호스트 기반 보안 시스템

Host Based Security System

HBSS(Host Based Security System)는 DOD 내에서 DOD 컴퓨터 네트워크 및 시스템을 모니터링, 탐지 및 방어하는 데 사용되는 COTS(미국 국방부) 상용 기성 소프트웨어 애플리케이션 제품군에 부여된 공식 이름입니다.전사적 정보 보증컴퓨터 네트워크 방어 솔루션 운영 그룹(ESSG)은 DOD 엔터프라이즈 네트워크 내에서 사용할 HBSS 시스템의 취득을 후원했습니다.HBSS는 NIPRNet(Non-Classified Internet Protocol Routed Network) 및 SIPRNet(Secret Internet Protocol Routed Network) 네트워크 모두에 배포되며, NIPRNet에 설치하는 것이 우선입니다.HBSS는 McAfee, Inc.의 ePO(ePolicy Orchestrator) 및 Host Intrusion Prevention System(HIPS)과 같은 기타 McAfee 포인트 제품 보안 애플리케이션을 기반으로 합니다.

역사

DOD 시스템 관리자를 위한 부서 전체의 포괄적인 보안 툴 세트를 제공해야 할 필요성을 인식한 ESSG는 2005년 여름부터 호스트 기반 보안 시스템 구성에 대한 요구 사항을 수집하기 시작했습니다.2006년 3월, BAE Systems와 McAfee는 자동화된 호스트 기반 보안 시스템을 부서에 제공하는 계약을 체결했습니다.수상 후, 22개의 파일럿 사이트가 HBSS의 [1]첫 번째 배치를 받을 것으로 확인되었습니다.파일럿 롤아웃 동안 전 세계의 DOD 시스템 관리자를 식별하고 DOD를 통한 소프트웨어 배포를 준비하기 위해 HBSS 소프트웨어 사용에 대한 교육을 받았습니다.

2007년 10월 9일, 글로벌 네트워크 운영을 위한 합동 태스크 포스(JTF-GNO)는 2008년 [2]3분기까지 DOD가 완료될 때까지 모든 전투 사령부, 서비스 및 기관(CC/S/A) 네트워크에 HBSS를 배치하도록 명령하는 통신 작업 명령(CTO) 07-12(호스트 기반 보안 시스템(HBSS)발표했습니다.이 CTO의 발표로 HBSS는 모든 주요 부서장과 CC/S/A의 관심을 받게 되었고, ESSG는 배치를 시행하는 데 필요한 권한을 갖게 되었습니다.CTO를 준수하지 않는 기관들은 이제 컴플라이언스가 부족하다는 이유로 DOD 글로벌 정보 그리드(GIG)와 연결이 끊길 위험이 있습니다.

파일럿 배치에서 얻은 교훈은 HBSS 프로그램에 대한 귀중한 통찰력을 제공했고, 결국 국방정보시스템청(DISA)은 사전 로드된 HBSS 하드웨어를 모두 제공할 뿐만 아니라 호환 하드웨어 플랫폼에 로드될 수 있는 HBSS 소프트웨어 이미지를 제공했습니다.이는 새로 교육을 받은 HBSS 시스템 관리자의 배치 작업을 용이하게 하는 데 매우 중요한 것으로 입증되었으며 부서 전체에 일관된 소프트웨어 기준을 제공했습니다. DISA는 새로 설치된 운영 체제에서 HBSS 기준 작성을 완료하기 위한 단계별 문서를 추가로 제공했습니다.NIPRNet 배포에서 얻은 교훈은 SIPRNet에 HBSS를 배포하는 프로세스를 단순화했습니다.

