logisys... · 2018-04-19 · advanced technology, receive guard Ⅲ. 헤더 위/변조 공격 6 2....

38
Advanced Technology, Logisys 『APT, 사회공학적 이메일 공격 유일 대응 솔루션』 LOGISYS

Upload: others

Post on 27-Feb-2020

1 views

Category:

Documents


0 download

TRANSCRIPT

Page 1: LOGISYS... · 2018-04-19 · Advanced Technology, Receive GUARD Ⅲ. 헤더 위/변조 공격 6 2. 메일 공격 유형 및 사례 Case 3 직장인 A씨, 본사도메인 위장 랜섬웨어

Advanced Technology, Logisys

『APT, 사회공학적 이메일 공격 유일 대응 솔루션』

LOGISYS

Page 2: LOGISYS... · 2018-04-19 · Advanced Technology, Receive GUARD Ⅲ. 헤더 위/변조 공격 6 2. 메일 공격 유형 및 사례 Case 3 직장인 A씨, 본사도메인 위장 랜섬웨어

메일 보안 중요성 1. 메일 공격 현황

2. 메일 공격 유형 및 사례

3. 보안당국 예방 가이드

4. Receive GUARD

Contents

제품 소개 1. 주요 기능

2. 악성 메일 검출 사례

3. 상세 기능

4. 통계 리포트

5. 제품 라인업

6. 네트워크 구성

7. 타사 기능 비교

사업 진행 현황 1. 해외 사업 현황

2. 국내 고객 현황

3. SCM GUARD Platform

4. 기업 소개

Ⅰ. Ⅱ. Ⅲ.

Page 3: LOGISYS... · 2018-04-19 · Advanced Technology, Receive GUARD Ⅲ. 헤더 위/변조 공격 6 2. 메일 공격 유형 및 사례 Case 3 직장인 A씨, 본사도메인 위장 랜섬웨어

11

Ⅰ. 메일 보안 중요성 1. 메일 공격 현황

2. 메일 공격 유형 및 사례

3. 보안당국 예방 가이드

4. Receive GUARD

Page 4: LOGISYS... · 2018-04-19 · Advanced Technology, Receive GUARD Ⅲ. 헤더 위/변조 공격 6 2. 메일 공격 유형 및 사례 Case 3 직장인 A씨, 본사도메인 위장 랜섬웨어

Advanced Technology, Receive GUARD

4

1. 메일 공격 현황

87%

랜섬웨어 피해 증가율

2015년 피해금액 약 1,090억

2016년 피해금액 약 3,000억

출처 : KISA 2017 랜섬웨어 동향 보고서

164%

APT 공격 메일 신고 현황

2014년 신고 841건

2015년 신고 1,305건

해킹 유입경로

랜섬웨어 / APT 공격 유입경로 중

이메일 87%

출처 : KISA 2016 사이버 위협 동향 보고서 출처 : 팔로알토 네트웍스 보고서

인터넷 인프라 증가에 따른 해커의 이메일 공격 270% 급증

증가 급증

300% 증가

164% 87% 이메일

Page 5: LOGISYS... · 2018-04-19 · Advanced Technology, Receive GUARD Ⅲ. 헤더 위/변조 공격 6 2. 메일 공격 유형 및 사례 Case 3 직장인 A씨, 본사도메인 위장 랜섬웨어

Advanced Technology, Receive GUARD

Ⅰ. 이메일 주소 사칭 공격

5

2. 메일 공격 유형 및 사례

Case 1

H공기업, 직원계정 이용 악성 메일 PC 감염

ⅰ. 퇴직자 계정 도용, 전 직원 상대 메일 공격

ⅱ. 기업 내 다수 PC 해킹

ⅲ. 발전소 도면 등 주요 기밀 자료 유출

2014. 12

HACKER

사용자

사용자의 계정을 탈취, 동일한 메일주소를 사용하여

상대방에게 악성 메일을 발송

평소 메일을 주고 받던 계정에서 온 메일이기 때문에

아무런 의심 없이 메일을 확인하여 피해 발생

Ⅱ. 유사 도메인 주소 공격 Case 2

L사, 해킹 메일 사기로 240억 날려

ⅰ. 거래처 위장 해킹 메일 발신

ⅱ. 바이러스 없는 정상 메일로 공격

ⅲ. 거래 대금 240억 해커에게 송금

2016. 04

HACKER

사용자

사용자가 눈으로 확인하기 불가능하도록 정상 계정과

유사하게 계정을 생성하여 악성 메일을 발송

평소 메일을 주고 받던 계정에서 온 메일이기 때문에

아무런 의심 없이 메일을 확인하여 피해 발생

Page 6: LOGISYS... · 2018-04-19 · Advanced Technology, Receive GUARD Ⅲ. 헤더 위/변조 공격 6 2. 메일 공격 유형 및 사례 Case 3 직장인 A씨, 본사도메인 위장 랜섬웨어

