SSLÆ®·¡ÇÈ Ã³¸®, ¾îÇø®ÄÉÀÌ¼Ç µðµµ½º, Brute Force °ø°Ý ´ëÀÀ
[º¸¾È´º½º ±èÅÂÇü] ±â¾÷ÀÇ IT ºñÁî´Ï½º¿¡ ÀÖ¾î¼ ¾ÖÇø®ÄÉÀ̼ÇÀº »õ·Î¿î ºñÁî´Ï½º âÃâÀ» À§ÇÑ °¡Àå Áß¿äÇÑ ¿ä¼ÒÀ̸ç, °¡Àå Å« À§Çè¿ä¼ÒÀ̱⵵ ÇÏ´Ù. ƯÈ÷, 1ÀÎ Æò±Õ »ç¿ë ´Ü¸»Àº 3.5°³, °³ÀÎÆò±Õ ¾ÖÇø®ÄÉÀÌ¼Ç »ç¿ëÀº 26.8°³, ±×¸®°í ±â¾÷´ç Æò±Õ ¾ÖÇø®ÄÉÀÌ¼Ç »ç¿ëÀº 508°³À̸ç, 2016³â ÀÌÀü¿¡ Ŭ¶ó¿ìµå·ÎÀÇ ¸¶À̱׷¹À̼ÇÀº ¾à 65% °¡·®ÀÌ ¼öÇàµÉ Àü¸ÁÀÌ¾î¼ ¾ÖÇø®ÄÉÀ̼ǿ¡ ´ëÇÑ º¸¾ÈÀ̽´´Â °è¼Ó Áõ°¡ÇÏ°í ÀÖ´Ù.
Áö³ 15³â°£ ¹ß»ýÇÑ Á¤º¸À¯Ãâ »ç°í´Â ´ëºÎºÐ ¾ÖÇø®ÄÉÀÌ¼Ç Ãë¾àÁ¡À¸·Î ÀÎÇØ ¹ß»ýÇß´Ù´Â Á¶»ç°á°úµµ ÀÖµíÀÌ ¿À´Ã³¯ÀÇ ITº¸¾È Ã¥ÀÓÀÚµéÀº À¥À» ÅëÇÑ º¸¾ÈÀ§Çù°ú À¥ ¾ÖÇø®ÄÉÀÌ¼Ç º¸¾È¿¡ ´ëÇÑ °í¹ÎÀÌ Á¡Á¡ ´Ã¾î³ª°í ÀÖ´Ù. ƯÈ÷ À¥ °ø°ÝÀÇ Áö´ÉÈ, À¥ÀÇ ¸ð¹ÙÀÏÈ, ±ÔÁ¦ °È¡¤Áؼö, º¸¾È°ú ¼º´ÉÀ̽´, ±î´Ù·Î¿î À¥¹æȺ® ¿î¿µ, Á¦ÇÑµÈ ¿¹»ê µîÀ¸·Î ´õ¿í Ç®±â ¾î·Á¿î ¼÷Á¦°¡ µÇ°í ÀÖ´Ù.
Áö±Ý±îÁö °¢ ±â¾÷ ¹× ±â°ü¿¡¼´Â ÀÌ¿Í °°Àº À¥º¸¾ÈÀ» À§Çؼ À¥¹æȺ®ÀÌ ÇÙ½É ¿ªÇÒÀ» ÇØ¿Ô´Ù. À¥¹æȺ®Àº À¥ ¼¹ö ¾Õ´Ü¿¡ À§Ä¡ÇØ Á¤»óÀûÀÎ À¥ Æ®·¡ÇÈÀº Åë°ú½ÃÅ°°í ºñÁ¤»óÀûÀÎ Æ®·¡ÇÈÀ̳ª °ø°ÝÀº Â÷´ÜÇÔÀ¸·Î½á ¾ÈÀüÇÑ À¥ ¿î¿µ¡¤È¯°æÀ» °¡´ÉÄÉ ÇÏ´Â º¸¾È ½Ã½ºÅÛÀ¸·Î ÀÚ¸®Àâ¾Æ ¿Ô´ø °ÍÀÌ´Ù.
