ºí·¢ÆÈÄÜ ½ÃÅ¥¸®Æ¼, ±â¾÷ À§ÇØ NISTÀÇ ¸ð¹ÙÀÏ ¾Û ½É»ç ÇÁ·Î¼¼½º Çѱ۷Π¹ø¿ªÇØ °ø°³
[º¸¾È´º½º ¿øº´Ã¶ ±âÀÚ] ½º¸¶Æ®ÆùÀº ±× ÀÚüÀÇ ¼º´ÉÀ¸·Îµµ ÃæºÐÈ÷ Çõ¸íÀ̶ó ºÒ¸±¸¸ÇÑ ¼öÁØÀÌÁö¸¸, ±× ÀÌ»óÀÇ ÀáÀç·ÂÀ» Áö´Ñ °ÍÀÌ ¹Ù·Î ¸ð¹ÙÀÏ ¾îÇø®ÄÉÀ̼Ç(Mobile Applications), ÀÏ¸í ¾Û(APP)ÀÌ´Ù.
[À̹ÌÁö=iclickart]
ÀÌ·¸µí ½Ã°£°ú Àå¼Ò¸¦ °¡¸®Áö ¾Ê°í ¾÷¹«¸¦ ¼öÇàÇÒ ¼ö ÀÖ´Â ÀÌÁ¡À¸·Î ÀÎÇØ Á¶Á÷¿¡¼ ¾÷¹« ¿µ¿ª¿¡ ¸ð¹ÙÀÏ ¾ÛÀ» µµÀÔÇÏ´Â »ç·Ê°¡ Áõ°¡ÇÏ°í ÀÖÀ¸¸ç, ±× ¹üÀ§ ¶ÇÇÑ ÇÙ½É ¾÷¹«·Î ³ÐÇô°¡°í ÀÖ´Ù. ÀÌ·¯ÇÑ »óȲ¿¡¼ ¸ð¹ÙÀÏ ¾Û¿¡ Ãë¾àÁ¡ÀÌ Á¸ÀçÇÒ °æ¿ì, Á¶Á÷À̳ª »ç¿ëÀÚ°¡ ½É°¢ÇÑ º¸¾È À§Çè¿¡ ³ëÃâµÉ ¼ö ÀÖÀ½Àº ´ç¿¬ÇÏ´Ù. ÀÌ¿¡ NIST(National Institute of Standards and Technology, ¹Ì±¹ ±¹¸³±â¼úÇ¥ÁØ¿ø)¿¡¼´Â ¸ð¹ÙÀÏ ¾Û°ú °ü·ÃÇÑ º¸¾È À§ÇèÀ» ¿ÏÈÇϱâ À§ÇÑ ¸ð¹ÙÀÏ ¾Û ½É»ç ÇÁ·Î¼¼½º¸¦ Á¤ÀÇÇÏ¿© ¹ßÇ¥(NIST SP 800-163 Rev 1 Draft, Vetting the Security of Mobile Applications)Çß´Ù.
NIST´Â º¸°í¼¸¦ ÅëÇØ ¸ð¹ÙÀÏ ¾îÇø®ÄÉÀ̼Ç(ÀÌÇÏ ¸ð¹ÙÀÏ ¾Û)ÀÌ Á¶Á÷¿¡ º¯È¸¦ °¡Á®¿À°í ÀÖ´Ù°í ¼³¸íÇß´Ù. ¸ð¹ÙÀÏ ¾ÛÀÇ ±â´ÉÀº Áö¼ÓÀûÀ¸·Î Ãß°¡µÇ°í ÀÖÀ¸¸ç, ½Ã°£°ú Àå¼Ò¿¡ °ü°è¾øÀÌ ¾÷¹« ÇÙ½É Á¤º¸¿¡ ½Å¼ÓÇÏ°Ô Á¢±ÙÇÒ ¼ö Àֱ⠶§¹®¿¡ À̸¦ ÅëÇØ Á¶Á÷ ¸ñÇ¥ ´Þ¼ºÀ» Áö¿øÇÏ°í ÀÖ´Ù´Â °Í. ±×·¯³ª ¸ð¹ÙÀÏ ¾Û¿¡ Ãë¾àÁ¡ÀÌ Á¸ÀçÇÒ °æ¿ì, Á¶Á÷ ¹× »ç¿ëÀÚ´Â ½É°¢ÇÑ º¸¾È À§Çè¿¡ ³ëÃâµÉ ¼ö ÀÖ´Ù. ¾Æ¿ï·¯ ÀÌ·¯ÇÑ Ãë¾àÁ¡Àº Á¤º¸ Å»Ãë, »ç¿ëÀÚ ±â±â Á¦¾î, Çϵå¿þ¾î ÀÚ¿ø °í°¥, ¾ÛÀ̳ª ±â±âÀÇ ¿¹»óÄ¡ ¸øÇÑ µ¿ÀÛ µîÀ» À¯¹ßÇÑ´Ù.
