[IT&Life] 스패포드 교수 “기술이 아닌 사람을 보라”
사이버 보안의 틀을 깨는 몇 가지 제언
|
최초의 방화벽은 윈도우의 문제를 해결하기 위해 1989년에 만들어졌다. 1988년 당시 바이러스는 몇 십 개에 불과했지만, 현재는 1억 8천만 개의 바이러스가 알려져 있으며 매주 180만 개씩 증가하고 있다. 매년 다양한 소프트웨어에서 8000개의 보안 결함이 밝혀지고 있다.
|
보안 분야 세계적인 석학인 유진 스패포드(Eugene Spafford) 미국 퍼듀대학교 교수의 현 상황 진단과 문제 제기는 다소 암울했다. 모두가 직시하고 있고 해결 방법을 찾고 있지만, 여전히 보안 위협은 반복되고 있기 때문이다. 그럼에도 불구하고 스패포드 교수는 미래를 위한 변화를 강조하고 있었다. “보안은 단순한 방화벽이나 안티바이러스 프로그램으로 해결되는 것이 아니라, 기본적인 하드웨어와 소프트웨어에 대한 투자로 근본적인 변화와 함께 우리 스스로 지킬 수 있도록 교육과 연구가 이뤄져야 한다”는 것이다. 이것이 안랩을 찾은 스패포드 교수 특강의 핵심이었다.
스패포드 교수는 지난 10월 15일 안랩 테마특강에서 ‘기존 사이버 보안의 방식을 깨고자 하는 사람의 사이버 보안에 대한 몇 가지 생각’이라는 주제로 강연을 진행했다.
스패포드 교수는 크게 두 부분에 대해 얘기했다. 하나는 ‘현재 발생하는 보안 문제에 대한 기본적인 배경과 현재의 상황’에 관한 것이고, 다른 하나는 ‘미래에 발생할 수 있는 새로운 보안 문제’에 대한 것이었다. 다음은 스패포드 교수의 강연 내용을 간추려 정리한 것이다.
[그림 1] 안랩은 지난 10월 15일 유진 스패포드 교수를 초청해 테마특강을 열었다.
IT로 인해 세상이 변한다
마이크로칩에 들어가는 트랜지스터의 숫자는 ‘무어의 법칙’에 따라 몇 년 전까지 18개월에 2배씩 증가했다. 가격은 급격하게 떨어졌고, 매년 생산되는 양은 엄청나게 증가했다. 저장장치의 경우 집적도는 증가하고, 가격은 떨어져 우리가 사용하는 컴퓨터 환경에 큰 영향을 줬다.
예를 들어 1958년 IBM에서 만든 컴퓨터는 건물에서 공간을 많이 차지하는 큰 컴퓨터였는데 현재 가치로 4300만 달러에 달했다. 반면 우리가 일상생활에서 쉽게 볼 수 있는 음악이 나오도록 만들어진 칩이 들어있는 축하카드의 가격은 보통 10달러 정도다. 그런데 그 카드에 들어 있는 칩은 1958년 당시의 비싸고 거대한 컴퓨터보다 성능이 더 좋다. 또한 25년 전 가장 빠른 슈퍼 컴퓨터였던 Cray-1과 현재의 아이폰을 비교하면 현재의 아이폰이 25년 전 슈퍼 컴퓨터보다 성능이 좋다.
보안에서 중요하게 고려되는 ‘Legacy Loop’. Legacy Loop란 하드웨어의 복잡도가 높아지는 것과 소프트웨어가 진보하는 것은 서로 끊임없이 영향을 준다는 의미로, 이는 우리 주변에 있는 모든 제품에 적용된다. 우리가 소프트웨어에 많은 기능을 추가하면 처리 속도가 느려지고 기능에도 문제가 생겨 결국 하드웨어를 업그레이드하게 된다. 하드웨어를 업그레이드하면 이에 맞춰서 소프트웨어가 발전한다. 그러면 또 다시 더 높은 성능의 하드웨어가 필요하다. 이 과정은 끊임없이 반복된다. 과거에 발생한 문제는 지금도 비슷하게 겪고 있으며, 지금도 여전히 과거 기준으로 만들어진 것들을 따라야 하는 경우가 많다.
과거를 통해 미래의 실마리를 찾다
이러한 과거를 통해 미래에 어떤 일이 일어날지 예측할 수 있다.
1. 플랫폼의 다양화
많은 것이 모바일화됨에 따라 기기는 작아지고, 이동성이 높아지고 있다. 대중교통, 냉장고, 자동차 등 기존의 것들에 임베딩되는 것도 많아지고 있다. 많은 장비들은 서로 연결되며, 센서나 원격 제어 및 감시 시스템을 활용하는 것도 많아진다.
