¾Û °³¹ßÀÚ Ãø¿¡¼ ÇØ¾ß ÇÒ ÀÏÀÌ ¸¹¾Æ...¼ÒºñÀÚ´Â ¼Òºñ ½À°ü ¹Ù²ã¾ß
[º¸¾È´º½º ¹®°¡¿ë ±âÀÚ] Áß°£ÀÚ °ø°ÝÀ̶ó´Â ÇØÄ¿µéÀÇ Àü·«Àº ¿¹ÀüºÎÅÍ ÀÚÁÖ º¸µµµÇ¾î ¿Â °ÍÀ̶ó ±×·±Áö Àͼ÷ÇÏ°í, ¾îµòÁö ¸ð¸£°Ô ¹æ¾î°¡ ½¬¿ï °Í °°Àº ´À³¦À» ÁØ´Ù. ¿¹Àü Áß°£ÀÚ °ø°ÝÀ̶ó¸é ±×·²Áöµµ ¸ð¸¥´Ù. ÇÏÁö¸¸ °ø°ÝÀÚµéÀº °è¼ÓÇؼ º¯Çß°í, Á¡Á¡ ´õ °í±ÞÁø ±â¼ú·ÂÀ» ¼±º¸ÀÌ°í ÀÖ´Ù. ƯÈ÷ ¸ð¹ÙÀÏ ÀåºñµéÀ» °Ü³ÉÇÏ¸é¼ À̵éÀÇ ¡®Áß°£ÀÚ °ø°Ý¡¯Àº ´õ Á¤±³ÇØÁö´Â ÁßÀÌ´Ù.
[À̹ÌÁö = utoimage]
Áß°£ÀÚ °ø°ÝÀÇ ±âº» ¿ø¸® ÀÚü´Â °£´ÜÇÑ ÆíÀÌ´Ù. °ø°ÝÀÚ°¡ ¸ð¹ÙÀÏ »ç¿ëÀÚ¿Í ¼¹ö »çÀÌ¿¡ ³¢¾îµé¾î°¡ µÑ »çÀÌÀÇ Åë½ÅÀ» °¡·Îä´Â °ÍÀÌ´Ù. ÀÌ ¶§ °ø°ÝÀÚ°¡ ÃëÇÒ ¼ö ÀÖ´Â ¡®¸ðµå¡¯´Â µÎ °¡Áö´Ù. ´Éµ¿ÀûÀÎ ¸ðµå¿Í ¼öµ¿ÀûÀÎ ¸ðµå°¡ ¹Ù·Î ±×°ÍÀε¥, ÀüÀÚ´Â Á¤º¸¸¦ Á¶ÀÛÇϰųª ¸Ö¿þ¾î¸¦ ÁÖÀÔÇÏ´Â °Í µîÀ» ¸»ÇÏ°í ÈÄÀÚ´Â »ç¿ëÀÚÀÇ Åë½Å ³»¿ëÀ̳ª ¹Î°¨ÇÑ µ¥ÀÌÅ͸¦ °üÂû ¹× ÈÉÃ帴 °ÍÀ» ¸»ÇÑ´Ù.
¸ð¹ÙÀÏ È¯°æ¿¡¼ Áß°£ÀÚ °ø°ÝÀ» ½ÇÇàÇϱâ À§ÇØ ÇØÄ¿µéÀÌ °¡Àå ¸¹ÀÌ »ç¿ëÇÏ´Â ¹æ¹ýÀº ¡®¿¡ºô Æ®À©(evil twin)¡¯ÀÌ´Ù. °¡Â¥ ¿ÍÀÌÆÄÀÌ ÇÖ½ºÆÌÀ» °³¼³ÇØ »ç¿ëÀÚ°¡ ÁøÂ¥ ¿ÍÀÌÆÄÀ̸ÁÀÎ °Íó·³ Âø°¢Çϵµ·Ï À¯µµÇÏ´Â °ÍÀÌ´Ù. »ç¿ëÀÚ´Â ÁøÂ¥ ¿ÍÀÌÆÄÀÌ¿¡ ¿¬°áÇÑ °ÍÀ¸·Î ¿©±â°í, ÀÎÅÍ³Ý ¼ÇÎÀ» Çϰųª À̸ÞÀÏÀ» ¿¶÷Çϰųª ÀºÇà ¾÷¹«¸¦ º¸°Ô µÇ´Âµ¥, ÀÌ·± ¸ðµç ÇàÀ§µéÀÌ °ø°ÝÀڵ鿡°Ô ³ëÃâµÈ´Ù.
