Home > Àüü±â»ç

2020³â ù ÆÐÄ¡ Æ©Áîµ¥ÀÌ ÁøÇàÇÑ MS, NSA¿ÍÀÇ °øÁ¶ ´«¿¡ ¶ç¾î

ÀÔ·Â : 2020-01-15 10:51
ÆäÀ̽ººÏ º¸³»±â Æ®À§ÅÍ º¸³»±â ³×À̹ö ¹êµå º¸³»±â Ä«Ä«¿À ½ºÅ丮 º¸³»±â ³×À̹ö ºí·Î±× º¸³»±â
NSA°¡ ¹ß°ßÇÑ Ãë¾àÁ¡...¾Ïȣȭ ±â¼ú°ú °ü·ÃµÈ °ÍÀ¸·Î ¡®½Å·Ú¡¯ ÀÚü¸¦ ÈѼÕ
Ãë¾àÁ¡ ²Ç²Ç °¨Ãß´ø NSA°¡ MS¿Í ÇùÁ¶¸¦ ÇÏ´Ù´Ï...NSAÀÇ Á¡ÁøÀû º¯È­ ¿¹»óµÇ±âµµ


[º¸¾È´º½º ¹®°¡¿ë ±âÀÚ] ¸¶ÀÌÅ©·Î¼ÒÇÁÆ®°¡ 2020³âÀÇ Ã¹ ¹ø° ¡®ÆÐÄ¡ Æ©Áîµ¥ÀÌ¡¯¸¦ ÁøÇàÇß´Ù. ÃÑ 49°³ÀÇ CVE¸¦ ´Ù·ð´Âµ¥, ÀÌ Áß¿¡´Â NSA¿¡¼­ ¹ß°ßÇÑ Ãë¾àÁ¡ÀÎ CVE-2020-0601µµ Æ÷ÇԵǾî ÀÖ´Ù.

[À̹ÌÁö = iclickart]


CVE-2020-0601Àº À©µµ¿ì¿¡ ÀÖ´Â ¾Ïȣȭ ±â´É°ú °ü·ÃµÈ °ÍÀ¸·Î, À©µµ¿ì 10, À©µµ¿ì ¼­¹ö 2016, À©µµ¿ì ¼­¹ö 2019¿¡¼­ ¹ß°ßµÈ´Ù. MS´Â ¡®Áß¿ä Ãë¾àÁ¡¡¯À¸·Î ºÐ·ùÇßÀ¸¸ç, ¡®ÀͽºÇ÷ÎÀÕ °¡´É¼ºÀÌ ³ô´Ù¡¯°í Æò°¡Çß´Ù. ÇÏÁö¸¸ ¾ÆÁ÷±îÁö ÀÌ Ãë¾àÁ¡ÀÌ ½ÇÁ¦ ÇØÅ· °ø°Ý¿¡ »ç¿ëµÈ »ç·Ê´Â ³ªÅ¸³ªÁö ¾Ê¾Ò´Ù.

¹®Á¦´Â À©µµ¿ì Å©¸³ÅäAPI(Windows CryptoAPI, Crypt32.dll)°¡ Ÿ¿ø °î¼± ¾ÏÈ£(Elliptic Curve Cryptography, ECC) ÀÎÁõ¼­¸¦ ÀÎÁõÇÏ´Â °úÁ¤¿¡¼­ ¹ß»ýÇÑ´Ù. À̸¦ ¼º°øÀûÀ¸·Î ÀͽºÇ÷ÎÀÕ ÇÏ¸é °ø°ÝÀÚ´Â ½ºÇªÇÎ µÈ ÄÚµå ¼­¸í ÀÎÁõ¼­¸¦ »ç¿ëÇØ ¾Ç¼º ½ÇÇàÆÄÀÏÀ» ¼­¸íÇÒ ¼ö ÀÖ°Ô µÇ°í, ÀÌ´Â »ç¿ëÀÚ´Â ¹°·Ð ¹é½Å ¼ÒÇÁÆ®¿þ¾îµµ ¼ÓÀδٰí ÇÑ´Ù.

