[Hot Issue]Windows XP 서비스 지원 중단에 따른 이슈 총정리
Windows XP 서비스 지원 중단에 대한 점검과 대책
2014년 4월 8일, 마이크로소프트사가 Windows XP에 대한 서비스 지원을 중단한다. 지난 2001년 출시된 Windows XP는 마이크로소프트 역사상 가장 잘 팔렸던 Windows 시리즈 중 하나로 꼽힌다. 이 제품은 지난 2010년 이미 판매가 중단되었으며, 2014년 4월 8일 서비스 지원 중단으로 사실상 운영체제로서의 수명을 다했다. 현재 Windows XP 서비스 지원 중단 이후에 발생할 상황에 대해 수많은 우려의 목소리가 들려온다. 2014년 4월 8일 이후 Windows XP 사용자들에게는 어떤 위험이 존재할까? 그리고 이에 대한 대책은 없는지 점검해 보자.
Windows XP 서비스 지원 중단
[그림 1] 2014년 4월 8일 Windows XP 서비스 지원 중단
Windows XP 서비스 지원을 중단하면 이 운영체제가 깔려 있는 PC를 더 이상 사용할 수 없는가? 그렇지는 않다. Windows XP로 사용 중인 PC는 여전히 구동된다. 하지만 2014년 4월 8일 이후부터는 마이크로소프트사가 Windows XP를 위한 PC 보안, 버그 수정, 온라인 기술 지원 등을 제공하지 않는다. 즉, Windows XP 사용자들은 지원 종료일 이후부터 이 운영체제의 치명적인 취약점에 대한 보안 패치를 제공받을 수 없게 된다는 의미이다. 결국 사용자가 이 운영체제를 계속 사용한다면, 각종 바이러스나 스파이웨어, 악성코드, 해킹 등의 보안 위협에 쉽게 노출될 수밖에 없다. 이로 인해 개인정보 도난 등 개인의 피해 위험성이 높아지는 것은 물론, 하드웨어의 문제로 인한 시스템 오류 및 비즈니스 중단에 대한 피해와 위험이 매우 높아질 수 있다.
국내 Windows XP 사용자는 얼마나 되나
[그림 2]국내 Windows XP 사용 PC 수
출처: Microsoft 홈페이지(2014년 2월)
마이크로소프트사는 2014년 2월 기준으로 국내 개인 및 기업의 Windows XP 평균 사용률이 15.46%인 7,002,923대로 추정하고 있다. 이는 지난해 2월 Windows XP 평균 사용률인 33.52%에서 18.06% 감소한 수치이다. 마이크로소프트사는 Windows XP 기술 지원 중단을 꾸준하게 홍보하고 상위 OS 버전의 업그레이드를 권장한 결과 지속적인 감소 추세를 보이고 있다고 설명한다.
하지만 Windows XP 기술 지원 중단 이후 여전히 15.46%의 PC가 보안 위협에 무방비 상태로 노출될 가능이 크다. 또한 금융감독원 발표에 따르면 2013년 12월 기준, 금융회사의 상당수 단말기 및 CD, ATM기기가 Windows XP 이하의 버전을 사용 중인 것으로 알려졌다. 특히, 국내에서는 IT 전문성과 예산이 부족한 중소 기업의 Windows XP 사용률이 높아 이들 기업들에 대한 대책 마련이 시급한 것으로 알려지고 있다. 더욱이 중소 기업의 경우, 예산 부족으로 인해 최소한의 안전 장치인 보안 시스템만 구축, 공격자의 가장 손쉬운 표적이 될 가능성이 크다.
Windows XP 지원 종료 후 어떤 일이 발생할까
지금부터 설명하는 시나리오는 ‘발생 가능성이 높다’라는 것보다는 ‘발생할 수 있다’라는 관점이라는 것을 밝혀둔다.
