취약점 연구 및 조치: Azure 클라우드 인프라
프로젝트 개요
이 프로젝트는 클라우드 호스팅 Windows Server 2025 인스턴스(CyberVM)에 대한 종단 간 취약점 관리 수명 주기를 기록합니다. 이 랩은 직접적인 소프트웨어 패치와 아키텍처 보완 제어를 모두 사용하여 심각도가 높은 보안 위험을 식별, 분석 및 차단하는 사전 예방적 접근 방식을 보여줍니다.
1. 식별 및 기준 평가
초기 자격 증명 스캔은 Nessus Essentials를 사용하여 보안 기준을 설정하기 위해 수행되었습니다. 스캔 결과 총 66개의 취약점이 발견되었으며, 여기에는 두 개의 높은 우선순위 대상이 포함되어 있습니다.
| Severity | ID | Description | CVSS v3.0 |
|---|
| High | KB5075899 | Windows Server 2026 누적 업데이트 누락 | 7.0 |
| High | CVE-2025-14847 | MongoDB(Splunk)의 초기화되지 않은 힙 메모리 누수 | 7.5 |
그림 1: 중요한 노출 지점을 식별하는 초기 기준 스캔.
2. 기술적 위험 분석
- KB5075899: 여러 CVE에 대한 패치 누락으로 원격 코드 실행(RCE) 또는 로컬 권한 상승으로 이어질 수 있음.
- CVE-2025-14847: Splunk에서 사용하는 번들 MongoDB 인스턴스(v4.2.24)의 프로토콜 헤더 길이 불일치. 이 취약점으로 인해 인증되지 않은 클라이언트가 초기화되지 않은 힙 메모리를 읽을 수 있습니다.
3. 해결 및 구현
작업 A: OS 패치 (KB5075899)
- 과제: 자동 Windows 업데이트가 진행되지 않음.
- 해결 방법: Microsoft 업데이트 카탈로그에서 독립 실행형
.msu 설치 프로그램을 다운로드하고 관리자 권한으로 배포하여 수동으로 개입했습니다.
- 결과: 시스템 바이너리를 성공적으로 업데이트하고 강화 완료를 위해 필수 재부팅을 수행했습니다.
작업 B: 네트워크 격리 (CVE-2025-14847)
- 딜레마: Splunk 종속성 제약(가용성 위험)으로 인해 번들 MongoDB를 업그레이드하는 것이 불가능했습니다.
- 전환: 처음에는 Azure Firewall Policy를 설계했지만, 구독 수준 리소스 제약으로 인해 네트워크 보안 그룹(NSG) 인바운드 규칙으로 성공적으로 전환했습니다. 이는 인프라 제한 내에서 효과적인 보안 제어를 구현할 수 있는 능력을 보여줍니다.
- 구현된 제어:
- Rule:
Deny_MongoDB_8191
- Priority: 105
- Action: Deny
- Description: CVE-2025-14847에 대한 예방적 보완 제어. CyberVM에서 번들 MongoDB 힙 누수의 익스플로잇 경로를 차단합니다.
그림 2: Azure NSG를 통한 호스트 수준 격리 구현.
4. 검증 및 확인
해결 조치 후, 공격 표면 감소를 확인하기 위해 최종 검증 스캔이 실행되었습니다.
- 상태: 해결됨
- 기술적 결과: OS 수준 RCE 위험과 네트워크 수준 메모리 누수 경로가 모두 성공적으로 차단되었습니다.
그림 3: 성공적인 위험 완화를 확인하는 최종 Nessus 스캔.
입증된 기술 역량
- 취약점 관리: 발견부터 검증까지의 종단 간 수명 주기.
- 클라우드 인프라: Azure NSG 구성 및 엔터프라이즈 방화벽 정책 설계.
- 위협 헌팅 (KQL): 차단된 포트에 대한 무단 액세스 시도를 모니터링하기 위해 Kusto 쿼리를 개발.
- 비판적 사고: 효과적인 보안 결과를 제공하기 위해 인프라 제약을 탐색.