과정 2 — ISMS-P 기반 네트워크 보안 실무P4

계정·접근·패치

페이지
4 / 6
강의 시간
90분

장비를 누가, 어떻게, 얼마나 안전하게 운영하는가

이 모듈은 장비 기술적 보호조치의 3-A 영역을 다룹니다. P1에서 본 결함 14건 중 6건이 이 페이지에 연결됩니다 — 결함 #1·#2·#3(계정), #4·#5(접근), #10(패치)입니다. 각 항목은 ①문제 ②취약 판정 ③설정(Cisco IOS 예시) ④증빙의 4단 구조로 다룹니다. Cisco IOS 예시는 명령 구문 학습용이며, 실제 장비 벤더(Juniper·Arista·Huawei 등)에서는 동등한 설정으로 치환합니다.

4단 읽기 — ① 문제 ② 취약 판정 ③ 설정 ④ 증빙
4단 구조 범례장비 점검 항목의 4단 흐름 — ① 문제, ② 취약 판정, ③ 설정, ④ 증빙 — 을 색 점과 화살표로 보여주는 안내 도식.문제취약 판정설정증빙각 점검 항목은 이 4단 순서로 다룹니다

§3-1. 계정 관리

3-1 계정 관리 — 항목·취약 판정·설정 예시
항목취약 판정 기준설정 예시(Cisco IOS)
기본 패스워드 변경벤더 기본값·유추 가능 값 사용username <id> secret <pw>
패스워드 복잡성길이·조합·주기 정책 미적용security passwords min-length 8
패스워드 암호화 저장enable password 평문 노출, Type 7 사용enable secret <pw> / service password-encryption
계정 잠금 임계값로그인 실패 횟수 제한 없음login block-for 60 attempts 5 within 60
사용자별 계정 부여공용 계정 공유 사용개인별 username + AAA(TACACS+/RADIUS) 연동
명령어별 권한 수준전원 privilege 15privilege exec level 5 show running-config

3-1-① 기본 패스워드 변경

기본 패스워드 교체
! 개인별 계정 생성 (Type 5 = MD5 해시; 신형 IOS는 algorithm-type으로 Type 8/9 권장)
username <id> secret <pw>

! 로컬 인증 fallback (AAA 장애 대비)
aaa authentication login default local

3-1-② 패스워드 복잡성

패스워드 복잡성 정책
! 최소 길이
security passwords min-length 8

! 평문 저장 금지
service password-encryption

! enable은 Type 5/9/10 해시만 허용
enable secret <pw>

3-1-③ 패스워드 암호화 저장

해시 기반 패스워드
! enable secret은 해시로 저장 (기본 Type 5 = MD5; 신형 IOS는 algorithm-type으로 Type 8/9 권장)
enable secret <pw>

! 사용자 계정도 secret 사용 (password 키워드는 Type 7)
username <id> secret <pw>

! service password-encryption은 Type 7 난독화(약함, enable secret 대체 불가) — 평문 어깨너머 노출만 완화
service password-encryption

3-1-④ 계정 잠금 임계값

로그인 잠금 정책
! 60초 동안 5회 실패 시 60초간 차단
login block-for 60 attempts 5 within 60

! 차단 중에는 로깅 강화
login on-failure log
login on-success log

3-1-⑤ 사용자별 계정 부여

AAA 서버 연동 + 로컬 fallback
! AAA 활성화 (반드시 먼저 — 이 명령 없이 뒤의 aaa authentication/authorization은 무효)
aaa new-model

! TACACS+ 서버 1·2 순서
tacacs server PRIMARY
address ipv4 10.10.1.20
key <shared-key>
tacacs server SECONDARY
address ipv4 10.10.1.21
key <shared-key>

! 콘솔/VTY 모두 TACACS 우선, 실패 시 로컬
aaa authentication login default group tacacs+ local
aaa authorization exec default group tacacs+ local
aaa accounting exec default start-stop group tacacs+

3-1-⑥ 명령어별 권한 수준

권한 레벨 분리
! 레벨 1(조회) — 로그인 직후 기본
! 레벨 5(운영) — show/ping 등 가벼운 진단
privilege exec level 5 show running-config
privilege exec level 5 show ip interface brief
privilege exec level 5 ping

! 레벨 15(변경) — enable 진입
enable secret level 15 <pw>

! enable 명령 자체도 레벨 인가 대상
privilege exec level 15 enable

§3-1 실무 포인트

AAA 연동이 사실상 유일한 근본 해법입니다 — 개인별 계정·명령어 인가·명령어 단위 회계(Accounting)를 한꺼번에 해결합니다. AAA 서버 장애 시 접속 불가를 대비해 로컬 백업 계정을 설계합니다(aaa authentication login default group tacacs+ local). 권한 수준은 1(조회)·5(운영)·15(변경)처럼 최소 2단계는 나눕니다. 퇴직·직무변경 시 계정 회수 절차는 2026 개편안의 현장 실증형 심사에서 직접 시연을 요구할 수 있습니다.

