°¢Á¾ Ç÷§Æû ÃâÇöÀ¸·Î ´Ã¾î³ª´Â ¹ö±× »ç³É²Ûµé...ÀϺδ ÀÌ¹Ì À¯¸í Àλç
[º¸¾È´º½º ¹®°¡¿ë] °úÀå Á» º¸Å Àü ¼¼°è ½º¸¶Æ®Æù »ç¿ëÀÚµéÀÌ »ç³É²ÛÀ¸·Î µÐ°©ÇÏ°í ÀÖ´Ù. ´ÑÅÙµµ»ç¿¡¼ °³¹ßÇÑ Áõ°Çö½Ç °ÔÀÓÀÎ Æ÷Äϸó GO(Pokemon GO) ¶§¹®ÀÌ´Ù. °ø½Ä ¼ºñ½º°¡ ½ÃÀÛµÈ °÷Àº È£ÁÖ, ´ºÁú·£µå, ¹Ì±¹»ÓÀÌÁö¸¸ ÀÌ¹Ì ºñ°ø½Ä °æ·Î¸¦ ÅëÇØ °ÔÀÓÀÌ º¸±ÞµÇ°í ÀÖÀ¸¸ç, Çѱ¹¿¡¼´Â À¯ÀÏÇÏ°Ô ¼ÓÃÊ¿Í ¿ï¸ªµµ¿¡¼¸¸ °¡»óÀÇ ¸ó½ºÅ͵éÀÌ ÃâÇöÇÑ´Ù´Â ¼Ò½Ä¿¡ ÇØ´ç Áö¿ªÀ¸·Î °¡´Â °í¼Ó¹ö½ºµéÀÌ ¸ÅÁøÀ̶ó´Â ¼Ò½Äµµ ÀÖ´Ù.
¡ã ¾Æ´Ï¿ä, ½º¸¶Æ®ÆùÀ» ´«¿¡ ´ë¶ó°í¿ä...
Æ÷ÄÏ¸ó ¹®È¿¡ ´ëÇØ ¾Æ´Â ¹Ù°¡ ÀüÇô ¾ø¾î ¾ÕÀ¸·Î ÀÌ °ÔÀÓÀÌ ¾î¶² ÄÜÅÙÃ÷·Î »ç¶÷µéÀ» ´õ ²ø¾î ¸ðÀ»Áö ¸ð¸£°ÚÁö¸¸ ÀڱⰡ ÀâÀº ¸ó½ºÅ͵éÀ» ¼±º¸ÀÌ´Â ±ÛµéÀÌ °¢Á¾ Ä¿¹Â´ÏƼ¿Í SNS¿¡ ¿Ã¶ó¿À´Â °ÍÀ» º¸¾Æ ´©±º°¡´Â ¶Ç ÀÌÂÊ °èÅë¿¡¼ À¯¸í¼¼¸¦ Ÿ°í À̸§À» ¾Ë¸®¸ç ¡®¼øÀ§ ½Î¿ò¡¯µµ °ð ¹ú¾îÁöÁö ¾ÊÀ»±î ¿¹»óÇÑ´Ù. ÀÌ °ÔÀÓÀ¸·Î ÇÁ·Î°ÔÀ̸Ӱ¡ ÃâÇöÇÑ´Ù¸é, Àü ¼¼°è¸¦ ´Ù´Ï¸ç »ç³ÉÀ» °è¼Ó À̾±î? ŸÁö¿¡¼ ¸¸³ ÇÁ·Î°ÔÀÌ¸Ó¿Í ½ÃÇÕµµ ¹úÀ̸é¼? °ÔÀÓº¸´Ù ÀÌ·± »çȸÀû Çö»óµéÀÌ ´õ Àç¹ÌÀֱ⵵ ÇÏ´Ù.
