reddit | Technical Information... 노트

reddit | Technical Information Security Content & Discussion 한국어

레딧 커뮤니티 r/netsec는 네트워크 보안, 사이버 보안 및 관련 분야에 대한 토론을 위해 만들어졌습니다. 이 플랫폼은 전문가, 열정가 및 학습자들이 최신 보안 정보를 공유하고 뉴스, 업데이트, 도구 및 통찰력을 공유하는 공간입니다. 회원들은 취약점, 해킹 기술, 데이터 유출 및 보안 모범 사례와 같은 다양한 주제에 대해 게시물을 올립니다. 이 서브레딧은 사용자가 질문을 묻거나, 조언을 구하거나, 튜토리얼 및 연구 논문과 같은 자원을 공유할 수 있는 곳입니다. 기술적인 심층 분석부터 일반 산업 뉴스까지 다양한 토론이 이루어지는 활발한 포럼입니다. 기고자는 보안 전문가들이 심층 분석과 조언을 제공합니다. 커뮤니티는 토론을 주제에 맞게 유지하는 데 엄격하며, 오직 네트워크 보안 문제에만 집중합니다. 또한 윤리적인 해킹과 침투 테스트가 자주 논의되는 공간이며, 책임 있는 공개와 법적 준수를 강조합니다. 이 서브레딧에는 보관된 게시물과 링크가 풍부하여 사이버 보안에 관심 있는 사람들에게 귀중한 자원이 됩니다. 회원들은 최신 보안 트렌드와 위협에 대해 최신 정보를 유지하도록 권장됩니다. 전반적으로, r/netsec는 사이버 보안 분야에서 최신 정보를 유지하고 지식을 교류하며 관심사를 공유하는 사람들과 교류하는 데 중요한 허브입니다. 커뮤니티는 또한 사이버 보안 관련 직업 조언과 구인 공고를 홍보합니다.

