SANsymphony-V

Intro to Servlet, EJB, JSP, WS

PowerPoint Presentation

산업백서2010표지

<4D F736F F D203134B9E9B5BFB8ED5FC0CFB9DD5F2DC0FAC0DAB0CBC5E4BCF6C1A4B9DDBFB55FB6EC5F2E646F6378>

클라우드컴퓨팅이란? WHAT IS CLOUD COMPUTING? 2

SAS9.2_SAS_Enterprise_Miner_install_guide_single_user_v2

PowerPoint 프레젠테이션

요 약 문 1. 제목 : 개인정보 오남용 유출 2차 피해 최소화 방안 2. 연구의 배경 개인정보란 살아 있는 개인에 관한 정보로서 개인을 알아볼 수 있는 정보로 해당 정보만으로는 특정 개인을 알아볼 수 없더라도 다른 정보와 쉽게 결합하여 알아볼 수 있는 것을 포함한다.

목차 데모 홖경 및 개요... 3 테스트 서버 설정... 4 DC (Domain Controller) 서버 설정... 4 RDSH (Remote Desktop Session Host) 서버 설정... 9 W7CLIENT (Windows 7 Client) 클라이얶트 설정

PowerPoint 프레젠테이션

Microsoft PowerPoint - Smart CRM v4.0_TM 소개_ pptx


본 CERT) "Security Consumer Report - DLP" 는 한국침해사고대응팀협의회(CNCERT:CNsortium of 회원으로 활동하는 보안 담당자가 자발적으로 보고서 위원회를 구성한 후 국내에서 유 통되는 DLP 제품을 조사( 기획 수행 제작) 한

15_3oracle

FileMaker ODBC 및 JDBC 가이드

희망브리지

<4D F736F F F696E74202D E20C0CEC5CDB3DD20C0C0BFEB20B9D720BCADBAF1BDBA20B1E2BCFA E >

Transcription:

Hybrid IT 환경의 특권계정접근통제 김광일 Sr. Presales Consultant(CA Technologies) www.cloudsec.com

최근보안위협동향 특권계정관리중요성 사이버범죄 Target 7 천만건의카드정보탈취 Home Depot 5 천 6 백만건의카드정보탈취 JP Morgan Chase 7 천 6 백만건의계정정보탈취 운영에끼치는중대영향 CodeSpaces 비즈니스의이탈 Sony Pictures 막대한손상 German Steel Mill 물리적인손상 Saudi Aramco 시스템손상및 사이버스파이 비즈니스붕괴 Anthem 8 천만개인정보탈취 Forbes.com and unidentified health insurer 특정인 ( 방위산업체, 공무원 ) 의개인정보획득

다양한유형의특권계정 On Premise VMware 관리자 Microsoft Office 365 관리자 임직원 / 협력사 시스템관리자 네트워크관리자 DB 관리자 어플리케이션관리자 Apps 공용클라우드 임직원시스템 / 네트워크 /DB/ 어플리케이션관리자 Cloud 관리자 INTERNET 협력사시스템 / 네트워크 /DB/ 어플리케이션관리자 Hacker Malware/APT Apps

특권계정관리주요과제 외부공격자방어 컴플라이언스준수 PRIVILEGED ACCOUNT MGMT. 내부위협의관리 Cloud 환경까지확장한통합보안정책수립 보안운영효율성

CA PAM - Hybrid IT 환경을위한특권계정관리 HYBRID ENTERPRISE 전통적인 Data Center Software Defined Data Center 공용 Cloud - IaaS SaaS 어플리케이션 Mainframe, Windows, Linux, Unix, Networking Enterprise 관리자 Tools SDDC Console and APIs Cloud 콘솔과 APIs SaaS 콘솔과 APIs 새로운보안계층 모든특권접근에대한통제및감사 자격증명저장 부가인증및인증중앙화 특권계정자동로그인 RBAC(Role-Based Access Control) Cloud 계정연합 (Federated Identity) 보안정책시행과모니터 세션레코드와 Metadata 검색 Original ID 추적성확보 통합정책관리 CA PAM Identity Integration Enterprise-Class Core AWS AMI Azure VHD Hardware Appliance OVA Virtual Appliance

특권계정관리방안 Cloud 와 On-premise IT환경에서특권계정접근 (Privileged Access) 의통제 1) 비인가접근보호 2) 활동모니터링, 감사 3) 권한상승제한 Break the Attack Kill Chain with Privileged Access Management (PAM) 비인가접근보호 활동모니터링, 감사 권한상승제한 보다강력한인증방식 역할기반의로그인통제 세션레코딩 & 모니터링 활동로깅 & 감사 실사용자추적성제공 명령어통제 & 경유접속통제 Zero trust Deny All, Permit by Exception 모델 능동적인정책시행모델

CA PAM 범주별주요기능 접근제어 패스워드관리 세션기록 권한통제 접근경로단일화 패스워드관리정책 특권계정세션레코딩 명령어필터 특권계정접근관리 패스워드자동변경 Meta Data 검색 경유접속차단 RDP Application 어플리케이션자동로그인 Application 패스워드관리 (A2A) VMWare 접근통제