§3-2. 접근 관리

3-2 접근 관리 — 항목·취약 판정·설정 예시
항목취약 판정 기준설정 예시
VTY 접근 ACL접속 허용 대역 제한 없음access-list 10 permit 10.10.1.0 0.0.0.255 + line vty 0 4 / access-class 10 in
안전한 프로토콜Telnet 활성transport input ssh, SSHv2 강제, ip ssh version 2
세션 타임아웃무제한 또는 과도하게 긴 값exec-timeout 5 0 (con/vty 공통)
동시 접속 세션 제한제한 없음line vty 0 4 SSH + line vty 5 15 transport input none (인바운드 5개로 제한)
보조 포트(AUX)활성 상태line aux 0 / no exec / transport input none
로그온 경고 배너시스템 정보 노출, 경고문 없음banner login ^C … ^C (버전·기관명 노출 금지)

3-2-① VTY 접근 ACL

VTY ACL + 라인 적용
! 관리자 대역만 허용 (점프호스트/관리망)
access-list 10 permit 10.10.1.0 0.0.0.255
access-list 10 deny any log

line vty 0 4
access-class 10 in
transport input ssh
exec-timeout 5 0
login authentication default

3-2-② 안전한 프로토콜

SSHv2 전용 + 호스트키
! 호스트키 2048-bit 이상
crypto key generate rsa modulus 2048

! SSH 버전 강제
ip ssh version 2

! vty는 SSH만 허용 (Telnet/SSH v1 차단)
line vty 0 4
transport input ssh

! 죽은 알고리즘 비활성 (SSHv2 컴플라이언스)
ip ssh time-out 60
ip ssh authentication-retries 3

3-2-③ 세션 타임아웃

세션 타임아웃 (5분)
! 콘솔 라인
line console 0
exec-timeout 5 0
login authentication default

! VTY 라인
line vty 0 4
exec-timeout 5 0

! AUX 라인
line aux 0
no exec
transport input none

3-2-④ 동시 접속 세션 제한

VTY 인바운드 5개로 제한 + 미사용 라인 비활성
! 사용 라인(0~4): SSH + ACL + 타임아웃
line vty 0 4
transport input ssh
access-class 10 in
exec-timeout 5 0

! 미사용 라인(5~15): 모든 프로토콜 차단
line vty 5 15
transport input none

3-2-⑤ 보조 포트(AUX)

AUX 포트 무효화
line aux 0
no exec
transport input none
no password

3-2-⑥ 로그온 경고 배너

로그온 배너 (정보 노출 금지)
! 로그인 전 배너 (모뎀·콘솔 접속 시점에 표시)
banner login ^C
Authorized access only. All activities are monitored and recorded.
Disconnection is recommended if you are not an authorized user.
^C

! 로그인 후(motd)는 미사용 — 로그인 시점에 이미 인증이 끝난 상태이므로 추적 가치 낮음
no banner motd

§3-2 실무 포인트

관리망 + 점프호스트(PAM) 구조가 정답입니다 — VTY ACL에 점프호스트 IP만 허용하면 모든 접속이 세션 녹화되어 결함 #4·#5가 동시에 해결됩니다. SSH 설정 시 흔한 누락은 호스트키 길이(2048 이상)·구형 알고리즘 비활성·ip ssh time-out입니다. 배너에 “Welcome”을 쓰면 안 되는 이유(법적 이슈 포함)를 짚습니다.

§3-3. 패치 관리

3-3-① 취약 판정

3-3-② 실무 프로세스 (4단계)

  1. 자산 등록: 모델·OS 버전·EoS 일자 컬럼이 포함된 자산목록(cMDB 등)에 신규 장비를 등록합니다. 미등록 장비는 점검 대상에서 누락됩니다(결함 #13과 같은 형태).
  2. 권고 수집: 벤더 보안권고(PSIRT)를 담당자 지정 후 구독 채널(메일·RSS·포털)에서 수집합니다. 영향도 판정은 CVSS 점수 + 노출 자산의 업무 영향을 곱합니다.
  3. 적용 결정: 영향도 판정 → 적용 여부 결정 → 미적용 시 위험수용 근거 문서화(이게 없어서 결함). 미적용 자체가 위법은 아니지만, 근거 없는 미적용은 결함입니다.
  4. 적용·검증: 테스트 환경에서 사전 검증 → 변경관리 승인 → 적용 → 검증 → 롤백 계획 수립 및 훈련. 검증 단계에서 미적용이 의심스러우면 즉시 롤백할 수 있어야 합니다.

