[Special Report 1부] 3•4 DDoS 공격, 시작과 끝에 안철수연구소가 있었다
청와대 등 주요 기관 DDoS 공격……되살아난 DDoS 공격의 악몽
좀비 PC 하드디스크 즉각 파괴 등 진화된 수법 이용
“ASD(AhnLab Smart Defense)에 수집된 파일에서 이상 징후가 발견되었습니다.”
3월 3일 아침, 안철수연구소의 시큐리티대응센터(ASEC)에 순간 긴장감이 돌기 시작했다. ASEC 연구원들은 매일 수십만 개씩 쏟아져 나오는 악성코드를 분석하고 대응해 온 베테랑들이다. 그런 그들이 이번 악성코드에서 뭔가 위험한 냄새를 읽어낸 것이다. 머릿속에 자꾸만 떠오르는 지난 2009년 7•7 DDoS 대란의 기억을 애써 떨쳐냈다.
ASEC 연구원들은 즉각적인 협력 분석에 돌입했다. 악성코드를 쪼개어 각 모듈 별로 분석을 시작한 것. 지난 7•7 DDoS 악성코드나 스턱스넷 등의 분석 경험이 풍부한 그들이기에 모듈 별 분석이 효과적이라는 것을 알고 있었다. 각 모듈 분석을 마친 후 분석가들이 한자리에 모였다. 퍼즐을 맞춰가듯 전체 그림에 다가가기 시작했다. 안철수연구소 연구원들의 뛰어난 분석 능력이 발휘된 순간이다. 그리고 드디어 악성코드의 실체가 드러났다.
최근 DDoS 공격 동향과 3•4 DDoS 공격
DDoS(Distributed Denial of Service, 분산서비스거부) 공격의 위험성은 어제오늘의 일이 아니다. 2005년 이후 금전적 이익을 노리는 사이버 범죄가 증가하면서 DDoS 공격이 빈번하게 일어났다. 주요 공격 대상은 포털이나 쇼핑몰, 금융권 등이었다. 공격자는 DDoS 공격을 감행한 뒤 이를 미끼로 협박하여 금품을 갈취하려는 목적으로 이 같은 공격을 시도해왔다. 하지만 7•7 DDoS 공격 이후 DDoS 공격은 기존과는 다른 양상을 띠기 시작했다.
7•7 DDoS 공격의 가장 큰 특징은 ‘명확하지 않은 목적’과 ‘악성코드 기반의 DDoS 공격’이라는 두 가지 점이다. 이번 3•4 DDoS 공격도 이와 유사한 성격을 보였다. 거기다 P2P 사이트를 악성코드 유포지로 활용했다는 점, 감염 PC의 MBR(Master Boot Record)을 파괴한다는 점이 7•7 DDoS 공격과 닮아있었다. 그러나 악성코드 자체는 지난 7•7 DDoS 공격보다는 훨씬 더 진화된 양상을 보여주었다.

[그림 1] 최신 DDoS 공격 동향
3•4 DDoS 공격 진행 상황
3월 4일 오전 10시, DDoS 공격 발생!
네이버, 다음, 한게임, 디시인사이드, 지마켓, 청와대, 외교통상부, 통일부, 국회, 국가대표포털, 방위사업청, 경찰청, 국세청, 국방부, 합동참모본부, 육군본부, 공군본부, 해군본부, 주한미군, 행정안전부, 한국인터넷진흥원, 안철수연구소, 금융위원회, 국민은행, 외환은행, 신한은행, 농협, 키움증권, 대신증권 등 29곳이 공격 대상이 되었다. 그러나 일부 사이트에서 잠시 접속이 원활하지 못했을 뿐, 접속 마비 상태는 일어나지 않았다. 이는 이미 공격 발생 하루 전날인 3월 3일, DDoS 공격을 파악한 안철수연구소와 정부기관들이 DDoS 공격에 대비할 것을 해당 사이트에 미리 알렸기 때문이다.
이어, 안철수연구소는 좀비 PC의 치료 및 확산을 방지하기 위해 즉각적으로 전용백신을 배포하고 2차 공격의 시간과 대상 사이트를 예고했다.