°Å±â±îÁö °ø°ÝÀÌ ¼º°øÇÏ°Ô µÇ¸é Å©¸³ÅäAPI¿¡ ´ëÇÑ ÀÇÁ¸µµ°¡ ³ôÀº ºê¶ó¿ìÀúµéÀº »ç¿ëÀÚ¿¡°Ô ±× ¾î¶² °æ°íµµ º¸¿©ÁÖÁö ¾Ê°Ô µÇ°í, µû¶ó¼­ °ø°ÝÀÚ°¡ ÀÚÀ¯·Ó°Ô Á¢±ÙÇØ µ¥ÀÌÅ͸¦ Á¶ÀÛÇϰųª ÁÖÀÔÇÒ ¼ö ÀÖ°Ô µÈ´Ù. »Ó¸¸ ¾Æ´Ï¶ó Áß°£ÀÚ °ø°Ý°ú Å©¸®µ§¼È µ¥ÀÌÅÍ¿¡ ´ëÇÑ º¹È£È­µµ ÁøÇàÇÒ ¼ö ÀÖ°Ô µÈ´Ù.

ÀÌ´Â °ð ¿¬°á ½Å·Úµµ°¡ Å©°Ô ±ð¿©³ª°¥ ¼ö ÀÖ´Ù´Â ¶æÀ¸·Î, HTTPS¸¦ È°¿ëÇÑ ¿¬°á, ¼­¸íµÈ ÆÄÀÏ°ú À̸ÞÀÏ Åë½Å, ¼­¸íµÈ ½ÇÇà ÄÚµå µî°ú °°Àº ¿¬°áÀÌ ÀüºÎ Æ÷ÇԵȴÙ. °ø°ÝÀÚ´Â À¥ ÀÎÁõ¼­µéÀ» ħÇØÇÔÀ¸·Î½á Æ®·¡ÇÈÀ» ¿°Å½Çϰųª, µðÁöÅÐ ¼­¸íµÈ À̸ÞÀÏÀ» ÈÉÃĺ¼ ¼ö ÀÖ°Ô µÈ´Ù. ÀÎÁõ ¼­¸íÀ» È°¿ëÇÏ´Â ¾ÛÀÇ °æ¿ìµµ ¾ÈÀüÇÏÁö ¾Ê´Ù. ¼­¸íÀÌ µÇ¾î ¾ÈÀüÇÏ°Ô º¸ÀÌ´Â ¾Ç¼º ¾ÛÀ» °ø°ÝÀÚ°¡ ¼³Ä¡ÇÒ ¼ö Àֱ⠶§¹®ÀÌ´Ù.

NSA´Â ÀÌ Ãë¾àÁ¡À» ¿ø°Ý¿¡¼­ ÀͽºÇ÷ÎÀÕ ÇÏ°Ô ÇØÁÖ´Â ÇØÅ· µµ±¸°¡ Á¶¸¸°£ µîÀåÇÒ °ÍÀ¸·Î ¿¹»óÇÏ°í ÀÖ´Ù. º¸¾È ¾÷ü ¹öÅõ(Virtu)ÀÇ CTOÀÎ Àª ¾ÖÄø®(Will Ackerly) ¿ª½Ã ¡°²Ï³ª ½É°¢ÇÑ ¹®Á¦·Î ¹ßÀüÇÒ °¡´É¼ºÀÌ ³ô´Ù¡±´Â ÀÇ°ßÀÌ´Ù. ¡°¿¬°á¼ºÀÇ ½Å·Ú ±× ÀÚü¸¦ ÈѼÕÇÏ´Â °ø°ÝÀ̱⠶§¹®¡±À̶ó°í º¸¾È ¾÷ü µðÁöÅÐ ¼Îµµ¿ìÁî(Digital Shadows)ÀÇ µð·ºÅÍÀÎ ¸®Â÷µå °ñµå(Richard Gold)µµ °Åµç´Ù. ¡°ÆÐÄ¡°¡ µÇÁö ¾ÊÀº ½Ã½ºÅÛ¿¡¼­ Á¦°øÇÏ´Â °ÍÀ̶ó¸é, ¾Ïȣȭ ±â¼úÁ¶Â÷ ¹ÏÀ» ¼ö ¾ø´Ù´Â ¶æÀÌ µÇ°Åµç¿ä.¡±

¸¶ÀÌÅ©·Î¼ÒÇÁÆ®´Â °ø½ÄÀûÀ¸·Î CVE-2020-0601 Ãë¾àÁ¡ÀÇ ¹ß°ßÀÚ°¡ NSA¶ó°í ¹àÇû´Ù. ±× µ¿¾È NSA°¡ Ãë¾àÁ¡À» ¹ß°ßÇÏ¸é ´©±¸¿Íµµ °øÀ¯ÇÏÁö ¾Ê°í È¥ÀÚ¼­¸¸ º¸°üÇØ¿Ô´Ù´Â °É »ý°¢Çغ¸¸é ²Ï³ª Å« º¯È­´Ù. NSAÀÇ »çÀ̹ö º¸¾È ±¹ÀåÀÎ ¾Ø ´º¹ö°Å(Anne Neuberger)´Â ¡°Ãë¾àÁ¡¿¡ ´ëÇÑ NSAÀÇ Á¢±Ù¹ýÀÌ ´Þ¶óÁ³´Ù°í ºÁµµ ¹«¹æÇÏ´Ù¡±°í ¸»Çß´Ù. ¡°±× µ¿¾È NSA´Â Ãë¾àÁ¡ ¹ß°ßÀڷμ­ À̸§À» ¿Ã¸®´Â °É ²¨·ÁÇØ ¿Ô°Åµç¿ä. ±× ±âÁ¶¸¦ ¹Ù²Û´Ù´Â °Ô ½¬¿î °áÁ¤Àº ¾Æ´Ï¾ú½À´Ï´Ù.¡±

