À¥ ¾ÖÇø®ÄÉÀÌ¼Ç »óÀÇ °ø°ÝÀÌ ±ÞÁõÇÏ°í ÀÖ´Â °¡¿îµ¥ ÃÖ±Ù Àß ¾Ë·ÁÁø °ø°ÝÀº ´ëÁßÀûÀÎ ¼Ò¼È ³×Æ®¿öÅ· »çÀÌÆ®ºÎÅÍ ±ÝÀ¶ ±â°ü±îÁö, Á¤ºÎ ±â°ü¿¡¼ ´ë±Ô¸ð À¥ »çÀÌÆ®¿¡ À̸£±â±îÁö ¸ðµç À¯ÇüÀÇ ½Ã¼³ ¹× À¥»çÀÌÆ®¸¦ ²Ä¦ ¸øÇÏ°Ô ÇÏ°í ÀÖ´Ù.
ÀÌ·¯ÇÑ »çÀ̹ö À§ÇùÀº ±ÝÀüÀû ÀÌÀÍÀ» ¸ñÀûÀ¸·Î ÇÏ´Â ÁöÇÏ ¹üÁË·Î Á¶Á÷ȵǰí ÀÖÀ¸¸ç ºñÁî´Ï½º¿¡ ¹ÌÄ¡´Â ±ÝÀüÀûÀÎ ¿µÇâÀº ¿¬ 1Á¶¿¡ ´ÞÇÑ´Ù. ÀÌ¿¡ ±â¾÷ÀÌ À¥ ±â¹ÝÀÇ ÀÚ»ê, ƯÈ÷ Áõ°¡ÇÏ´Â À¥ ¾ÖÇø®ÄÉÀ̼ÇÀ» È¿°úÀûÀ¸·Î º¸È£ÇÒ ¼ö ÀÖ´Â ¹æ¾È¿¡ ´ëÇØ ¾Ë¾Æº¸ÀÚ.
ÃÖ±Ù À¥»çÀÌÆ® ¹× ¾ÖÇø®ÄÉÀÌ¼Ç »ó¿¡¼ ±¤¹üÀ§ÇÏ°í À§ÇùÀûÀÎ °ø°ÝÀÌ ±Þ°ÝÈ÷ Áõ°¡ÇÏ°í ÀÖ´Ù. ±â¾÷ÀÌ ¸ÞÀÎ ÇÁ·¹ÀÓ¿¡¼ µ¥½ºÅ©ÅéÀ¸·Î, ¶Ç À¥À¸·Î À̵¿ÇÏ¸é¼ »çÀ̹ö ¹üÁË´Â ´õ È°°³¸¦ Ä¡°í ÀÖ´Ù. ÀÎÅͳÝÀº ±â¾÷¿¡ ÀÖ¾î ¹Î°¨ÇÑ µ¥ÀÌÅÍ ¹× ±â¾÷ÀÇ °¡Ä¡¸¦ »ó¡ÇÏ´Â ÀÚ»êÀÇ È²±Ý ÀúÀå¼Ò³ª ´Ù¸§¾ø´Â °ø°£ÀÌ µÇ¾úÁö¸¸ ºÒÇàÇÏ°Ôµµ º¸¾ÈÀûÀÎ Ãø¸é¿¡¼ÀÇ À§»óÀº ±×¸¸Å µû¶ó¿ÀÁö ¸øÇß´Ù.
¡ã°ø°Ý Æ®·¡ÇÈ ±Ù¿øÁö »óÀ§ ±¹°¡ ¨Ï¾ÆÄ«¸¶ÀÌ
±× ¹Ý´ë·Î À¥ÀÌ °¥¼ö·Ï º¹ÀâÇØÁö°í ÀÌÁúÀûÀΠȯ°æÀÌ µÇ¸é¼ Ãë¾àÁ¡Àº Å©°Ô Áõ°¡ÇØ ¿Ô´Ù. ±×·³¿¡µµ ºÒ±¸ÇÏ°í º¸¾ÈÀº Ç×»ó °ú¼ÒÆò°¡µÅ ±â¾÷Àº Ãë¾àÁ¡ ¹× ÀáÀçÀûÀÎ °ø°Ý À̽´·Î ²÷ÀÓ¾øÀÌ ½Ã´Þ¸®°í ÀÖ´Â °ÍÀÌ´Ù. ÀÌ´Â °ð À¥»çÀÌÆ® ¹× ¾ÖÇø®ÄÉÀ̼ÇÀÌ ´Ù¸¥ ±× ¾î´À ¶§º¸´Ù À§Çù¿¡ ³ëÃâµÇ±â ½¬¿î ȯ°æ¿¡ ÀÖ´Ù´Â °Í.
