À¥ÀÇ Æø¹ßÀûÀÎ Áõ°¡´Â Æí¸®ÇÔÀ» Á¦°øÇÑ ¹Ý¸é, À¥¿¡ ´ëÇÑ °ø°Ý Áõ°¡¶ó´Â ¿ªÈ¿°úµµ °¡Á®¿Ô´Ù. ´Ù¾çÇÑ Á¤º¸¿Í ¼ºñ½º°¡ À¥À» ÅëÇØ Á¦°øµÇ¸é¼ À̸¦ ³ë¸° °ø°Ýµµ È®´ëµÈ °ÍÀÌ´Ù. À¥Àº ÀÌ¹Ì ¾Ç¼ºÄÚµåÀÇ ¹èÆ÷ °æ·Î·Î¼ À̸ÞÀÏÀ» Á¦Ä¡°í 1À§¸¦ Â÷ÁöÇÑ Áö ¿À·¡µÇ¾ú°í ÇØÄ¿µéÀÌ °¢Á¾ °³ÀÎÁ¤º¸¸¦ »©³»´Â °æ·Î·Îµµ ¾Ö¿ëµÇ°í ÀÖ´Ù. ÃÖ±Ù ±¹³»¿¡¼ ¹ß»ýÇÑ ´ë±Ô¸ð °³ÀÎÁ¤º¸ À¯Ãâ»ç°íÀÇ ´ëºÎºÐÀÌ À¥ »çÀÌÆ® ÇØÅ·À» ÅëÇØ ÀÌ·ç¾îÁ³´Ù´Â »ç½ÇÀº À̸¦ ¹ÝÁõÇÏ°í ÀÖ´Ù.
´ëºÎºÐÀÇ À¥ °ø°ÝÀº ´Ü¼øÇؼ ½ÇÇàÇϱ⠽±°í º°´Ù¸¥ µµ±¸¸¦ ÇÊ¿ä·Î ÇÏÁöµµ ¾Ê´Â´Ù. Á¶»ç±â°ü¸¶´Ù Á¶±Ý¾¿ ´Ù¸£Áö¸¸ À¥ Ãë¾àÁ¡ÀÇ 70%´Â ÀÏ¹Ý À¥ ºê¶ó¿ìÀú¸¸À¸·Îµµ °ø°ÝÇÒ ¼ö ÀÖ´Ù. °Ô´Ù°¡ ÀÚµ¿ÈµÈ À¥ °ø°ÝÀ» ¼öÇàÇÏ´Â ¿úµµ µîÀåÇÏ¿© ´ë±Ô¸ð »çÀÌÆ®¸¦ µ¿½Ã¿¡ °ø°ÝÇÏ´Â °æ¿ìµµ ¹ß»ýÇÏ°í ÀÖ´Ù.
¹Ý¸é ÀÌ·¯ÇÑ À¥ °ø°ÝÀ» ¸·´Â ÀûÀýÇÑ º¸¾È ½Ã½ºÅÛÀÇ ±¸ÃàÀº ³Ê¹«µµ ¹ÌÈíÇÑ »óÅÂÀÌ´Ù. À¥ »çÀÌÆ® °ø°Ý ±â¹ýÀ» ºÐ¼®ÇÑ ÇÑ Á¶»ç¿¡ µû¸£¸é SQL Injection °ø°ÝÀÌ 1À§, ¾Ë ¼ö ¾ø´Â °ø°Ý(Unknown)ÀÌ 2À§¸¦ Â÷ÁöÇÏ°í Àִµ¥ ÀÌ´Â °ø°Ý ±â¹ýÀÌ Á¤±³ÇØÁø Ãø¸éµµ ÀÖÁö¸¸ ¾î¶² °ø°ÝÀÌ ÀÌ·ç¾î Á³´ÂÁö ¾Ë ¼ö ¾øÀ» Á¤µµ·Î À¥¿¡ ´ëÇÑ ÀûÀýÇÑ º¸¾È½Ã½ºÅÛÀÇ ºÎÀ縦 ¹ÝÁõÇÏ°í ÀÖÀ¸¸ç ½É°¢ÇÑ ¹®Á¦·Î ¹Þ¾Æµé¿©¾ß ÇÑ´Ù°í À̾߱âÇÏ°í ÀÖ´Ù. ÀÌ´Â »ç°í ¹ß»ý ½Ã À̸¦ ÀνÄÇÏ´Â µ¥¿¡¸¸ ´ëºÎºÐÀÇ ÇÇÇØÀÚ(62%)°¡ 1°³¿ù ÀÌ»ó °É·È´Ù´Â »ç½Ç¿¡¼µµ È®ÀÎÇÒ ¼ö ÀÖ´Ù.
