Netwrix 1Secure는 데이터와 아이덴티티 전반에 걸쳐 통합된 가시성을 제공합니다 - 14일간 무료로 전체 액세스가 가능합니다.무료 평가판 시작

리소스 센터블로그

데이터베이스 하드닝이란 무엇이며 왜 중요한가요?

데이터베이스 하드닝이란 무엇이며 왜 중요한가요?

Apr 4, 2023

네트워크 전반의 다양한 시스템을 강화(하드닝)하면 보안 태세 수준을 높이고 공격을 차단하는 데 도움이 됩니다. 하드닝에는 알려진 소프트웨어 취약점을 정기적으로 패치하는 것과, 악용될 수 있는 프로세스 수를 줄이기 위해 각 시스템에서 필수적이지 않은 서비스를 끄는 작업이 포함됩니다.

데이터베이스 서버를 하드닝하는 것은 이 정보보안 전략에서 매우 중요한 부분입니다. 결국, 데이터베이스에는 임무 수행에 필수적인 애플리케이션과 업무 프로세스를 뒷받침하는 핵심 정보가 포함되어 있으므로, 구성과 사용에 대해 확실한 통제가 필요합니다.

이 블로그 글에서는 데이터베이스 보안을 강화하는 데 도움이 되는 하드닝 전략을 자세히 설명합니다. 이러한 모범 사례를 통해 침입자, 악성코드 또는 기타 사이버 공격으로부터 데이터베이스가 침해되는 것을 예방할 수 있습니다.

데이터베이스 하드닝 모범 사례

환경을 안전하게 보호

효과적인 데이터베이스 관리는 물리적 보안에서 시작됩니다. 모든 물리적 또는 가상 데이터베이스 서버는 안전하고 모니터링되는 환경에 호스팅되어야 합니다. 데이터베이스 시스템은 다른 모든 애플리케이션 서버와 별도로 호스팅해야 합니다. 또한 이를 대상으로 하는 트래픽을 엄격하게 제어하는 차세대 방화벽 뒤에 위치해야 합니다. 각 서버에는 추가 보호를 위해 로컬 방화벽도 활성화해야 합니다.

중요한 데이터 암호화

저장된 민감 데이터는 항상 암호화되어야 합니다. 암호화는 데이터가 유출되더라도 읽을 수 없게 해 줍니다. 또한 데이터는 암호화된 연결을 사용해 전송해야 합니다. 키 길이와 암호화 방식의 유형에 대한 요구 사항이 변경될 수 있고 관련 인증서가 만료될 수도 있으므로, 암호화 프로세스를 정기적으로 검토하세요.

검증된 벤치마크 활용

Oracle, SQL Server, DB2 등 사용 중인 각 데이터베이스 플랫폼에 대해 반드시 적용해야 하는 강화된 빌드 표준을 수립하세요. 이를 수작업으로 진행하면, 특정 데이터베이스에 수백 가지의 설정을 조사하고 정의해야 할 수 있어 부담스러운 작업이 될 수 있습니다.

다행히도 이러한 벤치마크를 처음부터 직접 만들 필요는 없습니다. 특히 Center for Internet Security (CIS)와 NIST Security framework 는 보안 구성 표준, 감사 방법론, 그리고 다음 모범 사례를 포함한 복구(시정) 절차에 대한 지침을 제공합니다:

  • 기본 계정을 제거하세요.
  • 강력한 password policy 를 적용하세요.
  • 최소 권한 원칙에 따른 액세스 모델을 따르세요. 특히, 필요한 사용자에게만 데이터베이스의 추가(고급) 권한 액세스를 제공하도록 각별히 주의하세요.
  • 파일 및 개체 권한을 적극적으로 모니터링하세요.
  • 사용자별로 모든 액세스 연결을 감사하고 기록하세요.
  • 불필요한 서비스와 구성 요소를 비활성화하세요.
  • 데이터베이스 테이블에 대해 효과적인 스키마를 구축하세요.
  • 가능한 경우 데이터를 암호화하세요.

변경 추적(Change Tracking) 구현

또한 각 서버가 강화된 빌드 표준을 준수하는 상태를 유지하는지 확인해야 합니다. 보안 설정은 필요한 권한을 가진 어떤 사용자든 언제든지 변경할 수 있다는 점을 기억하세요.

정식 컴플라이언스 감사를 1년에 한 번만 수행하는 경우가 있을 수 있지만, Zero Trust 원칙은 민감한 데이터에 위험을 초래할 수 있는 설정 변경(구성 드리프트)을 신속히 파악하기 위해 보안 설정을 지속적으로 추적해야 합니다.

파일 무결성 모니터링이 도움이 되는 방법

파일 무결성 모니터링 (FIM)은 모든 데이터베이스 보안 강화 전략에서 매우 중요한 구성 요소입니다. FIM 기술은 구성 파일과 설정을 자동으로 모니터링하여 보안 강화된 구축 표준에서 벗어나는 변경(드리프트)을 감지하고, 위장된 트로이목마, 제로데이 악성코드, 수정된 맞춤형 애플리케이션 파일을 식별할 수 있습니다. 파일 무결성 모니터링을 자동화하면 고비용 IT 리소스를 채용하고 교육할 필요가 없어져 비용을 절감하면서도 더 나은 결과를 얻을 수 있습니다. 오늘날 대부분의 FIM 도구는 다양한 데이터베이스 시스템뿐 아니라 방화벽, 네트워크 장치와 Windows, Linux 및 Unix 서버를 지원합니다.

Netwrix Change Tracker 는 위에서 자세히 설명한 중요한 데이터베이스 보안 강화 모범 사례를 구현할 수 있도록 돕는 포괄적인 FIM 솔루션입니다. 의심스러운 활동을 시사할 수 있는 시스템의 예기치 않은 변경 사항을 감지하여, 비즈니스를 위험에 빠뜨리는 구성 드리프트를 중단할 수 있도록 지원합니다. 또한, Netwrix Change Tracker 는 데이터베이스 서버가 온프레미스에 있든 클라우드에 있든 상관없이 강화하는 데 도움이 됩니다.

공유하기

더 알아보기

저자 소개

Dirk schrader

Dirk Schrader

보안 연구 부문 VP

Dirk Schrader는 Netwrix의 레지던트 CISO(EMEA)이며 보안 연구 부문 VP입니다. CISSP (ISC²) 및 CISM (ISACA) 자격증을 보유한 IT 보안 분야 25년 경력의 베테랑으로, 사이버 위협에 대응하는 현대적 접근 방식으로서 사이버 복원력을 발전시키기 위해 노력하고 있습니다. Dirk는 커리어 초기에 기술 및 지원 역할에서 시작해, 이후 대규모 다국적 기업과 소규모 스타트업 모두에서 영업, 마케팅, 제품 관리 직무로 자리를 옮기며 전 세계의 사이버보안 프로젝트에 참여해 왔습니다. 그는 사이버 복원력을 달성하기 위해 변화 관리와 취약점 관리의 필요성을 다룬 수많은 글을 게재해 왔습니다.