Á¦¸Ú´ë·ÎÀÎ º¸¾È µî±Þ, ¡¸CVSS¡¹·Î Ç¥...

IT ¾÷üµéÀÌ ÀÚüÀûÀ¸·Î Á¦°øÇÏ´Â º¸¾È µî±ÞÀ» Ç¥ÁØÈ­ÇÏ´Â ¹æ¾ÈÀÌ ÃßÁøµÇ°í ÀÖ´Ù. ´ëºÎºÐÀÇ ¾÷üµéÀÌ º¸¾È Ãë¾àÁ¡ÀÇ µî±ÞÀ» °áÁ¤ÇÒ ¶§ ÀÚü ±âÁØÀ» »ç¿ëÇϰí ÀÖ¾î, ¼ÒºñÀڵ鿡°Ô ½É°¢ÇÑ È¥¶õÀ» ÁÖ°í Àֱ⠶§¹®ÀÌ´Ù.


¾÷°è °øÅëÀÇ Ãë¾àÁ¡ µî±Þ½Ã½ºÅÛÀÎ CVSS(Common Vulnerability Scoring System)´Â ¼ÒÇÁÆ®¿þ¾îÀÇ º¸¾È Ãë¾àÁ¡¿¡ ´ëÇØ ¾÷°è Ç¥ÁØ µî±ÞÀ» Àû¿ëÇÑ ½Ã½ºÅÛÀÌ´Ù.


Ä§ÇØ»ç°í´ëÀÀ ¹× º¸¾ÈÆÀ Æ÷·³ FIRST ȸÀå ¸¶ÀÌÅ© Ä«¿ìµôÀº ¡°È¥¶õ½º·¯¿î º¸¾È µî±Þ¿¡ Áú¼­¸¦ ¸¸µé°í ½Í´Ù. ±Ã±ØÀûÀÎ ¸ñÇ¥´Â »ç¿ëÀÚ°¡ Ãë¾àÁ¡¿¡ ÀûÀýÇÏ°Ô ´ëóÇÒ ¼ö ÀÖµµ·Ï Áö¿øÇÏ´Â ½Ã½ºÅÛÀ» Á¦°øÇÏ´Â °Í¡±À̶ó°í ¹àÇû´Ù. FIRST(Forum of Incident Response and Security Teams)´Â »õ·Î¿î º¸¾È Ç¥ÁØ ¹æ½ÄÀÎ CVSSÀÇ Ã¤¿ëÀ» Àû±ØÀûÀ¸·Î ÃßÁøÇϰí ÀÖ´Â ±â°üÀÌ´Ù.


CVSS´Â ºÎ½Ã ´ëÅë·É¿¡°Ô Áß¿äÇÑ ÀÎÇÁ¶ó½ºÆ®·°Ã³ °ü·Ã Á¤º¸½Ã½ºÅÛ º¸¾È ÀÚ¹®À» Á¦°øÇÏ´Â ±¹°¡ ÀÎÇÁ¶ó½ºÆ®·°Ã³ ÀÚ¹®È¸ÀÇ(NIAC : National Infrastructure Advisory Council)ÀÇ Áö¿ø ÇÏ¿¡ °³¹ßµÆ´Ù. FIRST´Â ¹Ì ÄÄÇ»ÅÍ ºñ»ó´ëÀÀ¼¾ÅÍ(United States Computer Emergency Readiness Center) µî º¸¾È»ç°í ´ëÀÀÆÀµéÀÇ Àü ¼¼°èÀûÀÎ ÄÁ¼Ò½Ã¾öÀ¸·Î ´õ ¸¹Àº CVSS °³¹ß¿¡ °ü¿©ÇÒ °èȹÀÌ´Ù.


Æ÷°ýÀûÀÎ ÁöÁö ¹Þ´Â CVSS

¶ÇÇÑ Áö³­ 19ÀÏ¿¡´Â CVSSÀÇ ±¤¹üÀ§ÇÑ Ã¤¿ëÀ» Àû±ØÀûÀ¸·Î ÃßÁøÇÏ°Ú´Ù°í ¹ßÇ¥Çϱ⵵ Çß´Ù.