중요한 HBSS 날짜

  • 2005년 여름: ESSG는 HBSS 자동화 시스템 구축에 대한 정보를 수집했습니다.
  • 2006년 3월: BAE Systems와 McAfee는 HBSS 구축 및 구축 계약을 체결했습니다.
  • 2007년 3월 27일:ESSG는 DoD 엔터프라이즈 전체에 대한 본격적인 배포를 위해 HBSS를 승인했습니다.
  • 2007년 10월 9일:JTF-GNO는 CTO 07-12를 릴리스합니다.
  • 2009년 11월:공군은 Northrop[3] Grumman에게 SIPRNet에 HBSS 배치를 승인했습니다.

HBSS 구성 요소

HBSS는 평생 동안 몇 가지 주요 기본 업데이트와 사소한 유지보수 릴리스를 거쳤습니다.HBSS의 첫 번째 주요 릴리스는 Baseline 1.0으로 알려져 있으며 McAfee ePolicy Orchestrator 엔진, HIPS, SCP(소프트웨어 컴플라이언스 프로파일러), RSD(로그 시스템 탐지), 자산 기준 관리자(ABM) 및 자산 소프트웨어가 포함되어 있습니다.새로운 릴리스가 도입됨에 따라 이러한 소프트웨어 제품은 발전하고, 새로운 제품이 추가되었으며, 경우에 따라 다른 제품으로 완전히 교체되었습니다.

HBSS 기준 4.5 MR2 구성 요소

2011년 1월 현재, HBSS는 현재 Baseline 4.5, Maintenance Release 2.0(MR2)에 있습니다.MR2에는 다음 소프트웨어가 포함되어 있습니다.

마이크로소프트 제품

소프트웨어 응용 프로그램 버전
마이크로소프트 윈도우 2003 SP2(5.2.3790)
마이크로소프트 .NET 프레임워크 1.1.4322.2433
마이크로소프트 .NET 프레임워크 2.2.30729
마이크로소프트 .NET 프레임워크 3.2.30729
마이크로소프트 .NET 프레임워크 3.5.30729.1
마이크로소프트 인터넷 익스플로러 7.0.5720.13
Microsoft SQL Management Studio SQL 2005 SP3 - 9.00.4035.00

선택적 제품/구성요소

소프트웨어 응용 프로그램 버전
Symantec SEP/SAV 통합 확장 1.3, 플러그인 1.666
McAfee VirusScan Enterprise 8.7.0.570(평가)
McAfee VirusScan Enterprise 8.7 확장 8.7.0.195
McAfee VirusScan 보고서 확장 1.1.0.154

SIPRNet 전용 제품/구성 요소

소프트웨어 응용 프로그램 버전
ArcSight 커넥터 5.0.4.5717
롤업 익스텐더 1.2.8

HBSS 작동 방식

HBSS의 핵심은 McAfee ePO(ePolicy Orchestrator) 관리 엔진입니다.McAfee 도구의 역할은 다음과 같습니다.

  • 포인트 제품에 일관된 프런트 엔드 제공
  • 분석을 위해 포인트 제품 데이터 통합
  • 포인트 제품 보고서 표시
  • 포인트 제품 업데이트 및 통신 관리
  • 애플리케이션 패치 컴플라이언스 보장


McAfee 포인트 제품

McAfee는 포인트 제품을 ePO 서버에 의해 제어되는 개별 소프트웨어 애플리케이션으로 간주합니다.HBSS 포인트 제품은 다음과 같이 구성됩니다.

  • 호스트 침입 방지 시스템(HIPS)
  • 정책감사인(PA)
  • 자산 기준 모듈(ABM)
  • 로그 시스템 탐지(RSD)
  • 장치 컨트롤 모듈(DCM)
  • 자산 게시 서비스(APS)

호스트 침입 방지 시스템

HIPS(호스트 침입 방지 시스템)는 단일 제품에 통합된 호스트 기반 방화벽 및 애플리케이션 레벨 차단으로 구성됩니다.HIPS 구성 요소는 알려진 침입 서명을 차단하고 호스트 시스템에서 실행 중인 무단 서비스 및 애플리케이션을 제한하는 기능을 제공하기 때문에 HBSS의 가장 중요한 구성 요소 중 하나입니다.