ÃÖ±Ù À¥ ¾ÖÇø®ÄÉÀÌ¼Ç ½ÃÅ¥¸®Æ¼ ÄÁ¼Ò½Ã¾ö(Web Application Security Consortium)Àº À¥ ¾ÖÇø®ÄÉÀ̼ÇÀÇ 87% ÀÌ»óÀÌ ³ôÀº ¼öÁØÀÇ À§Ç輺 ¶Ç´Â ±× ÀÌ»óÀ¸·Î ºÐ·ùµÇ´Â Ãë¾àÁ¡¿¡ ³ëÃâµÅ ÀÖÀ¸¸ç Àý¹Ý Á¤µµ¸¸ÀÌ ¼ø¼öÇÏ°Ô ÀÚµ¿ ½ºÄ³´×À» ÅëÇØ Å½ÁöµÇ°í ÀÖ´Ù°í º¸°íÇß´Ù. ¼³»ó°¡»óÀ¸·Î ¿ú ¹× ¹ÙÀÌ·¯½º´Â Á¡Á¡ ´õ Á¤±³ÇØÁö´Â ±â¼úÀ» »ç¿ëÇÏ°í ÀÖÀ¸¸ç ŽÁö ¹× ´ëÀÀÇϱⰡ ¾î·Á¿öÁö¸é¼ ¾Ç¼º ¼ÒÇÁÆ®¿þ¾î(malware)°¡ °¥¼ö·Ï À§ÇèÇØÁö°í ÀÖ´Ù.
±× °á°ú Çâ»óµÈ ·çƮŶ(rootkits), ¼Ò¼È ¿£Áö´Ï¾î¸µ, ¾ÏÈ£È, ´ÙÇü¼º(polymorphism) ±â¼ú µîÀÇ Àº¹ÐÇÑ »ç¿ëÀ¸·Î ¾Ç¼º ¼ÒÇÁÆ®¿þ¾î´Â ¼ö¹é¸¸ÀÇ È£½ºÆ®¸¦ ÅëÇØ ºü¸£°Ô ¹ø½ÄÇÏ°í ÀÖ´Ù. ¶ÇÇÑ °¨¿°µÈ Á»ºñ PCµé·Î ±¸¼ºµÈ ³×Æ®¿öÅ©ÀÎ º¿³ÝÀº ÃÖ±Ù ±âÇϱ޼öÀûÀ¸·Î Áõ°¡, ¿À´Ã³¯ ´ë´Ù¼öÀÇ »çÀ̹ö ¹üÁ˸¦ ÀÏÀ¸Å°°í ÀÖ´Ù.
Á¶Áö¾Æ Å×Å© ÀÎÆ÷¸ÅÀÌ¼Ç ½ÃÅ¥¸®Æ¼ ¼¾ÅÍ(The Georgia Tech Information Security Center)´Â 2009³â ¹Ì±¹¿¡¼¸¸ 3,400¸¸ ´ëÀÇ ÄÄÇ»ÅÍ°¡ º¿³Ý ¿ªÇÒÀ» ÇÏ°í ÀÖ´Ù°í Ãß»êÇß´Ù. Á»ºñ PC ³×Æ®¿öÅ©´Â µðµµ½º(DDoS) °ø°Ý, µ¥ÀÌÅÍ °¥Ãë, ½ºÆÔ, ÇÇ½Ì ¹× ½ºÆÄÀÌ¿þ¾î ¹× ±âŸ ¾Ç¼º ¼ÒÇÁÆ®¿þ¾î µî ´Ù¾çÇÑ »çÀ̹ö ¹üÁ˸¦ ÀÏÀ¸Å°´Âµ¥ ÀûÀº ºñ¿ëÀÌ ¼Ò¿äµÇ¸é¼ È¿°úÀûÀ̱⠶§¹®¿¡ »ó´çÈ÷ À§ÇùÀûÀÌ´Ù.
´©±¸³ª ¹æ½ÉÇÒ ¼ö ¾ø´Ù. ÃÖ±Ù Àß ¾Ë·ÁÁø °ø°ÝÀº ´ëÁßÀûÀÎ ¼Ò¼È ³×Æ®¿öÅ· »çÀÌÆ®ºÎÅÍ ±ÝÀ¶ ±â°ü±îÁö, Á¤ºÎ ±â°ü¿¡¼ ´ë±Ô¸ð À¥ »çÀÌÆ®¿¡ À̸£±â±îÁö ¸ðµç À¯ÇüÀÇ ½Ã¼³ ¹× À¥»çÀÌÆ®¸¦ ²Ä¦ ¸øÇÏ°Ô ÇÏ°í ÀÖ´Ù. °íµµ·Î Á¤±³ÇÑ ÁöÇÏ ¹üÁË´Â ±ÝÀüÀûÀ¸·Î ¼öÀÍÀÌ µÇ´Â ÀÌ·¯ÇÑ °ø°ÝÀ» ÅëÇØ Àü¹®ÈµÈ ¼ºñ½º¸¦ À§ÇÑ ¾Ï½ÃÀå È°¼ºÈ¸¦ Çü¼ºÇÏ°í Á¶Á÷ÈµÈ ¹üÁË·Î È®»êµÈ´Ù. À̵éÀÌ ÀǵµÀûÀ¸·Î ·¹ÀÌ´õ¸¦ ÇÇÇØ È®»êµÇ´Â µ¿¾È ±× ÆÄ±Þ È¿°ú´Â »ó»óÇÒ ¼ö ¾øÀ» ¸¸Å °Å´ëÇÏ´Ù. »çÀ̹ö ¹üÁË°¡ ºñÁî´Ï½º¿¡ ¹ÌÄ¡´Â ±ÝÀüÀûÀÎ ¿µÇâÀº ¿¬ 1Á¶¿¡ ´ÞÇÏ´Â °ÍÀ¸·Î ¾Ë·ÁÁ® ÀÖ´Ù.
