[º¸¾È´º½º ÀÌ»ó¿ì ±âÀÚ] °í·Á´ëÇб³ ÄÄÇ»ÅÍÇаú ÀÌÈñÁ¶ ±³¼ö(¼ÒÇÁÆ®¿þ¾îº¸¾È ¿¬±¸¼ÒÀå) ¿¬±¸ÆÀÀÌ ¼ÒÇÁÆ®¿þ¾î º¸¾ÈÃë¾àÁ¡ÀÇ ÃÖÃÊ ±Ù¿øÁö(Ãë¾àÁ¡ÀÌ ÃÖÃÊ ¹ßÇöµÈ ¼ÒÇÁÆ®¿þ¾î¿Í ±× ¹öÀü Á¤º¸)¸¦ ÀÚµ¿ÈµÈ ¹æ½ÄÀ¸·Î Á¤È®ÇÏ°Ô Å½ÁöÇÏ´Â ±â¼úÀ» °³¹ßÇØ º¸¾È Ãë¾àÁ¡ °ü¸® ¹× °ø±Þ¸Á º¸¾È Çâ»ó¿¡ ±â¿©ÇÏ´Â ¼º°ú¸¦ °Åµ×´Ù.
¡ãV0Finder °³¹ßÆÀ[»çÁø=°í·Á´ëÇб³]
¼ÒÇÁÆ®¿þ¾î °³¹ß ½Ã ¿ÀǼҽº ¼ÒÇÁÆ®¿þ¾î¸¦ Àç»ç¿ëÇÏ´Â °ÍÀº °³¹ß°úÁ¤¿¡¼ÀÇ ÇϳªÀÇ Æ®·»µå·Î ÀÚ¸®Àâ¾Ò´Ù. ÀÌ·± ¼ÒÇÁÆ®¿þ¾î °³¹ß ȯ°æ¿¡¼, ƯÁ¤ ¿ÀǼҽº ¼ÒÇÁÆ®¿þ¾î¿¡¼ ¹ß°ßµÈ Ãë¾àÁ¡Àº ÇØ´ç ¿ÀǼҽº ¼ÒÇÁÆ®¿þ¾î¸¦ Àç»ç¿ëÇÏ´Â ´Ù¸¥ ¼ÒÇÁÆ®¿þ¾î·Î ÀüÆÄµÉ °¡´É¼ºÀÌ Á¸ÀçÇÑ´Ù. ÀüÆÄµÈ Ãë¾àÁ¡À» Àû½Ã¿¡ ŽÁöÇÏÁö ¸øÇϸé, °³¹ßÀÚµéÀº Ãë¾àÁ¡ÀÌ ³»Æ÷µÇ¾î ÀÖ´Â ¿ÀǼҽº¸¦ È°¿ëÇؼ ¼ÒÇÁÆ®¿þ¾î¸¦ °³¹ßÇÏ°Ô µÇ¸ç, ÀÌ´Â °ð Àüü ¼ÒÇÁÆ®¿þ¾îÀÇ º¸¾È¼ºÀ» À§ÇùÇÑ´Ù.
ÀÇÇа迡¼ Àü¿°º´ÀÇ Ã¹ ¹ø° °¨¿°ÀÚ¸¦ ŽÁöÇÏ´Â °ÍÀº ±¤¹üÀ§ÇÑ È®»êÀ» ¹æÁöÇϱâ À§ÇØ ¸Å¿ì Áß¿äÇÑ ¿äÀÎÀÌ µÈ´Ù. ¸¶Âù°¡Áö·Î, ¼ÒÇÁÆ®¿þ¾î º¸¾ÈÃë¾àÁ¡ÀÇ ÃÖÃÊ ±Ù¿øÁö¸¦ Á¤È®ÇÏ°Ô Å½ÁöÇÏ´Â °ÍÀÌ ÀüÆÄµÈ Ãë¾àÁ¡ÀÇ Á¶±â ŽÁö¿¡ Å« ¿µÇâÀ» ¹ÌÄ£´Ù´Â Á¡¿¡ Âø¾ÈÇØ °í·Á´ë ¿ì½ÂÈÆ ¹Ú»ç°úÁ¤ ¿¬±¸¿øÀ» ºñ·ÔÇÑ ÀÌÈñÁ¶ ±³¼öÆÀÀº ÀÚµ¿ÈµÈ ¹æ½ÄÀ¸·Î Á¤È®ÇÏ°Ô Ãë¾àÁ¡ÀÇ ÃÖÃÊ ±Ù¿øÁö, Áï Ãë¾àÁ¡ÀÌ ÃÖÃÊ·Î ¹ß»ýÇÑ ÁöÁ¡À» ÀǹÌÇÏ´Â ¡®Vulnerability Zero¡¯¸¦ ŽÁöÇÏ´Â ±â¼úÀÎ ¡®V0Finder¡¯¸¦ °³¹ßÇß´Ù.
