주요정보통신기반시설 관리기관은 -정보통신기반 보호법- 제9조에 따라, 주요정보통신기반시설로 신규 지정된 후 6개월이내, 그리고 매년 취약점 분석/평가를 실시하여야 한다. 취약점 분석/평가는 453개의 관리적/물리적/기술적 점검항목에 대한 주요정보통신기반시설의 취약여부를 점검하여, 악성코드 유포, 해킹 등 사이버 위협 대응을 위한 종합적 개선과정이다.
주요정보통신기반시설 취약점 Windows 서버 점검 항목
■ 취약점 개요
○ 점검개요 : Global.asa 또는 별도의 DB 컨넥션을 하는 파일에 대한 취약점 점검
○ 점검목적 : DB 컨넥션 파일(global.asa)에 대한 접근을 제한하여 SQL 서버의 사용자명과 패스워드와 같은 중요 정보의 노출을 차단하기 위함
○ 보안위협 : global.asa 파일에는 데이터베이스 관련 정보(IP 주소, DB명, 패스워드), 내부 IP 주소, 웹 애플리케이션 환경설정 정보 및 기타 정보 등 보안상 민감한 내용이 포함되어 있으므로 해당 파일이 악의적인 사용자에게 노출될 경우 침해사고로 이어질 수 있음
○ 점검대상 : Windows NT, 2000, 2003, 2008, 2012, 2016 등
○ 판단기준
- 양호 : .asa 매핑 시 특정 동작만 가능하도록 제한하여 설정한 경우 또는 매핑이 없을 경우
- 취약 : .asa 매핑 시 모든 동작이 가능하도록 설정한 경우
■ 점검방법
○ Window 2000(IIS 5.0), 2003(IIS 6.0)
Step 1 |
asa 매핑 등록 확인 인터넷 정보 서비스(IIS) 관리자> 웹 사이트> 해당 웹 사이트 |
Step 2 |
asa 매핑 등록되어 있다면 특정 동작만 가능하도록 설정되어 있는지 확인 [매핑] 탭에서 [편집] 내용 설정 확인 |
○ Window 2008(IIS 7.0), 2012(IIS 8.0)
- 총 2가지 항목에서 확인 필요
(1) asa / asax 스크립트 매핑 확인
Step 1 |
매핑이 없을 경우 양호 인터넷 정보 서비스(IIS) 관리자> 해당 웹 사이트> IIS |
(2) asa / asax 파일 필터링 확인
Step 1 |
false 일 경우 양호 인터넷 정보 서비스(IIS) 관리자> 해당 웹 사이트> IIS |
■ 조치방안
○ Window 2000(IIS 5.0), 2003(IIS 6.0)
Step 1 |
asa 매핑 등록 확인 인터넷 정보 서비스(IIS) 관리자> 웹 사이트> 해당 웹 사이트 |
Step 2 |
asa 매핑 등록되어 있다면 특정 동작만 가능하도록 설정되어 있는지 확인 [매핑] 탭에서 [편집] 내용이 다음과 동일하게 설정되어 있는지 확인 - 동사> 다음으로 제한> GET, HEAD, POST, TRACE 입력 - 스크립트 엔진 체크 - 파일이 있는지 확인 체크 |
○Window 2008(IIS 7.0), 2012(IIS 8.0)
- 총 2가지 항목에서 확인 필요
- 2가지 항목이 모두 아래의 방법과 같이 설정되어 있을 경우 취약하다고 볼 수 있으며, 한 가지 경우라도 설정이 되어 있지 않거나 해당 설정이 없을 시 양호하다고 판단함
(1) asa / asax 스크립트 매핑 확인
Step 1 |
매핑이 없을 경우 양호 인터넷 정보 서비스(IIS) 관리자> 해당 웹 사이트> IIS 아래 이미지처럼 등록되어 있을 경우 삭제 시 양호 |
(2) asa / asax 파일 필터링 확인
Step 1 |
false 일 경우 양호 인터넷 정보 서비스(IIS) 관리자> 해당 웹 사이트> IIS ※ true 일 경우 제거하고 "파일 이름 확장명 거부" 에 등록 |
■ 조치 시 영향
일반적인 경우 무관
■ global.asa 파일 : 각각의 ASP(Active Server Pages) 프로그램을 위해 IIS 서버상에서 관리되는 파일. IIS 서버는 IIS 프로그램이 시작하고 정지할 때, 혹은 웹 클라이언트가 asp 프로그램의 웹 페이지들을 액세스하는 브라우저 세션들을 시작하고 정지할 때 자동적으로 global.asa 파일을 처리함
'취약점 진단 가이드 > WINDOWS 서버 진단 가이드' 카테고리의 다른 글
W-32(상) IIS 데이터 파일 ACL 적용 (0) | 2021.03.08 |
---|---|
W-31(상) IIS 가상 디렉토리 삭제 (0) | 2021.03.07 |
W-29(상) IIS 파일 업로드 및 다운로드 제한 (0) | 2021.03.05 |
W-28(상) IIS 링크 사용금지 (0) | 2021.03.05 |
W-27(상) 웹 프로세스 권한 제한 (0) | 2021.03.04 |