125. WAPPLES Policy Setting Guideline

Slides:



Advertisements
Similar presentations
Term Project Hints Topics Keep-alive CGI Multi-thread Multi-process Event-based.
Advertisements

웹 서버 구축 숭의여대 인터넷정보과 최지영. 웹 ? 웹사이트 ? 웹서버 ? 웹서비스 ? IIS? 아파치 ?
1. Section I. 웹 프로토콜과 로그의 이해 1. 웹 프로토콜 1.1 통신 절차 1.2 HTTP Request 1.3 HTTP Response 2. 웹 로그 2.1 W3C 유형 2.2 NCSA 포맷 2.3 로그 분석 2.
Python Socket/HTTP overmania. 목표  소켓을 이용하여 기본적인 서버 - 클라이언트 모델을 구현할 수 있다.  간단한 웹서버를 소켓을 이용하여 작성할 수 있다.
박승제 웹 애플리케이션 기술 박승제
Chapter 02. 웹에 대한 이해. Chapter 02. 웹에 대한 이해 웹의 역사 HTTP 웹 애플리케이션 기술.
- SW_Desing Study Group -
Chapter 03. 웹 해킹의 기초. Chapter 03. 웹 해킹의 기초 해킹 기술의 진화 일반적인 웹 해킹의 절차 OWASP Top 10 취약점 WebGoat 설치.
해외서, 국내서 요약 ‘북집’ 모바일 서비스 이용방법
Network Lab. Yong bae, Kim
社 內 限 LGE ISG 준수반영 확인서 정보전략팀.
Ⅰ웹로그분석을 통한 쇼핑몰 운영전략 코리아 인터넷 마케팅센터 대표 김형택
웹 해킹 기초와 실습.
Safecode® 3.0 ㈜코드원 웹 애플리케이션 취약점 제거 및 관리 솔루션
Python Bottle Web Framework
UDP 1434 공격에 대한 방어 요령 Cisco Systems Korea 최 우 형 Network 보안과 대책
10장. 웹 서비스 공격 (Attacking Web Service)
Section IV. 웹 취약점 분석도구의 활용
Chapter 32 Analyzing Web Traffic
9장. 요청 흐름제어와 모듈화 #1: <jsp:forward> 액션태그 사용
Chapter 04. 웹 보안 : 웹, 그 무한한 가능성과 함께 성장한 해킹
Web Servers (IIS & Apache)
목 차 1. 기 업 현 황 회 사 개 요 2. Finger Police System 개요
1. WEB access log 형식 2. WEB access log 위치 3. WEB access log 분석
Chapter 06 XSS 공격.
ASP 정 보 보 호 학 과 양 계 탁.
Chapter 02 웹의 이해.
REPORT DESIGNER5.0 FAQ.
인터넷 보안 정보 보안 개론 5장.
취약점 명 CVSS 7.5 개요 위험도 상 보안 등급 긴급 취약한 제품 제조사 취약점 유형 시스템 인터넷 해커 보안대책 출처
Processing resulting output
Embeded 기초 다지기 2015년 10월 26일 intern Sally
누구나 즐기는 C언어 콘서트 제2장 기초 사항.
웹서버와 설치에 필요한 것 WWW ( world wide web ) TCP/IP 프로토콜을 이용하는 클라이언트/서버 환경
정보보안 CH4 웹 보안.
11강. JSP 본격적으로 살펴보기-III request 객체의 이해 response 객체의 이해
WAPPLES Rules Penta Security Systems Inc. |
04장 웹 보안: 웹, 그 무한한 가능성과 함께 성장한 해킹
웹 애플리케이션 로깅 및 오류 처리 기법 웹 애플리케이션 로깅의 필요성을 이해한다 로깅의 분류 및 구현 방안을 학습한다
2012 인터넷 응용프로그래밍 FTP, MySQL 사용 방법 및 텀 프로젝트용 서버에서 웹페이지 구동 방법 설명
SOAP 클라이언트 개발 Guide
Network Security WireShark를 활용한 프로토콜 분석 II.
진상현 노현철 박주호 김민구 이보라 박종빈 Ajax.
BIZSIREN 실명확인서비스 개발 가이드 서울신용평가정보㈜ 신용조회부 (TEL , FAX )
장애학생 인권보호 범죄예방교육 00초등학교 도움반.
낮과 밤 알아보기 슬기로운 생활 2학년 1학기 4. 빛과 그림자>낮과 밤( 4/8 )
나라장터 사용 방법 공공기관 구매위탁을 위한 사용자 등록 사용자 등록 절차 수요기관 조달청
Web Vulnerabilities 정보 보호 2008/05/31 Getroot.
CGI (Common Gateway Interface)
SNS 로그인 API 연동 조휘제.
소비자 행동 장 흥 섭 경북대학교 교수 / 지역시장연구소장 1.
KTF 무선인터넷 표준 UI 2000년 4월 SK 텔레콤 귀중 CP 제공용
HTML, PHP, MySQL, Javascript
CGI (Common Gateway Interface)
User Datagram Protocol (UDP)
XSS (Cross Site Script)
Computer Network(Hacking)
공공기관에서의 UTM과 혼합공격 차단기법 May.2004 Fortinet Korea Inc.
Ⅳ. 컴퓨터와 생활.
바이러스와 악성코드.
누구나 즐기는 C언어 콘서트 제2장 기초 사항 IT응용시스템공학과 김형진 교수.
제1장 기업과 기업경영 제1부 전략 개론.

