¡°º¹ÀâÇØÁö´Â IT ȯ°æ ¼Ó¿¡¼ º¹¿ø·Â ºÎÁ·ÇÑ Á¶Á÷Àº ºñÁî´Ï½º Áö¼Ó Èûµé °Í¡±
ÀÎÁõÁ¤º¸ Å»Ãë, ·£¼¶¿þ¾î, µ¥ÀÌÅÍ À¯Ãâ, ¸Þ½Ã¡ ¼ºñ½º °ø°Ý µî 10°¡Áö ¼±Á¤
[º¸¾È´º½º ±è¿µ¸í ±âÀÚ] 2023³â »õÇØ¿¡ ¿¹»óµÇ´Â »çÀ̹ö º¸¾È À§Çù ¿äÀÎ 10°¡Áö´Â ¡âÀÎÁõ(Authentication) Á¤º¸ Å»Ãë ¡â·£¼¶¿þ¾î(Ransomware) ¡âµ¥ÀÌÅÍ À¯Ãâ(Data breaches) ¡âÀ̸ÞÀÏÀ» ³Ñ¾î ¸Þ½Ã¡ ¼ºñ½º °ø°Ý ¡â¾ÏÈ£ÈÆó °Å·¡ ¹× ½º¸¶Æ® °è¾à ¡â¼ºñ½º Á¦°ø±â¾÷ÀÇ ¼ÒÇÁÆ®¿þ¾î¸¦ ÅëÇÑ Ä§Åõ ¡âºê¶ó¿ìÀú¸¦ ÅëÇÑ °ø°Ý ¡âAPI¸¦ ÅëÇÑ °ø°Ý ¡âºñÁî´Ï½º ÇÁ·Î¼¼½ºÀÇ ¾àÁ¡À» ºÐ¼®ÇØ °ø°Ý ¡âAI/ML¸¦ ÀÌ¿ëÇÑ °ø°Ý Áõ°¡ µîÀ¸·Î Å©°Ô ¿ä¾àÇÒ ¼ö ÀÖ´Ù.
[À̹ÌÁö=utoimage]
ÅëÇÕ »çÀ̹ö º¸È£ ¼±µÎ±â¾÷ ¾ÆÅ©·Î´Ï½º(Áö»çÀå °í¸ñµ¿)´Â ÀÌ °°Àº ³»¿ëÀ» Áß½ÉÀ¸·Î ÇÑ 2023³â »çÀ̹ö À§Çù Àü¸ÁÀ» ¹ßÇ¥Çß´Ù. ĵðµå ºß½ºÆ®(Candid Wuest) ¾ÆÅ©·Î´Ï½º »çÀ̹öº¸È£ ¸®¼Ä¡ ºÎ»çÀåÀº ¡°¿À´Ã³¯ÀÇ ¼¼°è´Â ¾î´À ¶§º¸´Ù µðÁöÅÐ ÀÇÁ¸µµ°¡ ³ô´Ù¡±¸ç ¡°IT ȯ°æÀº Á¡Á¡ ´õ º¹ÀâÇØÁö°í ÀÖÀ¸¸ç º¹¿ø·ÂÀÌ ºÎÁ·ÇÑ Á¶Á÷Àº º¸¾È »ç°í³ª ħÇØ »ç°í ¹ß»ý ½Ã ºñÁî´Ï½º¸¦ Áö¼ÓÇÒ ¼ö ¾øÀ» °Í¡±À̶ó°í °Á¶Çß´Ù.