Advanced Technology, Receive GUARD

Ⅲ. 헤더 위/변조 공격

6

2. 메일 공격 유형 및 사례

Case 3

직장인 A씨, 본사도메인 위장 랜섬웨어 습격 당해

ⅰ. 회사 메일 계정과 같은 도메인에서 보내온 메일 여러 통을 발견

ⅱ. 의심 없이 첨부파일 실행

ⅲ. 변종 랜섬웨어로 회사 네트워크로 확대 HACKER

사용자

사용자와 실제 수/발신을 하고 있는 도메인을 사용하여

악성 파일을 첨부하여 메일 발송

회사의 도메인으로 들어온 메일이기에 의심 없이

메일 열람 및 첨부파일 다운로드하여 피해 발생

Ⅳ. 본문 악성 URL 공격 Case 4

회계사, 세무사 타깃 신종 이메일 피싱 사기

ⅰ. 세금보고 대행자 타깃 신종 이메일 피싱 사기 등장

ⅱ. 세금 보고용 회사를 가장해 웹사이트 링크 걸린 이메일로

소프트웨어 업데이트 설치하게 유인

ⅲ. 개인정보, 금융정보를 의심 없이 유출하는 사고

HACKER

사용자

세금보고 소프트웨어 회사로 위장하여 세금보고 대행자에게

악성 코드가 심어진 웹사이트 링크 첨부하여 메일 발송

세금 보고용 소프트웨어 회사라고 생각하여 본문에 담겨진

링크 클릭하여 pc에 악성코드가 심어져 개인정보 유출

Page 7: LOGISYS... · 2018-04-19 · Advanced Technology, Receive GUARD Ⅲ. 헤더 위/변조 공격 6 2. 메일 공격 유형 및 사례 Case 3 직장인 A씨, 본사도메인 위장 랜섬웨어

Advanced Technology, Receive GUARD

7

3. 보안당국 예방 가이드

2017. 05. 30

공신력 있는 기관의 상투적인 권고사항 제시! FBI KISA

사업용 메일은 무료의 웹 메일이 아닌,

자체 도메인 서버를 구축해 계정을 생성할 것

방화벽, 바이러스 소프트웨어 및 스팸필터가

항상 최신상태에서 정상 작동하는지 확인할 것

모르는 사람이 보낸 의심스러운 메일은 즉각

보고하고 삭제할 것

정상으로 보이는 계정에서 받은 메일이 의심

스러우면, 회신이 아닌 전달을 눌러 해당 메일

주소의 진위여부를 확인할 것

아무 생각 없이 받은 이메일을 생각 없이 열어

보지 말 것

이메일 로그인의 2단계 인증을 고려해 볼 것

규칙적으로 주고 받는 이메일 주소는 플래그를

이용해 구분할 것

중요 정보는 전송 시 암호화가 되어 발송되는지

확인할 것

5대 수칙

1. 모든 소프트웨어는 최신 버전으로 업데이트하여

사용한다.

2. 백신 소프트웨어를 설치하고, 최신버전으로

업데이트한다.

3. 출처가 불명확한 이메일과 URL 링크는 실행하지

않는다.

4. 파일 공유 사이트 등에서 파일 다운로드 및 실행에

주의해야 한다.

5. 중요 자료는 정기적으로 백업해야 한다.

기업 대응 방안

6. 백업 체계 구축 및 운영을 통한 보안성 강화

7. 스팸메일 보안 솔루션을 통한 스팸 메일 차단하기

8. 패치관리 시스템 등의 보안장비를 이용한 임직원

PC보안 업데이트

9. 주기적인 임직원 및 일반 사원에 대한 보안교육 실시

Page 8: LOGISYS... · 2018-04-19 · Advanced Technology, Receive GUARD Ⅲ. 헤더 위/변조 공격 6 2. 메일 공격 유형 및 사례 Case 3 직장인 A씨, 본사도메인 위장 랜섬웨어

Advanced Technology, Receive GUARD

8

4. Receive GUARD

SPAM, APT 기본 탑제! 맞춤형 필터링으로 기존 글로벌 제품 한계 극복!

Receive GUARD는

기존 제품들이 검사하지 못하는 포인트까지 검사

차별화된 차세대 메일 보안 제품

기존 포인트 검사 + 새로운 시각의

맞춤형 필터링 검사

SPAM 제품

APT 제품

글로벌 보안제품

최근 메일 공격 수준

광고성 스팸메일

첨부파일 바이러스 공격

정보유출 피싱

등 복합 요소 메일 공격

스캠 / 스피어피싱

지능형 메일 공격

기존 제품의 검사로는 진화된

사회 공학적 / 지능형 메일

공격에 속수무책!

Page 9: LOGISYS... · 2018-04-19 · Advanced Technology, Receive GUARD Ⅲ. 헤더 위/변조 공격 6 2. 메일 공격 유형 및 사례 Case 3 직장인 A씨, 본사도메인 위장 랜섬웨어

Advanced Technology, Receive GUARD

9

4. Receive GUARD

사기 메일 유일 대응 솔루션

APT공격 및 금융사기 등 BEC(Business e-mail

Compromise) 공격에 세계 유일 선제 대응 가능한 기술 보유

국내 유일의 자체 개발 e-mail 엔진 및 서비스 노하우로

행위 기반 동적 필터링 시스템 보유

AI와 메일 보안의 결합

2017 가트너 IT 10대 트렌드인 AI와

보안기술의 융합! Receive GUARD가 선도!