¹°·Ð ¹æ¹ýÀº ¿©·¯ °¡Áö°¡ ÀÖ´Ù. ¿¹¸¦ µé¾î SSL ½ºÆ®¸®ÇÎ(SSL stripping)À̶ó´Â ±â¹ýÀº ÇÇÇØÀÚ°¡ ƯÁ¤ ¼¹ö¿Í ¾ÏȣȷΠº¸È£µÈ HTTPS ¼¼¼ÇÀ» ½ÃÀÛÇϱâ À§ÇØ HTTP·Î ¿äûÀ» º¸³¾ ¶§ ¹ßµ¿µÈ´Ù. °ø°ÝÀÚ°¡ ÀÌ HTTP ¿äûÀ» Áß°£¿¡¼ °¡·Îä ÀڽŵéÀº ÇØ´ç ¼¹ö¿Í ¾ÈÀüÇÏ°Ô HTTPS·Î ¿¬°áÇÏ°í, ÇÇÇØÀÚ¿Í ÀڽŵéÀº HTTP·Î ¿¬°áÇÑ´Ù. ±×·¯¹Ç·Î ÇÇÇØÀÚ°¡ º¸³»´Â ¸ðµç Á¤º¸¸¦ Æò¹®À¸·Î ¿¶÷ÇÒ ¼ö ÀÖ°Ô µÈ´Ù.
±×·¸´Ù¸é Áß°£ÀÚ °ø°ÝÀ» ¸·À¸·Á¸é ¾î¶»°Ô ÇØ¾ß ÇÒ±î? ÀÏ´Ü ¸ð¹ÙÀÏ ¾Û °³¹ßÀÚµéÀÌ Áß°£ÀÚ °ø°ÝÀ» ºÒ°¡´ÉÇÏ°Ô ¸¸µé ¼ö ÀÖ´Ù. ±×·¯³ª ´ë´Ù¼ö ¾Ûµé¿¡ ÀÌ·± º¸¾È ÀåÄ¡µéÀÌ ±¸ÃàµÇÁö ¾Ê°í ÀÖ´Â °Ô Çö½ÇÀÌ´Ù. ¸¶°¨¿¡ ÁÀ±â´Â °³¹ßÀÚµé ÀÔÀå¿¡¼ ´çÀå °¡½ÃÀûÀÎ ¼º°ú·Î¼ µå·¯³ªÁö ¾Ê´Â º¸¾È ±â´ÉÀº °£°úµÇ±â ÀϾ¥À̱⠶§¹®ÀÌ´Ù. ¶ÇÇÑ Ç×°£ÀÇ Àνİú ´Ù¸£°Ô ¡®º¸¾È¡¯°ú ¡®°³¹ß¡¯Àº ÀüÇô ´Ù¸¥ ¿µ¿ªÀ̶ó ÃÖ°íÀÇ ÇÁ·Î±×·¡¸Ó¶ó°í ÇÒÁö¶óµµ º¸¾È¿¡ ´ëÇؼ´Â Àß ¸ð¸¦ ¼ö ÀÖ´Ù. ½ÉÁö¾î ºñ¿ë Àý°¨À» À§ÇØ ÀϺη¯ º¸¾È ±â´ÉÀ» »©´Â °æ¿ìµµ ¼öµÎ·èÇÏ´Ù.