CVSS ÁöÁöÀÚµéÀº »õ·Î °³¹ßµÈ µî±Þ ½Ã½ºÅÛÀÌ 1³â 6°³¿ùÀÇ ±â°£À» °ÅÃÄ Á» ´õ ÀϹÝÀûÀ¸·Î Àû¿ëµÉ ¼ö ÀÖ´Â Áغñ°¡ ¿Ï·áµÆ´Ù°í È®½ÅÇϰí ÀÖ´Ù. CVSS ÇÁ·ÎÁ§Æ®´Â 30¿©°³ ±â¾÷µéÀÇ ½Ã½ºÅÛ Å×½ºÆ®°¡ ½ÃÀÛµÈ Áö³­ 2¿ù óÀ½ ¹ßÇ¥µÆ´Ù.


CVSSÀÇ µî±Þ ±¸Á¶ ¼³°èÀÚ·Î Âü¿©Çϰí ÀÖ´Â Ãë¾àÁ¡ °ü¸® ¾÷ü Ä÷¸®½º(Qualys) CTO Á¦·²µå ¿¡½ºÃ¿º¤Àº ¡°Áö±ÝÀº CVSS¸¦ ½ÇÁúÀûÀ¸·Î ±¸ÇöÇϰí, ´õ ¸¹Àº ¾÷üµéÀÇ Âü¿©¸¦ À¯µµÇØ¾ß ÇÏ´Â ½ÃÁ¡ÀÌ´Ù¡±°í Áö³­ 16ÀÏ ¹àÇû´Ù.


CVSS´Â MSÀÇ º¸¾È °Ô½ÃÆÇ¿¡¼­ ÀÚÁÖ º¼ ¼ö ÀÖ´Â °³³äÀÎ ¡®±ä±Þ¡¯, ¡®Á߿䡯 µî ÇöÀç »ç¿ëÇϰí ÀÖ´Â º¸¾È µî±Þ ÀÌ»óÀ» Ç¥ÇöÇÒ ¼ö ÀÖµµ·Ï ¼³°èµÅ ÀÖ´Ù. 1~10±îÁöÀÇ ¼ýÀÚ¸¦ »ç¿ëÇÑ »õ·Î¿î µî±Þ ½Ã½ºÅÛÀ¸·Î ±â¾÷µéÀÌ IT ½Ã½ºÅÛ°ú °ü·ÃµÈ Á¤º¸¸¦ Ãß°¡Çϰí, ÀÚü ½Ã½ºÅÛ È¯°æ¿¡ ´ëÇØ¼­µµ ƯÁ¤ À§ÇèÀ» ¿¹ÃøÇÒ ¼ö ÀÖµµ·Ï ÇØÁÖ´Â °ÍÀÌ´Ù. ¶ÇÇÑ ÆÐÄ¡¿¡ ´ëÇÑ ¿ì¼±¼øÀ§µµ ¼³Á¤ÇÒ ¼ö ÀÖ´Ù.


À̹ۿ¡µµ ±â¾÷ÀÌ À§Çè ¹ë·±½º¿¡ ´ëÇÑ ÀÚü ȯ°æ ÃøÁ¤À» Ãß°¡ÇÒ ¼ö ÀÖÀ» »Ó ¾Æ´Ï¶ó Ãë¾àÁ¡À¸·Î ÀÎÇØ À§ÇèÀÌ ¹ß»ýÇÒ ¼ö ÀÖ´Â °ø°ÝÄÚµå¿Í º¸¾È ÆÐÄ¡ÀÇ °¡¿ë¼º µîÀÇ ¿ä¼Òµéµµ °í·ÁÇÒ ¼ö ÀÖµµ·Ï µÅ ÀÖ´Ù.


ÇöÀçÀÇ µî±Þ ½Ã½ºÅÛÀº °ø°ÝÀÚ°¡ ¿ø°ÝÀ¸·Î ½Ã½ºÅÛÀ» ¼Õ»ó½Ãų ¼ö ÀÖ´ÂÁö, °áÇÔÀÌ ¾î¶² ¹æ½ÄÀ¸·Î ½±°Ô ÀÌ¿ëµÉ ¼ö ÀÖ´ÂÁö µî Ãë¾àÁ¡ÀÇ ÀÏºÎ Ãø¸éÀ¸·Î¸¸ Á¦ÇѵŠÀÖ´Ù.


