• 제목/요약/키워드: Attack risk assessment

검색결과 33건 처리시간 0.018초

위험 관리를 위한 MITRE ATT&CK 기반의 정량적 보안 지표 (A Quantitative Security Metric Based on MITRE ATT&CK for Risk Management)

  • 김해린;이승운;홍수연
    • 정보보호학회논문지
    • /
    • 제34권1호
    • /
    • pp.53-60
    • /
    • 2024
  • 안전한 네트워크를 위해 보안 평가는 필수불가결한 과정으로, 위험을 관리하기 위해서는 적절한 성능지표가 있어야 한다. 가장 널리 사용하고 있는 정량적 지표로는 CVSS가 있다. CVSS는 주관성과 해석의 복잡성, 보안 위험의 관점에서 맥락을 고려하지 못한다는 문제가 있다. 이러한 문제를 보완하기 위해 ISO/IEC 15408 문서의 보안 개념 및 관계도를 바탕으로 공격자, 위협, 대응, 자산의 4가지를 항목화하고 수치화 하는 지표를 제안한다. 네트워크 스캐닝을 통해 발견된 취약점은 약점, 공격패턴의 연결관계에 의해 MITRE ATT&CK의 기술과 매핑시킬 수 있다. 우리는 MITRE ATT&CK 의 Groups, Tactic, Mitigations을 이용하여 일관성을 가지며 직관적인 점수를 산출한다. 이에 따라 보안 평가 관리자가 다양한 관점의 보안지표 중 선택할 수 있는 폭을 넓히고, 사이버 네트워크의 보안을 강화하는데 긍정적인 영향을 기대한다.

MS Windows에서 인젝션 공격 및 방어 기법 연구 (A Study on Injection Attacks and Defenses on Microsoft Windows)

  • 성호준;조창연;이호웅;조성제
    • 한국소프트웨어감정평가학회 논문지
    • /
    • 제16권2호
    • /
    • pp.9-23
    • /
    • 2020
  • 기업이나 기관의 데스크톱 및 엔터프라이즈 서버용 운영체제로 마이크로소프트사의 Windows가 많이 활용되고 있고 사이버 공격의 주요 대상이 되고 있다. 마이크로소프트사는 다양한 보호 기술을 제공하고 주기적인 보안 패치를 통해 노력하고 있지만, 여전히 DLL 인젝션(injection)이나 프로세스 인젝션 등의 공격 위협이 존재하고 있다. 본 논문에서는 Windows 시스템에서 12가지 인젝션 공격 기법에 대해 분석하고, 4개의 응용 프로그램들을 대상으로 인젝션 공격 실험을 수행한다. 실험 결과를 통해 인젝션 공격의 위험성을 파악하고, 마이크로소프트에서에서 제공하는 인젝션 공격에 대한 완화 기술의 유효성을 검증한다. 실험 결과, 현재 응용 프로그램들이 여러 인젝션 공격에 취약함을 알 수 있었다. 최종적으로, 이러한 인젝션 공격에 대한 완화 기법을 제시하고 효용성을 분석하였다.

염해 환경 하 보수된 콘크리트 구조물의 사용수명 예측 및 보수 비용 평가 (Service Life Prediction and Cost Estimation of Repaired Concrete Structures Under Marine Environment)

  • 심현보;안기용
    • 한국구조물진단유지관리공학회 논문집
    • /
    • 제15권1호
    • /
    • pp.226-234
    • /
    • 2011
  • 해양환경 하에서 염화물의 침투를 억제하여 부식 위험을 최소화함으로써 콘크리트 구조물의 공용기간을 연장할 수 있다. 효과적으로 구조물을 관리하기 위해 적절하게 유지관리하는 것이 필요하다. 본 연구에서는 효과적인 유지관리 전략을 세우기 위한 보수된 구조물의 유지관리비용 평가와 연계하여 구조물의 사용수명을 정량적으로 평가하는 방법을 제안하였다. Fick의 제2법칙으로부터 Crank-Nicolson법에 기초한 유한 차분법을 제안하여 보수되지 않은 콘크리트 구조물과 보수된 콘크리트 구조물의 염화물 이온 분포를 예측하였다. 이를 이용하여 보수에 의해 연장 가능한 사용수명과 목표한 공용기간 동안에 필요한 보수 횟수를 평가하였다. 게다가 보수 횟수와 콘크리트 교체 비용을 고려하여 총 유지관리 비용을 산출하였다. 마지막으로 제안된 방법의 적용성 검토를 위해 수치해석 예제를 제시하였다.