¸ð¹ÙÀÏ ±â±â¿¡ ´ëÇÑ ÀÇÁ¸µµ°¡ Á¡Á¡ ³ô¾ÆÁö´Â »óȲ¿¡¼ °³¹ßÀÚ ¼öÁØ¿¡¼ÀÇ Á¶Ä¡°¡ Á»Ã³·³ ÃëÇØÁöÁö ¾Ê´Â´Ù´Â °Ç ´ë´ÜÈ÷ Ä¡¸íÀûÀ¸·Î ÀÛ¿ëÇÒ °ÍÀÌ´Ù. »ç¿ëÀÚ°¡ ¾Æ¹«¸® º¸¾È ½Çõ »çÇ×À» ÁؼöÇÑ´Ù°í Çصµ, óÀ½ºÎÅÍ ºÎ½ÇÇÏ°Ô °³¹ßµÈ ¾ÛÀ» ¾îÂîÇÒ ¼ö´Â ¾ø´Ù. ±×·¸±â ¶§¹®¿¡ ¡®Áß°£ÀÚ °ø°Ý ¹æ¾î¡¯¸¦ ¸»ÇÒ ¶§ °³¹ßÀÚ¸¦ ¾ê±âÇÏÁö ¾ÊÀ» ¼ö ¾ø´Ù.
Á¦ÀÏ ¸ÕÀú °³¹ßÀÚµéÀº Áß°£ÀÚ °ø°Ý ŽÁö¿Í º¸È£¶ó´Â °ÍÀÌ ¿©·¯ ¼öÁØ°ú ÃþÀ§¿¡¼ ÇàÇØÁú ¼ö ÀÖ´Ù´Â °ÍÀ» ÀÎÁöÇØ¾ß ÇÑ´Ù. °¡Àå ±âº»ÀûÀ¸·Î´Â ÀÎÁõ¼°¡ Á¤»óÀûÀÎ ÀÎÁõ ±â°ü¿¡¼ ¹ßÇàÇÑ °ÍÀÎÁö ¾Æ´Ï¸é °¡Â¥ ÀÎÁõ¼ÀÎÁö È®ÀÎÇØÁÖ´Â µµ±¸µéÀÌ ÀÖ´Ù. ÀÎÁõ¼°¡ °¡Â¥¶ó´Â °Ô È®ÀεǴ ¼ø°£ ¿¬°áÀº ²÷±â°í ¸¸´Ù. ÃÖ¼ÒÇÑ ÀÌ·± Á¤µµ´Â °³¹ßÀÚ°¡ Æ÷ÇÔÇØÁÖ´Â °ÍÀÌ ¸Â´Â´Ù°í ÇÊÀÚ´Â »ý°¢ÇÑ´Ù.
±× ¿Ü¿¡ ¾Û °³¹ß ½Ã ²À ÇÊ¿äÇÏ´Ù°í »ý°¢µÇ´Â ¹æ¾î Á¶Ä¡µéÀº ´ÙÀ½°ú °°´Ù.
1) TLS(Àü¼Û °èÃþ º¸¾È) »çÀÌÆÛ ¾Ë°í¸®Áòµé°ú ¹öÀüµéÀ» È®ÀÎÇ϶ó : TLS ¿¬°áÀ» ¾ÈÀüÇÏ°Ô º¸È£Çϱâ À§ÇÑ »çÀÌÆÛ ¾Ë°í¸®ÁòµéÀº ¼ö¹é °¡Áö°¡ Á¸ÀçÇÑ´Ù. ´ç¿¬ÇÏ°Ôµµ º¸¾È ¼öÁØ¿¡ ÀÖ¾î¼ ´Ù¾çÇÔÀ» º¸¿©ÁØ´Ù. ¾î¶² °Ç ²Ï³ª ºÒ¾ÈÇÏ°í ¾î¶² °Ç »ó´çÇÑ °·ÂÇÔÀ» º¸¿©ÁØ´Ù. ¾ÛÀ» ¸¸µé ¶§ ¾ÈÀüÇÑ »çÀÌÆÛ ¾Ë°í¸®Áò°ú ¹öÀüµé¸¸ »ç¿ëÇÏ°í ÀÖ´ÂÁö È®ÀÎÇÒ ÇÊ¿ä°¡ ÀÖ´Ù. ¿À·¡µÈ TLS ¹öÀüµéÀº ÀÌ¹Ì Ãë¾àÇÏ´Ù°í ¾Ë·ÁÁ® ÀÖ´Ù´Â °Íµµ ±â¾ïÇÏ°í »ç¿ë ½Ã ÁÖÀÇÇØ¾ß ÇÑ´Ù.