ü°èÀûÀÎ À§Çè Æò°¡

Ä«¿ìµôÀº CVSS°¡ ±¤¹üÀ§ÇÏ°Ô Ã¤¿ëµÇ¸é ±â¾÷ÀÇ À§Çè °ü¸®ÀÚ³ª º¸¾È Àü¹®°¡µéÀÌ ¾î¶² °áÇÔÀ» ¿ì¼±ÀûÀ¸·Î ¼öÁ¤ÇØ¾ß ÇÏ´ÂÁö¸¦ °áÁ¤ÇÒ ¼ö ÀÖ´Ù°í ¹àÇû´Ù.


±×´Â ¡°CVSS¸¦ ÅëÇØ ±â¾÷ Á¶Á÷Àº ´Ù¾çÇÑ Á¦Ç° °ø±Þ¾÷ü, ´ÙÁß Ç÷§Æû, ±×¸®°í Á¶Á÷ÀÇ ¼­·Î ´Ù¸¥ ºÎºÐ¿¡ ÀáÀçÀûÀ¸·Î ¿µÇâÀ» ³¢Ä¡´Â Ãë¾àÁ¡À» ºñ±³ÇÒ ¼ö ÀÖ°í, À§ÇèÀ» ÆÇ´ÜÇÒ ¶§µµ ÀϹÝÀûÀÎ ±âÁØÀ» °¡Áú ¼ö ÀÖ´Ù¡±°í ÁÖÀåÇß´Ù.


½Ã½ºÄÚÀÇ Á¦Ç° º¸¾È »ç°í ´ëÀÀÆÀ ÆÀ¿øÀ̱⵵ ÇÑ Ä«¿ìµôÀº FIRST°¡ ¼ÒÇÁÆ®¿þ¾î ¾÷°è¿¡ ´ëÇØ¼­µµ º¸¾È ±Ç°í½Ã CVSS¸¦ Æ÷ÇÔÇϵµ·Ï ¿äûÇϰí ÀÖ´Ù¸ç, ¡°¸ðµç ¾÷üµéÀÌ °°Àº º¸¾È µî±ÞÀ» »ç¿ëÇϵµ·Ï ±Ç°íÇϰí ÀÖ´Ù¡±°í ¹àÇû´Ù. ÀÌ¾î ½Ã½ºÄÚÀÇ °æ¿ì MySDN ½ÃÅ¥¸®Æ¼ »çÀÌÆ®¿¡¼­ CVSS µî±ÞÀ» ÀÌ¹Ì Á¦°øÇϰí ÀÖÀ¸³ª ÀÚü ±Ç°í·Î »ç¿ëÇÏÁö´Â ¾Ê°í ÀÖ´Ù°í µ¡ºÙ¿´´Ù.


½Ã¸¸ÅØ, ISS, Ä÷¸®½º µî ÀϺΠº¸¾È ¼Ö·ç¼Ç ¾÷üµéµµ ÇöÀç CVSS¸¦ Áö¿øÇϰí ÀÖÀ¸¸ç, ÇâÈÄ ÀÚ»ç Á¦Ç°¿¡µµ ÀÌ ½Ã½ºÅÛÀ» Àû¿ëÇÒ °èȹÀÌ´Ù.


½Ã¸¸ÅØ º¸¾È´ëÀÀ ºÎ¹® ¼ö¼® ÀÌ»ç ºó¼¾Æ® À§ÆÛ´Â ¡°ÀÌ ºÐ¾ßÀÇ °³¹æÇü Ç¥ÁØÀ» Àû±ØÀûÀ¸·Î ÁöÁöÇÑ´Ù. CVSS°¡ °³¹ßµÇ±â Àü¿¡´Â °¢ ¾÷üµé¸¶´Ù ÀÚü µî±Þ ½Ã½ºÅÛÀ» Àû¿ëÇ߱⠶§¹®¿¡ ±â¾÷µéÀÌ ÆÐÄ¡ ¿ì¼± ¼øÀ§¸¦ °áÁ¤ÇÒ ¶§ »ó´çÈ÷ È¥¶õ½º·¯¿ü´Ù¡±°í ÁöÀûÇß´Ù.


