티스토리 뷰
크리덴셜 스터핑(credential stuffing)
- 해킹, 유출사고 등으로 수집된 ID와 비밀번호를 자동으로 대입하며 이용자 계정에 부정하게 액세스하려는 공격
- he automated injection of breached username/password pairs in order to fraudulently gain access to user accounts
아주 명확하고 짧게 설명되어있는 유튜브
https://www.youtube.com/watch?v=9zZyOInbCeA
Credential stuffing attacks are possible because many users reuse the same username/password combination across multiple sites, with one survey reporting that 81% of users have reused a password across two or more sites and 25% of users use the same password across a majority of their accounts.
Wikipedia 자료를 보면 81%의 사용자가 2개 이상의 사이트에서 비밀번호를 재사용하고, 25% 가 같은 비밀번호를 사용한단다. 사실.. 생각보다 적은 수치인걸? ㅋ
https://en.wikipedia.org/wiki/Credential_stuffing#cite_note-4
현황(Akamai)
- `17.11~`19.4 금융업계 대상 크리덴셜 스터핑 공격 35억건
http://www.ciokorea.com/news/127856
대응방안
- (모니터링) 공개(유포)된 데이터 수집해서 조치(아이디, 비밀번호 변경 등)
! 이 정도하는 회사는 상 줘야 됨, 블랙마켓도 주기적으로 모니터링 하면 금상첨화
- (모니터링) 짧은 시간 로그인 실패율의 급증
! 가장 확실해보임, 관제시스템에 AI 도입했다면 이 정도는 봐줘야지
- (인증강화) MFA(Multi Factor Authentication)
! 이것은 효과적인데, 사용자가 불편하다. NOT business aligned
- (인증강화) 자동화된 기법을 방지하기 위한 CAPTCHA
! 마찬가지로 불편하다. 소수때문에 다수가 번거로워지는 보안은 NO
http://www.ciokorea.com/news/135314
사용자의 행동분석 방안
- 의심스러운 지리 위치 시퀀스
- 해킹된 서비스 계정
- 데이터 유출 시도
- 크리덴셜 공유
- 사용자 염탐
- 직원 퇴사
- 권한 있는 계정 악용
- 승인받지 않은 제 3자의 접속(협력사 및 아웃소싱 업체)
- 잘못된 네트워크 구성
http://www.ciokorea.com/news/28329?page=0,1
https://www.boannews.com/media/view.asp?idx=83369&kind=
- Total
- Today
- Yesterday
- 영어 공부
- 배낭여행
- pmp 공부
- Volunteer
- 미국
- 토익 요점
- 뉴질랜드
- undp
- 해외봉사
- 뉴질랜드 여행
- PMP 자격증
- 토익 공부
- 2020 보안전망
- 미국 여행기
- 자원봉사
- 호주
- 영어공부
- 인턴
- UN
- 베트남 여행
- unv
- 시드니
- pmp 요약
- 뉴질랜드 여행기
- PMP
- 베트남
- 베트남 여행기
- 호주여행기
- pmp 시험
- pmp 자격
일 | 월 | 화 | 수 | 목 | 금 | 토 |
---|---|---|---|---|---|---|
1 | 2 | 3 | 4 | |||
5 | 6 | 7 | 8 | 9 | 10 | 11 |
12 | 13 | 14 | 15 | 16 | 17 | 18 |
19 | 20 | 21 | 22 | 23 | 24 | 25 |
26 | 27 | 28 | 29 | 30 | 31 |