Machine Learning을 통한 데이터 축적부터 신뢰도

프로그램을 적용, 위험 여부 스스로 판단

랜섬웨어 (신종 악성코드) 차단

행위 기반 동적 분석을 통해 첨부파일의

위험성 판단, 신종 랜섬웨어 위험 사전 차단

기존 안티바이러스 제품의 단점인

패턴업데이트의 정적 분석 한계 극복

는 과거 패턴 업데이트 방식의 사후 정적 분석 대응이 아닌,행위 기반 동적 분석을 통해 사회 공학적 해킹 공격에

유일하게 선제 대응 할 수 있는 Gartner에서 기술력을 인정한 e-mail 보안 the only Solution 입니다.

Page 10: LOGISYS... · 2018-04-19 · Advanced Technology, Receive GUARD Ⅲ. 헤더 위/변조 공격 6 2. 메일 공격 유형 및 사례 Case 3 직장인 A씨, 본사도메인 위장 랜섬웨어

Advanced Technology, Receive GUARD

10

4. Receive GUARD

2017-03

국제 보안제품 인증 테스트

세계가 인정한 혁신적인 차세대 이메일 보안 제품

2017-04

“Receive GUARD는

타 e-mail 보안 제품들의 약점이었던

Targeting 공격과 패턴화 되지 않은

해킹 공격들을 AI와 Machine learning을 통해 보완하는 반드시 필요한

혁신적인 차세대 e-mail 보안 제품”

싱가포르 정부조달 등록을 위한 총 364개

취약점 분석 테스트 결과

‘취약점 0개‘ 의 ‘무결성 제품‘ 판정

2017-09

Page 11: LOGISYS... · 2018-04-19 · Advanced Technology, Receive GUARD Ⅲ. 헤더 위/변조 공격 6 2. 메일 공격 유형 및 사례 Case 3 직장인 A씨, 본사도메인 위장 랜섬웨어

Advanced Technology, Receive GUARD

11

4. Receive GUARD

자체 이메일 엔진 보유 기업이 만든

이메일 전용 보안 솔루션!!

2004

2014

2015

2017

• 메일 엔진 개발

• 기술 상용화 및 서비스 시작

• 메일 방화벽 제품

Receive GUARD 출시

• 보안 e-mail 엔진

SECU MAIL 개발

• SECU MAIL 서비스 상용

(사용자 메일 보안 강화)

• e-mail 보안 엔진 특허출원

• 세계 최초 사기 메일 전용 보안

솔루션 출시

• Receive GUARD 고도화

• 사용자 전용의 보안기능 적용

• 발송 보안 메일 고도화

• 국내 최초 자체 개발 e-mail

보안 One Stop Service인

SCM GUARD Platform 출시

• 일본 상용화 서비스

• 글로벌 서비스

(미주, 유럽, 동남아시아, 중동)

Page 12: LOGISYS... · 2018-04-19 · Advanced Technology, Receive GUARD Ⅲ. 헤더 위/변조 공격 6 2. 메일 공격 유형 및 사례 Case 3 직장인 A씨, 본사도메인 위장 랜섬웨어

11

Ⅱ. 제품 소개 1. 주요 기능

2. 악성 메일 검출 사례

3. 상세 기능

4. 통계 리포트

5. 제품 라인업

6. 네트워크 구성

7. 타사 기능 비교

Page 13: LOGISYS... · 2018-04-19 · Advanced Technology, Receive GUARD Ⅲ. 헤더 위/변조 공격 6 2. 메일 공격 유형 및 사례 Case 3 직장인 A씨, 본사도메인 위장 랜섬웨어

Advanced Technology, Receive GUARD

13

가상공간 신뢰도 프로그램 지능형 학습

랜섬웨어 차단 실시간 URL 분석 최초 발송 경로 추적

발신주소 위,변조 검사 위험성 메일 IMAGE 변환 유사도메인 검사

1. 주요기능(1)