Ä÷¸®½ºÀÇ ¿¡½ºÃ¿º¤µµ ¡°»ç¿ëÀÚµéÀÌ CVSS µî±ÞÀ» ½Å·ÚÇϰí Àֱ⠶§¹®¿¡ ÀÌ·± ºÎ´ã¿¡¼­ ¹þ¾î³¯ ¼ö ÀÖ°Ô µÆ´Ù¡±°í ¹àÇû´Ù.


µû·Î ³ë´Â MS, ÀÚü º¸¾È µî±Þ °í¼ö

±×·¯³ª MS º¸¾È ´ëÀÀ¼¾ÅÍ ÀÌ»ç Äɺó Ų¿¡ µû¸£¸é MS´Â ÀÚü µî±Þ½Ã½ºÅÛÀ» °í¼öÇÒ ¹æÄ§ÀÌ´Ù.


ŲÀº ¡°°ü·Ã ¾÷°èÀÇ ÀϺΠ°ø±Þ¾÷ü¿Í º¸¾È ±â°üµéÀÌ º¸¾È µî±Þ ½Ã½ºÅÛÀ» ¼­·Î ´Ù¸£°Ô Àû¿ëÇϰí ÀÖ´Ù´Â Á¡À» ¾Ë°í ÀÖ´Ù. MS °í°´µéÀº 2002³â¿¡ ±¸ÇöÇÑ MSÀÇ ¾ö°ÝÇÑ µî±Þ ½Ã½ºÅÛÀ» ÅëÇØ ÀÚüÀûÀ¸·Î À§Çè ¼öÁØÀ» ÆÇ´ÜÇϰí, ½Ã½ºÅÛ º¸È£¸¦ À§ÇØ ¿ì¸®°¡ ±¸ÃàÇÑ ÀÚ¿øÀ» ÀÌ¿ëÇϴ°͵µ »ó´çÈ÷ À¯¿ëÇÏ´Ù°í ¸»Çϰí ÀÖ´Ù¡±°í ¾ð±ÞÇß´Ù.


±×·¯³ª ŲÀº CVSS¸¦ ä¿ëÇØ´Þ¶ó´Â ¿äûÀÌ µé¾î¿À¸é À̸¦ ¼ö¿ëÇÏ°Ú´Ù°í µ¡ºÙ¿´´Ù.


°¡Æ®³Ê ºÎ»çÀå Á¸ Æä½ºÄ³Åä·¹´Â ÇöÀç MS°¡ CVSS¸¦ Àû±ØÀûÀ¸·Î ä¿ëÇϰí ÀÖÁö ¾Ê±â ¶§¹®¿¡ CVSS°¡ ±¤¹üÀ§ÇÏ°Ô Ã¤¿ëµÇ±â±îÁö´Â ½Ã°£ÀÌ °É¸± °ÍÀ̶ó°í Àü¸ÁÇß´Ù.


±×´Â ¡°µ¥½ºÅ©Åé PCÀÇ Ãë¾àÁ¡ ºÎºÐÀº MSÀÇ ¿ªÇÒÀÌ °¡Àå Å©´Ù. µû¶ó¼­ MS°¡ ä¿ëÀ» ¿¬±âÇÏ¸é ´Ù¸¥ ¾÷üµéµµ CVSS¸¦ »ç¿ëÇÏÁö ¾ÊÀ» °ÍÀÌ´Ù. ±×·¯³ª º¸¾È ¼­ºñ½º¿Í Åø Á¦°ø¾÷üµéÀº Á¶¸¸°£ »ç¿ëÇÒ °ÍÀ¸·Î »ý°¢ÇÑ´Ù¡±°í ¹àÇû´Ù.


