본문 바로가기
주요정보통신기반시설 취약점 진단/윈도우서버

주요정보통신기반시설 윈도우 서버 W-14 IIS 불필요한 파일 제거

by 쏠-티 2026. 1. 3.

■ 개념

안녕하세요.

2021 주요정보통신기반시설 취약점 분석 및 평가 중 점검대상 윈도우 서버의 W-14 IIS 불필요한 파일 제거 점검항목에 대해 알아보겠습니다.

 

항목명
IIS 불필요한 파일 제거
항목코드 W-14
위험도
점검내용
IIS 설치 시 기본적으로 제공되는 불필요한 파일 제거 여부 점검

점검목적
IIS 서비스 설치 시 기본으로 설치되는 예제 스크립트, 설명서, 샘플 애플리케이션, 디렉토리 등 서비스에 불필요한 IIS 모듈을 제거하여 불필요한 공격 대상으로 이용되는 것을 방지하기 위함
보안위협
IIS 서비스 설치 시 기본적으로 제공 되는 파일 및 디렉토리를 제거하지 않을 경우, 해당 파일들로 인해 공격 대상으로 이용되거나 백도어가 심어질 위험이 존재함
판단기준
양호
해당 웹 사이트에 IISSamples, IISHelp 가상 디렉토리가 존재하지 않는 경우
취약
해당 웹 사이트에 IISSamples, IISHelp 가상 디렉토리가 존재하는 경우
※ 조치 시 마스터 속성과 모든 사이트에 적용함
조치방법
사용하지 않는 경우 IIS 서비스 중지, 사용할 경우 가상 디렉토리 삭제

 

■ 실습

해당 점검항목은 윈도우 서버의 IIS 디렉터리 내 불필요 파일(스크립트, 설명서, 샘플 파일 등) 존재 유무를 확인하여 양호/취약을 판단합니다. 해당 점검항목 같은 경우에 Windows 2000, 2003만 해당되므로 IIS 7.0(Windows 2008) 이상 버전 해당 사항 없습니다.(N/A 처리). 현재 실습하고 있는 윈도우 서버 버전은 2012 R2 이므로 따로 확인할 수 없습니다.

 

Windows 2000, 2003 일 경우 아래 메뉴를 통해 불필요 파일을 확인하시기 바랍니다.

  1. c:\inetpub\iissamples
  2. c:\winnt\help\iishelp (IIS 설명서)
  3. c:\program files\common
  4. files\system\msadc\sample (데이터 액세스) 
  5. %SystemRoot%\System32\Inetsrv\IISADMPWD

본 포스팅 내용은 한국인터넷진흥원(KISA)에서 발행한 주요정보통신기반시설 평가기준을 바탕으로 작성했습니다.

수고하셨습니다.

궁금한 사항은 댓글로 남겨주세요.

 

반응형

댓글