SlideShare a Scribd company logo
출처: 열정에기름붓기(페이스북페이지)
Sua 정보보호관리체계 cissp_접근통제_강의교안
Sua 정보보호관리체계 cissp_접근통제_강의교안
Sua 정보보호관리체계 cissp_접근통제_강의교안
Sua 정보보호관리체계 cissp_접근통제_강의교안
Sua 정보보호관리체계 cissp_접근통제_강의교안
Sua 정보보호관리체계 cissp_접근통제_강의교안
Sua 정보보호관리체계 cissp_접근통제_강의교안
Sua 정보보호관리체계 cissp_접근통제_강의교안
Sua 정보보호관리체계 cissp_접근통제_강의교안
Sua 정보보호관리체계 cissp_접근통제_강의교안
보안읽어주는남자 
접근통제 
SercurityplusUnion Academy
목차 
1. 접근의개요2. 인증3. 데이터접근통제4. 보안모델5. 공격기법6. 침입탐지시스템7. 침투테스트
Sua 정보보호관리체계 cissp_접근통제_강의교안
1. 접근의개요
Access control 원리 
1. 접근의개요(1/5) 
사람 
프로세스 
프로그램 
컴퓨터 
데이터베이스 
파일 
주체 
객체 
접근 
접근통제란?
접근의3단계 
1. 접근의개요(2/5) 
주체 
객체 
식 
별 
인 
증 
승 
인 
Identification 
Authentication 
Authorization
Reference Monitor 
1. 접근의개요(3/5) 
주체 
객체 
Reference 
Monitor 
Completeness 
Isolation 
Verifiability 
“보안커널의가장중요한부분”
19 
Access Control 
물리보안 
경비원 
Locks 
CCTV 
Token 
관리보안 
보안정책 
보안인식 
자산분류 
직무분리 
기술보안 
암호화 
접근통제S/W 
인증매커니즘 
백신 
Control (Access Control을보완한다) 
예방통제 
탐지통제 
교정통제 
방화벽 
보안인식교육 
정책/절차 
“Inhibit” 
(저지하다) 
침입탐지시스템 
임계치/클리핑레벨 
감사증적/로그 
“Identify” 
(확인하다) 
허니팟 
BCP/DRP 
백업 
“Diminish” 
(줄이다) 
Access Control vs Control 
1. 접근의개요(4/5)
Defense Mechanism 
1. 접근의개요(5/5) 
Cost 
Overlap 
Work Factor 
Defense-in-Depth (Multi-level Security) 
Open Design 
시스템설계는공개가가능해야한다. 
“보안은암호학적키의비밀성에의존해야한다.”
2. 인증
인증구분 
설명 
기반 
종류 
Type 1 인증 
Something you know 
지식기반 
패스워드, PIN 
Type 2 인증 
Something you have 
소유기반 
스마트카드, 토큰 
Type 3 인증 
Something you are 
존재기반 
홍채, 지문, 정맥 
Type 4 인증 
Something you do 
행동기반 
음성, 서명 
인증분류 
2. 인증(1/11) 
다중체계인증(서로Type 달라야한다.)
One Time Password 
2. 인증(2/11) 
OTP (One Time Password) 란?
One Time Password 
2. 인증(3/11) 
OTP (One Time Password) 의종류는?
스마트카드 
2. 인증(4/11) 
스마트카드란?
토큰 
2. 인증(5/11) 
토큰이란?
PCI-DSS 
2. 인증(6/11) 
암호화 
접근통제 
취약점관리 
주요내용 
PCI-DSS 
신용카드정보보안을위한표준 
“주요카드사가신용카드정보유출사고를막기위해 
보안표준협의회(PCI)를결성하여만든글로벌보안기준”
생체인증 
2. 인증(7/11) 
FRR (잘못거절될확률) 
FAR (잘못받아들일확률) 
CER (Cross over Error Rate) 
정확성 
<장점> 
-강력한‘식별’ 수단 
-부인방지 
<단점> 
-프라이버시침해 
-사용자거부감 
-추가구축비용 
-에러율
Single Sign On (SSO) 
2. 인증(8/11) 
SSO 란?
Kerberos 와SESAME 
2. 인증(9/11) 
-커버로스의단점을개선해서유럽에서세사미를개발. 
-암호화는대칭키(비공개키) 를사용. 
-커버로스보다더욱강력한접근통제기능제공. 
-공개키시스템의확장성을가지면서키관리의Overhead는감소.