»ç³É ¹®È°¡ Àڶ󳪰í ÀÖ´Â °÷Àº ¿©±â, Á¤º¸º¸¾È ¾÷°èµµ ¸¶Âù°¡Áö´Ù. ´ÑÅÙµµ°¡ Áö³ 20¿©³â µ¿¾È ¸¸µé¾î³½ ±«¹°µéÀÇ ¼ö´Â 700Á¾ÀÌ Á¶±Ý ³Ñ´Â´Ù°í ÇÑ´Ù. ÀÌ°É »ç³ÉÇÏ·¯ ¿Â ¼¼°è°¡ µé½âµé½â ÇÏ°í Àִµ¥ º¸¾È¾÷°è¿¡¼ Çظ¶´Ù ¹ß°ßµÇ´Â Ãë¾àÁ¡ÀÇ ¼ö´Â ¸¸ °³¿¡ À°¹ÚÇÑ´Ù. CVE ³Ñ¹ö¸µ ½Ã½ºÅÛÀÌ ³× ÀÚ¸®¼ö·Î µÇ¾î Àִµ¥, ÀÌ°É ´Ã·Á¾ß ÇÑ´Ù´Â ÁÖÀåÀº ÁøÀÛºÎÅÍ ÀÖ¾î¿Ô´Ù. »ç³É°¨ÀÌ ÀÌ·¸°Ô dzºÎÇÑ °÷ÀÌ´Ï »ç³É²Ûµé ¿ª½Ã ÀûÁö ¾ÊÀº ¼ö°¡ È°µ¿ Áß¿¡ ÀÖ´Ù.
¹°·Ð »ç³É²Ûº¸´Ù´Â º¸¾ÈÀü¹®°¡¶ó´Â ȣĪÀÌ ¾ÆÁ÷Àº ±Í¿¡ Àͼ÷ÇÏ´Ù. ¹ö±×¹Ù¿îƼ¶ó´Â Çö»ó±Ý Á¦µµ°¡ »ý±â°í, ¹ö±×Å©¶ó¿ìµå(Bugcrowd)³ª ÀÎÆ÷¼½ÀνºÆ¼Æ©Æ®(Infosecinstitute), ÇØÄ¿¿ø(HackerOne)°ú °°Àº Ç÷§ÆûÀÌ »ý±â¸é¼ ±â¾÷¿¡ ¼ÓÇØ ÀÖ´ø º¸¾ÈÀü¹®°¡µéÀÌ °³ÀÎÀûÀÎ È°µ¿À» º»°ÝÀûÀ¸·Î ½ÃÀÛÇÏ°Ô µÊ¿¡ µû¶ó ¡®¹ö±× ÇåÅÍ(»ç³É²Û)¡¯À̶ó´Â ¸»ÀÌ ÃÖ±Ù¿¡¼¾ß µîÀåÇ߱⠶§¹®ÀÌ´Ù.
Á¤º¸º¸¾È ¾÷°èÀÇ Æò±ÕÀûÀÎ ´ë¿ì°¡ ±×´ÙÁö ÁÁ´Ù°í ÇÒ ¼ö ¾ø´Â ½ÃÁ¡¿¡ º¸³Ê½º °°Àº ¼öÀÔÀ» º¸ÀåÇØÁÖ´Â Á¦µµ¿Í Ç÷§ÆûÀÇ µîÀåÀº ´Ù¾çÇÑ ÀÎÀçµéÀÇ Âü¿©¸¦ À̲ø¾î³Â´Ù. ÀÌ¹Ì ¹ö±×Å©¶ó¿ìµå¿Í °°Àº ´ëÇ¥ Ç÷§Æû¿¡¼ È°µ¿ÇÏ´Â »ç³É²ÛµéÀÇ Ãâ½Å ±¹°¡ÀÇ ¼ö¸¸ 112°³±¹À¸·Î ¾Ë·ÁÁ³´Ù. ÇØ¿Ü ¸ÅüÀÎ ÇÙ¸®µå(HackRead)¿¡¼´Â ÀÌ·± Ãë¾àÁ¡ »ç³ÉÀ» µÎ°í ¡®Çö´ë »çȸ¿Í Àηù¸¦ ¾ÈÀüÇÏ°Ô ÇØÁÖ´Â ÇàÀ§¡¯¶ó°í±îÁö ÇÑ´Ù. ÃÖ±Ù °³ºÀÇÑ ¿µÈ ¡®ºÎ»êÇ࡯¿¡¼ Á»ºñ¸¦ ¶§·ÁÀâ´Â ¸¶µ¿¼®À̶ó´Â ¹è¿ì¿Í °°Àº Á¸Àç¶ö±î.