ÀÌ¿¡ º»°í¿¡¼´Â ±â¾÷ÀÌ À¥ ±â¹ÝÀÇ ÀÚ»ê, ƯÈ÷ Áõ°¡ÇÏ´Â À¥ ¾ÖÇø®ÄÉÀ̼ÇÀ» È¿°úÀûÀ¸·Î º¸È£ÇÒ ¼ö ÀÖ´Â ¹æ¾ÈÀº ¹«¾ùÀÎÁö ¾Ë¾Æ º»´Ù.
¾ÆÄ«¸¶ÀÌÀÇ ³×Æ®¿öÅ©¿¡ ÀÇÇÏ¸é ±Û·Î¹úÇÏ¸ç ¼·Î ¿¬°áµÅ ÀÖ´Ù´Â ÀÎÅͳÝÀÇ Æ¯¼ºÀÌ »çÀ̹ö ¹üÁ˸¦ ¾ß±âÇÏ¸é¼ °ø°Ý Æ®·¡ÇÈ ¼Ò½ºµµ ²÷ÀÓ¾øÀÌ º¯µ¿µÇ°í ÀÖ´Ù. ¾ÆÄ«¸¶ÀÌ´Â ¸ÅºÐ±â ÀÎÅÍ³Ý ÇöȲ º¸°í¼¸¦ ÅëÇØ ÀÌ¿Í °°Àº ÀÎÅÍ³Ý °ü·Ã Åë°è¸¦ ÀüÇÑ´Ù.
Áõ°¡ÇÏ´Â À¥ ¾ÖÇø®ÄÉÀÌ¼Ç °ø°Ý
À¥ ¾ÖÇø®ÄÉÀ̼ÇÀ̶õ ÀÎÅͳÝÀ̳ª ÀÎÆ®¶ó³Ý°ú °°Àº ³×Æ®¿öÅ©»óÀÇ À¥ ºê¶ó¿ìÀú¿¡¼ ÀÌ¿ëÇÒ ¼ö ÀÖ´Â ÀÀ¿ë ¼ÒÇÁÆ®¿þ¾î¶ó°í ÇÒ ¼ö ÀÖ´Ù. ÇöÀç ¿ì¸®°¡ ÀÎÅÍ³Ý ¶Ç´Â ±â¾÷ÀÇ ÀÎÆ®¶ó³ÝÀ» ÅëÇØ »ç¿ëÇÏ´Â À¥ ¸ÞÀÏ, ¿Â¶óÀÎ ÀüÀÚ»ó°Å·¡ ¹× ºí·Î±× µîÀÌ ÀÌ¿¡ ÇØ´çÇÑ´Ù. ±¹³»¿¡¼ ÀαⰡ ³ôÀº ¿Â¶óÀÎ °ÔÀÓµé ¶ÇÇÑ À¥À» ÅëÇØ ¼ºñ½ºµÇ¸é¼ »ç¿ëÀÚ°¡ ±Þ¼ÓÇÏ°Ô Áõ°¡ÇÏ´Â µî À¥ ¾ÖÇø®ÄÉÀ̼ÇÀÇ ÇüÅ´ °¥¼ö·Ï ´Ù¾çÇØÁö°í ÀÖ´Ù.
