전체 글 23

리눅스(Linux) 서버 취약점 점검/진단 도구 v4.2.x 개발 히스토리 (2025년도)

제로데이 취약점이나 위험도가 높은 주요 취약점에 대한 평가 항목(UL-75), ISMS 인증심사 시 반복되는 결함에 대한 보호조치 유지(UL-74)를 위하여 별도의 취약점 평가 항목 추가함.취약점 점검 시 EoS운영체제에 대한 담당자 알림 및 EoS 조치 계획 수립을 위한 취약점 평가 기준 반영 및 출력 메시지 표시하도록 개선함. 해당 버전에 추가된 사항- 리눅스 서버 운영체제 EOS 체크 로직 및 평가 반영(UL-71) 추가 # (EOS 운영체제 확인 대상 : CentOS 6이하, CentOS 8, Ubuntu 16 이하 등)- UL-74 UL-74 ISMS 보안결함 조치 현황 점검 # 컴파일러(gcc, javac,cc) 존재 여부 점검 # 원격 접근시 관리자 Permit IP 설정 확인- ..

리눅스(Linux) 서버 취약점 점검/진단 도구 v4.1.x 개발 히스토리 (2024년도)

취약점 점검 결과를 중앙에서 전송 받을수 있도록 로직 구현 및 웹서버를 통해 JSON 데이터를 수신 받아 데이터를 DB에 저장하고, 필요 데이터를 추출 할 수 있도록 JSON 포멧으로 데이터 구조를 만들고 로직 구현을 목표로 하였으며, 중앙 결과 수집 서버가 존재하지 않을 경우 수동으로 JSON 데이터를 입력할 수 있도록 데이터를 생성되도록 함. 해당 버전에 추가된 사항- v 옵션 처리시 대소문자 및 하이픈 구분 없이 처리가 되도록 개선 (UL01, UL-01. ul01, ul-01)- 네트워크를 통한 취약점 점검 결과 전송을 위한 JSON 포멧 데이터 전송 로직 개발 # 취약점 결과물 JSON 데이터 포멧으로 맞추기 위해 화면 관련 호출 함수 로직 (log2, log3, log_r) 추가 ..

리눅스(Linux) 서버 취약점 점검/진단 도구 v4.0.x 개발 히스토리 (2023년도)

매년 취약점 점검을 수행시 최신 버전의 점검도구를 사용하지 않고 과거 점검 도구(서버에 존재 및 실행 가능)를 사용하여 점검을 실시하여, 추가된 보안 설정 점검이나 강화된 보안 설정 적용을 점검 할 수 없어 점검 도구 실행 권한 및 배포된 점검 도구 사용기한내에서만 동작이 되도록 구현함.EoS 운영체제에 대한 점검 기준을 강화하여, EoS되었을 경우 취약점 점검 수행이 되지 않도록 구현하고, 지원 운영체제 대상을 추가함. 해당 버전에 추가된 사항- Rokcy Linux 9 버전 취약점 점검 및 평가가 되도록 추가 (OS 식별자 추가 및 관련 항목에 OS 식별에 따른 평가 진행 추가)- 취약점 점검 도구 실행 Limit 기간 체크 소스 추가- 취약점 점검도구 실행전 비밀번호 입력 3회 실패시 종료가 되도록..

리눅스(Linux) 서버 취약점 점검/진단 도구 v3.x 개발 히스토리 (2022년도)

RHEL8 , RLEH9 계열 운영체제에 기존 취약점 평가 기준으로 적용 시 평가가 되지 않거나, 해당 OS에서 기존 보안 설정을 지원하지 않아 이로 인한 취약점 점검 평가 기준을 최신 OS에 맞도록 개선을 초점을 맞추었으며, 기존 OS에서 최신 버전에 제공하는 패키지나 보안 설정이 가능하여, 최신 OS에서 권장 보안 설정을 중점으로 평가하고, 과거 설정도 적용 가능한 OS에서 설정 환경에 맞는 취약점 평가가 되도록 개선함. (운영 환경을 고려) - Rokcy Linux 9 버전 취약점 점검 및 평가가 되도록 추가 (OS 식별자 추가 및 관련 항목에 OS 식별에 따른 평가 진행 추가)- 취약점 점검 도구 실행에 활용 가능한 도움말 기능 개선 (-h)- 취약점 점검 도구 실행시 임의적인 실행이 되지..

리눅스(Linux) 서버 취약점 점검/진단 도구 v3.3.x ~ v3.4.x 개발 히스토리 (2021년도)

해가 바뀌어 버전을 4.x로 변경할까 하다 크게 개선하거나 변경한 사항이 없어 마이너 버전과 패치 버전으로 버전 관리함. .ISMS인증심사 준비 전 여유 시간때 생각해 두었던 것을 반영하거나 피드백 받은 사항을 반영할려고 노력하고 있으나 시간 투자를 할 여유가 없어 현재는 점검자의 피드백을 최대한 반영하여 안정성 및 버그 수정이 초점을 맞춤. 리눅스(Linux) 서버 취약점 점검 도구 vc - Dev. History취약점 점검 도구 v3.3.x ~ v3.3.x 버전 개선 및 변경사항- UL-31, UL-45 항목 진단시 CentOS 7.x이상 운영체제에 대하여 취약점 평가가 되도록 수정 - UL-31 취약점 점검 항목 진단시 Ubuntu 계열에서 취약점 평가가 양호이나 취약으로 판정되는 부분 수정- 취..

