SSL 3.0 ±â¼úÀ» ¼¹ö¡¤ºê¶ó¿ìÀú¿¡¼ ºñÈ°¼ºÈ, ÇÏÀ§ ȣȯ Â÷´ÜÇؾß
[º¸¾È´º½º= ¿þÀÌ·Ð ±×·£Áö ºí·çÄÚÆ® ¼±ÀÓ ¸Ö¿þ¾î ¿¬±¸¿ø] ÃÖ±Ù ±¸±Û¿¡¼ À¥ ¾Ïȣȿ¡ »ç¿ëµÇ´Â SSL ÇÁ·ÎÅäÄÝÀÇ »õ·Î¿î Ãë¾àÁ¡¿¡ ´ëÇÑ ³»¿ëÀ» ¹ßÇ¥Çß´Ù.
¡ã ProxySGsÀÇ ±âº» ¼³Á¤Àº Ŭ¶óÀ̾ðÆ®¿¡¼ SSLv3 Ä¿³Ø¼ÇÀ» Â÷´ÜÇϵµ·Ï µÇ¾î ÀÖÀ¸¸ç, SSL ±¸¼º ¸Þ´º¿¡¼ °ü·Ã Á¤Ã¥À» ¼³Á¤ÇÒ ¼ö ÀÖ´Ù.
±¸±Û ¼Ò¼Ó ¿¬±¸¿øµéÀÌ SSL 3.0 À¥ ¾ÏÈ£È ±â¼úÀÇ Ãë¾àÁ¡À» ¹ß°ßÇØ ¡®Çªµé¡¯(Padding Oracle On Downloaded Legacy Encryption, POODLE)À̶ó À̸§ Áþ°í º¸¾È°ü°èÀڵ鿡°Ô ÁÖÀǸ¦ ´çºÎÇß´Ù. SSL 3.0Àº ¸¸µé¾îÁø Áö 18³âÀÌ ´Ù µÈ ±â¼ú·Î, ´ëºÎºÐÀÇ ºê¶ó¿ìÀú¿Í À¥»çÀÌÆ®µéÀÌ »ç¿ëÇÏ°í ÀÖ´Ù. ±×·¯¹Ç·Î ÀÌ ±â¼úÀÇ º¸¾ÈÃë¾àÁ¡Àº ½É°¢ÇÑ ÇÇÇظ¦ ÀÏÀ¸Å³ ¼ö ÀÖ´Ù.
ÇöÀç´Â 98% °¡·®ÀÌ º¸´Ù ¾ÈÀüÇÑ ¹öÀüÀ¸·Î ±³Ã¼µÈ °ÍÀ¸·Î Á¶»çµÇ°í ÀÖÀ¸³ª ¿©ÀüÈ÷ À¥ ¼¹ö ´ÜÀÇ 90%¿¡ TLS ¾ÏÈ£È ±â¼úÀÌ ÀÌ¿ëµÇ°í ÀÖ´Ù. TLS(Transport Layer Security)´Â SSLÀ» Ç¥ÁØÈÇÏ´Â °úÁ¤¿¡¼ Áö¾îÁø »õ·Î¿î À̸§ÀÌ´Ù. ÀÌ·Î ÀÎÇØ TLS´Â SSL°ú ÇÏÀ§ ȣȯÀÌ µÇ´Â ¸¸Å TLS¸¦ ÀÌ¿ëÇÏ´õ¶óµµ ÇØ´ç Ãë¾àÁ¡¿¡¼ ¿ÏÀüÈ÷ ¾ÈÀüÇÑ °ÍÀº ¾Æ´Ï±â ¶§¹®¿¡ ǪµéÀÌ ÀÌ Æ´À» °ø°ÝÇÒ ¼ö ÀÖ´Ù´Â °Ô ±¸±Û ¼Ò¼Ó ¿¬±¸¿øµéÀÇ ¼³¸íÀÌ´Ù.
ƯÈ÷ ¸¹Àº Ŭ¶óÀ̾ðÆ® ´ÜÀÇ °æ¿ì ¼¹ö»çÀ̵å¿ÍÀÇ È£È¯ À¯Áö·Î ÀÎÇÑ ¹ö±×¸¦ ÇÇÇϱâ À§ÇØ ÇÁ·ÎÅäÄÝ ¹öÀüÀ» ´Ù¿î±×·¹À̵å ÇÑ´Ù. À̶§ ¼¹ö¿Í Ŭ¶óÀ̾ðÆ® »çÀÌ¿¡ ÀÖ´Â °ø°ÝÀÚµéÀº Ŭ¶óÀ̾ðÆ®¿¡ ÀϺη¯ ÇÁ·ÎÅäÄÝÀ» ´Ù¿î±×·¹À̵å Çϵµ·Ï ÇÑ ÈÄ ±× »çÀÌ¿¡ SSL 3.0 ¾ÏÈ£¸¦ Ǭ´Ù. À̶§ º¸È£µÈ HTTP ÄíÅ°³ª HTTP Çì´õ ÄÜÅÙÃ÷ µîÀÇ ¾ÏÈ£°¡ Ÿ±êÀÌ µÈ´Ù.