»ç¶÷ÀÌ ¸ô¸®´Ùº¸´Ï ÀÚ¿¬½º·´°Ô ´«¿¡ ¶ç´Â Àι°µéÀÌ Çϳª µÑ ¾¿ »ý°Ü³µ´Ù. ´©Àû »ó±Ý¾×À» µû¶ó ȤÀº »ç³ÉÇÑ Ãë¾àÁ¡ °³¼ö³ª ¡®ÀÇ¹Ì ÀÖ´Â(À§Çèµµ°¡ ³ôÀº)¡¯ Ãë¾àÁ¡ »ç³É ºñÀ²¿¡ µû¶ó ·©Å·À» Á¤ÇÏ°í ´©°¡ ´õ À§¿¡ ÀÖ³× ¸¶³× ÇÏ´Â ³í¶õµµ ºÒ°ÅÁö°í ÀÖ´Ù. À̵éÀº ÇöÀç ½´ÆÛ ÇåÅÍ(super hunter)¶ó°í ºÒ¸®°í ÀÖÀ¸¸ç, ¿µÀÔ ÀüÀïµµ ¹°¹Ø¿¡¼ ¹ú¾îÁö°í ÀÖ´Ù´Â ¼Ò¹®µµ ÀÖ´Ù. Çö ½ÃÁ¡ ½´ÆÛ ÇåÅͶó´Â ŸÀÌƲÀÌ ¾î¿ï¸®´Â Àι°·Î´Â ´©°¡ ÀÖÀ»±î? ¸»ÇÑ °Íó·³ ¡®ÃÖ°í¡¯¸¦ °¡¸®´Â ±âÁØÀÌ ¿©·µ ÀÖÁö¸¸, ¾î´À ¸ñ·ÏÀ» º¸´ø °ãÄ¡´Â À̸§µéÀÌ Á¦¹ý ÀÖ¾ú´Ù. ±×µéÀº ´ÙÀ½°ú °°´Ù(¼øÀ§¿Í´Â »ó°ü¾ø´Ù).
1) ¶óÆÄÀÌ ¹ß·ÎÅ©(Rafay Baloch) : ÆÄÅ°½ºÅº Ãâ½ÅÀ¸·Î ÆäÀÌÆÈ¿¡¼ Ä¡¸íÀûÀÎ Ãë¾àÁ¡À» ã¾Æ³½ ¹Ù ÀÖ´Ù. À̷μ 1¸¸ ´Þ·¯¶ó´Â »ó±ÝÀ» ¹Þ¾ÒÀ» »Ó ¾Æ´Ï¶ó ÆäÀÌÆÈÀÌ ¿µÀÔ±îÁöµµ ½ÃµµÇß´Ù. ±¸±Û, ÆäÀ̽ººÏ, MS, Æ®À§ÅÍ, µå·Ó¹Ú½º°¡ ¼±Á¤ÇÑ ¸í¿¹ÀÇ Àü´ç¿¡ À̸§À» ¿Ã¸®°í ÀÖ´Ù.
2) ÇÁ¶õ½º ·ÎÁ¨(Frans Rosen) : ÇØÄ¿¿ø¿¡¼ ÁÖ·Î È°µ¿ÇÏ¸ç ¸Þ°¡(Mega)ÀÇ XSS Ãë¾àÁ¡À» ¹ß°ßÇØ 1õ À¯·Î¸¦ ¾òÀº ¹Ù ÀÖÀ¸¸ç µðÅØƼÆÄÀÌ(Detectify)¶ó´Â º¸¾Èȸ»ç¸¦ ¼³¸³ÇØ È°µ¿ ÁßÀÌ´Ù. ²ÙÁØÇÏ°Ô ¹ö±×¸¦ ¹ß°ßÇØ º¸°íÇÏ´Â °ÍÀ¸·Î À¯¸íÇÏ´Ù.