[표 1] 3•4 DDoS 공격 대상
3월 4일 오후 6시 30분, 안철수연구소의 예고대로 2차 DDoS 공격이 감행되었다.
2차 공격에서는 1차 공격 대상이었던 29곳에 새롭게 11곳이 더해져, 공격 대상은 총 40개였다. 새롭게 2차 공격에 포함된 사이트는 관세청, 국가정보원, 국방홍보원, 미 8군 전투비행단, 방송통신위원회, 옥션, 우리은행, 제일저축은행, 하나은행, 한국수력원자력㈜, 한국철도공사 등이다.
2차 공격 역시 잠깐 동안의 접속 불안 상태가 발생했을 뿐, 큰 피해 없이 마무리되었다.
이 1, 2차 공격에는 특별한 히스토리가 포함되어 있다. 원래 3일 수집한 악성코드 분석 결과에 따르면, 1차 공격 시점은 4일 오후 6시 30분 이었다. DDoS 공격자는 공격 대상 기관 및 기업들이 한 주의 업무를 종료하는 금요일 오후 6시 30분에 공격을 감행함으로써 대응 작업의 지연과 함께 엄청난 혼란을 일으키고자 한 것으로 추측된다. 그러나 정부기관과 안철수연구소가 이 사실을 인지하고 유포지 IP 차단 등을 단행했다. 공격자는 자신의 공격이 이미 노출된 것을 알아차리자, 기습적으로 4일 오전 10시로 새로운 공격 명령을 추가했다. 하지만 4일 새벽 변종 악성코드 분석을 통해 이미 정황을 확보하고 모든 조치가 취해진 후였다. 결국 공격자의 기습 작전마저 실패로 돌아갔다.
이후 3월 5일 오전 8시, 국내 주요 기관 2곳을 타깃으로 한 세 번째 공격이 발생했다. 이 또한 해당 내용에 대한 분석과 조치가 사전에 이루어졌기 때문에 피해가 거의 없었다. 공격자가 예상과 달리 공격 효과를 보지 못하자 3차 공격에서 공격 사이트의 수를 대폭 줄인 것으로 추측된다.
3월 5일 오후 10시, 밤샘 대응을 하던 안철수연구소가 또다시 술렁이기 시작했다. ASD로부터 수집된 변종을 분석하던 중, 이미 감염된 악성코드가 원격조종지(C&C서버)로부터 새로운 명령 기능을 하달 받아 좀비 PC의 하드디스크 파괴를 수행하는 것을 밝혀낸 것이다. 이대로라면 악성코드에 감염된 PC를 켜면 바로 하드디스크가 파괴되어 부팅이 불가능한 상태로 빠져드는 것이다.
안철수연구소는 이로 인한 국민들의 PC 피해를 줄이고자, 긴급하게 ‘전국민 PC 안전수칙’을 발표했다. 꺼져있는 PC를 다시 켤 때는 반드시 안전모드로 부팅하여 DDoS 전용백신을 다운로드 받아야만 피해를 방지할 수 있다는 것이 주요 내용이었다.

[그림 2] 3•4 DDoS 공격 흐름 및 안철수연구소 대응 히스토리
3•4 DDoS 공격에 이용된 악성코드
안철수연구소가 분석한 4일 오후 6시 30분에 DDoS 공격을 유발한 악성코드들의 파일 관계도에 따르면 각기 역할이 다른 10여 개의 파일이 유기적으로 작동한다. SBUpdate.exe가 처음 설치된 후 해외의 특정 C&C 서버에 접속하는 동시에 ntcm63.dll, ntds50.dll 파일을 생성한다. 이 두 파일은 다시 7개의 파일을 생성해 실행한다. 이 7개의 파일은 역할이 각기 다르다.
즉, mopxsvc.dll 파일은 faultrep.dat(C&C서버 주소를 저장함) 파일을 참조해 C&C 서버에 접속해 명령을 받아온다. watcsvc.dll 파일은 tlntwye.dat 파일(DDoS 공격 시각 정보를 포함), tljoqgv.dat 파일(공격 대상 웹사이트 40개의 정보를 포함)을 참조해 DDoS 공격을 수행한다. 또한 soetsvc.dll 파일은 noise03.dat(최초 감염 시각을 저장) 파일을 참조해 하드디스크 및 파일을 손상시킨다. 4일 오전 10시에 발생한 공격 또한 이와 같은 방식으로 이루어졌다. 그러나 5일 밤에는 해외의 특정 C&C 서버에서 clijproc.dll 파일이 새로 다운로드됐다. 이 파일이 다운로드되는 즉시 하드디스크 및 파일이 손상됐다.

