메인 콘텐츠로 건너뛰기
깜짝! 또 다른 제로데이 취약점입니다
관점

깜짝! 또 다른 제로데이 취약점입니다

보안 전문가들은 점점 늘어나는 제로데이 소프트웨어 취약점의 원인에 대해 논쟁을 벌이고 있지만, 한 가지에 대해서는 의견이 일치하고 있다. 바로 다음 공격에 어떻게 대비해야 하는가 하는 점이다.

Log4j 의 보안 결함 (새 탭에서 열림) 이 드러났을 때 — 사이버 범죄자들이 단 한 줄의 코드만으로 취약한 컴퓨터 네트워크에 침투할 수 있게 된 — 이는 일생에 한 번 있을까 말까 한 사이버 보안 위협이자, 즉시 패치를 적용해야 할 중대한 제로데이 취약점으로 여겨졌다.

하지만 ‘데자뷰’라는 말이 입 밖으로 나오기도 전에, Spring4Shell (새 탭에서 열림) 제로데이 취약점이 등장해 더 많은 헤드라인을 장식하고, 고위 경영진을 공포에 떨게 하며, 보안 팀을 24/7 초비상 상태로 몰아넣었습니다.

시대가 확실히 변했네요. 예전에는 범죄성 해커들이 몇 년에 한 번꼴로 이러한 제로데이(소프트웨어 개발자나 공급업체가 발견되거나 악용되기 전까지는 존재 여부를 알지 못하는 코드 결함)를 꾸준히 악용하곤 했다.

현재 기업과 정부가 네트워크 및 조직 내 애플리케이션을 운영하기 위해 제3자 소프트웨어에 점점 더 많이 의존함에 따라, 이러한 제로데이 공격은 빈도가 높아지고 심각성도 커지고 있다.

계속 경쟁에 뛰어들어라!

하지만 IT 보안 전문가들—그리고 이들이 보고하는 경영진과 이사회—는 다음과 같은 의문을 제기하고 있다. 제로데이 공격이 정말로 늘어나고 더 심각해지고 있는 것일까? 아니면, 이러한 결함을 찾아내는 보안 연구원들과 버그 바운티 사냥꾼들이 단순히 업무 능력을 더 키워가고 있는 것일까?

“모든 제로데이 취약점이 반드시 전 직원이 총동원되어야 할 중대한 상황은 아닙니다.”
타늄(Tanium)의 엔드포인트 보안 연구 책임자 멜리사 비쇼핑

타늄(Tanium)의 엔드포인트 보안 연구 책임자인 멜리사 비쇼핑은 후자라고 보고 있다. “제로데이 취약점이 점점 더 많이 발견되고 있는데, 이는 부분적으로 현재 많은 사람들이 이를 찾고 있기 때문”이라고 위협 탐지 워크숍도 진행하는 비쇼핑은 말했다. “모든 제로데이 취약점이 반드시 전 직원이 총동원되어야 할 중대한 상황은 아닙니다.” ‘대형 공격’이라는 짙은 위협 때문에 밤잠을 설치게 되지만, 사실 그것들은 우리가 목격하는 제로데이 공격의 극히 일부에 불과합니다. “저는 사람들에게 단순히 제로데이 공격이라는 사실만 보고 판단하기보다는, 심각도를 바탕으로 상황을 평가하고 그에 따라 대응할 것을 권합니다.”

그렇긴 하지만, 그녀는 보안 전문가들이 계속해서 위협을 추적해 나가는 것이 매우 중요하다고 경고한다. 악의적인 해커들이 단 하나의 취약점을 악용해 광범위한 혼란을 일으킬 수 있다는 점( 의 SolarWinds 해킹 사건과 이 사건이 기업 및 정부에 미친 영향을 참조)을 고려할 때, 제로데이 취약점을 지속적으로 파악하고 대응하는 것이 네트워크 보안의 핵심입니다.

