Service Provider 18È£

Proactive Protection

Àû±ØÀûÀÎ º¸¾È

»õ·Î¿î ±â¼ú°ú ÃÖÀû ½ÇÇà ¹æ¾È, ±ÞÁõÇÏ´Â »çÀ̹ö °ø°ÝÀ¸·ÎºÎÅÍ »ç¾÷ÀÚ º¸È£

SQL ½½·¡¸Ó(Slammer) ¿úÀÌ 2003³â 1¿ù 25ÀÏ Àü¼¼°è¸¦ °­Å¸ÇßÀ» ¶§, Àü¼¼°èÀÇ 150,000~200,000´ëÀÇ ¼­¹ö°¡ ÇÑ ½Ã°£ ¸¸¿¡ °¨¿°µÇ¾ú´Ù°í ³×Æ®¿öÅ© ¾î½î½Ã¿¡ÀÌÃ÷ÀÇ AVERT(AntiVirus Emergency Response Team)ÀÌ º¸°íÇß´Ù. ij³ª´Ù Åä·ÐÅäÀÇ Canadian Imperial Bank of Commerce¿Í ¹Ì±¹ÀÇ Bank of America´Â °ø°ÝÀÌ ¹ß»ýÇÑ ±×³¯°ú ´ÙÀ½³¯±îÁö Çö±Ý ÀÚµ¿ ÀÔÃâ±Ý±â(ATM)¸¦ »ç¿ëÇÒ ¼ö°¡ ¾ø¾ú´Ù. ¶ÇÇÑ Çѱ¹ÀÇ KTF¿Í SK ÅÚ·¹ÄÞÀÇ À¯¹«¼± ÀÎÅÍ³Ý ¼­ºñ½º ´ëºÎºÐ¿¡ Àå¾Ö°¡ ¹ß»ýÇßÀ¸¸ç Çѱ¹ÀÇ ¼ö¹é¸¸ »ç¿ëÀÚµéÀÌ ÀÎÅͳÝÀ» ÀÌ¿ëÇÒ ¼ö°¡ ¾ø¾ú´Ù.
»çÀ̹ö °ø°ÝÀº ¾î¶°ÇÑ ÀüÁ¶µµ º¸ÀÌÁö ¾Ê´Â´Ù. ÀÎÅÍ³Ý º¸¾È ¹®Á¦¸¦ º¸°íÇÏ´Â Ä«³×±â ¸á·Ð ´ëÇÐ(Carnegie Mellon University)ÀÇ CERT Coordination Center´Â 2003³â 10¿ù±îÁö »ç¿ëÀÚ¿Í ISPµéÀÌ ÀÔÀº º¸¾È Ä§ÇØ »ç°ÇÀº 114,855°ÇÀ¸·Î, 2002³âÀÇ 32,761°Çº¸´Ù ´ëÆø Áõ°¡ÇÑ ¼öÄ¡¸¦ ±â·ÏÇß´Ù. ¿©±â¿¡´Â ºÐ»ê ¼­ºñ½º °ÅºÎ(DDoS)¸¦ ºñ·ÔÇØ ÇØÄ¿ °ø°Ý¿¡ À̸£´Â ¸ðµç À¯ÇüÀÇ º¸¾È Á¤Ã¥ À§¹ÝÀÌ Æ÷ÇԵȴÙ.
ÀÌ·¯ÇÑ °ø°ÝÀÇ ¼öÁذú Á¤±³ÇÔÀÌ ³ô¾ÆÁö¸é¼­ ´õ ÀÌ»ó ´Ü¼øÈ÷ °í°´ ³×Æ®¿öÅ©¿Í µ¥ÀÌÅ͸¦ Ä§ÇØÇϴµ¥ ±×Ä¡Áö ¾Ê°í ÀÎÅÍ³Ý ÀÎÇÁ¶ó ÀÚü¸¦ Ÿ±êÀ¸·Î ÇÑ °ø°ÝÀÌ ³ªÅ¸³ª°í ÀÖ´Ù. Á¡Á¡ ´õ ¸¹Àº ¼­ºñ½º »ç¾÷ÀÚµéÀÌ À½¼ºÀ» Æ÷ÇÔÇÑ ÅëÇÕ ¼­ºñ½º¸¦ Á¦°øÇÔ¿¡ µû¶ó ³×Æ®¿öÅ© º¸¾ÈÀÇ Á߿伺µµ ³ô¾ÆÁö°í ÀÖ´Ù. ÄÚ¾î ³×Æ®¿öÅ©ÀÇ À̵¿Àº ½Å·Ú¼ºÀ» ¶³¾î¶ß¸®Áö ¾Ê°í ÀçÁ¤ÀûÀÎ ¼º°øÀ» °ÅµÎ¸ç °æÀï¿¡¼­ Â÷º°È­¸¦ À¯ÁöÇϴµ¥ ÀÖ¾î ¸Å¿ì Áß¿äÇÏ´Ù.
¼­ºñ½º »ç¾÷ÀÚµéÀº ÀÌ·¯ÇÑ »õ·Î¿î À§Çù¿¡ ´ëÀÀÇÏÁö ¸øÇÒ °æ¿ì ³×Æ®¿öÅ© ´Ù¿î ½Ã°£°ú °í°´ ¼­ºñ½º Àå¾Ö·Î ÀÎÇØ ¾ß±âµÇ´Â ¸ÅÃâ¾× ¼Õ½ÇÀÌ ¸Å¿ì Å©´Ù´Â °ÍÀ» °£ÆÄÇϰí ÀÖ´Ù. °ú°Å¿¡´Â ´Ü¼øÈ÷ ÄÁÅÙÃ÷¸¦ 'Àü¼Û'Çϴµ¥ ±×ÃÆÁö¸¸ ÀÌÁ¦´Â °ø°Ý¿¡ ´ëÀÀÇÒ ¼ö ÀÖ´Â º¸´Ù Àû±ØÀûÀÎ ÀÚ¼¼¸¦ °ßÁöÇØ¾ß ÇÑ´Ù´Â °ÍÀ» ±ú´Ý±â ½ÃÀÛÇÑ °ÍÀÌ´Ù.
½ºÇÁ¸°Æ®ÀÇ °æ¿ì, °ø°Ý¿¡ º¸´Ù È¿°úÀûÀ¸·Î ´ëÀÀÇϱâ À§ÇØ ÀÚ»ç ³×Æ®¿öÅ©¿¡ »õ·Î¿î ÅøÀ» µµÀÔÇϰí ÀÖ´Ù. ½ºÇÁ¸°Æ®ÀÇ ³×Æ®¿öÅ© ±â¹Ý IP VPN ¹× º¸¾È ¼­ºñ½º ´ã´ç ¼±ÀÓ Á¦Ç° ¸Å´ÏÀúÀÎ Á¸ ÆÄ´ø(John Pardun)¿¡ µû¸£¸é ½ºÇÁ¸°Æ®´Â ƯÈ÷ ºÐ»ê ¼­ºñ½º °ÅºÎ °ø°Ý ¿ÏÈ­¿Í ħÀÔ Å½Áö Á¦Ç°¿¡ ÃÊÁ¡À» ¸ÂÃß°í ÀÚ»ç ¹éº»¿¡ À̸¦ µµÀÔÇÑ´Ù´Â °èȹÀÌ´Ù.
½ºÇÁ¸°Æ®´Â °í°´µé¿¡°Ô ºÎ°¡ ¼­ºñ½º·Î 'Ãß°¡ÀûÀÎ ·¹º§ÀÇ ¸ð´ÏÅ͸µ ¹× ¿ÏÈ­' ¼­ºñ½º¸¦ Á¦°øÇÒ ¹æÄ§ÀÌ´Ù. MCI¿Í AT&T ¿ª½Ã ºÐ»ê ¼­ºñ½º °ÅºÎ ¿ÏÈ­ ¹× ´ëÀÀ ¼­ºñ½º¸¦ Ãâ¹üÇÒ °èȹÀ¸·Î ¾Ë·ÁÁ³´Ù.