인공신경망 실제 적용사례 및 가상사례 조사.
XSS 정 여 진.
주요공지로 정할 글을 올립니다. 제목과 주소를 복사해둡니다
웹 스크래핑.
유예 X-FILE *조사자* 1301권희원 1315이예지 1317장아정 1322홍자현.
코 칭 결 과 센 터 구성센터 (모바일) 코칭대상 프로 (엔지니어) 코칭일시
웹방화벽 v5.0 주요 개선/변경사항.
Presentation transcript:

125. WAPPLES Policy Setting Guideline 120. Operation of WAPPLES 125. WAPPLES Policy Setting Guideline

목차 절차 고려사항 적용방안 예외처리방안 WAPPLES 제품 소개서

절차 모니터링을 통해 공격형태를 분석하고, 해당 자료를 바탕으로 정책수립

고려사항 사용자 설정이 있어야만 운영 가능한 정책 웹 사이트 환경에 따라, 신중히 적용 하여야 할 정책 Input Content Filtering User Defined Pattern Website Defacement 웹 사이트 환경에 따라, 신중히 적용 하여야 할 정책 Cookie Poisoning Parameter Tampering Suspicious Access URI Access Control 웹 사이트 환경에 따라 설정 변경이 필요할 수 있는 정책 Extension Filtering File Upload Request Method Filtering 개인정보관련 대응 설정 시 고려 정책 Privacy Output Filtering

적용방안 각 룰 별 정책 적용방안 Buffer Overflow Cookie Poisoning Cross Site Script 대응 방안 : 에러 코드 출력(400 Bad Request) Cookie Poisoning 대응 방안 : 페이지 이동 ( “ 비정상 적인 방법으로 접근을 시도하였습니다. 다시 시도하시기바랍니다. “) Cross Site Script 허용하지 않을 태그 / 패턴 추가 대응방안 1 : 태그 자동 변환을 통해, 스크립트 실행 무력화 대응방안 2 : 페이지 이동 ( “ 입력한 HTML 태그 중 실행 가능한 구문이 포함되어있습니다. 삭제 후, 다시 입력 하시기 바랍니다. “) Directory Listing 대응방안 : 에러 코드 출력 (404 Not Found) Error Handling 중요 정보노출이 될 수 있는 status code 삽입 대응방안 : 페이지 이동 ( “ 요청하신 값에 문제가 있어 정상적으로 처리 할 수 없습니다. “ ) Extension Filtering 최초 사용자 정의 기능을 통해, 확장자 전체 삭제 후 내부적으로 사용하는 확장자에 대해서만 등록 하도록 진행 대응방안 : 에러 코드 출력 (404 Not found)

적용방안 File Upload Include Injection Invalid HTTP Invalid URI Positive & Negative 정책 방식 이용 대응 방안 : 페이지 이동 (“해당 첨부파일은 웹 환경에서 실행이 가능함에 따라 업로드가 되지 않습니다.”) Include Injection PHP만 해당 대응 방안 : 페이지 이동 ( “ 비정상 적인 방법으로 접근을 시도하였습니다. 다시 시도하시기바랍니다. “) Invalid HTTP Host 필드 적용 유/무, Proxy 경유 유/무 Invalid URI 대응방안 : 에러 코드 출력(“ 404 Not Found”) IP Filtering 대응방안 : 연결 끊기 Parameter Tampering Privacy File Filtering 주요 개인정보 설정, 다운 / 업로드에 대해 설정 대응방안 : 페이지 이동 (“ 해당 첨부파일에 개인정보가 포함되어 있습니다. 개인정보를 삭제하시고 다시 한번 시도하시기 바랍니다.”)

