○ 웹 서버 등 주요 시스템에 대한 보안 패치, 취약점 점검·보완
① OS 및 소프트웨어의 최신 보안 업데이트 적용
✔ 사용 중인 OS 및 어플리케이션에 대한 최신 보안 업데이트 적용
▶ 특히 아파치-톰캣 기반의 자바 솔루션(오라클 웹로직, 아틀라시안 컨플루언스, 아파치 스트럿츠2 등)은 반드시 최신 보안 업데이트를 적용하여 운영
✔ GNU 배시 셸 최신 패치 적용
② 웹 관리자 계정 보안 강화
✔ 웹 관리자 비밀번호 복잡도 설정하고 주기적으로 변경
✔ 관리자 로그인 시 이중 인증 설정(SMS, OTP 등)
✔ 관리자페이지 접근 IP 제한(특정 IP만 접속 가능하도록 설정)
▶ 관리자 전용 단말을 선정하여 접근을 제한하고, 단말은 관리 업무 이외 사용 금지(웹, 메일확인 등) 및 OS와 백신은 최신 버전으로 사용 권고
③ 웹 서버 취약점 점검 및 보완
✔ 웹 방화벽 및 IPS 등 보안 솔루션을 통한 웹 공격 탐지 및 차단
✔ 파일 업로드 및 관리자 로그인 페이지 등을 집중 점검
▶ 업로드 가능 파일타입 검증, 업로드 폴더의 실행권한 여부 점검 등(참고 : KISA홈페이지 → 지식플랫폼 → 법령·가이드라인 → 가이드라인 → 소프트웨어 보안약점 진단가이드)
☞ 중소기업의 경우, 무료 점검신청으로 보안강화(‘보호나라 → 정보보호 서비스 → 서비스 신청하기 → 중소기업 홈페이지 보안강화’ 신청)
✔ 개인정보유출 공격(SQL injection) 대응을 위한 보안 강화
▶ 입력 값 검증 및 예외처리, 필터링 규칙 적용 등 보안강화(참고 : 보호나라 → 알림마당 → 보고서/가이드 → 웹서버 보안강화 안내서)
☞ 중소기업의 경우, 무료 점검신청으로 보안강화(‘보호나라 → 정보보호 서비스 → 서비스 신청하기 → 중소기업 홈페이지 보안강화’ 신청)
✔ 시큐어 코딩 적용 검토
▶ 참고 : KISA홈페이지 → 지식플랫폼 → 법령·가이드라인 → 가이드라인 → 소프트웨어 개발보안 가이드, JavaScript 시큐어코딩 가이드 등
✔ 기타 운영환경의 보안성 점검
▶ SW 보안패치 적용, DB 계정 관리, DB 로그설정 등(참고 : 보호나라 → 알림마당 → 보고서/가이드 → 중소기업 서비스 개발 운영환경 주요 보안 취약 사례별 대응 방안, 웹서버 보안강화 안내서, 웹 에디터 보안가이드 등)
✔ 운영 시스템의 침해사고 흔적 발견 시, 한국인터넷진흥원에 신고
▶ 비정상 관리자 로그인 이력, 비정상 파일 생성 및 DB 질의 확인 등
☞ 침해사고 확인 시, 보호나라(boho.or.kr) → 침해사고 신고 → 신고하기 |