Æ÷ÀÎÆ® Á¦Ç°ÀÌ ¾Æ´Ñ ÇÁ·Î¼¼½º·Î¼­ÀÇ º¸¾È
¼­ºñ½º »ç¾÷ÀÚÀÇ ÀÎÇÁ¶ó°¡ ³Ê¹« ¹æ´ëÇϸç ÀáÀçÀûÀÎ °ø°ÝÀÌ ³×Æ®¿öÅ©ÀÇ ¿©·¯ ÁöÁ¡¿¡ Á¸ÀçÇϱ⠶§¹®¿¡, ½Ã½ºÄÚ´Â ´Ù¾çÈ­µÈ º¸¾È ¹æ¹ýÀ» ±ÇÇϰí ÀÖ´Ù.
½Ã½ºÄÚÀÇ ÄÁ¼³ÆÃ ¿£Áö´Ï¾îÀÎ ¹è¸® ±×¸°(Barry Greene)Àº ¾ÇÀÇÀûÀÎ °ø°Ý µ¿¾È ´ëÀÀ ÇàÀ§¿Í Á¤º¸¸¦ ±³È¯Çϱâ À§ÇÑ º¸¾È ¿£Áö´Ï¾î ¿Â¶óÀÎ Æ÷·³ NSP-SEC (puck.nether.net/ mailman/listinfo/nsp-security)¸¦ ºñ·ÔÇØ ¼­ºñ½º »ç¾÷ÀÚ Ä¿¹Â´ÏƼ ³»ÀÇ ÁÖµµÀûÀÎ º¸¾È 'µÎ³ú Áý´Ü' ÁßÀÇ ÇÑ ¸íÀÌ´Ù.
±×¸°Àº "¼­ºñ½º »ç¾÷ÀÚ º¸¾ÈÀº Áö¼ÓÀûÀÎ Áغñ °úÁ¤°ú µ¿·áµé°úÀÇ Ä¿¹Â´ÏÄÉÀ̼Ç, º¯È­ÇÏ´Â º¸¾È °ø°ÝÀÇ Æ¯¼ºÀ» µû¶óÀâÀ» ¼ö ÀÖ´Â Æò°¡ ÀÛ¾÷ÀÌ ¼ö¹ÝµÇ´Â ¶óÀÌÇÁ »çÀÌŬ ÇÁ·Î¼¼½º"¶ó¸é¼­, "¼­ºñ½º »ç¾÷ÀÚµéÀº ²ÙÁØÈ÷ »õ·Î¿î ¹æ¹ýÀ» Áغñ ¹× ½ÃÇè, ±¸ÃàÇØ¾ß ÇÏ¸ç °¢°¢ÀÇ °ø°Ý¿¡ ´ëÇØ ¹«¾ùÀÌ È¿°úÀûÀ̾úÀ¸¸ç ¹«¾ùÀÌ È¿°ú¸¦ °ÅµÎÁö ¸øÇß´ÂÁö ÀçÆò°¡ÇØ¾ß ÇÑ´Ù"°í ¼³¸íÇß´Ù.
½Ã½ºÄÚ´Â ¼­ºñ½º »ç¾÷ÀÚ °í°´µé°ú Çù·ÂÇØ ¾÷°è ÃÖ°íÀÇ ±¸Çö ¹æ¾È°ú Àü¹® ¶ó¿ìÆÃ ±â¼ú ¹× ÅøÀ» °áÇÕÇÑ ´ÙÀ½°ú °°Àº 6´Ü°èÀÇ ¼­ºñ½º »ç¾÷ÀÚ¿ë º¸¾È ÇÁ·¹ÀÓ¿öÅ©¸¦ °³¹ßÇß´Ù.

  • Áغñ(Preparation)

  • ½Äº°(Identification)

  • ºÐ·ù(Classification)

  • ¿ªÃßÀû(Traceback)

  • ´ëÀÀ(Reaction)

  • »çÈÄ °Ë»ç(Postmortem)


±×¸² 1: Arbor Network Á¦Ç°°ú °°Àº ÀÌ»ó Çൿ ŽÁö ½Ã½ºÅÛÀº DoS °ø°Ý°ú °°Àº ¿øÄ¡ ¾Ê´Â Æ®·¡ÇÈÀ» ŽÁöÇÏ°í Æ¯¼ºÀ» ¹àÇô³»±â À§ÇØ NetFlowÀÇ ¿øº» ÆÐŶ µ¥ÀÌÅ͸¦ »ç¿ëÇÑ´Ù. ¾Ç¼º Æ®·¡ÇÈÀ» ŽÁöÇÏ´Â °Í ¿Ü¿¡µµ, ÇÊÅͰ¡ °ø°ÝÀ» Á¦ÇÑÇϱâ À§ÇØ ¾îµð¿¡ Àû¿ëµÇ¾î¾ß ÇÏ´ÂÁö¿¡ ´ëÇØ¼­µµ ±Ç°íÇØÁØ´Ù.
 


