| IIS ¿ë ¿Ã»©¹Ì SQLÀ» ½Äº°ÇÏ°í IBM Guardium¿¡ ÀÀ¿ë ÇÁ·Î±×·¥ »ç¿ëÀÚ À̸§À» Àü´ÞÇÕ´Ï´Ù. |
Áö±Ý ´Ù¿î·Îµå |
IIS ¿ë ¿Ã»©¹Ì ¼øÀ§ ¹× ¿ä¾à
- °Ô½ÃÀÚ À̸§:
- By Gomby-Labs
- ¿î¿µÃ¼Á¦:
- Windows, Windows Server 2008, Windows 7
IIS ¿ë ¿Ã»©¹Ì ű×
IIS ¿ë ¿Ã»©¹Ì ¼³¸í
IIS ¿ë ¿Ã»©¹Ì´Â ·±Å¸ÀÓ¿¡ ½ÇÇàµÇ±â Á÷Àü¿¡ SQLÀ» ½Äº°ÇÕ´Ï´Ù. ÀÌ´Â ·±Å¸ÀÓ ÀÀ¿ë ÇÁ·Î±×·¥ ÀÚü º¸È£ (RASP) ¸ðµâÀ» ±¸ÇöÇÏ´Â °ÍÀÔ´Ï´Ù. À¥ ÀÀ¿ë ÇÁ·Î±×·¥ÀÌ Äõ¸® ¹× POST ¸Å°³ º¯¼ö¸¦ ÅëÇØ ÀÔ·ÂÀ» ¹Þ°í ÀÖ½À´Ï´Ù. ÀÔ·ÂÀº »çÀÌÆ® ½ºÅ©¸³ÆÃ, SQL ÁÖÀÔ ¹× ±âŸ º¸¾È À§¹ÝÀ» »ý¼º ÇÒ ¼ö ÀÖ½À´Ï´Ù. ÀÌÁ¦ WAF°¡ ÇÁ·Î¼¼½º¿¡¼ ½ÇÇàµÇÁö ¾Ê°í ³×Æ®¿öÅ©¿¡¼ ½ÇÇàµÇÁö ¾ÊÀ¸¹Ç·Î Á¦ÇÑ »çÇ×ÀÌÀÖ´Â °ÍÀ¸·Î ¾Ë°í ÀÖ½À´Ï´Ù. 1. ÀϺδ Ʈ·¡ÇÈÀ» ¾ÏÈ£È ÇÒ ¶§ SSL Å°¿¡ ÀÇÁ¸ ÇÒ ¼ö ÀÖ½À´Ï´Ù. À̵éÀº DH ÄÉÀ̽º¸¦ ó¸® ÇÒ ¼ö ¾ø½À´Ï´Ù. 2. ÇÁ·Î¼¼½º°¡ SQLÀ» ½ÇÇàÇϱâ À§ÇØ ´Ù¸¥ »ç¿ëÀÚ¸¦ »ç¿ëÇÒ ¼öÀÖ´Â SQL ¹®À» Ã¥ÀÓÁöÁö´Â °ÍÀ» È®½Å ÇÒ ¼ö ¾ø½À´Ï´Ù. Á¤±³ÇÑ URL º¯Á¶´Â WAF 4¸¦ ¼ÓÀÏ ¼ö ÀÖ½À´Ï´Ù. 4. °³¹ßÀÚ°¡ ÀÀ¿ë ÇÁ·Î±×·¥¿¡¼ ¹éµµ¾î¸¦ ¼³Á¤ÇÒ ¼ö ÀÖ½À´Ï´Ù. (Ãß°¡ Äõ¸® ¸Å°³ º¯¼ö·Î È°¼ºÈÇÏ¿© ÃÖÁ¾ÀûÀ¸·Î Àü¿ë ¾Ç¼º Äڵ带 ½ÇÇàÇϽʽÿÀ). WAF°¡ ²¨³¾ ¼öÀÖ´Â ¹æ¹ýÀº ¹«¾ùÀԴϱî? ´ÙÀ½À» ¼öÇàÇϽʽÿÀ. »ç¿ëÀÚ ºê¶ó¿ìÀú´ÂÀÌ HTTP ¿äûÀ» º¸³»´Â µ¥ÀÌ¼Ç HTTP : //applicationhost/getdata.aspx? Code = DerPatmentÀÇ »ç¿ëÀÚ ¸ñ·ÏÀ» °¡Á®¿É´Ï´Ù. ±×·¯³ª »ç¿ëÀÚ´Â ¶ÇÇÑ http : //applicationhost/getdata.aspx? Code = Company¿Í °°Àº ´Ù¸¥ ÄÚµå °ªÀ¸·Î ¼öµ¿À¸·Î º¯°æÇÒ ¼ö ÀÖ½À´Ï´Ù. ±× ¿Ü¿¡µµ SQLÀÌ ÀϺΠÀÏ¹Ý »ç¿ëÀÚ¸¦ »ç¿ëÇÏ¿© ÀÎÁõ µÈ ½º·¹µå Ç®¿¡ ÀÇÇØ ½ÇÇàµÇ°í ÀÖ´Ù°í ¸»ÇÒ ¼ö ÀÖ½À´Ï´Ù. 1. µ¥ÀÌÅͺ£À̽º µµ±¸´Â ´©°¡ ¿äûÀ» ¿øÇÑÁö ¾Ë ¼ö ¾ø½À´Ï´Ù. 2. WAF´Â URL¿¡ À߸øµÈ °ÍÀ» ¾Ë¾Æ ³»±â À§ÇØ Á¤±³ÇؾßÇÕ´Ï´Ù. ÀÀ¿ë ÇÁ·Î±×·¥ÀÌ ½ÇÇàÁßÀÎ Á¤È®ÇÑ SQL ¹®À¸·Î »ç¿ëÀÚ ¼¼ºÎ Á¤º¸ (À̸§ ¹× IP)¸¦ ¿¬°ü½ÃÅ°´Â À¯ÀÏÇÑ ¿É¼ÇÀº ´ÙÀ½°ú °°½À´Ï´Ù. ÀÀ¿ë ÇÁ·Î±×·¥ÀÌ ÇÁ·Î¼¼½º¿¡¼ SQL ¹®À» º¸³»´Â ÁöÁ¡¿¡¼. ÀÌ´Â ÀÀ¿ë ÇÁ·Î±×·¥ÀÌ ÀԷ ó¸®¸¦ ¿Ï·á ÇÑ ÈÄ ½ÇÁ¦ SQLÀÔ´Ï´Ù. ÈÞ¸®½ºÆ½µµ¾ø°í ±àÁ¤ÀûÀÌÁö ¾Ê½À´Ï´Ù. IIS ¿ë ¿Ã»©¹Ì´Â ¸ðµç SQL ¹®À» ³ëÃâ½ÃÅ°´Â °ÍÀ» ¸ñÇ¥·ÎÇÏ°í ÀÖ½À´Ï´Ù.
IIS ¿ë ¿Ã»©¹Ì °ü·Ã ¼ÒÇÁÆ®¿þ¾î