본문 바로가기

정보보호118

한국수력원자력 MBR 파괴 악성코드 공격받아 최근 국내 주요 원전시설을 운영하는 한국수력원자력(이하 한수원)이 마스터 부트 레코드(이하 MBR)를 삭제하도록 설계된 악성코드에 감염되어 사회적 이슈가 되고 있습니다. 악성코드는 한글 워드 프로세서(HWP) 취약점을 통해 감염되었으며, 한수원 임직원들이 악성 첨부파일을 실행하도록 하기 위한 다양한 사회공학적 공격 기법이 사용되었습니다. 아래 그림과 같이 공격은 임직원들에게 전송된 스피어피싱 이메일에서부터 시작되었으며 첨부파일 실행시 2가지 악성코드를 설치하는 방식으로 진행되었습니다.MBR 파괴 공격의 감염 경로 악성코드에 대한 설명이 악성코드의 진단명은 TROJ_WHAIM.A이며, 감염된 시스템의 MBR을 파괴합니다. MBR 파괴 이외에도 감염된 시스템에서 특정 파일을 덮어쓰기 하는 기능과 감염된 시스.. 2014. 12. 27.
정보통신망법 및 시행령 개정 정보통신망 이용촉진 및 정보보호 등에 관한 법률 및 동법 시행령 개정안(이하 각 “정보통신망법”, “동법 시행령”)이 지난주 토요일, 11월 29일부로 시행되었습니다. 어떤 내용이 개정되었는지 자세히 살펴보겠습니다. [그림1 정보통신망법 및 시행령 개정] 법률 개정 이유 은행, 카드사 등에서 1억 건이 넘는 개인정보가 유출되는 사건이 발생하는 등 개인정보 누출사고가 지속적으로 발생하고 있고, 특히 정보통신망을 통한 개인정보 유출은 그 피해 정도가 심각할 수 있고 유출된 개인정보는 2차 피해 발생 가능성도 높아 사전에 개인정보가 유출되지 못하도록 법적•제도적 장치를 마련할 필요성이 크다고 할 수 있습니다. 이를 위해 개인정보보호조치를 강화함과 동시에 법률 위반에 대한 정보통신서비스 제공자의 처벌을 엄격히 .. 2014. 12. 1.
방통위, 정보통신망법 시행령 개정안 마련 ‘정보통신망 이용촉진 및 정보보호 등에 관한 법률 시행령’ 일부 개정안개인정보 보관기간 3년→1년으로 단축 http://www.dt.co.kr/contents.html?article_no=2014111302100151104001정보통신망법 시행령 개정…본인확인 조항 ‘삭제’http://www.mediaus.co.kr/news/articleView.html?idxno=45408개인정보 누출 피해 배상.. 10년 안에 청구 가능http://www.dynews.co.kr/news/articleView.html?idxno=233412개인정보 누출 기업 과징금 3배로 상향http://www.metroseoul.co.kr/news/newsview?newscd=2014111200319① 개인정보 취급방침의 전자적 표.. 2014. 11. 13.
정부, ‘사물인터넷 정보보호 로드맵’ 수립 스마트 안심국가 실현 위해 7대 핵심 분야에 정보보호 내재화http://www.boannews.com/media/view.asp?idx=43847&kind=2 사람과 사물, 데이터 등 모든 것이 연결되는 사물인터넷(Internet of Things, IoT) 환경에서는 기존 사이버공간의 위협이 현실세계로 전이 확대될 것으로 전망된다. 특히 가전·의료기기 및 자동차 등 사물인터넷의 활용분야가 우리 실생활의 모든 사물에 직접 접목되기 때문에 사물인터넷 보안위협은 오동작·정지 등 사람의 생명을 위협할 만큼 치명적이다. ①안전한 구조설계 - IoT 서비스의 지속적인 보안수준 제고 및 침해사고 위험의 도미노적 전이·확산방지를 위한 보안 아키텍처(Secure Architecture) 확립 ②핵심요소의 안전한 개발 .. 2014. 11. 11.
`정보보호 준비도 평가` 본격 시행 `정보보호 준비도 평가` 본격 시행http://www.etnews.com/20141029000210 정보보호 준비도 평가는 기존 인증제도보다 간소한 기준과 심사로 기업 부담을 낮췄다. 기업 시스템 해킹이나 개인정보 유출 등 위협 요소를 제거하는 사전 컨설팅이다. 협력사를 대상으로 평가해 정보보호 수준을 파악하고 정보유출이나 해킹 위험에 대비할 수 있다. 평가 대상은 개인정보를 취급하는 통신, 포털, 의료, 금융 기업에서 정보보호 사각지대에 놓인 비ICT기업까지 모두 포함된다. 인증기관은 한국정보방송통신대연합이며 평가기관은 한국침해사고대응팀협의회(CONCERT), 한국정보통신진흥협회(KAIT), 한국정보통신기술협회(TTA)다. 평가기관은 정보보호 정책, 경영, 의사결정 구조와 보안 투자, 인력조직 등 필수.. 2014. 10. 29.