이 Log4j 번 소프트웨어 결함은 앞으로 수개월, 수년에 걸쳐 인터넷에 큰 혼란을 초래할 것으로 예상됩니다. 이 문제를 해결하는 것은 기업과 정부 기관 간의 군비 경쟁으로 변모했다. 성공 여부는 네트워크 가시성, 패치 적용 속도, 그리고 워크플로우에 달려 있습니다.
Log4j 은 로깅 유틸리티입니다. 전 세계 거의 모든 클라우드 서비스와 기업 네트워크에서 서버에 접속하기 위해 이를 사용하고 있습니다. 이는 (대규모 SolarWinds 공격에서 드러났던 것과 같은) 최근 발생한 소프트웨어 공급망 취약점으로, 현재 우리의 디지털 생활을 괴롭히고 있습니다.
하지만 이러한 공급망 취약점에 대한 진실은 이렇습니다. 즉, 이러한 취약점은 피해를 입히기 전에 통제될 수 있으며, 또한 통제되어야 합니다.
[함께 읽어보세요: Log4j 이란 무엇이며, 우리 조직을 어떻게 보호할 수 있을까요?]
블록체인 서비스 기업 팍소스(Paxos)의 전 최고보안책임자(CSO)인 닉 셀비(Nick Selby)는 소프트웨어 및 공급망 보안과 관련해서는 불필요한 위험을 감수하는 데 관심이 없다. 그래서 그는 현재 많은 조직들이 스스로를 보호하는 방식에 대해 우려하고 있다.
“우리는 20 년 전과 거의 똑같은 방식으로 현대적인 환경을 보호하려 하고 있는데, 이로 인해 공격 표면에 대한 완전히 잘못된 이해가 확산되고 있다”고 셀비는 경고한다. “이는 업계가 반드시 바꿔야 할 부분이며, 서둘러야 한다”고 그는 덧붙였다.
이러한 오해의 대부분은 타사 소프트웨어, 클라우드 소프트웨어 서비스 및 오픈소스 소프트웨어의 보안 위험에 대한 파악이 부족하기 때문입니다. 포레스터 리서치(Forrester Research)의 수석 애널리스트 샌디 카리에리(Sandy Carielli)는 최근 열린 ‘ 보안 및 리스크 포럼 2021( Security & Risk Forum 101)’ 행사()에서 “공급망이나 제3자 소프트웨어 구성 요소 내의 취약점으로 인한 제3자 리스크는 여전히 외부 요인에 의한 보안 침해의 주요 원인으로 작용하고 있다”고 경고했다. “조직들의 생태계에는 그 어느 때보다 많은 제3자가 포함되어 있을 것”이라고 그녀는 덧붙였다.
팬데믹 기간 동안 소프트웨어 공급망 을 겨냥한 공격이 급증했다. 바로 지난 여름, 아틀라시안(Atlassian)의 애자일 프로젝트 관리 및 소프트웨어 버그 추적 도구에는 해커가 애자일 계획 시스템이나 코드 저장소에 침입할 수 있게 해주는 ‘원클릭’ 공격 취약점이 발견되었는데, 이로 인해 해커는 아무것도 모르는 사용자의 코드베이스에 악성 코드를 주입할 수 있게 되었습니다.
포레스터의 보안 분석가 크리스 콘도가 해당 회사의 보안 및 리스크 포럼에서 말한 바와 같이: “누군가 로그인하여 소프트웨어를 변경했다는 사실을 알 수 없을 것입니다.” “이런 일들이 매일 일어나고 있습니다.”
유럽연합 사이버보안청(ENISA)에 따르면, 공급망 공격 (이 중 일부는 공개되지 않았음)은 2021 년 대비 2020년에 4배 증가한 것으로 보인다. ENISA에 따르면, 이러한 공격의 66%에서 공격자들은 최종 표적을 향해 공격을 확대하기 위해 먼저 공급업체의 코드베이스를 표적으로 삼았습니다.
공격자들이 공급망 방식의 공격에 점점 더 집중하고 있는 만큼, 조직들은 스스로를 더 잘 보호할 수 있는 방법을 파악해야 합니다. 이를 모든 위험 기반 취약점 관리의 첫 단계로 간주하십시오.