À¥ º¸¾ÈÀÇ Áß½É, À¥ ¹æȺ®
ÀÌ·¯ÇÑ À¥¿¡ ´ëÇÑ º¸¾ÈÀ§ÇùÀ» ¸·±â À§ÇÑ ´Ù¾çÇÑ º¸¾È ½Ã½ºÅÛ °¡¿îµ¥ ÇÙ½É ¿ªÇÒÀ» ¼öÇàÇÏ´Â °ÍÀÌ À¥ ¹æȺ®ÀÌ´Ù. À¥ ¹æȺ®Àº À¥ ¼¹öÀÇ ¾Õ¿¡ À§Ä¡ÇÏ¿© Á¤»óÀûÀÎ À¥ Æ®·¡ÇÈÀº Åë°ú½ÃÅ°°í °ø°ÝÀº Â÷´ÜÇÔÀ¸·Î½á ¾ÈÀüÇÑ À¥ ¿î¿µÈ¯°æÀ» °¡´ÉÄÉ ÇÏ´Â º¸¾È ½Ã½ºÅÛÀ¸·ÎHTTP/ HTTPSÀÇ ¾ç¹æÇ⠺м®À» ÅëÇÏ¿© ¿ÜºÎ·ÎºÎÅÍÀÇ ´Ù¾çÇÑ À¥ °ø°Ý°ú ³»ºÎ·ÎºÎÅÍÀÇ °³ÀÎÁ¤º¸ À¯ÃâÀ» ¸·À» ¼ö ÀÖ´Ù. Å©°Ô À¥ ¼¹ö¿¡ Ç÷¯±× ÀÎ Çü½ÄÀ¸·Î ¼³Ä¡µÇ´Â ¼ÒÇÁÆ®¿þ¾î ¹æ½Ä°ú º°µµÀÇ Àü¿ëÀåºñ·Î ±¸¼ºµÈ Çϵå¿þ¾î ÀÏüÇü ¹æ½ÄÀ¸·Î ³ª´µ´Âµ¥ ±¹³» ½ÃÀå¿¡¼´Â Æ®·¡ÇÈÀÇ Ã³¸® ´É·Â, ¼³Ä¡ ¹× ¿î¿ë Æí¸®¼ºÀ¸·Î ÀÎÇØ Çϵå¿þ¾î ÀÏüÇü ¾ÖÇöóÀ̾𽺠Á¦Ç°ÀÌ ÁÖ·ù¸¦ ÀÌ·ç°í ÀÖ´Ù.
À¥ ¹æȺ®À» ÅëÇØ ±ØÀûÀÎ È¿°ú¸¦ ¾òÀº ´ÙÀ½ ±¸Ãà»ç·Ê´Â À¥ ¹æȺ®ÀÇ È¿¿ë¼ºÀ» ÀÔÁõÇÏ°í ÀÖ´Ù. A»ç´Â Áß±¹À¸·ÎºÎÅÍ Áö¼ÓÀûÀ¸·Î ÇØÅ·À» ´çÇÏ¿© ±¹³» ¾Ç¼ºÄÚµå ¹èÆ÷ »çÀÌÆ® ¸í´Ü¿¡ ¿À¸¥ »ó½À ÇØÅ· ÇÇÇØ »çÀÌÆ®¿´´Ù.