¶ÇÇÑ, À¥¹æȺ®Àº OWASP(Open Web Application Security Project) Top 10, ±¹°¡Á¤º¸¿øÀÇ 8´ë À¥ Ãë¾àÁ¡, À¥ÆäÀÌÁö À§¡¤º¯Á¶ µî, ´Ù¾çÇÑ ÇüÅÂÀÇ À¥ ±â¹Ý ÇØÅ· ¹× À¯ÇØ Æ®·¡ÇÈÀ» ½Ç½Ã°£À¸·Î °¨½Ã¡¤Å½ÁöÇÏ°í Áø´ÜÇÑ´Ù. ¾Æ¿ï·¯ ±âÁ¸ÀÇ Ä§ÀÔŽÁö½Ã½ºÅÛ(IDS), ħÀÔ¹æÁö½Ã½ºÅÛ(IPS)ÀÌ Å½ÁöÇÒ ¼ö ¾ø´Â À¥ °ü·Ã °ø°ÝµéÀ» ºÐ¼®ÇÏ°í ÇÊÅ͸µÀ» ÅëÇØ Â÷´Ü¡¤¹æ¾îÇϱ⠶§¹®¿¡ °¢ ±ÝÀ¶±â°ü°ú °ø°ø±â°ü, ±×¸®°í ¿Â¶óÀÎ ºñÁî´Ï½º ±â¾÷ µî¿¡¼ ´ëºÎºÐ µµÀÔÇØ ¿î¿µÇÏ°í ÀÖ´Ù.
ÀÌó·³ À¥¹æȺ®Àº ÀÌ¹Ì Àß ¾Ë·ÁÁø À¥ º¸¾ÈÀ» À§ÇÑ ¼Ö·ç¼ÇÀ¸·Î ÁÖ¸ñ ¹ÞÀ¸¸ç »ç¿ëµÇ¾î ¿Ô´Ù. ƯÈ÷, ÀÏ¹Ý ³×Æ®¿öÅ© ¹æȺ®ÀÌ ¼öÇàÇÏÁö ¸øÇÏ´Â ºÎºÐÀ» Ä¿¹öÇϴµ¥, F5³×Æ®¿÷½º(ÀÌÇÏ F5)¿¡¼µµ ¿À·¡ ÀüºÎÅÍ ÀÌ·¯ÇÑ À¥¹æȺ®À» Á¦°øÇÏ°í ÀÖ´Ù. ÇÏÁö¸¸ F5´Â ±âÁ¸ À¥¹æȺ® ±â´É¿¡´Ù Áö´ÉÀû¡¤ÇÏÀ̺긮µå ±â´ÉÀ» Ãß°¡ÇØ Â÷º°ÈµÈ Â÷¼¼´ë À¥¹æȺ®(ASM:Application Security Manager)À¸·Î À¥ º¸¾È½ÃÀåÀ» Àû±Ø °ø·«ÇÏ°í ÀÖ´Ù.
F5 À¥¹æȺ®ÀÇ Â÷º°ÀûÀÎ ±â´É Áß¿¡¼ °¡Àå ÁÖ¸ñ¹Þ´Â °ÍÀº À¥ÇÁ·ÎÅäÄÝ HTTP 2.0À¸·ÎÀÇ º¯È¿¡ µû¸¥ SSL Æ®·¡ÇÈ Ã³¸®°¡ °¡´ÉÇÏ´Ù´Â °ÍÀÌ´Ù. ÇöÀç Ç¥ÁØÀÎ HTTP 1.1À» 10³â ÀÌ»ó »ç¿ëÇØ¿Ô°í ÀÌÁ¦ »õ·Î¿î À¥ Æ®·¡ÇÈ ¼ö¿ëÀÌ °¡´ÉÇÑ »õ·Î¿î À¥ÇÁ·ÎÅäÄÝ 2.0À¸·Î Æ®·»µå°¡ º¯ÈÇÏ°í ÀÖ´Ù. ÀÌ·¸°Ô µÇ¸é ¾ÕÀ¸·Î´Â SSL·Î ¾ÏÈ£ÈµÈ Æ®·¡ÇÈÀ¸·Î ¸ðµÎ ¹Ù²î°Ô µÈ´Ù.