변화하는 공격에 대응하기 위해 전술을 전환하라
수십 년 동안 비즈니스 기술 및 제3자 위험을 완화하는 방식을 바꾸지 않은 대규모 조직을 공격 대상으로 삼을 수 있기 때문에 공급망 공격이 증가하고 있다. “기업들은 현대 기업이 기술을 구매하고, 구축하며, 관리하는 방식에 발맞추지 못하고 있다”고 ‘ Tech Debt Burndown’ 팟캐스트의 공동 진행자인 셀비(Selby)는 말한다. 그는 최근 팍소스(Paxos)를 떠나 사이버보안 연구 및 컨설팅 기업인 트레일 오브 비트(Trail of Bits)에 합류했다. “우리는 여전히 회계사들이 ’90s 강의 시간에 작성한 스프레드시트를 바탕으로 제3자 실사를 진행하고 있습니다.”
“오늘날 조직의 생태계에는 그 어느 때보다 많은 제3자가 참여하고 있을 것입니다.”
이러한 전략은 제3자에 의한 침해로 인한 주요 보안 위험이 기밀 데이터 유출이나 서비스 중단에 국한되던 시절에는 효과가 있었습니다. 하지만 랜섬웨어를 이용해 조직의 운영을 마비시키거나 봉쇄하려는 직접적인 침입을 목표로 하는 제3자 위협에 대해서는 제대로 대처하지 못하고 있습니다. 위험 기반의 취약점 관리 전략은 이러한 점을 반드시 고려해야 합니다.
공급망 해킹이 어떻게 이루어지는지 알아보세요. 사이버 범죄자들과 국가 후원 해커들은 조직을 직접 표적으로 삼기보다는 소프트웨어 제조사와 소프트웨어 서비스 제공업체를 표적으로 삼는다. 그들은 다른 조직에서 사용하는 소프트웨어에 공격 코드를 삽입합니다. 이 공격자들은 특히 취약한 소프트웨어 개발 파이프라인과 보안이 취약한 클라우드 구성을 표적으로 삼거나, 소프트웨어 업데이트 과정을 악용합니다.
엄청난 피해를 입힌 SolarWinds 해킹 사건 이후, 연방 당국은 정부 기관과 민간 기업들이 소프트웨어 공급망 위험을 더 잘 관리할 수 있도록 지원해 왔습니다.. 2021년 5월호에 따라, 바이든 대통령은 ‘국가 사이버 보안 강화에 관한’ 행정명령()을 발령했으며, 이 명령은 연방 정부에 소프트웨어를 공급하는 업체들이 자사 제품에 포함된 모든 구성 요소에 대한 소프트웨어 부품 명세서(SBOM)를 제공하도록 요구하고 있습니다.
[관련 기사: 바이든 대통령의 행정명령이 기술 업계 경영진에게 어떤 의미를 갖는가]
SBOM은 독점 코드 및 오픈소스 코드를 포함하여 소프트웨어 애플리케이션이나 패키지 내의 구성 요소와 종속성을 나열한 일종의 ‘레시피’와 같습니다.
포레스터의 수석 연구 분석가인 알라 발렌테는 이 회사의 보안 및 리스크 포럼 참석자들에게 “이번 행정 명령은 전례 없는 조치를 포함하고 있다”고 말했다. 이 조치가 만병통치약도 아니고 의 좋은 사이버 보안 관행을 대체할 수는 없지만, 이 명령은 공급망 보안 노력을 가속화시켰다.
앨런 프리드먼도 이에 동의한다. 사이버보안 및 인프라 보안국(CISA)의 SBOM 옹호자인 프리드먼은 최근 SecurityWeek가 주최한 ‘ ’ 공급망 보안 투명성 관련 CISO 패널 토론회()에서 “제가 특히 중요하게 생각하는 것 중 하나는 공급망에 대한 분석과 감시를 강화하는 것입니다.”라고 말했다.
속도 저감턱 설치하기
타사 클라우드 및 소프트웨어 공급업체에 대한 심사는 해당 업체의 보안 성숙도를 파악하는 것에서 시작됩니다. 셀비는 소프트웨어 공급업체와 협의를 시작하기 전에, 보안 체계가 미흡한 업체를 걸러내기 위한 간단하고 명료한 테스트를 먼저 실시합니다.
“Paxos에서는 10문항으로 구성된 설문지를 예비 평가 도구로 활용했는데, 이는 매우 중요합니다. “우리는 이를 최종적인 보안 또는 규정 준수 평가가 아닌, 일종의 ‘속도 저하 장치’로 도입했습니다,”라고 그는 말했다.
“[보안 책임자가] 엔지니어링 부사장이라면, 보안 프로그램이 없는 것이나 다름없습니다.”닉 셀비, 팍소스 전 최고보안책임자(CSO)
다음은 예비 질문 중 일부입니다. “서면으로 작성된 보안 정책 및 절차가 마련되어 있습니까? 그것들을 볼 수 있을까요? 운동 루틴에 대해 좀 알려주세요. 정보 보안을 전담하는 임원진이 있습니까?
