Tripwire

IT 위키
(트립와이어에서 넘어옴)
  • 무결성 점검 도구
  • 시스템의 특정 상태를 저장해 두고, 사고 발생 시 비교하여 변경 여부를 확인한다.

1992년 퍼듀 대학교의 진 킴과 유진 스패퍼드가 개발했다. 침입자가 시스템 파일이나 명령어 바이너리를 바꿔치기하는 것을 잡아내기 위한 도구로, 파일 무결성 검사(FIM, File Integrity Monitoring) 분야의 사실상 원형이다. 이름은 '건드리면 터지는 덫줄'이라는 뜻이다.

동작 원리

[편집 | 원본 편집]
  1. 정책 파일에 감시할 대상과 검사할 속성(권한, 소유자, 크기, inode, 수정 시각, 해시 등)을 정의한다.
  2. 시스템이 깨끗한 상태에서 기준 데이터베이스를 생성한다. 각 파일의 속성과 해시값이 여기에 저장된다.
  3. 이후 주기적으로 검사를 돌려 현재 상태와 데이터베이스를 대조한다.
  4. 값이 달라진 파일을 보고서로 출력하고 관리자에게 통보한다.
  5. 정당한 변경(패치 적용 등)이면 데이터베이스를 갱신한다.

해시 함수의 일방향성 덕분에 내용이 1비트만 바뀌어도 전혀 다른 값이 나오므로, 크기와 수정 시각을 그럴듯하게 위조해도 변조가 드러난다.

한계와 주의

[편집 | 원본 편집]
  • 데이터베이스 자체를 보호해야 한다. 침입자가 파일을 바꾼 뒤 기준 데이터베이스까지 다시 만들면 탐지되지 않는다. 그래서
    • 데이터베이스와 정책 파일, 실행 파일을 읽기 전용 매체나 분리된 저장소에 보관하고
    • 파일에 암호학적 서명을 걸어 무단 변경을 막는다.
  • 물리적 보안이 필요 없어지는 것이 아니다. 오히려 기준 데이터베이스가 담긴 매체에 대한 물리적 통제가 전제되어야 도구가 성립한다.
  • 탐지는 사후다. 변경을 막는 것이 아니라 일어난 변경을 알려 준다.
  • 자주 바뀌는 로그·임시 디렉터리를 그대로 감시 대상에 넣으면 오탐이 쏟아진다. 정책 조정이 운영의 핵심이다.

비슷한 도구

[편집 | 원본 편집]
  • AIDE (Advanced Intrusion Detection Environment) : 오픈소스 계열의 대표적 대안
  • Samhain : 중앙 집중 관리를 지원하는 무결성 검사 도구
  • OSSEC : 무결성 검사와 로그 분석을 함께 수행하는 HIDS

무결성 검사는 호스트 기반 침입 탐지(HIDS)의 핵심 기능 중 하나로 분류된다.

같이 보기

[편집 | 원본 편집]