자유롭게 게시물을 올릴수있는 게시판입니다.
  • 유년추억
  • 학교생활
  • 입시준비
  • 대학생활
  • 군생활
  • 알바생활
  • 취업준비
  • 직장생활
  • 원룸생활
  • 연애중
  • 결혼준비
  • 집안살림
  • 자녀교육
  • 창업준비
  • 이민유학
  • 노후생활
  • 전체보기


보안확보에 필요한 정보 및 기기의 관리

 

보안확보에 필요한 정보 및 기기의 관리


네트워크의 운용ㆍ관리를 위한 기본 툴로는 SNMP(simple network management protocol)매니저를 일원적으로 사용한다.


그러나 보안 확보를 위해서 필요한 정보나 기기를 관리하는 것에 대해서는 SNMP매니저를 이용하는 방법 외에도 다양한 것이 있다. 보안 확보 방법 자체에 여러 기술이나 제품이 있으므로 그것을 사용하여 실현하기 때문이다.




보안확보를 실현하는 수단의 관리


인터넷의 경우 보안 확보가 중요한 요건이 되는 것은 외부망과 인트라넷을 접속하고 있는 경우이다. 이 경우에서의 보안 확보란 인트라넷 내의 각종 네트워크 기기에 대한 부정 액세스를 방지하고, 또한 인트라넷 상의 각종 데이터의 정합성과 기밀성을 보호하는 것을 의미한다(그림 참조).



앞에서 기술한 대로 보안확보를 실현하는 기술이나 제품은 다양하다. 예를 들면 부정 액세스 방지를 위해 먼저 생각할 수 있는 것은 방화벽(fire-wall)을 구축하여 인터넷으로부터의 부정 액세스를 차단하는 것이다. 또한, 원격 액세스 등을 안전하게 실현하기 위해 IP와 패스워드에 의한 인증을 실시하는 구조를 도입함으로써 사용자를 한정하거나 혹은 인증국(certification authority)을 이용하도록 한다. 데이터의 기밀성을 보호하여 허가된 자 이외의 제3자에 의한 데이터 해독을 방지하기 위해서는 마찬가지로 인증국을 이용하거나 데이터를 암호화하기도 한다.


이상과 같은 방법으로 보안을 확보하는 경우에 보안 관리의 대상이 되는 것은 SNMP를 사용하는 망 관리 시스템 자체와 망 관리 시스템을 갖춘 라우팅이나 IP어드레스에 관한 정보, 사용자ID와 패스워드를 관리하는 데이터베이스, 암호키, 방화벽 머신, 액세스 로그나 부정 침입의 검지 정보 등이다.


이 중에서 망 관리 시스템상의 SNMP매니저나 방화벽 머신 등의 액세스 로그, 그리고 부정 침입의 검지에 관한 정보에 대해서는 정보 접근 레벨을 조정할 수 있는 제품을 고르면 보안 관리를 보다 효과적으로 실현할 수 있다. 예를 들어 관리자는 모든 정보에 액세스할 수 있도록 하고, 하나의 오퍼레이터는 열람만 가능하게 함으로써 네트워크 기기의 조작을 제한한다는 식으로 조정한다.


또한, 데이터의 기밀성을 보호하는데 가장 효과적인 것은 데이터나 망 관리 시스템 자체의 암호화이다. 암호화 기법 자체는 견고성, 정당한 사용자가 사용할 때의 해독의 용이성, 비용 등에 따라 선택한다.




SNMP의 커뮤니티명에 주의


인트라넷상에서 각종 네트워크 기기의 IP어드레스의 값 등 네트워크 기기에 액세스하기 위해 빠질 수 없는 정보는 라우터나 개개의 호스트, SNMP매니저 등이 갖고 있다.


이들 중 SNMP매니저는 운용 관리의 플랫폼으로서도 사용되어 최근에는 라우터, 스위치 등 네트워크 기기의 설정까지 가능한 제품이 등장하고 있다.


SNMP제품에서 우선적으로 유의해야 할 점은 SNMP의 커뮤니티명이다. 실은 SNMP매니저-에이전트간의 통신은 이 커뮤니티명으로만 인증된다. 일반적으로 이 커뮤니티명은 디폴트가 「public」이고 대부분의 매니저나 에이전트가 이 값을 채용하고 있다.


이 값을 디폴트 그대로 두었을 경우, SNMP매니저에 할당한 IP어드레스를 위장해 버리면 간단하게 SNMP에이전트의 설정 변경이나 파라미터의 열람이 가능해지고 만다. 실제는 라우터측에서 다시 패스워드를 요구하는 등 2중으로 보호가 가해지는 경우도 있지만 역시 커뮤니티명을 변경해 두는 편이 안전하다.


또한, 보안 정보를 보호하기 위해서는 SNMP버전1 보다도 보안 관련 기능이 강화된 SNMP버전2나 버전3를 채용하는 것도 효과적이다.


다만 현재는 아직 SNMP버전1 대응 제품이 시장의 중심을 이루고 있고, 이미 SNMP 대응 제품의 도입을 마친 사용자도 많을 것이라 생각된다. 그래서 SNMP매니저를 중앙에 배치하는 것뿐만 아니라 중요한 거점에 분산 배치함으로써 거점내의 관리는 각 매니저마다 실시하는 등 인트라넷 내에 관리 프로토콜 자신에 의한 불필요한 정보를 송출하지 않도록 하는 것이 현실적으로 유효한 방법이다.


개방된 프로토콜인 IP를 베이스로 하는 인트라넷에서는 LAN분석기 등에 의해 쉽게 데이터를 취하거나 해독하는 것이 가능하다. 따라서 인터넷VPN에서는 물론이고, 기업 내에 한정된 인트라넷에서도 필요에 따라 송신 데이터의 암호화를 실행한다.


인트라넷 내에서 공통 암호화를 실시하는 경우는 망 관리 시스템의 기능여부 보다도 암호키라고 하는 보안정보에 대한 인적인 운용면에서의 과제를 검토하는 것이 중요해 지고 있다. 예를 들면 암호키를 누가 관리하고 또한 어떠한 수단으로 배포하는가 하는 것 등을 생각할 수 있다.







간단한 용어해설


☞ 방화벽


망 시스템의 내부(예를 들면 기업 LAN)와 외부(예를 들면 인터넷)와의 경계부분에 설치하는 안전성 시스템. 외부로부터의 접근을 제한함으로써 내부 시스템의 안전성을 높인다.


☞ 인증국(certification authority)


공개키 암호계에 의한 암호화를 할 때 통신자 본인 이외의 신뢰할 수 있는 제3자로 설정되는 기관. CA는 약칭.


☞ 인터넷 VPN(virtual private network)


인터넷을 사용하여 가상적으로 구축하는 전용 망.




2001-05-06 02:33:46
1476 번 읽음
☞ 로그인 후 의견을 남기실 수 있습니다
 캐시선물





365ch.com 128bit Valid HTML 4.01 Transitional and Valid CSS!
태그