[그림3] 3•4 DDoS 전체 개략도

[표 2] 7•7 DDoS 공격과 3•4 DDoS 공격의 차이점 및 유사점
지금까지 분석된 악성코드의 특징을 정리하면 다음과 같다.
1) 악성코드간 협업 모델화: 최근 보안 위협은 하나의 악성코드에 모든 공격코드를 탑재하지 않은 것이 특징이다. 이번 DDoS 공격에서는 SBupdate.exe(Win-Trojan/Agent 11776.V) 악성코드가 어미와도 같은 역할을 하고 있다. 그리고 그로부터 파생되는 많은 악성코드들이 유기적인 연결고리를 갖고 지능적으로 움직이고 있다.
2) 스케줄링 기능 탑재: 악성코드 wxxxsvc.dll(Win-Trojan/Agent.46432.D)은 DDoS 공격 모듈로서 공격 시간, 공격 대상 정보를 가지고 DDoS 공격을 수행하도록 설계되었다.
3) 파일 손상: sxxxsvc.dll(Win-Trojan/Agent.40960.BOH)은 파일 손상 모듈로, A~Z의 모든 드라이브를 검색하여 다음과 같은 확장자를 가진 파일들을 손상시키는 기능을 갖고 있다. 특히 이동식 디스크도 파일 손상의 공격대상이다.
|
zip, c, h, cpp, java, jsp, aspx, asp, php, rar, gho, alz, pst, eml, kwp, gul, hna, hwp, pdf, pptx, ppt, mdb, xlsx, xls, wri, wpx, wpd, docm, docx, doc
|
4) 하드디스크 손상: sxxxsvc.dll(Win-Trojan/Agent.40960.BOH)은 하드디스크 손상 기능도 갖고 있어 A~Z의 모든 고정 드라이브를 검색하여 시작부터 일정 크기만큼을 NULL로 채워 디스크를 손상시킨다. 앞선 파일 손상 공격과는 달리 하드디스크 손상은 고정 디스크만 공격 대상으로 하고 있다. 또한 이 기능은 특정한 3가지 조건 하에 동작한다.
|
1
|
noise03.dat 파일이 존재하지 않는 경우
|
‘파일 및 디스크 손상 기능’ 동작
|
|
2
|
noise03.dat에 기록된 감염시간보다 PC 시간이 빠른 경우
|
DDoS 공격을 방어하기 위해 PC 시간을 공격시간 이전으로 돌리려고 할 때 noise03.dat에 기록된 감염시간보다 이전으로 돌리면 ‘파일 및 디스크 손상 기능’이 동작
(* noise03.dat: PC가 최초로 감염된 시간이 기록된 파일)
|
|
3
|
일정 시간이 지난 경우
|
noise03.dat에 기록된 감염시간으로부터 일정 시간이 지난 경우 해당 기능이 동작
|
특히 당초에는 특정 설정 값을 정해놓고 감염된 모든 PC에 ‘파일 및 디스크 손상 기능’이 동작하도록 되어있었다. 그러나 공격이 사실상 실패로 돌아가자 ‘즉시’ 하드디스크를 파괴하도록 설정이 변경되었다.
5) Hosts 파일변조 및 백신 방해: 이들 악성코드는 인터넷 주소의 파일을 변조해 V3 엔진 업데이트를 방해하는 기능을 갖고 있었다.
6) 파일 구성의 복잡성: 이 악성코드는 분석가들의 분석을 어렵게 하기 위해 공격 때마다 파일 구성을 달리하는 지능적인 모습을 보였다
3•4 DDoS 대란의 공격 기법
앞서 설명한 바와 같이 3•4 DDoS 공격의 최전방에 있는 악성코드는 wxxxsvc.dll(Win-Trojan/Agent.46432.D)이다. 이 악성코드는 DDoS 공격 모듈로서 공격 시간, 공격 대상 정보를 가지고 DDoS 공격을 수행하도록 설계되었다. 이때 DDoS 공격 시간은 tlnwye.dat 파일에서, 공격 대상 사이트의 URL은 tljoqgv.dat 파일에서 정보를 가져왔다. 공격 방식은 HTTP Get Flooding, UDP Flooding, ICMP Flooding 기법이 이용됐다.