2. 상업적 측면과 센서
음악이 나오는 신발이나 RFID 기술을 이용한 칩, 최근 화두인 몸에 착용하는 기기 등 우리가 상상하는 제품이 만들어질 수 있다.
3. 커뮤니케이션
IPv6를 기반으로 컴퓨터가 모든 곳에 임베딩되고 있다. 중앙에 집중되는 것이 아닌, 분산된 네트워크라는 특성 때문에 로그에 남지 않는 것이 많아질 것이다. 이러한 부분은 포렌식(forensic) 분석이나 클라우드와도 관련이 있다. 만약 보안 사고 등이 발생했을 때 어떻게 분석을 할 것인가도 큰 문제가 될 것이다.
4. 저장 장치
하나의 기기로 모든 것을 해결할 수 있는 시대가 올 것이다. 어떻게 나쁜 프로그램을 찾고, 분석할 것인지, 백업이나 프라이버시 문제는 어떻게 할 것인지가 화두가 될 수 있다. 또한 클라우드를 통해 저장하는 것이 저장 장치의 발달에 따라 의미없는 일이 될 수도 있다.
5. 의도하지 않은 부작용
OLPC(The One Laptop per Child)라는 운동이 있다. 이는 새로운 기술에 대한 접근성이 떨어지는 아이들에게 컴퓨터를 사용하고 전세계와 소통할 수 있도록 해준다. 매우 이상적인 프로젝트지만, 이런 나라 아이들이 본인의 의지와 상관없이 소년병이 되는 경우도 있다. 의도치 않은 부작용을 고려해야 하는 이유다.
6. 지적 재산권 문제
지적 재산권과 관련한 문제는 갈수록 증가하고 있다. 현재의 방식이 계속 적용된다면 앞으로 많은 문제가 발생할 수 있다. 현재의 방식은 지속 가능성이 부족하고, 개인정보와 관련된 문제도 많다. 새로운 지적 재산권 모델이 필요하다.
신기술은 나쁜 의도로도 사용될 수 있다
이처럼 기술이 발전함에 따라 미래에는 새로운 것이 많이 생길 것이다. 하지만 사람들은 신기술을 좋은 의도로만 사용하지는 않는다. 나쁜 의도를 가진 사람들도 새로운 기술을 배운다. 그들은 어떻게 하고 있을까.
해킹을 하는 사람들 : 그들은 개개인의 정보를 빼내거나 어떤 기관의 정보를 빼내는 행위, DDoS 공격, 신원 도용 등의 문제를 일으킨다. 실제로 보이스 피싱과 비슷한 형태의 범죄로 외국의 어떤 은행 지점은 은행의 많은 자산을 잃었다고 한다.
큰 피해를 일으키는 산업 스파이 : 국가적 차원에서는 스파이나 기술 이전 등의 문제가 있다. 이는 안랩과 같은 기업에서 막아야 한다.
정치적 목적의 해커 : 이것은 일반적인 범죄와는 다르다. 이는 최근 논란이 된 어나니머스나 위키리크스 같은 형태로, 일종의 정치적인 시위다. 이러한 활동의 문제는 이것이 위장이나 속임수로 쓰일 수 있다는 데 있다. 데이터 피난처 문제에 대해서는 많은 정부가 대책을 늦추고 있지만, 이것은 오히려 역효과를 불러 올 수 있다.
사용자가 직접 만든 장비 : ATM기의 카드 주입 부분에 해킹 장비를 달아 카드 정보를 빼내는 일이 발생한 바 있다. USB 허브의 모양을 한 기기를 이용한 정보 유출 사례도 있었다. 우리는 지금의 기기를 계속 신뢰할 수 있을까? 자신이 늘 사용하던 기기가 항상 같은 자리에 있다고 해서 똑같은 장비라는 것을 보장할 수 있을까?
대부분의 정부는 나쁜 목적을 가진 세력의 공격에 잘 대응하고 있다. 보안 기업 역시 같은 역할을 하고 있다. 하지만 법의 집행은 잘 이뤄지지 않고 있어 정부보다는 기업의 대응이 더 많이 있는 편이다. 하지만 어디까지 보안 기업이 보호할 수 있게 해주어야 하는가. 보호하는 것과 조사하는 것의 경계는 어디인가에 대한 고민도 필요하다. 안랩은 보안 업체의 선도 주자로서 아직 일어나진 않았지만 앞으로 일어날 수 있는 일을 생각해 보았으면 한다.