¡ã Ŭ¶óÀ̾ðÆ® SSLv3 ÇØÁ¦ ¹æ¹ý: ProxySG »ç¿ëÀÚ°¡ ÇØ´ç ÇÁ·ÎÅäÄÝÀ» ¼ö¿ëÇÏ´Â ¼¹ö¿¡¼ SSLv3 ¿¬°áÀ» Â÷´ÜÇϱâ À§Çؼ´Â SSLv3 ¹× SSLv2¸¦ °ÅºÎÇÏ´Â SSL Á¢±Ù°èÃþ (SSL Access Layer)À» »ý¼ºÇÏ¸é µÈ´Ù. |
ÀÌ °ø°ÝÀ» ÇÇÇÏ·Á¸é ¾î¶»°Ô ´ëºñÇØ¾ß ÇÒ±î? SSL 3.0 Ãë¾àÁ¡ »ç°í¸¦ ¸·±â À§Çؼ± SSL 3.0 ±â¼úÀ» ¼¹ö³ª ºê¶ó¿ìÀú¿¡¼ ºñÈ°¼ºÈ ÇÏ´Â ÇÑÆí, º¸´Ù °·ÂÇÑ ¾ÏÈ£È ¹æ½ÄÀÎ TLSÀ» »ç¿ëÇØ¾ß ÇÑ´Ù. ÀÌ ±â¼úÀº ÇÏÀ§ ȣȯÀ» ¸øÇÏ°Ô ÇØ Çªµé °ø°ÝÀ» ¿¹¹æÇÒ ¼ö ÀÖ´Ù. ÇÏÀ§ ȣȯ¿¡ ´ëÇÑ º¸¾È À§ÇùÀº Å©Áö ¾ÊÀ¸³ª º¸´Ù °·ÂÇÑ À¥ º¸¾È ÇÁ·ÎÅäÄÝ¿¡ ÁÖ¸ñÇØ¾ß ÇÏ´Â ÀÌÀ¯°¡ ¹Ù·Î ¿©±â¿¡ ÀÖ´Ù.
ÀÌ Çªµé Ãë¾àÁ¡Àº ¾ÏÈ£È Åë½Å ÇÁ·ÎÅäÄÝ SSL ¹öÀü3¿¡¼¸¸ Á¸ÀçÇÑ´Ù. SSLv3´Â 1996³âµµ¿¡ SSLv2ÀÇ ½É°¢ÇÑ Ãë¾à¼ºÀ» ÇØ°áÇϱâ À§ÇØ Ã³À½ °ø°³µÈ °ÍÀ¸·Î 1999³â TLSv1·Î ´ëüµÆ´Ù. °ø½Ä ÃÖ±Ù ¹öÀüÀº 2008³â ¸±¸®Áî µÈ TLS 1.2À̸ç, ÇöÀç ÃÊ¾È ÀÛ¾÷ÀÌ ÀÌ·ç¾îÁö°í ÀÖ´Â TLS 1.3 ¹öÀüÀÌ °ð °ø°³µÉ ¿¹Á¤ÀÌ´Ù. SSLv3´Â 15³âÀÇ ±â°£À» °ÅÄ¡¸ç º¹È£ÈµÇ¾úÀ¸³ª, ¿©ÀüÈ÷ À¥ ¼¹öÀÇ 98%´Â À̸¦ Áö¿øÇÏ°í ÀÖ´Â »óȲÀÌ´Ù.
À¥ ºê¶ó¿ìÀú¿¡¼´Â TLS ¹öÀü1 ¹× ÀÌÈÄ ¹öÀüÀº Áö¿øÇÏÁö ¾ÊÀ¸¹Ç·Î ¿¬°á ¼¹ö¿¡¼´Â ¿©ÀüÈ÷ SSLv3¸¦ µÎ·Á¿öÇÏ°í ÀÖ´Ù. ±×·¯³ª ½ÇÁ¦·Î´Â 2000³â ÀÌÈÄ ÁÖ¿ä ºê¶ó¿ìÀúµéÀº ÃÖÃÊ ¸±¸®Áî¿¡¼ºÎÅÍ TLSv1 ¹× ÀÌÈÄ ¹öÀüÀ» Áö¿øÇÏ°í ÀÖ´Ù. ÁÖ¿ä TLSv1À» Áö¿øÇÏÁö ¾Ê´Â ÁÖ¿ä ºê¶ó¿ìÀú °¡¿îµ¥ ÃÖ±Ù ¸±¸®Áî µÈ °ÍÀÌ 2000³âµµ¿¡ °ø°³µÈ ¿ÀÆä¶ó ½Ã¸®Áî 4ÀÌ´Ù.