[그림 4] 3•4 DDoS 공격 패킷 캡쳐
이번 3•4 DDoS 공격에서의 DDoS 공격 트래픽의 특징을 살펴보면 다음과 같이 정리할 수 있다.
1) 공격 트래픽 종류
- TCP 3-Way Handshake 정상 연결 + HTTP Get Flooding
- ICMP Flooding
- UDP Flooding
2) 공격 특성 및 트래픽 양 분석

[표 3] 3•4 DDoS공격의 트래픽 양 분석
3) 3•4 DDoS 공격 vs. 7•7 DDoS 공격의 트래픽 유형 비교
- 3•4 DDoS 공격의 경우, 7•7 DDoS 공격과 비교하여 비슷하거나 오히려 더 단순한 DDoS 공격 트래픽으로 파악된다.

[표 4] 3•4 DDoS 공격 vs. 7•7 DDoS 공격의 트래픽 유형 비교
4) 3•4 DDoS 트래픽 방어를 위한 필요 기술
- 한 대의 PC에서 HTTP/UDP/ICMP Flooding이 IP 변조 없이 DDoS 공격 트래픽을 발송하여, UDP/ICMP와 같은 비정상 서비스 트래픽에 대한 탐지 및 좀비 PC IP 추출 후 차단 처리
- UDP/ICMP 의 고정 패킷 사이즈를 이용한 시그니처 패턴 생성 후 차단 처리
- HTTP Get Flooding의 “Cache-Control: no-store, must-revalidat”는 정상적인 환경에서는 거의 사용하지 않은 HTTP 요청이므로, 이를 이용한 시그니처 패턴 생성 후 해당 좀비 PC IP 차단 처리
- HTTP 302 URL Redirect에도 응답하지 않는 공격 유형으로, 302 Redirect 기능을 이용하는 DDoS 보안 장비나 별도의 URL 우회 서버 등을 통하여 차단 처리
이번 DDoS 공격은 2009년 7•7 DDoS 유형과 비교하여 좀비 PC를 제어하는 악성코드의 기술에 있어서는 좀 더 고도화된 양상을 보이고 있다. 하지만, DDoS 트래픽 관점에서 분석하면, 7•7 DDoS와 비교해서는 양적이나 공격 기법적으로 더 뛰어난 형태로 보기는 힘들다. 특히, 이미 2009년도부터 국내에 구축된 DDoS 공격 대응 제품에서는 국내에서 소위 ‘HTTP CC 공격’으로 불리는 ‘Cache-Control: no-store, must-revalidate’에 대한 대응책이 이미 마련이 되어 있는 상태였다. 아울러 DDoS 대응 프로세스의 일환으로 웹 서버의 URL을 대리 응답하는 URL 우회 서버를 구축하여 운영 중이기도 하다. 따라서 이러한 준비된 방어 태세를 뚫지 못하는 DDoS 공격 유형이 발생하여 그 피해가 미미했다고 결론지을 수 있다.
만약 이번 3•4 DDoS 공격이 최신의 보다 고도화된 DDoS 공격 대응 기법으로 발생되었다면, 이미 DDoS 대응 체계를 마련한 곳에서도 DDoS 공격에 의한 피해가 매우 커졌을 것으로 조심스럽게 예측할 수 있다. 따라서, 이번 3•4 DDoS 공격은 ‘방어했다’에서 종결되어서는 안 된다. 향후 진화하는 DDoS 공격에 대해 대응하기 위한 방어 기법의 고도화가 지속적으로 대응할 수 있는 범 국가적인 DDoS 대응 체계 고도화가 시급하다.
3•4 DDoS 공격은……
세 차례에 걸쳐 최대 40개 사이트를 대상으로 발생했던 이번 3•4 DDoS 공격은 별다른 피해 없이 소강상태에 접어들었다. 특히 3차 공격 이후 공격자는 기존 스케줄링을 무시한 채 5일 오후 10시를 기점으로 좀비 PC의 하드디스크를 파괴하는 명령을 내렸다. 이는 곧 사실상 이번 3•4 DDoS 공격은 실패한 것으로 분석할 수 있다.
3•4 DDoS 공격이 7•7 DDoS 공격과 비슷한 규모였음에도 불구하고, 심각한 서비스 장애가 일어나지 않은 것은 DDoS 공격에 대한 사전 인지 및 이를 기반으로 한 사전 대응에 성공했기 때문이다.
이처럼 DDoS 공격 조기 진압이 가능했던 것은 7•7 DDoS 이후 정부 및 민간의 대응 역량의 강화를 이유로 꼽을 수 있다. 악성코드가 발견되자 정부와 안철수연구소를 비롯한 민간기관들이 공조하여 빠르게 분석• 공유하여 신속하게 대응할 수 있었다. 또한 안철수연구소와 보호나라를 방문하여 전용백신을 다운로드 받는 등 개인 PC 사용자들의 적극적인 대처도 큰 역할을 했다.
안철수연구소, 조용하지만 신속한 대처 ‘빛났다’
1) DDoS 공격 방어 성공의 비결은 ‘프로세스’
안철수연구소는 3•4 DDoS 공격 방어에 있어서 한국인터넷진흥원(KISA)•국가정보원•방송통신위원회와 함께 뛰어난 활약을 보여주었다.
안철수연구소가 이번 DDoS 공격 방어를 성공적으로 수행함으로써 7•7 DDoS 공격 이후 선보인 ACCESS(AhnLab Cloud Computing E-Security Service) 전략이 효과적이라는 것을 입증한 셈이다.
ACCESS는 기존 ASEC(시큐리티대응센터)의 악성코드 수집 및 분석 능력과 CERT(침해사고대응센터)의 위협 모니터링 및 대응 서비스를 지능형 기술로 받쳐주는 플랫폼이다. 이 플랫폼을 통해 DDoS 공격의 근원지부터 분석 및 대응, 배포 과정을 대응 프로세스 관점에 신속하게 제공함으로써 종합적인 대응 체제가 가능하게 된 것이다.

