• 구독신청
  • My스크랩
  • 지면신문
FNTIMES 대한민국 최고 금융 경제지
ad

웹 보안, 더 이상 방치해선 안된다

관리자 기자

webmaster@fntimes.com

기사입력 : 2003-06-04 23:03

이혁중 STG시큐리티 보안기술연구소장

3. 선진국의 웹 서비스에 대한 보안 대응



■ 웹 해킹 공격, 대응이 어렵다



최근 신문에 발표된 웹에 대한 공격 사례 중에서 한 금융기관에 대한 공격방법은 웹사이트에 접속해 주소창에서 /admin을 입력하면 관리자 권한으로 웹서버의 내용을 변경할 수 있는 것으로 나타났다.

또 D사이트의 경우 Unicode attack이라는 공격방법을 이용해 영문자와 16진수를 나타내는 %3x를 입력하면, 보여서는 안 되는 디렉토리가 공격자에게 보여지게 돼 그 디렉토리의 중요 파일(예: 비밀번호)을 볼 수 있도록 한 해킹 기법이었다.

첫번째 경우 서버보안제품에서 대응할 수 있는 방법이 단순히 디렉토리나 파일의 접근을 사용자 등급으로 제어하는 방법이지만 웹 프로그래머의 실수로 인해 권한이 자동적으로 관리자로 넘어갔기 때문에 적합한 권한자의 작업이므로 대응이 불가능하다.

두번째 경우는 침입탐지시스템에서 점검을 할 수 있지만 unicode라는 것이 한 문자에 대해 표현되는 경우의 수가 워낙 다양하기 때문에 그 모든 경우의 수를 판단하기에는 효율적인 문제로 대응 하기가 불가능하다.

이외에도 웹 해킹 시 주로 이루어지는 공격의 패턴은 다양하다.

<표 참조>

이와 같이 최근의 웹에 대한 공격은 어떤 정형화 된 형태로 나타나는 것이 아닌 웹 개발자의 실수로 발생되는 웹의 구조적인 허점을 공격하는 경우가 늘기 때문에 시스템 차원으로 대응하는 기존 방법으로는 더 이상 대응할 수 없는 단계에 와있는 것이다.



■ 선진국의 해결 방안



일반적으로 웹 애플리케이션 보안(web application security)의 대응책에 대해서는 미국을 포함한 해외의 경우는 일반적으로 개발 전 단계와 개발 이후의 2가지로 분류해 대응하고 있다.

첫번째 대책은 웹 애플리케이션이라는 컨텐츠를 설계단계에서 부터 확실하게 보안성을 고려해 대비해 나가는 방법이다.

두번째는 2002년 중반부터 미국과 유럽국가에서 갑자기 각광을 받으면서 뜨고 있는 웹 보호(web protection) 보안솔루션 장착을 통한 대응이다. 국내의 경우는 웹을 통해 공개된 정보 이외의 중요한 데이터가 유출될 리 없다는 잘못된 인식 때문에 어플리케이션 모의해킹을 통해 진단부터 해보자는 의견이 다소 우세한 상황이지만 미국에서는 대형 금융기관과 대기업을 중심으로 웹 해킹 대응 솔루션 시장이 올해에 약 2900만달러 규모가 될 정도로 보안시장의 돌풍을 몰고 오고 있다.

이러한 웹 보안 제품을 만들어내는 회사로는 KAVADO사의 interdo, SANCTUM사의 Appshield, WebSecurity의 Webapp.Secure Professional 등이 있다. 이들 솔루션에 대한 기술적 평가와 시장평가는 다소간 차이가 있지만 대부분이 기존에 알려진 취약점을 점검하는 방법 외에 정상적인 방법이나 또는 관리자가 정해놓은 정상적인 행위에 대한 정책을 기반으로 움직이는 것으로 기존의 어떠한 보안제품보다 웹 개발자의 보안상 무관심이나 실수에 대해 비용대비 가장 효과적이고 빠른 해결 방안이 될 수 있다.

최근 주변에서 잇따라 일어나고 있는 웹 해킹 사건을 우발적인 단순사고로 인식해서는 안 된다. 또 사이버 해킹 침해는 기업 또는 기관의 존립자체와 신뢰에 치명적 손상을 가져온다는 점에서 더구나 웹 해킹은 추적이 쉽지않고 언제, 어떻게 당했는지 모른 채 지나칠 수 있다는 것도 유의 해야 한다.