3) ·ÎÀÌ Ä«½ºÆ¿·Î(Roy Castillo) : Çʸ®ÇÉ¿¡¼ °ÅÀÇ °¡Àå À¯¸íÇÑ »ç³É²Û. ¹ö±× »ç³ÉÀ» ½ÃÀÛÇÑ Ã¹ Çʸ®ÇÉÀÎÀ̶ó´Â Æò°¡µµ ÀÖ´Ù. iOS¿ë Áö¸ÞÀÏ ¾Û¿¡¼ ÀúÀåµÈ XSS Ãë¾àÁ¡À» ¹ß°ßÇßÀ¸¸ç ÆäÀ̽ººÏ¿¡¼µµ º¸»óÀ» ¹ÞÀº ¹Ù ÀÖ´Ù.
4) ¿¡¹Ð¸® ½ºÅ¸Å©(Emily Stark) : ±¸±Û Å©·Ò º¸¾ÈÆÀ¿¡¼ ±Ù¹«ÇÏ°í ÀÖÀ¸¸ç ¸î ¾È µÇ´Â ¿©¼º »ç³É²ÛÀ¸·Î Á¤º¸º¸¾ÈÀº ¹°·Ð °³¹ß ¾÷°è¿¡¼µµ ²Ï³ª À¯¸íÇÑ Àλç´Ù. ´Ù¾çÇÑ ¹ö±×¹Ù¿îƼ¿¡ Âü¿©ÇÑ ¹Ù ÀÖÀ¸¸ç ¿©·¯ »ç³É Ç÷§Æû¿¡¼ È°µ¿ÇÏ°í ÀÖ´Ù.
5) ÀÌÁ¤ÈÆ : Ãë¾àÁ¡ »ç³ÉÀ¸·Î¼ ¾òÀº ¼öÀ͸¸ ³õ°í º¸ÀÚ¸é Çѱ¹ 1À§. ÀÛ³â ÆùÅõ¿ì¿Â(Pwn2Own) ´ëȸ¿¡¼ ÆÄÀ̾îÆø½º, IE, Å©·ÒÀ» ¶Õ¾î³» 22¸¸ 5õ ´Þ·¯ÀÇ »ó±ÝÀ» ȹµæÇÑ ¹Ù ÀÖ°í, 2014³â ´ëȸ¿¡¼µµ ²Ï³ª µÎµÏÇÑ ¼öÀÍÀ» ¿Ã·È´Ù.
6) ½´ºêÇÔ »þ(Shubham Shah) : È£ÁÖ ½Ãµå´Ï¿¡¼ È°µ¿ÇÏ°í ÀÖ´Â »ç³É²ÛÀ¸·Î 16»ì ¶§ ÀÌ¹Ì 2Áß ÀÎÁõ ÀåÄ¡¸¦ ¶Õ¾î³½ ÀüÀûÀÌ ÀÖ´Ù. ±×°Íµµ ±¸±Û, ÆäÀ̽ººÏ, ¾ßÈÄ, ¸µÅ©µåÀÎÀÇ 2Áß ÀÎÁõ ÀåÄ¡¿´´Ù. ÆäÀÌÆÈ, ±¸±Û, MS µîÀÇ ¸í¿¹ÀÇ Àü´ç¿¡ À̸§À» ÀÏÂġ ¿Ã¸° õÀçÇü ÈÀÌÆ® ÇØÄ¿´Ù.
