- 새로운 뉴스를 올려주세요.
Date 25/12/01 16:53:35
Name   카르스
Subject   “IT 인프라 최고 한국, ‘뒷문’ 열린 해킹 맛집”
Q. ‘유닛 8200’ 출신이란 점이 흥미롭다. 그 경험이 울트라 레드의 영향을 준 부분이 있는가?
‘유닛 8200’ 단순한 정보부대가 아니다. 18~19세의 젊은 천재들이 모여 국가의 안보를 건 ‘실전’을 치르는 곳이다. 5년간 복무하며 얻은 가장 중요한 교훈은 ‘사이버전은 기술의 싸움이 아니라 시간의 싸움’이라는 점이다.

작전 과정에서 몇 시간, 아니 몇 분 먼저 취약점을 찾아냈을 때 전세가 순식간에 뒤집히는 것을 수없이 봤다. ‘발견의 속도’가 곧 ‘안보의 속도’다. ‘울트라 레드’(ULTRA RED)는 이러한 깨달음을 기술로 구현한 결과물이다. 회사의 목표는 ‘모든 것을 찾는 것’이 아닌 공격자가 노릴 만한 틈새를, ‘지금 막을 수 있는 것’을 먼저 발견하는 것이다.

Q. 공격자가 노릴 만한 틈새를 강조했는데, 구체적으로 어떤 의미인가.
한국의 기업들은 성벽(방화벽)을 높게 쌓아 내부를 지키는 데 집중한다. 하지만 공격자들은 정문을 두드리지 않는다. 관리자가 잊고 지낸 뒷문을 노리죠. 방치된 외주사의 서버나 개발자가 테스트하고 지우지 않은 도메인 같은 부분이다. 올해 한국에서 발생한 대규모 침해 사고들은 제로데이(Zero-day) 같은 ‘첨단 기술’이 아니라, ‘평범한 구멍’에서 시작됐다.

이는 공격자의 관점에서, 내부에서 밖을 보는 것이 아닌 인터넷이라는 광범위한 공간에서 기업이 잃어버리거나 망각한 ‘디지털 발자국’을 해커의 시선으로 추적하는 것을 말한다. 울트라 레드는 고객사에 아무것도 설치하지 않고, 외부 인터넷망에서 해커와 똑같은 방식으로 취약점을 찾아낸다.

Q. 기존 점검 방식의 한계를 지적한 같은데, CTEM와 차이가 있다면?
쉽게 비유해 본다면, 기존 보안 점검이 ‘1년 주기 건강검진’이라면, CTEM은 ‘스마트워치 건강 체크’와 비슷하다. 침해 위협은 365일 24시간 지속되는데, 우리는 1년에 한두 차례 점검으로 ‘안전하다’고 생각한다. 이 차이에서 사고가 난다. 울트라 레드의 CTEM은 ‘탐지-검증-우선순위-조치’에 이르는 4단계를 순환하는 구조다. 네트워크에 퍼져있는 자산을 파악해 실제 공격 시나리오를 가동해 검증하고, 이 중에서 당장 막아야 할 진짜 위협만을 남겨 즉시 수정할 수 있는 가이드를 제공해 복구 시간을 단축한다. 이를 매일 진행해 보완성을 제고하는 방식이다.

Q. 최근 국내 기업들의 보안 사고를 어떻게 보는지?
단순 사고가 아니라, 한국이 새로운 사이버전의 표적이 됐다는 신호다. 5년 전 도쿄올림픽 직전의 일본과 비슷하다. 일본은 4억5000만건 이상의 공격 시도를 확인하고 법을 만들었다. 안타까운 부분은 세계적 최고 수준의 한국의 IT 인프라 수준과 달리 보안 운영 모델은 ‘사후 탐지’ 중심이라는 것이다. 공격자 침투 이후 이를 인지하는데, 평균 2~300시간의 격차가 발생하는데, 이를 줄이지 못하면 사고는 반복될 수밖에 없다.

Q. 또 다른 부분이 있을지, 데이터적 특성이 있다면?
한국 기업들은 글로벌 기업 대비 ‘악용 가능한 노출’(Verified Vulnerability)이 평균 20% 더 많다. 기술력이 부족하기 때문이 아니다. ‘완벽주의’라는 문화 때문, 한국의 보안 문화는 모든 것을 다 막으려다 정작 중요한 알림을 놓친다. 또 다른 하나는 ‘단절된 공급망’이다. 본사는 철저하지만, 이와 연결된 협력사나 해외 지사는 무방비 상태인 경우가 많다. 종합해보면 한국은 IT 인프라는 최고인데, 뒷문이 열려있는 맛집이다.

(중략) 

Q. 마지막으로 국내 독자를 위해 전하고 싶은 메시지가 있다면 부탁한다
해커는 혼자 움직이지만, 방어는 함께할 때 강해진다. 한국은 이미 훌륭한 기술력을 갖췄다. 이제 필요한 것은 ‘대응 속도’와 ‘지속적 관리’다. 공격자가 움직이기 전에, 먼저 움직여야 한다. 이 시스템을 갖춘다면 한국은 1년 안에 사이버 위협을 절반 이하로 줄일 수 있다고 본다. 지금이 한국 보안 체계를 바꿀 ‘골든타임’으로 본다.

또, 보안은 특정 부서의 업무가 아닌 기업의 생존을 결정하는 의사 결정 수단이다. 사고가 터졌을때 담당자를 찾고 문책하기보다는 재발을 막을 시스템 구축을 묻는 리더십이 필요하다고 본다.