V0Finder´Â Ãë¾àÁ¡ÀÇ ÃÖÃÊ ±Ù¿øÁö¸¦ ³ôÀº Á¤È®µµ(98% Á¤¹Ðµµ ¹× 95% ÀçÇöÀ²)·Î ŽÁöÇØ ³¾ ¼ö ÀÖ´Â ÀÚµ¿ÈµÈ ÅøÀÌ´Ù. ÀÌÈñÁ¶ ±³¼öÆÀÀº V0Finder¸¦ È°¿ëÇØ Ãë¾àÁ¡ÀÇ ¿Ã¹Ù¸¥ ÃÖÃÊ ±Ù¿øÁö°¡ Á¦°øµÇ¸é, ÀüÆÄµÈ Ãë¾àÁ¡À» Á¶±â¿¡ ¹ß°ßÇÏ°í ÆÐÄ¡¸¦ Àû¿ëÇÒ ¼ö ÀÖ´Ù´Â »ç½ÇÀ» ¹àÇô³Â´Ù. ±¸Ã¼ÀûÀ¸·Î, À̹ø ¿¬±¸´Â º¸¾ÈÃë¾àÁ¡¿¡ ´ëÇÑ ±¹Á¦Ç¥ÁØ ½Äº°¹øÈ£ÀÎ CVE(Common Vulnerabilities and Exposures) Ãë¾àÁ¡ÀÇ ¿Ã¹Ù¸¥ ÃÖÃÊ ±Ù¿øÁö°¡ Á¦°øµÇ´Â °æ¿ì, °³¹ßÀÚµéÀÌ ÀüÆÄµÈ CVE Ãë¾àÁ¡À» Æò±Õ 1³â À̳»¿¡ ÆÐÄ¡ÇÒ ¼ö ÀÖ¾ú´ø ¹Ý¸é, ±Ù¿øÁö°¡ À߸øµÈ CVEÀÇ °æ¿ì À̸¦ »ç¿ëÇÏ´Â ¼ÒÇÁÆ®¿þ¾î´Â 2¹è ÀÌ»ó ÆÐÄ¡ ½Ã°£ÀÌ Áö¿¬µÈ´Ù´Â »ç½ÇÀ» ÀÔÁõÇß´Ù.
¶ÇÇÑ, ¿¬±¸ÆÀÀº V0Finder¸¦ È°¿ëÇØ ÇöÀçÀÇ °ø°³ Ãë¾àÁ¡ µ¥ÀÌÅͺ£À̽º°¡ À߸øµÈ ÃÖÃÊ ±Ù¿øÁö Á¤º¸¸¦ Á¦°øÇÏ´Â 96°³ÀÇ CVE Ãë¾àÁ¡À» ¹ß°ßÇß´Ù. ÀÌ´Â °ËÁõ¿¡ »ç¿ëµÈ 5,671°³ CVEÀÇ 2%¿¡¼ Ãë¾àÇÑ ¼ÒÇÁÆ®¿þ¾î Á¤º¸°¡ À߸øµÇ¾î ÀÖ´Â °ÍÀ» ÀǹÌÇϸç, ÇØ´ç CVE Ãë¾àÁ¡µé¿¡ ´ëÇÑ ¿Ã¹Ù¸¥ ÃÖÃÊ ±Ù¿øÁö Á¤º¸¸¦ CNA(CVE Numbering Authority, CVE¹øÈ£ ºÎ¿© ±â°ü)¿¡ º¸°íÇß´Ù. Áï°¢ÀûÀ¸·Î ¼öÁ¤ÀÌ ÀÌ·ç¾îÁø »ç·Ê¸¦ Æ÷ÇÔÇØ CNA·ÎºÎÅÍ ³»¿ëÀ» È®ÀÎÇÑ ÈÄ, Ãë¾àÁ¡ µ¥ÀÌÅͺ£À̽º¿¡ ¹Ý¿µÇÏ°Ú´Ù´Â ´äº¯À» ¹Þ¾Ò´Ù.
¹Ì±¹ ±¹¸³Ç¥Áرâ¼ú¿¬±¸¼Ò(NIST)ÀÇ ±¹°¡ Ãë¾à¼º µ¥ÀÌÅͺ£À̽º(NVD) ¹× CVE¸¦ °¨µ¶ÇÏ´Â ºñ¿µ¸® ´ÜüÀÎ CVE MITRE¸¦ ºñ·ÔÇÑ ÇöÀç °ø°³ Ãë¾àÁ¡ µ¥ÀÌÅͺ£À̽ºµéÀº, Ãë¾àÁ¡ º¸°í¸¦ ¹Þ¾ÒÀ» ¶§ Àü´Þ¹ÞÀº ÃÖÃÊ ±Ù¿øÁö Á¤º¸¸¦ °ËÁõÇϰųª ȤÀº ¿Ã¹Ù¸¥ ÃÖÃÊ ±Ù¿øÁö¸¦ ŽÁöÇÏ·Á°í ½ÃµµÇÏÁö ¾Ê´Â´Ù. ¶ÇÇÑ, ƯÁ¤ ¼ÒÇÁÆ®¿þ¾î °³¹ß ¹× º¸¾ÈÆÀÀÌ ¹ö±× ¹Ù¿îƼ ÇÁ·Î±×·¥ µîÀ¸·Î Ãë¾àÁ¡À» º¸°í ¹Þ¾ÒÀ» ¶§, Ÿ»ç ¼ÒÇÁÆ®¿þ¾î(third-party software)¿¡¼ ¹ß°ßµÈ Ãë¾àÁ¡ÀÏÁö¶óµµ ±×µéÀº ÀÚü ¼ÒÇÁÆ®¿þ¾îÀÇ Ãë¾àÁ¡À¸·Î º¸°íÇÏ´Â °æÇâÀÌ ¸¹´Ù. ÀÌ´Â Ãë¾àÁ¡ÀÌ À߸øµÈ ÃÖÃÊ ±Ù¿øÁö Á¤º¸°¡ °ø°³ Ãë¾àÁ¡ µ¥ÀÌÅͺ£À̽º·Î Á¦°øµÇ´Â ¿øÀÎÀÌ µÈ´Ù.
