ERP 보안
ERP securityERP 보안은 엔터프라이즈 리소스 플래닝(ERP) 시스템을 부정 액세스로부터 보호하기 위한 광범위한 대책으로 시스템 데이터의 접근성과 무결성을 보증합니다.ERP 시스템은 생산, 공급망 관리, 재무 관리, 인적 자원 관리, 고객 관계 관리, 엔터프라이즈 퍼포먼스 관리 등 조직을 관리하기 위한 정보를 통합하기 위한 컴퓨터 소프트웨어입니다.
검토
ERP 시스템은 조달, 지급, 운송, 인사관리, 상품관리, 재무계획 [1]등을 가능하게 하는 비즈니스 프로세스를 통합합니다.ERP 시스템은 기밀정보를 저장하므로 정보시스템 감사관리협회(ISACA)는 ERP 시스템의 보안에 대한 포괄적인 평가를 정기적으로 실시하고 ERP 서버의 소프트웨어 취약성, 구성 오류, 직무의 분리, 관련 표준 준수 및 권장사항을 점검할 것을 권장합니다.벤더의 권장 사항입니다.[2][3]
ERP 시스템 취약성의 원인
복잡성
ERP 시스템은 트랜잭션을 처리하고 사용자가 서로 다른 접근 권한을 가질 수 있도록 절차를 구현합니다.SAP에는 사용자가 시스템에서 작업을 수행할 수 있도록 허용하는 수백 개의 권한 부여 개체가 있습니다.ERP [4]시스템의 보안 설정을 커스터마이즈하는 방법은 약 800,000(100*2*20*200)입니다.복잡성이 증가함에 따라 오류와 직무 분리가 충돌할 가능성이 [2]높아집니다.
특이성
해커가 비즈니스 애플리케이션을 감시하여 보안 문제를 발견하고 이용하기 때문에 벤더는 정기적으로 취약성을 수정합니다.SAP는 매월 패치 화요일에 패치를 릴리스하고 Oracle은 분기마다 Oracle Critical Patch Update에서 보안 수정 프로그램을 발행합니다.비즈니스 애플리케이션이 인터넷에 더 많이 [5]노출되거나 클라우드로 마이그레이션되고 있습니다.
유능한 전문가의 부족
ERP Cybersecurity[6] 조사에 따르면 ERP 시스템을 실행하고 있는 조직은 "ERP 보안을 위한 인식과 조치가 모두 부족하다"[7]고 합니다.ISACA는 "ERP [4]보안 교육을 받은 직원이 부족하다"고 밝히고 있으며 보안 서비스에서는 ERP 시스템과 관련된 위험과 위협을 피상적으로 파악하고 있습니다.따라서 보안 취약성으로 인해 탐지 및 후속 [5][8]수정 등의 작업이 복잡해집니다.
보안 감사 도구 부족
ERP 보안 감사는 ERP 패키지가 포함된 다양한 도구가 시스템 보안 감사를 위한 수단을 제공하지 않기 때문에 수동으로 이루어집니다.수동 감사는 [2]실수 가능성을 높이는 복잡하고 시간이 많이 걸리는 프로세스입니다.
다수의 커스터마련
이 시스템에는 트랜잭션과 테이블에 대한 직무 분담을 포함한 수천 개의 파라미터와 세밀한 설정이 포함되어 있으며 보안 파라미터는 각 시스템에 대해 설정됩니다.ERP 시스템 설정은 고객의 요건에 따라 커스터마이즈됩니다.
ERP 시스템의 보안 문제
보안 문제는 다양한 수준의 ERP 시스템에서 발생합니다.
네트워크층
트래픽 대행 수신 및 변경
- 데이터 암호화 없음
2011년 Sensepost 전문가는 클라이언트에서 SAP 서버로 데이터를 전송하기 위해 SAP ERP 시스템에서 사용되는 DIAG 프로토콜을 분석했습니다.중요한 정보를 포함하는 클라이언트-서버 요구를 대행 수신, 복호화 및 수정할 수 있는 두 가지 유틸리티가 공개되었습니다.이는 중간자 공격을 포함한 공격을 가능하게 했다.두 번째 유틸리티는 프록시처럼 동작하며 새로운 취약성을 식별하기 위해 작성되었습니다.클라이언트 및 [9]서버에 들어오는 요청을 수정할 수 있습니다.
- 클리어 텍스트로 비밀번호 전송(SAP J2EE Telnet / Oracle Listener 이전 버전)
SAP ERP 시스템에서는 암호를 암호화하는 Telnet 프로토콜을 통해 관리 기능을 수행할 수 있습니다.
