[º¸¾È´º½º ±è°æ¾Ö] °³ÀÎÁ¤º¸ À¯Ãâ»ç°í°¡ ÀÕµû¶ó ¹ß»ýÇÏ°í ÀÖ´Â °¡¿îµ¥ ±â¾÷ÀÇ Ãë¾àÁ¡ Á¡°ËÀÌ ¸Å¿ì ºÎ½ÇÇÑ °ÍÀ¸·Î µå·¯³µ´Ù. ƯÈ÷ ±×Áß¿¡¼µµ SQL InjectionÀº ¸¹Àº ±â¾÷ÀÇ À¥»çÀÌÆ® Ãë¾àÁ¡À¸·Î ´ëµÎµÇ°í ÀÖ¾î ÁÖÀÇ°¡ ÇÊ¿äÇÏ´Ù.
¡ã 1³â°£ SQL Injection °æÇè(À§), SQL Injection¿¡ ´ëÇÑ À§Çù ½É°¢¼º Á¤µµ(¾Æ·¡)
SQL InjectionÀº URL ¿äû ¶Ç´Â À¥ ¿äû¿¡ Æ÷ÇԵǴ ÆĶó¹ÌÅÍ °ª¿¡ ¾ÇÀÇÀûÀÎ SQL ±¸¹®À̳ª ½Ã½ºÅÛ ¸í·ÉÀ» »ðÀÔÇÏ´Â ÇüÅÂÀÇ °ø°Ý±â¹ýÀÌ´Ù.
°³ÀÎÁ¤º¸º¸È£ ¹× Á¤º¸º¸¾È ¿¬±¸±â°üÀÎ Ponemon ¿¬±¸¼ÒÀÇ ±â¾÷ÀÇ SQL Injection¿¡ ´ëÇÑ À§Çù ¹× °ü¸®ÀÎ½Ä °ü·Ã ºÐ¼® º¸°í¼¿¡ µû¸£¸é ÀÀ´äÀÚ ±â¾÷ÀÇ 65%´Â Áö³ 1³â°£ SQL Injection °ø°ÝÀ» °æÇèÇß´Ù°í ¹àÇû´Ù.
À̾î ÀÀ´äÀÚÀÇ Àý¹Ý(49%) °¡·®Àº SQL Injection À§ÇùÀÌ È¸»çÀÇ Àڻ꿡 ½É°¢ÇÑ ¿µÇâÀ» ³¢Ä¥ ¼ö ÀÖ´Ù°í ´äÇÑ °ÍÀ¸·Î Á¶»çµÆ´Ù.
¾ÇÀÇÀûÀ̰ųª À߸øµÈ SQL Äõ¸®¹®À» ¹ß°ßÇϴµ¥ °É¸®´Â ½Ã°£Àº Æò±Õ 140ÀÏ Á¤µµÀ̸ç, À̸¦ ¼öÁ¤Çϱâ À§ÇÑ ÀÛ¾÷¿¡´Â Ãß°¡ÀûÀ¸·Î 68ÀÏ Á¤µµ ¼Ò¿äµÈ´Ù´Â °Í. µû¶ó¼ SQL Injection °ø°ÝÀÇ ±Ùº»¿øÀÎÀ» ÀÌÇØÇØ Á¦°ÅÇÏ´Â °ÍÀÌ °¡Àå È¿°úÀûÀÎ ¿¹¹æÃ¥ÀÌ´Ù.
±×·¯³ª ÀÀ´äÀÚÀÇ 56%´Â ¸ð¹ÙÀÏ µð¹ÙÀ̽º(BYOD)¸¦ È°¿ëÇÑ ¾÷¹«°¡ Áõ°¡ÇÏ°í Àֱ⠶§¹®¿¡ SQL Injection °ø°ÝÀÇ ±Ùº» ¿øÀÎ ÆľÇÀÌ Á¡Á¡ ´õ ¾î·Á¿öÁö°í ÀÖ´Â Ãß¼¼¶ó°í ÀÔÀ» ¸ð¾Ò´Ù.
ÀÌ·¯ÇÑ À§Çù°ú ÇÇÇØ¿¡ ´ëÇÑ ½É°¢¼ºÀ» ÀÎÁöÇÏ°í ÀÖÀ½¿¡µµ ºÒ±¸ÇÏ°í SQL Injection °ø°ÝÀ» ¹æÁöÇϱâ À§ÇÑ ³ë·Â ¹× Á¶Ä¡´Â ºÎÁ·ÇÑ ½ÇÁ¤ÀÌ´Ù.
