← 목록으로

[MOP] 기존 보안 시스템의 한계와 AIWAF

기존 보안 시스템의 한계

1) 기존 보안 시스템 비교

구분내용
방화벽네트워크 인프라를 보호하는 데 임무의 초점을 맞춤
방화벽80, 443포트는 정상적인 통신으로 간주 (80: http, 443: https)
방화벽웹 프로토콜에 대한 제어 불가능
IPSL3 – L7 Layer 전반에 걸친 보안 기능 제공
IPSSSL통신에 대한 방어 능력 미흡
IPS시그니처 방식에 의존하므로, 우회 취약구간 다수 발생
IPS세부 정책 구현 미제공
웹 방화벽HTTP, HTTPS에 대한 강력하고 전문적인 보안 기능
웹 방화벽Positive Security Model구현으로 알려지지 않은 공격에 대해 원천적으로 차단 가능

2) Point

  • 웹 서버는 특성상 서비스를 위해 항상 외부에 노출되어 운영
  • 위와 같은 이유로 전체 해킹 사고의 약 80%는 웹 서버를 타겟으로 하여 발생하며 점진적 확대
  • 웹사이트 코드 내에 포함되어 있는 취약점들이 문제이며, 이런 취약점들 중 절반을 해결하는 데 평균 100일 소요
  • 해커들은 매년 향상된 실력으로 웹 사이트의 취약점을 찾아내어 공격하고 있어 해결되지 않은 웹 취약점은 소니, AT&T등의 대량 정보 유출 사고와 같은 결과를 초래

3) [ AIWAF ]

1. Full Transparent Proxy

A. 네트워크 구성 변경 없는 간단한 구축

  • APPLICATION INSIGHT WAF는 별도의 IP부여 없이 Stealth-mode로 운영 됨
  • (Stealth-mode: 기업의 제품이나 서비스를 비밀리에 개발하거나 진행하는 전략)
  • 기존 네트워크 환경 변화 없음

2. Cyber Threat Intelligence Platform 연동

A. 보안 규칙 만으로 해결 할 수 없는 다양한 위협에 대한 선제적 대응

  • Cyber Threat Intelligence Platform연동을 통한 다양한 웹 공격 위협에 대한 실시간 대응
  • Proxy, IP, Black Client IP, C&C IP, 악성코드 링크 삽입 등에 대한 포괄적/.신체적 대응 체계 구축
  • High Pist Web Attacker IP에 대한 평판정보 제공

3. API Security

A. 증가하는 API에 대한 공격 방지 및 완화

  • API는 애플리케이션 로직과 민감한 데이터를 노출하며 이로 인해 점점 더 공격자의 표적이 되고 있음
  • JSON, XML에 대한 완전한 구문 분석 및 보안 정책 적용

4. Adaptive Profiling Technology

A. 실시간 공격 차단 목적 보다는 사후분석 용도로 효과적

  • Self-Learning 엔진에 의해 클라이언트의 정상적인 request와 웹서어의 response를 토대로 프로파일 데이터베이스 구축
  • 클라이언트들의 request를 프로파일 데이터 베이스와 비교하여 비정상적인 형태의 request원천 차단
  • 알려지지 않은 공격에 대한 최상의 방어 모델

5. 멀티 도메인 정책 및 트래픽 관리 (Shared Multi - Tenancy)

A. 효율적인 도메인별 품질 관리

  • 웹 서버에 제공하는 여러 도메인에 대해 각각의 도메인 별 차등적 정책 적용
  • 각 도메인 별 관리자 지정을 통한 독립적 모니터랑/로그분석/정책 운영의 편의성 제공
  • 웹 사이트별 QoS 대역폭 제한 설정

6. 유연하고 손쉬운 HTTPS 트래픽 관리

A. HTTPS서비그 관리로 인한 장애포인트 최소화

  • SSL/TLS 사용의 일반화와 대중화에 따른 HTTPS암호화 트래픽 급증
  • 유연한 암호화 트래픽 제어와 고성능 처리 능력이 웹 방화벽 솔루션의 중요 포인트로 대두

7. 요청 및 응답 트래픽에 대한 URL Rewrite

A. 복잡한 URL을 간단하고 일관된 웹 주소로 변환

  • 와일드카드 및 정규식 표현을 통해 요청/응답 트래픽의 URL, 헤더, 본문 Rewrite 규칙 정의
  • 검색 엔진 최적화 및 사용자 환경 개선

8. 악성 코드 경유지 / 유포지 악용 탐지

A. 웹 사이트 방문자 및 브랜드 가치 보호

  • 웹 서버 공격의 주된 목적은 정보 유출을 비롯하여 악성코드 경유지/유포지로 사용하기 위함
  • 웹 서버의 모든 응답 데이터를 대상으로 응답 페이지에 삽입된 악성코드를 검출함으로서
  • 웹 방화벽을 우회하여 유입된 공격이나, 웹 방화벽 도입이전 부터 악성코드 경유지/유포지로의 악용 탐지 및 차단

9. 멀티 / 더블 인코딩 공격 탐지

A. 정탐은 늘리고 오탐은 줄임

  • 일부 웹 서비스는 필요에 따라 다양한 형태의 인코딩 데이터로 통신
  • 인코딩된 쿼리 값 또는 페이로드 값에 공격 구문이 삽입될 경우 보안 정책 우회 가능한 Hole발생
  • Normalization을 통해 다양한 형태의 인코딩된 데이터를 디코딩 후 Inspection수행
  • URL, HEX, UNICODE, BASE64 인코딩 지원

10. 보안 규칙 최적화

A. 보안 Hole 줄임

  • 보안 규칠 별 상세 설정
    • 오탐 발생 시 Rule별 예외 처리를 통해 서비스 가용성 보장 및 보안 Hole 최소화
    • 적용 IP/URL 및 예외 IP/URL 설정
    • 차단 페이지 차등 설정
    • Disable 패턴 차등 설정
    • 스케줄 설정 등

11. Non HTTP 트래픽 제어

A. 수 많은 웹 서버 관리에 따른 불편 요소 제거

  • 보호 대상으로등록된 웹 서버 중 HTTP(S) 이외의 서비스가 존재하는 경우 프로토콜 유형 분석을 통해 WEB 이외의 트래픽은 자동 바이패스 시키는 기능
  • 관리자의 잘못된 설정으로 인해 발생 가능한 서비스 장애 요소에 대한 효율적 운영 옵션

12. 웹 서비스 품질 모니터링

A. 웹 서비스 이상 발생 시 웹 방화벽 문제 인지 부터 간단하게 확인

  • 보호대상 웹 서버들에 대한 실시간 웹 서비스 상태 모니터링
  • TCP PROT체크 방식이 아닌 실제 HTTP(S) 헬스체크 트래픽 발생
  • 현재 상태, 응답 속도, 가용률에 대한 웹 서버 품질 정보 제공
  • 웹 방화벽에 의한 서비스 속도 저하 여부 판별이나 장애 분석 시 용이한 데이터로 활용

13. Self 정책 점검

A. 신규 취약점 탐지 여부에 대한 빠른 판단

  • 신규 취약점 발생 시 샘플코드를 입력하거나, 모의 해킹 등 정책 설정 점검 목적으로 웹 방화벽 보안 정책에서 어느 규칙이나 패턴으로 탐지 되는지 Self테스트 수행
  • 사용자가 직접 수립한 보안 규칙의 오류나 중복, 탐지 여부 사전 점검으로 운영 편의성 제고