암호화 또는 인증 프로토콜의 취약성
- 해시 인증
- XOR 패스워드 암호화(SAP DIAG)
- 오래된 인증 프로토콜 사용 강제
- 인증 프로토콜이 잘못됨
프로토콜의 취약성(예: SAP ERP의 RFC 및 Oracle E-Business Suite의 Oracle Net)RFC 프로토콜은 SAP ERP에서 TCP/IP로 두 시스템을 연결하기 위해 사용되며, RFC 콜은 시스템 내에 위치한 기능 모듈을 호출하고 실행할 수 있는 함수입니다.SAP 비즈니스 어플리케이션 작성에 사용되는ABAP 언어에는 RFC 콜을 발신하는 함수가 있습니다.SAP RFC 라이브러리 버전 6.x 및 7.[10]x에는 다음과 같은 몇 가지 중요한 취약성이 있습니다.
- RFC 함수 "RFC_SET_REG_SERVER_PROPERTY"를 사용하면 RFC 서버의 배타적 사용을 결정할 수 있습니다.취약성을 악용하면 합법적인 사용자의 액세스 거부가 발생하며 서비스 거부가 발생할 수 있습니다.
- RFC 함수 "SYSTEM_CREATE_INSTANCE"에 오류가 있습니다.취약성을 공격하면 임의 코드를 실행할 수 있습니다.
- RFC 함수 "RFC_START_GUI"에 오류가 있습니다. 취약성을 공격하면 임의 코드도 실행할 수 있습니다.
- RFC 함수 "RFC_START_PROGRAM"에 오류가 있습니다. 취약성을 이용하면 임의 코드를 실행하거나 RFC 서버 구성에 대한 정보를 얻을 수 있습니다.
- RFC 함수 "TRUSTED_SYSTEM_SECURITY" 오류입니다.이 취약성을 부정 이용하는 것으로, RFC 서버의 기존 유저 및 그룹에 관한 정보를 취득할 수 있습니다.
운영 체제 수준
OS 소프트웨어의 취약성
- OS의 리모트 취약성은 응용 프로그램에 액세스하기 위해 사용됩니다.
취약한 OS 패스워드
- 리모트 패스워드 브루트 포스
- Radmin이나 VNC 등의 리모트 관리 툴의 패스워드가 비어 있다.
안전하지 않은 OS 설정
- NFS 및 SMB. SAP 데이터는 NFS 및 SMB를 통해 원격 사용자가 액세스할 수 있습니다.
- 파일 액세스 권한.중요한 SAP 및 DBMS Oracle 데이터 파일에는 755 및 777과 같은 안전하지 않은 액세스 권한이 있습니다.
- 안전하지 않은 호스트 설정.신뢰할 수 있는 호스트에서는 서버를 나열할 수 있으며 공격자가 쉽게 접근할 수 있습니다.
응용 프로그램의 취약성
ERP 시스템은 웹 애플리케이션 수준에서 더 많은 기능을 전송하고 많은 취약점을 가지고 있습니다.
- 웹 응용 프로그램의 취약성(XSS, XSRF, SQL 주입, 응답 분할, 코드 실행)
- 웹 서버 및 애플리케이션 서버의 버퍼 오버플로 및 형식 문자열(SAP IGS, SAP Netweaver, Oracle BEA Weblogic)
- 안전하지 않은 액세스 권한(SAP Netweaver, SAP CRM, Oracle E-Business Suite)
역할 기반 액세스 제어
ERP 시스템에서는 RBAC(Role-Based Access Control) 모델을 적용하여 사용자가 거래를 수행하고 비즈니스 [11]객체에 접근할 수 있도록 합니다.모델에서 사용자에게 액세스 권한을 부여하는 결정은 사용자의 기능 또는 역할에 따라 이루어집니다.역할은 사용자 또는 사용자 그룹이 회사 내에서 수행하는 다수의 트랜잭션입니다.트랜잭션은 시스템 데이터를 변환하는 절차로, 이 트랜잭션을 수행하는 데 도움이 됩니다.모든 역할에 대해 하나 이상의 역할을 가진 다수의 사용자가 있습니다.역할은 계층적일 수 있습니다.역할이 시스템에 구현되면 각 역할에 대응하는 트랜잭션은 거의 변경되지 않습니다.관리자는 역할에서 사용자를 추가하거나 삭제해야 합니다.관리자는 새 사용자에게 하나 이상의 역할의 구성원 자격을 제공합니다.직원이 조직을 떠나면 관리자가 모든 [12]역할에서 해당 직원을 제거합니다.
