안 관에서 살펴본 · 2017-01-30 · •windows server 2003 •모든windows...

47

Upload: others

Post on 20-Apr-2020

1 views

Category:

Documents


0 download

TRANSCRIPT

Page 1: 안 관에서 살펴본 · 2017-01-30 · •Windows Server 2003 •모든Windows 관련서비스가로그온한사용자와같은세션으로동작 •Windows Server 2008 이후
Page 2: 안 관에서 살펴본 · 2017-01-30 · •Windows Server 2003 •모든Windows 관련서비스가로그온한사용자와같은세션으로동작 •Windows Server 2008 이후

보안 관점에서 살펴본

Windows Server 2003 vs. Windows Server 2012

Seung Joo Baek

Sr. Technical Evangelist

Microsoft Korea

Page 3: 안 관에서 살펴본 · 2017-01-30 · •Windows Server 2003 •모든Windows 관련서비스가로그온한사용자와같은세션으로동작 •Windows Server 2008 이후
Page 4: 안 관에서 살펴본 · 2017-01-30 · •Windows Server 2003 •모든Windows 관련서비스가로그온한사용자와같은세션으로동작 •Windows Server 2008 이후

첫번째 포인트

최신 상태의 보안과기술/기능 상태를 유지하기 위해, 매월 업데이트를 진행합니다.

Page 5: 안 관에서 살펴본 · 2017-01-30 · •Windows Server 2003 •모든Windows 관련서비스가로그온한사용자와같은세션으로동작 •Windows Server 2008 이후

매월 2주차 수요일이면…

Page 6: 안 관에서 살펴본 · 2017-01-30 · •Windows Server 2003 •모든Windows 관련서비스가로그온한사용자와같은세션으로동작 •Windows Server 2008 이후
Page 7: 안 관에서 살펴본 · 2017-01-30 · •Windows Server 2003 •모든Windows 관련서비스가로그온한사용자와같은세션으로동작 •Windows Server 2008 이후

업데이트와 보안 취약점의관계

Page 8: 안 관에서 살펴본 · 2017-01-30 · •Windows Server 2003 •모든Windows 관련서비스가로그온한사용자와같은세션으로동작 •Windows Server 2008 이후

두번째 포인트

언제나 기초가 중요합니다.

그리고10년이란 시간이 흘렀습니다.

Page 9: 안 관에서 살펴본 · 2017-01-30 · •Windows Server 2003 •모든Windows 관련서비스가로그온한사용자와같은세션으로동작 •Windows Server 2008 이후

가장 기본적인 차이, 커널

• Windows Server 2003

• NT Kernel v5.2

• Windows Server 2012 R2

• NT Kernel v6.3

• Windows Server vNext Technical Preview• NT Kernel v6.4

• SDL(Security Development Lifecycle)이 초기 시점부터 반영되었는지

• 보안에 대한 기본 골격이 갖춰져 있는지

Page 10: 안 관에서 살펴본 · 2017-01-30 · •Windows Server 2003 •모든Windows 관련서비스가로그온한사용자와같은세션으로동작 •Windows Server 2008 이후

2004년 8월 12일?

Page 11: 안 관에서 살펴본 · 2017-01-30 · •Windows Server 2003 •모든Windows 관련서비스가로그온한사용자와같은세션으로동작 •Windows Server 2008 이후

Windows XP SP2

• 그 때를 기억하시나요?

• ActiveX 설치 차단

• 팝업 차단

• 메신저 서비스 차단

• 방화벽 등장

• 안티-바이러스 서비스 확인

Page 12: 안 관에서 살펴본 · 2017-01-30 · •Windows Server 2003 •모든Windows 관련서비스가로그온한사용자와같은세션으로동작 •Windows Server 2008 이후

사용자 계정 컨트롤 (UAC)

Page 13: 안 관에서 살펴본 · 2017-01-30 · •Windows Server 2003 •모든Windows 관련서비스가로그온한사용자와같은세션으로동작 •Windows Server 2008 이후
Page 14: 안 관에서 살펴본 · 2017-01-30 · •Windows Server 2003 •모든Windows 관련서비스가로그온한사용자와같은세션으로동작 •Windows Server 2008 이후

보안의 기본, Permission, 그리고 Windows 리소스 보호

Page 15: 안 관에서 살펴본 · 2017-01-30 · •Windows Server 2003 •모든Windows 관련서비스가로그온한사용자와같은세션으로동작 •Windows Server 2008 이후

Windows Integrity Mechanism

• 개별 프로세스의 보안 토큰에 IL이 부여

• IL의 예• Low – 보호 모드의 Internet Explorer(IE)와 해당 IE에서 실행된 프로세스

• Medium – Standard User 프로세스

• High – 권한이 상승된 Administrator 프로세스

• System – System 서비스

• IL 역시 상속

• IL을 확인할 방법 – Whoami, Process Explorer, AccessChk, Icacls

Page 16: 안 관에서 살펴본 · 2017-01-30 · •Windows Server 2003 •모든Windows 관련서비스가로그온한사용자와같은세션으로동작 •Windows Server 2008 이후

