서버 접근 진단
웹 루트 방치 파일 · 권한 · 설치된 판 번호 · 서버 설정 · 로그 노출. 읽기 권한만 받고 아무것도 바꾸지 않습니다
01밖에서는 보이지 않는 자리가 있습니다
보안 취약점 진단은 공개된 응답을 읽습니다. 헤더와 인증서, 쿠키 속성, 노출된 파일처럼
요청 한 번으로 확인되는 것들입니다. 그 진단의 상품 설명에 저희가 이렇게 적어 두었습니다 —
"서버 OS · Apache/Nginx · 방화벽 설정은 고객 서버 관리자 권한이 필요합니다",
"DB 내부 암호화 · 로그 노출은 서버 접근 없이는 측정할 수 없습니다".
이 상품은 그 문장에 적힌 것들을 봅니다. 읽기 권한을 주시면 됩니다.
02무엇을 보나
파일과 권한
- 웹 루트에 방치된 백업·설정 파일 (`.bak` · `.sql` · `.env` · `config.php.old`)
- 쓰기 가능한 디렉터리와 그 안에서 실행될 수 있는 파일
- 업로드 폴더의 스크립트 파일
- 소스에 그대로 적힌 접속 정보
판 번호
- CMS · 프레임워크 · 플러그인의 설치된 판
- 그 판에 공개된 취약점이 있는지
- 마지막으로 갱신된 시점
설정
- `.htaccess` · 웹서버 설정에서 노출되는 경로
- 디렉터리 목록 노출 · 에러 표시 설정
- 관리자 경로와 그 앞의 보호 장치
로그와 흔적
- 로그가 웹에서 읽히는 자리에 있는지
- 이미 침해된 흔적이 파일에 남아 있는지
03무엇을 하지 않나
- 아무것도 바꾸지 않습니다. 읽기만 합니다. 파일을 지우거나 고치거나 올리지 않습니다.
- 모의침투가 아닙니다. 익스플로잇을 실행하지 않고 데이터를 변경하지 않습니다.
그쪽은 심화 진단(능동탐색)이고 별도 동의가 필요합니다.
- 범위 밖 데이터를 열람하지 않습니다. 고객 데이터베이스의 내용을 읽지 않습니다.
- 접속 정보를 저장하지 않습니다. 별도 보관 시스템에 넣지 않고, 작업이 끝나면
전달받은 경로에서 지웁니다.
04접근 권한은 이렇게 받습니다
- 최소 권한읽기 권한이면 됩니다. 관리자 전체 권한을 요구하지 않습니다.
- 전용 계정이 점검만을 위한 계정을 새로 만들어 주십시오. 담당자 개인 계정을 공유받지 않습니다.
- 기간점검 기간에만 씁니다. 끝나면 저희가 회수를 요청드립니다.
- 회수는 고객사가계정 삭제나 비밀번호 변경은 고객사에서 해 주셔야 합니다.
저희가 저희 접근을 스스로 없앨 수 없는 경우가 있기 때문입니다.
- 기록언제 접속해 무엇을 봤는지 기록으로 남기고, 요청하시면 그대로 드립니다.
자세한 조건은 이용약관 제7조의2에 적어 두었습니다.
05결과로 받으시는 것
- 발견 항목마다 어느 파일의 어느 자리인지
- 왜 문제인지와 무엇이 가능해지는지
- 고치는 방법과 예상 공수
- 고칠 순서 — 지금 손대야 하는 것과 나중에 해도 되는 것
06자주 묻는 질문
접근 권한을 주는 게 불안합니다
당연합니다. 그래서 읽기 권한만 요청하고, 전용 계정을 새로 만들어 달라고 하고, 끝나면
회수를 요청드립니다. 무엇을 봤는지도 기록으로 남겨 드립니다. 그래도 불안하시면
보안 취약점 진단(밖에서 보는 것)부터 하셔도 됩니다 — 거기서 나오는 것만으로도 대개 일이 있습니다.
FTP 말고 SFTP 만 있습니다
SFTP 가 더 좋습니다. FTP 는 접속 정보가 평문으로 오갑니다 — 그 자체가 저희 점검 항목이기도 합니다.
호스팅이라 서버 계정이 없습니다
호스팅 관리 화면의 파일 관리자 권한이나 FTP 계정이면 대부분 됩니다.
어떤 것을 주실 수 있는지 먼저 알려 주시면 그 범위로 보고, 못 보는 것은 미리 말씀드립니다.
점검 중에 사이트가 느려지나요
읽기만 하고 파일을 훑는 정도라 부하가 거의 없습니다. 걱정되시면 시간대를 정해서 합니다.
이미 뚫린 것 같은데 봐 주실 수 있나요
침해 사고 대응은 이 상품의 범위가 아닙니다. 흔적이 보이면 알려 드리지만,
복구와 원인 규명은 별도로 협의해야 합니다. 급하시면 먼저 연락 주십시오.