Journey to Security/엔드포인트 4

코드사인과 연대서명: 소프트웨어 신뢰와 다중 검증 체계

소프트웨어를 배포할 때 그 소프트웨어가 누구에 의해 만들어졌고, 배포 과정에서 변조되지 않았으며, 정당한 절차를 거쳐 승인되었는지 보증하는 것은 보안의 기본이다.이번 글에서는 소프트웨어의 신원과 무결성을 보증하는 코드사인, 그리고 복수 인가자의 협업으로 승인을 완성하는 연대서명에 대해 알아보기로 한다.두 개념 모두 서명의 대상인 "바이너리"에 대한 이해가 선행되어야 하므로, 바이너리가 무엇인지부터 정리하고 들어가자.1. 바이너리와 서명의 기초 개념1️⃣ 소프트웨어 바이너리소프트웨어 바이너리는 컴퓨터가 직접 실행할 수 있는 기계어(machine code)로 컴파일된 파일이다. 사람이 읽고 이해할 수 있는 소스 코드(source code)와 대비되는 개념이다.개발자가 작성한 C, C++, Java 같은 소스..

Active Directory 인증 공격의 이해 — Pass-the-Hash와 Golden Ticket, 그리고 방어 체계

이전 글에서 AD와 DC의 구조, 그리고 이기종 OS 연동까지 살펴봤다.요점은 AD가 전사 인증 권한이 DC 한 지점에 집중된 핵심 자산이며, DC가 Windows 인증 스택 위에 서 있다는 것이었다.이번 글에서는 바로 그 집중된 권한을 탈취하려는 공격자가 사용하는 대표적인 두 기법, Pass-the-Hash(PtH)와 Golden Ticket을 알아본다.두 공격 모두 인증 메커니즘 자체의 설계 특성을 파고든다는 공통점을 갖는다. 먼저 보안 관점에서 방어 우선순위를 짚어본다면, AD는 전사적 시스템 권한이 집중된 자산이므로, 인프라 보안 관점에서는 DC 자체의 네트워크 격리, 철저한 방화벽 설정, 계정 권한 관리가 가장 우선적인 방어 과제가 된다.1. Pass-the-Hash(PtH) 공격1️⃣ NTLM..

Active Directory와 Domain Controller의 구조, 그리고 이기종 OS 연동

기업 네트워크에 수십, 수백 대의 컴퓨터가 존재할 때 이를 개별 관리(Workgroup)하면 직원 입·퇴사마다 모든 PC의 계정과 권한을 일일이 설정해야 한다.이 문제를 해결하기 위한 중앙 집중형 관리 체계가 Active Directory(AD)이며, 이를 실제로 구동하는 서버가 Domain Controller(DC)다.AD는 전사 시스템 권한이 집중된 핵심 자산이므로, 그 구조를 정확히 이해하는 것이 이후 보안 설계의 출발점이 된다.1. Active Directory(AD)란AD는 네트워크상의 다양한 자원(사용자, 그룹, 컴퓨터, 공유 폴더 등)에 대한 정보를 중앙에 저장하고 관리하는 디렉터리 서비스(데이터베이스)다.쉽게 말해 사내 '조직도'이자 '전화번호부'와 같은 역할을 한다.1️⃣ 프로토콜 구성데..

엔드포인트 보안 이벤트와 Syslog: 로그 기반 위협 탐지의 출발점

1. 엔드포인트 보안 이벤트란엔드포인트(Endpoint)는 네트워크에 연결된 최종 장치를 의미한다. 워크스테이션(클라이언트 장비), 서버, 노트북, 모바일 기기 등이 모두 엔드포인트에 해당하며, 공격자 입장에서는 네트워크 침투의 첫 번째 접점이 된다.엔드포인트 보안 이벤트(Endpoint Security Event)는 이러한 장치에서 발생하는 보안 관련 활동 기록이다.단순한 로그인 시도부터 악성코드 실행, 권한 상승, 파일 변조까지 엔드포인트에서 일어나는 모든 보안상 의미 있는 행위가 이벤트로 기록된다.1️⃣ 엔드포인트 보안 이벤트의 분류엔드포인트에서 발생하는 보안 이벤트는 크게 다음과 같이 분류된다.분류설명예시인증 이벤트사용자 인증 시도 및 결과로그인 성공/실패, SSH 접속 시도, sudo 사용프로세..