¸ÕÀú ¡®ÀÎÁõ Á¤º¸ Å»Ã롯´Â ¡°Á¤¸» ´ç½ÅÀÌ ¸Â½À´Ï±î?¡±¸¦ ¹¯°í ÀÖ´Ù. ÀÎÁõ ¹× ID ¾×¼¼½º °ü¸®(Identity and Access Management, IAM)´Â ´õ¿í ºó¹øÇÏ°Ô °ø°Ý¹ÞÀ» °ÍÀ¸·Î º¸ÀδÙ. ¸¹Àº °ø°ÝÀÚ°¡ ÀÌ¹Ì MFA(Multi-Factor Authentication, ´ÙÁß ÆÑÅÍ ÀÎÁõ) ÅäÅ«À» ÈÉÄ¡°Å³ª ¿ìȸÇϱ⠽ÃÀÛÇß´Ù. ÇÑ ¿¹·Î, MFA Ǫ½Ã ¾Ë¸²À» °è¼Ó º¸³» »ó´ë¹æÀ» ÁöÄ¡°Ô ¸¸µé¾î ·Î±×ÀÎ ½ÂÀÎ ¹öÆ°À» ´©¸£°Ô ¸¸µå´Â °ø°ÝÀÎ ¡®MFA ÇÇ·Î °ø°Ý(fatigue attacks)¡¯°ú °°Àº ´Ù¸¥ »óȲ¿¡¼ ¿äûÀÌ ¸¹Àº ´ë»óÀº Ãë¾à¼º ¾øÀÌ ¼º°øÀûÀÎ ·Î±×ÀÎÀ¸·Î À̾îÁú ¼ö ÀÖ´Ù. ÀÎÁõ¼ºñ½º Á¦°ø±â¾÷ÀÎ ¿ÁŸ(Okta)¿Í Ŭ¶ó¿ìµå ±â¾÷ Æ®¿ÍÀÏ·Î(Twilio)¿¡ ´ëÇÑ ÃÖ±ÙÀÇ °ø°Ýµµ ¿ÜºÎ ¼ºñ½ºµµÀÇ Ä§Çظ¦ º¸¿©ÁØ´Ù. ÀÌ »ç°ÇÀº Áö³ ¸î ³â µ¿¾È ÁøÇàµÅ ¿Â ¹ÌÈíÇÏ°í Àç»ç¿ëµÈ ¾ÏÈ£°¡ ¹®Á¦¿´´Ù. À̸¦ ¹æÁöÇϱâ À§Çؼ´Â ÀÎÁõ ¹æ½Ä°ú µ¥ÀÌÅÍ ¾×¼¼½ºÇÏ·Á´Â »ç¶÷ ¹× ¾×¼¼½º ¹æ½ÄÀ» ÀÌÇØÇØ¾ß ÇÑ´Ù.
¡®·£¼¶¿þ¾î(Ransomware)¡¯´Â ¿©ÀüÇÑ ÃÖ´ë º¸¾È À§Çù ¿äÀÎÀ¸·Î °·ÂÇÏ¸ç ´õ¿í Ä¡¹ÐÇÏ°Ô ÁøÈÇÏ°í ÀÖ´Ù. Å« ±Ô¸ðÀÇ ÇØÅ· Á¶Á÷µéÀº °ø°Ý ´ë»óÀ» MacOS ¹× ¸®´ª½º(Linux) ¿î¿µÃ¼Á¦·Î È®ÀåÇßÀ¸¸ç Ŭ¶ó¿ìµå ȯ°æµµ º¸°í ÀÖ´Ù. °í(Go), ·¯½ºÆ®(Rust)¿Í °°Àº »õ·Î¿î ÇÁ·Î±×·¡¹Ö ¾ð¾î°¡ Á¡Á¡ º¸Æíȵǰí ÀÖ¾î, º¸¾È ȯ°æ ºÐ¼® Åøµµ ÀçÁ¶Á¤ÇÏ°í Ãß°¡ µµÀÔÀÌ ÇÊ¿äÇÏ´Ù. ƯÈ÷, »çÀ̹ö º¸Çè¿¡ °¡ÀÔÇØ ·£¼¶¿þ¾î °ø°ÝÀ» ´ëºñÇÏ´Â ±â¾÷Àº ¼öÀͼºÀÌ ÀÖ´Ù´Â °ÍÀ¸·Î ÆľÇÇÏ°í ÀÌ¿¡ ´ëÇÑ ÇØÅ· °ø°ÝÀÌ Áõ°¡ÇÒ °ÍÀ¸·Î Àü¸ÁµÈ´Ù. °ø°ÝÀÚ´Â ¼ÒÇÁÆ®¿þ¾î ¾÷µ¥ÀÌÆ® ¹öÀü¿¡ ¸ô·¡ ¾Ç¼ºÄڵ带 Ãß°¡ÇØ ¡âº¸¾È Åø Á¦°Å ¡â¹é¾÷ »èÁ¦ ¡âÀçÇØ º¹±¸ °èȹ ºñÈ°¼ºÈ¿¡ ÁýÁßÇÒ °ÍÀ¸·Î Àü¸ÁµÈ´Ù. ƯÈ÷ LotL(Living-off-the Land attack, Ÿ±ê ½Ã½ºÅÛ¿¡ ¹Ì¸® ¼³Ä¡µÅ ÀÖ´Â µµ±¸¸¦ È°¿ëÇØ °ø°ÝÇÏ´Â ÇàÀ§) ±â¼úÀÌ ÇÙ½ÉÀûÀÎ ¿ªÇÒÀ» ÇÒ °ÍÀ¸·Î º¸ÀδÙ.