Windows Integrity Mechanism

Page 17: 안 관에서 살펴본 · 2017-01-30 · •Windows Server 2003 •모든Windows 관련서비스가로그온한사용자와같은세션으로동작 •Windows Server 2008 이후

Internet Explorer, 그리고 보호 모드

Page 18: 안 관에서 살펴본 · 2017-01-30 · •Windows Server 2003 •모든Windows 관련서비스가로그온한사용자와같은세션으로동작 •Windows Server 2008 이후

세션 0 고립

• Windows Server 2003• 모든 Windows 관련 서비스가 로그온한 사용자와 같은 세션으로 동작

• Windows Server 2008 이후• 서비스를 Session 0에 고립시킴

• 첫번째로그온한 사용자를 Session 1에 배정

• Session 0와 Session 1간에 상호 작용 금지

Page 19: 안 관에서 살펴본 · 2017-01-30 · •Windows Server 2003 •모든Windows 관련서비스가로그온한사용자와같은세션으로동작 •Windows Server 2008 이후

부트 영역에 대한 보호, 보안 부팅

Page 20: 안 관에서 살펴본 · 2017-01-30 · •Windows Server 2003 •모든Windows 관련서비스가로그온한사용자와같은세션으로동작 •Windows Server 2008 이후

보안 구조 개선, 그 나머지

• 커널 패치 보호

• 코드 무결성

• DEP/NX (Data Execution Protection)

• ASLR (Address Space Layout Randomization)

• 액티브 디렉터리의 커베로스 v5 이후 지원

• http://technet.microsoft.com/en-us/library/cc771361(v=ws.10).aspx

Page 21: 안 관에서 살펴본 · 2017-01-30 · •Windows Server 2003 •모든Windows 관련서비스가로그온한사용자와같은세션으로동작 •Windows Server 2008 이후

세번째 포인트

운영 체제 자체가더 낮은 권한으로 동작해야 합니다.

Page 22: 안 관에서 살펴본 · 2017-01-30 · •Windows Server 2003 •모든Windows 관련서비스가로그온한사용자와같은세션으로동작 •Windows Server 2008 이후

Windows의 시스템 계정

• Local System• 가장 권한이 높은 내장계정• NT AUTHORITY\SYSTEM

• Local Service• Users 그룹과같은 권한• 네트워크 접근시 계정 정보를 가지지 않은 Null 세션• NT AUTHORITY\LOCAL SERVICE

• Network Service• Users 그룹과같은 권한• 네트워크 접근시 컴퓨터 계정으로 인증• NT AUTHORITY\NETWORK SERVICE

Page 23: 안 관에서 살펴본 · 2017-01-30 · •Windows Server 2003 •모든Windows 관련서비스가로그온한사용자와같은세션으로동작 •Windows Server 2008 이후

Windows Server 2003

Page 24: 안 관에서 살펴본 · 2017-01-30 · •Windows Server 2003 •모든Windows 관련서비스가로그온한사용자와같은세션으로동작 •Windows Server 2008 이후

Windows Server 2012 R2

Page 25: 안 관에서 살펴본 · 2017-01-30 · •Windows Server 2003 •모든Windows 관련서비스가로그온한사용자와같은세션으로동작 •Windows Server 2008 이후

서버 코어

Page 26: 안 관에서 살펴본 · 2017-01-30 · •Windows Server 2003 •모든Windows 관련서비스가로그온한사용자와같은세션으로동작 •Windows Server 2008 이후

네번째 포인트

여러분의 운영 체제는몇 개의 문이 열려 있나요?

Page 27: 안 관에서 살펴본 · 2017-01-30 · •Windows Server 2003 •모든Windows 관련서비스가로그온한사용자와같은세션으로동작 •Windows Server 2008 이후

옛날에는

랜 케이블을 연결하지 않고 운영 체제를 설치한 적이 있었습니다.

Page 28: 안 관에서 살펴본 · 2017-01-30 · •Windows Server 2003 •모든Windows 관련서비스가로그온한사용자와같은세션으로동작 •Windows Server 2008 이후

Windows Server 2003 SP2에서

Page 29: 안 관에서 살펴본 · 2017-01-30 · •Windows Server 2003 •모든Windows 관련서비스가로그온한사용자와같은세션으로동작 •Windows Server 2008 이후

지금은

Page 30: 안 관에서 살펴본 · 2017-01-30 · •Windows Server 2003 •모든Windows 관련서비스가로그온한사용자와같은세션으로동작 •Windows Server 2008 이후

포트가 열렸다는 것은

단순하게 무엇을 하고 있다는 것만 의미하지 않습니다.

