<4D F736F F F696E74202D C0A5BCADB9F620BAB8BEC8BCB3C1A420B0A1C0CCB5E52E707074>

Similar documents
LXR 설치 및 사용법.doc

Windows 8에서 BioStar 1 설치하기

1. efolder 시스템구성 A. DB B. apache - mod-perl - PHP C. SphinxSearch ( 검색서비스 ) D. File Storage 2. efolder 설치순서 A. DB (MySQL) B. efolder Service - efolder

< FC8A8C6E4C0CCC1F620B0B3B9DF20BAB8BEC8B0A1C0CCB5E5C3D6C1BE28C0FAC0DBB1C7BBE8C1A6292E687770>

<C0CCBCBCBFB52DC1A4B4EBBFF82DBCAEBBE7B3EDB9AE2D D382E687770>

HLS(HTTP Live Streaming) 이용가이드 1. HLS 소개 Apple iphone, ipad, ipod의운영체제인 ios에서사용하는표준 HTTP 기반스트리밍프로토콜입니다. 2. HLS 지원대상 - 디바이스 : iphone/ipad/ipod - 운영체제 :

BEA_WebLogic.hwp

Microsoft Word - src.doc

0. 들어가기 전

Analyst Briefing

TTA Journal No.157_서체변경.indd

1. Windows 설치 (Client 설치 ) 원하는위치에다운받은발송클라이언트압축파일을해제합니다. Step 2. /conf/config.xml 파일수정 conf 폴더에서 config.xml 파일을텍스트에디터를이용하여 Open 합니다. config.xml 파일에서, 아

Microsoft Word - ntasFrameBuilderInstallGuide2.5.doc

PowerPoint Template

게시판 스팸 실시간 차단 시스템

Microsoft PowerPoint - [Practice #1] APM InstalI.ppt

2009년 상반기 사업계획

RHEV 2.2 인증서 만료 확인 및 갱신

Cloud Friendly System Architecture

단계

SPECweb Install

슬라이드 1

Secure Programming Lecture1 : Introduction

untitled

PowerPoint 프레젠테이션

NTD36HD Manual

Network Security - Wired Sniffing 실습 ICNS Lab. Kyung Hee University

Oracle hacking 작성자 : 임동현 작성일 2008 년 10 월 11 일 ~ 2008 년 10 월 19 일 신규작성 작성내용

목차 1. 사전준비 mod_ssl OpenSSL 인증서파일 2. 주의사항 신규및갱신구분 CSR 직접생성여부 3. 인증서설치 httpd.conf 설정 httpd-ssl.conf 설정 갱신설치 서비스재시작 4. 확인및테스트 서비스구동확인 네트워크상태확인 방화벽확인 실제브라

PCServerMgmt7

Apache install guide

다른 JSP 페이지호출 forward() 메서드 - 하나의 JSP 페이지실행이끝나고다른 JSP 페이지를호출할때사용한다. 예 ) <% RequestDispatcher dispatcher = request.getrequestdispatcher(" 실행할페이지.jsp");

Research & Technique Apache Tomcat RCE 취약점 (CVE ) 취약점개요 지난 4월 15일전세계적으로가장많이사용되는웹애플리케이션서버인 Apache Tomcat에서 RCE 취약점이공개되었다. CVE 취약점은 W

Microsoft Word - Windows_apahce_php_CUBRID2008

Apache( 단일도메인 ) SSL 인증서갱신설치가이드 본문서는주식회사한국기업보안에서 SSL 보안서버인증서설치를위해작성된문서로 주식회사한국기업보안의동의없이무단으로사용하실수없습니다. [ 고객센터 ] 한국기업보안. 유서트기술팀 Copyright 201

XSS Attack - Real-World XSS Attacks, Chaining XSS and Other Attacks, Payloads for XSS Attacks

목차 데모 홖경 및 개요... 3 테스트 서버 설정... 4 DC (Domain Controller) 서버 설정... 4 RDSH (Remote Desktop Session Host) 서버 설정... 9 W7CLIENT (Windows 7 Client) 클라이얶트 설정

본문서는 초급자들을 대상으로 최대한 쉽게 작성하였습니다. 본문서에서는 설치방법만 기술했으며 자세한 설정방법은 검색을 통하시기 바랍니다. 1. 설치개요 워드프레스는 블로그 형태의 홈페이지를 빠르게 만들수 있게 해 주는 프로그램입니다. 다양한 기능을 하는 플러그인과 디자인