[그림 5] 안철수연구소의 DDoS 대응 프로세스
실제로 안철수연구소는 공격 발생 전인 3월 3일, ASD에서 수집된 악성코드 샘플을 수집한 즉시 ASEC(시큐리티대응센터)에서 전달해 분석 결과를 내놓았다. 동시에 CERT에서는 고객의 네트워크 트래픽 상황을 체크했다. 아울러 고객지원 부서를 통해 실제 악성코드로 인한 피해 사례가 있는지를 확인했다. 이 모든 정보를 종합한 결과, 해당 악성코드로 인한 DDoS 공격이 발생할 것이라는 것을 정확하게 예측했다.
이에 따라 ASEC에서는 전용백신 개발에 착수하였고, 트러스가드 및 트러스가드 DPX와 같은 네트워크 제품군에도 시그니처를 적용했다. 또한 CERT와 보안관제 서비스를 통해 공격 대상 사이트에 대응 준비를 할 수 있도록 DDoS 경보와 함께 관련 정보를 전달했다.
특히 안철수연구소는 ASEC의 분석센터와 CERT의 관제센터가 바로 옆에 위치하고 있기 때문에 악성코드 샘플, 네트워크 트래픽 상황, 유포지, 감염통계치(피해 상황) 등 관련 정보를 즉각적으로 공유하여 보다 민감하게 대응할 수 있었다.
한편 3월 4일 실제 공격이 발생한 직후에는 안철수연구소 홈페이지뿐만 아니라 트위터, 블로그 등을 통해 언론 보도보다 더욱 빠르게 DDoS 공격 경보를 발령했으며, 일반 PC 이용자들과 기업 고객들을 대상으로 무료 전용백신을 배포했다. 또한 3차 공격 직후 하드디스크 손상에 관한 내용 역시 트위터, 블로그 등을 통해 신속하게 전달하고 조치 방안을 제시했다.
2) 안철수연구소 신기술 ‘ASD•DNA 스캔’ 맹활약
안철수연구소는 3•4 DDoS 공격에 대한 정보를 가장 먼저 파악하고 방어의 선봉장으로 나섰다.
이처럼 안철수연구소가 사전 대응을 할 수 있었던 것은 클라우드 컴퓨팅 개념의 악성코드 대응 시스템인 ASD(AhnLab Smart Defense)가 있었기 때문이다. ASD는 클라우드 환경에서 실시간으로 위협 탐지가 가능하기 때문에 이번 3•4 DDoS 공격에 이용된 악성코드의 샘플을 실시간으로 수집하고, 이 악성코드를 유포한 6개의 P2P 사이트를 밝혀냈다. 특히 DDoS 공격에 사용된 C&C 서버의 IP에 접속하는 프로그램을 추적하는 시스템을 가동해 C&C 서버 리스트, 공격자 리스트 등의 정보를 빠르게 수집할 수 있었다.