ÀÌ·¯ÇÑ ¹ßÀüÀ» ÀÔÁõÇϵí ÃÖ±Ù¿¡´Â ASP(Application Service Provider) ÇüÅÂÀÇ À¥ ¾ÖÇø®ÄÉÀÌ¼Ç ¼ºñ½ºÀÎ ¡®SaaS(Software As A Service)¡¯ °¡ µîÀå, Ŭ¶ó¿ìµå ¼ºñ½º ¸ðµ¨°ú Á¢¸ñµÅ °¢±¤À» ¹Þ°í ÀÖÀ¸¸ç ´ëÇ¥ÀûÀÎ ¼ºñ½º ±â¾÷À¸·Î´Â ¼¼ÀÏÁîÆ÷½º´åÄÄÀ» µé ¼ö ÀÖ´Ù. ±×·¯³ª ¿Â¶óÀλóÀÇ ¾÷¹« Æ®·£Àè¼ÇÀÌ Áõ°¡ÇÏ¸é¼ À¥ ¾ÖÇø®ÄÉÀ̼ǿ¡ ´ëÇÑ °ø°Ý À§Çè ¿ª½Ã Áõ´ëµÇ°í ÀÖ´Ù. »Ó¸¸ ¾Æ´Ï¶ó ´Ù¾çÇÑ Á¾·ùÀÇ ´Ü¸»À» ÅëÇØ ¾ðÁ¦ ¾îµð¼µç ¾÷¹«¸¦ ó¸®ÇÏ°íÀÚ ÇÏ´Â ¿ä±¸»çÇ×À» ÃÖ´ëÇÑ ¼ö¿ëÇÏ¸é¼ ¾ÈÁ¤ÀûÀÎ ¼ºñ½º¸¦ Á¦°øÇØ¾ß Çϱ⠶§¹®¿¡ ´ã´ç ºÎ¼¿Í CIOÀÇ °í¹ÎÀº ´õ¿í´õ Ä¿Áö°í ÀÖ´Ù.
ºñÁî´Ï½º ȯ°æ º¯È¿¡ µû¸¥ »õ·Î¿î À¥ ¾ÖÇø®ÄÉÀÌ¼Ç º¸¾È À̽´
Áö³ ¸î ³â µ¿¾È ´ë´Ù¼ö ±â¾÷µéÀº ºñÁî´Ï½º¿¡ ¿µÇâÀ» ¹ÌÄ¥ ¼ö ÀÖ´Â ¼ö¸¹Àº Æ®·£Àè¼ÇÀ» ÀÎÅͳÝÀ» ÅëÇØ ¿Â¶óÀÎÀ¸·Î ¿Å°Ü¿Ô´Ù. ±× °á°ú À¥ ¾ÖÇø®ÄÉÀ̼ÇÀº Á¡Á¡ ´õ °³¹æµÆÀ¸¸ç ¿ÜºÎ ³ëÃâÀÇ À§Çè¿¡µµ ºÒ±¸ÇÏ°í »ç¿ë·®Àº °è¼Ó Áõ°¡Çß´Ù. À¥ ¾ÖÇø®ÄÉÀ̼ÇÀº ƯÈ÷ °ø°Ý¿¡ ¹Î°¨ÇÑ ±¸Á¶À̹ǷΠÀ̸¦ À§ÇÑ º¸¾È ´ëÃ¥ÀÌ ¿ä±¸µÈ´Ù.
- ÀϹÝÀûÀ¸·Î ±â¾÷ÀÇ µ¥ÀÌÅÍ¿Í ¾ÖÇø®ÄÉÀ̼ÇÀÇ Á¢¼ÓÀº ³»ºÎ¸ÁÀ¸·Î Á¦ÇѵÅÀÖ´Ù. ±×·¯³ª ³×Æ®¿öÅ© ¹æȺ®ÀÇ °æ¿ì´Â HTTP(80)¿Í SSL(443) Æ®·¡ÇÈ¿¡ ´ëÇØ ¿ÜºÎ¿¡¼ÀÇ Á¢¼ÓÀ» ´ëºÎºÐ Çã¿ëÇÑ´Ù.
- ´ëºÎºÐÀÇ È¸»çÀÇ À¥ »çÀÌÆ®´Â º¸¾ÈÀûÀÎ Ãø¸é¿¡ ´ëÇÑ °í·Á ¾øÀÌ °£´ÜÇÑ ÇüÅ·Π½ÃÀ۵ȴÙ. ±×·¯³ª ±Ô¸ð°¡ Ä¿Áö¸é¼ ´Ù¾çÇÑ ¾ÖÇø®ÄÉÀ̼ǵéÀ» ±â´ÉÀûÀ¸·Î Ãß°¡ÇÏ°í »õ·Î¿î ±â¼úÀ» ¼ö¿ëÇÏ¸é¼ Á¡Â÷ º¹ÀâÇÑ ±¸Á¶·Î º¯ÇüµÇ±â ¶§¹®¿¡ °ü¸®°¡ ±î´Ù·Î¿öÁö°í º¸¾È Ãë¾à¼ºÀÌ Áõ°¡ÇÏ°í ÀÖ´Ù.
- À¥ 2.0ÀÌ Àû¿ëµÇ¸é¼ »ç¿ëÀÚ¿Í ¾ÖÇø®ÄÉÀ̼ǰ£ÀÇ »óÈ£ Ä¿¹Â´ÏÄÉÀ̼ÇÀÌ Áõ°¡ÇÏ°í ÀÖ´Ù. ÀÌó·³ »ç¿ëÀÚ °æÇèÀ» Áß¿ä½ÃÇÏ´Â ¼ºñ½º Æ®·»µå·Î ÀÎÇØ º¸¾È Ãë¾à¼ºÀº ´õ¿í È®´ëµÇ°í ÀÖ´Ù.