Microsoft PowerPoint - 07-EDU-Apache-9-1.ppt

[Brochure] KOR_TunA

1217 WebTrafMon II

SQL Developer Connect to TimesTen 유니원아이앤씨 DB 기술지원팀 2010 년 07 월 28 일 문서정보 프로젝트명 SQL Developer Connect to TimesTen 서브시스템명 버전 1.0 문서명 작성일 작성자

StruxureWare Data Center Expert 7.2.x 의 새 기능 StruxureWare Data Center Expert 7.2.x 릴리스에서 사용할 수 있는 새 기능에 대해 자세히 알아보십시오. 웹 클라이언트 시작 화면: StruxureWare Cen

ApacheWebServer.hwp

< 목차 > Ⅰ. 개요 3 Ⅱ. 실시간스팸차단리스트 (RBL) ( 간편설정 ) 4 1. 메일서버 (Exchange Server 2007) 설정변경 4 2. 스팸차단테스트 10

Microsoft PowerPoint - aj-lecture1.ppt [호환 모드]

PowerPoint Presentation

untitled

WebtoB.hwp

1) 인증서만들기 ssl]# cat > // 설명 : 발급받은인증서 / 개인키파일을한파일로저장합니다. ( 저장방법 : cat [ 개인키

Windows Server 2012

<4D F736F F F696E74202D20B5A5C0CCC5CDBAA3C0CCBDBA5F3130C1D6C2F75F32C2F7BDC32E >

Backup Exec

PowerPoint 프레젠테이션

< FBBE7B0EDB3EBC6AE5FB5F0C6FAC6AEC6D0BDBABFF6B5E5C3EBBEE0C1A128BCF6C1A4292E687770>

Remote UI Guide

2009년 상반기 사업계획

Assign an IP Address and Access the Video Stream - Installation Guide

이도경, 최덕재 Dokyeong Lee, Deokjai Choi 1. 서론

untitled

Æí¶÷4-¼Ö·ç¼Çc03ÖÁ¾š

Tomcat 4.x 웹서버에 J2SE 를설치를확인합니다. java -version java version "1.4.2_05" Java(TM) 2 Runtime Environment, Standard Edition (build 1.4.2_05-b04) Java HotSp

1) 인증서만들기 ssl]# cat > // 설명 : 발급받은인증서 / 개인키파일을한파일로저장합니다. ( 저장방법 : cat [ 개인키

Portal_9iAS.ppt [읽기 전용]

Microsoft PowerPoint - chap01-C언어개요.pptx

기존에 Windchill Program 이 설치된 Home Directory 를 선택해준다. 프로그램설치후설치내역을확인해보면 Adobe Acrobat 6.0 Support 내역을확인할수 있다.

PowerPoint 프레젠테이션

PowerPoint 프레젠테이션

Raspbian 설치 라즈비안 OS (Raspbian OS) 라즈베리파이 3 Model B USB 마우스 USB 키보드 마이크로 SD 카드 마이크로 SD 카드리더기 HDM I 케이블모니터

<4D F736F F F696E74202D E20C0CEC5CDB3DD20C0C0BFEB20B9D720BCADBAF1BDBA20B1E2BCFA E >

Webtob( 멀티도메인 ) SSL 인증서갱신설치가이드 본문서는주식회사한국기업보안에서 SSL 보안서버인증서설치를위해작성된문서로 주식회사한국기업보안의동의없이무단으로사용하실수없습니다. [ 고객센터 ] 한국기업보안. 유서트기술팀 Copyright 201

vi 사용법

Microsoft PowerPoint - 10Àå.ppt

웹사이트 운영, 이보다 쉬울 수 없다! Microsoft Azure를 이용한 웹사이트 구축

*2008년1월호진짜

PowerPoint 프레젠테이션

untitled

Network seminar.key

1. 제품 개요 AhnLab Policy Center 4.6 for Windows(이하 TOE)는 관리대상 클라이언트 시스템에 설치된 안랩의 안티바이러스 제품인 V3 제품군에 대해 보안정책 설정 및 모니터링 등의 기능을 제공하여 관리대상 클라이언트 시스템에 설치된 V3

