메인 콘텐츠로 건너뛰기
Tanium 블로그

Adobe Flash의 종료: 조직을 관리하고 보호하는 방법

Adobe Flash의 종료: 조직을 관리하고 보호하는 방법

2020년 12월 31일의 3년 동안 준비해 온 마감일이 다가오고 있습니다. 그때가 바로 어도비가 플래시에 대한 지원을 종료하는 시점입니다.  그렇다면, 이는 조직의 IT 부서와 우리 각자에게 어떤 의미가 있을까요?

이는 Flash에 현재 존재하는 보안 취약점들이 ‘ 1월 1일’가 출시되어도 해결되지 않을 것이므로, 주의를 기울여 진행해야 함을 의미합니다. 게다가 이를 악용하려고 노리고 있는 악의적인 행위자들이 수두룩합니다. 조직과 자신을 보호하기 위해 알아두어야 할 사항은 다음과 같습니다.

플래시가 정말로 안전한 적이 있었을까?

스티브 잡스가 2010년에 지금은 유명해진 ‘ : Thoughts on Flash’ (새 탭에서 열림) 를 집필했을 때, 이는 전성기 시절 거의 10억 대의 단말기에서 실행되던 이 애플리케이션의 종말을 알리는 신호가 되었습니다. 주목할 점은, 잡스가 플래시를 비판할 때 보안 문제는 그가 해당 애플리케이션에 대해 제기한 여러 문제 중 하나에 불과했다는 사실이다.

그 이후로 많은 웹사이트들이 애니메이션 및 인터랙티브 콘텐츠를 제공하기 위해 HTML5 을 채택함에 따라, 플래시의 설치 기반은 점차 줄어들었습니다. 게다가 브라우저 업체들은 개방형 표준으로 전환했으며, 플래시가 야기할 수 있는 수많은 보안 취약점 때문에 대부분 플래시의 실행을 차단하고 있습니다.

그럼에도 불구하고, 운영 체제, 웹사이트, 기업 방화벽 뒤의 비즈니스 애플리케이션, 그리고 사용자의 컴퓨터 등 곳곳에는 여전히 많은 양의 플래시—혹은 그 일부—가 남아 있다.

플래시가 보안 문제에 그토록 취약했던 이유는 무엇일까요?

보안 측면에서 우여곡절을 겪어온 것은 플래시뿐만이 아닙니다. 타늄(Tanium)의 기술 계정 관리 이사인 보이드 화이트에 따르면, 지난 수년 동안 어도비는 보안 취약점이 있는 수많은 제품을 출시해 왔다.

플래시에 대해서는 그는 “처음부터 기능적인 도구로 개발된 것 같고, 어도비는 보안 문제를 최우선으로 생각하지 않은 것 같다”고 말합니다. 그들은 약 25 년 전 마이크로소프트가 그랬던 것처럼 질책을 받았다. “하지만 어도비 플래시는 원격 악용이 불가능한 제품을 출시하는 데 필요한 제어 기능을 결코 구현하지 않았다.”

어도비의 여러 차례 인수합병 역시 이러한 무질서한 접근 방식에 일조했다.

“플래시는 원래는 완전히 다른 제품이었습니다,”라고 화이트는 덧붙였습니다. “그러니까, 기존 코드베이스를 물려받게 되면, 항상 그저 제대로 작동하게 만들려고만 하게 되죠.”

White는 Tanium 커뮤니티의 ‘ ’ 취약점 권고문( , 새 탭에서 열림) 을 통해 Flash 지원 종료에 대처하는 방법에 대한 기술적 개요를 공유했습니다.

지원 종료로 인해 플래시의 위험성이 더 커지는 이유는 무엇인가요?

지원이 종료되면 존재하는 모든 취약점이 더 이상 해결되지 않게 되므로, 그 위험은 더욱 커집니다. 게다가 플래시는 꽤 오랫동안 사용되어 왔기 때문에, 곳곳에서 그 사례를 찾아볼 수 있습니다. 예를 들어, 새 컴퓨터에 Windows 10 을 설치하면 운영 체제 내에 여전히 그 흔적이 남아 있습니다. 교묘한 공격자가 의심하지 않는 사용자를 유인해, 컴퓨터에서 잠재적인 취약점을 가진 동적 링크 라이브러리(DLL)를 실행하는 항목을 클릭하게 만들기만 하면 — 짜잔: 원격 코드 실행이 이루어집니다.