°í·Á´ë ¿¬±¸ÆÀÀÇ V0Finder´Â ¼¼°è ÃÖ°í ±ÇÀ§ÀÇ º¸¾È Çмú´ëȸÀÎ 'USENIX Security 2021'¿¡¼ ±× È¿À²¼ºÀ» ÀÎÁ¤¹Þ°í, ÀÌ ³»¿ëÀ» 8¿ù 14ÀÏ ¿ÀÀü(Çѱ¹½Ã°£) ³í¹®À¸·Î ¹ßÇ¥Çß´Ù.
¼ÒÇÁÆ®¿þ¾î Ãë¾àÁ¡À» Á¶±â¿¡ ŽÁöÇÏ°í À̸¦ ÇØ°áÇÏ´Â °ÍÀº ¾ÈÀüÇÑ ¼ÒÇÁÆ®¿þ¾î »ýÅ°踦 ±¸ÃàÇϱâ À§ÇÑ °¡Àå ù °ÉÀ½ÀÌ´Ù. Ãë¾àÁ¡ÀÇ ¿Ã¹Ù¸¥ ÃÖÃÊ ±Ù¿øÁö°¡ Á¦°øµÇ¸é, ¼ÒÇÁÆ®¿þ¾î °³¹ß ¹× º¸¾ÈÆÀµéÀº ±×µéÀÌ Àç»ç¿ëÇÏ°í ÀÖ´Â ¿ÀǼҽº ¼ÒÇÁÆ®¿þ¾î°¡ CVE Ãë¾àÁ¡ÀÇ ÃÖÃÊ ±Ù¿øÁö¿¡ ¿µÇâÀ» ¹Þ´ÂÁö¸¦ È®ÀÎÇÒ ¼ö ÀÖ°Ô µÇ¸ç, °á°úÀûÀ¸·Î ¼ÒÇÁÆ®¿þ¾î º¸¾È¼ºÀ» Çâ»ó½Ãų ¼ö ÀÖ´Ù. ¿ÀǼҽº ¼ÒÇÁÆ®¿þ¾î ´ÜÀ§ÀÇ Ãë¾àÁ¡ Á¡°Ë°ú ´õºÒ¾î, ¼Ò½ºÄÚµå ·¹º§¿¡¼ÀÇ CVE Ãë¾àÁ¡ ½ºÄ³´×±îÁö ÁøÇàÇÑ´Ù¸é ÀüÆÄµÈ Ãë¾àÁ¡ÀÇ À§ÇùÀ» ´õ È¿À²ÀûÀ¸·Î ´ëÀÀÇÒ ¼ö ÀÖ´Ù.
ÀÌÈñÁ¶ ±³¼ö´Â ¡°Ãë¾àÁ¡ÀÇ ÃÖÃÊ ±Ù¿øÁö Á¤º¸°¡ ¿Ã¹Ù¸£°Ô Á¦°øµÇ¸é ÀüÆÄµÈ Ãë¾àÁ¡ ÇØ°áÀÌ ´õ È¿À²ÀûÀÌ°í ´õ ºü¸£°Ô ÀÌ·ç¾îÁø´Ù´Â À̹ø ¿¬±¸°á°ú´Â Ãë¾àÁ¡À¸·Î ÀÎÇÑ º¸¾ÈÀ§ÇùÀÇ Á¶±â ¿¹¹æ¿¡ Å« µµ¿òÀÌ µÉ °ÍÀ̸ç, ±Ã±ØÀûÀ¸·Î ¾ÈÀüÇÑ ¼ÒÇÁÆ®¿þ¾î °³¹ß ¹× Ãë¾àÁ¡ °ü¸® »ýÅ°迡 Á÷Á¢ÀûÀÎ ±â¿©¸¦ ÇÒ °Í¡±À̶ó°í ±â´ëÇß´Ù.
[ÀÌ»ó¿ì ±âÀÚ(boan@boannews.com)]
<ÀúÀÛ±ÇÀÚ: º¸¾È´º½º(www.boannews.com) ¹«´ÜÀüÀç-Àç¹èÆ÷±ÝÁö>