µû¶ó¼ NIST´Â ¸ð¹ÙÀÏ ¾Û°ú °ü·ÃµÈ ÀáÀçÀûÀÎ º¸¾È À§ÇèÀ» ¿ÏÈÇϱâ À§ÇØ Á¶Á÷Àº ¼ÒÇÁÆ®¿þ¾î º¸Áõ ÇÁ·Î¼¼½º¸¦ äÅÃÇØ¾ß ÇÑ´Ù°í °Á¶Çß´Ù. ¼ÒÇÁÆ®¿þ¾î º¸Áõ ÇÁ·Î¼¼½º¶õ, ¼ÒÇÁÆ®¿þ¾î¿¡ Ãë¾àÁ¡ÀÌ Á¸ÀçÇÏÁö ¾Ê°í, ¿Ã¹Ù¸£°Ô µ¿ÀÛÇÑ´Ù´Â °ÍÀ» º¸ÀåÇÏ´Â ÀýÂ÷´Ù. º¸°í¼´Â ¸ð¹ÙÀÏ ¾ÛÀÇ ¼ÒÇÁÆ®¿þ¾î º¸Áõ ÇÁ·Î¼¼½º¸¦ Á¤ÀÇÇϸç, À̸¦ ¾Û ½É»ç ÇÁ·Î¼¼½º·Î ÁöĪÇß´Ù.
¡ã¾Û Á¡°Ë ÀýÂ÷ °³¿ä[ÀÚ·á=ºí·¢ÆÈÄÜ]
NIST´Â ¸ð¹ÙÀÏ ¾ÛÀÇ ÁؼöÇØ¾ß ÇÏ´Â º¸¾È ¿ä±¸»çÇ×À» ÀϹÝÀûÀ¸·Î ÁؼöÇØ¾ß ÇÏ´Â »çÇ×°ú Á¶Á÷¿¡¼ Ưº°È÷ ¿ä±¸µÇ´Â »çÇ×À¸·Î ±¸ºÐÇß´Ù. ÀÏ¹Ý ¿ä±¸»çÇ× ÀÛ¼º ½Ã Âü°íÇÒ ¼ö ÀÖ´Â NIAP/OWASP/MITREÀÇ ÀÚ·á¿¡ ´ëÇØ ¼³¸íÇÏ°í, ¸ð¹ÙÀÏ ¾Û¿¡ ´ëÇÑ À§Çù ¹× ¾Èµå·ÎÀ̵å/iOS ¾Û Ãë¾àÁ¡À» Ãß°¡ÀûÀ¸·Î ¼ö·ÏÇÏ°í ÀÖ´Ù. ¶ÇÇÑ, Á¶Á÷ ¿ä±¸»çÇ× ÀÛ¼º ½Ã Âü°íÇÒ ¼ö ÀÖ´Â ±âÁØÀ» ¼³¸íÇß´Ù.
¸ð¹ÙÀÏ ¾Û ½É»ç ÇÁ·Î¼¼½º´Â ¸ð¹ÙÀÏ ¾Û ¼ö¸íÁÖ±â(°³¹ß-ȹµæ-¹èÆ÷)ÀÇ È¹µæ ´Ü°è¿¡¼ ¼öÇàÇØ¾ß ÇÒ È°µ¿À¸·Î Á¤ÀǵȴÙ. ¾Û ½É»ç ÇÁ·Î¼¼½º´Â 4°¡Áö ÇÏÀ§ ´Ü°è(¾Û Á¢¼ö-¾Û Å×½ºÆ®-½ÂÀÎ/°ÅºÎ-°á°ú Á¦Ãâ)·Î ±¸ºÐµÇ¸ç, °¢ ´Ü°èº° ¼¼ºÎ ÀýÂ÷¿¡ ´ëÇØ ¼³¸íÇÑ´Ù.