보안 전문가들은 Windows XP 서비스 지원이 중단되면 보안 취약점에 대한 패치가 제공되지 않고, 이에 따라 운영체제의 보안 취약성이 높아져서 이를 악용하는 공격자의 악성코드 공격이 증가할 수 있다고 우려의 목소리를 내고 있다. 이 시점에 맞춰 공격자들은 이미 알고 있는 Windows XP의 취약점을 이용해 Windows XP 사용자들을 대상으로 공격을 개시한다면, 사용자들은 속수무책으로 당할 수밖에 없다. 또한 취약점이 공개된다 하더라도 마이크로소프트사는 이미 지원을 중단했기 때문에 보안 패치는 더 이상 제공되지 않는다. 실제로 최신 Windows 운영체제나 보안 업데이트가 잘 되어있는 PC일수록 악성코드 감염 가능성이 상대적으로 낮은 편이다.
[그림 3] Windows XP 서비스 중단이후 보안 위협
출처: Microsoft 홈페이지(2014년 2월)
■ 개인 사용자: 개인 사용자 관점에서는 개인정보 유출, 랜섬웨어 피해, 인터넷 뱅킹 공격의 위험에 많이 노출되고 좀비 PC가 되어 디도스 공격과 같은 대규모 사이버 공격에 악용될 가능성이 커질 수도 있다.
* 랜섬웨어는 사용자가 PC 부팅 시 암호를 요구하거나 PC 내 파일을 암호화해 사용자가 시스템을 정상적으로 사용하지 못하게 하고 돈을 요구하는 악성코드를 말한다.
■ 기업 사용자: 기업 및 공공기관 등 조직 관점에서는 업무 생산성 감소, IT 관리 비용 증가, 고객 정보 유출, 해킹 경유지로 악용 등의 문제 발생 가능성이 높아질 수 있다. 또한 ATM, POS 장비 측면에서 보면 시스템 오류 및 비즈니스 중단으로 인한 직/간접적인 피해와 이로 인한 서비스 신뢰도 하락 등의 문제가 발생할 가능성도 있다.
어떤 대책이 필요한가
■ Windows 업그레이드: Windows XP 서비스 지원 중단에 따른 이슈를 해결하기 위한 가장 근본적인 해결책은 Windows를 XP 상위 버전으로 업그레이드 하는 것이다. 마이크로소프사는 XP의 상위 버전인 Window 7이나 Windows 8으로 업그레이드 할 것을 권장하고 있다. 이 경우에 기업 사용자는 라이선스 비용 증가 이외에 추가로 발생하는 호환성 문제 해결의 이슈에 대해서도 고려해야 한다.
■ 운영체제 다양화: 운영체제 자체를 리눅스나 기타 운영체제로 교체하는 방안도 제시되고 있다. 다양성이라는 측면에서 좋은 대안이지만, 새로운 적용까지 시간이 많이 걸린다.
■ 웹 브라우저 다양화: 웹 브라우저를 구글 크롬이나 모질라 파이어폭스로 교체하는 방안도 있다. Windows XP에서 사용할 수 있는 웹 브라우저의 최신 버전은 IE(Internet Explore) 8이다. 이 버전은 보안에 매우 취약하며, 더 이상 보안 패치도 지원되지 않는다. 반면, 구글 크롬은 최소한 2015년 4월까지는 Windows XP를 지원하며, 모질라 파이어폭스는 중단에 대한 구체적인 계획을 발표하지 않고 있어 당분간 사용은 가능하다. 하지만 IE 이외의 운영체제가 가진 보안 취약점은 그대로 가지고 있다는 점은 명심해야 한다.