¼¼ ¹ø°´Â ¡®µ¥ÀÌÅÍ À¯Ãâ(Data breaches)¡¯·Î IT ÀÎÇÁ¶óÀÇ º¹À⼺ Áõ°¡°¡ °³ÀÎÁ¤º¸ À¯Ãâ ¿ì·Á¸¦ Å°¿ì°í ÀÖ´Ù. ¶óÄï(Racoon) ¹× ·¹µå¶óÀÎ(Redline)°ú ÀÚ°Ý Áõ¸í Á¤º¸¸¦ µµ¿ëÇÏ´Â ¸Ö¿þ¾î´Â °¨¿°ÀÇ Ç¥ÁØÀÌ µÇ°í ÀÖ´Ù. µµ³´çÇÑ µ¥ÀÌÅÍ¿¡´Â Á¾Á¾ ÀÚ°Ý Áõ¸íÀÌ Æ÷ÇԵǸç, ÀÌ´Â Ãʱ⠾׼¼½º ºê·ÎÄ¿¸¦ ÅëÇØ Ãß°¡ °ø°ÝÀ» À§ÇØ ÆǸŵȴÙ. »óÈ£ ¿¬°áµÈ Ŭ¶ó¿ìµå ¼ºñ½ºÀÇ º¹À⼺°ú °áÇÕµÈ ¹Ì°¡°ø µ¥ÀÌÅÍÀÇ ¼ö°¡ Áõ°¡ÇÏ¸é¼ µ¥ÀÌÅÍ ÃßÀûÀº ´õ ¾î·Á¿öÁö°í ÀÖ´Ù. ¿©·¯ »ç¿ëÀÚ°¡ µ¥ÀÌÅÍ¿¡ ¾×¼¼½ºÇÏ¸é¼ µ¥ÀÌÅ͸¦ ¾ÏÈ£ÈÇÏ°í º¸È£ÇÏ´Â °ÍÀÌ ´õ¿í ¾î·Á¿öÁö°í ÀÖ´Ù. ¿¹¸¦ µé¾î ±êÇãºê(GitHub) ¶Ç´Â ¸ð¹ÙÀÏ ¾Û¿¡¼ À¯ÃâµÈ API ¾×¼¼½º Å°·Î ¸ðµç µ¥ÀÌÅ͸¦ ÈÉÄ¥ ¼ö ÀÖ´Ù. °³ÀÎ »ç»ýÈ°ÀÌ ÄÄÇ»ÆÃÀ¸·Î ¿¬°áµÈ ¼¼»ó¿¡¼ Á¦´ë·Î µÈ º¸È£´Â ´õ¿í ¾î·Á¿öÁö°í ÀÖ´Ù.
