주요정보통신기반기설 기술적 취약점 분석 평가 방법 상세가이드/보안장비 진단

1.3. 보안장비 계정별 권한 설정 [S-03] (상) - 주요정보통신기반시설 기술적 취약점 분석 평가 방법 상세 가이드(2021)

재민스 2021. 12. 16. 09:28

가. 취약점 개요

    내용

-      보안장비에 등록한 계정들에 대해 업무에 불필요한 권한 여부 점검

    목적

-      보안장비에 등록한 계정의 용도별 권한부여를 함으로써 권한 없는 사용자의 설정 변경으로 인한 시스템 침입 경로 유출 위험을 줄이고 관리자 계정이 아닌 일반계정이 공격자에게 탈취되었을 때 보안장비를 장악하지 못하게 하기 위함

    보안 위협

-      보안장비 계정별 권한 설정이 없을 경우, 권한 없는 사용자의 의도하지 않은 보안정책 수정이나 보안장비 설정 값 변경을 통하여 공격자에게 시스템 침입 경로를 제공할 수 있음

    참고

-      관리자 권한은 최소한의 계정에만 부여

 

나. 점검방법

    대상 : 방화벽, IPS, VPN, IDS, Anti-DDoS, 웹방화벽 등

    판단기준

-      양호 : 사용자별 계정의 용도 파악 및 적절한 권한을 부여하는 경우

-      취약 : 사용자별 계정의 용도 파악 및 적절한 권한을 부여하지 않는 경우

    점검방법

Step 1) 보안장비에서 제공하고 있는 계정 메뉴에서 계정별 권한 확인

 

다. 조치방법

    사용자별 계정의 용도 파악 및 적절한 권한 부여

Step 1) 보안장비에서 제공하고 있는 계정 메뉴에서 기존 계정의 권한 검토(불필요한 권한 삭제)

Step 2) 단일 계정을 여러 사용자가 공유 사용자별 계정 생성 권한 차등 부여

 

라. 조치시 영향

■    일반적인 경우 영향 없음