[º¸¾È´º½º ¹®°¡¿ë ±âÀÚ] »ê¾÷¿ë IoT µ¥ÀÌÅÍ Ç÷§Æû º¥´õÀÎ ¿ÀÇ ¿ÀÅä¸ÞÀÌ¼Ç ¼ÒÇÁÆ®¿þ¾î(Open Automation Software, OAS)ÀÇ ¼Ö·ç¼Ç¿¡¼ ÃÊ°íÀ§Çèµµ Ãë¾àÁ¡ 2°³°¡ ¹ß°ßµÆ´Ù°í ½Ã½ºÄÚÀÇ Å»·Î½º ÆÀÀÌ ¹àÇû´Ù. OAS´Â ÀÌ·¯ÇÑ ³»¿ëÀ» ÀÏÂġ Á¦º¸ ¹Þ¾Æ À̹ø ´Þ ÆÐÄ¡¸¦ ¹ßÇ¥Çß´Ù. ÀÌ ¿Ü¿¡µµ 6°³ÀÇ Ãë¾àÁ¡ÀÌ ¿©·¯ ¹öÀü¿¡¼ ÇÔ²² ¹ß°ßµÇ°í ´Ù·ïÁ³´Ù.
[À̹ÌÁö = utoimage]
2°³ÀÇ Ãë¾àÁ¡ Áß Çϳª´Â CVE-2022-26082ÀÌ´Ù. ÀͽºÇ÷ÎÀÕ¿¡ ¼º°øÇÒ °æ¿ì °ø°ÝÀÚµéÀº ¿ø°Ý¿¡¼ ¾Ç¼º Äڵ带 ½ÇÇàÇÒ ¼ö ÀÖ°Ô µÈ´Ù. ³ª¸ÓÁö Çϳª´Â CVE-2022-26833À¸·Î, ÀͽºÇ÷ÎÀÕ¿¡ ¼º°øÇÒ °æ¿ì °ø°ÝÀÚ´Â REST API¸¦ ÀÎÁõ °úÁ¤ ¾øÀÌ »ç¿ëÇØ ½Ã½ºÅÛ ¼³Á¤À» ¸¶À½´ë·Î ÇÒ ¼ö ÀÖ°í µ¥ÀÌÅ͵µ ¸¶À½´ë·Î ¿¶÷ÇÒ ¼ö ÀÖ°Ô µÈ´Ù. ÀüÀÚ´Â CVSS ±âÁØ 9.1Á¡, ÈÄÀÚ´Â 9.4Á¡À» ¹Þ¾Ò´Ù
³ª¸ÓÁö Ãë¾àÁ¡µéÀº OAS Ç÷§Æû(OAS Platform) 16.00.0112 ¹öÀüÀÇ ¿©·¯ ¿ä¼Ò¿¡¼ ¹ß°ßµÆÀ¸¸ç, CVSS ±âÁØ 4.9~7.5Á¡À¸·Î ´Ù¾çÇÏ°Ô ºÐÆ÷µÇ¾î ÀÖ´Ù. Á¤º¸ ³ëÃâ Ãë¾àÁ¡, µðµµ½º °ø°Ý Ãë¾àÁ¡, ºñ½ÂÀÎ ¼³Á¤ º¯°æ Ãë¾àÁ¡ µîÀ¸·Î ºÐ¼®µÆ´Ù. ¾÷±×·¹ÀÌµå µÈ ¹öÀüÀ» »ç¿ëÇÒ ¼ö ¾ø´Â Á¶Á÷À̶ó¸é ¸ÁÀ» öÀúÇÏ°Ô ºÐ¸®ÇÏ¿©¾ß ÇÑ´Ù°í ½Ã½ºÄÚ Å»·Î½º ÆÀÀº °Á¶Çß´Ù.