3-3-③ 최대 애로와 대응

3-3-④ 증빙 데모

show version 출력에서 버전 확인 → 벤더 권고 목록과 대조하는 것이 표준 데모입니다.

버전 확인 + 권고 대조
! Cisco IOS 버전 확인
show version

! 예: Cisco IOS Software, C2900 Software (C2900-UNIVERSALK9-M), Version 15.7(3)M5
!     ↑ 이 버전이 벤더 권고 목록의 어느 CVE에 노출되는지 대조

! 설치된 feature/license 확인 (권고 대상 모듈 매칭용)
show running-config | include feature
show license feature

증빙은 (현재 버전 + 영향 권고 ID + 적용/미적용 결정 + 적용일자 + 검증 결과)의 다섯 가지가 한 세트로 묶입니다. 이 세트가 없으면 “적용했다”는 한 줄 주장이 됩니다.

§관통축 닫기 — 이 페이지가 닫는 결함

P1에서 본 결함 14건 중 이 페이지가 닫는 6건은 다음과 같습니다. 각 행은 P1의 결함 표에서 발췌한 것이며, 자세한 결함 맥락은 P1 페이지에서 확인합니다.

이 페이지가 닫는 결함 6건 — P1 결함 표 발췌
#인증기준대표 결함 유형실제 원인이 페이지의 대응
12.5.1 사용자 계정 관리 / 2.5.2 사용자 식별네트워크 장비 공용 계정(admin) 공유, 개인별 계정 미부여“장비는 사람이 아니라 예외”라는 관행§3-1-⑤ AAA 연동
22.5.4 비밀번호 관리장비 비밀번호가 복잡도·주기 정책에서 제외 운영정책 문서에 “서버”만, “네트워크 장비” 범위 누락§3-1-② 패스워드 복잡성
32.5.5 특수 계정·권한 관리운영자 전원 privilege 15, 권한 수준 미분리명령어별 권한 설계 부재§3-1-⑥ 명령어별 권한 수준
42.6.1 네트워크 접근VTY 접근 ACL 미설정 → 내부망 전체에서 접속 가능초기 구축 후 미검토§3-2-① VTY 접근 ACL
52.6.1 네트워크 접근 / 2.7.1 암호정책 적용Telnet 등 평문 프로토콜로 장비 관리구형 장비 호환 이슈로 방치§3-2-② 안전한 프로토콜
102.10.8 패치 관리EoS 장비 운영, 벤더 보안권고 미반영패치 시 서비스 중단 부담§3-3 패치 관리 4단계
결함 6건 — 4단 구조로 닫기 (문제 → 판정 → 설정 → 증빙)
#① 문제② 취약 판정③ 설정(Cisco IOS)④ 증빙
1공용 계정 공유 → 행위자 미식별동일 ID 동시 접속, AAA 미연동username <id> secret <pw> + TACACS+show aaa servers + AAA 인증 로그
2장비가 복잡도 정책에서 제외길이 8 미만, 단일 문자류security passwords min-length 8show running-config | include password
3전원 privilege 15명령어별 권한 분리 없음privilege exec level 5 …show privilege + show running-config | include privilege
4VTY에 any 허용access-class 부재access-list 10 + access-class 10 inshow ip access-lists 10
5Telnet 활성transport input telnettransport input ssh + ip ssh version 2show ip ssh
10EoS 장비·미적용 권고자산목록에 EoS 컬럼 부재PSIRT 구독 + 4단계 프로세스 운영버전 + 권고 ID + 적용 결정 + 적용일 + 검증

결함 14건을 인증기준 64개 체계에 대응시킨 전체 매핑은 P6(전체 매핑표 보기)에서 다룹니다.

정리 — 이 모듈의 한 줄

“장비 보안의 90%는 ‘누가, 어떻게, 얼마나 안전하게’ 접속하느냐의 운영 절차에서 결정됩니다.” — 이 한 줄이 P4의 결론이며, P5(로그·기능·이동통신)에서 그 운영의 흔적을 어떻게 남기는지를 다시 봅니다.