주요정보통신기반기설 기술적 취약점 분석 평가 방법 상세가이드/보안장비 진단

2.3. Session timeout 설정 [S-07] (상) - 주요정보통신기반시설 기술적 취약점 분석 평가 방법 상세 가이드(2021)

재민스 2021. 12. 16. 09:52

가. 취약점 개요

    내용 : 보안장비의 정책에 Session timeout 설정을 적용하였는지 점검

    목적 : 보안장비 관리 작업 완료 사용자의 부주의로 계정이 접속한 상태로 방치 되는 경우를 방지하며 사용하지 않는 세션을 종료하여 가용성을 높이기 위함

    보안 위협

-      보안장비에 접속한 사용자가 자리 이석을 하거나 불완전한 세션 종료를 했을 경우, 이석한 자리는 이미 보안장비에 접속한 상태이므로 권한 없는 사용자가 이석한 자리에서 보안정책 삭제나 변경 등 악의적인 행위를 하거나 불완전한 세션 종료를 한 세션 정보를 재사용하여 인증 없이 보안장비에 접근할 수 있음

    참고

-      Session timeout : 로컬 또는 원격에서 보안장비에 접속한 사용자가 일정시간 동안 통신이 없을 시 해당 세션을 종료시키는 설정

-      보안장비에 접속하여 이행하는 업무 특성을 고려하여 시간을 설정하도록 함

 

나. 점검방법

    대상 : 방화벽, IPS, VPN, IDS, Anti-DDoS, 웹방화벽 등

    판단기준

-      양호 : Session Timeout 시간을 설정한 경우

-      취약 : Session Timeout 시간을 설정하지 않은 경우

    점검방법

Step 1) 벤더별 설정값 확인. 대부분의 보안장비는 디폴트로 설정되어 있음

Step 2) Console, SSL, VPN, SSH 등의 모든 원격 접근에 대한 Session Timeout 설정 확인

 

다. 조치방법

    Session Timeout 시간을 설정

Step 1) 보안장비가 제공하는 Session Timeout 기능 활성화 설정

 

라. 조치시 영향

    일반적인 경우 영향 없음