Æä½ºÄ«Åä·¹´Â CVSS°¡ ÀϺΠÀåÁ¡À» °®°í ÀÖ±â´Â ÇÏÁö¸¸ IT °ü¸®ÀÚµéÀÌ ¾î¶² ÆÐÄ¡¸¦ ¿ì¼±ÀûÀ¸·Î ¼öÇàÇØ¾ß ÇÏ´ÂÁö¸¦ °áÁ¤ÇÏ´Â µ¥µµ µµ¿òÀ» Áشٴ Á¡Àº ´Ù¼Ò °úÀåµÈ Ãø¸éÀÌ ÀÖ´Ù°í ÁöÀûÇß´Ù. ±×´Â ¡°ÆÐÄ¡ µî±ÞÀÇ ¿ì¼±¼øÀ§¸¦ °áÁ¤ÇÒ ¼ö ÀÖ´Â ½Ã½ºÅÛÀº Á¸ÀçÇÏÁö ¾Ê´Â´Ù. ±×·¯³ª ´ëºÎºÐÀÇ °ø±Þ¾÷üµéÀÌ ÀÌ¿ëÇϴ ǥÁØ µî±Þ ½Ã½ºÅÛÀÌ ÀÖ´Ù¸é IT ½Ã½ºÅÛ¿¡µµ µµ¿òÀÌ µÉ ¼ö ÀÖÀ» °Í¡±À̶ó°í °­Á¶Çß´Ù.


ÀÌ¾î ¡°»ç¿ëÀÚµéÀÌ »õ·Î¿î µî±Þ ½Ã½ºÅÛÀÇ °¡Ä¡¸¦ ÀÎÁ¤ÇÑ´Ù¸é ¼ÒÇÁÆ®¿þ¾î ¾÷üµé¿¡°Ôµµ CVSS¸¦ ä¿ëÇ϶ó°í ¾Ð·ÂÀ» °¡ÇÒ ¼ö ÀÖÀ» °ÍÀÌ´Ù. ´ë·« 2007³â Á¤µµ°¡ µÉ °ÍÀ¸·Î º¸ÀÌÁö¸¸ ½Ã½ºÄÚ °°Àº ´ë±â¾÷ÀÌ ÀϺΠCVSS¸¦ ä¿ëÇϱ⠽ÃÀÛÇϸé MSÀÇ °í°´µéµµ MS¿¡ ä¿ëÀ» ¿ä±¸ÇÏ°í ³ª¼³ °Í¡±À̶ó°í ¹àÇû´Ù. @



Joris Evers ( CNET News.com )


[ZDNet Korea 2005-09-20 ]

... more

 

 

'Ç÷¡½¬ 8.0 ÇÁ·Î±×·¥'À¸·Î À§ÀåÇÑ ...

±âÁ¸ÀÇ ÀÎÅÍ³Ý ÀͽºÇ÷η¯ Ãë¾àÁ¡ À¯Æ÷¹æ½Ä°ú ´Þ¸® ¾×Ƽºê ¿¢½º(Active X) ¹æ½ÄÀ» »ç¿ëÇÏ¿© 'Ç÷¡½¬ 8.0 ÇÁ·Î±×·¥'À¸·Î À§Àå, »ç¿ëÀÚ ÄÄÇ»ÅÍ¿¡ ±¹³» ¿Â¶óÀÎ °ÔÀÓ »ç¿ëÀÚÀÇ ¾ÆÀ̵ð¿Í ¾ÏÈ£ À¯ÃâÀ» ½ÃµµÇÏ´Â Æ®·ÎÀÌ ¸ñ¸¶°¡ ¹ß°ßµÅ ÁÖÀǰ¡ ¿ä¸ÁµÈ´Ù.

¹é½Å¾÷ü ¢ßÁö¿ÀÆ®ÀÇ ¹ÙÀÌ·¯½º ºÐ¼®½Ç(GCERT)Àº ±âÁ¸ ÀÎÅÍ³Ý ÀͽºÇ÷η¯ÀÇ º¸¾È Ãë¾àÁ¡À» ¾Ç¿ëÇÑ ¹æ½ÄÀÌ ´õ ÀÌ»ó È¿°ú¸¦ º¸Áö ¸øÇÒ °ÍÀ¸·Î ¿¹ÃøÇÑ ÇØÄ¿µéÀÌ »õ·Î¿î À¯Æ÷ ¹æ½ÄÀ» ¸¸µé°í ÀÖ´Ù°í ¸»Çß´Ù.

