• 구독신청
  • My스크랩
  • 지면신문
FNTIMES 대한민국 최고 금융 경제지
ad

웹 보안, 향후 정보 보안의 핵심

관리자 기자

webmaster@fntimes.com

기사입력 : 2003-05-31 21:51

이 혁 중 STG시큐리티 보안기술연구소장

2. 보안 기술 동향과 어플리케이션의 보안 위협 감소 방안




최근 정부기관중 한 곳의 웹이 초보 수준의 해킹공격에도 뚫렸다는 언론 보도가 있었다.

방화벽, 침입탐지 시스템 등 여러 보안제품이 설치돼 운영 중이었음에도 불구하고 해킹에 노출되었다는 것은 충격적이다.

본 장에서는 왜 이러한 문제점이 발생했는지, 국내에서 운영중인 보안 제품들을 대상으로 웹 방어에 있어서의 기능과 그 한계 등을 집중적으로 살펴보고자 한다.



■ 비즈니스의 80% 이상이 웹



2002년 IDC에서 발표한 자료(Web Intrusion Protection)를 보면 80%의 비즈니스가 웹으로 접근할 수 있도록 구성돼 있고 이를 보호하기 위한 시장은 2001년 6500 불에서 2006년 7억불로 급성장 할 것으로 예상하고 있다.

이처럼 웹 보안이 향후 비즈니스의 핵심적인 과제로 올라서고 있다. 그렇다면 기존의 보안 솔루션들은 어떠한가.

나름대로의 보안 기능을 해왔고 역할이 세분돼있었던 것은 분명하다. 그러나 이들 솔루션들의 특징은 특별한 분야에 집중된 것이 아닌 일반적인 부문(예: 모든 unix서버)에 대한 보안을 하기 때문에 웹 애플리케이션과 같이 특이한 부분에 대해서는 100% 대응하기가 불가능 하다.

현재 국내에서 많이 사용되고 있는 보안제품 중 웹 보안에 대한 기능 및 문제점에 대해서 알아보자.



■ 웹 보안에 있어서 기존 보안 솔루션의 한계



현재 국내에서 웹 보안과 관련된 제품들은 아래의 표와 같이 기존의 보안솔루션은 여러 업무서버에 대해 대응하기 때문에 웹에 대한 보안을 웹 서버용 프로그램(Apache, IIS의 취약점)이나 기타 설정오류 및 TCP/IP 서비스 포트를 이용한 문제점과 같이 벤더가 개발 시 발생하는 문제에만 대응하고 있다.

그러나 현재의 해킹 공격들은 웹 컨텐츠 개발 프로그래머가 발생시키는 논리적인 오류를 이용한 해킹이 주류를 이루고 있기 때문에 기존 보안 제품은 벤더에 의한 보안문제에 대해서는 충분한 기능을 발휘하나 논리적인 웹 해킹에 대해 효과적으로 대응하는 것이 불가능하다.



■ 어플리케이션 개발자에 의한 오류를 노린다



독자들은 기존의 보안 솔루션들이 웹 보안에 효율적이지 못하다는 점을 인식했을 것이다. 그럼에도 최근의 해킹은 웹 공격에 집중되고 있고 기법도 갈수록 지능화돼 가고 있다.

지난 호에서 언급했듯이 웹 사용이 급증하고 웹 프로그램용 언어를 이용한 개발 어플리케이션이 많아짐에 따라 요즘은 이러한 논리적인 오류(예를 들어 아이디 패스워드 오류 발생시 점검을 하는 루틴이 제외돼 해킹을 방지 못하는)를 이용한 해킹 방법이 전반적인 주류를 이루고 있다.

또한 기존 방화벽의 특성상 웹서버가 공격 당하더라도 내부의 DB서버는 안전하다는 것이 일반적인 견해였으나 지금은 개발자의 논리적인 오류로 인해 우습게도 웹서버에서 해킹 당해 방화벽에서 허용하는 서비스 포트로 정상적으로 DB서버에 접속할 수 있는 방법도 웹 컨텐츠개발자에 의해 발생하고 있다.

즉, 웹으로 인해 이제는 내부 서버까지도 위협을 받고 있는 시기가 온 것이다.