[그림 6] AhnLab Smart Defense 개념도 및 주요 기능
이와 더불어 악성코드 유포자의 특징을 추출해 작성한 DNA 맵(Map) 기술을 이용해 DNA 룰에 매치되는 샘플을 확인, 악성코드 변종을 파악해 신속하게 대응할 수 있었다. 실제 사회에서 범죄가 발생했을 때 범인이 변장을 하거나 외양을 바꿀 수는 있어도 DNA는 변하지 않는 것과 마찬가지로 악성코드 유포자들 또한 변하지 않는 특징을 갖고 있다. 이러한 특징을 추출하여 다수의 규칙으로 맵(Map)을 구축한 것이 DNA 맵 기술이며, 맵에서 일치되는 변종을 찾아 빠른 대응이 가능하다는 장점이 있다. 바로 이러한 기술을 이용해 이번 3•4 DDoS 공격에 이용된 악성코드의 샘플이 수집된 즉시, 500여 가지의 DNA 룰을 기반으로 분석이 가능했다. 이를 통해 2차, 3차의 변종을 사전 혹은 빠른 시간 내 탐지 및 대응할 수 있었던 것이다.

[그림 7] 안철수연구소의 신기술 DNA 스캔
3) DDoS 공격 방어의 숨은 공신 ‘V3’
이번 DDoS 공격과 방어 뒤에는 ‘V3’가 있었다. 우리나라 기업 PC의 약 60%와 2,800만 대 개인 PC에 설치되어 있는 V3 클라이언트 제품에는 ACCESS(AhnLab Cloud Computing E-Security Service) 전략 하에 개발된 ASD 및 DNA 스캔 등의 최신 기술들이 기본적으로 탑재되어 있다.
V3 제품군은 실시간으로 ACCESS와 연동되어 있어 이번 DDoS 사태를 가장 먼저 예측하게 했다. 또한 예방 및 치료를 위한 빠른 엔진 업데이트를 제공함으로써 DDoS 공격의 핵심 주체인 좀비 PC 확산 최소화에 힘을 보탰다. 타사 제품들이 악성코드를 분석하고 엔진에 탑재할 무렵, 안철수연구소는 이미 V3 제품군을 통해 기업, 개인 PC에 최신 엔진을 배포한 후였다. 뿐만 아니라 수 차례 연속적으로 발생한 변종에 대한 실시간 대응 또한 ACCESS와 V3 제품간의 유기적 결합 구조에서만 빛을 발할 수 있는 결과물이었다.
이에 V3 제품군 사용자들은 최신 엔진만 유지했다면 사전 대응이 가능함은 물론, 기타 전용백신을 사용할 필요가 없었다. 안철수연구소에서 제공하는 전용백신은 V3 제품을 사용하지 않고 있는 사용자들을 대상으로 배포하는 것이다. 즉, 악성코드에 이미 감염되었거나 V3 제품을 사용하지 못하는 환경, 타 백신 제품 사용자들을 위해 별도 제작되는 것이다.
지금 현재 이순간에도 각종 치명적이고 위험한 악성코드들이 ACCESS 시스템 하의 V3 제품군을 통해 속속 제거•치료되고 있다.
4) 엔드포인트 기술과 네트워크•보안관제기술의 ‘환상적인 공조’
이번 3•4 DDoS 공격에서의 좀비 PC 확산 차단의 일등공신은 ‘엔드포인트 기술과 네트워크•보안관제 기술의 협력’을 꼽을 수 있다. 안철수연구소는 ASEC의 악성코드 분석을 통해 어떠한 종류의 네트워크 공격 유형인지 미리 예측했다. 따라서 공격 시간은 물론 공격에 관한 제반 정보를 CERT 및 관제 인력과 공유했다. 또한 안철수연구소의 네트워크 제품군인 트러스가드와 트러스가드 DPX에 시그니처를 반영했다. 이렇게 제품의 시그니처 적용이 수초 이내에 가능해 긴급 대응의 제 몫을 다해냈다. 실제로 긴급 IPS 시그니처 업데이트를 통해 유입되는 DDoS 공격 차단 정책 적용과 함께 내부 PC의 아웃바운드 DDoS 공격 탐지 및 악성 코드에 감염된 내부 PC의 C&C 서버 통신 트래픽 탐지•차단을 처리했다. 특히 안철수연구소의 DDoS 대응 제품인 트러스가드 DPX는 HTTP 요청 패킷의 정상 여부에 대한 실시간 검증 및 비정상 DDoS 공격 트래픽에 대한 차단, 비정상 소스 IP에서 유입되는 UDP/ICMP 트래픽에 대한 실시간으로 다이나믹하게 차단했다.
또한 CERT 및 보안 관제, 네트워크 지원 인력은 공유된 공격 정보를 바탕으로 운영 중인 고객사 네트워크 장비의 차단 정책을 설정하고 네트워크 자원을 효율적으로 활용해 고객의 사이트를 안전하게 지켜냈다.

