security

Total 112
Today 0
profile_image
운영자
01-02-06 09:21 0개 2,450회
What is 'Sniffing'? -- (4)
What is 'Sniffing'?













Contents



I. 스니핑이란?



II. 스니핑의 원리



III. 스위칭 환경에서의 스니핑 기법



1. Switch Jamming

2. ARP Redirect

3. ARP spoofing

4. ICMP Redirect

5. 스위치의 span/monitor port를 이용한 스니핑



IV. 스니핑 방지 대책



1. 암호화

2. 스위칭 환경의 네트워크 구성

3. 스니퍼 탐지

4. 네트워크 관리







--------------------------------------------------------------------------------







IV. 스니핑 방지 대책



네트워크 설정을 통하여 스니핑을 어렵게 하는 많은 방법이 있으나 가장 좋은 방법은 데이터를 암호화 하는 것이다. 데이터를 암호화 하게되면 스니핑을 하더라도 내용을 볼 수 없게 된다. SSL, PGP 등 인터넷 보안을 위한 많은 암호화 프로토콜이 존재한다.



하지만, 일관된 암호 프로토콜의 부재, 사용의 어려움, 암호 어플리케이션의 부재로 인하여 암호화를 사용할 수 없는 경우가 많이 있으며, 이러한 경우 가능한한 스니핑 공격을 어렵도록 네트워크를 설정하고 관리하여야 한다. 특히, 웹호스팅, 인터넷데이터센터(IDC) 등과 같이 여러 업체가 같은 네트워크를 공유하는 환경에서는 스니핑으로부터의 보안 대책이 마련 되어야 한다.



스니핑 방지를 위한 대책으로 먼저 네트워크를 스니핑하는 호스트를 주기적으로 점검하는 방법이 있다. 이러한 점검을 통하여 누가 네트워크를 도청하는지 탐지하여 조치하여야 한다. 몇 몇 침입탐지시스템(IDS)은 이러한 스니핑 공격을 탐지할 수 있다. 또한 스위칭 환경의 네트워크를 구성하여(비록 스니핑이 가능하기는 하지만) 되도록 스니핑이 어렵도록 하여야 한다.



1. 암호화



1.1 SSL



암호화된 웹서핑을 가능하게 해주는 SSL(Secure Sockets Layer)은 많은 웹서버와 브라우저에 구현되어 있다. 그리고 대부분의 전자상거래 사이트에 접속하여 신용카드 정보를 보낼 때 사용된다.



참고 사이트 : http://www.modssl.org/



1.2 PGP and S/MIME



전자메일(E-mail) 또한 많은 방법으로 스니핑되고 있다. 인터넷상으 여러곳에서 모니터링될 수도 있으며, 잘못 전달될 수도 있다. 전자메일을 보호하기 위한 가장 안전한 방법은 메일을 암호화 하는 방법이며, 가장 대표적인 방법은 PGP와 S/MIME을 사용한다. PGP는 add-on 제품으로 사용되고 있으며, S/MIME은 전자메일 프로그램에 구현되어 있다.



1.3 ssh



ssh(Secure Shell)은 유닉스 시스템에 암호화된 로그인을 제공하는 사실상 표준으로 사용되고 있다. telnet 대신에 반듯이 ssh을 사용하여야 한다. ssh을 제공하는 많은 공개된 도구들이 존재 한다.



1.4 VPN



VPN(Virtual Private Networks)은 인터넷상에서 암호화된 트래픽을 제공한다. 하지만 VPN을 제공하는 시스템이 해킹당할 경우에는 암호화 되기 이전의 데이터가 스니핑 당할 수 있다.



2. 스위칭 환경의 네트워크 구성



스위치를 이용하여 업무 성격에 따라 그리고 처리하는 데이터에 따라 세그먼트를 구분하여 네트워크를 구성할 수 있다. 스위치는 트래픽을 전달할 때 모든 세그먼트로 브로드케스트 하지 않고 해당 세그먼트에만 전달하므로 일반 허브를 사용하는 것보다 안전하다. 하지만 앞서 설명한 "스위칭 환경에서의 스니핑 기법"과 같은 공격을 할 수 있다. 또한 같은 세그먼트내에서의 스니핑은 막을 수 없다.



스위치를 설정할 경우, 스위치의 주소 테이블을 static하게 설정하여 "스위칭 환경에서의 스니핑"을 막을 수 있는 방법이 있다. 아래와 같이 스위치의 각 포트에 대하여 MAC 주소를 static(permanent)하게 대응시키면 ARP spoofing, ARP redirect 등의 공격을 막을 수 있다. 이러한 방법은 보안관리에 많은 시간을 소모하게 되지만 매우 효과적인 대응방법 이다.





포트

MAC 주소

permanence



1

0:60:2f:a3:9a:16

Yes



2

0:60:97:c4:f:3e

Yes



3

8:0:20:79:c9:ea

Yes



4

0:60:97:c4:f:3e

Yes



5

0:a0:24:28:c4:47

Yes



...

...

...



<표 5> Switch Table을 Static으로 설정

댓글목록

등록된 댓글이 없습니다.