OAS Ç÷§ÆûÀº »ê¾÷¿ë IoT ȯ°æ ³» ´Ù¾çÇÑ Ç÷§Æûµé °£ µ¥ÀÌÅÍ À̵¿À» º¸´Ù ÀÚÀ¯·Ó°í Æí¸®ÇÏ°Ô ¸¸µé¾îÁÖ±â À§ÇØ ¸¶·ÃµÆ´Ù. ¿¹¸¦ µé¾î ¾Ù·±ºê·¡µé¸®(Allen Bradley) »ç¿¡¼ ¸¸µç PLCÀÇ µ¥ÀÌÅ͸¦ Áö¸à½º »çÀÇ PLC·Î ¿Å±æ ¶§ ¹Ù·Î ÀÌ OAS Ç÷§ÆûÀÌ È°¿ëµÈ´Ù. À̸¦ °¡´ÉÇÏ°Ô ÇÏ´Â °Ç ¡®À¯´Ï¹ö¼³ µ¥ÀÌÅÍ Ä¿³ØÆ®(Universal Data Connect)¡¯¶ó°í ÇÏ´Â ±â¼úÀÌ´Ù. ¿¹·Î µç PLC¸¸ÀÌ ¾Æ´Ï¶ó °¢Á¾ ¾ÖÇø®ÄÉÀ̼ǰú µ¥ÀÌÅͺ£À̽º °£ÀÇ µ¥ÀÌÅÍ À̵¿µµ °¡´ÉÇÏ°Ô ¸¸µé¾îÁØ´Ù. ±× ¿Ü¿¡µµ OAS Ç÷§ÆûÀº µ¥ÀÌÅÍÀÇ ·Î±ë°ú ¼öÁýµµ °¡´ÉÇÏ°Ô ÇØ ÁØ´Ù. ÈÇÐ, °Ç¼³, ¿î¼Û, ¼®À¯, °¡½º ½Ã¼³¿¡¼ ³Î¸® »ç¿ëµÇ°í ÀÖ´Ù.
ÃÊ°íÀ§Çèµµ ¿À·ù
¿ø°Ý ÄÚµå ½ÇÇàÀ» °¡´ÉÇÏ°Ô ÇÏ´Â CVE-2022-26082 Ãë¾àÁ¡ÀÇ °æ¿ì OAS Ç÷§Æû 16.00.0112 ¹öÀü ³» ¾ÈÀü ÆÄÀÏ Àü¼Û ±â´É¿¡¼ ¹ß°ßµÆ´Ù. °ø°ÝÀÚ°¡ Á¤È®ÇÏ°Ô Á¶ÀÛÇÑ ¼³Á¤ ¸Þ½ÃÁö¸¦ ¿¬¼ÓÀûÀ¸·Î OAS Ç÷§Æû¿¡ Àü¼ÛÇÒ °æ¿ì ÀÓÀÇÀÇ ÆÄÀÏÀ» ¾÷·Îµå ÇÒ ¼ö ÀÖ°Ô µÇ¸ç, À̸¦ ÀÌ¿ëÇØ ÇÇÇØÀÚÀÇ ½Ã½ºÅÛ¿¡¼ ¸í·ÉÀ» ½ÇÇà½ÃÅ°´Â °Ô °¡´ÉÇÏ´Ù.
Å»·Î½º ÆÀÀº ¡°ÀÌ·¯ÇÑ °ø°ÝÀ» ¸·±â À§ÇØ °¡Àå °£´ÜÈ÷ ÃëÇÒ ¼ö ÀÖ´Â Á¶Ä¡´Â ¼³Á¤À» À§ÇÑ Æ÷Æ®(º¸Åë µðÆúÆ®·Î´Â TCP/58727)¿¡ ´ëÇÑ ¿ø°Ý Á¢±ÙÀ» ¸·´Â °Í¡±À̶ó°í ¼³¸íÇÑ´Ù. ÇÏÁö¸¸ ÀÌ´Â »ý»ê¼ºÀ» ÀúÇØÇϱ⵵ ÇÏ°í, ¿ÂÀüÇÑ Á¶Ä¡´Â ¾Æ´Ï±â ¶§¹®¿¡ ÆÐÄ¡¸¦ Àû¿ëÇÏ´Â °ÍÀÌ °¡Àå ¾ÈÀüÇÏ´Ù°í °Á¶Çϱ⵵ Çß´Ù.
REST API¿Í °ü°èµÈ Ãë¾àÁ¡ÀÎ CVE-2022-26833ÀÇ °æ¿ì ÀÎÁõ ½Ã½ºÅÛÀÇ ¿À·ù·Î ÀÎÇØ ¹ßµ¿µÇ´Â °ÍÀ̶ó°í Çϸç, À§ÀÇ Ãë¾àÁ¡°ú´Â ´Ù¸£°Ô OAS Ç÷§Æû 16.00.0121 ¹öÀü¿¡¼ ¹ß°ßµÆ´Ù. ÀÎÁõ °úÁ¤À» Åë°úÇÏÁö ¾ÊÀº °ø°ÝÀÚ°¡ REST API¿¡ Á¢±ÙÇÒ ¼ö ÀÖ°Ô ÇØ ÁÖ¸ç, À̸¦ ÅëÇØ °ø°ÝÀڴ Ư¼öÇÏ°Ô Á¶ÀÛµÈ HTTP ¿äûµéÀ» ¼ÒÇÁÆ®¿þ¾î Àü¼ÛÇÒ ¼ö ÀÖ°Ô µÈ´Ù.