접근경로단일화 내부직원 ( 시스템관리자, 개발자, 보안담당자 ) [ 주요기능 ] - 다양한배포아키텍쳐 (On-Premise / Virtual / AWS / MS Azure) - 다양한대상시스템, 어플리케이션에대한통합된특권계정접근관리 특권계정접근통제 CA PAM Windows 계열서버 On-Premise AWS Linux, Unix 계열서버 차단 관리콘솔 협력사 ( 유지보수업체, 외부인력 ) 비인가자 Amazon/Azure Apps, DBMS

Windows/Linux/MAC 전용 Client 지원 Login Page Mac 전용 Client

특권계정접근관리 다양한인증 사용자정책적용 경유접속제어 Telnet FTP SCP VNC Server 대상시스템 명령어제어 SSH 외부개발자 협력업체 내부직원 보안관리자 SSL 대상 Application Session 1 완료 감사증적 RDP SSH Application Session 2 시작 App Database CA PAM [ 설명 ] 1. 암호화통신을지원하지않는경우공격자가통신 Packet 을분석하여시스템접속에대한주요정보를탈취할가능성이있음. 2. 가상화방식을이용하여사용자가 PAM 에접속하는 Session 과실제로시스템에접속하는 Session 을분리 3. 접속자 ( 클라이언트 ) 에는어떠한 Agent 및접속기록이남지않음.

RDP Application 접근제한 Win2012 서버에 RDP 접근을 MSSQL Management Studio 2014 로제한 RDP Application : 1. Windows 환경일경우서버의특정응용프로그램을사전에서비스로등록하여해당응용프로그램만나타나게하게함. 2. 접속자의권한을해당응용프로그램으로제한하여보안성강화 Windows Server 에 Login 후 MS-SQL Server Management Studio 만사용가능

Application 자동로그인 접근대상 Splunk (Learn)

Application 자동로그인 관리자어플리케이션

VMware vcenter 콘솔 (HTML5) 접근연동

패스워드관리정책 특권계정접근통제 CA PAM Windows 계열서버 Linux, Unix 계열서버 Password 관리 (Password Management) 지정된규칙 ( 복잡도 ) 및주기에따라자동으로시스템패스워드를변경 시스템패스워드변경규칙은시스템의종류에따라여러가지를생성 생성된규칙을관리자는각각의시스템에서로다르게적용 패스워드자동변경시간 보안장비네트워크장비 Database

Application Password 관리 (A2A) AS-IS ( 개념도 ) TO-BE ( 개념도 ) 자동으로주기적으로패스워드변경 Application (CS, WEB 등 ) Application (DB 등 ) Application (CS, WEB 등 ) Application (DB 등 ) 하드코딩된 Static Password 를기반으로통신 시스템구성단계에서설정된하드코딩된 Static Password를통하여상호통신하드코딩된패스워드의경우변경이불가하드코딩된패스워드의외부유출시 DB 등주요서버들이공격을당할수있는위험존재 A2A 패스워드관리를통하여주기적으로상호패스워드변경 자동으로 Application간에접속패스워드를변경 ( 관리자가설정한주기에따름 ) DB 등주요자원에접근하는모든패스워드가정해진정책에따라변경됨모든접속형태의패스워드가변경되어주요서버들이좀더공격으로부터안정성을확보

특권계정세션레코딩 관리자 CA PAM 총 8 회위반기록 시스템에서수행한모든내역을동영상으로 Recording 하며, 위반이발생시문제발생시점표시하고해당시점으로바로이동할수있어전체내용을다시볼필요가없는효율적인검색 Idle 타입관리와프로토콜레이어기반녹화로효율적인녹화파일크기제공 위반발생시점표시

명령어통제 / 경유접속차단 관리자 CA PAM 차단 1) 위험명령어차단 SFA System A 차단 2) SFA에의한 Port 차단 System B Command Filter : 모든 CLI 세션에대한위험명령어정책을디바이스별 / 그룹별로설정하여허용되지않는명령어는실시간을차단 Socket Filter : 정책에의해허용된리소스이외에임의접속시도의원천차단 접속허용 / 불가 IP 대역 /Port/Web URL White List, Black List 2 가지로설정 Socket Filter Agent (SFA) 상태모니터링

CA PAM 에서의 AWS 특화기능 (Cloud Infra Access Control) 1 Cloud 패스워드 /SSH Public Key 관리 2 AWS 콘솔활동내역기록 3 Dynamic AWS EC2, Azure VM 통제및보호 4 AWS Access Key 관리및 ID Federation 5 AWS, Azure 환경의배포유연성 ( 물리, 가상화, Cloud 지원 ) 6 Cloud 환경의통합접근통제