악성 메일 원인분석, 맞춤형 필터링 대응

• 메일 1건당 필요한 수만큼 VA 투입하여 실시간 메일 검사

• 최소 1,000개 이상의 VA 검사 대기 중

• 메일 속도 향상 및 검사의 정확도 확보

• URL 분석 및 위/변조 파일 분석, 바이러스 탐지,

Malware 탐지

• VA에서 분석하고 학습한 결과를 토대로 신뢰도 생성

• 수신하는 각 메일 마다 개별 신뢰도 구축

• 신뢰도를 바탕으로 위험성을 부여하여 사용자 전달 여부 결정

• 차단된 메일을 사용자가 허용했을 경우 해당 메일 원문 전체 분석

• 원문 분석 시 각 예외 사항에 맞도록 자동으로 패턴 생성

• 패턴의 변조를 방지 하기 위해 유동 암호화 방식으로 보관

• 기본 첨부파일에 대해 바이러스 및 Malware 검사 진행

• 본문에 링크된 URL을 VA에서 직접 열어본 후, 다운로드 가능한

파일이 있는 경우 VA에서 미리 다운로드 하여 위험성 검사

• Malware 검사 기능을 통해 파일 확장자가 변조된 악성코드

검출

• 본문에 링크가 연결되어 있는 주소는 VA 에서 미리 열어보고

악성코드 검사

• 본문에 링크 된 URL 확인 결과, 해당 사이트 내부에

추가 링크가 있다면 End-Point까지 추적, 추가 위험성 사전 차단

• 각 계정 별 최초 메일 발송 경로 정보 저장

• 메일 재 수신 시 저장된 경로와 비교

• 발송 경로 변경 시 경고 메시지 삽입

• 메일 발신주소의 유효성을 체크하여 위,변조 검사

• 서버는 유효하나 별도로 발신자 주소의 위,변조 흔적 검출

• 스누핑 공격 예방

VA

• 기존 도메인과 유사성 비교 분석

• 위험 계정일 경우 비교 분석 후 경고 표시

• 필터링 된 메일 전달 시, 위험성 메일 IMAGE 변환 기능

• 차단 메일 중에서 메일 내부에 URL 링크가 있는 경우 메일

내용 자체를 이미지로 변환시켜 전송

• 원문 재전송 요청 시 e-mail, 비밀번호 입력 후 계정 인증서버와

통신을 통해 확인 후 전송

Page 14: LOGISYS... · 2018-04-19 · Advanced Technology, Receive GUARD Ⅲ. 헤더 위/변조 공격 6 2. 메일 공격 유형 및 사례 Case 3 직장인 A씨, 본사도메인 위장 랜섬웨어

Advanced Technology, Receive GUARD

14

리포트 기능 업무/광고 메일 구분관리 로드밸런싱

위변조 파일 분석 첨부문서 내 위험링크 검출 메일 제목에 경고 문구 삽입

아카이빙

개인 사용자 필터링 구축 다양한 지원

1. 주요기능(2)

악성 메일 원인분석, 맞춤형 필터링 대응

• PDF, HWP, DOC, PPT 등 자주 사용하는 문서 파일로 위장한

악성코드와 바이러스 프로그램 검출

• VA에서 미리 확인하고 위험성 차단

• 메일 내 첨부된 문서본문을 분석해 링크 검출

• 링크의 위험성을 이미 누적된 신뢰도 데이터를 바탕으로 분석

• 자체 데이터가 누적될 수록 보다 명확한 검출가능

• 차단메일 허용 시 [BLOCK] [WARNING] 등의 경고 문구 삽입되어

사용자에게 전달

• 경고 문구 확인으로 메일의 안전성 확인

• 경고 문구는 관리자에 의해 변경 가능

• 관리자가 설정한 주기만큼 개인 백업 가능

• 실수로 삭제된 메일도 복원가능

• Appliance 이지만, 웹 메일 시스템과 동일하게 보관 적용

• 정보와 파일을 분리 함으로 실제 메일 시스템과 동일한

원문 보관

• 연결된 메일 서버와 통신 체크가 가능한 웹 관리자 기능 제공

• RCPT 조회, 메일 전달 결과에 대한 로그 기록 조회 가능

• 전체 시스템 운영에 대한 실시간 정보 제공

• 내부 사설 망에 대한 유동 설정 제공

• 메일차단 시 개인 사용자에게 주기 별 보고서 발송

• 개인사용자 전용 웹 페이지를 통해 데이터 관리

• 별도의 중앙 관리자가 없는 시스템 적용 가능

• 다양한 사용자의 검증으로 보다 명확한 필터링 확보

• 관리자에게 리포트 설정 권한을 부여

(보고서 제외 대상자 및 기능)

• 리포트 확인 후 별도 링크 접속 후 메일 차단 / 허용 설정

• 사용자에게 차단 내역 등에 대한 보고서 메일 발송

• 메일 관리 기능을 통해 수신 내역 조회, 메일 차단, 메일 허용

기능 제공

• 메일 본문과 메일 헤더 등의 일정

패턴을 통해 메일 구분 관리

• 별도 통계를 통해 손쉬운 메일 관리

• 메일 서버 트래픽 상태 자체 확인 후 사용량을 분배해 전달

• 대용량 메일 수신 시 신속한 처리

Page 15: LOGISYS... · 2018-04-19 · Advanced Technology, Receive GUARD Ⅲ. 헤더 위/변조 공격 6 2. 메일 공격 유형 및 사례 Case 3 직장인 A씨, 본사도메인 위장 랜섬웨어

Advanced Technology, Receive GUARD

15

2. 악성 메일 검출 사례

헤더 위변조 / 랜섬웨어 공격 은행 계정 해킹 사기 메일 발송 유명 기업 사칭 본문 URL 공격

Case 1 Case 2 Case 3

ⅰ. 해외 배송서비스 회사dhl 로 위변조

ⅱ. 영수증 확인 첨부파일 전달

ⅲ. 랜섬웨어 첨부 공격 시도

ⅳ. Receive GUARD 실시간 위험 사전검출 / 차단

ⅰ. 해외 은행 (HSBC) 메일 계정 해킹

ⅱ. 비밀문서를 가장한 공격 시도

ⅲ. 공격을 통해 전산망 마비 시도

ⅳ. Receive GUARD 발송경로 탐지 / 차단

ⅰ. 해외 유명 기업을 가장한 해킹 시도

ⅱ. 본문 URL에 피싱 프로그램 실행 링크 공격

ⅲ. URL 검사 결과 악성코드 검출 / 차단

ⅳ. 사용자 이미지로 링크 무해화 전달

Page 16: LOGISYS... · 2018-04-19 · Advanced Technology, Receive GUARD Ⅲ. 헤더 위/변조 공격 6 2. 메일 공격 유형 및 사례 Case 3 직장인 A씨, 본사도메인 위장 랜섬웨어