ÀÌ¿¡ ´ëÇØ F5 ½Å±â¿í »ó¹«´Â ¡°ÀÌ¿Í °°ÀÌ Æ®·¡ÇÈÀÌ ¸ðµÎ ¾ÏÈ£ÈµÇ¸é ±âÁ¸ À¥¹æȺ®µéÀº ¹«¿ëÁö¹°ÀÌ µÈ´Ù. F5 Â÷¼¼´ë À¥¹æȺ®Àº SSL 󸮰¡ °¡´ÉÇϱ⠶§¹®¿¡ HTTP 2.0¿¡ ÃÖÀûÈµÈ À¥¹æȺ®À̶ó°í ÇÒ ¼ö ÀÖ´Ù¡±¸é¼ ¡°ÀÌ´Â ¹°·Ð Ÿ À¥¹æȺ®¿¡¼µµ ±â¼úÀûÀ¸·Î žÀç°¡ °¡´ÉÇϳª 󸮳ª ¼º´ÉÀÇ ¼Óµµ°¡ ¹®Á¦°¡ µÉ ¼ö ÀÖ´Ù. F5ÀÇ ASM 12.0 ¹öÀüÀº ±âÁ¸ F5ÀÇ °í°´µé¿¡°Ô OS ¾÷±×·¹À̵常 ÇÏ¸é ¹Ù·Î »ç¿ëÇÒ ¼ö ÀÖµµ·Ï Çß´Ù¡±°í ¸»Çß´Ù.
À̸¦ Áõ¸íÇÏµí ½Å »ó¹«´Â ¡°F5´Â ÃÖ±Ù °¡Æ®³ÊÀÇ À¥¹æȺ® ½ÃÀå Æ®·»µå ¹× ¼öÇà´É·Â°ú ºñÀü Æò°¡ ºÎ¹®¿¡¼ ¼öÇà´É·Â¿¡¼´Â °¡Àå ¿ì¼öÇÑ Æò°¡¸¦ ¹Þ¾Ò°í, ºñÀü Ãø¸é¿¡¼ 2À§ÀÇ Æò°¡¸¦ ¹Þ¾Ò´Ù¡±¸é¼ ¡°°¡Æ®³Ê ¸ÅÁ÷Äõµå·±Æ®ÀÇ ¡®¼öÇà´É·Â¿¡ ´ëÇÑ Æò°¡¡¯ ±âÁØÀº ¡®º¥´õ°¡ ÇöÀç Á¦°øÇÒ ¼ö ÀÖ´Â ¼Ö·ç¼ÇÀÇ ±â´É°ú ¼º´É¡¯À» ±âÁØÀ¸·Î ÇÏ´Â ¸¸Å ÇöÀç °¡¿ëÇÑ À¥¹æȺ® ¼Ö·ç¼Ç °¡¿îµ¥¼ F5 À¥¹æȺ®ÀÌ °¡Àå ³ôÀº ÆòÁ¡À» ¹ÞÀº °ÍÀ¸·Î Çؼ®µÉ ¼ö ÀÖ´Ù¡±°í µ¡ºÙ¿´´Ù.
ÃÖ±Ù °í°´µéÀº ¡®¹«ÀÛÀ§ ´ëÀÔ(Brute Force) °ø°Ý¡¯¿¡ ´ëÇÑ ¹æ¾î±â´ÉÀ» ¿ä±¸ÇÏ°í ÀÖ´Ù. À¥ °ø°Ý¿¡¼ À¥¹æȺ®ÀÇ ¿ªÇÒ Áß °¡Àå Å« ºÎºÐÀº À¥À» ¾ÈÀüÇÏ°Ô ¿î¿µÇÏ´Â °ÍÀÌ´Ù. ÇÏÁö¸¸ ±ÇÇÑ ¹× ÀÎÁõÀ» ¹ÞÀº »ç¿ëÀÚÀÇ Á¢¼Ó Áï, ·Î±×ÀÎÀ» ÅëÇØ º¸¿©Áö´Â À¥ ÆäÀÌÁö¿¡ ´ëÇÑ º¸¾Èµµ ¸Å¿ì Áß¿äÇÏ´Ù. °ø°ÝÀÚµéÀº À̸¦ ÅëÇØ °ÔÀÓ ¾ÆÀÌÅÛÀ̳ª ±ÝÀ¶Á¤º¸ µîÀ» ȹµæÇÒ ¼ö Àֱ⠶§¹®ÀÌ´Ù.