직무의 분리
SoD라고도 하는 직무의 분리 또는 분리는 사용자가 다른 사용자 없이 거래를 할 수 없는 개념이며(예: 사용자는 새로운 공급업체를 추가하거나 수표를 발행하거나 [13]공급업체에 지불할 수 없음) 사기 위험이 훨씬 [14]낮습니다.SoD는 RBAC 메커니즘에 의해 구현될 수 있으며 상호 배타적인 역할의 개념이 도입되었습니다.예를 들어, 공급업체에 지불하기 위해 한 사용자가 지불 절차를 시작하고 다른 사용자가 이를 [15]수락합니다.이 경우, 지불 개시와 승인은 상호 배타적인 역할입니다.직무의 분리는 정적 또는 동적일 수 있습니다.스태틱 SoD(SSOD)를 사용하는 경우 사용자는 서로 배타적인2개의 역할에 속할 수 없습니다.Dynamic SoD(DSOD)를 사용하면 사용자는 이러한 작업을 수행하지만 1개의 트랜잭션 내에서 수행할 수는 없습니다.둘 다 장점이 있어요.SSoD는 단순하지만 DSoD는 [16]유연합니다.직무분리는 SoD 매트릭스에 설명되어 있습니다.X 매트릭스와 Y 매트릭스는 시스템 역할을 나타냅니다.두 역할이 서로 배타적인 경우 대응하는 행과 열의 가로채기에 플래그가 있습니다.
ERP 보안 스캐너
ERP 보안 스캐너는 ERP 시스템의 취약성을 검색하기 위한 소프트웨어입니다.스캐너는 ERP 시스템의 구성을 분석하고 잘못된 구성, 액세스 제어 및 암호화 충돌, 안전하지 않은 구성 요소 및 업데이트 여부를 검색합니다.스캐너는 시스템 파라미터가 제조원의 권장사항 및 감사절차를 준수하는지 여부를 검사합니다.ERP 보안 스캐너는 중요도에 따라 나열된 취약성을 포함하는 보고서를 생성합니다.
레퍼런스
- ^ "What Is ERP?". Retrieved 6 April 2018.
- ^ a b c ERP 보안 문제 http://www.isaca.org/Knowledge-Center/Research/ResearchDeliverables/Pages/sap-erp.aspx
- ^ "Why security should be a priority for an ERP ecosystem". Information Age. 31 August 2017. Retrieved 6 April 2018.
- ^ a b ERP 보안 및 직무분담 감사: 자동 솔루션 구축 프레임워크 https://csbweb01.uncw.edu/people/ivancevichd/classes/MSA%20516/Extra%20Readings%20on%20Topics/Database/ERP%20Security.pdf
- ^ a b "ERP Security Deserves Our Attention Now More Than Ever". Forbes. 7 July 2017. Retrieved 6 April 2018.
- ^ ERP 사이버보안 조사 2017 https://erpscan.com/research/white-papers/erp-cybersecurity-survey-2017/
- ^ "Survey reveals the damage of fraud attacks against SAP system is estimated at $10m". CSO from IDG. 27 June 2017. Retrieved 6 April 2018.
- ^ "Six classic ERP system security problems – and how to avoid them". CloudTech. 10 May 2017. Retrieved 6 April 2018.
- ^ SAP의 DIAG 프로토콜의 새로운 취약성에 대해 ERPScan이 경고합니다.
- ^ SAP RFC 라이브러리의 여러 가지 취약성 http://www.cnet.com/forums/post/7986898c-0a03-43d4-af70-b8427164c8e2
- ^ 엔터프라이즈 자원 플래닝 시스템 보안 http://www.utdallas.edu/ ~bxt043000 / 간행물 / 저널 페이퍼 / DAS / J46 _ Security _ for _ Enterprise _ Resource _ Planning _ Systems . pdf 。
- ^ 롤베이스 액세스컨트롤 http://csrc.nist.gov/rbac/ferraiolo-kuhn-92.pdf
- ^ ISACA 용어집 http://www.isaca.org/Knowledge-Center/Lists/ISACA%20Glossary%20Terms/DispForm.aspx?ID=1700
- ^ 직무 분리에 대한 위험 기반 접근법 http://www.ey.com/Publication/vwLUAssets/EY_Segregation_of_duties/$FILE/EY_Segregation_of_dutie/s.pdf
- ^ R. A. Botha와 J. H. P. Eloff의 워크플로우 환경에서의 접근통제 실시 의무 분리
- ^ 단순 검색 http://www.bth.se/fou/cuppsats.nsf/all/52d12689b4758c84c12572a600386f1d/$file/mcs-2006-16.pdf 2015-02-26 Wayback Machine 아카이브 완료