Advanced Technology, Receive GUARD

16

3. 상세 기능

세계 유일의 AI 메일분석 시스템 VA

타사 제품

- 기존 VM(Virtual Machine 방식은 자원을

고정형으로 배분해 상호 Share가 될 수 없어

검사 처리하는 방식에서 부하가 발생해

큐가 쌓이는 이슈 발생

- 고정 된 리소스 사용의 방식으로 H/W 내구성

지속 및 리소스 가용성에 대한 문제

- 분석 도구 확장 시 과도한 추가 비용의 발생

VA의 운영방식

• Receive GUARD의 독자적인 메일 분석 기술인

Virtual Area를 개발

• VA는 자원에 대한 프리 배정 방식으로 검사에

해당하는 난이도 만큼의 자원을 배분하도록 설계

• Core Resource Share 방식으로 Performance

가용률을 최대한 활용

• 단일 방식의 기존 제품 문제점에 대한 해결책으로

다중 방식의 자원 공유 솔루션인 VA 적용

Core Resource Share로 최고의 가용성 확보

자체개발 Virtual Area(VA)의 Solution

• VA는 수신한 e-mail 검사항목에 알맞게 실시간

배정 후 운영

• 수신 시 배정을 하는 컨트롤 엔진에서 검사에

필요한 VA 수와 배정이 되는 VA에

검사 항목을 Order 함으로 운영됨

• 검사가 끝난 VA는 공유 된 자원이 리셋 되고

검사 중 또는 시작해야하는 부분에 재 배정

타사 분석시스템(VM) 한계 VS

Page 17: LOGISYS... · 2018-04-19 · Advanced Technology, Receive GUARD Ⅲ. 헤더 위/변조 공격 6 2. 메일 공격 유형 및 사례 Case 3 직장인 A씨, 본사도메인 위장 랜섬웨어

Advanced Technology, Receive GUARD

17

3. 상세 기능_ 신종 랜섬웨어 검출

1차 백신 검사

2차 CUBE 검사

패턴 바이러스 검사

• 바이러스 패턴 검사 실시

• 기존 업데이트 된 악성코드 검출

윈도우 환경 시스템 변경 감지 검사

• 1차 검사 통과한 파일에 대해서 별도 검사

• 업데이트 되지 않은 파일을 별도 안전한 공간에서 실행

• 윈도우즈 시스템 변경이 감지되면 즉각 차단

신종 악성코드

CUBE

신종 악성코드 검출 및 차단

Page 18: LOGISYS... · 2018-04-19 · Advanced Technology, Receive GUARD Ⅲ. 헤더 위/변조 공격 6 2. 메일 공격 유형 및 사례 Case 3 직장인 A씨, 본사도메인 위장 랜섬웨어

Advanced Technology, Receive GUARD

18

3. 상세 기능_ 신뢰도 (해커 발신 검출)

차단

전달 80% 이상

80% 미만

1. 계정별 수신 메일 정보 분석 및 학습

2. 학습 정보 이용, 수신 메일 신뢰도 적용

동일 계정

[email protected]

발송지 학습 (SPF, IP 등)

메일 헤더 학습 (Name, Value 등)

메일 본문 학습 (Pattern, Code, File 등)

Page 19: LOGISYS... · 2018-04-19 · Advanced Technology, Receive GUARD Ⅲ. 헤더 위/변조 공격 6 2. 메일 공격 유형 및 사례 Case 3 직장인 A씨, 본사도메인 위장 랜섬웨어

Advanced Technology, Receive GUARD

19

3. 상세 기능_ 발송 경로 추적

계정 해킹 발송

경유지

정상 발송

“메일 이전 발송경로 저장”

사 용 자 전 달

경 고 문 구 전 달

메일전달

메 일 전 달

Page 20: LOGISYS... · 2018-04-19 · Advanced Technology, Receive GUARD Ⅲ. 헤더 위/변조 공격 6 2. 메일 공격 유형 및 사례 Case 3 직장인 A씨, 본사도메인 위장 랜섬웨어

Advanced Technology, Receive GUARD

20

3. 상세 기능_ 유사 도메인 검출

유사성 검출 후 사용자에게위험성 알림

[유사성-위험] 의심스러운 메일 주소와 메일을 주고 받았을 경우 경고 알림

[유사성-상] [email protected] ->[email protected] (한개 검출)

[유사성-중] [email protected] -> [email protected] (두개 검출)

[유사성-하] [email protected] -> [email protected] (세개 검출)

[email protected]