[그림 8] 3•4 DDoS 공격 대응 성공사례
5) 위기에 빛나는 안철수연구소의 ‘조직력 & 인력’
앞서 설명했듯이 DDoS 공격 방어는 하나의 제품, 하나의 서비스만으로 가능한 것이 아니다. 보안 제품과 서비스, 그리고 전문 인력이 적절히 조화를 이뤄야만 효과적인 결과를 가져올 수 있는 것이다.

[그림 9] DDoS 대응에 대한 안철수연구소의 조직 협력 체계 및 대응 조치
안철수연구소는 20여 년 이상의 보안 노하우를 지닌 국내 최고의 보안 업체이다. 악성코드 및 네트워크에 대한 기반 기술과 다양한 레퍼런스를 통한 비즈니스 노하우, 그리고 시장의 검증을 마친 제품과 서비스 등이 결합해 강력한 시너지 효과를 냈다. 여기에 10여 년 이상 악성코드 분석에 집중해 온 막강 맨파워 군단인 ASEC의 분석능력은 세계 최고임을 또다시 입증했다. 지난 7•7 DDoS 당시에도 스케줄링 기능이 탑재되어 있다는 것을 세계 최초로 밝혀내 전세계를 깜짝 놀라게 했다. 그리고 오랫동안 쌓아온 CERT 및 보안관제 노하우가 이러한 위기 상황에서 든든하게 뒷받침해준다. 각기 다른 네트워크 장비와 보안 장비의 특성을 파악하고 이를 효과적으로 활용할 수 있는 전문인력과 서비스 체계를 갖추고 있기 때문에 안철수연구소는 이번 3•4 DDoS 공격에 대해서도 가장 먼저, 가장 효율적으로 대응할 수 있었다. 또한 이러한 각기 다른 팀들이 하나의 목표를 향해 함께 움직일 수 있는 안철수연구소의 조직 구성도 이번 DDoS 공격 방어를 성공적으로 이끌어내는 원동력이 되었다.
무엇보다 국가적 위기 상황을 지켜내야 한다는 신념으로 며칠 밤을 새어가며 DDoS 공격에 대응해 온 안철수연구소 모든 구성원의 사명감이 가장 큰 힘을 발휘했다.@
- 안철수연구소안철수연구소 세일즈마케팅팀 과장 박정화