ÇØÅ·µÈ µÎ °÷ÀÇ ±¹³» »çÀÌÆ®µéÀ» È®ÀÎÇÑ °á°ú 'Ç÷¡½¬ 8.0 ÇÁ·Î±×·¥'À¸·Î À§ÀåÇÑ º¸¾È°æ°íâÀÌ ³ª¿À°Ô µÇ¸ç, »ç¿ëÀÚ°¡ µ¿ÀÇÇÒ °æ¿ì À©µµ¿ì Æú´õ¿¡ Æ®·ÎÀ̸ñ¸¶°¡ ¼³Ä¡µÇ°Ô µÈ´Ù.

»ç¿ëÀÚ°¡ ÇØÅ·µÈ »çÀÌÆ®¿¡ Á¢¼ÓÇßÀ» ¶§ ¸¶Ä¡ Á¤»óÀûÀÎ Ç÷¡½¬ °ü·Ã ¾×Ƽºê ¿¢½º ÄÁÆ®·Ñ·Î À§ÀåÇÏ¿© »ç¿ëÀÚ°¡ Á÷Á¢ ¼³Ä¡Çϵµ·Ï À¯µµÇϰí ÀÖ´Â °ÍÀÌ º¯°æµÈ ÇØÅ· ¼ö¹ýÀÇ Æ¯Â¡ÀÌ´Ù.

'¿¹'¹öưÀ» ´©¸£¸é À©µµ¿ì Æú´õÀÇ Downloaded Program Files Æú´õ¿¡ ¼³Ä¡°¡ µÇ¸ç °¨¿°ÀÌ µÇ¸é À©µµ¿ì Æú´õ¿¡ 'explore.exe(52,736 ¹ÙÀÌÆ®)' ÆÄÀÏÀÌ ¼û±è¼Ó¼ºÀ¸·Î »ý¼ºµÈ´Ù. ÀÌ Æ®·ÎÀ̸ñ¸¶´Â ±¹³» ¿Â¶óÀÎ °ÔÀÓ»ç¿ëÀÚÀÇ ¾ÆÀ̵ð¿Í ¾ÏÈ£ µîÀ» À¯Ãâ½Ã۰íÀÚ ½ÃµµÇÏ´Â ¾Ç¼ºÇÁ·Î±×·¥ÀÌ´Ù.

Áö¿ÀÆ®´Â ±ä±ÞÈ÷ ÇØ´ç »çÀÌÆ® º¸¾È ´ã´çÀÚ¿¡°Ô ¸ÞÀÏ·Î ³»¿ëÀ» Àü´ÞÇßÀ¸¸ç, Çѱ¹Á¤º¸º¸È£ÁøÈï¿ø(KISA) ÀÎÅͳÝÄ§ÇØ»ç°í´ëÀÀÁö¿ø¼¾ÅÍ ÇØÅ·´ëÀÀÆÀ¿¡°Ôµµ Á¦°øÇÑ »óÅÂÀÌ´Ù.

Áö¿ÀÆ® ¹ÙÀÌ·¯½º ºÐ¼®½Ç(GCERT)ÀÇ ¹®Á¾Çö ½ÇÀåÀº ¡°½Ã°£ÀÌ Áö³¯¼ö·Ï ÇØÅ· ¹æ¹ýÀÌ Áö´ÉÀûÀÌ°í ±â¹ßÇÏ°Ô º¯È­µÇ°í ÀÖ´Ù¡±¸ç ¡°Àß ¸ð¸£´Â »çÀÌÆ®¸¦ ¹æ¹®ÇÒ¶§³ª ÀÚÁÖ ¹æ¹®ÇÏ´Â »çÀÌÆ®´õ¶óµµ ÆË¾÷â µîÀº ÀÚ¼¼È÷ »ìÆìº¸°í, ¹é½ÅÀÇ ½Ç½Ã°£ °¨½Ã ±â´ÉÀ» Ç×»ó Äѳõ¾Æ¾ß ÇÑ´Ù¡±°í ¸»Çß´Ù.


[¸¶À̵¥Àϸ® ¹ÚÀºÁ¤ ±âÀÚ 2005-09-23]

... more

 

 

All Contents ¨Ï Copyright 2003 Suitekorea Corp. Allright reserved.

  TEL: 02)761-4530 /FAX: 02)761-4532