[Focus on Issue] 잔인한 4월, 하트블리드(HeartBleed)의 습격
OpenSSL 취약점 발견 및 대응
T.S 엘리엇이 시 ‘황무지’에서 표현했듯이 보안 업계도 ‘잔인한 4월’을 보냈다. 4월 8일 Windows XP 서비스 중단으로 인한 여파에 모두가 촉각을 세우고 있을 때 예고 없이 또 따른 재앙이 찾아왔다. 전 세계에서 가장 많이 사용하는 암호화 프로토콜인 오픈SSL의 하트블리드(HeartBleed) 버그가 발견된 것이다. 일부 보안 전문가와 언론에서는 이를 두고 ‘인터넷 역사상 최악의 보안 취약점’이라고 표현하는 등 전세계적으로 큰 파장을 일으켰다. 이 글에서는 지난 4월에 발생한 하트블리드에 관한 이슈와 안랩의 대응 방안에 대해 소개한다.
하트블리드(HeartBleed)란
지난 4월 7일 핀란드의 보안회사 코드노미콘(Codenomicon) 소속 연구진이 오픈SSL에서 발견된 ‘하트블리드(HeartBleed) 버그를 공개했다. 오픈SSL은 인터넷을 통해 데이터를 송수신할 때 원본 내용을 암호화할 수 있게 해주는 방법(프로토콜)이다. 이번에 이슈화된 하트블리드는 오픈SSL에서 클라이언트(PC)와 웹 서버 간 암호화 통신이 제대로 이뤄지는지 확인하기 위해 사용되는 프로토콜인 '하트비트(HeartBeat)'에서 발견된 취약점이다.
|
이 취약점은 하트비트라는 프로토콜에서 클라이언트 요청 메시지를 처리할 때 데이터 길이 검증을 수행하지 않아 시스템 메모리에 저장된 64KB 크기의 데이터를 외부에서 아무런 제한 없이 탈취할 수 있는 취약점이다. 예를 들어 이 취약점을 알고 있는 공격자가 서버에 하트비트 프로토콜을 악용해 서버에 저장된 정보들 중 최대 64KB의 내용을 반복해서 요청하면 개인 ID, 패스워드, 주민등록번호, 이메일 등 민감한 개인정보를 탈취할 수 있게 되는 것이다.
이처럼 하트블리드라는 용어는 통신 프로토콜인 하트비트 상에서 발견된 결함이라고 해서 명명됐다. 즉, 심장출혈을 의미하는 하트블리드(HeartBleed)는 해킹을 통해 심장출혈처럼 데이터가 조금씩 밖으로 빼돌려져 치명적인 개인 정보 유출 사태가 나타날 수 있다는 것이다.
하트블리드 취약점 대응 방법
외신 보도에 따르면 캐나다 국세청, 영국의 육아 사이트 멈스넷(Mumsnet) 등이 하트블리드 취약점으로 해킹을 당한 것으로 알려졌다. 그러나 국내에서는 아직 피해 사례가 보고되지 않고 있다.
이 취약점에 대응하기 위한 가장 확실한 방법은 취약한 오픈SSL 버전이 탑재된 시스템을 영향을 받지 않는 버전으로 패치 적용하는 것이다. 이에 따라 취약한 해당 버전을 사용하고 있는 인터넷 기업, 네트워크 장비 업체, 보안 업체들은 자사 제품에 대한 정보를 공개하고 발 빠르게 제품 패치 작업을 진행하고 있다. 개인 고객의 경우에는 자신이 사용 중인 인터넷 사이트가 취약점에 노출될 수 있으므로 주기적으로 비밀번호 등을 바꿔주는 것이 안전하다.
하트블리드가 왜 위험한가?
미국 경제지 포브스의 사이버보안 칼럼니스트 조셉 스테인버그는 "잠재적 위험성을 감안하면 하트블리드는 인터넷 역사상 최악의 버그로 평가될 수 있다"고 말했다. 또한 보안 분야 세계 최고 권위자 중 하나인 브루스 슈나이더 하버드대 석학연구원은 자신의 블로그에서 이 사태에 대해 '대재앙'이라면서 보안 위협에 점수를 1부터 10까지 매긴다면 '11'이라고 밝혔다.
전 세계 보안 전문가들이 하트블리드의 위험성을 경고하는 것은 오픈SSL이 전 세계에서 가장 많이 사용하는 암호화 프로토콜이기 때문이다. 구글, 트위터, 페이스북 등 인터넷 기업은 물론 HP, IBM, 시스코시스템즈 등 네트워크 통신 기능을 가진 IT 업체들도 이 기술을 활용하고 있다. 이들 업체들뿐만 아니라 클라우드 서비스와 모바일 플랫폼에서 이 취약점에 영향을 받을 수 있는 것으로 밝혀지고 있다. 하트블리드의 위험성이 부각되는 또 하나의 이유는 쉽게 개인정보를 탈취할 수 있을 뿐만 아니라 접근한 흔적을 남기지 않기 때문에 피해 규모를 정확하게 확인할 수 없고, 추적도 불가능하다는 것이다. 따라서 반드시 안전한 버전으로의 제품 업그레이드가 진행되어야 한다.
하트블리드에 관한 안랩의 대응 방안
안랩의 일부 네트워크 보안 제품군 및 관리 제품군에 이번 취약점이 발견된 오픈SSL 버전이 탑재되었다. 안랩은 ASEC(시큐리티대응센터)을 통해 해당 취약점에 대한 분석을 완료해, 각 제품별 보안 패치 작업을 진행하고 있다.
※ V3 제품군(V3 Mobile 포함), APC Windows 버전, AOS, HackShield, TrusLine/EPS 등은 영향을 받지 않는다. |
안랩은 현재 자사 보안 팀과 파트너사를 통해 제품 패치를 적극적으로 지원하고 있으며, 이 취약점에 대한 관련된 사항을 지속적으로 모니터링하고 있다. @
- AhnLab