Apache( 멀티도메인 ) SSL 인증서신규설치가이드 본문서는주식회사한국기업보안에서 SSL 보안서버인증서설치를위해작성된문서로 주식회사한국기업보안의동의없이무단으로사용하실수없습니다. [ 고객센터 ] 한국기업보안. 유서트기술팀 Copyright 201

슬라이드 1

Microsoft Word - Armjtag_문서1.doc

untitled

Apache( 단일도메인 ) SSL 인증서갱신설치가이드 본문서는주식회사한국기업보안에서 SSL 보안서버인증서설치를위해작성된문서로 주식회사한국기업보안의동의없이무단으로사용하실수없습니다. [ 고객센터 ] 한국기업보안. 유서트기술팀 Copyright 201

USB USB DV25 DV25 REC SRN-475S REC SRN-475S LAN POWER LAN POWER Quick Network Setup Guide xdsl/cable Modem PC DVR 1~3 1.. DVR DVR IP xdsl Cable xdsl C

메일서버등록제(SPF) 인증기능적용안내서 (Exchange Windows 2003) OS Mail Server SPF 적용모듈 작성기준 Windows Server 2003 Exchange Server 2003 GFI MailEssentials 2010 fo

Apache( 단일도메인 ) SSL 인증서신규설치가이드 본문서는주식회사한국기업보안에서 SSL 보안서버인증서설치를위해작성된문서로 주식회사한국기업보안의동의없이무단으로사용하실수없습니다. [ 고객센터 ] 한국기업보안. 유서트기술팀 Copyright 201

메일서버등록제(SPF) 인증기능적용안내서 (HP-UX - qmail) OS Mail Server SPF 적용모듈 (Perl 기반) 작성기준 HP-UX 11.11i qmail 1.03 spf-filter 년 6 월

PWR PWR HDD HDD USB USB Quick Network Setup Guide xdsl/cable Modem PC DVR 1~3 1.. DVR DVR IP xdsl Cable xdsl Cable PC PC DDNS (

<B8AEB4AABDBA2E687770>

chapter1,2.doc

server name>/arcgis/rest/services server name>/<web adaptor name>/rest/services ArcGIS 10.1 for Server System requirements - 지

PowerPoint 프레젠테이션

FileMaker 15 WebDirect 설명서

ÀÎÅÍ³Ý ÁøÈï¿ø 5¿ù

6강.hwp

Spotlight on Oracle V10.x 트라이얼프로그램설치가이드 DELL SOFTWARE KOREA

1. 발급받으신인증서를해당서버폴더에업로드또는저장합니다. 설명 : [$Apache] = Apache 디렉토리. 소스버전의경우 Apache]# mkdir conf/ssl Apache]# cp

bn2019_2

Transcription:

Apache 웹서버보안문제 웹서버 / 클라이언트 / 애플리케이션자체의버그 웹서버 / 클라이언트 / 애플리케이션설정의오류 침입차단시스템의웹서비스오픈 SANS TOP20 Vulnerabilities Top Vulnerabilities to Windows Systems Top Vulnerabilities to UNIX Systems W1. Web Servers & Services W2. Workstation Services W3. Windows Remote Access Services W4. Microsoft SQL Server (MS-SQL) W5. Windows Authentication W6. Web Browsers W7. File-Sharing Applications W8. LSASS Exposures W9. Mail Client W10. Instant Messaging U1. Bind Domain Name Systems U2. Web Server U3. Authentication U4. Version Control Systems U5. Mail Transport Services U6. Simple Network Management Protocol U7. Open Secure Socket Layer U8. Misconfiguration of Enterprise Services U9. Databases U10. Kernels

Apache 웹서버프로세스를위한계정관리 Apache 서버의설치및구동을위한계정 - 운영체제에로그인하여 Apache 설치 - 웹서버시작및종료 - 웹서비스를위한포트로 1024번미만포트번호를사용하기위해서는이계정이 root 이여야함. 웹서버프로세스를위한계정 - 일반사용자의웹접속을처리하기위하여사용되는프로세스가이용 - 반드시로그인할수없는계정, 즉쉘 (Shell) 이없는계정으로설치 - 일반적으로사용자 ID와그룹으로쉘이없는 nobody 계정이용 -Apache 설정파일 (http.conf) 에 User, Group 지시자 (directive) 설정을통해활성화