                                     <웹 해킹의 주요 공격 패턴>



관리자 기자

데일리 금융경제뉴스 FNTIMES - 저작권법에 의거 상업적 목적의 무단 전재, 복사, 배포 금지
Copyright ⓒ 한국금융신문 & FNTIMES.com

기자의 기사 더보기 전체보기

가장 핫한 경제 소식! 한국금융신문의 ‘추천뉴스’를 받아보세요~

오피니언 다른 기사

1 펀드, ETF처럼 사고 팔 수 없나요? 저는 진작에 알고 있었습니다, 근데 아무도 안 믿더라고요2010년, 저는 미래에셋자산운용에서 TIGER ETF 사업부를 맡으면서 한 가지 확신을 품었습니다. "ETF는 선택이 아니라 필연이다. 언젠가 ETF가 전통 펀드를 다 잡아먹을 것이다." 지금 생각해도 꽤 무서운 표현이지만, 그게 솔직한 심정이었습니다.ETF의 무기는 강력했습니다. 주식처럼 실시간으로 사고팔 수 있고, 비용은 싸고, 뭘 사는지 매일 공개됩니다. 반면 전통 공모펀드는 어떤가요. 오늘 샀는데 가격은 내일 알 수 있고, 수수료는 비싸고, 운용사가 뭘 사는지는 한참 지나야 공개됩니다. 투자자 입장에서 굳이 공모펀드를 이용할 이유가 점점 사라지는 구조였습니다.그래서 저는 2 AI 인프라 구축을 위한 120조, 어디에 투자할까? [전명산의 AI블록체인도시 이야기⑩] AI 가속화가 만들어준 또 한번의 기회요즘 정부 안팎에서 의미 있는 논쟁이 벌어지고 있다. 반도체 호황으로 내년까지 100조 원이 넘는 초과세수가 예상되는데, 이 돈을 어떻게 쓸 것인가에 대한 논의다.김용범 청와대 정책실장이 먼저 화두를 던졌다. 지난 5월 11일 그는 AI 산업의 호황으로 역대급 초과세수를 만들어낸다면 그 과실을 전 국민에게 구조적으로 환원하자고 제안했다.구윤철 경제부총리 겸 재정경제부 장관은 최근 한 방송에서 "정부가 단순 재정지원자가 아니라 미래 산업의 투자자가 돼야 한다"며, 초과세수 재투자로 다시 돈을 버는 선순환 구조를 만들겠다고 밝혔다.한국은 과감한 인프라 투자로 사회를 질적으로 도약시킨 여 3 AI가 똑똑해질수록 왜 더 깜깜해지는가 [장준환의 AI법 네비게이터⑤] 얼마 전 뉴욕에서 한 AI 기업 관계자와 이야기하던 중 흥미로운 장면이 있었다. 그는 자신들의 AI 모델이 얼마나 빠르고 정확한지는 매우 자신 있게 설명했다. 어떤 업무를 자동화할 수 있는지, 어떤 산업에 적용할 수 있는지, 비용을 얼마나 줄일 수 있는지도 비교적 분명하게 말했다. 그런데 질문이 조금 바뀌자 분위기가 달라졌다. 그 모델이 어떤 데이터로 학습되었는지, 그 데이터는 적법하게 확보된 것인지, 배포 이후 어떤 오류나 편향이 발견되었는지, 그리고 그 기록을 회사가 어떻게 관리하고 있는지를 묻자 답변은 조심스러워졌다.이 장면은 지금 AI 산업이 마주한 중요한 문제를 보여준다. AI는 점점 더 똑똑해지고 있지만, 정작 그
ad
ad

한국금융 포럼 사이버관

더보기

FT카드뉴스

더보기
[그래픽 뉴스] 퇴근 후 주차했는데 수익 발생? V2G의 정체
[그래픽 뉴스] “전쟁 신호를 읽는 가장 이상한 방법, 피자 주문량”
[그래픽 뉴스] 트럼프의 ‘타코 한 입’에 흔들린 시장의 비밀
[그래픽 뉴스] 청년정책 5년 계획, 무엇이 달라지나?
[카드뉴스] KT&G, ‘CDP’ 기후변화·수자원 관리 부문 우수기업 선정

FT도서

더보기