³× ¹ø°´Â ¡®À̸ÞÀÏÀ» ³Ñ¾î ¸Þ½Ã¡ ¼ºñ½º °ø°Ý¡¯ÀÌ ½Éȵǰí ÀÖ´Ù. ¾ÇÀÇÀûÀÎ À̸ÞÀÏ°ú ÇÇ½Ì °ø°ÝÀÌ °è¼ÓÇؼ ¼ö¹é¸¸ °Ç ÀÌ»ó Àü¼ÛµÇ°í ÀÖ´Ù. °ø°ÝÀÚ´Â ÀÌÀü¿¡ À¯ÃâµÈ µ¥ÀÌÅ͸¦ »ç¿ëÇØ °øÀÇ ÀÚµ¿È¿Í °³ÀÎȸ¦ °è¼Ó ½ÃµµÇÒ °ÍÀ¸·Î º¸ÀδÙ. BEC(Business Email Compromise Attacks, ºñÁî´Ï½º À̸ÞÀÏ Ä§ÇØ °ø°Ý)Àº ÇÊÅ͸µ°ú °¨Áö¸¦ ÇÇÇϱâ À§ÇØ ¹®ÀÚ, ½½·¢(Slack), ÆÀÁî(Teams) äÆà µî ´Ù¾çÇÑ ¸Þ½Ã¡ ¼ºñ½º·Î È®»êµÉ Àü¸ÁÀÌ´Ù. ÇÏÁö¸¸ ÇǽÌÀº ÇÁ·Ï½Ã¸¦ »ç¿ëÇØ ¼¼¼Ç ÅäÅ«À» ĸóÇÏ°í, MFA ÅäÅ«À» ÈÉÄ¡°í QR ÄÚµå·Î À§ÀåÇÏ´Â µî ÀÚ½ÅÀ» ´õ¿í ¼û±æ °ÍÀ¸·Î ¿¹ÃøµÈ´Ù.
¡®¾ÏÈ£ÈÆó °Å·¡ ¹× ½º¸¶Æ® °è¾à¡¯ µîÀ» ´ë»óÀ¸·Î ÇÑ Á¤±³ÇÑ »çÀ̹öº¸¾È À§Çùµµ ´Ã¾î³ª´Â Ãß¼¼´Ù. ºí·ÏüÀο¡ ´ëÇÑ ¾ÏÈ£ÈÆó °Å·¡¼Ò ¹× ½º¸¶Æ® °è¾à¿¡ ´ëÇÑ °ø°ÝÀº ´Ù¾çÇÑ ¹æ¹ýÀ¸·Î °è¼Ó À̾îÁú °ÍÀ¸·Î Àü¸ÁµÈ´Ù. °ø°ø±â°ü¿¡ ´ëÇÑ °ø°ÝÀ» ÅëÇØ ¼ö¾ï ´Þ·¯ÀÇ µðÁöÅÐ Åëȸ¦ ÈÉÄ¡·Á°í ½ÃµµÇÑ´Ù. »ç¿ëÀÚ¿¡ ´ëÇÑ °íÀüÀûÀÎ ÇǽÌ, ¸Ö¿þ¾î °ø°Ý ¿Ü¿¡µµ ½º¸¶Æ® °è¾à, ¾Ë°í¸®Áò ÄÚÀÎ ¹× DeFi ¼Ö·ç¼Ç¿¡ ´ëÇÑ º¸´Ù Á¤±³ÇÑ °ø°ÝÀÌ °è¼ÓµÉ °ÍÀ¸·Î º¸ÀδÙ.
´ÙÀ½À¸·Î ¡®¼ºñ½º Á¦°ø±â¾÷ÀÇ ¼ÒÇÁÆ®¿þ¾î¸¦ ÅëÇÑ Ä§Åõ¡¯µµ ÇÇÇظ¦ À¯¹ßÇÏ°í ÀÖ´Ù. ¼ºñ½º Á¦°ø±â¾÷(SP)¿¡ ´ëÇÑ °ø°ÝÀº ²÷ÀÓ¾øÀÌ ´Ã¾î³ª°í ÀÖ´Ù. °ø°ÝÀÚ´Â PSA(Platform Security Architecture), RMM(Remote Monitoring and Management, ¿ø°Ý ¸ð´ÏÅ͸µ ¹× °ü¸®) ¶Ç´Â ±âŸ ¹èÆ÷µµ±¸ µî¿¡ ¸ô·¡ ħÅõÇØ ¿À·£ ±â°£ ¸Ó¹«¸£¸ç °ø°Ý ½Ã±â¸¦ ¸ð»öÇÑ´Ù. ÀÌ·¯ÇÑ °ø°ÝÀº °ü¸® IT ¼ºñ½º Á¦°øÀÚÀ̸鼵µ ÄÁ¼³Æûç¿Í ÆÄÆ®³Ê»ç µîµµ °ø°Ý ´ë»óÀ¸·Î »ï°í ÀÖ´Ù. ÀÌ·¯ÇÑ °ø°ÝÀº Èûµé°Ô ¼ÒÇÁÆ®¿þ¾î °ø±Þ¸ÁÀ» °ø°ÝÇÏ´Â ¹æ½ÄÀ» ¼±ÅÃÇÏÁö ¾Ê°íµµ °ø°ÝÀÌ °¡´ÉÇÏ´Ù.
