06 · CHAPTER 05 · SECURITY ASSESSMENT
설정에서 찾는
조용한 틈
계정·권한·서비스·암호화·로그·백업의 보안 설정을 기준선과 비교합니다.
실습 범위 안내 이 장의 확인 과정은 본인이 소유하거나 명시적으로 허가받은 교육·실습 환경에서만 수행합니다. 운영 시스템과 제3자의 장비에는 적용하지 않습니다.
SECURITY ASSESSMENT STUDY NOTE설정에서 찾는 조용한 틈Hardening · Baseline · Permission · Patch
01
문은 튼튼한데 열쇠가 화분 밑에 있다면
핵심 용어
Hardening Baseline Permission Patch
제품 자체가 안전해도 운영 설정이 약하면 쉽게 우회될 수 있습니다.
보안 기준선은 불필요 서비스 제거, 최소 권한, 강한 인증, 패치, 암호화, 로그와 백업을 포함합니다.
모든 기준을 무조건 적용하기보다 서비스 역할과 장애 위험을 고려해 예외와 보완 통제를 기록합니다.
02
서버 기준선의 축
핵심 개념
Account Permission Service Patch Logging Backup
각 항목은 설정값과 운영 절차를 함께 확인합니다.
Account기본·휴면·공유 계정
Permission파일·sudo·서비스 권한
Service불필요한 포트와 데몬
Patch지원 버전과 업데이트
Logging감사 범위와 보존
Backup분리 보관과 복구 시험
03
현재 상태 기록
관련 명령어
getent passwd sudo -l systemctl list-unit-files --state=enabled ss -tulnp apt list --upgradable 2>/dev/null 변경하기 전에 읽기 전용으로 기준값을 수집합니다.
$ getent passwd
$ sudo -l
$ systemctl list-unit-files --state=enabled
$ ss -tulnp
$ apt list --upgradable 2>/dev/null
04
예외에는 만료일을 두기
보안 관점
위험 요소 확인 기준 대응 원칙
업무 때문에 약한 설정을 유지한다면 이유, 소유자, 보완 통제와 재검토 날짜가 필요합니다.
점검 스크립트 출력에는 비밀번호 해시와 비밀 값이 포함되지 않도록 수집 필드를 제한합니다.
보안 설정은 한 번의 조치가 아니라 기준선과 실제 상태의 차이를 계속 줄이는 일이다.
CHAPTER REVIEW
이번 장에서 기억할 한 문장
화려한 취약점보다 기본 계정과 과도한 권한, 오래된 설정이 더 오래 위험을 남길 수 있다.