ÃÖ°í ¿ì¼± »çÇ×, Áغñ
¼­ºñ½º »ç¾÷ÀÚµéÀº °ø°ÝÀÌ ¹ß»ýÇϱâ Àü¿¡ ´ëºñÃ¥À» °ß°íÇÏ°Ô ¸¶·ÃÇØµÎÁö ¾Ê´Â´Ù¸é ¾Ç¼º ¿úÀ̳ª ¹ÙÀÌ·¯½º °ø°Ý¿¡ ¼º°øÀûÀ¸·Î ´ëóÇÒ ¼ö ¾ø´Ù. ½Ã½ºÄÚ IT ÀÎÅÍ³Ý ¼­ºñ½º ±×·ìÀÇ ³×Æ®¿öÅ© ¿£Áö´Ï¾îÀÎ ·Î·£µå µµºó½º(Roland Dobbins)´Â "Áغñ ¾øÀÌ °ø°Ý¿¡ ´ëÀÀÇÏ·Á´Â °ÍÀº ħÀÔÀÚ°¡ ÀÌ¹Ì ÇØ¾ÈÀ» Ÿ°í ¿Ã¶ó¿À°í Àִµ¥ ±×Á¦¼­¾ß Áø¿ëÀ» °®Ãç ÀüÅõ Áغñ¸¦ ÇÏ·Á´Â °Í°ú °°´Ù"°í ¹àÇû´Ù.
½Ã½ºÄÚ IT¿¡ ÀÇÇØ °ø°ÝÀûÀ¸·Î °®Ãá Áغñ¼ºÀº ´Ù¸¥ ¾÷üµéÀÌ ½½·¡¸Ó ¿ú¿¡ ÀÇÇØ ³×Æ®¿öÅ©°¡ ÁߴܵǾúÀ» ¶§µµ ½Ã½ºÄÚÀÇ Àüü ³×Æ®¿öÅ©¿¡ ÇÇÇØ°¡ °¡Áö ¾Êµµ·Ï ÇØÁÖ¾ú´Ù. µµºó½º¿¡ µû¸£¸é, "½½·¡¸Ó ¿úÀ¸·Î ÀÎÇØ ÀÔÀº ÇÇÇØ´Â °ÅÀÇ ¾ø¾î ÆÐŶ Çϳªµµ ¼Õ½ÇµÇÁö ¾Ê¾Ò´Ù"°í ¹àÇû´Ù. ÁÖ¿ä ÄÁÅÙÃ÷ Á¦°ø ¾÷ü ¹× e-Ä¿¸Ó½º »çÀÌÆ®, 32,000¸íÀÇ »ç¶÷µéÀ» À§ÇÑ ISP·Î¼­(¸ÅÃâÀÇ 93%°¡ ¿Â¶óÀÎÀ¸·Î ¿¹¾àµÇ°í ÀÖÀ½), ½Ã½ºÄÚ´Â ÀÚ»çÀÇ Àü¼¼°è ³×Æ®¿öÅ© º¸¾ÈÀ» °­·ÂÇÏ°Ô À¯ÁöÇϰí ÀÖ´Ù.
µµºó½º´Â "¿ì¸®ÀÇ ¸ðÅä´Â 'Àû±ØÀûÀÎ ÇൿÀÌ ´ëÀÀ ½Ã°£À» ÁÙ¿©ÁØ´Ù'´Â °Í"À̶ó¸é¼­ "¿ì¸®´Â ½½·¡¸Ó ¿úÀÌ Ãâ¸ôÇÏÀÚ ¿ì¸®°¡ À̸¦ ó¸®ÇÒ ¼ö ÀÖ´Â ½Ã½ºÅÛ°ú Ä¿¹Â´ÏÄÉÀÌ¼Ç °æ·Î, ÇÁ·Î¼¼½º µîÀ» ¹Ì¸® ÁغñÇß¾ú±â ¶§¹®¿¡ ¼º°øÀ» °ÅµÑ ¼ö ÀÖ¾ú´Ù. °ø°ÝÀÌ °¡Àå ³ôÀº ¼öÁØÀÇ P1 µî±ÞÀÏ °æ¿ì ¸Å 15ºÐ¸¶´Ù °ü¸®°¡ ¾÷µ¥ÀÌÆ®µÇ¾î¾ß Çϸç, ¿©±â¿¡´Â °ø°ÝÀ» ¿Ïº®È÷ ÅëÁ¦ÇÒ ¼ö ÀÖÀ» ¶§±îÁö Áö¼ÓÀûÀÎ ³×Æ®¿öÅ© º¸¾È °­È­°¡ º´ÇàµÇ¾î¾ß ÇÑ´Ù"°í ¹àÇû´Ù.
ÁغñÀÇ °¡Àå Áß¿äÇÑ ºÎºÐÀº º¸¾È »ç°í ´ëÀÀ ÆÀÀ» ±¸¼ºÇÏ´Â °ÍÀ¸·Î, °ø°Ý¿¡ ´ëÀÀÇϱâ À§ÇØ ÇÊ¿äÇÑ ¸®¼Ò½º ¹× ±ÇÇÑÀ» ºÎ¿©ÇØ¾ß Çϸç, ÆÀ¿øµéÀº 365ÀÏ 24½Ã°£ ¾ðÁ¦³ª ÀÌ¿ë °¡´ÉÇØ¾ß ÇÑ´Ù. ´ëÀÀ °èȹÀÇ ÀÏȯÀ¸·Î, ÆÀ¿øµéÀº ¶ÇÇÑ ´Ù¸¥ µ¿·á ÆÄÆ®³Ê¿Í IXCµéÀÇ º¸¾È ÆÀ¿øµé°úµµ ±ä¹ÐÇÑ °ü°è¸¦ Çü¼ºÇØ º¸¾È ¿£Áö´Ï¾îµéÀÌ °¡´ÉÇÑ ÇÑ ½Å¼ÓÇÏ°Ô ¿¬¶ôÀ» ÁÖ°í ¹ÞÀ» ¼ö ÀÖ¾î¾ß ÇÑ´Ù. À̸¦ ÅëÇØ °ø°ÝÀÇ Ãʱ⠴ܰ迡¼­ ¼­·Î Á¤º¸¸¦ °øÀ¯ÇÒ ¼ö ÀÖÀ¸¸ç °ø°ÝÀÇ ½ÇÁ¦ ¼Ò½º¸¦ ¹àÇô³»°í ÇØ°á ¹æ¹ýÀ» ã´Âµ¥ µµ¿òÀÌ µÈ´Ù. ÁÖ¿ä ÀÎÇÁ¶ó º¥´õ¿ÍÀÇ ±ä¹ÐÇÑ Çù·Â °ü°è ¿ª½Ã ÇÊ¿äÇÏ´Ù. ½Ã½ºÄÚ´Â PSIRT(Product Security Incident Response Team)À» ÅëÇØ º¸¾È »ç°í¸¦ º¸°íÇϸç ÃÖ±Ù ¹ßÇ¥µÈ Ãë¾à¼º¿¡ ´ëÇÑ Á¤º¸¸¦ ȹµæÇϱâ À§ÇÑ ÁÖ¿ä ¸®¼Ò½º·Î Ȱ¿ëÇϰí ÀÖ´Ù(±ä±Þ »óȲÀÇ °æ¿ì security-alert@cisco.com, ±ä±ÞÇÏÁö ¾ÊÀº °æ¿ì psirt@cisco.com¿¡ ¿¬¶ôÇÒ ¼ö ÀÖ´Ù). ´Ù¾çÇÑ ¼­ºñ½º »ç¾÷ÀÚÀÇ ¿£Áö´Ï¾îµé°£ÀÇ Ä¿¹Â´ÏÄÉÀÌ¼Ç ¹®Á¦Á¡ Áß Çϳª´Â ÀÌ·¯ÇÑ ¿£Áö´Ï¾îµé°ú ¿¬¶ôÇϱⰡ ½±Áö ¾Ê´Ù´Â °ÍÀ¸·Î, ±ä±Þ »óȲ ½Ã¿¡µµ ÀüÈ­ ÅëÈ­°¡ ¾î·Á¿î °æ¿ì°¡ ¸¹´Ù. ¼­ºñ½º »ç¾÷ÀÚµéÀÇ º¸¾È ¿£Áö´Ï¾îµé°úÀÇ ¿¬¶ôÀ» º¸ÀåÇϱâ À§Çؼ­´Â Àü¿ë SIP(Session Initiation Protocol) ±â¹ÝÀÇ ³×Æ®¿öÅ© ¿î¿µ ¼¾ÅÍ(NOC) ÇÖ¶óÀÎ ½Ã½ºÅÛÀÌ ±¸¼ºµÇ¾î¾ß ÇÑ´Ù. ½Ã½ºÄÚ°¡ ÈÄ¿øÇÏ¸ç ºñ¿µ¸® ¿¬±¸ ±â°üÀÎ Packet Clearing House(pch.net)°¡ ¿î¿µÇÏ´Â ÀÌ·¯ÇÑ VoIP ½Ã½ºÅÛÀº °¢ ¼­ºñ½º »ç¾÷ÀÚÀÇ »ç°í ´ëÀÀ ÆÀÀÇ ¿£Áö´Ï¾îµé¿¡°Ô ´ÙÀÌ·ºÆ®·Î ¿¬°áÇÒ ¼ö ÀÖ°Ô ÇØÁØ´Ù. NOC ÇÖ¶óÀÎÀÌ ¿ï¸®¸é NOC ¿£Áö´Ï¾îµéÀº NOC ¿£Áö´Ï¾îÀÇ µ¿·á ÁßÀÇ ÇÑ ¸íÀÌ ¿¬¶ôÇØ¿À°í ÀÖ´Ù´Â °ÍÀ» ÀÎÁöÇÏ°Ô µÈ´Ù.
¿Â¶óÀÎ º¸¾È Æ÷·³ÀÎ NSP-SEC´Â ±ä¹ÐÇÑ º¸¾È ¿î¿µÀÇ Çù·Â üÁ¦¸¦ À¯ÁöÇÏ¸ç °ø°ÝÀÌ ½ÇÁ¦·Î ¹ß»ýÇϰųª ¹ß»ýÇϱâ Àü¿¡ NSP¿Í ¼­ºñ½º »ç¾÷ÀÚµéÀÇ º¸¾È ¿£Áö´Ï¾îµéÀ» À§ÇÑ Ä¿¹Â´ÏÄÉÀÌ¼Ç ¹× Á¤º¸ °øÀ¯ÀÇ ÀåÀ» ¸¶·ÃÇØÁØ´Ù. ½½·¡¸Ó °ø°Ý ±â°£, ¿©±â¿¡ Âü¿©ÇÑ »ó´ç¼ö »ç¶÷µéÀº top Tier 1°ú Tier 2 ¼­ºñ½º »ç¾÷ÀÚÀÇ 'Skitter-Group'À¸·Î Æí¼ºµÇ¾î ¿úÀÇ ÇÇÇØ¸¦ ÁÙÀ̱â À§ÇÑ Çù·Â üÁ¦¸¦ °¡µ¿Çß´Ù. NSP-SEC´Â ÃÖÃÊ·Î ½½·¥¸Ó ¿úÀ» ÀϹݿ¡°Ô ¹ßÇ¥ÇßÀ¸¸ç, CERT/FIRST ÆÀ ¿ª½Ã NSP-SEC·ÎºÎÅÍ ¿ú¿¡ ´ëÇÑ °æ°í¸¦ ¹Þ¾Ò´Ù.

