주요정보통신기반시설 관리기관은 -정보통신기반 보호법- 제9조에 따라, 주요정보통신기반시설로 신규 지정된 후 6개월이내, 그리고 매년 취약점 분석/평가를 실시하여야 한다. 취약점 분석/평가는 453개의 관리적/물리적/기술적 점검항목에 대한 주요정보통신기반시설의 취약여부를 점검하여, 악성코드 유포, 해킹 등 사이버 위협 대응을 위한 종합적 개선과정이다.
주요정보통신기반시설 취약점 Windows 서버 점검 항목
■ 취약점 개요
○ 점검개요 : IIS WebDAV 비활성화 여부 점검
○ 점검목적 : WebDAV 서비스를 비활성화 하여, HS WebDAV에서 발견되는 다수의 인증 우회 취약점을 제거하고자 함
○ 보안위협 : ■ WebDAV가 활성화 되어 있는 경우 IIS에 악의적으로 작성된 HTTP 요청을 이용하여 인증을 우회함으로써 패스워드로 보호된 WebDAV의 자원에 접근(디렉토리 열람, 파일 다운로드 등)이 가능
■ WebDAV에 의해 호출된 일부 구성 요소에 매개 변수를 정확하게 점검하지 않는 결함이 존재하여, 이로 인해 버퍼 오버런이 발생 가능
○ 점검대상 : Windows 2000, 2003, 2008, 2012, 2016 등
○ 판단기준
- 양호 : 다음 중 한 가지라도 해당하는 경우
1. IIS 서비스를 사용하지 않는 경우
2. DisableWebDAV 값이 1로 설정되어 있는 경우
3. Windows NT, 2000은 서비스팩 4 이상이 설치되어 있는 경우
4. Windows 2003, Windows 2008은 WebDAV가 금지 되어 있는 경우
- 취약 : 양호 기준에 한 가지라도 해당하지 않는 경우(2003, 2008은 1,4번만)
■ 점검방법
○ Window NT, 2000
Step 1 |
아래 경로를 참고하여 설정 확인 시작> 실행> SERVICES.MSC |
○ Window 2003
Step 1 |
아래 경로를 참고하여 설정 확인 시작> 실행> INETMGR> 웹 사이트> 웹 서비스 확장 |
○ Window 2008, 2012, 2016
Step 1 |
아래 경로를 참고하여 설정 확인 인터넷 정보 서비스(IIS) 관리자> 서버 선택> IIS |
■ 조치방안
○ Window NT, 2000
Step 1 |
아래 경로를 참고하여 설정 확인 시작> 실행> SERVICES.MSC |
Step 2 |
시작 유형 -> 사용 안 함 / 서비스 상태 -> 중지 |
○ Window 2003
Step 1 |
아래 경로를 참고하여 설정 확인 시작> 실행> INETMGR> 웹 사이트> 웹 서비스 확장 |
Step 2 |
WebDAV 금지
|
○ Window 2008, 2012
Step 1 |
아래 경로를 참고하여 설정 확인 인터넷 정보 서비스(IIS) 관리자> 서버 선택> IIS |
Step 2 |
아래 경로를 참고하여 설정 (WebDAV 허용됨일 경우 취약) 인터넷 정보 서비스(IIS) 관리자> 서버 선택> IIS> “ISAPI 및 CGI 제한” 선택 WebDAV 항목 선택> [작업]에서 제거하거나, 편집> “확장 경로 실행 허용(A)” 체크 해제
|
< IIS를 사용하지만 WebDAV를 사용하지 않는 경우>
1. 시작> 실행> REG EDIT 실행
2. HKLM\SYSTEM\CurrentControlSet\Services\W3SVC\Parameters
3. 마우스 우클릭> 새로 만들기 DWORD 값을 선택
4. DisableWebDAV 입력 (Default 값인 "0"을 “1”로 변경)
< IIS룰 사용하고, WebDAV도 필요한 경우>
1. Windows NT 인 경우 windows update 실행
2. Windows 2000 서비스팩 버전이 2, 3인 경우 windows update 실행
3. Windows 2000 서비스팩 버전이 4인 경우 - 취약점 없음
※ 시스템 재시작 후 적용됨
■ 조치 시 영향
일반적인 경우 무관
■ WebDAV(Web Distributed Authoring and Versioning): 사용자가 원격 World Wide Web서버를 이용하여 파일을 수정하거나 처리할 수 있도록 하는 HTTP의 확장 서비스. 웹상의 공동개발을 지원하기 위한 IETF 표준안(RFC 2518)으로써, 원격지 사용자들 간에 인터넷상 에서 파일을 공동 편집하고 관리할 수 있도록 함
'취약점 진단 가이드 > WINDOWS 서버 진단 가이드' 카테고리의 다른 글
W-37(상) FTP 서비스 구동 점검 (0) | 2021.03.17 |
---|---|
W-36(상) NetBIOS 바인딩 서비스 구동 점검 (0) | 2021.03.16 |
W-34(상) IIS Exec 명령어 쉘 호출 점검 (0) | 2021.03.09 |
W-33(상) IIS 미사용 스크립트 매핑 제거 (0) | 2021.03.08 |
W-32(상) IIS 데이터 파일 ACL 적용 (0) | 2021.03.08 |