Page 31: 안 관에서 살펴본 · 2017-01-30 · •Windows Server 2003 •모든Windows 관련서비스가로그온한사용자와같은세션으로동작 •Windows Server 2008 이후

다섯번째 포인트

내/외부 서비스를 위한 기반, HTTP/HTTPS… 웹 서버…

Page 32: 안 관에서 살펴본 · 2017-01-30 · •Windows Server 2003 •모든Windows 관련서비스가로그온한사용자와같은세션으로동작 •Windows Server 2008 이후

모듈 기반의 설치

Page 33: 안 관에서 살펴본 · 2017-01-30 · •Windows Server 2003 •모든Windows 관련서비스가로그온한사용자와같은세션으로동작 •Windows Server 2008 이후

기본 보안 기술

• IIS 관리자 인증 및 위임• 더이상 Windows 관리자 계정이 필요하지 않음

• IIS 자체의 권한 부여 가능

• IP 주소 및 도메인 제한

• 요청 필터링(URLSCAN)

• 그리고 보안은 아니지만 이기종에 대한 지원

Page 34: 안 관에서 살펴본 · 2017-01-30 · •Windows Server 2003 •모든Windows 관련서비스가로그온한사용자와같은세션으로동작 •Windows Server 2008 이후

IIS 6 vs. IIS 8

2014. 10월 27일 기준

Page 35: 안 관에서 살펴본 · 2017-01-30 · •Windows Server 2003 •모든Windows 관련서비스가로그온한사용자와같은세션으로동작 •Windows Server 2008 이후

IIS 6 vs. Apache Tomcat 7.x

2014. 10월 27일 기준

Page 36: 안 관에서 살펴본 · 2017-01-30 · •Windows Server 2003 •모든Windows 관련서비스가로그온한사용자와같은세션으로동작 •Windows Server 2008 이후

여섯번째 포인트

함께 있을 때, 더욱 행복한Windows/Windows Server

Page 37: 안 관에서 살펴본 · 2017-01-30 · •Windows Server 2003 •모든Windows 관련서비스가로그온한사용자와같은세션으로동작 •Windows Server 2008 이후

End-Point Security

Page 38: 안 관에서 살펴본 · 2017-01-30 · •Windows Server 2003 •모든Windows 관련서비스가로그온한사용자와같은세션으로동작 •Windows Server 2008 이후

End-Point Connectivitywith Secure

Page 39: 안 관에서 살펴본 · 2017-01-30 · •Windows Server 2003 •모든Windows 관련서비스가로그온한사용자와같은세션으로동작 •Windows Server 2008 이후

일곱번째 포인트

요즘 들어, 고민되기 시작하는IDentity 일원화…

디바이스의 시대

Page 40: 안 관에서 살펴본 · 2017-01-30 · •Windows Server 2003 •모든Windows 관련서비스가로그온한사용자와같은세션으로동작 •Windows Server 2008 이후

Enterprise IDentity

• Windows Server의 액티브 디렉터리• 인증 : Kerberos

• 관리 : 그룹 정책

• 다양한 디바이스의 등장

• 액티브 디렉터리의 범위를 외부로 안전하게 넓히는 방법에 대한 고민

Page 41: 안 관에서 살펴본 · 2017-01-30 · •Windows Server 2003 •모든Windows 관련서비스가로그온한사용자와같은세션으로동작 •Windows Server 2008 이후

D+S 시대에 적절한 IDentity

꼬알라 동물원

Federation Trust

내부 클라이언트컴퓨터

리소스Federation Server

계정Federation Server

웹 서버

Active Directory

1

3

4

5

6

7

8

9

10

11

2

Page 42: 안 관에서 살펴본 · 2017-01-30 · •Windows Server 2003 •모든Windows 관련서비스가로그온한사용자와같은세션으로동작 •Windows Server 2008 이후

Microsoft Azure AD동기화

페더레이션

Page 43: 안 관에서 살펴본 · 2017-01-30 · •Windows Server 2003 •모든Windows 관련서비스가로그온한사용자와같은세션으로동작 •Windows Server 2008 이후

사용 권한관리에 대한 편의성– 그룹

Page 44: 안 관에서 살펴본 · 2017-01-30 · •Windows Server 2003 •모든Windows 관련서비스가로그온한사용자와같은세션으로동작 •Windows Server 2008 이후

정적인 그룹 관리에 대한 한계

• 비즈니스 변화에 따른 반복적인 변화 필요

• 실수 및 미파악으로 인한 보안 문제 발생 가능성

• HR(인사) 데이터베이스와의 연계적 측면 한계

Page 45: 안 관에서 살펴본 · 2017-01-30 · •Windows Server 2003 •모든Windows 관련서비스가로그온한사용자와같은세션으로동작 •Windows Server 2008 이후

동적 액세스 제어(DAC)

Page 46: 안 관에서 살펴본 · 2017-01-30 · •Windows Server 2003 •모든Windows 관련서비스가로그온한사용자와같은세션으로동작 •Windows Server 2008 이후

정리… So…

Page 47: 안 관에서 살펴본 · 2017-01-30 · •Windows Server 2003 •모든Windows 관련서비스가로그온한사용자와같은세션으로동작 •Windows Server 2008 이후