7) ´Ò Ç®(Neal Poole) : ÇöÀç ÆäÀ̽ººÏ¿¡¼ ±Ù¹«ÇÏ°í ÀÖ´Ù. À§¿¡¼ ¶óÆÄÀÌ ¹ß·ÎÅ©°¡ ÆäÀÌÆÈ¿¡ Ãë¾àÁ¡À» ¾Ë·ÁÁà ¿µÀÔ Á¦¾ÈÀ» ¹ÞÀº °Íó·³ ´Ò Ç®µµ ÆäÀ̽ººÏÀÇ Ãë¾àÁ¡À» ¿ °³µµ ³Ñ°Ô ¹ß°ßÇØ ¾Ë·ÁÁà ¿µÀÔµÈ °Í. ±¸±Û°ú ¸ðÁú¶óÀÇ Á¦Ç°µé¿¡¼µµ Ãë¾àÁ¡À» ¿©·µ ¹ß°ßÇÑ ÀüÀûÀÌ ÀÖ´Ù.
8) Çϸ® Ç϶õ(Hari Haran) : ÀεµÀÇ À¯¸í »ç³É²ÛÀ¸·Î ¹ö±×Å©¶ó¿ìµå¿¡¼ ÁÖ·Î È°µ¿ÇÑ´Ù. ¹ß°ßÇÏ°í º¸°íÇÏ´Â Ãë¾àÁ¡ÀÇ ¼öµµ ¸¸¸¸Ä¡ ¾Ê°Ô ³ôÀºµ¥, À§Çèµµµµ ²Ï³ª ³ôÀº °Íµé·Î ÇØ´ç ¾÷üµéÀÌ ÁøÁöÇÏ°Ô ¹Þ¾ÆµéÀÌ´Â °æ¿ì°¡ ¹«·Á 98%¿¡ ´ÞÇÑ´Ù°í ÇÑ´Ù. ¾ËÂ¥¹è±â¸¸ Àâ´Â´Ù´Â °ÍÀÌ´Ù.
9) ºñÆ®ÄõÅ©(Bitquark) ȤÀº ¸¶½ºÅÍ ¿Àºê µðÀÚ½ºÅÍ(Master of Disaster) : ¿µ±¹ Ãâ½ÅÀ¸·Î Ç×»ó ÀÌ·± ´Ð³×ÀÓÀ¸·Î¸¸ È°µ¿ÇÑ´Ù. ±¸±Û »çÀÌÃ÷(Google Sites)ÀÇ Ãë¾àÁ¡ ¹ß°ßÀ¸·Î 13¸¸ ´Þ·¯ÀÇ º¸»óÀ» ¹ÞÀº ¹Ù ÀÖ°í, ÀÚ½ÅÀÌ ¹ß°ßÇÑ Ãë¾àÁ¡À» bitquark.co.uk¶ó´Â °³ÀÎ ºí·Î±×¸¦ ÅëÇØ °øÀ¯ÇÑ´Ù. º£ÀÏ¿¡ ¸¹ÀÌ °¡·ÁÁø Àι°ÀÌ´Ù.
10) ´Ï¸£ °ñµå»þ°Å(Nir Goldshager) : ÀÓÆÛ¹Ù(Imperva)ÀÇ À¥ ¾ÖÇø®ÄÉÀÌ¼Ç ÆÄÀ̾î¿ù(Web Application Firewall)À» ¿ìȸÇÏ´Â µ¥¿¡ ¼º°øÇÑ °ÍÀ» °è±â·Î ÀÓÆÛ¹Ù¿¡¼ º¸¾ÈÀ» ¿¬±¸Çß´Ù. ¸Å¿ì µ¶Æ¯ÇÑ Æ÷Áö¼ÇÀ» Çã¶ôÇß´Ù°í Çϴµ¥, ±×¿¡ ´ëÇÑ ÀÚ¼¼ÇÑ Á¤º¸´Â ¾ø´Ù. ÇÏÁö¸¸ Áö±ÝÀº ºê·¹ÀÌÅ© ½ÃÅ¥¸®Æ¼(Break Security)¶ó´Â º¸¾È¾÷üÀÇ CEO·Î ±Ù¹«ÇÏ°í ÀÖ´Ù. ÆäÀ̽ººÏÀÇ ¸í¿¹ÀÇ Àü´ç¿¡ 1À§¸¦ ±â·ÏÇÑ ¹Ù ÀÖ´Ù.