■ 추가 보안 솔루션 도입: 새로운 보안 솔루션의 도입도 해결책 중 하나로 언급되고 있다. 예를 들어 ATM, POS의 경우에 화이트리스트 기반으로 허가된 프로그램만을 실행하게 하는 기능의 솔루션 도입이 가능하다. 즉 화이트리스트 기반 솔루션이란 기업 시스템 내에 인가된 프로그램만을 수행하고 인가되지 않은 비인가 애플리케이션의 실행에 대한 통제를 통해 시스템을 안정적으로 유지하는 솔루션이다. 해당 솔루션은 Windows XP 미 교체로 인한 악성코드에 의한 악의적인 실행 시에 이를 차단하는 데 효과적이다. 하지만 Windows XP의 상위 버전으로의 업그레이드가 근원적인 해결책임에도 불구하고 엄청난 비용부담 때문에 이를 단기간 내에 적용할 수 없는 중소기업에게 추가 보안 솔루션 도입이란 대책은 그리 현실적이지 않다.
자사에 맞는 방법을 현명하게 선택하라
안랩은 지난 1월 ‘2014년 보안 위협 예측 자료(https://www.ahnlab.com/kr/site/securityinfo/secunews/secuNewsView.do?curPage=1&menu_dist=2&seq=21982&dir_group_dist=0)를 통해 ‘Windows XP 지원 종료에 따른 보안 위협 증가’를 언급한 바 있다. 2014년 4월 8일, 이제 우려가 현실로 다가왔다. 이후 발견된 취약점에 대한 보안 업데이트도 더 이상 제공되지 않는다.
Windows XP는 제로데이 공격에 무방비 상태가 될 것으로 예상된다. 그리고 공격자들은 Windows XP를 사용하는 PC가 완전히 사라질 때까지 공격을 멈추지 않을 수도 있다. 이러한 우려로 인해 정부에서도 KISA를 통해 4월 8일 이후 Windows XP의 신규 보안 취약점을 악용한 악성코드가 발견될 경우 전용 백신을 제작해 무료로 보급할 계획이다. 또한 Windows XP 신규 보안 취약점을 파고드는 악성코드를 조기에 발견하기 위해 모니터링도 강화한다고 밝혔다. 또한 보안 업체에서도 Windows XP에 대한 백신을 일정 기간 동안 제공할 것이다. 하지만 이것만으로는 절대 안심할 수 없다. 앞서 언급한 대로 Windows XP 운영체제의 지원 종료로 이후 발견된 보안 취약점을 백신 등의 보안 솔루션으로 완벽하게 다 방어하는 것이 현실적으로 불가능하기 때문이다. 즉, 보안의 위협이 되는 근본적인 원인을 해결하지 않은 것으로, 백신으로 계속해서 발생하는 운영체제의 취약점을 악용하는 악성코드에 대한 대응하는 데는 한계가 있을 수밖에 없다.
개인 사용자와 기업 사용자 모두 라이선스 비용 부담에 Windows 업그레이드를 진행하기란 그리 쉽지 않은 상황이다. 특히 기업에서는 호환성 이슈로 인한 추가적인 장비나 솔루션 구입 비용은 당연히 부담 요인이 될 수 있다. 예를 들어 호환성 이슈의 경우, Windows XP를 사용하는 시스템에서 여러 가지 응용 프로그램도 함께 사용하고 있다. 만약 Windows XP에서 Windows 7이나 8 등으로 업그레이드를 하면, 그 동안 정상적으로 잘 동작했던 노후한 디바이스나 기존 응용 프로그램이 새로 교체한 운영체제(Windows7, Windows8)와의 호환성 문제로 실행 과정에서 일부 오류가 발생할 수 있다. 이러한 부분까지 전부 감안해야 하는 기업의 입장에서는 운영체제 업그레이드 작업이 만만치 않은 일이다.
그러나 이제 더 이상 늦출 수 없다. Windows XP를 사용하는 기업은 Windows XP 상위 버전으로의 업그레이드, 다른 운영 체제로의 전환, 인터넷 접속 원천 차단 등등 다양한 방법을 고려해야 한다. 그리고 각자의 기업 현실에 맞는 대책을 수립하고 이를 빠르게 실행해야 한다. 마지막으로 명심해야 할 분명한 사실은 서비스 지원 중단으로 ‘보안의 블랙홀’이 되어 버린 Windows XP를 그대로 사용하는 것은 위험하다는 것이다.@
- AhnLab