패스워드 /SSH Public Key 관리 특권계정접근통제 CA PAM Windows 계열서버 ID/SSH Key Linux, Unix 계열서버 패스워드자동변경시간 패스워드 /SSH Public Key 관리 (Credential Management) 패스워드 / SSH Public Key 자동인증 지정된규칙 ( 복잡도 ) 및주기에따라자동으로시스템패스워드를변경 자신의계정또는서비스계정으로지정된주기에따라 SSH Key 자동변경 시스템패스워드변경규칙은시스템의종류에따라다르게생성 생성된규칙을관리자는각각의시스템에서로다르게적용 In-house Application 관리콘솔

웹관리콘솔활동내역기록 Value 관리자행위에대한감사및추적성확보 AWS Management Interface 상의모든활동내역녹화 AWS 인스턴스에작업세션녹화녹화된정보의변조확인을통해무결성확보세션레코딩사이즈최소화 Auditor CA PAM NFS CIFS AWS S3 Linux Windows AWS

Dynamic 인스턴스통제및보호 3 인스턴스접근 내부직원 CA PAM 2 인스턴스자동생성 AWS 1 새로운인스턴스추가 협력사 AWS EC2 Tagging 설정 AWS Dynamic 인스턴스통제및보호 AWS 의 AMI Tagging 을이용해 CA PAM 에 Device 자동등록 AWS 환경에인스턴스가생성되는즉시 CA PAM 에정책보호및액세스권한을실시간으로추가 동적 EC2 리소스전체에대한자동으로정책을설정및시행 자동등록및정책시행을원치않을경우, 예외 Tagging 설정

AWS Access Key 관리및 ID Federation Value 도메인 / 로컬 CA PAM 계정에대한 AWS ID Federation AWS Management Interface로운영자의빠른접근 (ID Federation을이용한자동로그인제공 ) AD/LDAP 계정과 AWS IAM Interface 연계지원 AWS의 IAM 계정최소화운영및오남용방지 AWS 계정의추적성향상

AWS 환경의배포유연성 다양한배포아키텍쳐 (On-premise / AWS/Azure) 통합특권계정접근관리 AWS API 지원 AMI 및계정에대한 Auto Discovery AWS Region 별관리효율성 내부직원 ( 시스템관리자, 개발자, 보안담당자 ) 특권계정접근통제 CA PAM Windows 계열서버 On-Premise AWS/Azure Linux, Unix 계열서버 차단 협력사 ( 유지보수업체, 외부인력 ) 비인가자 관리콘솔

하이브리드인프라통합접근통제 내부직원 ( 시스템관리자, 개발자, 보안담당자 ) 특권계정접근통제 CA PAM AWS/Azure Cloud On-Premise AWS/Azure 3 rd Party Cloud 협력사 ( 유지보수업체, 외부인력 ) 하이브리드환경의통합접근통제 On-premise/Virtual/Cloud/SaaS 등다양한환경에대한통합접근통제 이기종 Cloud/Private Cloud 내의인스턴스연동 SaaS 형 Application 연동지원 ( 예 > Office365, SFDC 등 ) SaaS 형 Application

Policy Automation 을위한 External API CA PAM 에서의 External API Policy Automation 과 Programmatic Integration 을위한 External API (JSON/Restful API) 손쉬운 External API 검증과 Sample Request/Response Test 를위한 API Doc 제공 API Key 를통한 Web Service 인증

Proactive Detection 을위한 Threat Analytics Threat Analytics for PAM(TAP) 은머신러닝기반의분석엔진기능을활성화 위협탐지 (Detection) 자동화된완화조치 (Automated Mitigation) 운영가시성 (Operational Insights)

Digital Transformation 에서의접근통제진화모델 Internet of Things IoT platform integration Phase 4 UBA, analytics and SIEM Integration Discovery and controls IDENTITY SECURITY Code/containers, Developers, IT Production AUTHORIZATION APIs, services ACCESS MANGEMENT System admins AUTHENTICATION Automation CD/CI API integration Programmatic Integration Hypervisor control Phase 1 Phase 0 Phase 2 SSO and Federation Password vaulting Cloud infrastructure access controls Role-based access control Session Monitoring Phase 3 Cloud console access controls Session recording Least privilege access Privileged identity lifecycle management Identity governance integration Superuser Containment logging Scale and Complexity Cloud endpoint control Granular access & command authorization Continuous account discovery Privileged threat analytics Continuous access policy governance monitoring SIEM Integration On-premises Virtualized Hybrid Cloud Multi-Cloud Phase 4 Phase 3 Phase 2 Phase 1 Phase 0 Identity Governance Integration External Integration for infrastructure and agile development Basic PAM 기능 위험관리자동화 정책자동화, Proactive 위협탐지 Cloud 접근통제 세션감사, 최소권한접근 패스워드관리

Privileged IAM in Hybrid IT - Architecture Security Manager Privileged Users (System, network, DB admin etc.) HR ID lifecycle management CA Identity Suite Access Management CA PAM Privileged Access ID Provisioning Cloud, SaaS Services Windows servers Agent Access Management CA PIM Unix/Linux servers Agent Agent based access management CA PIM Database, Web application Appliances (Network, Security etc.)

THANK YOU 김광일 Sr. Presales Consultant(CA Technologies) @twitter handle www.cloudsec.com