±×¸² 2: ¿ªÃßÀû ¹æ¹ýÀº °ø°ÝÀÌ ³×Æ®¿öÅ©ÀÇ ¾îµð¸¦ ÅëÇØ µé¾î¿ÔÀ¸¸ç ¾ðÁ¦ 'spoofed' ¼Ò½º ¾îµå·¹½º¸¦ »ç¿ëÇß´ÂÁö¸¦ ¹àÇô³»±â À§ÇØ ³×Æ®¿öÅ©ÀÇ ÀÚü ¶ó¿ìÆÃ ÇÁ·ÎÅäÄÝÀ» »ç¿ëÇÑ´Ù. °ø°ÝÀÇ ¼Ò½º°¡ ¹àÇôÁö¸é ¼­ºñ½º »ç¾÷ÀÚµéÀº ¿ÏÈ­ ±â¼úÀ» Àû¿ëÇÒ ¼ö ÀÖ´Ù. ÀÌ·¯ÇÑ ±â¼úÀº UUNET Operational Security(OPSEC) ¿£Áö´Ï¾îÀÎ Å©¸®½º ¸ð·Î¿ì(Chris Morrow)¿Í ºê¶óÀ̾ð °×¹ö¸µ(Brain Gemberling)ÀÌ Ã³À½ ÁÖµµÇßÀ¸¸ç ±â¾÷ ³×Æ®¿öÅ©ÀÇ ¿¡Áö¿¡ ´ëÇÑ °ø°ÝÀ» ¿ªÃßÀûÇÏ´Â Åø·Î ÀÚ¸®¸¦ Àâ°í ÀÖ´Ù.
 