2) ÀÎÁõ¼ : ÀÎÁõ¼¿¡µµ ¿ªÇÒ(role)À̶õ °Ô ÀÖ´Ù. ¾î¶² ÀÎÁõ¼´Â ³ôÀº ±ÇÇÑÀ» °¡Áö°í ÀÖ°í, µû¶ó¼ ±×¿¡ ¸Â´Â ¿ªÇÒÀ» ÇØ¾ß ÇÑ´Ù. ¹Ý¸é ¶Ç ´Ù¸¥ ÀÎÁõ¼µéÀº ±ÇÇÑÀÌ ³ôÁö ¾Ê¾Æ, Á¦ÇÑÀûÀÎ ¿ªÇÒ¸¸À» ÇÒ ¼ö ÀÖ´Ù. ¼¹ö°¡ ÃÖÁ¾ »ç¿ëÀÚ¿¡°Ô Á¦½ÃÇÏ´Â ÀÎÁõ¼ÀÇ °æ¿ì ¸®ÇÁ ÀÎÁõ¼(leaf certificate)¶ó°í ºÎ¸£´Âµ¥, ÀÎÁõ ±â°ü°ú °°Àº ¿ªÇÒÀ» ÇÑ´Ù. Áï ³·Àº ±ÇÇÑÀÇ ÀÎÁõ¼µéÀ» ÀÎÁõÇÏ´Â °Ô ¸®ÇÁ ÀÎÁõ¼ÀÇ ¿ªÇÒÀÎ °ÍÀÌ´Ù. ÀÌ ¿ªÇÒÀº ¡®¼¸í¡¯À̶ó´Â ±â´ÉÀ» ÅëÇØ ¹ßÈֵȴÙ.
ÀÎÁõ¼ »ýÅ°è´Â ¼öÁ÷ÀûÀÎ ±¸Á¶·Î ÀÌ·ïÁ® ÀÖ´Ù. ¾Õ¼ ¸»ÇÑ °Íó·³ ±ÇÇÑÀÌ ³ôÀº °Í°ú ³·Àº °ÍµéÀÌ ÀÖ°í, ½Å·Ú´Â À§¿¡¼ ¾Æ·¡ ¹æÇâÀ¸·Î, ¸¶Ä¡ ¹°ÀÌ È帣´Â °Íó·³ Çü¼ºµÈ´Ù. Áï, ³ôÀº ±ÇÇÑÀÇ ÀÎÁõ¼°¡ ³·Àº ±ÇÇÑÀÇ ÀÎÁõ¼¸¦ ¼¸íÇÔÀ¸·Î½á ÀÎÁõÇÏ°í, À̸¦ ÅëÇØ ½Å·Ú °ü°è°¡ ¸¸µé¾îÁø´Ù´Â °ÍÀÌ´Ù. °Å²Ù·Î ³·Àº ±ÇÇÑÀÇ ÀÎÁõ¼°¡ ³ôÀº ±ÇÇÑÀÇ ÀÎÁõ¼¸¦ ¼¸íÇÔÀ¸·Î½á ¡®ÀÀ, ³Ê ÀÎÁ¤¡¯ ÀÌ·¸°Ô ÇÒ ¼ö ¾ø´Ù. ¿¹ÀǹüÀýÀÌ ¶Ñ·ÇÇÑ ¼¼°è´Ù.
