HAK병원 모의해킹을 통한 취약점 식별 및 정보보안 시스템 고도화
KH정보교육원
2021.11.25 10:38
4조 (정보시스템구축) 모의해킹 기반 정보시스템 진단 전문가 양성과정 1회차 | |
|---|---|
| 팀장/팀원 | 홍**(팀장) : 네트워크 설계 Router / Iptables / BSW1,2 네트워크 설정 L4SW1,2 / FWLB 설정 터널링 VPN 설정 WAF1,2 설정 - GRE Sniffing, IP Spoofing (SSH 접근통제 우회), TCP Session Hijacking(telnet) WEB정보 수집 (Banner Grabbing, Fingerprinting, WEB Spidering, Vulnerability Scan) WEB 인증 공격 (Form Based Authentication Brute Forcing, Basic / Form Based Authentication Dictionary Attack) WEB 세션 공격 (Fixation, Hijacking) Cross site scripting (Stored, Reflected) / Cross site request forgery (Stored, Reflected) / SQL Injection (인증우회, Non-Blind(Query/Error), Blind(Boolean/Time)) Directory Listing, File Upload/Download, SSL Attack(Mitm, Strip) |
| 김** : WEB1,2 서버 설정 (SElinux 등) IPS 2설정 DMZ 내부 네트워크 설정(GW 이중화) - Bypassing Client Side Validation 악성 코드(Ransomeware, Trojan, RAT, Backdoor, Wiper Malware) PW Cracking (John-the-ripper, Hydra, Xhydra) | |
| 안** : Bandwidthd / IDS / NAC2 CERT 내부 네트워크 설정(GW 이중화) - 능동적 정보 수집 (Active Host Scanning, Port Scanning, IDLE Scanning, Vulnerability Scanning(Nessus)) | |
| 한** : UTM / ESM(rsyslog, logrotate, goaccess) / DNS 서버 Server Farm 내부 네트워크 설정(GW 이중화) - DNS Spoofing / DNS 정보 수집 (Zone transfer / Dictionary attack) / 경로 추적 / DNS Cache Posining | |
| 함** : NAC1 / Backup(PAM) / DBMS 서버(PAM) IPS 1 설정 User Zone 내부 네트워크 설정(GW 이중화, DHCP) - Metasploit ARP Spoofing or ARP Redirect ICMP Spoofing(ICMP Redirect) DHCP Attack(Starvation / Spoofing) Dos (Syn flooding, TCP Connection Flood, UDP Flooding, ICMP Flooding) DDOS (TCP Connection Flood, UDP Flooding, ICMP Flooding, GET Flooding, Hulk, CC Attack, Slow HTTP POST/Header/read DOS) DRDOS (ICMP Flooding) | |
| 개요 | 의료계에서 가장 중요한 정보는 환자의 개인정보이다. 연이어 터지는 의료계 보안 사고를 대비해 HAK병원에서는 새로운 보안팀(CERT)을 신설하였다. 신설된 CERT팀은 기존 인프라망에서 존재하는 취약점을 진단 하기 위해 모의해킹을 진행하고 그 결과를 토대로 식별된 취약점을 보안하기 위한 보안 인프라망 구축 및 재진단을 진행하여 발생 될 수 있는 보안 사고에 대비한다. |
| 구현기능 | 1. 모의 해킹 방식 1) White Box로 진행 2. 수동적 정보수집 1) DNS 정보수집 (1) Zone Transfer (2) Dictionary Attack 2) 경로추적 3. 능동적 정보수집 1) Active Host Scanning 2) Port Scanning 3) IDLE Scanning 4) Vulnerability Scanning 1) Nessus 4. 