제로데이 공격의 심각성이 점점 더 커지고 있다

개발자들이 보다 안전하게 코딩할 수 있도록 지원하는 통합 플랫폼을 제공하는 콘트라스트 시큐리티(Contrast Security)의 최고제품책임자(CPO) 스티브 윌슨은, 콘트라스트가 주력하고 있는 애플리케이션 계층에서 제로데이 공격의 발생 빈도와 심각도가 증가하고 있다고 보고 있다. 그에 따르면, 주요 이유 중 하나는 오늘날 기업들이 사용하는 소프트웨어 코드의 상당 부분이 사실 수년, 심지어 수십 년 전에 작성된 것들이기 때문이라고 한다. 윌슨은 자바 라이브러리인 ‘Apache Log4j’이 20년의 역사를 가지고 있으며, 주로 에서 자원봉사자들에 의해 유지 관리되고 있다고 언급했다. (새 탭에서 열림).

윌슨은 “이 라이브러리들에 담긴 많은 기본 가정들은 개발자들이 보안 코드를 작성하는 방법에 대해 잘 알지 못했던 시절에 정립된 것들”이라고 말한다. “해커들은 이제 방어 체계의 허점이 막대한 파장을 일으킬 수 있는, 널리 보급된 구형 생태계들을 노리고 있는 것이 분명합니다.”

점점 확대되는 공격 표면

아카마이 테크놀로지스(Akamai Technologies)의 보안 기술 및 전략 담당 이사인 토니 라우로(Tony Lauro)는, 많은 기업들이 디지털화를 추진하고 클라우드로 전환하며 (새 탭에서 열림), 직원들이 다양한 엔드포인트 기기를 통해 원격으로 근무하도록 허용하고 (새 탭에서 열림) 있기 때문에, 당분간 제로데이 위협이 지속될 것이라는 점에 동의합니다.

라우로는 “안타깝게도, 공격자들이 노릴 수 있는 공격 표면이 더 늘어날 것이기 때문에, 이 문제는 나아지기 전에 오히려 더 악화될 것”이라고 말했다. “그리고 물론, 인터넷에 접속하는 새로운 세대가 계속 늘어나고 있는 만큼, 피해자층도 필연적으로 더 확대될 수밖에 없을 것입니다.”

[함께 읽어보세요: 원격 근무 혁명에 대해 모르는 사실이 당신에게 해가 될 수도 있습니다] (새 탭에서 열림)

게다가 제로데이 공격은 사이버 암시장에서 수익 창출 수단으로 자리 잡아가고 있어 그 발생 빈도가 늘어날 수 있다. NSA 사이버보안 담당 국장 롭 조이스는 올해 RSA 컨퍼런스의 한 패널 토론에서 랜섬웨어 조직들이 수익금을 활용해 제로데이 익스플로잇을 구매하고 있다고 밝혔으며, 범죄자들이 새로 공개된 소프트웨어 취약점을 얼마나 빠르게 악용할 수 있는지에 대해 NSA가 우려하고 있다고 전했다.

하늘이 무너지는 건 아니다 — 실제로 무너지기 전까지는

일부 제로데이 공격은 실제보다 더 위협적으로 보일 수 있지만, IT 보안 부서는 이러한 공격들을 모두 심각하게 받아들이고 이를 방어하기 위해 최선을 다해야 합니다.

“그들은 다양한 취약점에 대해 150.000 가지나 되는 경고를 받고 있는데, 이는 거의 마비될 지경입니다.”
프랭크 딕슨, IDC 그룹 부사장

일부 보안 팀은 이러한 접근 방식에 거부감을 느낄 것입니다. 그들은 수년 동안 공급업체, 연구원, 소프트웨어 개발자들이 새로운 제로데이 취약점을 지적하는 말을 들어왔지만, 결국 그 대부분은 별것 아닌 것으로 드러났습니다. 게다가 대부분의 보안 팀은 업무 과다에 시달리고, 인력이 부족하며, 예산도 턱없이 부족한 실정입니다. 따라서 그들은 긴급하지 않은 경보를 무시하는 경향이 있습니다.