ÀÀ´äÀÚ 52%´Â Ÿ»ç ¼ÒÇÁÆ®¿þ¾î µµÀÔ ½Ã, SQL Injection °ø°Ý¿¡ Ãë¾àÇÑÁö ¾Æ´ÑÁö µîÀÇ Á¡°Ë ÀýÂ÷¸¦ ¼öÇàÇÏÁö ¾Ê´Â °ÍÀ¸·Î µå·¯³µ´Ù.
¶ÇÇÑ È®½ÇÇÏ°Ô À¯È¿¼º Á¡°ËÀ» ½Ç½ÃÇÑ ÀÀ´äÀÚ´Â 6%¿¡ ºÒ°úÇϸç, ³ª¸ÓÁö´Â ¾î´À Á¤µµ¸¸ À¯È¿¼º Á¡°ËÀ» ½Ç½ÃÇÏ´Â °ÍÀ¸·Î Á¶»çµÆ´Ù. 44%ÀÇ ±â¾÷¿¡¼¸¸ Á¤º¸ ½Ã½ºÅÛÀÇ Ãë¾àÁ¡À» ½Äº°Çϱâ À§ÇØ Àü¹® ħÅõ Å×½ºÆ®¸¦ ½Ç½ÃÇÑ´Ù°í ÀÀ´äÇÑ °Í.
ÇÏÁö¸¸ ÀÌÁß 35%¸¸ÀÌ SQL Injection Ãë¾àÁ¡ ½Äº° °ü·Ã ħÅõÅ×½ºÆ®¸¦ ½ÃÇàÇÏ´Â °ÍÀ¸·Î ºÐ¼®µÆ´Ù. µ¥ÀÌÅͺ£À̽º¿¡ ´ëÇÑ ´õ ¸¹Àº Á¡°ËÀÌ ÇÊ¿äÇÔ¿¡µµ ºÒ±¸ÇÏ°í ÀÀ´äÀÚÀÇ 3ºÐÀÇ 1¸¸ÀÌ Áö¼ÓÀûÀ¸·Î Á¡°ËÇÏ°í ÀÖ¾úÀ¸¸ç, 25%´Â ºÒ±ÔÄ¢ÇÏ°Ô, 22%´Â ÀüÇô Á¡°ËÇÏÁö ¾Ê´Â °ÍÀ¸·Î ³ªÅ¸³µ´Ù.
SQL Injection °ø°Ý¿¡ ´ëóÇϱâ À§ÇÑ ºÐ¼® ¼Ö·ç¼Ç »ç¿ë°ú °ü·ÃÇؼ´Â ÇâÈÄ 2³â ³»¿¡ ÇൿºÐ¼® ±â¹Ý ½Ã½ºÅÛ°ú ½Ã±×´Ïó ±â¹ÝÀÇ IT º¸¾È ½Ã½ºÅÛÀ¸·Î ´ëüµÉ °ÍÀ̶ó°í ÀÀ´äÇß´Ù. ÀÌ¿¡ µû¶ó ±â¾÷ÀÇ SQL Injection Ãë¾àÁ¡¿¡ ´ëÇÑ ÁýÁß°ü¸®°¡ ½Ã±ÞÇØ º¸ÀδÙ.
ÀÌ¿Í °ü·Ã Á»´õ ÀÚ¼¼ÇÑ »çÇ×Àº KISA ÀÎÅͳÝħÇØ´ëÀÀ¼¾ÅÍ ¹× ¾Æ·¡ Ãâó¸¦ Âü°íÇÏ¸é µÈ´Ù.
[Ãâó]
1.http://securityaffairs.co/wordpress/24094/cyber-crime/ponemon-sql-injection-attacks.html
2.http://www.dbnetworks.com/news/news_04162014.htm
3.http://www.techrepublic.com/article/why-sql-injection-attacks-are-successful-a-ponemon-report-offers-interesting-insight/
4.http://www.amptechsolutions.com/wp-content/uploads/2014/04/Ponemon-SQL-Injection-Threat-Study.pdf
[±è°æ¾Ö ±âÀÚ(boan3@boannews.com)]
<ÀúÀÛ±ÇÀÚ: º¸¾È´º½º(http://www.boannews.com/) ¹«´ÜÀüÀç-Àç¹èÆ÷±ÝÁö>