- ¾ÕÀ¸·Î ¾ÖÇø®ÄÉÀ̼ÇÀÇ »õ·Î¿î ±â´É¿¡ ´ëÇÑ ¿ä±¸»çÇ×Àº ´õ¿í ºü¸£°Ô Áõ°¡ÇÒ °ÍÀÌ¸ç ¾ÖÇø®ÄÉÀ̼ÇÀº °¥¼ö·Ï ´Ù¾çÇÏ°í º¹ÀâÇØ Áú °ÍÀÌ´Ù. ±×·¯³ª ±â¼ú ¹ßÀü ¼Óµµ¿¡ ¸ÂÃç ÅõÀÚ¸¦ ÇØ¾ß ÇÏ´Â ±â¾÷ÀÌ °è¼Ó ÀÎÇÁ¶ó¸¦ È®ÀåÇϱ⿡´Â ÇÑ°è°¡ ÀÖ´Ù.
- ±â¾÷ÀÌ °æÀï»ç ´ëºñ ¿ìÀ§¸¦ Â÷ÁöÇϱâ À§ÇØ Å¸À̹ÖÀº ¸Å¿ì Áß¿äÇÏ´Ù. Áï, »õ·Î¿î ±â´É Ãß°¡¸¦ À§ÇØ ÀûÀýÇÑ ÅõÀÚ¸¦ ½Ç½Ã, À̸¦ ÅëÇØ ¹ß»ýÇÒ ¼ö ÀÖ´Â ¶Ç ´Ù¸¥ »õ·Î¿î Ãë¾àÁ¡¿¡ ´ëºñÇØ¾ß ÇÑ´Ù.
À¥±â¹ÝÀÇ °ø°Ý Æ®·»µå
¾Õ¼ ¾ð±ÞÇÑ À¥ ¾ÖÇø®ÄÉÀ̼ÇÀÇ º¹À⼺Àº Ãë¾àÇÑ º¸¾È ȯ°æ°ú »çÀ̹ö ¹üÁË·Î À̾îÁö´Â ¾Ç¼øȯÀ» ¾ß±âÇÏ°í ÀÖ´Ù.
- »çÀ̹ö ¹üÁËÀÇ Àü¹®È: Àü¹®ÀûÀÎ »çÀ̹ö ¹üÁËÀÚ¿¡ ÀÇÇÑ ´ë±Ô¸ð Á»ºñ PC´Â ³×Æ®¿öÅ©¿¡ Ä¡¸íÀûÀÎ ¿µÇâÀ» ¹ÌÄ¥ »Ó ¾Æ´Ï¶ó »ç¿ëÀÚ ID µµ¿ë¿¡µµ ¾Ç¿ëµÇ°í ÀÖ´Ù. ¶ÇÇÑ ÀÎÅͳݹðÅ·°ú ½Å¿ëÄ«µå °Å·¡°¡ ÀÎÅͳݻ󿡼 È®´ëµÇ¸é¼ ±ÝÀüÀû À̵æÀ» À§ÇØ ¿Â¶óÀÎ ±ÝÀ¶°Å·¡¸¦ ´ë»óÀ¸·Î »ï´Â »çÀ̹ö ¹üÁË ¿ª½Ã Áõ°¡ÇÏ´Â Ãß¼¼´Ù.
- °ø°ÝÀ» À§ÇÑ °¡»óÀÇ À¥»çÀÌÆ® Áõ°¡: ƯÁ¤ À¥»çÀÌÆ®¸¦ ¹æ¹®ÇÏ·Á´Â »ç¿ëÀÚ¸¦ ÇãÀ§ À¥»çÀÌÆ®·Î À¯ÀÎÇØ »ç¿ëÀÚ ID¿Í ¾ÏÈ£¸¦ µµ¿ëÇÏ´Â °ø°Ý À¯Çüµµ Áõ°¡ÇÏ°í ÀÖ´Ù. ÀÌ·¯ÇÑ °ø°ÝÀ¸·Î »ç¿ëÀÚµé·ÎºÎÅÍ ½Å·Ú¸¦ ÀÒ´Â ÀÎÅÍ³Ý ±â¾÷ÀÌ µîÀåÇÏ°í ÀÖÀ¸¸ç ƯÈ÷ Å©·Î½º »çÀÌÆ® ½ºÅ©¸³Æà ¹× SQL ÀÎÁ§¼Ç °ø°ÝÀÇ °æ¿ì, Á÷Á¢ÀûÀÎ »çÀÌÆ® °ø°Ýº¸´Ù ´õ Ä¡¸íÀûÀÌ´Ù.(À¥º¸¾È Àü¹®±â¾÷ÀÎ À¥¼¾½ºÀÇ Á¶»ç°á°ú 2009³â »ó¹Ý±â 100°³ÀÇ Àα⠻çÀÌÆ® Áß 61°³ÀÇ »çÀÌÆ®°¡ ÀÌ·¯ÇÑ °ø°Ý¿¡ ¿µÇâÀ» ¹Þ¾Ò´Ù´Â °ÍÀÌ È®ÀεƴÙ.)