IDC의 그룹 부사장인 프랭크 딕슨은 “‘alert fatigue (새 탭에서 열림)’입니다”라고 말합니다. “그들은 다양한 취약점에 대해 150.000 가지나 되는 경고를 받고 있는데, 그로 인해 거의 무감각해질 지경입니다.”

딕슨은 기업들이 먼저 이러한 불만을 해소해야 한다고 말한다. 또한, 사이버 보안 수칙 (새 탭에서 열림)에 명백한 변경 사항과 덜 명백한 변경 사항을 몇 가지 적용하여 제로데이 공격이 초래하는 위협에 대처해야 합니다. 예를 들면 다음과 같습니다:

  • 첫 시도부터 효과적인 패치를 제공하는 것. 이 부분은 소프트웨어 공급업체의 몫입니다. 실제로, 구글의 많은 제로데이 취약점은 종종 이전에 에서 패치된 (새 탭에서 열림) 취약점이며, 라고 프로젝트 제로(Project Zero)의 보안 연구원 매디 스톤(Maddie Stone)이 (새 탭에서 열림)에서 밝혔습니다. 예방에 관해서는? 스톤은 자신이 조사한 제로데이 취약점 중 적어도 절반은 “보다 포괄적인 패치 적용과 회귀 테스트를 통해 예방할 수 있었을 것”이라고 지적했다. 마치 소방대원들이 불길을 진압했지만, 바람에 날려 결국 완전히 새로운 대화재로 번질 수 있는 불씨를 놓친 것과 비슷합니다. "정확하고 포괄적으로 패치를 적용하는 것은 단순히 스위치를 켜는 것만큼 간단하지 않습니다. 이를 위해서는 투자와 우선순위 설정, 그리고 계획이 필요합니다." 또한 “사용자를 신속하게 보호하는 것과 패치의 포괄성을 모두 고려한 패치 적용 절차를 마련해야 한다.”
  • 자사가 보유한 자산을 파악하십시오. 보이지 않는 것은 보호하거나 패치할 수 없으며, 설문조사 결과에 따르면 많은 CIO들이 자사의 모든 온프레미스 및 클라우드 기반 자산에 대한 가시성 (새 탭에서 열림) 을 확보하지 못하고 있는 것으로 나타났습니다. 제로데이 공격이 발생했을 때, 당황한 최고경영진이 CISO나 CIO에게 가장 먼저 던지는 질문은 “이 문제를 얼마나 심각하게 받아들여야 하나요?”입니다. 그리고 “이게 우리에게 세상의 종말인가, 아닌가?” 타늄의 비쇼핑은 이렇게 말했다. 이럴 때 강력한 데이터 가시성 및 엔드포인트 관리 플랫폼 (새 탭에서 열림) 이 결정적인 역할을 할 수 있습니다. 이를 통해 CIO와 그 팀은 데이터 사일로 간의 격차를 해소하고, 엔드포인트의 현황을 파악하며, 제로데이 취약점 노출 수준을 더 신속하게 파악할 수 있습니다.

[관련 기사: 가시성과 사일로를 허무는 것이 모든 사이버 보안 실행 계획의 핵심인 이유] (새 탭에서 열림)

덧붙여, 이를 지원하는 훌륭한 엔터프라이즈급 자산 관리 도구 가 많이 있지만, 속도를 위해 사이버 보안과 보안 관행을 뒷전으로 미루는 문화적 문제를 해결하는 것 또한 마찬가지로 중요합니다.

  • 코딩에 대한 책임 전가 놀이는 그만두자. 취약점은 언제든 발생할 수 있습니다. 그들은 언제나 그럴 거예요. 하지만 제품 관리자나 마케터가 개발자들에게 보안 검토나 수정 조치를 할 시간조차 없을 정도로 서둘러 코드를 작성하도록 압박할 때 이런 일이 더 자주 발생합니다. 제품 일정은 제품을 시장에 출시하는 것을 중심으로 수립됩니다. 사이버 보안은 대개 그 과정의 마지막 단계에서 단순히 체크리스트 항목으로 취급되곤 합니다.
”우리 모두는 앞으로도 제로데이 공격에 맞서 계속 싸워나가야 할 것입니다. “쉬운 날은 어제뿐이었다.”
아카마이 테크놀로지스(Akamai Technologies)의 보안 기술 및 전략 담당 이사 토니 라우로