¡ã ºí·çÄÚÆ® ¿þÀÌ·Ð ±×·£Áö(Waylon Grange) ¼±ÀÓ ¸Ö¿þ¾î ¿¬±¸¿ø
°á±¹ ÀÌ Ãë¾à¼ºÀÇ ¹®Á¦´Â ¼¹ö ´Ü¿¡¼ ¿©ÀüÈ÷ ÀÌ ÇÁ·ÎÅäÄÝÀ» Áö¿øÇÏ´Â µ¥¼ ±âÀÎÇÏ´Â °ÍÀÌ´Ù. ½ÇÁúÀûÀ¸·Î À©µµ 95/98/ME OS¸¦ »ç¿ëÇÏ´Â °÷Àº °ÅÀÇ ¾ø´Ù°í ºÁ¾ß ÇÒ °ÍÀ̸ç, ±¸½Ã´ëÀÇ ÇÁ·ÎÅäÄÝ ¶§¹®¿¡ º¸¾È À§Ç輺À» °¨³»ÇØ¾ß ÇÏ´Â °ÍÀº ¸Å¿ì ºñÇÕ¸®ÀûÀ̶ó°í ÇÒ ¼ö ÀÖ´Ù.
ÀÚü Å×½ºÆ® °á°ú, SSLv3 Åë½ÅÀ» ÇØÁ¦Çصµ »ç¿ëÀÚ¿¡°Ô ¹ÌÄ¡´Â ¿µÇâÀº Å©Áö ¾ÊÀº °ÍÀ¸·Î È®ÀεƴÙ. ÆÐÄ¡°¡ ¼³Ä¡µÇÁö ¾ÊÀº ±âº» ¹öÀüÀÇ À©µµXP Àåºñ¿¡¼ °¡µ¿µÇ´Â ÀÎÅÍ³Ý ÀͽºÇ÷η¯ 6 ¹öÀüÀÇ °æ¿ì TLSv1 Åë½ÅÀ» ÇØÁ¦ÇßÀ» ¶§ °¡Àå Å« ¿µÇâÀ» ¹Þ´Â °ÍÀ¸·Î µå·¯³µ´Ù.
±×·¯³ª ÇöÀç Àü¼¼°è¿¡¼ ¹ß»ýÇÏ´Â ¸ðµç À¥ Æ®·¡ÇÈ °¡¿îµ¥ ÀͽºÇ÷η¯ 6 ºê¶ó¿ìÀú¿¡¼ ¹ß»ýÇÏ´Â ºñÁßÀº 1/10 ÀÌÇÏÀÎ °ÍÀ¸·Î Æľǵǰí ÀÖ´Ù. ±×·¯³ª ÀÌ·¯ÇÑ Å×½ºÆ® °á°ú¿Í º°°³·Î SSLv3 Åë½ÅÀº ÇØÁ¦½ÃÄѾ߸¸ Ŭ¶óÀ̾ðÆ®°¡ º¸¾È À§Çù¿¡ óÇÏ´Â °ÍÀ» ¹æÁöÇÒ ¼ö ÀÖ´Ù.
ºí·çÄÚÆ®¿¡¼´Â ´çºÐ°£ SSLv3 »ç¿ëÀ» ÁßÁöÇ϶ó°í ±Ç°íÇÏ°í ÀÖ´Ù. ProxySGsÀÇ ±âº» ¼³Á¤Àº Ŭ¶óÀ̾ðÆ®¿¡¼ SSLv3 Ä¿³Ø¼ÇÀ» Â÷´ÜÇϵµ·Ï µÇ¾î ÀÖÀ¸¸ç, SSL ±¸¼º ¸Þ´º¿¡¼ °ü·Ã Á¤Ã¥À» ¼³Á¤ÇÒ ¼ö ÀÖ´Ù.
[±Û _ ¿þÀÌ·Ð ±×·£Áö ºí·çÄÚÆ® ¼±ÀÓ ¸Ö¿þ¾î ¿¬±¸¿ø]
<ÀúÀÛ±ÇÀÚ: º¸¾È´º½º(http://www.boannews.com/) ¹«´ÜÀüÀç-Àç¹èÆ÷±ÝÁö>