IDS를 운영하다 보면 룰 관리 자체가 골치덩이가 되는 경우가 종종 있다. 특히 운영 초기부터 누가, 언제, 왜 만들었는지에 대한 이력 관리, 룰 간 유사성이나 중복 여부 관리, 룰이 목적에 맞게 운영되고 있는지에 대한 사후 (정확도) 관리를 하지 않으면 나중에는 쉽게 손을 댈 수 없는 지경에 이르게 된다.
이력 관리
룰 운영이 곧 보안장비 운영이기 때문에 룰 이력 관리는 매우 중요하다. 어떤 필요에 의해 생성, 수정, 삭제가 이루어지고 있는지에 대한 현황이 관리되지 않으면, 조직이나 네트워크의 목적 및 특성과 맞지 않는 룰이 운영될 가능성이 높아지며, 이로 인해 룰 관리가 점점 더 복잡해질 가능성 역시 높아진다.
Easy to analyze -- if you're curious about data
2015년 5월 24일 일요일
2015년 5월 13일 수요일
다문화 정책과 국회의원 이자스민
요즘 이자스민 의원 관련 기사가 자주 눈에 띈다. 대부분은 '강자와 약자' 구도에서 핍박받는 약자 이자스민 의원을 옹호하는 기사들이다. 이자스민 의원이 생산한 여러 논란거리의 사실 여부를 떠나 '출신'을 비하하는 인신공격이 많은 게 사실.
그 덕분에 정당한 근거를 가진 비판까지 몰지각한 인종차별로 매도 당하면서, 언론의 '강자와 약자' 구도는 설득력을 얻고 있다.
상대방의 주장이 아닌, 상대방을 공격해봐야 돌아오는 건 드러난 내 인격일 뿐이다. 근거를 갖춘 '사실'만을 주장하는 논쟁이 이루어지길 바란다. 일단 대한민국 국회의원이 언제부터 사회적 약자였는지는 둘째치고, 언론의 '강자와 약자' 구도는 논쟁의 본질을 흐리고 있다.
그 덕분에 정당한 근거를 가진 비판까지 몰지각한 인종차별로 매도 당하면서, 언론의 '강자와 약자' 구도는 설득력을 얻고 있다.
상대방의 주장이 아닌, 상대방을 공격해봐야 돌아오는 건 드러난 내 인격일 뿐이다. 근거를 갖춘 '사실'만을 주장하는 논쟁이 이루어지길 바란다. 일단 대한민국 국회의원이 언제부터 사회적 약자였는지는 둘째치고, 언론의 '강자와 약자' 구도는 논쟁의 본질을 흐리고 있다.
2015년 5월 7일 목요일
제 값 못받는 보안관제
지난 4월 어느 기사 제목. 제대로 된 대가산정 기준이 없어 정당한 대가를 받지 못하고 있으며, 보안관제 서비스 대가 기준을 '머릿 수'가 아닌 기능·서비스별 산정방식으로 전환해야 한다는 것이 업계의 의견이라고 한다.
이리저리 에두르는 매우 조심스러운 표현. 왜 이렇게 조심스러울까? 표면적으로는 좁은 시장, 치열한 경쟁 등의 이유가 있겠지만 실질적인 이유는 고객에게 서비스 제공 전후 차이를 명확하게 (수치로) 제시하지 못해서라고 생각한다.
보안관제 효과를 제대로 보여주지 못한다는 이야기. 그렇다면 사이버위협이 얼마나 발생했는지, 그 중 얼마나 막았는지를 정확하게 보여줄 수 있다면 당당하게 대가를 요구할 수 있지 않을까?
2015년 5월 4일 월요일
2015년 4월 29일 수요일
Snort 분석(WEB-CLIENT Malformed PNG detected sRGB overflow attempt - 2nd)
지난 글에서 'WEB-CLIENT Malformed PNG detected sRGB overflow attempt' 룰에 의해 발생한 로그의 오탐 근거를 찾아냈었지만, 룰 개선으로 이어지지는 못했다. 룰을 개선해서 오탐을 줄이는 방법을 찾아보도록 하자. 일단 관련 로그 발생 현황.
2015년 4월 16일 목요일
숨을 참는다는 것
허리가 아파서 수영을 시작한지 벌써 3년째가 되어 간다. 독학으로 배운 수영이라 폼이고 뭐고 엉망이지만 이제 물이 무섭지는 않다. 작년부터는 잠영을 시작했다. 왠지 필요할 것 같아서.. 이제 25미터 정도는 수월하게 간다.
요령은 물 속을 겁내지 않는 것이다. 물을 겁내는 것과 물 속을 겁내는 것은 약간 얘기가 다르다. 수영을 할 수 있다는 것은 물과 공기의 경계에서 필요할 때 숨 쉴 수 있는 요령을 익혔다는 얘기인데, 물 속에서 그런 요령따위는 없기 때문.
물 속에서는 숨을 참는 수 밖에 없다. 그런데 이게 당연히 어렵다. 물 밖에서 30초 정도 참는 건 그리 어렵지 않은데, 물 속에 들어가면 이상하게 잘 되지 않는다. 아마도 살고 싶다는 본능, 잘못하면 영영 물 밖으로 나가지 못할 수도 있다는 공포 때문일 것이다.
요령은 물 속을 겁내지 않는 것이다. 물을 겁내는 것과 물 속을 겁내는 것은 약간 얘기가 다르다. 수영을 할 수 있다는 것은 물과 공기의 경계에서 필요할 때 숨 쉴 수 있는 요령을 익혔다는 얘기인데, 물 속에서 그런 요령따위는 없기 때문.
물 속에서는 숨을 참는 수 밖에 없다. 그런데 이게 당연히 어렵다. 물 밖에서 30초 정도 참는 건 그리 어렵지 않은데, 물 속에 들어가면 이상하게 잘 되지 않는다. 아마도 살고 싶다는 본능, 잘못하면 영영 물 밖으로 나가지 못할 수도 있다는 공포 때문일 것이다.
2015년 4월 12일 일요일
보안관제와 빅데이터의 접목
Concert Forecast 2015 요청을 받고 오랫동안 일해 온 보안관제란 분야와 뜨거운 인기를 자랑하는 빅데이터에 대한 생각을 정리한 글입니다
보안관제의 문제점
1980년대 이후 컴퓨터 보안사고가 증가하면서 로그 분석의 필요성이 증가하기 시작했다. 그런데 로그가 너무 많더라는 문제 발생.
그래서 사람들은 사전에 정의해놓은, 공격으로 알려진 패턴을 이용해서 일반로그를 필터링하기 시작했다. 패턴 필터링, 분석의 범위를 좁혀주는 패턴매칭은 이렇게 시작됐다. 그런데 이 패턴매칭은 아주 커다란 문제점을 가지고 있다.
그래서 사람들은 사전에 정의해놓은, 공격으로 알려진 패턴을 이용해서 일반로그를 필터링하기 시작했다. 패턴 필터링, 분석의 범위를 좁혀주는 패턴매칭은 이렇게 시작됐다. 그런데 이 패턴매칭은 아주 커다란 문제점을 가지고 있다.
패턴매칭의 기원은 도청. 도청이 성공하기 위한 필수 조건은 정확한 타겟 선정이다. 그런데 대부분의 정보보안 환경에서는 타겟을 특정할 수 없다. 도대체 누가 해커란 말인가? 시작부터 망함
피드 구독하기:
글 (Atom)