Apache 웹서버홈디렉터리관리 DocumentRoot - 모든웹컨텐트가저장될디렉터리구조, 웹을통해공개 - 시스템루트파일시스템등과는별도의파일시스템사용필요 -Apache 초기설치시, DocumentRoot = htdocs DocumentRoot 변경 -Apache 설정파일 (http.conf) 에서임의의디렉터리 (/usr/local/www) 로변경 ChrootDir 설정 - 웹서버의최상위디렉터리를임시교체 - 웹서버를통한공격발생시피해를지정해놓은디렉터리범위로축소 불필요한 CGI 스크립트관리 Apache 초기설치시, 기본적으로 cgi-bin 디렉터리존재하는모든스크립트제거

Apache 설정파일관리 [1] 디렉터리 Listing 방지 - 웹브라우저를통해존재하지않는 URL 입력시, 기본적으로디렉터리리스트를보여주는것을방지 - 설정파일 (http.conf) 변경 Options 지시자 (directive) 에서 Indexes 옵션제거 Symbolic Link 사용방지 - 기존의웹문서이외의파일시스템에접근하는것이가능 - 가령, 시스템 Root 디렉터리 (/) 를링크하게되면, Nobody 권한으로모든파일시스템에접근허용 - 설정파일 (http.conf) 변경 Options 지시자 (directive) 에서 FollowSymLinks 옵션제거 SSI (Server-Side Includes) 사용제한 -HTML 페이지내에존재하며, 동적인웹페이지제공 - exec cmd 를사용해서임의의스크립트나프로그램실행이가능 - 설정파일 (http.conf) 변경 Options 지시자 (directive) 에서 IncludesNoExec 옵션제거 CGI 실행디렉터리제한 - 임의의사용자들이 CGI 스크립트들을어느디렉터리에서나실행가능하도록할경우, 악의적인사용자가 CGI 업로드후이를실행하여공격가능 -CGI 프로그램의실행은관리자가지정한특정디렉터리에서만실행가능하도록제한 - 설정파일 (http.conf) 변경 ScriptAlias 지시자 (directive) 에서실행가능한디렉터리제한

Apache 설정파일관리 [2] Options 지시자 (directive) 및설정값

Apache 설정파일관리 [3] 보안관리가잘못된설정파일 (http.conf) 예시 - DocumentRoot 디렉터리의설정이 Indexes, FollowSymLinks 옵션을가진경우, - DirectoryIndex에정의된초기파일 (index.html) 이존재하지않을경우, 디렉터리내의파일목록을리스트업 -FollowSymLinks로인해시스템루트디렉터리 (/) 에 Symbolic Link된 system.html 파일 (ln s system.html /) 을열었을경우, DocumentRoot 디렉터리상위의정보조회가능

Apache 설정파일관리 [4] 보안관리가올바른설정파일 (http.conf) 예시 - Indexes 옵션과 FollowSymLinks 옵션제거 - IncludesNoExec 옵션추가 - DirectoryIndex에정의된초기파일 (index.html) 이존재하지않을경우, 디렉터리내의파일목록을보여주는것이아니라, 오류창을띄움

Apache 설정파일관리 [5] 웹서버응답메시지헤더정보숨기기 - 웹서버헤더정보 : 클라이언트가웹서버에접속했을때, 웹서버에서내보내는응답메시지의헤더 - 웹서버버전, 배너, 구동되고있는응용프로그램의취약성을식별하는데이용 - 설정파일 (http.conf) 변경 ServerToken 지시자 (directive) 를수정함으로써헤더에의해전송되는정보변경

Apache 웹서버사용자인증관리 [1] 기본사용자인증 (Basic Authentication) -Apache에서제공되는 htpasswd를이용하여사용자계정을생성하고인증하는방법 - 클라이언트에서서버로전송되는도중패스워드는평문이므로노출이쉬움 - 패스워드는암호화되어저장 다이제스트사용자인증 (Digest Authentication) - 기본사용자인증방법과동일 - 클라이언트에서서버로전송되는패스워드를 MD5 해쉬하여전송 [ 데이터는평문 ] 애플리케이션에서의인증 - 전자서명인증, 생체인증, 데이터베이스적용

Apache 웹서버사용자인증관리 [2] 기본사용자인증 (Basic Authentication) 패스워드파일생성 -htpasswd 명령을이용하여패스워드파일생성 [ 첫생성시에만 c 옵션사용 ] - 웹서버자체가읽을수있는최소한의권한만을부여 [Nobody 사용자 / 그룹 ]