°ü¸®ÀÚµéÀº ÇØÅ·µÈ ÆäÀÌÁö¸¦ ã¾Æ °è¼Ó ¼öÁ¤ÇßÀ¸³ª °ø°ÝÀÚµéÀÇ º¯Á¶ ¼Óµµ¸¦ µû¶óÀâÁö ¸øÇß´Ù. º¯Á¶µÈ ÆäÀÌÁöµéÀº ¾Ç¼ºÄڵ带 ¹èÆ÷ÇÏ°í ÀÖ¾úÀ¸¸ç ÀÌ·Î ÀÎÇØ À¥ ¼¹ö ºÎÇÏ°¡ 100%¿¡ µµ´Þ, Á¤»óÀûÀÎ ¼ºñ½º°¡ ºÒ°¡´ÉÇÑ °æ¿ìµµ ¹ß»ýÇß°í °ü¸®ÀÚµéÀº 24½Ã°£ ±³´ë·Î ±Ù¹«ÇÏ¸é¼ À¥ ¼¹ö ºÎÇÏ°¡ °úµµÇØÁú ¶§¸¶´Ù ½Ã½ºÅÛÀ» ¸®ºÎÆÃÇØ¾ß Çß¾ú´Ù. ¼öÀÛ¾÷À» ÅëÇÑ Ãë¾à¼º ¼öÁ¤°ú º¯Á¶ ÆäÀÌÁöÀÇ °Ë»ö ¹× »èÁ¦/¼öÁ¤ÀÌ Çö½ÇÀûÀ¸·Î ºÒ°¡´ÉÇÏ´Ù°í ÆÇ´ÜÇÑ A»ç´Â À¥ ¹æȺ®À» µµÀÔÇß´Ù.
À¥ ¹æȺ® µµÀÔ ÈÄ SQL injectionÀ» ºñ·ÔÇÑ ´Ù¾çÇÑ °ø°Ý ½Ãµµ¸¦ Â÷´ÜÇÔÀ¸·Î½á Ãß°¡ÀûÀÎ ÆäÀÌÁö º¯Á¶¸¦ ¸·¾ÒÀ¸¸ç ·Î±× ºÐ¼®À» ÅëÇØ ¹éµµ¾î¸¦ ´ë·®À¸·Î ¹ß°ßÇÏ°í À̸¦ Á¦°ÅÇÔ°ú µ¿½Ã¿¡ ¼³Ä¡µÇ¾ú´ø ´Ù¾çÇÑ ¾Ç¼ºÄڵ带 Á¦°ÅÇß´Ù. ±× °á°ú ¾Ç¼ºÄÚµå ¹èÆ÷´Â ±ÙÀýµÇ¾ú°í À¥ Æ®·¡ÇÈÀº À¥ ¹æȺ® µµÀÔ ÀüÀÇ 40% ¼öÁØÀ¸·Î ÁÙ¾îµé¾úÀ¸¸ç À¥ ¼¹öÀÇ ºÎÇÏ ¶ÇÇÑ °æ°¨µÇ¾î ¾ÈÁ¤ÀûÀÎ À¥ »çÀÌÆ® ¿î¿µÀÌ °¡´ÉÇØÁ³´Ù.
À¥ ¹æȺ®ÀÇ ¹ßÀü
¾ÕÀ¸·Î À¥ ¹æȺ®ÀÇ Á߿伺Àº ´õ¿í ºÎ°¢µÉ Àü¸ÁÀÌ´Ù. À¥ Æ®·¡ÇÈÀº ¿¬Æò±Õ 30%¾¿ ´Ã¾î³ª 2009³âºÎÅÍ 2014³â±îÁö À¥ Æ®·¡ÇÈÀº 3.7¹è Áõ°¡ÇÒ °ÍÀ¸·Î ¿¹ÃøµÇ°í ÀÖ°í ½º¸¶Æ®ÆùÀÇ º¸±Þ°ú ´õºÒ¾î ´õ¿í ´Ù¾çÇÑ À¥ ¼ºñ½ºµéÀÌ µîÀåÇÔ¿¡ µû¶ó À̸¦ ³ë¸° À¥ °ø°Ýµµ Áõ°¡ÇÒ °ÍÀ¸·Î ¿¹»óµÇ±â ¶§¹®ÀÌ´Ù.
ÀÌ¿¡ µû¶ó À¥ ¹æȺ® ½ÃÀåµµ ¿¬Æò±Õ 47.2%¾¿ ¼ºÀåÇÒ °ÍÀ¸·Î ¿¹ÃøµÇ°í ÀÖÀ¸¸ç ±â¼úÀûÀ¸·Î´Â 10Gbps Æ®·¡ÇÈÀ» ó¸®ÇÔ°ú µ¿½Ã¿¡ º¸´Ù ½ÉȵǴ À¥ À§Çù¿¡ ´ëóÇÒ ¼ö Àִ ŽÁö¿£ÁøÀ» žÀçÇÒ °ÍÀ¸·Î ±â´ëµÇ°í ÀÖ´Ù.