시스템에서 더 이상 필요하지 않은 코드의 모든 부분을 찾아내어 제거하는 것은 쉽지 않습니다. 제거 프로그램은 종종 모든 잔여 파일을 완전히 제거하지 못합니다. DLL, 실행 파일, 레지스트리 키 또는 권한을 남길 수 있습니다. 따라서, 플래시 제거 프로그램을 실행하더라도 여전히 문제가 발생할 수 있습니다.

플래시를 여전히 합법적으로 사용할 수 있는 용도가 있을까요?

의심할 여지 없이, 플래시의 합법적인 용도 중 일부는 여전히 남아 있습니다. 예를 들어, 일부 기업 자원 계획(ERP) 보고 애플리케이션은 Flash를 사용할 수 있습니다. 조직은 Flash가 필요하지 않은 곳에서는 제거하고, 다른 애플리케이션으로는 대체할 수 없는 용도가 있는 곳에서는 계속 사용할 수 있습니다.

하지만 이로 인해 절차가 복잡해지고 위험도 커집니다. 어플리케이션의 모든 사용자를 파악하는 것은 쉽지 않습니다. Tanium 고객은 ‘ ’의 ‘ (새 탭에서 열림)’ 모듈을 사용하여 Adobe Flash를 제거할 수 있으며, 동시에 사용자에게 정당한 사용 목적이 있는 경우 IT 부서에 알릴 수 있는 옵션을 제공할 수 있습니다. 이를 통해 위험 노출을 제한할 수 있습니다.

보안 문제에 있어서는 완벽한 것은 없습니다. 하지만 환경에서 Adobe Flash를 더 많이 제거할수록 보안은 더욱 강화됩니다.

사용 환경 내에서 Flash의 위험을 최소화하기 위한 4가지 팁

플래시를 다루는 데 있어 단 하나의 완벽한 전략이나 전술은 없다는 점을 감안하여, 다음을 사용할 것을 권장합니다:

  1. 설문조사: 귀사의 각 부서를 대상으로 Flash 사용 현황 및 필요성에 대해 설문조사를 실시하십시오. 또한 웹 앱 개발자 및 기업 정보 보안 책임자(BISO)를 대상으로 설문조사를 실시할 수도 있습니다. 설문조사에서는 사람들의 응답을 이끌어내는 것이 항상 어려운 일이지만, Flash로 인한 보안 침해는 회사의 평판과 운영에 해를 끼칠 것이라는 점을 강조하십시오.
  2. Tanium Deploy 및 Patch: Tanium 고객께서는 당사의 Deploy 및 Patch (새 탭에서 열림) 모듈을 활용하여 Flash 취약점을 탐지하고 해결할 수 있습니다.
  3. Tanium Comply: Tanium 고객은 , Tanium Comply (새 탭에서 열림),, 을 통해 계속해서 취약점을 스캔해야 합니다. 지원 종료(EOL) 이후 새로운 Adobe Flash 취약점이 발견될 경우, Tanium Comply가 업데이트되어 취약한 시스템을 찾아내고 추적할 수 있도록 도와드립니다.
  4. 신뢰할 수 있는 업체의 제거 프로그램: 조직에서 기본 Flash 애플리케이션뿐만 아니라 Flash와 관련된 모든 소프트웨어를 완전히 제거했는지 반드시 확인하십시오. 여기에는 Adobe Flash 제거 프로그램이 포함되어 있습니다.

플래시의 위험성은 점차 줄어들 것입니다

화이트와 다른 전문가들에 따르면, 플래시 취약점을 파악하고 이를 해결하는 데는 수년은 아니더라도 수개월은 걸릴 것으로 보인다.