중앙집중접근통제관리 
2. 인증(10/11) 
인 
증 
권 
한 
과 
금 
Authentication 
Authorization 
Accounting 
RADIUS
Identity Management 
2. 인증(11/11) 
Identity Management 란?
일시정지
3. 데이터접근통제
Orange Book 
3. 데이터접근통제(1/4) 
‘오렌지북’이란? (공개버전: TESEC) 
Trusted Computer Security Evaluation Criteria
MAC(강제적접근통제) 
3. 데이터접근통제(2/4) 
정의 
Orange book B-Level 
Mandatory
DAC(임의적접근통제) 
3. 데이터접근통제(3/4) 
정의 
Orange book C-Level 
Discretionary
RBAC(역할기반접근통제) 
3. 데이터접근통제(4/4) 
정의 
최소권한: 최소의권한만을허용하여권한의남용을방지. 
직무분리: 시스템의오용을일으킬정도의특권이부여된사용자없앰. 
Role-Based
4. 보안모델 
39
Bell-LaPadula모델(BLP) 
4. 보안모델(1/4) 
목적 
정의 
속성
BIBA 모델 
4. 보안모델(2/4) 
목적 
정의 
속성
•BIBA 모델 
Bell-LaPadula모델vs BIBA 모델 
4. 보안모델(3/4) 
•BLP 모델
Doctor 
Bell-LaPadula모델vs BIBA 모델 
4. 보안모델(4/4) 
Operating Room 
Emergency 
Personal 
Secretacy 
Secretacy 
Secretacy 
Nurse 
Nurse 
Nurse 
Doctor 
Doctor 
Patient 
Patient 
Patient 
LIST 
FILE 
Prescription 
Receipt 
찬우 
ㅁㅅㅅ 
정권 
BLP Model 
BIBA Model
5. 공격기법 
44
무차별공격 
5. 공격기법(1/14)
사전공격 
5. 공격기법(2/14) 
[출처–웹툰‘한국식보안상황에서살아남는법’]
버퍼오버플로우 
5. 공격기법(3/14)
중간자공격 
5. 공격기법(4/14)
세션하이재킹 
5. 공격기법(5/14)
IP 스푸핑 
5. 공격기법(6/14)
웹스푸핑 
5. 공격기법(7/14)
서비스거부공격(도스공격) 
5. 공격기법(8/14)
TCP SYN Attack 
5. 공격기법(9/14)
Ping of Death 
5. 공격기법(10/14)
Land Attack 
5. 공격기법(11/14)
Teardrop Attack 
5. 공격기법(12/14)
SMURF Attack 
5. 공격기법(13/14)
분산도스공격 
5. 공격기법(14/14)
6. 침입탐지시스템 
59
IDS 흐름도 
6. 침입탐지시스템(1/2) 
흐름도 
탐지가능한공격 
IDS False Error 
Intrusion Detection System
IDS의요소와분류 
6. 침입탐지시스템(2/2) 
자료수집위치에따른분류 
* H-IDS : 호스트자원사용실태를분석하여탐지. 
* N-IDS : 네트워크패킷을분석하고캡쳐함으로써공격을탐지. 
항목 
MisuseDetection 
AnomalyDetection 
동일용어 
시그니쳐(지식)기반 
통계(행동)기반 
탐지방법 
패턴매칭 
임계치초과 
적용원리 
전문가시스템 
인공지능 
장점 
오탐율낮음 
Zero-day공격탐지가능 
단점 
알려진공격만탐지 
에러율높음 
침입탐지방식에따른분류
7. 침투테스트
침투테스트개요 
7. 침투테스트개요(1/5) 
정의: 조직의정보보안수준을능동적으로평가하기위한프로세스의일환으로실제공격자행위( =hacking )의시뮬레이션을수행 
Penetration testing
NDA(Non Disclosure Agreement) 
7. 침투테스트개요(2/5) 
기밀유지협약서란?
침투테스트방법론 
7. 침투테스트개요(3/5) 
대상 
범위 
선정 
정보 
수집 
목록화 
취약 
점 
분석 
공격 
시도 
결과 
분석 
대응 
방안 
마련 
보고 
서 
작성 
흔적 
제거 
수행전 
모의침투 
수행후
Documentation 
7. 침투테스트개요(4/5) 
C-Level 
Manager 
Staff 
“짧고간결” 
“컴플라이언스초점” 
“기술방안초점”
Covert Channel(은닉채널) 
7. 침투테스트개요(5/5) 
은닉채널이란?
Sua 정보보호관리체계 cissp_접근통제_강의교안