¸¸¾à ÀÌ ¿ªÇÒÀÌ Á¦´ë·Î ÁöÁ¤µÇÁö ¾ÊÀ¸¸é ÇØÄ¿µéÀÌ ¸ð¹ÙÀÏ Àåºñ¸¦ ¼Ó¿© ¡®ÀÌ ÀÎÁõ¼°¡ ÀÖÀ¸´Ï Áö±Ý ¿¬°áÀº ¾ÈÀüÇÏ´Ù¡¯°í ÆľÇÇϵµ·Ï ¸¸µé ¼ö ÀÖ´Ù. ¹®Á¦´Â, ¿ªÇÒÀÌ ¹«¾ùÀ̵ç ÀÎÁõ¼°¡ °¡Áø º»¿¬ÀÇ ±â´ÉÀÎ ¡®¼¸í¡¯ ÀÚü´Â ÀÎÁõ¼¸¶´Ù °¡Áö°í ÀÖ´Ù´Â °ÍÀÌ´Ù. Áï, °ø°ÝÀÚ°¡ ¡®½Å·ÚÀÇ È帧¡¯À» ¹«½ÃÇÏ°í ÀÎÁõ¼ ¼¸í ±â´ÉÀ» ¾Ç¿ëÇØ Àڽŵ鸸ÀÇ ÀÎÁõ¼¸¦ ¸¸µé¾î ½Å·ÚÀÇ »ýÅÂ°è ¾È¿¡ ¿ì°Ü³Ö´Â °Ô °¡´ÉÇÏ´Ù. ½ÇÁ¦ ÀÌ·± ¹æ¹ýÀº °ø°ÝÀÚµé »çÀÌ¿¡¼ ¾Ö¿ëµÈ´Ù. ¿¹ÀǹüÀýÀÌ ¶Ñ·ÇÇÑ ¼¼°è¶óÁö¸¸ ´©±¸³ª Àλ縦 ¹Ù¸£°Ô ÇÏ´Â °Ç µ¿ÀÏÇÏ°í, ´©±º°¡ ÀÌ·± »óȲÀ» ÀÌ¿ëÇØ Àº¹ÐÈ÷ ÇϱػóÀ» ÀúÁö¸£°í ÀÖ´Ù°í º¸¸é ¼³¸íÀÌ µÇ·Á³ª.
Á» ´õ Á÷Á¢ÀûÀ¸·Î º¸ÀÚ¸é ´ÙÀ½°ú °°´Ù. Æò¼ÒÀÇ ¡®½Å·ÚÀÇ È帧¡¯Àº ´ÙÀ½°ú °°À» ¼ö ÀÖ´Ù.
1) ¾ÖÇÃ/±¸±ÛÀÌ ½Å·ÚÇÏ´Â °í´ëµð ÃÖ°í ÀÎÁõ±â°ü(Go Daddy Root Certificate Authority) -> 2) ±× °í ´ëµð ÃÖ°í ÀÎÁõ±â°üÀÌ ½Å·ÚÇÏ°í ¼¸íÇÑ °í´ëµð º¸¾È ÀÎÁõ±â°ü(Go Daddy Secure Certificate Authority) -> 3) ±× °í´ëµð º¸¾È ÀÎÁõ±â°üÀÌ ½Å·ÚÇÏ°í ¼¸íÇÑ ´ç½Å ȸ»çÀÇ µµ¸ÞÀÎ.
À§¿¡¼ ¾Æ·¡·Î, Âø½ÇÇÏ°í ¿¹Àǹٸ£°Ô ½Å·Ú°¡ Àü´ÞµÇ´Â °É º¼ ¼ö ÀÖ´Ù.
±×·±µ¥ ¾Ç¼º ÇàÀ§ÀÚ°¡ °¡Â¥ ÀÎÁõ¼¸¦ ¸¸µé°í ³¢¾îµé¸é ¾î¶»°Ô µÉ±î? ´ÙÀ½°ú °°Àº ¡®½Å·ÚÀÇ È帧¡¯ÀÌ ¸¸µé¾îÁø´Ù.
1) ¾ÖÇÃ/±¸±ÛÀÌ ½Å·ÚÇÏ´Â °í´ëµð ÃÖ°í ÀÎÁõ±â°ü(Go Daddy Root Certificate Authority) -> 2) ±× °í ´ëµð ÃÖ°í ÀÎÁõ±â°üÀÌ ½Å·ÚÇÏ°í ¼¸íÇÑ °í´ëµð º¸¾È ÀÎÁõ±â°ü(Go Daddy Secure Certificate Authority) -> 3) ±× °í´ëµð º¸¾È ÀÎÁõ±â°üÀÌ ½Å·ÚÇÏ°í ¼¸íÇÑ ¾Ç¼º µµ¸ÞÀÎ -> 4) ±× ¾Ç¼º µµ¸ÞÀÎÀÌ ¼¸íÇÑ ´ç½Å ȸ»ç µµ¸ÞÀÎ.
ÀÌ·± ¿¬°áÀÌ ¼º¸³µÇ¸é °ø°ÝÀÚ´Â ¸ðµç Æ®·¡ÇÈÀ» Á¡·ÉÇÒ ¼ö ÀÖ°Ô µÈ´Ù.
