List

보안 업데이트 관리 체계

#웹가이드

Web Guide보안 패치업데이트 관리취약점
보안 업데이트 관리 체계
해킹의 상당수는 이미 고쳐진 취약점을 노립니다.
패치만 제때 했어도 막을 수 있었던 사고가 대부분입니다.
보안 업데이트 관리 체계 관련 사진
01무엇을 업데이트하나
서버 하나에도 업데이트 대상이 여러 겹입니다.
운영체제
서버의 기본 시스템
웹서버와 언어
요청을 처리하는 프로그램들
데이터베이스
데이터를 다루는 프로그램
애플리케이션
게시판, 솔루션, 플러그인, 라이브러리
02왜 미루게 되나
업데이트가 사이트를 깨뜨릴까 봐 미루는 경우가 많습니다. 그 걱정은 타당하지만 방치가 답은 아닙니다.
1
호환성 걱정
업데이트 후 화면이 깨질까 봐.
2
담당자 부재
누가 해야 하는지 정해지지 않음.
3
중단 우려
작업 중 서비스가 멈출까 봐.
4
비용
유지보수 계약에 포함되지 않아서.
5
인식 부족
당장 문제가 없으니 미루게 됨.
6
대상 파악 안 됨
무엇을 업데이트해야 하는지 모름.
03체계 만들기
무작정 최신으로 올리는 것이 아니라 등급을 나눠 대응합니다.
대상 목록
업데이트가 필요한 구성 요소를 목록으로 관리합니다.
심각도 구분
긴급한 보안 패치와 일반 업데이트를 나눕니다.
긴급 대응
심각한 취약점은 즉시 적용합니다.
정기 적용
일반 업데이트는 정해진 주기에 묶어서.
테스트
적용 전 검수 환경에서 확인합니다.
백업
작업 전 반드시 백업을 받습니다.
기록
언제 무엇을 적용했는지 남깁니다.
04계약에 포함하기
유지보수 계약에 명시하지 않으면 아무도 하지 않습니다.
범위 명시
어디까지 업데이트 대상인지 정합니다.
주기 명시
월 1회 등 주기를 정합니다.
긴급 대응
심각한 취약점 발생 시 대응 시간을 정합니다.
보고
적용 내역을 보고받습니다.
비용
정기 업데이트가 포함인지 별도인지 확인합니다.
책임
패치 미적용으로 인한 사고의 책임을 명확히 합니다.
CHECK POINT
□  업데이트 대상 목록이 있는가
□  담당자가 지정되어 있는가
□  긴급 패치 대응 절차가 있는가
□  정기 적용 주기가 정해져 있는가
□  적용 전 테스트와 백업을 하는가
□  적용 내역이 기록되는가
□  유지보수 계약에 포함되어 있는가
□  지원 종료된 버전을 쓰고 있지 않은가
해킹의 상당수는 이미 고쳐진 취약점을 노립니다.
계약에 명시하지 않으면 보안 업데이트는 아무도 하지 않습니다.
#보안 패치#업데이트 관리#취약점#유지보수 계약#테스트#백업#책임 범위#호스팅#웹비스타#홈페이지 제작
목록보기