대문자 i 소문자 L

사람의 시선으로 구분하기 힘든 유사한 도메인 검출

정확한 판단을 위하여 개인별 DB화 색인 분석

[email protected]

Page 21: LOGISYS... · 2018-04-19 · Advanced Technology, Receive GUARD Ⅲ. 헤더 위/변조 공격 6 2. 메일 공격 유형 및 사례 Case 3 직장인 A씨, 본사도메인 위장 랜섬웨어

Advanced Technology, Receive GUARD

21

3. 상세 기능_ 헤더 위변조

HACKER

답장 계정 주소

위/변조 메일 발송

사용자

중요정보 유출

Page 22: LOGISYS... · 2018-04-19 · Advanced Technology, Receive GUARD Ⅲ. 헤더 위/변조 공격 6 2. 메일 공격 유형 및 사례 Case 3 직장인 A씨, 본사도메인 위장 랜섬웨어

Advanced Technology, Receive GUARD

22

3. 상세 기능_ 본문 URL 검출 / 이미지화

이미지변환

Page 23: LOGISYS... · 2018-04-19 · Advanced Technology, Receive GUARD Ⅲ. 헤더 위/변조 공격 6 2. 메일 공격 유형 및 사례 Case 3 직장인 A씨, 본사도메인 위장 랜섬웨어

Advanced Technology, Receive GUARD

23

4. 통계 리포트_ 필터링/장비

필터링 통계자료 제공

• 기간 설정하여 통계 데이터

검색 가능

• 각 필터링별 통계 결과 조회

• 장비 상태 히스토리 검색

• 원 클릭 인쇄 기능 제공

Page 24: LOGISYS... · 2018-04-19 · Advanced Technology, Receive GUARD Ⅲ. 헤더 위/변조 공격 6 2. 메일 공격 유형 및 사례 Case 3 직장인 A씨, 본사도메인 위장 랜섬웨어

Advanced Technology, Receive GUARD

24

4. 통계 리포트_ 국가/계정별

Page 25: LOGISYS... · 2018-04-19 · Advanced Technology, Receive GUARD Ⅲ. 헤더 위/변조 공격 6 2. 메일 공격 유형 및 사례 Case 3 직장인 A씨, 본사도메인 위장 랜섬웨어

Advanced Technology, Receive GUARD

25

5. 제품 라인업

Model

Standard Enterprise

SCM 147 SCM 113 SCM 115 SCM 117

Spec.

• CPU : Intel® i5-3570 아이비브릿지

3.4GHz * 1EA

• Cache : 6MB (1 x 6MB)

• Memory : 16GB (2 x 8GB) DDR3-12800

• HDD 0 : SSD 250GB HDD * 1EA

• HDD 1 : SATA 1TB HDD * 1EA

• Power Supply 250W Power Supply

• CPU : Intel® Xeon® E3-1231V3

3.40GHz * 1EA (4 Core)

• Cache : 8MB (1 x 8MB) Level 3 cache

• Memory : 16GB (2 x 8GB)

• DDR4-2133R DIMMs

• NIC : Ethernet (4*1GbE) Adapter

• SSD 240GB * 2EA : RAID 1

• SSD 240GB * 2EA : RAID 1

• SATA 1TB * 2EA : RAID 1

• Power Supply 740W Power Supply *2

• CPU : Intel® Xeon® E5-2620V3

2.40GHz * 1EA (6 Core)

• Cache : 15MB (1 x15MB) Level 3 cache

• Memory : 32GB (2 x 16GB)

• DDR4-2133R DIMMs

• NIC : Ethernet (4*1GbE) Adapter

• SSD 240GB * 2EA : RAID 1

• SSD 240GB * 2EA : RAID 1

• SATA 2TB * 2EA : RAID 1

• Power Supply 740W Power Supply *2

• CPU : Intel® Xeon® E5-2620V3

2.40GHz * 2EA (12 Core)

• Cache : 15MB (1 x15MB) Level 3 cache

• Memory : 64GB (8 x 8GB)

• DDR4-2133R DIMMs

• NIC : Ethernet (4*1GbE) Adapter

• SSD 240GB * 2EA : RAID 1

• SSD 240GB * 2EA : RAID 1

• SATA 4TB * 2EA : RAID 1

• Power Supply 740W Power Supply *2

비고

• 사용자 단위 : 100명, 200명, 300명

• 네트워크 포트 모두 기가비트 지원

• 소호형, 최소 사양으로 퍼포먼스 운영 가능

• 기본 사양으로 중앙 CUBE 사용 가능

• 별도 CUBE 도입 내부 연결 가능

• Core 단위 : 4Core, 6Core, 12Core 구성

• 운영 체제 미 DB 운영 구성을 분리해 상호 간섭이 발생하지 않음

• 전체 하드를 RAID 1로 구성해 자료 유실을 최대한 방지

• VA 수를 최대한 늘리기 위한 H/W 사양

• 데이터 저장이 되는 하드를 제외하고 모두 SSD 형태로 기존 In Memory 방식에 Core 단위 별 최고의 퍼포먼스 운영

※ 4Core에서 증설 가능 ※ 6Core에서 12Core 변경 불가능

Page 26: LOGISYS... · 2018-04-19 · Advanced Technology, Receive GUARD Ⅲ. 헤더 위/변조 공격 6 2. 메일 공격 유형 및 사례 Case 3 직장인 A씨, 본사도메인 위장 랜섬웨어