- °ø°ÝÀÇ ±×·ìÈ: ÃÖ±Ù Àü¹® °ø°ÝÀÚµéÀÇ ¸ðÀÓ°ú R&D »ç¿ëÀÚ°¡ Áõ°¡¿Í ´õºÒ¾î Áß¼Ò »çÀÌÆ®¸¦ ´ë»óÀ¸·Î ÇÏ´Â Å×½ºÆ® ÇüÅÂÀÇ °ø°ÝÀÌ °è¼ÓµÇ¸ç °ü·Ã ÇØÅ· ÇÁ·Î±×·¥À» À§ÇÑ ¹ö±× ¼öÁ¤°ú ¾÷µ¥ÀÌÆ® Áö¿øµµ ÀÌ·ïÁö°í ÀÖ´Ù. ÃÖ±Ù¿¡´Â Á»ºñ¿Í º¿³ÝÀÌ Æ÷ÇԵŠ°ø°ÝÀ» ÀÚµ¿ÈÇÏ´Â ÅøÀ» ÀÌ¿ëÇÑ °ø°Ýµµ Áõ°¡ÇÏ°í ÀÖ´Ù. ÀÌ´Â ´Ü¼øÇÑ À¥ ¾ÖÇø®ÄÉÀ̼ǻӸ¸ ¾Æ´Ï¶ó ÀÎÅÍ³Ý Àüü¿¡ ´ëÇÑ À§ÇùÀ̱⵵ ÇÏ´Ù.
ÁÖ¿ä À¥ ¾ÖÇø®ÄÉÀÌ¼Ç À§Çù
Àü ¼¼°è º¸¾È Àü¹®°¡µéÀÇ Ä¿¹Â´ÏƼÀÎ WASC(Web Applications Security Consortium)´Â Áö³ÇØ ¹ßÇ¥ÇÑ ¡®2008³â À¥ ¾ÖÇø®ÄÉÀÌ¼Ç º¸¾È Åë°è ÇÁ·ÎÁ§Æ®¡¯ º¸°í¼¸¦ ÅëÇØ ·¹À̾î7¿¡ ´ëÇÑ °ø°ÝÀÌ °è¼Ó Áõ°¡µÇ°í ÀÖÀ¸¸ç À¥ ¾ÖÇø®ÄÉÀ̼ÇÀÇ 87% ÀÌ»óÀÌ Ãë¾àÁ¡À» °®°í ÀÖ´Ù°í ¹àÈù ¹Ù ÀÖ´Ù. ÃÖ±Ù ºÎ°¢ÀÌ µÇ°í ÀÖ´Â 3°¡Áö ÁÖ¿ä °ø°Ý À¯ÇüÀº ´ÙÀ½°ú °°´Ù.
- SQL ÀÎÁ§¼Ç: À¥ºê¶ó¿ìÀú µîÀÇ Ãë¾àÁ¡À» ÀÌ¿ëÇØ ¾Ç¼ºÄڵ带 À¯Æ÷ÇÏ´Â °ø°ÝÀ¸·Î µ¥ÀÌÅͺ£À̽ºÀÇ »ç¿ëÀÚ ÀÔ·Â Á¤º¸¿Í ½Å¿ëÄ«µå Á¤º¸ À¯Ãâ·Î À̾îÁú ¼ö ÀÖ´Ù.
- Å©·Î½º »çÀÌÆ® ½ºÅ©¸³ÆÃ(XSS): »ç¿ëÀÚÀÇ À¥»çÀÌÆ® ·Î±×ÀÎ Á¤º¸¿Í ÄíÅ°¿¡ Æ÷ÇÔµÈ »ç¿ëÀÚ Á¤º¸¸¦ º¼ ¼ö ÀÖ´Â °ø°Ý À¯ÇüÀÌ¸ç »ç¿ëÀÚÃø URL¿¡ ½ºÅ©¸³Æ®¸¦ »ðÀÔÇØ ½ÇÇàÇÒ ¼ö ÀÖ´Ù.
- ºÐ»ê¼ºñ½º°ÅºÎ °ø°Ý(DDoS): DDoS´Â Áö³ÇØ ±¹³»¿¡¼ ¹ß»ýÇÑ 7.7 DDoS ´ë¶õÀ» ÅëÇØ ÀÏ¹Ý »ç¿ëÀڵ鿡°Ôµµ ³Î¸® ¾Ë·ÁÁ³´Ù. ƯÈ÷ DDoS °ø°ÝÀº ³×Æ®¿öÅ© °èÃþº¸´Ù ¾ÖÇø®ÄÉÀÌ¼Ç °èÃþ¿¡¼ °¨Áö°¡ ´õ ¾î·Á¿ì¸ç º¹ÀâÇÑ Æ®·¡ÇÈ Áß »ç¿ëÀÚÀÇ Á¤»óÀûÀÎ À¥ ¿äûÀ» ±¸ºÐÇÏ´Â °Í ¿ª½Ã ¾î·Æ´Ù.