À§Çù ŽÁö
°ø°ÝÀ» ½Å¼ÓÇÏ°Ô ±Ô¸íÇÏ´Â °ÍÀº ¹ÙÀÌ·¯½º³ª ¿úÀÇ ÇÇ·¡¸¦ ÁÙÀ̴µ¥ Áß¿äÇÑ ¿ªÇÒÀ» ´ã´çÇÑ´Ù. ÇÏÁö¸¸ °í°´µéÀÌ NOC¿¡ ÀüÈ­¸¦ °É¾î ³×Æ®¿öÅ© °ü¸® °æº¸±â¸¦ ¿ï¸®°Ô Çϰųª ºÒÆòÀ» Á¦±âÇϱ⸸À» ±â´Ù¸®Áö ¾Ê°í »çÀü¿¡ °ø°ÝÀ» ŽÁöÇÏ´Â ¹æ¹ýÀÌ ÀÖ´Ù¸é ´õ¿í È¿°úÀûÀÏ °ÍÀÌ´Ù.
½Ã½ºÄÚ¿Í ÀϺΠ¼­ºñ½º »ç¾÷ÀÚµéÀº ½Ã½ºÄÚ ¶ó¿ìÅÍÀÇ Net- Flow¿Í Arbor Networks PeakFlow Traffic, PeakFlow Dos ½Ã½ºÅÛÀ» »ç¿ëÇÏ´Â NetFlow ±â¹ÝÀÇ ÀÌ»ó Çൿ ŽÁö ½Ã½ºÅÛÀ» µµÀÔÇϰí ÀÖ´Ù. ÀÌ ½Ã½ºÅÛÀ» ÅëÇØ ±â¾÷µéÀº DoS °ø°Ý°ú °°Àº ¿øÄ¡ ¾Ê´Â Æ®·¡ÇÈÀ» ŽÁö ¹× ±Ô¸íÇÒ ¼ö ÀÖ´Ù(±×¸² 1 ÂüÁ¶).
NetFlow Data Export°ú Arbor Peakflow ½Ã½ºÅÛÀÌ °ø°Ý¿¡ ¾Õ¼­ ±¸ÃàµÇ¾î¾ß ÇÑ´Ù. ù¹øÂ° ´Ü°è´Â arbor Peakflow TrafficÀ» »ç¿ëÇØ ³×Æ®¿öÅ© Æ®·¡ÇÈÀÇ Æ¯Â¡À» ÆÄ¾ÇÇÏ´Â °ÍÀ¸·Î, ÇØ´ç Á¤º¸´Â Arbor Peakflow DoS ½Ã½ºÅÛ¿¡ ´ëÇÑ Ãʱâ ÀÓ°èÄ¡·Î »ç¿ëµÇ¸ç, Æ®·¡ÇÈ ÇÁ·ÎÆÄÀÏÀ» À¯¿¬ÇÏ°Ô ¾÷µ¥ÀÌÆ®Çϰí SYN-floods, ºÐÇÒµÈ Æ®·¡ÇÈ ½ºÆ®¸² µî°ú °°ÀÌ ÀÌ»ó Çൿ Æ®·¡ÇÈ ÇüŰ¡ ŽÁöµÉ °æ¿ì °æº¸¸¦ º¸³½´Ù. Arbor ½Ã½ºÅÛÀ» Åä´ë·Î ÇÑ Á¤º¸(ÀÌ»ó Çൿ ÇüÅÂ, ¼Ò½º, ¸ñÀûÁö, ÇÁ·ÎÅäÄÝ, Æ÷Æ®, ÆÐŶ Å©±â, ÃÊ´ç ÆÐŶ, °ø°Ý°ú °ü·ÃµÈ ƯÁ¤ ¶ó¿ìÅÍ¿Í ÀÎÅÍÆäÀ̽º µî)´Â È¿°úÀûÀ¸·Î ´ëÀÀÇϴµ¥ ÇÊ¿äÇÑ Á¤º¸¸¦ °ü·Ã ¿î¿µ ´ã´çÀÚµéÀÌ ¾ðÁ¦³ª Áï½Ã ¹Þ¾Æº¼ ¼ö ÀÖ´Ù.
µµºó½º´Â "Arbor ±â¹ÝÀÇ ÀÌ»ó Çൿ ŽÁö ½Ã½ºÅÛÀº ¾öû³­ È¿°ú¸¦ Á¦°øÇϰí ÀÖ´Ù"¸é¼­, "½½·¡¸Ó °ø°Ý µ¿¾È Æ÷Æ® 1434¸¦ ÅëÇØ µé¾î¿À´Â ÀÌ»óÇÒ Á¤µµ·Î ¾öû³­ ¾çÀÇ UDP Æ®·¡ÇÈÀ» °¨Áö, ¶ó¿ìÅÍ¿Í ÀÎÅÍÆäÀ̽º¸¦ °üÂûÇÒ ¼ö ÀÖ¾ú´Ù. °ø°ÝÀÇ ÇüŸ¦ ÆÄ¾ÇÇÒ ¼ö ÀÖ¾ú°í ¾îµð¿¡¼­ ºñ·ÔµÇ¾ú´ÂÁö ´Ü ¸î ºÐ¸¸¿¡ ¾Ë¾Æ³¾ ¼ö ÀÖ¾ú´Ù. À̸¦ ÅëÇØ ¾×¼¼½º ÄÁÆ®·Ñ ¸®½ºÆ®(ACL)¸¦ POPÀÇ ¶ó¿ìÅÍ·Î Àû¿ëÇÒ ¼ö ÀÖ´Â ½Ã°£À» È®º¸ÇÒ ¼ö ÀÖ¾ú°í ±â¾÷µéÀº °ø°ÝÀ» Ư¼ºÈ­ ¹× ¼¼ºÐÈ­ÇÒ ¼ö ÀÖ°Ô µÇ¾ú´Ù"°í ¼³¸íÇß´Ù.