“운영 체제가 완전히 재구축되기 전까지는 많은 조직의 시스템에 그 잔재가 남아 있을 것”이라고 화이트는 말한다. “하지만 시간이 지남에 따라 위험은 훨씬 줄어들 것입니다.”

그동안 조직과 개인은 경계를 늦추지 말아야 합니다. 예를 들어, Flash를 나타내는 .swf(Shockwave 파일)와 같은 특정 파일 확장자를 주의 깊게 살펴보세요. 플래시 프로그램에서 사용자에게 “여기를 클릭하세요”라고 안내하는 링크는 모두 피싱 시도일 가능성이 있으며, 이를 통해 사용자의 기기나 기업 네트워크에 악성코드가 유입될 수 있습니다.

지원되지 않는 애플리케이션 문제는 단순히 Adobe Flash만의 문제가 아닙니다

화이트는 애플리케이션의 수명 종료(EOL)와 지원 종료가 단순히 플래시만의 문제가 아니라고 경고한다. 어떤 제품이 단종되면, 그 제품에는 미확인된 취약점이 있을 가능성이 항상 존재합니다. 따라서 지원이 종료되면, 이러한 취약점에 대한 패치가 없기 때문에 — 그리고 앞으로도 절대 나오지 않을 것이기 때문에 — 이 취약점들은 영원히 악용될 수 있습니다.

“플래시 지원 종료와 관련된 언론 보도는 애플리케이션 및 운영 체제의 수명 종료(EOL)를 전반적으로 어떻게 관리할지 고민해 볼 좋은 계기가 된다”고 화이트는 말한다. “악의적인 행위자들에게 기회를 주는 데 꼭 주목받는 애플리케이션일 필요는 없습니다.”

대규모 조직에서는 수천 개는 아니더라도 수백 개의 애플리케이션을 사용하고 있으며, 이들 애플리케이션은 언젠가 지원 종료(EOL) 시점에 도달할 가능성이 높습니다. 또한 한 기업이 다른 기업과 합병하거나 인수할 경우, 이 문제의 규모와 복잡성이 더욱 커지게 됩니다. 이로 인해 초래될 수 있는 위협은 막대할 수 있다.

“이 이야기의 교훈은 결국 기본적인 IT 보안 수칙으로 귀결된다고 생각합니다,”라고 화이트는 말한다. “네트워크에 무엇이 있는지, 그리고 그 이유가 무엇인지 파악하십시오.” “그런 파악 능력이 없다면, 분명히 위험에 처해 있는 것입니다.”

특히 인수합병의 경우 이 문제는 더욱 시급합니다. 인수 대상 기업의 소프트웨어 스택이 어떻게 구성되어 있는지, 그리고 귀사가 어떤 보안 또는 성능상의 취약점을 떠안게 될지 파악하는 것이 필수적입니다.

“어떤 애플리케이션의 사용을 중단하기로 결정하거나 해당 애플리케이션이 지원 종료(EOL) 단계에 접어들면, 그로 인한 보안상의 영향은 해당 소프트웨어가 원래 수행하던 기능의 범위를 훨씬 뛰어넘는다”고 화이트는 덧붙였다.

귀사의 사업 상황이 어떠하든, Tanium 플랫폼을 활용하면 Adobe Flash와 같은 구버전이나 위험한 소프트웨어를 찾아 제거하는 작업을 기존 방식보다 훨씬 빠르고 쉽게 수행할 수 있습니다.

“타늄(Tanium)은 기기에서 실행되는 애플리케이션을 관리하여 안전성을 확보하고 최대한 효율적으로 작동하도록 하는 데 필수적인 가시성과 제어 기능을 제공합니다,”라고 화이트는 말합니다. “플래시는 그저 최근의 한 예일 뿐이지만, 기기 소프트웨어를 면밀히 주시하는 것은 모든 디지털 기업에게 있어 끊임없이 필요한 필수 과제입니다.”

Tanium을 사용하여 Adobe Flash Player를 찾아 제거하는 단계별 안내에 대해서는, Tanium 커뮤니티에 게시된 White의 글 “ ” (새 탭에서 열림) 을 참고하시기 바랍니다.