정책감사인

정책 감사인(PA)은 HBSS Baseline 2.0에 도입되었습니다.정책 감사관은 PCI DSS(Payment Card Industry Data Security Standard), Sarbanes(Sarbanes)와 같은 규정을 준수하는지 확인할 책임이 있습니다.2002년의 Oxley Act of 2002(SOX), 1999년의 Gramm-Lach-Biley Act of 1999(GLBA), 1996년의 의료 보험 이동성책임법(HIPAA), 2002년의 연방 정보 보안 관리법(FISMA) 및 모범 사례 프레임워크 ISO 27001:2005 및 COBIT(Control Objectivals for Information and Related Technology).PA는 사전 정의된 정책 컨텐츠에 대해 IT 제어를 매핑하고, McAfee Policy Auditor는 인프라 또는 특정 대상 시스템에 대한 주요 산업 요구 사항 및 내부 정책에 대해 일관되고 정확하게 보고할 수 있도록 지원합니다.PolicyAuditor는 SCAP(Security Content Automation Protocol)를 활용하여 내부 및 외부 IT [4]감사에 필요한 프로세스를 자동화하는 에이전트 기반 IT 감사 솔루션입니다.

자산 기준 모듈

Baseline 1.0에서 GATS(정부 기성품) 제품으로 출시된 자산 기준 모듈은 시스템에 대한 보안 위협이 증가하는 시기에 필요한 정보 운영 조건(INFOCON) 변경에 대응하기 위해 시스템 기준 구성 및 변경 사항을 해결하는 데 사용됩니다.HBSS의 초기 구축 단계에서 자산 모듈은 유치했으며 제품이 의도한 기능이 많이 부족했습니다.그러나 애플리케이션은 원래 소프트웨어의 설계 목표를 처리할 수 있는 강력하고 기능이 포함된 버전으로 완전히 진화했습니다. ABM은 원래 Asset 1.0으로 알려져 있었습니다.HBSS Baseline 2.0에서 Asset 2.0으로 업그레이드되었습니다.나중에 HBSS Baseline 3.0에서는 자산 3000으로 불렸습니다.

로그 시스템 탐지

HBSS의 RSD(Rogue System Detector) 구성 요소는 네트워크에 연결된 새 호스트를 실시간으로 감지하는 데 사용됩니다. RSD는 네트워크 세그먼트를 모니터링하고 네트워크에 표시된 모든 호스트를 ePO 서버에 보고합니다.그런 다음 ePO 서버는 시스템이 ePO 서버에 연결되어 있는지, McAfee 에이전트가 설치되어 있는지, 예외로 식별되었는지, 로그로 간주되는지 여부를 확인합니다.그런 다음 ePO 서버는 RSD 정책에 지정된 대로 로그 호스트에 대해 적절한 작업을 수행할 수 있습니다.HBSS Baseline 1.0은 RSD 1.0을 도입했습니다. RSD는 HBSS Baseline 2.0에서 2.0으로 업데이트되었습니다.

장치 컨트롤 모듈/데이터 손실 방지

HBSS의 DCM 구성 요소는 특히 DOD 네트워크에서 USB 장치의 사용을 다루기 위해 HBSS Baseline 2.0에 도입되었습니다. JTF-GNO CTO 09-xxx, 국방부(DOD) 네트워크 내 및 네트워크이동식 플래시 미디어 구현이 2009년 3월에 출시되었으며 USB 이동식 미디어의 사용을 허용했습니다.CTO 내에 명시된 모든 조건을 충족하는 경우.이러한 조건 중 하나는 [5]시스템에 연결된 USB 장치를 관리하기 위해 DCM 모듈이 설치 및 구성된 상태에서 HBSS를 사용해야 합니다.DCM은 HBSS Baseline 3.0 MR3에서 데이터 손실 방지(DLP)로 이름이 변경되었습니다.