¿ªÃßÀû(Traceback)
¼­ºñ½º »ç¾÷ÀÚ°¡ °ø°ÝÀ» ŽÁöÇÏ°Ô µÇ¸é ´ÙÀ½ ´Ü°è´Â ¿ªÃßÀûÇÏ´Â °ÍÀ¸·Î¼­, °ø°ÝÀÇ ¼Ò½º¸¦ ÆÄ¾ÇÇØ ¿ÏÈ­ ±â¼úÀ» Àû¿ëÇÒ ¼ö ÀÖÀ¸¸ç, °ø°ÝÀÌ ´Ù¸¥ ³×Æ®¿öÅ©¿¡¼­ ¹ß»ýÇÑ °ÍÀ̶ó¸é ÇØ´ç ¾÷ü¿¡°Ô À̸¦ ¾Ë·ÁÁÙ ¼ö ÀÖ´Ù.
¼Ò½º °ø°ÝÀº À¯È¿ÇÑ ¼Ò½º ¾îµå·¹½º¿Í ½ºÇªÇÎ(spoofing)µÈ ¼Ò½º ¾îµå·¹½º µî µÎ °¡Áö ±×·ìÀ¸·Î ³ª´¶´Ù.
À¯È¿ÇÑ ¼Ò½ºÀÇ °æ¿ì ¿ªÃßÀûÀº ÇÊ¿äÄ¡ ¾Ê´Ù. ´ë½Å¿¡ ¼­ºñ½º »ç¾÷ÀÚµéÀº ¾îµå¼¼½º¿¡ ´ëÇÑ ¼ÒÀ¯ÁÖ¸¦ È®ÀÎÇϱâ À§ÇØ ARINÀÇ WHOIS µ¥ÀÌÅͺ£À̽º(www.whois.net)°ú °°Àº ¿Â¶óÀÎ µ¥ÀÌÅͺ£À̽º¸¦ È®ÀÎÇØº¼ ¼ö ÀÖ´Ù. ¶ÇÇÑ µµ¸ÞÀÎ ³×ÀÓ ¼­ºñ½º(Domain Name Service)¿Í °æ·Î ÃßÀû µîÀÇ ³×Æ®¿öÅ© À¯Æ¿¸®Æ¼¸¦ Ȱ¿ëÇÒ ¼öµµ ÀÖ´Ù. ÇÏÁö¸¶ ÀÌ·¯ÇÑ ±â¼úÀº ½Ã°£ÀÌ ¸¹ÀÌ °É¸®¸ç °ø°ÝÀÌ spoofed ¾îµå·¹½º¸¦ »ç¿ëÇÒ °æ¿ì ¼Ò½º ¾îµå·¹½º¸¦ ÆÄ¾ÇÇÒ ¼ö°¡ ¾ø´Ù. ¹é½ºÄ³ÅÍ(Backscatter) ¿ªÃßÀûÀº ½Å¼ÓÇÑ ¿ªÃßÀûÀ» À§ÇØ ÀϹÝÀûÀ¸·Î »ç¿ëµÇ´Â ±â¼úÀÌ´Ù(±×¸² 2 Âü°í). ¹é½ºÄ³ÅÍ´Â ¼­ºñ½º »ç¾÷ÀÚ ³×Æ®¿öÅ©¿¡ ÀϹÝÀûÀ¸·Î µµÀԵǾî ÀÖ´Â ¶ó¿ìÆÃ ÇÁ·ÎÅäÄÝÀÎ BGP(Border Gateway Protocol)À» »ç¿ëÇØ °ø°Ý ¸ñÇ¥¸¦ ÇâÇϰí ÀÖ´Â Æ®·¡ÇÈÀ» »èÁ¦Çϰí ICMP(Internet Control Message Protocol) ¸Þ½ÃÁö¿¡ µµ´ÞÇÒ ¼ö ¾øµµ·Ï ÇÔÀ¸·Î½á ¸ñÇ¥¸¦ ÇâÇØ µ¥ÀÌÅ͸¦ Àü¼ÛÇÏ´Â ¶ó¿ìÅ͸¦ ¹àÇô³½´Ù. ÀÏ´Ü ÁøÀÔ ¶ó¿ìÅͰ¡ ±Ô¸íµÇ¸é ¾÷½ºÆ®¸²Àº ÀÚ»ç ³×Æ®¿öÅ©ÀÇ ¿ªÃßÀûÀ» À§ÇØ Áö¼ÓÀûÀ¸·Î ¿¬°áµÉ ¼ö ÀÖ´Ù.
¹é½ºÄ³ÅÍ ¿ªÃßÀûÀÇ ÇÙ½ÉÀº ½ÌũȦ(sink hole)ÀÌ Á¸ÀçÇÑ´Ù´Â °ÍÀ¸·Î, Æ®·¡ÇÈÀ» ²ø¾î´ç±â´Â Àü¿ë ³×Æ®¿öÅ© ºÎºÐÀÌ´Ù. ½ÌũȦÀº »ç¿ëµÇÁö ¾Ê´Â ¾îµå·¹½º ¿µ¿ªÀ» '_BOGON'À̳ª '_DarkIP'·Î Ç¥½ÃÇØ, Áö¿ª ·¹Áö½ºÆ®¸®¿¡ ÀÇÇØ ÇÒ´çµÇÁö ¾Ê¾Ò´Ù´Â IP ¾îµå·¹½º¸¦ ³ªÅ¸³»Áֱ⠶§¹®¿¡ À¯È¿ÇÏÁö ¾ÊÀº ¼Ò½º³ª ¸ñÀûÁö°¡ µÈ´Ù. Æ®·¡ÇÈÀÌ ³×Æ®¿öÅ©ÀÇ ¿¡Áö¿¡¼­ »èÁ¦µÇ°Å³ª ÀÌ·¯ÇÑ »èÁ¦µÈ Æ®·¡ÇÈÀÇ ¼Ò½º°¡ ½ÌũȦ¿¡ Ç¥½ÃµÈ °Í°ú µ¿ÀÏÇÏ´Ù¸é ICMP´Â ½ÌũȦ·Î Æ®·¡ÇÈÀ» ¶ó¿ìÆÃÇÑ´Ù. ½ÌũȦÀº ÀÌ·¯ÇÑ ICMP ¸Þ½ÃÁöÀÇ ±â·ÏÀ» ¸ð´ÏÅ͸µÇϰí ÁøÀÔ ¶ó¿ìÅ͸¦ ±Ô¸íÇØ, ½Ã½ºÅÛ ¿¡Áö¿¡ ´ëÇÑ Æ®·¡Å·À» ½ÇÇàÇÏ°Ô µÈ´Ù.