Å©¶ó¿ìµå¼Ò½º¶ó´Â °³³äÀº ¿µÈ Á¦ÀÛÀ̳ª ÀϺΠ»ó¾÷ ¼ºñ½º¿¡¼¸¸ Åë¿ëµÇÁö ¾Ê´Â´Ù. ÀÌ·¸°Ô ´Ù¾çÇÑ Àμ¾Æ¼ºê¸¦ Áö±ÞÇØ ¼¼°è °÷°÷ÀÇ ÀÎÀçµéÀÌ Ãë¾àÁ¡À» »ç³ÉÇϵµ·Ï ÇÏ´Â °Í¿¡µµ ¡®Å©¶ó¿ìµå¼Ò½Ì¡¯À̶ó´Â Ç¥ÇöÀÌ Á¾Á¾ »ç¿ëµÈ´Ù. Å©¶ó¿ìµå¼Ò½Ì º¸¾È(crowdsourcing security) ȤÀº Å©¶ó¿ìµå¼Ò½ºµå º¸¾È(crowdsourced security)À̶ó°í Çϴµ¥, ¹®¸Æ »ó Ç¥ÇöÀÇ Â÷ÀÌÀÏ »Ó °°Àº ¶æÀÌ´Ù.
º¸¾È¿¡ Å©¶ó¿ìµå¼Ò½º¸¦ Á¢¸ñÇÏ´Ï ¿©·¯ °¡Áö ÀåÁ¡ÀÌ »ý°Ü³µ´Âµ¥, 1) ´Ù¾çÇÑ Àü¹®°¡µéÀÇ ¹ß±¼ 2) ´Ù¾çÇÑ ¹è°æ¿¡¼ ¿À´Â ´Ù¾çÇÑ ¹®Á¦ ÇØ°á¹æ½Ä ½Àµæ 3) ´õ ¸¹Àº Ãë¾àÁ¡ ¹ß°ß 4) ´õ ¸¹Àº ¹®Á¦ ÇØ°á µîÀ» ²ÅÀ» ¼ö ÀÖ´Ù. Çѱ¹ Ãâ½Å »ç³É²ÛµéÀÌ ´õ ¸¹Àº À̸§À» ¿Ã¸®°í ÀÖÁö ¸øÇÑ °ÍÀÌ ¸ø³» ¾Æ½¬¿î °ÍÀº ¡®±¹°¡ÀÇ À§»óÀ» µå³ôÀÌÁö ¸øÇؼ¡¯ Â÷¿øÀÌ ¾Æ´Ï¶ó, ±³·ù¸¦ ÅëÇÑ Å©¶ó¿ìµå¼Ò½º º¸¾ÈÀÇ ÀåÁ¡À» ¹è¿ìÁö ¸øÇϱ⠶§¹®ÀÌ´Ù. Æ÷Äϸó ¸Å´Ï¾ÆµéÀÌ ¼ÓÃÊ·Î ¸ô¸®µí, Á» ´õ ¸¹Àº Çѱ¹ÀÇ »ç³É²ÛµéÀÌ ¹ö±×Å©¶ó¿ìµå °°Àº °÷¿¡ Á¢¼ÓÇßÀ¸¸é ÇÑ´Ù. »þ³É°¨Àº ¾ÆÁ÷µµ õÁö¿¡ ³Î·Á ÀÖ´Ù. 700Á¾ÀÇ ÇÇÄ«Ãß Ä£±¸µé°ú ºñ±³ÇÒ °ÍÀÌ ¾Æ´Ï´Ù.
[¹®°¡¿ë ±âÀÚ(globoan@boannews.com)]
<ÀúÀÛ±ÇÀÚ: º¸¾È´º½º(www.boannews.com) ¹«´ÜÀüÀç-Àç¹èÆ÷±ÝÁö>