자산 게시 서비스

HBSS의 자산 게시 서비스(APS)는 HBSS Baseline 4.0에서 도입되어 엔클레이브가 표준 준수 형식으로 제3자 DoD 엔티티에 자산 정보를 보고할 수 있습니다.HBSS 자산에 상황별 정보를 추가하고 HBSS 데이터에 의존하는 시스템에서 보고 기능을 개선할 수 있습니다.

HBSS 획득

JTF-GNO CTO 07-12에 따르면 모든 DOD 기관은 네트워크에 HBSS를 구축해야 합니다. DISA는 HBSS 소프트웨어를 PKI 보호 패치 서버에서 다운로드할 수 있도록 했습니다.소프트웨어를 다운로드하려는 사용자는 CAC(Common Access Card)가 있어야 하며 .mil 네트워크에 있어야 합니다. DISA는 소프트웨어 및 업데이트를 DOD 엔티티에 무료로 제공합니다.

또한, HBSS 관리자는 HBSS 교육을 만족스럽게 이수할 것을 요구하며, 일반적으로 부대 또는 부서장이 서면으로 임명합니다.

학습 HBSS

HBSS 시스템을 수신하고 관리하기 위해서는 시스템 관리자가 온라인 또는 클래스 HBSS 교육을 만족스럽게 이수하고 HBSS 관리자로 확인되어야 합니다.온라인 교육은 30시간이 소요되는 반면, 수업 중 교육은 여행을 제외한 4일이 소요됩니다.고급 HBSS 클래스는 시스템에 대한 보다 심층적인 지식을 얻고자 하는 HBSS 관리자에게도 제공됩니다.HBSS 온라인 및 강의실 교육은 DISA에 의해 관리됩니다.

HBSS 지원

DISA Risk Management Executive Office(RE)(이전의 현장 보안 사무소)는 헬프 데스크를 통해 모든 HBSS 관리자에게 무료 기술 지원을 제공합니다. DISA는 Tier I에서 Tier III까지 3개 계층의 지원을 제공합니다.Tier I 및 Tier II 지원은 DISA FSO에서 제공되는 반면 Tier III 지원은 McAfee에서 제공됩니다. DISA FSO 지원은 다음 방법 [6]중 하나를 사용하여 제공됩니다.

이메일: disa.syser.syser.mbx.cdk21-hbss-service-desk [ mail.mil ]
DSN: 850-0032
무료 전화: 844-347-2457

HBSS의 미래

현재 속도로 HBSS는 원래의 베이스라인 1.0에서 현재의 베이스라인 3.0 MR3 버전으로 여러 번 업데이트되었습니다.Baseline 3.0에서는 2~4개월마다 유지보수 릴리스가 도입되어 각 릴리스에서 안정성과 보안이 향상되었습니다.HBSS는 McAfee ePO 버전 업데이트를 면밀히 따르고 있으며 ePO가 지속적으로 개발됨에 따라 이러한 추세를 지속할 것으로 예상됩니다.

레퍼런스

  1. ^ "Host Based Security System (HBSS)". 2010-06-19. Archived from the original on 2010-06-19. Retrieved 2021-08-18.
  2. ^ "infoexchange". 2010-12-05. Archived from the original on 2010-12-05. Retrieved 2021-08-18.
  3. ^ Henry Kenyon, Northrop Grumman, 공군 SIPRNET 계약 수주, http://www.afcea.org/signal/signalscape/index.php/2009/11/northrop-grumman-wins-air-force-siprnet-contract/, 3/13[dead link]/2010
  4. ^ "McAfee Policy Auditor". Retrieved 15 November 2012.
  5. ^ "DoD Can Use USB Securely Blog Central". 2011-01-20. Archived from the original on 2011-01-20. Retrieved 2021-08-18.
  6. ^ "DoD Information Assurance Tools". 2010-02-12. Archived from the original on 2010-02-12. Retrieved 2021-08-18.

외부 링크