Apache 웹서버사용자인증관리 [3] 기본사용자인증 (Basic Authentication) 패스워드파일을사용가능하도록환경설정 - 각디렉터리별로사용자인증 - 설정파일 (http.conf) 변경 AllowOverride 지시자 (directive) 를 None 에서 AuthConfig 로설정 - 사용자인증이필요한디렉터리에다음의지시자 (directive) 들이포함된.htaccess 파일생성

Apache 웹서버사용자인증관리 [4] 기본사용자인증 (Basic Authentication) 패스워드파일에등록된 hcjung 와 webmaster 만이웹서버에접속할수있도록필요한설정 - 정상적으로사용자인증설정완료시, 다음과같은인증창생성 - 인증실패시, 다음과같은경고창생성

SSL 인증서또는웹암호화솔루션적용관리 Apache에서는 mod_ssl을이용하여암호화지원 지원인증서규격 - OpenSSL을통해자체적으로생성한인증서 - 유료공인인증서 (NPKI/GPKI) 보안패치관리 Apache 버전별취약점확인 - ApacheWeek, http://www.apacheweek.com/security/ 주기적인취약점패치 - http://www.apache.org/dist/httpd/patches/ 설정파일및데이터백업관리 Apache 각종환경설정파일 Apache 설치과정에서사용된 Install 파일 - Rebuild 시간단축효과 사용자프로그램소스 -PHP, JSP, CGI 등 웹서비스연관데이터베이스

로그설정및분석관리 [1] Apache 로그파일 - 에러로그 (error log): Apache 서버의에러정보기록 - 액세스로그 (access log): Apache 서버가처리하는모든요청에대한기록 - ErrorLog 및 CustomLog 지시자 (directive) 를통해로그파일의위치설정 (http.conf)

로그설정및분석관리 [2] 에러로그 (error log) 파일 - 파일포맷은비교적자유로운형식이나, 다음과같은내용포함 1. 메시지의날짜와시간 2. 에러의위험도 3. 에러를발생시킨클라이언트주소 4. 에러메시지의내용 ( 클라이언트가요청한문서를파일시스템경로로표현 ) - LogLevel 지시자 (directive) 를통해에러의위험도수준설정 (http.conf)

로그설정및분석관리 [3] 액세스로그 (access log) 파일 - LogFormat 지시자 (directive) 를통해파일포맷선택 Common Log Format Combined Log Format Common Log Format - 웹서버에서공통으로사용하는로그포맷 - 로그분석프로그램이읽을수있는포맷 - 설정파일 (http.conf) 변경 - LogFormat 지시자 (directive) 는하나의포맷스트링을정의하고 common이라는닉네임을가짐 - CustomLog 지시자 (directive) 가로그가저장될파일의위치와이름, 로그포맷을정의 1. 클라이언트 IP 주소 (%h): 서버의성능저하 (off 권고 ) 2. 클라이언트신분 (%I): 서버의성능저하, 신뢰도낮음 (off 권고 ) 3. HTTP 인증받은사용자 ID (%u): 인증받지못한경우부정확, 인증을요구하지않는경우 - 표시 4. 서버가요청처리를끝낸시간 (%t): [ 일 / 월 / 년 : 시 : 분 : 초지역 ] 5. 클라이언트요청내용 (\ %r\): 사용한메쏘드, 요청한자원, 사용한프로토콜표시 6. 상태코드 (%>s): 2XX( 성공 ), 3XX(redirection), 4XX( 클라이언트에의한에러 ), 5XX( 서버에의한에러 ) 7. 클라이언트에전송된컨텐트크기 (%b): 없으면 - 표시

로그설정및분석관리 [4] Combined Log Format - 설정파일 (http.conf) 변경 - LogFormat 지시자 (directive) 는하나의포맷스트링을정의하고 combined이라는닉네임을가짐 - CustomLog 지시자 (directive) 가로그가저장될파일의위치와이름, 로그포맷을정의 1. 클라이언트가요청한자원이 include 되었거나링크된페이지 : (\ %{Referer}I\) 2. 클라이언트브라우저에대한정보 : (\ %{User-agent}I\) 로그파일의보호 - 일반사용자는로그저장디렉터리에쓰기권한이없도록설정 - 클라이언트가웹서비스를통해로그파일을볼수없도록설정