출처: https://www.boannews.com/media/view.asp?idx=140448&kind=3&search=title&find=%C0%CC%BD%BA%B6%F3%BF%A4
====================================================================================================
이스라엘 정보국 산하 엘리트 사이버 부대 ‘유닛 8200’(Unit 8200) 출신인 에란 슈타우버(Eran Shtauber)가 한국 보안업계에 남긴 조언
제목이 자극적이긴 한데 한국 IT 보안의 문제에 대해 건설적인 조언이 많아서 가져와봤습니다.
1) 보안의 성벽을 높이 쌓는데 치중해서 뒷문이 열려있거나 성벽 개구멍이 생긴 걸 탐지하는 데는 취약하다
2) 보안시스템이 사후 탐지 중심이라 순간적인 대응이 약하다
3) 모든 것을 막으려는 완벽주의적 보안 문화가 도리어 중요한 결함을 놓치게 한다
4) 본사의 보안은 철저하지만 협력사나 해외 지사의 보안은 취약하다

한 2-3주 전이라 쿠팡 해킹 이야기 전에 한 인터뷰인데, 지금 읽어도 많이 유용합니다.
이 사람이 지적한 한국 IT기업들의 보안 문제는 이번 쿠팡 해킹 사태에서도 반복되는 느낌. 
1) 해킹 몇 달 뒤에야 해킹 사실을 인지함 2) 내부자의 퇴사 후 인증서를 무효화하지 않아서 허점이 생겼고 그것이 악용됨




0


목록
번호 제목 이름 날짜 조회 추천
311 정치"휴대전화에 TV 기능 넣어 수신료 징수하자"는 KBS 사장 후보자…야당 "4대면 네 배 내냐? 정신 나간 소리" 8 야얌 24/11/20 3778 0
58 정치"흉기차 누가 타냐" 中댓글부대 정황 나왔다 7 원금복구제발ㅠㅠ 24/09/30 4447 0
1835 의료/건강“‘이 고기’ 기름, 채소보다 몸에 좋다”… 세계에서 가장 건강한 음식 8위로 선정, 뭘까? 7 메리메리 25/04/07 3097 0
2205 의료/건강“13년간 괴롭히던 망상-환각… 식단 바꾸자 두달 만에 사라져”[이설의 글로벌 책터뷰] 15 메리메리 25/05/11 4159 0
2176 문화/예술“14만원→4천원, 너무 심하다 했더니” 쏟아지는 뭇매…국민 영화관 ‘300억’ 적자 사태 9 야얌 25/05/09 2960 0
2006 의료/건강“1분마다 혈당 측정…뭘 먹고 올랐는지 알고 대처해야" 3 메리메리 25/04/24 2951 1
147 사회“2000원 아메리카노 비싸” 김포시청이 발달장애인 바리스타 카페를 없앴다 18 야얌 24/10/19 5386 3
1331 경제“26년 만의 적자, 야구단 해체하라”... 뿔난 엔씨소프트 주주들 3 danielbard 25/02/14 3490 0
3562 경제“30억 아파트 살아도 가난해요”… 이상한 빈곤층 급증하자 결국 ‘뜻밖의 지원책’까지 내놨다 48 야얌 25/09/29 2678 1
2561 스포츠“4할 쳐라” vs “홈런 5개”... '불꽃야구', 전설들의 진짜 승부 생중계 1 이이일공이구 25/06/17 2029 0
4028 IT/컴퓨터“IT 인프라 최고 한국, ‘뒷문’ 열린 해킹 맛집” 3 카르스 25/12/01 576 0
466 기타“MZ들에겐 거의 교복 수준”…‘3마’ 대체 뭐길래 5800억 대박 수출 계약 5 다군 24/12/06 4392 0
2052 사회“SKT 유심 절대 교체 마라, 부정선거 여론몰이다”···또 시작된 극우 음모론 24 danielbard 25/04/28 3486 1
2831 정치“尹 에어컨 놔달라” 전화 폭주 난감한 서울구치소 11 the 25/07/11 1859 0
791 정치“尹 탄핵집회 가면 아이유처럼 美 비자 거부”… 외교장관 “있을 수 없는 일” 11 dolmusa 24/12/26 3631 1
606 정치“尹, 계엄시 대량살상 발생 예상해 병원시설 확보”…추미애 “방첩사 문건 더 발견” Overthemind 24/12/11 3408 0
474 정치“尹, 홍장원 국정원 1차장에 한동훈 체포 지시... 거부하자 경질” 6 the 24/12/06 3952 0
2625 방송/연예“母 반대에도 꿈 포기 못해”…‘신세계 정유경 장녀’ 오늘 가수 데뷔 12 Leeka 25/06/23 2273 0
1847 정치“王자에 놀란 가슴”…안철수 손가락에도 의문의 글자 포착 9 danielbard 25/04/08 3100 0
2518 방송/연예“美 문화의 등불 꺼진 밤”…브라이언 윌슨, 영원한 작별→음악계 슬픔 2 dolmusa 25/06/13 2199 0
458 경제“韓 투자 비중 더 빨리 줄여라”…외국인 엑소더스 가속화 4 맥주만땅 24/12/05 4254 0
3355 정치“韓국방비 GDP 3.5%로… 한미, 단계적 증액 합의” 7 Cascade 25/09/02 1355 0
1311 의료/건강“감기 인줄 알았는데 폐가 하얗게”…폐렴 환자 절반 이상이 ‘20대 이하’ 3 the 25/02/13 3127 0
2819 정치“감사원, 통계조작 결론 소설 써” 부동산원 직원들 압박감 토로 23 과학상자 25/07/10 2602 4
2772 사회“같은 일 하면 임금도 같아야” 법제화 추진 나서 32 오디너리안 25/07/07 3146 0
목록

+ : 최근 6시간내에 달린 댓글
+ : 최근 12시간내에 달린 댓글

댓글