[그림 2] 유진 스패포드 퍼듀대학교 교수
전문가가 아닌, 최종 사용자를 고려하라
지금까지의 보안에 관한 접근은 기술 위주로, 어떤 부분이 뚫리면 그제서야 그 부분을 막는 식의 대응이었다. 만약 컴퓨터가 없으면 사이버 보안 사고는 없을 것이다. 또한 사람이 존재하지 않는다면 사이버 보안 사고도 없을 것이다. 때문에, 기술에만 초점을 맞춰서는 완전한 해결 방안을 찾을 수 없다. 보안 문제에서 ‘사람’을 고려해야 한다는 말이다.
대부분의 시스템은 전문가에게 맞게 디자인돼 있다. 그동안 우리는 컴퓨팅 시스템 디자인에서 사용자를 고려하지 않았고, 그들이 어떻게 사용했을 때 문제가 생기는지 궁금해하지 않았다. 우리는 컴퓨터나 소프트웨어를 디자인하지만, 이는 최종 사용자가 아닌 컴퓨터와 관련된 일을 하는 사람에게 초점을 맞춰서 디자인된 것이다. 이런 전문가 중심의 디자인은 바뀌어야 한다. 보안은 '그렇게 하면 안 돼'보다는 '여기 더 나은 방법이 있다', '어떻게 하면 안전하게 사용할 수 있는지 알려 주는 것'이 돼야 한다.
기술 개발로는 한계가 있다!
스패포드 교수는 강연을 마무리하며 다음의 6가지 만큼은 꼭 기억해달라고 강조했다.
첫째, 기술 개발로 방어 능력을 기르는 것엔 한계가 있다. 기술은 대중에 의해 각자의 상황에 따라 사용된다. 나쁜 의도를 가진 사람들 역시 그 기술을 이용한다. 그래서 기술 그 자체로만은 절대 충분하지 않다.
둘째, 사이버 보안은 다른 컴퓨팅 분야와 독립되어 있지 않다. 우리는 더 나은 소프트웨어를 만드는 것에 노력해야 한다. 물론, 결함이 없는 소프트웨어를 만든다면 모든 보안 문제가 해결될 것이다. 하지만 그것을 위해서는 단순히 프로그램이 뚫리는지 여부를 테스트하는 것뿐만 아니라 디자인, 심리학, 경영학 측면에서의 접근도 필요하다.
셋째, 사이버 보안은 사회에서 일어나는 일들과 관련이 있다. 단순히 방화벽을 설치하는 행위만으로는 충분하지 않다. 우리는 컴퓨터가 부정적인 부분에도 사용될 수 있음을 알아야 한다.
넷째, 보호하고 싶다면 접근할 수 없도록 분리해라. 모든 것은 언제나 뚫리게 마련이다. 하지만 시스템에 접근하는 것이 가능하지 않다면, 해킹 역시 불가능하다. 정말 중요한 것은 온라인에 두지 않아야 한다.
다섯째, 컴퓨터를 중심으로 시스템을 구축하기보다는 데이터와 운영을 중심으로 시스템의 구조와 운영 방법을 바꿔야 한다. 시스템이 피해를 입은 경우 원인은 다양하다. 이런 피해는 외부인이나 유지 보수하는 사람들, 혹은 내부인에 의해 어딘가 이미 그렇게 됐을 가능성이 높다.
여섯째, 나쁜 의도를 가진 사람들은 우리보다 더 빨리 움직인다. 왜냐하면 그들은 어떠한 규제도 받지 않기 때문이다. 그렇다고 우리도 규칙을 지키는 것을 멈춰야 하나? 물론 아니다. 다만, 우리의 사이클을 좀 더 빠르게 할 필요는 있다.
우리는 비용이나 시간 문제 때문에 우리가 제대로 이해하지 못한 채 결함이 있는 것을 사용해 왔다. 물론 이것은 쉽게 해결될 문제가 아니다. 하지만 우리 사회가 만약 보안을 심각하게 생각한다면 우리는 새로운 기초를 세우기 위해 더욱 중요한 투자를 시작해야 한다. 그렇지 않다면 모든 것이 지금까지 그래왔던 것처럼 더 나빠질 것이다. 우리는 지금까지 사람들에게 ‘No’라고만 얘기해 왔다. 하지만 앞으로 여러분은 사람들에게 더 좋은 방법을 제시할 수 있길 바란다.@
|
유진 스패포드 Eugene H. Spafford
유진 스패포드 교수는 퍼듀대학교(Purdue University) 컴퓨터공학과 교수이자, 보안연구센터(CERIAS) 소장이다. 30여 년간 컴퓨팅 시스템에 대한 각종 보안 관련 연구 및 강의를 해 온 이 분야 최고의 전문가로, 미국 컴퓨터 협회(ACM), 미국과학진흥협회(AAAS), 국제전기전자기술자협회(IEEE) 펠로우이기도 하다. |
- AhnLab세일즈마케팅팀 김수정