노트 스레드

Windows HTTP 프로토콜 스택(HTTP.sys)에서 CVSS 점수 9.8의 치명적인 심각도 취약점이 발견되었습니다. 이 취약점은 정수 오버플로우를 통해 인증되지 않은 원격 코드 실행을 허용하며, 시스템에 높은 영향을 미칠 수 있습니다. HTTP.sys는 커널 모드에서 들어오는 HTTP 요청을 처리하므로, 인증되지 않은 공격자가 시스템 권한으로 임의의 코드를 실행할 수 있습니다. 이 버그의 메커니즘은 어셈블리 수준의 수정, 영향을 받는 함수, 실행 경로를 포함하여 철저하게 파악되었습니다. WinDbg 재현 세부 정보를 포함한 버그에 대한 자세한 내용은 첨부된 링크에서 확인할 수 있습니다. 이러한 수준의 세부 정보는 과거에 사용자가 패치 화요일에 이루어진 변경 사항을 이해하기 위해 기다려야 했던 것과 달리 이제 더 쉽게 이용할 수 있습니다. 이 정보를 제공하는 플랫폼은 Windows 패치 생태계를 추적하고 분석하여 실시간 구조적 분석을 제공합니다. 이를 통해 유사한 커널 수준의 차이점을 식별하고 시스템에 이루어진 변경 사항을 이해하는 데 유용한 리소스가 됩니다. HTTP.sys 취약점에 대한 분석은 이 플랫폼에서 제공되는 정보 유형의 한 예일 뿐입니다. 전반적으로 이 취약점은 공격자에 의한 악용을 방지하기 위해 시스템을 최신 패치로 최신 상태로 유지하는 것의 중요성을 강조합니다.
최근 시간의 개념, 특히 일반적으로 상태 지표로 간주되는 가동 시간, 펄스 확인, 실행 시간 및 응답 시간과 관련하여 많은 생각을 하게 되었습니다. 이러한 지표는 시스템의 보안에 대한 통찰력을 제공할 수 있으므로 보안 지표로도 볼 수 있습니다. 시간을 보안 지표로 사용할 수 있다는 아이디어는 새로운 것이 아니며, 과거에 은밀한 타이밍 채널 및 행동 기준선 탐지에 사용되었습니다. 공격자들은 오랫동안 타이밍이 정보를 전달할 수 있다는 것을 이해해 왔으며, 연구자들은 대규모 언어 모델에 대한 타이밍 부채널 공격을 시연했습니다. 그러나 대부분의 연구는 타이밍을 방어에 어떻게 사용할 수 있는지보다는 어떻게 악용될 수 있는지에 초점을 맞춰왔습니다. LLM 에이전트 보안에 대한 최근 설문 조사에서는 시간적 이상 탐지 인프라를 개방형 연구 격차로 식별하여 이 분야에 대한 더 많은 연구의 필요성을 강조했습니다. 설문 조사에서는 현재 에이전트 배포 프레임워크가 시간적 이상 탐지에 필요한 행동 기준선을 지원하지 않으며, 논의는 주로 세션 수준의 행동에 초점을 맞춰왔다고 언급했습니다. 관찰 가능한 이벤트 사이의 공간, 즉 단일 실행 내의 리듬은 대부분 탐구되지 않은 상태로 남아 있으며, 시간은 간과된 또 다른 관찰 가능성의 차원일 수 있습니다. 도착 간 간격에 걸친 행동 변화 및 엔트로피를 측정함으로써, 보안을 개선하기 위해 타이밍을 노이즈가 아닌 신호로 사용할 수 있을 것입니다. 저자는 자신의 작업에서 이 개념을 탐구하고 있으며, 특히 에이전트 시스템의 방어적 측면에서 시간적 행동에 대해 누가 작업하고 있는지 알고 싶어 합니다.
Noma Security는 GitHub Agentic Workflows를 겨냥한 GitLost라는 취약점을 공개했습니다. 이 워크플로우는 개인 액세스 토큰이 부여된 경우 비공개 저장소를 포함한 저장소에 액세스할 수 있는 AI 에이전트를 사용합니다. 취약점의 핵심은 공격자가 공개 저장소의 일반적인 이슈를 통해 이러한 광범위한 액세스를 악용할 수 있다는 점입니다.GitLost는 간접적인 프롬프트 주입을 시연하며, 에이전트의 출력을 조작하는 것에서 벗어나 권한에 따라 에이전트의 행동을 제어하는 데 초점을 맞춥니다. 에이전트는 인증된 엔티티로서 공격자가 달리 액세스할 수 없는 비공개 저장소 정보를 읽을 수 있습니다. 한 예로 에이전트가 비공개 README를 읽고 이를 공개 댓글로 게시하여 정보 유출 채널로 사용하는 경우가 있었습니다.GitHub는 샌드박싱 및 입력 정리와 같은 방어 기능을 구현했지만, Noma는 "Additionally"와 같은 간단한 접두사가 출력 스캐너를 우회한다는 것을 발견했습니다. 이 우회는 근본적인 문제를 강조합니다. 자연어 프롬프트에서 지침과 데이터를 분리하는 어려움입니다. 프롬프트 주입은 완전히 필터링하기 어렵기 때문에 이 문제는 구조적인 문제입니다.이 취약점은 "치명적인 삼중주" 개념과 일치합니다. 즉, 비공개 데이터에 액세스하고, 신뢰할 수 없는 콘텐츠를 수집하며, 아웃바운드 데이터 채널을 보유한 에이전트입니다. Noma는 패턴 매칭 방어보다 격리 및 범위가 지정된 자격 증명과 같은 아키텍처 솔루션이 더 효과적이라고 강조합니다. Aikido, Orca, Invariant Labs 등의 여러 다른 연구에서도 에이전트가 비밀을 유출하거나 비공개 데이터에 액세스하는 유사한 패턴을 보여줍니다. 이러한 발견은 현재 에이전트 시스템에서 더 광범위한 취약점 클래스를 시사합니다.이러한 위험을 완화하기 위해 Noma는 조직 전체 액세스를 부여하는 대신 개인 액세스 토큰의 범위를 단일 저장소로 제한할 것을 제안합니다. 또한 공개되는 워크플로우가 게시할 수 있는 내용을 제한하고 위협 탐지 스캔에만 의존하는 대신 인간 검토를 통해 출력을 게이트할 것을 권장합니다. 에이전트가 작동할 작성자의 콘텐츠를 제한하는 것도 또 다른 완화 전략으로 제안됩니다.
많은 조직들이 규칙이나 수집된 데이터의 존재만으로 MITRE ATT&CK 기법에 대한 커버리지를 주장합니다. 그러나 진정한 커버리지는 분석가에게 실행 가능한 통찰력을 제공하는 조정된 알림을 필요로 합니다. 데이터가 있음에도 불구하고 작동하는 알림이 없다는 것은 탐지가 선제적 헌팅에만 의존한다는 것을 의미합니다. 조직이 데이터를 보유하고 있지만 효과적인 탐지 메커니즘이 없을 때 상당한 격차가 존재합니다.Valid Accounts (T1078)는 합법적인 자격 증명을 사용하여 자주 악용되므로 단순한 로그인 성공 이상의 행동 기준선이 필요합니다. 보안 도구 비활성화 또는 로깅과 같은 Defense Evasion 탐지는 또 다른 일반적이고 심각한 취약점을 제시합니다. New Account Creation (T1136) 이벤트는 종종 기록되지만 표준 관리 프로세스 외부의 의심스러운 활동에 대한 적절한 알림이 부족한 경우가 많습니다.진정한 커버리지를 달성하려면 탐지 기능에 대한 정직함이 요구됩니다. 진정한 커버리지는 데이터 가용성, 작동하고 조정된 탐지 규칙, 분석가 가시성 및 정의된 대응 계획을 의미합니다. 이러한 요소 없이는 ATT&CK 히트맵은 보안 상태에 대한 오해의 소지가 있는 시각적 표현을 제공합니다. 문제는 어떤 기법이 다른 기법에 의해 흔히 잘못 표시되는가 하는 것입니다.