“만약 그렇다면, 게다가 그 사람이 엔지니어링 부사장이라면,” 셀비가 말했다. “그건 보안 프로그램이 없다는 뜻입니다.” “‘네, 저희 회사에는 보안 총괄 책임자, 정보 보안 총괄 책임자, 정보 보안 이사가 있습니다’—즉, 보안 업무를 책임지고 그 결과에 대해 책임을 질 수 있는 사람이 있다는 말을 듣고 싶습니다.”
소프트웨어 보안 평가 의 필수적인 부분으로는 타사 코드 검토도 포함되어야 합니다. 셀비는 공급망 소프트웨어를 검토 중인 기업들에게 공급업체의 소프트웨어 개발 현황과 엔지니어링 팀의 보안 코딩 관행을 파악하는 데 중점을 둘 것을 조언한다. “보안 코딩 교육을 받고 계신가요? 구체적으로 어떤 일을 하시나요?” 셀비가 묻는다. “훈련 일정에 대해 이야기해 주세요.”
보안 심사를 통과한다고 해서 해당 업체가 반드시 계약을 따내는 것은 아닙니다. 하지만 이는 그들이 가장 기초적이면서도 중요한 테스트 기준을 통과했다는 뜻입니다. 셀비는 “적어도 우리는 그들이 우리의 규정 준수, 보안 및 법적 심사를 통과할 것이라는 확신을 가지고 있다”고 말했다.
“그리고 바로 그 점이 조직이 해야 할 일이라고 생각합니다. 새로운 공급업체를 도입하는 과정에서 보안 부서를 초기 단계부터 참여시켜야 한다는 것이죠.” “안타깝게도 기업들은 여전히 보안 문제를 마지막 단계가 되어서야 고려하고 있습니다.”
오픈 소스는 무료일 뿐, 위험이 전혀 없는 것은 아닙니다
적절한 공급망 보안을 위해서는 네트워크 환경에서 어떤 온프레미스 및 클라우드 소프트웨어 서비스와 소프트웨어가 실행되고 있는지 파악하고 이해해야 합니다. “이건 언뜻 보기보다 훨씬 복잡한 과제입니다,”라고 셀비가 말한다.
오픈소스 구성 요소를 사용함으로써 이 작업은 더욱 어려워집니다. 발렌테는 보안 및 리스크 포럼에서 “조직들이 오픈소스를 활용해 애플리케이션을 개발하거나, 자체적으로 최대 90%에 달하는 오픈소스 코드를 포함하고 있는 상용 소프트웨어 내에서 이를 사용함에 따라, 자신들의 환경에 엄청난 규모의 제3자 리스크를 초래하고 있다”고 말했다.
“시판되는 소프트웨어에는 최대 90%에 달하는 오픈소스 코드가 포함되어 있어, 엄청난 규모의 제3자 리스크를 초래하고 있습니다.”
오픈소스 소프트웨어의 위험을 관리하려면 보안 팀이 해당 소프트웨어의 코드를 면밀히 검토해야 합니다. 그렇다고 해서 단순히 알려진 취약점을 확인하고, 의 모든 패치가 최신 상태라면 문제가 없다고 단정해서는 안 됩니다..
셀비는 “보안 팀 검토에서는 대개 그런 일이 벌어진다”고 말한다. “그들은 오픈소스 프로젝트에 대한 CVE[공통 취약점 및 노출]를 확인하고, 심각한 취약점이 없으면 문제가 없다고 판단합니다.” "그건 말도 안 돼."
대신, 보안 팀은 오픈소스 프로젝트 내의 모든 구성 요소와 소프트웨어 종속성을 면밀히 검토하고, 각 구성 요소가 보안 취약점에 대해 어떻게 평가 및 테스트되었는지 파악해야 합니다.
셀비는 “오픈 소스란 소스 코드가 공개되어 있어 누구나 이를 사용하고, 검토하고, 개선할 수 있음을 의미한다”고 말한다. “오픈 소스라고 해서 무조건 받아들이거나 아니면 아예 외면해야 한다는 뜻은 아닙니다.”
실전에서의 소프트웨어 공급망 보안
바이든 대통령의 행정 명령은 연방 기관들이 보안 프로그램을 개선하기 위해 ‘ ’ 제로 트러스트(zero trust) 도입, ‘ ’ 클라우드 보안 전략 강화, SBOM 도입 등 새로운 요건을 이행할 것을 요구하고 있는 가운데, 미국 국립표준기술연구소(NIST)는 이러한 도구들을 실제로 구현하기 위해 노력하고 있다.