More Related Content

PDF
Sua 정보보호관리체계 cissp_암호학_강의교안
PDF
Sua 정보보호관리체계 cissp_보안구조_강의교안
PDF
Sua 정보보호관리체계 최종_강의교안
PDF
Sua 정보보호관리체계 cissp_보안관리_강의교안
PDF
Sua 정보보호관리체계 cissp_물리보안_강의교안
PDF
Sua 그린나래컨퍼런스 발표자료(2015.3.28)_최종본
PDF
Sua 정보보호관리체계 cissp_bcp&drp_강의교안
PDF
소포스 인터셉트 엑스 소개 (Sophos Intercept X)
Sua 정보보호관리체계 cissp_암호학_강의교안
Sua 정보보호관리체계 cissp_보안구조_강의교안
Sua 정보보호관리체계 최종_강의교안
Sua 정보보호관리체계 cissp_보안관리_강의교안
Sua 정보보호관리체계 cissp_물리보안_강의교안
Sua 그린나래컨퍼런스 발표자료(2015.3.28)_최종본
Sua 정보보호관리체계 cissp_bcp&drp_강의교안
소포스 인터셉트 엑스 소개 (Sophos Intercept X)

What's hot (9)

PDF
2013 산업보안 공모전_대학(원)생부_sua_최종
PDF
[2013 CodeEngn Conference 09] 김홍진 - 보안컨설팅 이해 및 BoB 보안컨설팅 인턴쉽
PPTX
국내 전자상거래 보안 현황
PDF
실무자가 말하는 모의해킹
PDF
사이버 보안의 이해 Intro to korean cyber security
PDF
[발표용 '15.11.27]정보보안 전문가 되는길 new(최종_요약본)
PDF
[이찬우 강사] Ing life information security education 20180625 final version
PDF
무료강의 보안전문가의 길(2015년) v0.9_공개버전
PDF
[방송통신대 컴퓨터과학과] 2020년 1학기 전공 컴퓨터 보안 기말평가 제출본
2013 산업보안 공모전_대학(원)생부_sua_최종
[2013 CodeEngn Conference 09] 김홍진 - 보안컨설팅 이해 및 BoB 보안컨설팅 인턴쉽
국내 전자상거래 보안 현황
실무자가 말하는 모의해킹
사이버 보안의 이해 Intro to korean cyber security
[발표용 '15.11.27]정보보안 전문가 되는길 new(최종_요약본)
[이찬우 강사] Ing life information security education 20180625 final version
무료강의 보안전문가의 길(2015년) v0.9_공개버전
[방송통신대 컴퓨터과학과] 2020년 1학기 전공 컴퓨터 보안 기말평가 제출본
Ad

Viewers also liked (20)

PDF
Sua 강의자료 1주차_ot(2014.03.14)_최종
PPTX
2016 sua 발표스터디 이찬우
DOC
중소기업 ISMS수립 지원을 위한 정보보호지침서 및 서식 모음
PDF
201412 정보보안 보안교육자료
PDF
[artifactconf] Github for People Who Don't Code
PPT
Cartes Asia Dem 2010 V2
PDF
카카오팬 보안OTP가이드
PDF
2010년 2월 온라인 광고&미디어 동향 보고서
PDF
전자출판활성화를 위한 eBook 표준과 DRM 호환 방안
PDF
성희롱예방 교육자료
PPT
정신간호학1 7차시 정신건강의증진과%20정신질환의예방_v1-orchuulga[1]
PPT
성희롱예방교육 자료
PPTX
T.o.p vs 칸타타
PDF
스토리텔링 프리젠테이션 프레지 2013 v0.1
PDF
예비판정의결서(공개본)
PPTX
부천 약대동 새롬 지역선교 24 주년 영상
PDF
08 인터페이 t zsign 소개-dcamp_150630
PPT
AdolphCoorsCaseB
DOC
2003 pepsi project report
PPT
미경2조
Sua 강의자료 1주차_ot(2014.03.14)_최종
2016 sua 발표스터디 이찬우
중소기업 ISMS수립 지원을 위한 정보보호지침서 및 서식 모음
201412 정보보안 보안교육자료
[artifactconf] Github for People Who Don't Code
Cartes Asia Dem 2010 V2
카카오팬 보안OTP가이드
2010년 2월 온라인 광고&미디어 동향 보고서
전자출판활성화를 위한 eBook 표준과 DRM 호환 방안
성희롱예방 교육자료
정신간호학1 7차시 정신건강의증진과%20정신질환의예방_v1-orchuulga[1]
성희롱예방교육 자료
T.o.p vs 칸타타
스토리텔링 프리젠테이션 프레지 2013 v0.1
예비판정의결서(공개본)
부천 약대동 새롬 지역선교 24 주년 영상
08 인터페이 t zsign 소개-dcamp_150630
AdolphCoorsCaseB
2003 pepsi project report
미경2조
Ad