NSA´Â Á¤ºÎ ±â°üÀÌ »ç¿ëÇϱâ·Î °áÁ¤µÈ ¼ÒÇÁÆ®¿þ¾î¿¡ ´ëÇؼ­´Â ƯÈ÷³ª ¸é¹ÐÇÏ°Ô °Ë»çÇÏ´Â °ÍÀ¸·Î ¾Ë·ÁÁ³´Ù. À̹ø Ãë¾àÁ¡µµ ±×·± °úÁ¤ Áß¿¡ ¹ß°ßµÈ °ÍÀ¸·Î ¾Ë·ÁÁ® ÀÖ´Ù. ´Ù¸¸ NSAÀÇ ¹ß°ß ½ÃÁ¡°ú MSÀÇ ÆÐÄ¡ ½ÃÁ¡ »çÀÌ¿¡ ¾ó¸¶³ª ±ä ½Ã°£ÀÌ Èê·¶´ÂÁö´Â ¾Æ¹«µµ ¸ð¸¥´Ù.

´º¹ö°Å´Â ¡°Ãë¾àÁ¡ ¹ß°ßÀº NSA ³»¿¡¼­ ÁÖ±âÀûÀ¸·Î ÀÌ·ïÁø´Ù¡±°í ¼³¸íÇÑ´Ù. ¡°´Ù¸¸ ¹ß°ßÇÑ Ãë¾àÁ¡À» ¾Ë¸®´Â ÀýÂ÷¿¡ À־ ¿©·¯ °¡Áö¸¦ ½ÇÇèÀûÀ¸·Î ÁøÇàÇÏ°í ÀÖ½À´Ï´Ù. ÇöÀç´Â VEP(Vulnerabilities Equities Process)¶ó°í ¾Ë·ÁÁø ¡®Ãë¾àÁ¡ ÇØ¼Ò °úÁ¤¡¯ ÀýÂ÷¸¦ È°¿ëÇÏ°í ÀÖ½À´Ï´Ù. ¿¬¹æ Á¤ºÎ°¡ »ç¿ëÇÏ´Â ¹æ¹ýÀ¸·Î, Ãë¾àÁ¡À» °³º°ÀûÀ¸·Î Æò°¡ÇØ °ø°³¸¦ ÇÒ °ÇÁö, ºñ°ø°³·Î ³öµÑ °ÍÀÎÁö¸¦ °áÁ¤ÇÏ´Â °Ì´Ï´Ù.¡±

¹öÅõÀÇ ¾ÖÄø®´Â NSA Ãâ½ÅÀ¸·Î, ¡°°ú°Å ³»°¡ ¸ö´ã°í ÀÖ´ø ¶§¸¦ »ý°¢ÇÏ¸é ´ë´ÜÈ÷ Å« º¯È­¡±¶ó°í ¼³¸íÇÑ´Ù. ¡°¶ÇÇÑ À̸¦ ½Ã¹ßÁ¡À¸·Î ÇØ Á¡ÁøÀûÀÎ º¯È­°¡ ÀÖÀ» °ÍÀ¸·Î ¿¹»óÇÕ´Ï´Ù.¡± ±×·¯³ª ´º¹ö°Å´Â ¡°¾ÕÀ¸·Î NSA°¡ ´õ ¸¹Àº Ãë¾àÁ¡À» °ø°³ÇÒ °Å¶ó´Â ¶æÀº ¾Æ´Ï¡±¶ó°í µ¡ºÙ¿´´Ù. ¡°±×·² ¼öµµ ÀÖ°í ¾Æ´Ò ¼öµµ ÀÖ½À´Ï´Ù. Ãë¾àÁ¡ÀÇ ¼º°Ý°ú ¿µÇâ·Â¿¡ µû¶ó °Çº°·Î ÆÇ´ÜÇÒ °ÍÀ̱⠶§¹®¿¡, Å« È帧ÀÌ ¾î¶³ °ÍÀ̶ó°í ½±°Ô ¿¹´ÜÇÒ ¼ö´Â ¾ø½À´Ï´Ù.¡±