¡ã¾Û ½É»ç ½Ã½ºÅÛ ¾ÆÅ°ÅØó[ÀÚ·á=ºí·¢ÆÈÄÜ]
¾Û Å×½ºÆ®¿¡ »ç¿ëÇÒ ¼ö ÀÖ´Â ´Ù¾çÇÑ Á¢±Ù¹ý, ¿¹¸¦ µé¸é ¡âÁ¤È®µµ Å×½ºÆ® ¡â¼Ò½º ÄÚµå ¹× ¹ÙÀ̳ʸ® ÄÚµå Å×½ºÆ® ¡âÁ¤Àû/µ¿Àû ºÐ¼® µî°ú °°Àº Å×½ºÆ® °á°ú¿¡ µµÃâµÇ´Â Ãë¾àÁ¡À» ºÐ·ùÇÏ°í, ÃøÁ¤Çϱâ À§ÇÑ ±âÁØ(CWE, CVE, CVSS)¿¡ ´ëÇØ ¼³¸íÇß´Ù. ¸¶Áö¸·À¸·Î ¾Û ½É»ç ½Ã °í·ÁÇؾßÇÒ »çÇ×°ú ¾Û ½É»ç ÇÁ·Î¼¼½º¸¦ ÀÚµ¿ÈÇϱâ À§ÇÑ ¾Û ½É»ç ½Ã½ºÅÛ¿¡ ´ëÇÑ ±¸¼ºÀ» ¿¹½Ã¿Í ÇÔ²² ¼³¸íÇß´Ù.
¾Æ¿ï·¯ ºÎ·Ï¿¡¼´Â ¸ð¹ÙÀÏ ¾Û¿¡ ´ëÇÑ À§ÇùÀ» ¼Ò°³Çß´Ù. ÃÖ±Ù ¸ð¹ÙÀÏ È¯°æ¿¡¼ »ç¿ëÀÚÀÇ µ¥ÀÌÅ͸¦ ¾ÏÈ£ÈÇÏ´Â °ÍÀº ¹°·Ð, Àá±Ý¹øÈ£ÀÇ PIN ¹øÈ£¸¦ º¯°æÇØ ±â±â¸¦ Àá±×´Â ½ÅÁ¾ ·£¼¶¿þ¾î³ª, SMS/»çÁø/ÅëÈ ³»¿ª/ÀÎÁõ Á¤º¸³ª ±ÝÀ¶Á¤º¸¿Í °°Àº µ¥ÀÌÅ͸¦ ¼öÁýÇϱâ À§ÇÑ ¿ëµµ·Î »ç¿ëµÇ´Â ½ºÆÄÀÌ¿þ¾î°¡ ±×·¸´Ù. ±¤°í¸¦ ³Ñ¾î ¸ð¹ÙÀÏ ±â±â¿¡ ´ëÇÑ °øÅëÀûÀÎ À§ÇùÁß ÇϳªÀÎ ¾Öµå¿þ¾î¿Í ¸ð¹ÙÀÏ ±â±â¸¦ ·çÆÃÇÒ ¼ö ÀÖ´Â µµ±¸ÀÎ ·çÅ͵µ ¸ð¹ÙÀÏ ¾Û¿¡ ´ëÇÑ Áß´ëÇÑ À§ÇùÀ̶ó°í NIST´Â ÁöÀûÇß´Ù.
ÇÑÆí, Á¤º¸º¸È£ Àü¹®°¡ ±×·ìÀÎ ºí·¢ÆÈÄÜ ½ÃÅ¥¸®Æ¼(BlackFalcon Security)´Â ±¹³» º¸¾È±âȹÆÀÀ̳ª º¸¾ÈÁ¤Ã¥ÆÀÀ» ¿î¿µÇϱ⠾î·Á¿î ±â¾÷µéÀ» À§ÇØ NISTÀÇ ¸ð¹ÙÀÏ ¾Û ½É»ç ÇÁ·Î¼¼½º¸¦ Çѱ۷Π¹ø¿ªÇØ ºí·Î±×¸¦ ÅëÇØ Á¦°øÇß´Ù.
[¿øº´Ã¶ ±âÀÚ(boanone@boannews.com)]
<ÀúÀÛ±ÇÀÚ: º¸¾È´º½º(www.boannews.com) ¹«´ÜÀüÀç-Àç¹èÆ÷±ÝÁö>