딕슨은 그런 상황이 바뀌어야 한다고 말한다. 조직은 소프트웨어 개발자들이 엄격한 보안 목표를 달성하도록 인센티브를 제공해야 한다. “오늘날 개발자들은 정해진 기한 내에 제품을 출시하고 매출을 창출하는 능력에 대해 보상을 받지만, 보안 코딩 능력에 대해서는 반드시 보상을 받는 것은 아닙니다,”라고 그는 말한다. “그렇게 해야 해요. “조직 내에서 보안 패러다임을 상부에서 하부로 추진하는 것은 매우 중요합니다.”

비쇼핑은 또한 가끔 취약점이 발견되어 제로데이 취약점으로 발전할 때 개발자들에게 무작정 비난을 퍼붓는 것을 피하는 것이 매우 중요하다고 덧붙였습니다. “보안 사고가 발생했을 때 책임을 전가하는 이런 관행을 멈춰야 합니다,”라고 그녀는 말합니다. “네, 나중에 다시 돌아가서 코드가 제대로 작성되지 않았는지 확인하고, 절차가 제대로 준수되었는지 살펴볼 수 있어야 합니다.” 하지만 처벌적인 접근 방식은 역효과만 낳을 뿐, 실제로는 아무것도 해결하지 못합니다. “대신, 해당 취약점을 야기한 문제점을 파악하고, 근본 원인 분석을 통해 지속적으로 개선해 나가는 데 집중해야 합니다.”

[함께 읽어보세요: 사고 대응 플레이북을 어떻게 구성해야 할지 잘 모르시겠나요? [CISA의] ‘ ’ 복사 (새 탭에서 열림)

이는 주로 제로데이 공격의 예측 불가능한 특성 때문인데, 이러한 공격은 종종 취약점에서 출발해 불과 며칠 만에 익스플로잇과 공격으로 발전할 수 있기 때문이다. 게다가, 공급업체들은 대개 취약점이 발생한 지 한참이 지난 후에야 이를 파악하기 때문에, 항상 효과적인 패치를 준비해 두지는 못합니다. 대부분의 경우,
에서 업데이트가 나올 때까지 임시로 설정을 조정해 볼 것을 제안하는 것이 최선입니다.

비쇼핑은 다음과 같은 사항을 다루기 위해 대응 지침서를 작성하고 지속적으로 업데이트할 것을 권장합니다:

  • 다양한 제로데이 경보가 에서 조치를 위해 어떻게 우선순위가 지정되는지
  • 는 조직 내외부를 막론하고 누구에게, 언제 를 알릴 것인가
  • 각 위협 단계에 대해 더 자세히 파악하고 해결하기 위해 기술적 조치 는 어떤 조치가 취해질 것인가
  • 비즈니스에 대한 중요도를 기준으로, 의 어떤 IT 시스템 이 우선적으로 처리될 것인가
  • 이 문제 해결을 위해 적절한 조치가 취해졌음을 회사 경영진, 투자자 및 규제 당국에 입증하기 위해 어떤 감사 조치 가 취해질 것인가

“지금 모든 노력을 기울여 둔다면, 비상 경보가 울릴 때 필요한 조치의 대부분이 바로 여러분의 대응 매뉴얼에 나와 있다는 사실을 확신할 수 있을 것입니다.”라고 비쇼핑은 말합니다.

제로데이 공격이 필연적인 것은 아닙니다. 대부분의 조직에는 영향을 미치지 않을 수도 있지만, 이러한 현상은 사라지지 않을 것입니다.

“싸움은 아직 끝나지 않았다. 아카마이(Akamai)의 라우로는 “우리 모두는 앞으로도 제로데이 공격에 맞서 계속 싸워나가야 할 것”이라고 말했다. “사실, 유일하게 편했던 날은 어제뿐이었죠.”