Advanced Technology, Receive GUARD

26

6. 네트워크 구성 _ Receive GUARD

기본 구성 프록시 방식 브릿지 방식 Back Bone

UTM

SPAM

Mail Server

CUBE

Back Bone

SPAM

네트워크 장비

CUBE

Mail Server

Back Bone

SPAM

네트워크 장비

CUBE

Mail Server

내부 포트 연결

Page 27: LOGISYS... · 2018-04-19 · Advanced Technology, Receive GUARD Ⅲ. 헤더 위/변조 공격 6 2. 메일 공격 유형 및 사례 Case 3 직장인 A씨, 본사도메인 위장 랜섬웨어

Advanced Technology, Receive GUARD

6. 네트워크 구성 _ CUBE

큐브 1 큐브 2 큐브 3

CUBE CUBE

CUBE

CUBE

부하율에 따른 자동 배분

Mail 1

Mail 2

Mail 3

외부 메일 접근

검사1

‘단일, 순차 검사’

검사2 검사3

SPAM 결과 접근

SPAM Receive GUARD

...

*다중, 멀티 검사

세션 허용

가능 수 만큼

동시 수신

Mail Server

CUBE 구매 고객

브릿지 (내부망)

중앙 CUBE

Cloud (외부망)

파싱 방법

27

Page 28: LOGISYS... · 2018-04-19 · Advanced Technology, Receive GUARD Ⅲ. 헤더 위/변조 공격 6 2. 메일 공격 유형 및 사례 Case 3 직장인 A씨, 본사도메인 위장 랜섬웨어

Advanced Technology, Receive GUARD

28

7. 타사 기능 비교 _ APT / SPAM / 리시브가드 비교

제품 기능 및 콘셉트 비교

검사 방식

- 바이러스 패턴 검사

- 행위 기반 파일 검사

- 지능형 위험 메일 검사

검사 범위

- 이메일 첨부 파일

- 본문/첨부 문서 URL 링크 내 첨부 파일

- BEC 지능형 사기 메일

검사 방식

- 바이러스 패턴 검사

- 행위 기반 파일 검사

검사 범위

- 이메일 첨부 파일

APT SPAM

행위 분석 99개 VM 대기 스팸 메일 차단

패턴 바이러스 차단 행위 분석 7,000개 VA 대기

제품 구성에 따른 보안 범위

스팸 공격 바이러스 / 랜섬웨어 공격 스캠 / 스피어피싱 지능형 메일 공격

SPAM APT

SPAM

▶ SPAM + APT

▶ SPAM + 리시브가드

Page 29: LOGISYS... · 2018-04-19 · Advanced Technology, Receive GUARD Ⅲ. 헤더 위/변조 공격 6 2. 메일 공격 유형 및 사례 Case 3 직장인 A씨, 본사도메인 위장 랜섬웨어

Advanced Technology, Receive GUARD

29

7. 타사 기능 비교

기능 비교 타사 제품들(APT)

메일 원문 분석 후 신뢰도 부여 O X

URL END POINT 까지 추적 후 검사 가상공간을 이용해 직접 열어보는 방식으로 검사 URL데이터베이스를 이용해 검사

윈도우 시스템 변경 파일감지 메일 수신 시 첨부된 파일 실시간 검사 데이터 베이스를 이용해 업로드방식

유사성 도메인 검사 O X

위험성 메일 이미지화 시켜 전송 O X

차단메일 재전송 시 인증 절차 O X

메일서버 트래픽 상태 자체확인 후 자동전달 O X

메일 IP 추적으로 발신지 국가정보 확인 O O

Receive GUARD만이 스캠, 스피어피싱 등 사기메일 선제 대응 가능

Page 30: LOGISYS... · 2018-04-19 · Advanced Technology, Receive GUARD Ⅲ. 헤더 위/변조 공격 6 2. 메일 공격 유형 및 사례 Case 3 직장인 A씨, 본사도메인 위장 랜섬웨어

Advanced Technology, Receive GUARD

30

7. 타사 기능 비교

기능 비교 F사 S사 J사 D사

대용량 첨부파일 실시간 처리 가능 O X X X X

URL END POINT 까지 추적 후 검사 O 본문 URL만 검사 가능 O 본문 URL만 검사 가능 본문 URL만 검사 가능

윈도우 시스템 변경 파일감지 O X X X X

메일 1건당 VA 최소 3개이상 투입가능, (최소 1,000개 이상 운영)

O 전체 가상영역이 96개 투입 수 미기입 다수만 표현 X

위험성 메일 이미지화 시켜 전송 O X X X 메일 원문

링크형태로 암호화

차단메일 재전송 시 인증 절차 O X X X X

메일서버 트래픽 상태 자체확인 후 자동전달 O X X X X

메일 IP 추적으로 발신지 국가정보 확인 O X X X O

Page 31: LOGISYS... · 2018-04-19 · Advanced Technology, Receive GUARD Ⅲ. 헤더 위/변조 공격 6 2. 메일 공격 유형 및 사례 Case 3 직장인 A씨, 본사도메인 위장 랜섬웨어

11

사업 진행 현황 1. 해외 사업 현황

2. 국내 고객 현황

3. SCM GUARD Platform

4. 기업 소개

Ⅲ.