¹ÝÀÀ(Reaction)
±â¾÷µéÀÌ °ø°ÝÀÌ ¾îµð¿¡¼­ºÎÅÍ ºñ·ÔµÇ¾ú´ÂÁö ÆÄ¾ÇÇϱ⸸ Çϸé ACL°ú °°Àº ´ëÀÀ ¸ÞÄ¿´ÏÁòÀ» Àû¿ëÇÒ ¼ö ÀÖ´Ù. °ø°Ý Æ®·¡ÇÈÀÌ Å½ÁöµÇ°í ºÐ·ùµÇ¸é ÀûÀýÇÑ ACLÀÌ »ý¼ºµÇ°í ÇÊ¿äÇÑ ¶ó¿ìÅÍ¿¡ ±¸ÇöµÉ ¼ö ÀÖ´Ù. ÇÏÁö¸¸ ÀÌ·¯ÇÑ ¼öµ¿ ÇÁ·Î¼¼½º´Â ½Ã°£ÀÌ ¸¹ÀÌ °É¸®¸ç º¹ÀâÇϱ⠶§¹®¿¡ ¼­ºñ½º »ç¾÷ÀÚµéÀº ¸ðµç ¶ó¿ìÅÍ¿¡ ½Å¼ÓÇϸç È¿À²ÀûÀ¸·Î »èÁ¦ Á¤º¸¸¦ ÀüÆÄÇϱâ À§ÇØ BGP¸¦ »ç¿ëÇϰí ÀÖ´Ù. ÀÌ ±â¼úÀº ¿ø°Ý Æ®¸®°Å »èÁ¦¸¦ ÅëÇØ °ø°Ý ¸ñÇ¥ÀÇ IP ¾îµå·¹½ºÀÇ ´ÙÀ½ È©(hop)À» null ÀÎÅÍÆäÀ̽º·Î ¼³Á¤ÇÑ´Ù. °ø°Ý ¸ñÇ¥¸¦ ÇâÇØ°¡´Â Æ®·¡ÇÈÀº ³×Æ®¿öÅ©¿¡ ÁøÀÔÇÏÀÚ¸¶ÀÚ »èÁ¦µÈ´Ù.
¶Ç ´Ù¸¥ ¹æ¹ýÀº ƯÁ¤ ¼Ò½º¿¡¼­ Æ®·¡ÇÈÀ» Á¦°ÅÇÏ´Â °ÍÀÌ´Ù. ÀÌ´Â À§¿¡ ¾ð±ÞÇÑ ¹æ¹ý°ú À¯»çÇÏÁö¸¸ ÀÌ¹Ì ±¸ÃàµÇ¾î ÀÖ´Â À¯´Ïij½ºÆ® RPF(uRPF)¿¡ ÀÇÁ¸ÇÑ´Ù´Â Á¡¿¡¼­ ´Ù¼Ò Â÷À̰¡ ÀÖ´Ù. URPF´Â ¼Ò½º°¡ '¹«È¿ÇÑ' °æ¿ì ÆÐŶÀ» Á¦°ÅÇϵµ·Ï Çϴµ¥, ¹«È¿ÇÑ ¼Ò½º´Â null10 °æ·Î°¡ Æ÷ÇԵǾî ÀÖ´Ù. ¸ñÀûÁö ±â¹ÝÀÇ Á¦°Å ¸ÞÄ¿´ÏÁò°ú µ¿ÀÏÇÑ °ÍÀ» »ç¿ë, BGP ¾÷µ¥ÀÌÆ®°¡ Àü¼ÛµÇ¸ç ÀÌ·¯ÇÑ ¾÷µ¥ÀÌÆ®´Â ´ÙÀ½ È©À» SOURCE¿¡ ´ëÇØ null10À¸·Î ¼³Á¤ÇÑ´Ù. uRPFÀÇ ÀÎÅÍÆäÀ̽º·Î ÁøÀÔÇÏ´Â ¸ðµç Æ®·¡ÇÈÀº ÇØ´ç ¼Ò½º¿¡¼­ Á¦°ÅµÈ´Ù.
ºñ·Ï È®Àå °¡´ÉÇÑ BGP-triggered »èÁ¦´Â °ø°Ý¿¡ ´ëÀÀÇÒ ¶§ ºí·¢È¦ ¸ñÀûÁö³ª ¼Ò½º¿¡ ´ëÇÑ ¸ðµç Æ®·¡ÇÈÀ» »èÁ¦Çϱ⠶§¹®¿¡ ÀÌ¿ëÇÒ ¼ö ÀÖ´Â ¼¼¹ÐÇÔÀ» Á¦ÇÑÇÑ´Ù. ¸¹Àº °æ¿ì ´ë±Ô¸ð °ø°Ý¿¡ ´ëÀÀÇÒ ¶§ È¿°úÀûÀ̶ó ÇÒ ¼ö ÀÖ´Ù.
°ø°Ý ÇüÅ¿¡ µû¶ó, ¼­ºñ½º »ç¾÷ÀÚµéÀº ´Ü¼øÈ÷ Æ®·¡ÇÈÀ» Á¦°ÅÇÏ´Â ¹æ¹ý°ú ´Ù¸¥ ´ëÀÀ ¹æ¹ýÀ» »ç¿ëÇÒ ¼ö ÀÖ´Ù. °ü¸®ÀûÀ¸·Î ±Ô¸íµÈ Æ®·¡ÇÈÀÇ ¼Óµµ¸¦ Á¦ÇÑÇÏ´Â CAR(com- mitted access rate)¸¦ »ç¿ëÇÑ ¼Óµµ Á¦ÇÑ ¹æ¹ýÀ» ÀÌ¿ëÇÒ ¼ö ÀÖ´Ù. ¿¹¸¦ µé¸é, »ç¾÷ÀÚ´Â ´ë¿ë·® ICMP Æ®·¡ÇÈÀ» ŽÁöÇÏÀÚ¸¶ÀÚ Àη ȿ°ú¸¦ ÁÖÀ̱â À§ÇØ Æ®·¡ÇÈ ¼Óµµ¸¦ Á¦ÇÑÇÒ ¼ö ÀÖ´Ù. Æ®·¡ÇÈ ÇÊÅ͸µÀ» ÅëÇØ, »ç¾÷ÀÚ´Â CAR ±¸¼ºÀ» ¿ø°ÝÀ¸·Î ½ÇÇàÇϱâ À§ÇØ BGP¸¦ ÅëÇÑ QoS Á¤Ã¥ ÀüÆÄ(QPPB)¸¦ »ç¿ëÇÒ ¼ö ÀÖ´Ù.