정보 보안의 패러다임은 계속 바뀌고 있다. 지난 1-2년 사이에 해킹공격의 대세도 달라졌다. 웹 해킹이 주류를 이룬다. 추적이 쉽지않고 해킹 기법이나 툴의 확산도 주기가 빨라졌다. 통상 요즘 신종 해커들을 5세대라 부르는 것도 이 때문이다. 이와 같은 이유 때문에 과거의 보안 의식이나 지식만으로 안주하다가는 새 해킹 기술에 대응하지 못하고 큰 낭패를 볼 수 도 있다.

다음 호에서는 이러한 해킹 방법에 대한 선진국의 웹 보안 대책에 관해 기술할 예정이다.



관리자 기자

데일리 금융경제뉴스 FNTIMES - 저작권법에 의거 상업적 목적의 무단 전재, 복사, 배포 금지
Copyright ⓒ 한국금융신문 & FNTIMES.com

기자의 기사 더보기 전체보기

가장 핫한 경제 소식! 한국금융신문의 ‘추천뉴스’를 받아보세요~

오피니언 다른 기사

1 집은 투자 상품이 아닌 삶의 마지막 안식처 요즘 아파트 가격 뉴스를 접할 때마다 복잡한 생각이 든다. 연일 최고가를 경신했다는 소식이 이어지고, 재건축 기대감에 수억 원씩 가격이 뛰었다는 이야기가 뉴스의 단골 소재가 되고 있다. 사람들은 여전히 어느 지역이 더 오를지, 어떤 단지가 다음 투자처가 될지를 이야기한다.물론 이해할 수 있다. 우리 사회에서 집은 단순한 거주 공간이 아니었다. 자산 형성의 수단이었고, 가족의 미래를 지켜주는 울타리였으며, 노후를 대비하는 가장 현실적인 방법이었다.많은 사람이 집 한 채를 마련하기 위해 평생을 일했고, 그 과정에서 부동산 가격 상승은 삶의 희망이 되기도 했다. 그러나 최근의 부동산 시장을 바라보면서 한 가지 의문이 생긴다 2 K-금융을 3류로 만드는 3연임 금지법 1993년 독일 프랑크푸르트. 당시 이건희 삼성그룹 회장은 신경영을 선언하며 제품이 아니라 경영 방식과 조직문화, 의사결정 시스템 전체를 바꿔야 한다고 역설했다. 개혁의 본질은 사람이 아니라 시스템을 바꾸는 데 있다는 메시지였다.30여 년이 지난 지금 한국 금융이 택한 방식은 그와 정반대다. 구조를 손보기보다 사람의 임기를 먼저 법으로 제한하려 한다.이재명 정부가 제기한 문제의식은 금융지주 내부의 폐쇄적인 이너서클과 장기 집권 구조였다. 그 문제의식은 금융지주 회장의 연임을 한 차례로 제한하는 금융회사지배구조법 개정 추진으로 이어지고 있다.개정안의 핵심은 두 가지다. 초임 3년에 연임 한 차례만 허용해 재임기간을 최 3 주말 사이 극적인 대전환 : 미국 AI 산업이 오픈소스로 방향을 틀다 [전명산의 AI블록체인도시 이야기-17] 최상급 AI는 이미 위험할 정도로 충분히 똑똑한 단계에 들어섰다. 그런데 Kimi K3의 등장은, 오픈소스 모델 역시 동등한 수준으로 똑똑한 단계에 들어섰다는 사실을 확인시켜 주었다. 미국은 일찍부터 AI에 안전장치라는 고삐를 달았다. 그리고 그 고삐를 단 AI는 정작 방어 기능이 거세된 것이었다. 이제는 해킹 방어도 오픈소스를 쓸 수 밖에 없는 상황이었다.중국은 한편으로는 오픈소스 규제 정책을 만지작거리면서, 다른 한편으로는 글로벌 AI 리더십 구축을 위해 오픈소스 지지를 공개 선언했다. Kimi K3 공개 직후 백악관은 문샷이 앤트로픽의 Fable 모델을 대규모 증류했다고 공개 비난했다. 중국산 오픈소스에 대한 사용 금지 조치도 공
ad
ad

한국금융 포럼 사이버관

더보기

FT카드뉴스

더보기
[그래픽 뉴스] 미국 증시 새로운 키워드 'MANGOS'
환전·로또·육아휴직까지 하반기부터 달라지는 제도 TOP11
[그래픽 뉴스] 은퇴후 30년 부모님 세대의 생존전략
[그래픽 뉴스] 퇴근 후 주차했는데 수익 발생? V2G의 정체
[그래픽 뉴스] “전쟁 신호를 읽는 가장 이상한 방법, 피자 주문량”

FT도서

더보기