½Å »ó¹«´Â ¡°ÃÖ±Ù ÀÌ·¯ÇÑ °ø°ÝÀÌ Áö¼ÓÀûÀ¸·Î ¹ß»ýÇÏ°í Àֱ⠶§¹®¿¡ °ü·Ã º¸¾È±â´É¿¡ ´ëÇÑ »ç¿ëÀÚµéÀÇ ¿ä±¸°¡ ÀÖ¾ú°í F5ÀÇ Â÷¼¼´ë À¥¹æȺ®Àº ÀÌ¿Í °°Àº ¡®Brute Force¡¯ °ø°ÝÀ» Â÷´ÜÇÏ´Â ±â´ÉÀ» °ÈÇß´Ù¡±¸é¼ ¡°±âÁ¸ À¥¹æȺ®Àº ÀÌ·¯ÇÑ ±â´ÉÀÌ ¾ø¾î ´Ù¸¥ º¸¾È ¼Ö·ç¼ÇÀ» Ãß°¡ÀûÀ¸·Î µµÀÔÇß´Ù¡±°í ¼³¸íÇß´Ù.
F5ÀÇ Â÷¼¼´ë À¥¹æȺ®ÀÌ °¡Áö°í ÀÖ´Â ¶Ç Çϳª Áö´ÉÀûÀÎ ±â´ÉÀº ÃÖ±Ù °í°´µéÀÇ ¿ä±¸»çÇ×ÀÎ À§Á¶¹æÁö, Áï »ç¿ëÀÚ°¡ Á¤»óÀûÀ¸·Î ·Î±×ÀÎÇؼ º¸´Â À¥ ÆäÀÌÁö À§Á¶¸¦ ÅëÇÑ »ç±â¸¦ ¹æÁöÇÏ´Â ±â´ÉÀÌ´Ù. ÀÌ´Â ÇǽÌÀ̳ª ÆĹְú ºñ½ÁÇÏÁö¸¸, »ç¿ëÀÚ°¡ ·Î±×ÀÎÀ» ½ÃµµÇϱâ Àü¿¡ ÀÔ·ÂÇÏ´Â »ç¿ëÀÚ Á¤º¸¸¦ À¥ ÆäÀÌÁö À§Á¶¸¦ ÅëÇØ »©³»´Â ÀÏ¸í ¡®ÇÁ·¯µå(Fraud) °ø°Ý¡¯À¸·Î º¸´Ù ´õ Áö´ÉÀûÀ¸·Î Á¤º¸¸¦ »©³»´Â °ø°ÝÀ̶ó°í ÇÒ ¼ö ÀÖ´Ù.
ÀÌ¿¡ ´ëÇØ ½Å »ó¹«´Â ¡°F5 Â÷¼¼´ë À¥¹æȺ®¿¡¼´Â žÀçµÈ ÀÚ¹Ù½ºÅ©¸³Æ®°¡ ÀÌ·¯ÇÑ À§º¯Á¶ ¿©ºÎ³ª ÀÌ»ó¡Èĸ¦ ºÐ¼®ÇØ °ü¸®½Ã½ºÅÛÀ» ÅëÇØ ·Î±× ¾Ë¶÷À» ÁÖ¸ç ·Î±×ÀÎÀ» Çϱâ Àü¿¡ ÀÔ·ÂÇß´ø Áß¿ä »ç¿ëÀÚ Á¤º¸°¡ À¯ÃâµÇ´Â °ÍÀ» ¹æÁöÇÏ´Â ¼ºñ½º¸¦ Á¦°øÇÑ´Ù¡±¸é¼ ¡°´ëºÎºÐ ÀÌ¿ëÀÚ PC¿¡ ¿¡ÀÌÀüÆ®¸¦ ¼³Ä¡ÇØ¾ß º¸¾È ½Ã½ºÅÛÀÌ ÀÛµ¿Çϴµ¥, F5´Â ¿¡ÀÌÀüÆ® ¾øÀÌ ÀÌ¿Í °°Àº À§¡¤º¯Á¶ ¹æÁö ½Ã½ºÅÛÀÌ ÀÛµ¿Çϵµ·Ï ±¸ÇöÇß´Ù. ÀÌ´Â ¸ð¹ÙÀÏ È¯°æ¿¡¼ º°µµ ¿¡ÀÌÀüÆ® ¼³Ä¡ ¾øÀÌ À¥ ÇÁ·¯µå °ø°Ý ¹æ¾î°¡ °¡´ÉÇÏ´Ù¡±°í ¸»Çß´Ù.
