현재 선택한 정보보안 과정

정보보안기사 필기 이론 학습

이론 목록으로 돌아가기

서버 종류와 안전한 운영

Web/WAS·DB·DNS·메일·파일 서버의 역할에 맞춰 노출·권한·패치·백업 대책을 연결합니다.

예상 읽기 4

1. 서버는 역할로 구분한다

서버 역할제공 기능주요 보호 대상
Web 서버HTTP/HTTPS 콘텐츠 제공웹 문서, 인증서, 설정, 로그
WAS응용 로직·세션·DB 연동응용 코드, 세션, 비밀정보, 서비스 계정
DB 서버구조화된 데이터 저장·질의DB 계정, 테이블, 백업, 감사 로그
DNS 서버이름과 주소 정보 제공영역 정보, 전송·갱신 권한, 캐시
E-mail 서버메일 전송·수신·사서함 접근계정, 메일, 중계 설정, 첨부파일
파일 서버파일 공유·저장공유 권한, NTFS/Unix 권한, 중요 문서
인증·디렉터리 서버계정·인증·정책 제공관리자 계정, 인증 DB, 토큰·인증서
로그·모니터링 서버기록 수집·분석로그 무결성, 보존, 시간 동기화
백업 서버복구본 저장·복원백업 계정, 저장소, 복구 절차

서버 역할이 중요할수록 관리 계정과 관리 경로를 더 좁게 보호해야 한다.

2. 주요 서버별 핵심 보안 포인트

Web/WAS

  • 불필요한 모듈과 예제 페이지 제거
  • 관리자 화면 외부 공개 제한
  • Web 프로세스와 WAS·DB 계정 분리
  • 업로드 파일의 저장 위치와 실행 권한 제한
  • 인증서와 비밀정보 보호

Web 서버는 정적 콘텐츠 제공, WAS는 응용 로직 수행에 중심이 있지만 실제 구성은 제품에 따라 겹칠 수 있다.

DB 서버

  • DB 포트를 필요한 응용 서버에만 허용
  • 업무 계정과 관리자 계정 분리
  • 최소한의 테이블·명령 권한 부여
  • 중요 데이터 암호화와 감사
  • 백업 파일의 접근권한 보호

네트워크 접속이 허용됐다는 사실과 DB 안에서 데이터를 조회·변경할 권한이 있다는 사실은 다르다.

DNS 서버

  • 권한 서버와 재귀 서버의 역할 구분
  • 영역 전송과 동적 갱신 제한
  • 관리 인터페이스 접근 제한
  • 캐시 변조·서비스 거부에 대비

E-mail 서버

  • 무단 중계 방지
  • 관리자·사용자 인증 강화
  • 악성 첨부파일과 피싱 탐지
  • 전송 구간 암호화와 로그 확인

파일 서버

  • 사용자·그룹별 공유 범위 설정
  • 쓰기·삭제 권한 최소화
  • 실행 가능한 파일과 중요 문서 구역 분리
  • 변경 감사와 복구 가능한 백업 유지

인증·관리 서버

  • 관리망 또는 허가된 장치에서만 접근
  • 다중요소인증과 별도 관리자 계정 사용
  • 다른 시스템보다 더 강한 로그·백업·복구 통제 적용

3. 최소 기능과 최소 권한

최소 기능은 업무에 필요한 서비스·모듈·포트만 남기는 원칙이다.

  • 사용하지 않는 서비스 중지·비활성화
  • 예제·시험·기본 계정 제거 또는 잠금
  • 필요한 네트워크 주소와 포트만 허용
  • 관리 도구는 관리 경로에서만 사용

최소 권한은 계정과 프로세스가 필요한 작업만 수행할 수 있게 하는 원칙이다.

  • 서버 역할별 전용 서비스 계정 사용
  • 관리자 계정과 일반 업무 계정 분리
  • 실행 파일·설정·로그·백업의 변경 권한 제한
  • DB·파일 공유의 읽기·쓰기·삭제 권한 분리

4. 하드닝·패치·취약점 관리의 차이

활동핵심 목적
하드닝불필요한 기능을 줄이고 안전한 설정 적용
패치 관리알려진 결함을 수정한 업데이트 적용
취약점 관리자산의 취약 가능성을 발견·검증·우선순위화·조치
모니터링실행 상태와 보안 이벤트를 지속 확인

패치가 최신이어도 불필요한 서비스가 열려 있거나 관리자 비밀번호가 약하면 안전하지 않다. 반대로 설정이 안전해도 알려진 취약점이 남아 있으면 공격받을 수 있다.

5. 백업과 복구

백업의 목적은 사고 후 데이터를 복원하는 것이다. 복제·스냅샷·고가용성은 가용성을 높이는 기술이지만 모두 독립 백업과 같은 의미는 아니다.

복구 가능한 백업의 조건은 다음과 같다.

  1. 중요한 데이터와 설정이 포함돼 있다.
  2. 운영 계정 침해가 백업 삭제로 바로 이어지지 않는다.
  3. 백업 자체의 무결성과 접근권한이 보호된다.
  4. 정기적으로 실제 복원 시험을 한다.
  5. 복구 목표 시간과 데이터 손실 허용 범위를 알고 있다.
스스로 확인하기

개념 확인 문제

문제를 누르면 바로 아래에서 정답과 해설을 확인할 수 있습니다.

01하드닝과 패치는 같은 활동인가?
정답 및 해설

하드닝은 불필요한 기능·권한을 줄이고 설정을 안전하게 하는 활동이다. 패치는 소프트웨어 결함의 수정본을 적용한다. 둘은 서로 보완한다.

02운영 데이터의 실시간 복제만 있으면 독립 백업을 대신할 수 있는가?
정답 및 해설

그렇지 않다. 잘못된 삭제나 암호화도 복제될 수 있다. 운영 계정과 분리해 보호한 복구본과 실제 복원 검증이 필요하다.