ÀÏ°ö ¹ø°´Â °Å·¡ ´ë»ó ÁÖ¼Ò¸¦ ±³È¯Çϰųª ¹é±×¶ó¿îµå¿¡¼ ¾ÏÈ£¸¦ µµ¿ëÇÏ´Â ¾Ç¼º ºê¶ó¿ìÀú È®Àå ÇÁ·Î±×·¥À» ÅëÇØ ¡®ºê¶ó¿ìÀú¸¦ ÅëÇÑ °ø°ÝÀÇ Áõ°¡¡¯°¡ ÀÖ´Ù. ÀÌ·¯ÇÑ µµ±¸ÀÇ ¼Ò½º Äڵ带 Å»ÃëÇÏ°í ±êÇãºê(GitHub) ÀúÀå¼Ò¸¦ ÅëÇØ ¹éµµ¾î¸¦ Ãß°¡ÇÑ´Ù. ¹Ý¸é¿¡ À¥»çÀÌÆ®´Â °è¼ÓÇؼ ÀÚ¹Ù½ºÅ©¸³Æ®¸¦ »ç¿ëÇØ »ç¿ëÀÚ¸¦ ÃßÀûÇÏ°í ¸¶ÄÉÆà ¼ºñ½º¿¡ ´ëÇÑ HTTP ¸®ÆÛ·¯(HTTP referrers, À¥ºê¶ó¿ìÀú·Î ¿ùµå¿ÍÀ̵åÀ¥À» ¼ÇÎÇÒ ¶§ »çÀÌÆ®¸¦ ¹æ¹®ÇÏ¸é¼ ³²´Â ÈçÀû) °£¿¡ ¼¼¼Ç ID¸¦ °úµµÇÏ°Ô °øÀ¯µÉ °ÍÀ¸·Î º¸ÀδÙ. °ø°ÝÀÚ´Â ÀÛÀº Àç»ç¿ë °¡´ÉÇÑ Ãß°¡ ¼Ò½º Äڵ带 È°¿ëÇØ À¥»çÀÌÆ®ÀÇ ¸ðµç ¹è°æ Á¤º¸¸¦ ÈÉÄ¡´Â ÆûÀçÅ·(formjacking) ¹× ¸ÞÀÌÁöÄ«Æ®(magecart) ±â¼úÀ» È®ÀåÇÑ´Ù. ¼¹ö¸®½º ÄÄÇ»ÆÃÀÌ Áõ°¡ÇÏ¸é¼ ÀÌ·¯ÇÑ °ø°Ý¿¡ ´ëÇÑ ºÐ¼®ÀÌ º¹ÀâÇØÁö°í ÀÖ´Ù.
¿©´ü ¹ø°´Â ¡®API¸¦ ÅëÇÑ °ø°Ý¡¯ÀÌ Å¬¶ó¿ìµå·Î ¿¬°áµÈ Àüü ÀÎÇÁ¶ó °¨¿°À¸·Î À̾îÁö°í ÀÖ´Ù. µ¥ÀÌÅÍ, ÇÁ·Î¼¼½º ¹× ÀÎÇÁ¶ó´Â ÀÌ¹Ì »ó´ç ºÎºÐ Ŭ¶ó¿ìµå·Î À̵¿Çß´Ù. ÀÌ°ÍÀº ¼·Î ´Ù¸¥ ¼ºñ½º °£ÀÇ ´õ ¸¹Àº ÀÚµ¿È·Î À̾îÁö°í ÀÖ´Ù. ¼ö¸¹Àº IoT ±â±â°¡ ÀÌ ´ë±Ô¸ð ÃÊ¿¬°á ¼ºñ½º Ŭ¶ó¿ìµå ÀϺΰ¡ µÉ °ÍÀÌ´Ù. ÀÌÁ¦ ÀÎÅͳݿ¡¼ ¸¹Àº API¿¡ ¾×¼¼½ºÇÒ ¼ö ÀÖÀ¸¹Ç·Î ÀÌ¿¡ ´ëÇÑ °ø°ÝÀÌ Áõ°¡ÇÒ °ÍÀ̸ç, ƯÈ÷ ÀÚµ¿È·Î ÀÎÇØ ´ë±Ô¸ð °ø°ÝÀ» À¯¹ßÇÒ ¼öµµ ÀÖ´Ù.