ÇÑÆí ¿À´Ã ¹ßÇ¥µÈ ¶Ç ´Ù¸¥ Ãë¾àÁ¡À¸·Î´Â À©µµ¿ì RDP ±â´É°ú °ü·ÃµÈ °ÍµéÀÌ ´Ù¼ö Á¸ÀçÇÑ´Ù.
1) CVE-2020-0609 : À©µµ¿ì RDP °ÔÀÌÆ®¿þÀÌ ¼­¹ö¿¡¼­ ¹ß°ßµÈ ¿ø°Ý ÄÚµå ½ÇÇà Ãë¾àÁ¡.
2) CVE-2020-0610 : À©µµ¿ì RDP °ÔÀÌÆ®¿þÀÌ ¼­¹ö¿¡¼­ ¹ß°ßµÈ ¿ø°Ý ÄÚµå ½ÇÇà Ãë¾àÁ¡.
µÑ ´Ù Ä¡¸íÀûÀÎ À§Çèµµ¸¦ °¡Áø °ÍÀ¸·Î ºÐ¼®µÆÀ¸¸ç, »ç¿ëÀÚÀÇ ±× ¾î¶² °³ÀÔµµ ÇÊ¿ä·Î ÇÏÁö ¾Ê´Â´Ù.
3) CVE-2020-0611 : ¿ø°Ý µ¥½ºÅ©Åé Ŭ¶óÀ̾ðÆ®¿¡¼­ ¹ß°ßµÈ ¿ø°Ý ÄÚµå ½ÇÇà Ãë¾àÁ¡. °ø°ÝÀÚ°¡ ¼­¹ö¿¡ ´ëÇÑ ÅëÁ¦±ÇÀ» °¡Á®¿À´Â °ÍºÎÅÍ ¼º°øÇÑ ÈÄ¿¡ ¾Ç¿ëÀÌ °¡´ÉÇÏ´Ù.

3ÁÙ ¿ä¾à
1. ¿À´Ã MSÀÇ 2020³â ù ÆÐÄ¡ Æ©Áîµ¥ÀÌ ÁøÇàµÊ.
2. NSA°¡ ¹ß°ßÇØ º¸°íÇÑ Ãë¾àÁ¡ÀÌ ¿©·¯ °¡Áö Ãø¸é¿¡¼­ ´«¿¡ ¶ê.
3. À©µµ¿ì RDP ±â´É°ú °ü·ÃµÈ ÆÐÄ¡µµ Æ÷ÇԵǾî ÀÖÀ¸´Ï Âü°íÇÏ¸é ¾ÈÀüÇÒ °Í.

[±¹Á¦ºÎ ¹®°¡¿ë ±âÀÚ(globoan@boannews.com)]

<ÀúÀÛ±ÇÀÚ: º¸¾È´º½º(www.boannews.com) ¹«´ÜÀüÀç-Àç¹èÆ÷±ÝÁö>

  •  
  • 0
  • ÆäÀ̽ººÏ º¸³»±â Æ®À§ÅÍ º¸³»±â ³×À̹ö ¹êµå º¸³»±â Ä«Ä«¿À ½ºÅ丮 º¸³»±â ³×À̹ö ºí·Î±× º¸³»±â

  • ¡°
  •  SNS¿¡¼­µµ º¸¾È´º½º¸¦ ¹Þ¾Æº¸¼¼¿ä!! 
  • ¡±
¾Æ½ºÆ®·Ð½ÃÅ¥¸®Æ¼ ÆÄ¿öºñÁî 2023³â2¿ù23ÀÏ ½ÃÀÛ ³Ý¾Øµå ÆÄ¿öºñÁî ÁøÇà 2020³â1¿ù8ÀÏ ½ÃÀÛ~2021³â 1¿ù8ÀϱîÁö À§Áîµð¿£¿¡½º 2018
¼³¹®Á¶»ç
³»³â ȸ»ç¿¡ ²À µµÀÔÇÏ°í ½ÍÀº º¸¾È ¼Ö·ç¼Ç ¶Ç´Â Ç÷§ÆûÀº ¹«¾ùÀΰ¡¿ä?
XDR
EDR
AI º¸¾È
Á¦·ÎÆ®·¯½ºÆ®
°ø±Þ¸Á º¸¾È ü°è(SBOM)
Ŭ¶ó¿ìµå º¸¾È ¼Ö·ç¼Ç
±âŸ(´ñ±Û·Î)