“조달 담당자들이 ’90s 과정 때부터 써 온 똑같은 스프레드시트는 이제 그만 쓰세요.”닉 셀비
최근 열린 워크숍에서 NIST는 특별 간행물인 ‘ ’ SP 800-218()의 개정 내용을 검토했습니다. 2021년 9월에 발표된 이 문서는 조직이 소프트웨어 개발 수명 주기에 통합할 수 있는 핵심적인 고수준 보안 소프트웨어 개발 관행들을 상세히 설명하고 있습니다. 최종 SBOM 사용 지침은 《 2022년 2월》에 게재될 예정입니다.
한편, 미국 국립통신정보청(NTIA)은 최근 SBOM에 포함되어야 할 최소 필수 요소를 정의했습니다. 여기에는 소프트웨어 제작사의 이름, 소프트웨어 버전 정보, 소프트웨어 구성 요소를 식별할 수 있는 고유한 방법, 구성 요소 간의 종속성 목록, 그리고 SBOM을 누가 언제 작성했는지에 대한 기록이 포함되어야 합니다. NTIA는 SBOM 정보 공유를 위한 세 가지 개방형 표준인 SPDX, CycloneDX, SWID를 공식 인정했습니다.
분석가들은 이 세 가지 표준이 각각 서로 다르다고 말합니다. SWID는 소프트웨어 라이선스 및 상업적 이용 권한을 추적하도록 설계된 반면, SPDX는 라이선스, 소프트웨어 구성 요소, 보안 정보 및 기타 메타데이터를 포괄합니다. 동시에 CycloneDX 표준은 소프트웨어 보안을 중점으로 하고 있습니다.
“스티브 스프링엣은 최근 열린 SecurityWeek CISO 패널 토론에서 “CycloneDX는 NTIA가 발표한 최소 필수 항목을 훨씬 뛰어넘는 다양한 사이버 보안 사용 사례를 처리할 수 있도록 특별히 설계되었다”고 말했다. 스프링엣은 웹 애플리케이션 보안을 위한 무료 기사, 방법론, 문서, 도구 및 기술을 제공하는 온라인 커뮤니티인 오픈 웹 애플리케이션 보안 프로젝트(OWASP)의 실무 그룹인 ‘CycloneDX SBOM Standard’의 의장을 맡고 있습니다.
[관련 기사: 귀사의 대행사는 소프트웨어 지원 종료에 대비하고 있습니까?]
표준이 지속적으로 발전함에 따라, 보안 소프트웨어 개발의 효율성을 높이고자 하는 조직들은 현재 이용 가능한 자원을 최대한 활용해야 할 것입니다. 이러한 프로세스를 도입하는 것은 쉽지 않으며, 이를 지원하는 도구들도 끊임없이 발전하고 있습니다.
그럼에도 불구하고, 조직들이 소프트웨어 공급망 보안을 위한 조치를 시작하는 것은 필수적이다. 발렌테는 포럼 참석자들에게 “기업들은 GRC [플랫폼]이든 제3자 리스크 플랫폼이든, 기존 소프트웨어를 어떻게 활용할지 고민해야 한다”고 말했다.
소프트웨어 공급망 보안은 보안 프로세스와 안전한 소프트웨어 개발 수명 주기에 대한 철저한 검토에서 시작되지만, 사이버 범죄자들과 국가 차원의 공격 주체들은 계속해서 서비스 제공업체를 대상으로 공격을 감행한 뒤, 이를 발판으로 삼아 고객을 공격할 것입니다. 전반적인 보안 관행을 가장 잘 실천하고 있는 고객사들은 조직 내 보안을 유지하는 데 더 큰 성과를 거둘 것입니다.
[관련 기사: 새로운 설문조사 — 사이버 보안 전문가들, 효과적인 위협 관리를 위한 가시성과 신속성 부족]
이를 위해서는 조직 내에서 실행 중인 소프트웨어를 파악하고, 패치를 적용하여 최신 상태로 유지하며, 적절한 구성 관리를 수행하고, 효과적인 모니터링 및 사고 대응 역량을 갖추어야 합니다.
셀비는 조직이 지금 할 수 있는 가장 중요한 일 중 하나는 기존 방식대로 제3자 소프트웨어 및 공급망 위험을 관리하는 관행을 가능한 한 빨리 벗어나야 한다고 말한다.
“조달 담당자들이 ’90s 과정 때부터 써 온 그 낡은 스프레드시트는 이제 그만 쓰세요,”라고 그는 말한다. “이제 이러한 질문들을 바꿔서, 해당 조직들이 환경에 미치는 위험을 어떻게 관리하는지에 초점을 맞춰야 할 때입니다.”