More from Lee Chanwoo (20)

PDF
AI_introduction and requirements(2024.05.12).pdf
PDF
[이찬우 강사] bithumb_Privacy_Lecture(2021.12)
PDF
[이찬우 강사] Security plus saas security assessment_2021.04
PDF
[이찬우 강사] Information security and digital sex crime_lecture(2020.09)
PDF
[이찬우 강사] Hyundai hcn busan_4th_indusry(2020.02.13)
PDF
[이찬우 강사] Persons with disabilities education(2020.02.05)
PDF
[이찬우 강사] Study on isms-p integration issues and major defects(20181017)
PDF
[이찬우 강사] Osstem implant information security education_final version(20181011)
PDF
[이찬우 강사] Sua_mentoring_career war vs employment battle_final_version(20180901)
PDF
[이찬우 강사] Korea it information security academy public seminar presentation_st...
PDF
[이찬우 강사] Korea it information security academy dongyang mirae university job ...
PDF
[이찬우 강사] Hsp 4th industry innovation and financial security fn(20180721)
PDF
[이찬우 강사] Global convergence forum security of crypto currency exchange 20180714
PDF
[이찬우 강사] Gyeonggi Institute of Science & Technology Promotion_employee inform...
PDF
Cyber resilience 201705
PDF
사이버 보안 트렌드_이찬우_2018020309_최종발표버전
PDF
Isaca knowledge concert 금융보안 발표자료 이찬우(2017.07.17)_final
PDF
2016 레몬세미나 발표자료 이찬우 final
PDF
2016 산업보안 공모전 일반부 장려상
PDF
창립30주년 기념 isaca korea conference track4 이찬우(20160826)_발표용_final
AI_introduction and requirements(2024.05.12).pdf
[이찬우 강사] bithumb_Privacy_Lecture(2021.12)
[이찬우 강사] Security plus saas security assessment_2021.04
[이찬우 강사] Information security and digital sex crime_lecture(2020.09)
[이찬우 강사] Hyundai hcn busan_4th_indusry(2020.02.13)
[이찬우 강사] Persons with disabilities education(2020.02.05)
[이찬우 강사] Study on isms-p integration issues and major defects(20181017)
[이찬우 강사] Osstem implant information security education_final version(20181011)
[이찬우 강사] Sua_mentoring_career war vs employment battle_final_version(20180901)
[이찬우 강사] Korea it information security academy public seminar presentation_st...
[이찬우 강사] Korea it information security academy dongyang mirae university job ...
[이찬우 강사] Hsp 4th industry innovation and financial security fn(20180721)
[이찬우 강사] Global convergence forum security of crypto currency exchange 20180714
[이찬우 강사] Gyeonggi Institute of Science & Technology Promotion_employee inform...
Cyber resilience 201705
사이버 보안 트렌드_이찬우_2018020309_최종발표버전
Isaca knowledge concert 금융보안 발표자료 이찬우(2017.07.17)_final
2016 레몬세미나 발표자료 이찬우 final
2016 산업보안 공모전 일반부 장려상
창립30주년 기념 isaca korea conference track4 이찬우(20160826)_발표용_final

Sua 정보보호관리체계 cissp_접근통제_강의교안