문제
웹서버 관리자는 아래 지문에서 이야기한 공격에 대응하기 위해 인터넷 정보 서비스 관리자에 설정하지 않아야 하는 것은?
① HTTP 응답 헤더 ② 디렉터리 검색 ③ SSL 설정 ④ 인증
정답
2번
해설
정답: 2. 디렉터리 검색(Directory Browsing)을 켜면 웹 디렉터리의 파일 목록(백업·소스·스크립트 파일 등)이 노출되어 공격에 악용된다. 따라서 디렉터리 검색은 설정하지 않아야(비활성화) 한다.
오답 풀이
- 1번: HTTP 응답 헤더 설정은 보안 헤더 추가 등 방어에 도움이 되므로 막을 대상이 아니다.
- 2번: 디렉터리 검색을 활성화하면 파일 목록이 노출되므로 켜지 말아야 할 항목으로 정답이다.
- 3번: SSL 설정은 통신 암호화를 위한 보안 기능으로 권장 항목이다.
- 4번: 인증은 접근 통제를 강화하는 보안 기능으로 권장 항목이다.
보충 개념 IIS에서 디렉터리 검색(디렉터리 브라우징)은 기본 비활성화가 권장된다. 활성화 시 default 문서가 없을 때 폴더 내용이 그대로 표시되어 정보가 유출된다.