← 목록으로

VulnCheck_KR — 전자금융/주요정보통신기반시설 취약점 점검 컨버터

[ProJ] 프로젝트 · 작성: 2026-07-19 19:10:37 · 조회 2

전자금융기반시설 보안 취약점 평가기준과 주요정보통신기반시설 기술적 취약점 분석·평가 방법 상세가이드, 이 두 기준에 맞춰 점검 스크립트 실행 결과를 자동으로 엑셀에 채워주는 컨버터(v4.0)를 만들었다. 매 점검마다 결과를 손으로 엑셀에 옮겨 적는 게 제일 시간이 오래 걸리는 부분이라, 그 과정을 자동화하는 데 집중했다.

지원 범위

구분 대상
서버 Linux(RHEL/Ubuntu/Debian), AIX, HP-UX, Solaris, Windows
웹서버/WAS Apache, Nginx, WebtoB, IIS / Tomcat, JEUS
데이터베이스 Oracle, MSSQL, MySQL, MariaDB, PostgreSQL, Tibero
네트워크 장비 Cisco IOS/IOS-XE, A10, Alteon, Juniper
보안장비 방화벽, VPN, IDS/IPS, DDoS, WAF

흐름

  1. 점검 대상 서버에서 해당 점검 스크립트(check_server.sh, check_webwas.sh, check_dbms.sh 등, Windows는 PowerShell 버전)를 실행해 결과를 .txt로 저장
  2. convert_v4.py 실행 → 평가 기준(전자금융/주요정보통신기반) 선택 → 점검 대상(서버/웹WAS/DB/네트워크/보안장비) 선택
  3. 카테고리 폴더에 결과 엑셀 자동 생성

점검 스크립트 출력은 항목코드|결과|근거설명 형식의 파이프 구분 텍스트로 통일해서, 컨버터가 파싱하기 쉽게 맞췄다.

WST-023|양호|PermitRootLogin no
WST-031|취약|디렉토리 리스팅 활성화: Options Indexes (httpd.conf)
WST-044|수동확인|웹서버/WAS 기본 계정 변경 여부 수동 확인

자동 분류

check_webwas.sh는 실행하면서 탐지한 웹서버/WAS 종류를 결과 헤더에 같이 기록한다 (# 웹서버: apache (Apache/2.4.57), # WAS: tomcat (Tomcat 9.0.87)). 컨버터는 이 정보를 읽어서 해당 서버에 실제 적용되는 항목만 골라 OS 공통 / 네트워크서비스 / Apache / Nginx / WebtoB / IIS / Tomcat / JEUS / Solaris 섹션으로 나눠 엑셀에 기입한다. 출력은 서버별 개별 시트 + 전체 요약 시트 구조.

네트워크 장비는 점검 스크립트 대신 장비 config 파일을 그대로 넣으면 벤더(Cisco/Juniper/Alteon/A10)를 자동 판별해서 분석한다.

EoS(지원 종료) 자동 판정

eos_checker.py가 점검 결과에 포함된 버전 정보를 보고 서버/웹서버/DBMS의 EoS 여부를 자동으로 양호/취약로 기입해준다. 버전만 보고 일일이 지원 종료 여부를 찾아보던 작업을 줄인 부분.

코드: github.com/Martina7Park/VulnCheck_KR

프로젝트 카테고리의 글 (2/5)

  1. BPFDoor 악성코드 점검 스크립트 (KISA 가이드 기반)
  2. VulnCheck_KR — 전자금융/주요정보통신기반시설 취약점 점검 컨버터
  3. pcap-sniffer — libpcap으로 패킷 캡처 프로그램 만들기
  4. WHS3 SIEM/SOAR — 탐지부터 자동 복구까지, 팀 프로젝트
  5. 보안 프로젝트 용어 정리: SIEM/SOAR부터 IaC까지
← BPFDoor 악성코드 점검 스크립트 (KISA 가이드 기반) pcap-sniffer — libpcap으로 패킷 캡처 프로그램 만들기 →