±¹³»¿¡¼´Â ÀÛ³â DDoS °ø°ÝÀÇ ¿©ÆÄ·Î ¿ÃÇØ¿¡µµ ¸î¸î À¥ »çÀÌÆ®°¡ DDoS °ø°ÝÀ» ´çÇß´Ù. DDoSµµ °ú°Å TCP/IP ¼öÁØ¿¡¼ ÀÌ·ç¾îÁö´Â °ÍÀÌ À¥À» Áß½ÉÀ¸·Î ¿Å°Ü°¡´Â °ø°Ý Æ®·£µå¸¦ µû¶ó°¡°í ÀÖ´Â °ÍÀÌ´Ù. À¥ »çÀÌÆ®¿¡ ´ëÇÑ DDoS °ø°ÝÀº ´ëºÎºÐ Á¤»óÀûÀÎ HTTPÀÇ GET ¿äûÀ¸·Î ÀÌ·ç¾îÁö¸ç ¼ö¸¹Àº Á»ºñ PC·ÎºÎÅÍ »ý¼ºµÇ¾î À¥ ¼¹ö¿¡ °úºÎÇϸ¦ À¯¹ßÇÑ´Ù. Æ柸¦ ºñ·ÔÇÑ À¥ ¹æȺ® Á¦Á¶»çµéÀº ÀÌ·¯ÇÑ DDoS À§Çù¿¡ ´ëºñÇÑ ¼Ö·ç¼ÇÀ» Á¦°øÇÏ°í ÀÖÀ¸¸ç ´ë¿ë·® Æ®·¡ÇÈÀ» ó¸®ÇÒ ¼ö ÀÖ´Â ¿£ÅÍÇÁ¶óÀÌÁî±Þ ¼Ö·ç¼Çµµ Ãâ½ÃÇÏ°í ÀÖ´Ù.
À¥ º¸¾È¿¡ ´ëÇÑ Á߿伺Àº ±»ÀÌ °Á¶ÇÒ ÇÊ¿ä°¡ ¾øÀ» Á¤µµ·Î Çö½ÇÀûÀÎ ¹®Á¦°¡ µÇ¾ú´Ù. Á¦°ø ÁßÀÎ À¥ ±â¹ÝÀÇ ¼ºñ½º ÇöȲ°ú ³×Æ®¿öÅ© ±¸¼º, ÀÌ¿¡ ¾Ë¸Âµµ·Ï ½ÃÀå¿¡¼ °ËÁõµÈ Á¦Ç°À» °í·ÁÇÏ¿© À¥ ¹æȺ®À» µµÀÔ, ¾ÈÀüÇÑ À¥ ¿î¿µ ȯ°æÀ» ±¸ÃàÇßÀ¸¸é ÇÑ´Ù.
ÇÑÆí Æ柽ÃÅ¥¸®Æ¼½Ã½ºÅÛÀÇ À¥ ¹æȺ® WAPPLES(¿ÍÇÃ)Àº ±âÁ¸ Á¦Ç°°ú´Â ÀüÇô »õ·Î¿î ¹æ½ÄÀÇ Áö´ÉÇü À¥ ¹æȺ® À̶ó´Â ¸ðÅä·Î ¼³°èµÇ°í °³¹ßµÈ Á¦Ç°ÀÌ´Ù. Áö´ÉÀûÀÎ À¥ ¹æȺ®À¸·Î Áøȸ¦ °è¼Ó ÇÏ°ÚÁö¸¸ ÀÌ·¯ÇÑ »ó»ó·ÂÀ» Çö½ÇÈÇÏ´Â ³ë·ÂÀ¸·Î¸¸ °¡´ÉÇÒ °ÍÀ̶ó´Â °ÍÀº ¸í¹éÇÏ´Ù.
<±Û : ÀÌÃæ¿ì Æ柽ÃÅ¥¸®Æ¼½Ã½ºÅÛ »ç¾÷±âȹºÎ ºÎÀå(bazle@pentasecurity.com)>
[¿ù°£ Á¤º¸º¸È£21c Åë±Ç Á¦120È£(info@boannews.com)]
<ÀúÀÛ±ÇÀÚ: º¸¾È´º½º(www.boannews.com) ¹«´ÜÀüÀç-Àç¹èÆ÷±ÝÁö>