문제
웹서버 관리자는 아래 지문에서 이야기한 공격에 대응하기 위해 인터넷 정보 서비스 관리자에 설정하지 않아야 하는 것은?
문서의 저장 및 열람이 가능하다면 문서의 취약점(백업파일 및 소스코드, 스크립트파일 등)을 이용해 악의적인 목적을 갖고 있는 사람들에게 탈취 및 웹서버의 공격이 이루어진다.
① HTTP 응답 헤더 ② 디렉터리 검색 ③ SSL 설정 ④ 인증
정답
2번
해설
정답: 2. 지문은 디렉터리 목록(파일 목록)이 노출되어 백업·소스·스크립트 파일이 탈취되는 위협을 말한다. IIS에서 '디렉터리 검색(Directory Browsing)'을 켜면 파일 목록이 그대로 노출되므로, 이 기능은 설정하지 말아야(비활성화해야) 한다.
오답 풀이
- 1번: HTTP 응답 헤더(보안 헤더) 설정은 오히려 보안에 도움이 되므로 끄지 말아야 할 항목이 아니다.
- 2번: 디렉터리 검색을 활성화하면 파일 목록이 노출되어 위협이 커지므로, 설정하지 말아야 하는 것이 정답이다.
- 3번: SSL 설정은 통신을 암호화해 보안을 강화하므로 권장 항목이다.
- 4번: 인증 설정은 접근을 제한해 보안을 높이는 항목이다.
보충 개념 디렉터리 검색(인덱싱)이 켜져 있으면 기본 문서가 없는 폴더에서 파일 목록이 그대로 보여 정보가 노출된다. IIS·Apache 모두 운영 환경에서는 디렉터리 리스팅을 비활성화하는 것이 보안 기본이다.