적용방안 Privacy Input Filtering Privacy Output Filtering 주요 개인정보 설정 대응방안 : 페이지 이동 (“ 입력한 내용에 개인정보가 포함되어 있으니, 삭제하시고 다시 입력하시기 바랍니다. “) Privacy Output Filtering 주요 개인정보 설정, hidden field가 포함된 주민번호에 대해 예외설정 필요 대응방안1 : 변조기능 활용 대응방안2 : 페이지 이동 ( “ 해당 페이지에 개인정보가 확인 되었습니다. 잠시 후, 다시 시도하시기 바랍니다. “) Request Header Filtering Positive / Negative request header 선정 대응방안1 : 연결 끊기 Request Method Filtering 대응방안 : 연결 끊기 Response Header Filtering SQL Injection 3단계인 SQL Injection 의심 요청 탐지 레벨은 오탐이 없을 경우에만 적용 대응방안: 연결 끊기 Stealth Commanding 어플리케이션 구현 시, 상대경로 접근이 많을 경우 예외처리 필요 대응방안 : 연결 끊기

적용방안 Suspicious Access Unicode Direcotry Traversal URI Access Control 사이트에 사용되는 에이전트에 대해서 파악 이후, 예외처리 설정을 통해 적용 필요 Unicode Direcotry Traversal 대응방안 : 연결 끊기 URI Access Control Positive / Negative 방식 선택, URI 개수가 많을 경우, Negative형태로 중요 페이지에 대해서만 접근제어 설정 대응방안 : 페이지 이동 (“ 해당 페이지를 찾을 수 없습니다. “) User Defined 사용자가 임의로 패턴을 생성하고자 할 경우 사용 Website Defacement 보호할 대상의 URL 등록, 해쉬 / 패턴 방식 중 선택 적용 대응방안1: 복구기능 사용 대응방안2: 페이지 이동 (“ 서비스에 불편을 끼쳐 드려 죄송합니다. 현재 점검 중이오니, 잠시 후에 다시 접속 부탁드리겠습니다.” )

예외처리 방안 예외처리의 정의 예외처리의 필요성 예외처리 후의 기존 로그 지정한 URI에 대해 특정 공격 탐지 룰이 적용되지 않도록 함 예외처리의 필요성 특수한 URI에 대해 보안 룰의 적용 회피 필요 시 예) /admin/upload.php 에 대해서는 실행 파일 업로드 가능 필요 특정 룰의 오탐 발생 시 임시 대응 가능 특정 사용자의 필요에 의한 예외 처리 예외처리 후의 기존 로그 예외처리 룰과 URI에 일치하는 로그는 ‘숨긴 로그’로 분류되어 탐지로그 화면에 보이지 않게 됨 ‘보기’ 필터를 통해 ‘숨긴 로그’ 검색 가능

예외처리 방안 예외처리의 추가 및 제거 확장 탐지로그의 ‘로그정리 마법사’를 사용 정책 설정 페이지 -> 변경할 웹 사이트 선택 후 마우스 오른쪽 버튼 클릭 [웹 사이트 예외설정] 선택 확장 필요에 따라 URI + IP 별 예외처리 설정 가능

예외처리 방안 로그 정리 마법사 예외 처리 탐지로그에서 오른쪽 마우스 버튼 메뉴 기동 후 [검색된 로그를 검토하기..] 선택 현 탐지로그에서 필터에 의해 검색된 로그만을 대상으로 함 직접 로그의 내용을 보며 예외처리를 추가할 수 있음

예외처리 방안 웹 사이트 탐지 예외 설정 정책 설정 페이지의 웹사이트 예외 설정 메뉴를 통하여 관리 현재 예외처리 등록 현황 확인 가능 예외처리의 추가 및 제거 특정 디렉터리 밑을 전부 예외처리 가능 특정 URI에 대한 IP 예외처리 가능