공격수행 1) Metasploit 2) Network (1) Sniffing - ARP Spoofing or ARP Redirect - ICMP Spoofing(ICMP Redirect) - DHCP Attack(Starvation / Spoofing) (2) Spoofing - IP Spoofing(SSH 접근통제 우회) - DNS Spoofing / DNS Cache Poisoning (3) Hijacking - TCP session Hijacking(telnet) 3) System (1) 악성코드 - Ransomeware, Trojan, RAT, Backdoor, Wiper Malware (2) PW Cracking - john-the-ripper, Hydra, Xhydra 4) WEB (1) 정보수집 - Banner Grabbing, Fingerprinting, WEB Spidering, Vulnerability Scan (2) Bypassing Client Side Validation (3) WEB 인증 공격 - Form Based Authentication Brute Forcing - Basic / Form Based Authentication Dictionary Attack (4) WEB 세션 공격 - Fixation, Hijacking (5) Cross Site Scripting - Stored, Reflected (6) Cross Site Request Forgery - Stored, Reflected (7) SQL Injection - 인증우회, Non-Blind(Query/Error), Blind(Boolean/Time) (8) Directory Listing (9) File Upload/Download (10) SSL Attack - Mitm, Strip 5) DOS / DDOS / DRDOS (1) DOS - Syn Flooding, TCP Connection Flood, UDP Flooding, ICMP Flooding (2) DDOS - TCP Connection Flood (3) DRDOS - ICMP Flooding 1. Network 관련 구성 내용 Hierarchical 3 layer 모델을 기반으로 Network 토폴로지 설계, User Zone, CERT Team, ServerFarm, DMZ Network 망분리 : User Zone은 병동 / 관리로 나뉘어질 것이다. Spanning Tree, VLAN, Gateway 이중화 VPN(Remote Access) : IPsec L4 Switch(FWLB) : Alteon IDS IPS : DMZ와 Serverfarm을 향한 UDP/ICMP Flooding, SYN+TCP Connection Flooding, GET+Hulk, CC, Slowloris 공격에 대한 차단 정책 NAC(Untangle) : User Zone에 설치 2. System 관련 구성 내용 rsyslog : apache access_log /iptables log를 ESM 서버로 자동 백업 logrotate : ESM 서버에 백업되는 LOG 순환 goaccess : apache access_log 분석 PAM : ssh 보안 강화를 위한 일반 사용자 로그인 후 root 로그인할 때 OTP 를 입력하도록 설정할 것이다 SELinux WEB Server Troubleshooting Tripwire : 변형된 명령어 파일 찾기 및 복구 위해 설치 3. Service(Application) 관련 구성 내용 DHCP(L3) : User Zone의 사용자가 IP 주소를 할당받을 수 있도록 설정할 것이다. M_DNS/S_DNS : axfr. DNSSEC은 DNS Spoofing을 막기 위해 설정할 것이다. WEB(HSTS)1,2 : 로드 밸런싱을 위해 WEB Server를 두 개 사용할 것이다. DBMS : 환자 및 직원 정보 저장용 BACKUP : rsync를 이용하여 DBMS 백업 / tftp를 이용하여 nw 장비 설정 백업 4. WEB 관련 구성 내용 WEB & DBMS 구축 및 연동 : WEB Page 1 = 로그인, 회원가입, 로그아웃, 스케쥴공유 게시판, 병원안내(의사소개 및 운영시간, 전화번호 등등), 문의게시판, 코로나 안내게시판, 예약 확인 게시판 페이지 등을 구성할 예정이다. Secure Coding : Web session Hacking, Validation, Blind/Time-Based SQL Injection / SQL MAP을 막는 Coding을 작성할 것이다. WAF : SQL Injection, Cross Site Scripting, Cross Site Request Forgery 등을 막기 위해 DMZ에 Inline모드 이중화 설정으로 배치할 것이다. |
| 설계의 주안점 | 1) Network 구성 능력 향상 2) Server 구성 및 Service 제공 능력 향상 3) 암호화 통신 구성 및 운용 능력 향상 4) Network / System / Web 보안 구성 및 운용 능력 향상 5) 각종 보안 장비 구성 및 운용 능력 향상 |
| 사용기술 및 개발환경 | 1) OS(Operating System) : Windows 7, centos6.7, Kali2016, Alteon, WAF, UTM, NAC 2) Tool : GNS3, Wireshark, VMware Player |
![]() | |

목록으로
댓글쓰기
0