ÀÌ À§ÇèÀ» ¿ÏȽÃÅ°·Á¸é »ç¿ëÀÚ Á¶Á÷¿¡¼ º¸¾È ±×·ì°ú °èÁ¤µéÀ» µû·Î ¸¸µé¾î ²À ÇÊ¿äÇÑ °èÁ¤µé¸¸ ºÎ¿©ÇØ¾ß ÇÑ´Ù°í ±Ç°íÇß´Ù. ¶ÇÇÑ º¸¾È ±×·ì ³» °èÁ¤µé¿¡ ´ëÇÑ Á¢±Ù ±ÇÇѵµ Á¦ÇÑÇÏ´Â °ÍÀÌ ÁÁ´Ù°í µ¡ºÙ¿´´Ù. ´Ù¸¸ ÀÌ·¯ÇÑ Á¶Ä¡ ¿ª½Ã ÀϽÃÀûÀÎ °ÍÀ̹ǷΠÆÐÄ¡¸¦ Àû¿ëÇÏ´Â °Ô °¡Àå ¾ÈÀüÇÏ´Ù°í ÇÑ´Ù.
ÃÖ±Ù ¸î ³â µ¿¾È ICS¿Í OT ȯ°æ¿¡¼ Ãë¾àÁ¡ÀÌ ²ÙÁØÈ÷ ¹ß°ßµÇ°í ÀÖÀ¸¸ç, ÀÌ·¯ÇÑ Ãë¾àÁ¡µéÀ» ÀͽºÇ÷ÎÀÕ ÇÏ´Â °ø°Ý ½Ãµµµéµµ Áõ°¡ÇÏ´Â Áß¿¡ ÀÖ´Ù. »ê¾÷ ÇöÀåÀÇ »çÀ̹ö º¸¾È Àü¹® ±â¾÷ÀΠŬ·¡·ÎƼ(Claroty)ÀÇ °æ¿ì ¿ÃÇØ ÃÊ ¿¬±¸ º¸°í¼¸¦ ÅëÇØ 2021³â ÇÑ ÇØ µ¿¾È ICS ¹× OT ȯ°æ¿¡¼ ¹ß°ßµÈ Ãë¾àÁ¡ÀÇ ¼ö°¡ 2020³â ´ëºñ 52% »ó½ÂÇß´Ù°í ¹ßÇ¥Çß´Ù. ÀÌÁß 63%°¡ ¿ø°Ý ÀͽºÇ÷ÎÀÕÀÌ °¡´ÉÇÑ °ÍµéÀ̾ú´Ù. Âü°í·Î Áö³ ÇØ ¹ß°ßµÈ ICS ¹× OT Ãë¾àÁ¡ÀÇ ¼ö´Â 2018³â¿¡ ºñÇØ 110% Áõ°¡ÇÑ °ÍÀ̾ú´Ù.
3ÁÙ ¿ä¾à
1. OAS Ç÷§ÆûÀÇ ¿©·¯ ¹öÀü¿¡¼ ÃÑ 8°³ÀÇ Ãë¾àÁ¡ÀÌ ¹ß°ßµÊ.
2. ÀÌ Áß 2°³´Â ÃÊ°íÀ§Çèµµ·Î ºÐ·ùµÉ Á¤µµ·Î À§ÇèÇÑ °ÍÀ̾úÀ½.
3. ¿ä ¸î ³â ICS¿Í OT ȯ°æ¿¡¼ÀÇ Ãë¾àÁ¡ÀÌ ºü¸£°Ô Áõ°¡ Áß.
[±¹Á¦ºÎ ¹®°¡¿ë ±âÀÚ(globoan@boannews.com)]
<ÀúÀÛ±ÇÀÚ: º¸¾È´º½º(www.boannews.com) ¹«´ÜÀüÀç-Àç¹èÆ÷±ÝÁö>