ÀÌ·± ¹æ½ÄÀÇ °ø°ÝÀ» ¸·À¸·Á¸é ¸ðµç ÀÎÁõ¼µé¿¡ ¡®¿ªÇÒ¡¯¿¡ ´ëÇÑ ¸íÈ®ÇÑ Á¤º¸°¡ ÀúÀåµÇ¾î ÀÖ¾î¾ß ÇÑ´Ù. ÀÌ·± Á¤º¸´Â Basic-Constraints¶ó´Â È®ÀåÀÚ¿¡ ÀúÀåµÈ´Ù. ÀÎÁõ¼ÀÇ ¡®½Å·Ú È帧µµ¡¯¿¡ Æ÷ÇÔµÈ ¸ðµç ÀÎÁõ¼µé¿¡ ÀÌ È®ÀåÀÚ°¡ ÀÖ°í, ¾Ë¸ÂÀº ¿ªÇÒ Á¤º¸°¡ Æ÷ÇԵǵµ·Ï ÇÏ´Â °ÍÀÌ Áß°£ÀÚ °ø°ÝÀ» ¸·´Â ¾Û °³¹ß¿¡ ÀÖ¾î ´ë´ÜÈ÷ Áß¿äÇÏ´Ù.
ÀÌ µÎ °¡Áö´Â Áß°£ÀÚ °ø°ÝÀ» ¸·±â À§ÇÑ ±âº» Áß ±âº» ¼ö´ÜÀÌ´Ù. °³¹ßÀÚµéÀÌ ÀÌ Á¤µµ´Â º¸ÀåÇØÁà¾ß ¸ð¹ÙÀÏ »ç¿ëÀÚµéÀÌ ¾È½ÉÇÏ°í ¾ÛÀ» »ç¿ëÇÒ ¼ö ÀÖ°í, ¸ð¹ÙÀÏ »ýÅ°谡 °Ç°ÇØÁø´Ù. ¶ÇÇÑ ¾Û°ú °³¹ß»çÀÇ ¸í¼º¿¡ ±ÝÀÌ °¡´Â »çŸ¦ ¹Ì¸®ºÎÅÍ ¸·À» ¼ö ÀÖ°Ô µÈ´Ù. º¸¾È »ç°í°¡ ÅÍÁø ¾ÛµéÀÌ ¼ÒºñÀÚµé·ÎºÎÅÍ ¾î¶² Ãë±ÞÀ» ¹Þ´Â°¡? Ãâ½ÃºÎÅÍ ¾Õ´ç±â´Â °Ô °ú¿¬ ±×·¯ÇÑ ¸®½ºÅ©¸¦ Áû¾îÁú °¡Ä¡°¡ ÀÖ´ÂÁö Àß °è»êÇغ¸¶ó.
¶ÇÇÑ »ç¿ëÀÚµéÀº »ç°í°¡ ³ ¾Ûµé¿¡ ´ëÇØ Ã¶ÀúÇÑ ºÒ½ÅÀÇ Åµµ¸¦ º¸¿©ÁÖ¾î¾ß ÇÑ´Ù. ±×·¡¾ß ºÒ¿ÏÀüÇÑ ¾ÛÀÌ¶óµµ ¹«Á¶°Ç ºü¸£°Ô Ãâ½ÃÇÏ°í ½ÃÀåÀ» ¼±Á¡ÇÏ´Â °ÍÀÌ, ¹Ì¸®ºÎÅÍ º¸¾È¿¡ ÅõÀÚ¸¦ ÇÏ´Â °Íº¸´Ù ´õ Å« ¼ÕÇØ°¡ µÈ´Ù´Â °É °³¹ßÀÚ¿Í ±â¾÷µéÀÌ ´À³¢°Ô ÇÒ ¼ö ÀÖ´Ù. º¸¾È¿¡ ¾Æ¶û°÷ÇÏÁö ¾Ê´Â ¼Òºñ ½À°üÀÌ, º¸¾È¿¡ ÅõÀÚÇÏÁö ¾Ê´Â ȸ»çµéÀ» ¸¸µç´Ù.
[±¹Á¦ºÎ ¹®°¡¿ë ±âÀÚ(globoan@boannews.com)]
<ÀúÀÛ±ÇÀÚ: º¸¾È´º½º(www.boannews.com) ¹«´ÜÀüÀç-Àç¹èÆ÷±ÝÁö>