※ 해당 가이드는 2021년 기준입니다.
주요정보통신기반시설 관리기관은 -정보통신기반 보호법- 제9조에 따라, 주요정보통신기반시설로 신규 지정된 후 6개월이내, 그리고 매년 취약점 분석/평가를 실시하여야 한다. 취약점 분석/평가는 453개의 관리적/물리적/기술적 점검항목에 대한 주요정보통신기반시설의 취약여부를 점검하여, 악성코드 유포, 해킹 등 사이버 위협 대응을 위한 종합적 개선과정이다.
주요정보통신기반시설 취약점 네트워크 장비 점검 항목
■ 취약점 개요
○ 점검개요 : 불필요한 ODBC/OLE-DB 데이터 소스와 드라이브 제거 여부 점검
○ 점검목적 : 불필요한 데이터 소스 및 드라이버를 ODBC 데이터 소스 관리자 도구를 이용해 제거하여 비인가자에 의한 데이터베이스 접속 및 자료 유출을 차단
○ 보안위협 : 불필요한 ODBC/OLE-DB 데이터 소스를 통한 비인가자에 의한 데이터베이스접속 및 자료 유출 위험
○ 점검대상 : Windows NT, 2000, 2003, 2008, 2012, 2016, 2019
○ 판단기준
- 양호 : 시스템 DSN 부분의 Data Source를 현재 사용하고 있는 경우
- 취약 : 시스템 DSN 부분의 Data Source를 현재 사용하고 있지 않은 경우
■ 점검방법 및 조치방안
○ Windows NT
Step 1 | 사용하지 않는 불필요한 ODBC 데이터 소스 제거 시작> 설정> 제어판> 데이터 원본(ODBC)> 시스템 DSN |
Step 2 | 사용하지 않는 데이터 소스 제거 |
○ Windows 2000, 2003
Step 1 | 사용하지 않는 불필요한 ODBC 데이터 소스 제거 시작> 설정> 제어판> 관리도구> 데이터 원본 (ODBC)> 시스템DSN> 해당 드라이브 클릭 |
Step 2 | 사용하지 않는 데이터 소스 제거 |
○ Windows 2008
Step 1 | ODBC 사용하지 않는 불필요한 데이터 소스 제거 시작> 설정> 제어판> 관리도구> 데이터 원본 (ODBC)> 시스템DSN> 해당 드라이브 클릭 |
Step 2 | 사용하지 않는 데이터 소스 제거 |
○ Windows 2000, 2003, 2008, 2012, 2016, 2019
Step 1 | 시작> 설정> 제어판> 관리 도구> ODBC 데이터 원본> 시스템 DSN> 해당 드라이브 클릭 |
Step 2 | 사용하지 않는 데이터 소스 제거 |
■ 조치 시 영향
애플리케이션에서 사용할 경우 양호
■ 특정 샘플 애플리케이션
○ 특정 샘플 애플리케이션은 샘플 데이터베이스를 위해 ODBC 데이터 소스를 설치하거나 불필요한 ODBC/OLE-DB 데이터베이스 드라이브를 설치하므로 불필요한 데이터 소스나 드라이버는 ODBC 데이터 소스 관리자 도구를 이용해서 제거하는 것이 바람직
'취약점 진단 가이드 > DBMS 취약점 진단 가이드' 카테고리의 다른 글
D-12(하) DB의 주요 파일 보호 등을 위해 DB계정의 umask를 022 이상으로 설정하여 사용 (0) | 2021.07.24 |
---|---|
D-11(중) 일정 횟수의 로그인 실패 시 이에 대한 잠금정책 적용 (0) | 2021.07.23 |
D-09(상) 리스너의 패스워드를 설정하여 사용 (0) | 2021.07.22 |
D-08(상) DBA 이외의 인가되지 않은 사용자가 시스템 테이블에 접근할 수 없도록 설정 (0) | 2021.07.21 |
D-07(상) 원격에서 DB 서버로의 접속 제한 (0) | 2021.07.21 |