±â¾÷ ÀÎÇÁ¶ó º¸È£¸¦ À§ÇÑ ÃÖ»óÀÇ Á¢±Ù- ºÐ»ê Çü À¥ ¾ÖÇø®ÄÉÀÌ¼Ç º¸¾È
»çÀ̹ö °ø°ÝÀÚµéÀÇ °ø°Ý ¼ºÇâÀÌ Á¡Á¡ ´õ ±¤¹üÀ§ÇÏ°í Á¤±³ÇØÁö¸é¼ ±â¾÷Àº À¥ ÀÎÇÁ¶ó ¹× µðÁöÅÐ ÀÚ»êÀ» º¸È£Çϱâ À§ÇØ º¸´Ù Çõ½ÅÀûÀÌ°í »çÀü ÇൿÀÌ ¿ä±¸µÇ°í ÀÖ´Ù. ÀÌ·¯ÇÑ À§ÇùÀÌ µµ»ç¸®´Â ȯ°æ¿¡¼ ±â¾÷ÀÌ ¿î¿µ ¸®½ºÅ©¸¦ °æ°¨½ÃÅ°°í ¹Ì¼Ç Å©¸®Æ¼ÄÃÇÑ ÀÎÇÁ¶ó¸¦ º¸È£Çϱâ À§Çؼ´Â ¸ðµç °èÃþ¿¡ °ÉÃÄ °ø°ÝÀ» ŽÁö ¹× ¸ð¸éÇϱâ À§ÇÑ ½Éµµ ÀÖ´Â ¹æ¾î Àü·«ÀÇ µµÀÔÀÌ ÇÊ¿äÇÏ´Ù.
ƯÈ÷ ±â¾÷ÀÇ ³×Æ®¿öÅ© °æ°è°¡ ¸ð¹ÙÀÏ ±â±â, Á¢¼Ó ¹æ¹ý ¹× Ŭ¶óÀ̾ðÆ® Ç÷§ÆûÀÇ ´Ù¾ç¼º Áõ°¡¸¦ ¼ö¿ëÇÏ¸é¼ ¹æȺ®, ħÀÔŽÁö½Ã½ºÅÛ, °·ÂÇÑ ¶ó¿ìÅÍ ¹× ±âŸ º¸¾È ¾îÇöóÀÌ¾ð½º¿Í °°Àº ÀüÅëÀûÀÎ °æ°è¼±(perimeter) ±â¹ÝÀÇ ¼Ö·ç¼Ç¸¸À¸·Î´Â À¥ ±â¹ÝÀÇ °ø°Ý¿¡ ´ëÇØ ÃæºÐÇÑ º¸¾ÈÀ» Á¦°øÇÒ ¼ö ¾ø´Ù. ÀÌµé ¼Ö·ç¼ÇÀÇ ±â¼ú°ú À¥ ¾ÖÇø®ÄÉÀÌ¼Ç °èÃþ º¸¾È¿¡ ´ëÇÑ ³íÀïÀº ¿©ÀüÈ÷ ÁøÇà ÁßÀ̳ª À̷лóÀ¸·Î´Â À¥ ¾ÖÇø®ÄÉÀÌ¼Ç ÄÚµå »ó¿¡ Á÷Á¢ÀûÀÎ º¸¾ÈÀ» Àû¿ëÇÏ´Â °ÍÀÌ »çÀÌÆ® º¸È£¸¦ À§ÇÑ ÃÖ»óÀÇ Á¢±Ù ¹æ½ÄÀÌ´Ù.
ÀÌ °°Àº ¹æ½Ä¿¡ ÀÖ¾î Äڵ忡 ´ëÇÑ ¾ö°ÝÇÑ Á¦¾î¿Í Á¦Ç° °³¹ß ¹× Å×½ºÆ® ÁøÇàÀº ÇʼöÀûÀÌ¸ç ´õ ³ª¾Æ°¡ ÄÚµåÀÇ Ãë¾à¼º ¹× Áø´Ü Å×½ºÆ®¸¦ ÆÇ´Ü ÇÒ ¼ö ÀÖ´Â ÅøÀ» Æ÷ÇÔÇØ ¸Å´º¾ó ¶Ç´Â ÀÚµ¿ ¹æ½ÄÀ» º´ÇàÇØ »ç¿ëÇÑ´Ù¸é ¸ð¹ü»ç·Ê¶ó°í º¼ ¼ö ÀÖ´Ù. ±×·¯³ª Çö½ÇÀûÀ¸·Î ±â¾÷¿¡¼ ½Ã°£¿¡ ±¸¾Ö ¹ÞÁö ¾Ê°í °ü¸®Çϱâ¶õ ¸®¼Ò½º ºÎÁ·À¸·Î ¾î·Á¿ì¸ç ºü¸¥ ±â¼ú ¹× º¸¾ÈÀÇ º¯È¿¡ ´ëÀÀÇϱ⵵ ½±Áö ¾Ê´Ù.
