메인 콘텐츠로 건너뛰기
Tanium 소프트웨어 자재 명세서를 사용하여 OpenSSL v3 취약점으로부터 조직을 보호하는 방법
새로운 쟁점

Tanium 소프트웨어 자재 명세서를 사용하여 OpenSSL v3 취약점으로부터 조직을 보호하는 방법

오픈소스 툴킷 개발사들이 OpenSSL v3에 ‘높음(High)’ 등급의 취약점 두 건을 발표했으며, Tanium이 이를 해결할 수 있는 방안을 제시합니다.

오늘, OpenSSL 팀은 OpenSSL 버전 3,0,7을 출시했습니다. 이번 릴리스에는 OpenSSL 3,0,0 부터 3,0,6까지의 모든 버전에 영향을 미치는 두 가지 주목할 만한 “높음(High)” 심각도 취약점(CVE-2022-3786 및 CVE-2022-3602) 에 대한 수정 사항이 포함되어 있습니다. 보안 팀은 관련 OpenSSL 버전을 파악하여 가능한 한 빨리 3,0,7 버전으로 업그레이드할 것을 권장합니다.

OpenSSL이란 무엇인가요?

OpenSSL은 웹 서버와 애플리케이션에서 보안 통신을 지원하는 툴킷입니다. 따라서 이는 인터넷을 통해 전송되는 데이터가 제3자의 감시를 받지 않도록 보호하는 TLS(Transport Layer Security) 프로토콜의 핵심 요소입니다.

왜 이 문제를 우려해야 할까요?

이 취약점은 처음에 OpenSSL에서 발견된 “중대(Critical)” 등급의 취약점으로 발표되었으나, 공개된 후에는 “높음(High)” 등급으로 하향 조정되었습니다. OpenSSL 팀이 제공한 세부 정보에 따르면, 이 취약점이 악용되기 위해 필요한 조건이 발생할 가능성은 당초 예상했던 것보다 낮은 것으로 보입니다. CVE-2022-3786 과 CVE-2022-3602 는 모두 버전이 하향 조정되었더라도 여전히 패치를 적용해야 합니다. OpenSSL에서 마지막으로 발견된 심각한 취약점은 8년 전, 악명 높은 ‘ (하트블리드)’ 버그( )였습니다.

문제는 그것을 찾는 데 있다

조직의 위험을 줄이기 위한 핵심은 영향을 받는 구현 사례를 최대한 빨리 찾아내어 패치를 적용하거나 다른 방법으로 위험을 완화하는 것입니다. 하지만 OpenSSL과 같이 널리 사용되는 타사 오픈소스 라이브러리에 패치를 적용할 때의 어려움은, 기업 내부 전반에 걸쳐 해당 라이브러리가 사용되고 있는 모든 위치를 찾아내는 데 있습니다.

OpenSSL은 소프트웨어 공급업체가 직접 컴파일해야 하는 소스 코드로, 프로그램 내부에 정적으로 포함되거나 동적으로 링크된 리소스 형태로 등 다양한 방식으로 배포될 수 있습니다. 이러한 유형의 종속성은 기존의 취약점 스캐너로는 탐지하기 어렵거나(많은 경우 불가능하기도 합니다). 그렇기 때문에 증거개시 절차에는 다층적인 접근 방식이 필요합니다.

Tanium SBOM은 어떤 도움을 줄 수 있을까요?

Tanium은 최근 고객이 소프트웨어 패키지와 관련된 타사 라이브러리를 식별할 수 있도록 돕기 위해 ‘ ’라는 새로운 기능인 Tanium 소프트웨어 부품 명세서(SBOM) 를 출시했습니다. Tanium SBOM은 Tanium Asset의 애드온입니다.

Tanium SBOM은 단일 Tanium 에이전트를 활용하여 복잡한 소프트웨어 환경에 대한 실시간 가시성을 제공함으로써, 귀사가 엔드포인트 위험 관리와 관련하여 보다 정보에 입각한 의사결정을 내릴 수 있도록 지원합니다.

Tanium SBOM을 구성하면, 환경 내의 모든 소프트웨어 애플리케이션에 대한 세부 정보와 취약점이 있는 패키지가 어디에 있는지 파악할 수 있습니다. Tanium SBOM에 간단한 질문 하나만 던지면, 전체 환경에서 얻은 답변을 단 몇 초 만에 대규모로 확인할 수 있습니다.

이 짧은 데모 동영상을 통해 Tanium SBOM이 OpenSSL 취약점을 어떻게 해결할 수 있는지 확인해 보세요. 

https://youtu.be/8McUTAFdyh8

Tanium SBOM을 사용하여 OpenSSL 문제를 해결하는 방법

Tanium SBOM은 현재 Java, JavaScript, Python, PHP, Ruby, GoLang 바이너리 및 OpenSSL 공유 라이브러리 등 다음과 같은 생태계의 구문 분석을 지원합니다. SBOM 콘텐츠를 설치하고 구성하려면 몇 가지 추가 단계가 필요합니다. OpenSSL에 SBOM 속성을 추가하는 방법에 대한 단계별 세부 정보는 Tanium 커뮤니티 문서 에서 확인하실 수 있습니다. ()

Tanium을 사용하면 다음과 같은 이점을 누릴 수 있습니다:

  • 실행 시점에 모든 소프트웨어 구성 요소를 파악하고, 소프트웨어 패키지를 분석하여 이를 분해함으로써 소프트웨어 공급업체의 개입 없이 모든 구성 요소를 검토합니다. 이 도구는 두꺼운 클라이언트 파일을 분석하고 얇은 클라이언트 환경 내부를 확인할 수 있습니다.
  • 해당 구성 요소에서 발견된 취약점이나 잘못된 구성 을 해결하십시오.
  • 영향을 받은 장치의 사용을 중단하거나, 관련 프로세스를 종료하거나, 심지어 영향을 받은 모든 엔드포인트에서 앱을 완전히 제거하는 등의 조치를 취하여 의 위험을 완화하십시오.

의 Tanium 플랫폼( )은 오늘 OpenSSL v3 에서 발견된 것과 같은 취약점을 탐지하고 해결할 수 있을 뿐만 아니라, 향후 발생할 수 있는 공급망 취약점에 대비해 귀사의 조직을 더욱 탄탄하게 준비시킬 수 있습니다.

사용 중인 환경에서 OpenSSL을 확인하는 방법( )을 비롯한 자세한 내용은 Tanium 커뮤니티 문서에서 확인하실 수 있습니다.

저희는 이 취약점과 관련된 상황을 면밀히 주시해 나갈 것입니다. 추가 정보가 공개되는 대로 이곳과 Tanium 커뮤니티 게시물을 계속 확인해 주시기 바랍니다.