Page 32: LOGISYS... · 2018-04-19 · Advanced Technology, Receive GUARD Ⅲ. 헤더 위/변조 공격 6 2. 메일 공격 유형 및 사례 Case 3 직장인 A씨, 본사도메인 위장 랜섬웨어

Advanced Technology, Receive GUARD

32

1. 해외 사업 현황

베트남 파트너십 체결

2017.11.21 베트남 IT 기업

SACO, DIGITALWORLD와 파트너십 체결

베트남 국방부 도입 결정

”보안은 IT 서비스의 필수요소로 보장되어야 한다.

IT 서비스를 도입하는데 없어서는 안될 부분“

-베트남 부듀크 댐 부총리-

2017.11.23

베트남 부총리 인터뷰

Vietnam People’s Army

이메일 보안 솔루션으로 당사 제품 도입 결정

베트남 정보보안 시장 Receive GUARD 판매 가속화

Page 33: LOGISYS... · 2018-04-19 · Advanced Technology, Receive GUARD Ⅲ. 헤더 위/변조 공격 6 2. 메일 공격 유형 및 사례 Case 3 직장인 A씨, 본사도메인 위장 랜섬웨어

Advanced Technology, Receive GUARD

33

1. 해외 사업 현황

세계가 선택한 이메일 보안 제품, Receive GUARD

미국 / 워싱턴 한미 ICT 정보보안 사절단 비즈니스 간담회

• 한미 정보보안 간담회 e-mail 보안 부문 한국대표 참가

• e-mail 범죄 동향 및 대응 방안 발표

미국 / 샌프란시스코 세계최대 보안 전시회 RSA 2017

• 미 정부기관 요청 보안전시회 RSA 참가

• 미 정부조달 기업 비즈니스 파트너십 채결

Page 34: LOGISYS... · 2018-04-19 · Advanced Technology, Receive GUARD Ⅲ. 헤더 위/변조 공격 6 2. 메일 공격 유형 및 사례 Case 3 직장인 A씨, 본사도메인 위장 랜섬웨어

Advanced Technology, Receive GUARD

34

1. 해외 사업 현황

Middle East

(Oman)

Malaysia

Vietnam

Korea Japan

Indonesia

England

U.S.A

• 미국 – OPSWAT

• 영국 -T Global

• 독일 - Intermundien-Lemon Europe GmbH

• 이스라엘 - Resec

• 오만 - OZONE United

• 인도네시아 - Telindo

• 호주 - Jasus

• 싱가포르 - Sin yun

• 베트남 - VNETWORK

• 일본 - Taiyo

세계가 선택한 이메일 보안 제품, Receive GUARD

Australia

Singapore

Israel

Germany

Page 35: LOGISYS... · 2018-04-19 · Advanced Technology, Receive GUARD Ⅲ. 헤더 위/변조 공격 6 2. 메일 공격 유형 및 사례 Case 3 직장인 A씨, 본사도메인 위장 랜섬웨어

Advanced Technology, Receive GUARD

35

2. 국내 고객 현황

Page 36: LOGISYS... · 2018-04-19 · Advanced Technology, Receive GUARD Ⅲ. 헤더 위/변조 공격 6 2. 메일 공격 유형 및 사례 Case 3 직장인 A씨, 본사도메인 위장 랜섬웨어

Advanced Technology, Receive GUARD

36

3. SCM GUARD Platform

기업정보 유출방지

발신 메일 관리 솔루션

00

자체 개발 메일 엔진 차세대 메일 보안 방화벽

e-mail 수신 e-mail 발신

> >

Send GUARD

S

SECU MAIL Receive GUARD

R 2018년 3월 출시

이메일의 처음부터 끝까지! 국내 유일의 자체 개발 e-mail, One Stop Service!

Page 37: LOGISYS... · 2018-04-19 · Advanced Technology, Receive GUARD Ⅲ. 헤더 위/변조 공격 6 2. 메일 공격 유형 및 사례 Case 3 직장인 A씨, 본사도메인 위장 랜섬웨어

Advanced Technology, Receive GUARD

37

4. 기업 소개

기업명

주소

주식회사 로지시스

서울시 마포구 독막로 281

이규현

1996년 설립

www.logisys.co.kr

T)02-2125-6340 / F)02-2125-6400

1588-1969

대표이사

설립일

홈페이지

대표번호

HELP DESK

Security Solution IDC Service

E-Mail Service

OA Solution [사무자동화]

Homepage

Mobile Working Solution

Page 38: LOGISYS... · 2018-04-19 · Advanced Technology, Receive GUARD Ⅲ. 헤더 위/변조 공격 6 2. 메일 공격 유형 및 사례 Case 3 직장인 A씨, 본사도메인 위장 랜섬웨어

Advanced Technology, Logisys

Cooperate, Creative & Customizing = 3C Rules

LOGISYS