ÀÌ¿¡ ´õÇØ F5´Â µðµµ½º °ø°Ý ¹æ¾î ±â´ÉÀ» žÀçÇßÀ¸¸ç ±âÁ¸ µðµµ½º Àåºñ¿Íµµ ¿¬µ¿µÈ´Ù. ±âÁ¸ µðµµ½º °ø°ÝÀÇ ÆÐÅÏÀ» º¸¸é, Æ®·¡ÇÈ ÆøÁÖ ÇüÅÂÀÇ °ø°ÝÀ¸·Î ½Ã½ºÅÛ¿¡ ºÎÇϸ¦ ¹ß»ý½ÃÄÑ ¼ºñ½º¸¦ ÁߴܽÃÅ°´Â °ø°ÝÀÌ ´ëºÎºÐÀ¸·Î, µðµµ½º °ø°Ý ¹æ¾î Àåºñ´Â ´ëºÎºÐ À̸¦ ISP µîÀÇ ¾Õ´Ü¿¡¼ Â÷´ÜÇÑ´Ù.
ÇÏÁö¸¸ ¾ÖÇø®ÄÉÀÌ¼Ç ´ÜÀÇ µðµµ½º °ø°ÝÀº ½½·Î¸®½º °ø°Ý(Slowloris Attack) µî°ú °°ÀÌ Æ®·¡ÇÈ ¾çÀº ¸¹Áö ¾ÊÁö¸¸ ½Ã½ºÅÛ ÂÊ¿¡ ºÎÇϸ¦ ÁÖ¾î ¼ºñ½º¸¦ ÁߴܽÃÅ°´Â °ø°ÝÀ¸·Î, ¼¹ö°¡ ó¸®ÇÒ ¼ö ÀÖ´Â Æ®·¡ÇÈÀ» Áö¼ÓÀûÀ¸·Î º¸³» ¼ºñ½º Áß´ÜÀ» ÀÏÀ¸Å³ ¼ö ÀÖ´Ù.
¡ã F5³×Æ®¿÷½º ½Å±â¿í »ó¹«
¶ÇÇÑ ±×´Â ¡°F5ÀÇ ¾ÖÇø®ÄÉÀÌ¼Ç´Ü µðµµ½º ¹æ¾î ±â´ÉÀº Á¤»ó »ç¿ëÀÚÀÎÁö ºñÁ¤»ó »ç¿ëÀÚÀÎÁö¸¦ ±¸ºÐÇؼ ¼ºñ½º¸¦ ¼öÇàÇÒ ¼ö ÀÖ´Â Â÷º°ÈµÈ ±â´ÉÀ» °®Ãè´Ù. ±âÁ¸ÀÇ À¥¹æȺ®Àº ÀÌ·¯ÇÑ À§Çù¿¡ ´ëÇÑ ´ëÀÀÀÌ ¾î·Á¿üÀ¸³ª F5°¡ °í°´ÀÇ ¿ä±¸¸¦ ¹Þ¾Æ ÀÌ¿Í °°Àº ±â´ÉÀ» žÀçÇß´Ù¡±°í °Á¶Çß´Ù.
ÇÑÆí, F5´Â Â÷¼¼´ë À¥¹æȺ®À» ÁÖ¿ä ¼ºÀå ºñÁî´Ï½º·Î »ï°í ¸ðµç »ê¾÷ºÐ¾ß¿¡ ´ëÇØ °ø°ÝÀûÀ¸·Î ¸¶ÄÉÆÃÀ» ÁøÇàÇÏ¸é¼ Â÷¼¼´ë À¥¹æȺ® ½ÃÀåÀ» È®´ëÇØ ³ª°¥ ¹æħÀÌ´Ù. ÀÌ·¯ÇÑ Â÷¼¼´ë À¥¹æȺ®Àº Ŭ¶ó¿ìµå ±â¹ÝÀÇ ¼ºñ½º ÇüÅ·εµ Á¦°øÀÌ °¡´ÉÇϸç, À̸¦ À§ÇØ F5´Â Àü ¼¼°èÀûÀ¸·Î ÀÚüÀûÀÎ SOC(Security Operation Center)¸¦ ¿î¿ë ÁßÀÌ´Ù.
[±èÅÂÇü ±âÀÚ(boan@boannews.com)]
<ÀúÀÛ±ÇÀÚ: º¸¾È´º½º(www.boannews.com) ¹«´ÜÀüÀç-Àç¹èÆ÷±ÝÁö>