À¥ ¼¹ö¿¡ µé¾î¿À´Â ¸ðµç Æ®·¡ÇÈ¿¡ ´ëÇØ Áß¾Ó¿¡¼ DPI(Deep Packet Inspection)¸¦ ½Ç½ÃÇØ ÆäÀ̷εå(Payload)¸¦ ºÐ¼®ÇÏ´Â ¹æ½ÄÀÌ ´ë¾ÈÀ¸·Î Á¦½ÃµÇ±âµµ Çϳª ³íÀïÀÇ ¼ÒÁö¸¦ ¾È°í ÀÖ´Ù. ÀÌ ¿Ü¿¡ À¥ ¼¹ö ¾Õ´Ü¿¡ À¥ ¾ÖÇø®ÄÉÀÌ¼Ç ÆÄÀ̾î¿ù(Web Application Firewall; ÀÌÇÏ WAF) ¾îÇöóÀ̾𽺸¦ ±¸¼ºÇÏ´Â ¹æ½ÄÀÇ °æ¿ì, ½ÇÁúÀûÀÎ È¿°ú¸¦ °ÅµÎ°í ÀÖÀ¸³ª Áõ°¡ÇÏ´Â Æ®·¡ÇÈ¿¡ µû¸¥ ¿ë·® ¼³°è¿¡ ÀÖ¾î ¾î´À Á¤µµÀÇ ¼³ºñÅõÀÚºñ¿ë(CAPEX)À» °¨¼öÇØ¾ß ÇÑ´Ù.
¡ãÀ¥ ¾ÖÇø®ÄÉÀÌ¼Ç º¸¾È¿¡ ´ëÇÑ ºÐ»ê Á¢±Ù ¹æ½Ä ¨Ï¾ÆÄ«¸¶ÀÌ
Áï, ±â¾÷Àº WAF ¾îÇöóÀ̾𽺠Á¦Ç°À» ÀζóÀÎÀ¸·Î ¼³°è, °íÀå½Ã Àüü À¥»çÀÌÆ® Àå¾Ö°¡ »ý±â´Â À̽´¸¦ °¨¼öÇØ¾ß ÇÑ´Ù.(´Ü, ÇöÀç´Â ¹ÙÀÌÆнº(Bypass) ÇüÅ·Π¼ºñ½º ¿¬¼Ó¼º Á¦°øÀÌ °¡´ÉÇÏ´Ù) ¶ÇÇÑ Ãë¾àÁ¡ °ü·Ã °ø°ÝÀ» ¿Ïº®È÷ ¹æ¾îÇÒ ¼ö ÀÖ´Ù´Â ÀüÁ¦ÇÏ¿¡ Á¦Ç°À» ±¸¸ÅÇÏ´õ¶óµµ Àå¾Ö ¹ß»ýÀ» ´ëºñÇÑ ÀÌÁßÈ ½Ã½ºÅÛ ±¸ÇöÀÌ ÇÊ¿äÇÏ´Ù.
ÀÌ·¯ÇÑ ÀÌÀ¯·Î °íµµ·Î ºÐ»êµÈ Ŭ¶ó¿ìµå ±â¹ÝÀÇ º¸È£´Â ÇʼöÀûÀÎ °èÃþÀÌ µÇ¾úÀ¸¸ç ÀÌ·¯ÇÑ À¯ÇüÀÇ ¼Ö·ç¼ÇµéÀº ÀÎÅͳÝÀÇ º»¼ºÀ¸·Î ¾ß±âµÈ µµÀü °úÁ¦µéÀ» ±Øº¹ÇÒ ¼ö ÀÖ°Ô Áö¿øÇÑ´Ù. ¶ÇÇÑ ±â¾÷ÀÇ ÇÙ½É ÀÎÇÁ¶ó¿¡ µµ´ÞÇϱâ Àü¿¡ °ø°ÝÀ» °æ°¨½ÃÅ°´Â ¼º´É»Ó ¾Æ´Ï¶ó ¶Ù¾î³ ¿Âµð¸Çµå È®À强, À¯¿¬¼º ¹× ¼º´ÉÀ» Á¦°øÇÑ´Ù.
[±Û¤ýÁ¤ÅÃÁø ¾ÆÄ«¸¶ÀÌÄÚ¸®¾Æ ºÎÀå / tchong@akamai.com]
<ÀúÀÛ±ÇÀÚ: º¸¾È´º½º(http://www.boannews.com/) ¹«´ÜÀüÀç-Àç¹èÆ÷±ÝÁö>