»çÈÄ Ã³¸®(Postmortem)
º¸¾È ÃÖÀû ½ÇÇà ¹æ¾ÈÀÇ ÃÖÁ¾ ´Ü°è´Â »çÈÄ Ã³¸®(postm- ortem)À¸·Î, °ø°ÝÀÌ ¹ß»ýÇÑ µÚ À̸¦ ÇØ°áÇϴµ¥ °¡Àå È¿°úÀûÀÎ ¹æ¹ýÀº ¹«¾ùÀ̾úÀ¸¸ç ¾î¶² °ÍµéÀÌ °³¼±µÇ¾ú´ÂÁö¸¦ °ËÅäÇÏ´Â °ÍÀÌ´Ù. »çÈÄ Ã³¸®´Â ³»ºÎÀûÀ¸·Î ½Ç½ÃµÇ¾î¾ß ÇÒ »Ó¸¸ ¾Æ´Ï¶ó ´Ù¸¥ »ç¾÷ÀÚ¸¦ ÅëÇØ¼­µµ ÁøÇàµÇ¾î¾ß ÇÑ´Ù.
NSP-SEC ±×·ì ³»ÀÇ 10´ë ¼­ºñ½º »ç¾÷ÀÚ ±×·ìÀÎ Skitter GroupÀº ½Ã½ºÄÚÀÇ PSIRTÀÌ ¹ß°£ÇÏ´Â ±Ç°í¾ÈÀ» µû¸£°í ÀÖ´Ù.
±×¸°Àº "°á°úÀûÀ¸·Î, ÀϺΠ¼­ºñ½º »ç¾÷ÀÚµéÀº ´Ù¸¥ »ç¾÷ÀÚµéÀÌ ÇÏÁö ¾Ê´Â º¯È­¸¦ ´Üµ¶À¸·Î ÁøÇàÇØ ¹®Á¦¸¦ ÀÏÀ¸Å°°ï Çß¾ú´Ù"¸é¼­ "ÀÌ·¯ÇÑ ¼­ºñ½º »ç¾÷ÀÚµé°úÀÇ Ä¿¹Â´ÏÄÉÀÌ¼Ç °á°ú, À̵éÀº º¸´Ù Á÷°üÀûÀÌ¸ç ¾ÏȣȭµÈ Ä¿¹Â´ÏÄÉÀÌ¼Ç ¹æ¾ÈÀÌ ÇÊ¿äÇÏ´Ù´Â °ÍÀ» ¾Ë°Ô µÇ¾ú´Ù. À̸¦ ÅëÇØ ÇâÈÄ °ø°Ý¿¡ ´õ¿í È¿°úÀûÀ¸·Î ´ëÀÀÇÒ ¼ö ÀÖ°Ô µÇ¾ú´Ù"°í ¹àÇû´Ù.
±â¾÷µéÀÌ ÀÌ·¯ÇÑ ÃÖÀû ½ÇÇà ¹æ¾ÈÀ» µµÀÔÇϸ鼭 ¾÷°Ô´Â º¸¾È°úÀÇ ÀüÀï¿¡ À¯¸®ÇÑ °íÁö¸¦ ¼±Á¡ÇÒ ¼ö ÀÖ°Ô µÇ¾ú´Ù. °ø°ÝÀÌ ´Ù¾çÈ­µÇ°í Á¤±³ÇØÁö¸é¼­ ¼­ºñ½º »ç¾÷ÀÚµéÀº ±ä¹ÐÇÑ Çù¾÷°ú Áö¼ÓÀûÀÎ ³»ºÎ ¿ª·® °­È­¸¦ ÅëÇØ ÀÌ·¯ÇÑ °ø°ÝÀ» ¿ÏÈ­ÇÒ ¼ö ÀÖ´Â ¹æ¾ÈÀ» Àû±ØÀûÀ¸·Î ¸ð»öÇØ¾ß ÇÒ °ÍÀÌ´Ù.

Ãß°¡ÀÚ·á


Cisco¿¡ ¹®ÀÇÇϼ¼¿ä


  • ÀϹݹ®ÀÇ 080-377-0880
    Á¦Ç°/±¸¸Å 080-808-8082

Packet Áö³­ È£ º¸±â