리눅스(Linux) 서버 취약점 점검/진단 도구 v3.1.x ~ v3.2.x 개발 히스토리 (2020년도)

2020년도에서는 CentOS 8버전을 사용하게 되면서 기존 취약점 점검/평가 기준으로는 CentOS 8 부터 변경된 시스템 설정 및 명령어로 인해 취약점 점검/진단 오류가 발생하여 개선함.버전은 특별히 뭔가 규칙이 있는건 아니지만 해가 변경시 버전을 변경하였으나, 2020년도에는 크게 변경한 사항이 없어 버전 표기를 3.x.x 로 버전을 관리함.OS가 출시될떄 마다 취약점 점검/진단 도구도 같이 발전하고 있고, ISMS보안결함으로 지적된 사항중 기술적 점검이 가능한 사항을 점검 항목에 추가하여 취약점 점검이 되도록 반영함.(계정 생성후 접근이력 존재 유무, 계정 장기 접근을 하지 않는 경우에 대한 접근 이력 검사, 패스워드 변경주기 검사 등 서버 접근에 대한 환경을 고려하여 취약점 평가 기준에 반영) ..

리눅스(Linux) 서버 취약점 점검/진단 도구 v3.0 개발 히스토리 (2019년도)

2018년도에는 기존 리눅스(Linux) 서버 취약점 점검/진단 도구(v2.x)를 사용하고 일부 기능만 구현한 상태에서 배포하지 못함.2019년도에 ISMS인증심사 준비 시작전 최대한 해당 도구를 통해 보안 설정 강화 기준 적용 상태를 실질적으로 확인할 수 있는 RAW 데이터를 많이 확보할 수 있도록 점검/진단 도구를 강화를 목표로 개발 진행 리눅스(Linux) 서버 취약점 점검 도구 v3.0 - Dev. History취약점 점검 도구 v3.0 버전 개선 및 변경사항- 취약점 진단시 단순 양호/취약 판정이 아닌 시스템에 대한 설정 현황을 추출하여, 보안 취약점 및 시스템 보안 강화 적용시 참고가되도록 정보 제공- 시스템 보안 조치후 개별 취약점에 대한 취약점 진단과 조치 결과를 Linux Shell에서 ..

리눅스(Linux) 서버 취약점 점검/진단 도구 v3.0 개발 히스토리 (2018년도)

기존 v1.x, v2.x 버전의 리눅스 서버 취약점 점검/진단 도구에 대한 아래와 같은 문제점을 도출하여 개선하고자 하였으며, 개발해온 구조를 유지하면서 소스 전체 수정하여, 이후 취약점 점검 평가 기준 적용 및 소스 유지보수를 원활히 할 수 있도록 전반적인 전체소스를 새로운 구조로 새롭게 제작함. (현재 1만줄 이상 소스 코드 ㅜ..ㅜ)순차적 실행 구조를 함수를 호출하여 처리하는 방식으로.......코드 실행의 유연성을 보완함. 리눅스(Linux) 서버 취약점 점검 도구 v3.0 - Dev. History취약점 점검 도구 v3.0 버전 개선 및 변경사항- 취약점 점검 항목을 유연하게 수정, 변경, 제외를 할 수 있도록 클래스화 및 전체 소스 새로 제작 (2018년도) - 취약점 점검 도구 실행시 운영체..

이메일 모의 훈련 도구(클라이언트) 개발 히스토리 (2019년도)

이메일 모의훈련시 행위에 대한 정보수집을 위한 웹서버를 구축하고, 모의훈련을 위한 대상 이메일 정보를 통해 대량으로 훈련용 메일 발송을 위한 클라이언트 도구 개발​개발된 기능(클라이언트)이메일 정보를 시스템에 보관시 암호화(정보 악용 방지)하고, 훈련시 해당 정보를 복호화하여 훈련용 메일 발송경우에 따라 암호화된 정보를 복호화할수 있는 기능 추가CSV파일을 통해 대량으로 정보 Import 기능 추가

MySQL/Maria DB 취약점 점검 도구 v1.0 개발 히스토리 (2023년도)

기존 개발된 소스들을 최대한 활용하여 MySQL/Maria DB 취약점 점검도구 v1.0 개발HTML 형태로 결과물 저장취약점 평가/조치 기준 취약점 진단 항목별 표시양호/취약 판정은 v2.0 버전에 개발 반영 예정개별 항목별 점검 옵션 명령 v2.0 버전에 개발 반영 예정도움말 제공 v2.0 버전에 개발 반영 예정점검 결과 tar.gz 압축점검도구 사용 기한 제한 및 점검도구 사용시 다양한 정보가 표출되므로, 실행시 패스워드 입력하도록 함.DB 접속 정보 ID/PWD를 입력받도록하여 시스템내 기록(History 등)이 되지 않도록 함.