´ÙÀ½Àº ¡®ºñÁî´Ï½º ÇÁ·Î¼¼½ºÀÇ ¾àÁ¡À» ºÐ¼®ÇØ °ø°Ý¡¯ÇÏ´Â ¹æ¹ýÀÌ´Ù. ¿¹¸¦ µé¾î Á¶Á÷ÀÇ Ã»±¸ ½Ã½ºÅÛ ÅÛÇø´¿¡¼ ¼ö½Å ÀºÇà °èÁÂÁ¤º¸¸¦ º¯°æÇϰųª Ŭ¶ó¿ìµå ¹öŶ(cloud bucket)À» À̸ÞÀÏ ¼¹öÀÇ ¹é¾÷ ´ë»óÀ¸·Î Ãß°¡ÇÏ´Â °Í µîÀÌ ÀÖ´Ù. ÀÌ·¯ÇÑ °ø°ÝÀº Á¾Á¾ ¸Ö¿þ¾î¸¦ Æ÷ÇÔÇÏÁö ¾ÊÀ¸¸ç, ³»ºÎÀÚ °ø°Ý°ú ¸¶Âù°¡Áö·Î »ç¿ëÀÚ ÇൿÀ» ºÐ¼®ÇØ Ãë¾àÁ¡À» ã¾Æ °ø°ÝÇÑ´Ù.
¸¶Áö¸·Àº ¡®AI/ML¸¦ ÀÌ¿ëÇÑ °ø°Ý Áõ°¡¡¯µµ ÁÖ¸ñÇØ¾ß ÇÑ´Ù. AI ½Ã´ë°¡ µµ·¡ÇÏ¸é¼ ÇãÀ§ Á¤º¸¸¦ È°¿ëÇÑ »ç±â¿Í AI/ML ¸ðµ¨ ÀÚü¿¡ ´ëÇÑ °ø°ÝÀÌ Áõ°¡ÇÏ°í ÀÖ´Ù. ½Ã¹Ä·¹ÀÌ¼Ç µîÀ¸·Î »ý¼ºµÈ ÇÕ¼º µ¥ÀÌÅÍÀÇ ¹ßÀüÀ¸·Î µöÆäÀÌÅ©(ÇãÀ§) ÄÜÅÙÃ÷¸¦ »ç¿ëÇÏ´Â ÀϺΠ½Å¿ø »ç±â µîÀÌ ´Ã¾î³¯ °ÍÀ¸·Î Àü¸ÁµÈ´Ù. AI/ML ¸ðµ¨ ÀÚü¿¡ ´ëÇÑ °ø°ÝÀº ´õ Å« ¹®Á¦´Ù. °ø°ÝÀÚ´Â ¸ðµ¨ÀÇ ¾àÁ¡À» ÀÌ¿ëÇϰųª, µ¥ÀÌÅÍ ¼¼Æ®¿¡ ÀϺη¯ Æí°ßÀ» ½É°Å³ª, Æ®¸®°Å¸¦ »ç¿ëÇØ IT ¿î¿µ¿¡ À߸øµÈ °æ°í¸¦ º¸³¾ ¼öµµ ÀÖ´Ù.
[±è¿µ¸í ±âÀÚ(boan@boannews.com)]
<ÀúÀÛ±ÇÀÚ: º¸¾È´º½º(www.boannews.com) ¹«´ÜÀüÀç-Àç¹èÆ÷±ÝÁö>