[IT&LIFE] 블랙햇 2014, 사이버 세계를 수호하는 열정과 존중
Black Hat 2014 & Def Con 22 탐방기 1부
세계적인 정보보안 콘퍼런스인 ‘블랙햇(Black Hat) 2014’와 해킹대회 ‘데프콘22(DEF CON 22)’가 지난 8월 2일부터 7일까지 미국 라스베이거스에서 개최됐다. 이번 블랙햇 2014와 데프콘22는 ‘모든 것은 해킹 당할 수 있다’는 보안 전문가들의 우려를 확인하는 자리였다. 구글 글래스를 통한 암호 탈취부터 자동차 해킹 공격, IoT(사물인터넷) 보안 위협 등의 공격 사례는 물론, ‘급증하는 사이버 위협을 줄이려면 정부가 보안 취약점을 사들여야 한다’는 주장까지 파격의 연속이었다. 지금부터 한 여름의 좌충우돌 블랙햇/데프콘 탐방기를 공개한다. 블랙햇 2014는 8,000여명의 참관객 및 147개 기업이 참석해 124개 강연과 트레이닝 세션, 스폰서 세션 등으로 진행됐다. 블랙햇 2014에서 발표된 전문적인 내용은 언론 보도를 통해 상세히 알려졌으므로, 이 글에서는 정보보안 분야의 큰 축제 현장의 열기만 공유하겠다.
▲ BlackHat USA 2014 홈페이지
블랙햇 2014와 데프콘22의 사전등록과 숙소 및 항공권 예약 준비를 마치고 드디어 라스베이거스로 떠나는 날이다. 인천 공항의 미국행 비행기의 탑승구 주변에는 여행이나 출장 등 저마다의 목적을 안고 있는 사람들로 가득했다. 그들 중 몇 명의 대학생들은 며칠 후 데프콘22 해킹 대회장에서 공격과 방어에 열심인 모습으로 다시 만날 수 있었다(목표를 향해 최선을 다한 그들의 열정에 박수를!!).
13시간의 긴 여행 끝에 비행기는 네바다 주 사막 한가운데 있는 매캐런 국제공항(McCarran International Airport)에 도착했지만, 충분한 수면 덕분에 다음 날 시차에 대한 별 다른 부작용(?) 없이 계획대로 블랙햇 행사장부터 향하기 위해 숙소를 나섰다. 이동 거리를 최소화하기 위해 블랙햇과 데프콘이 진행되는 두 호텔에서 멀지 않은 곳에 숙소를 잡았던 터라 숙소에서 목적지가 훤히 보이고, 버스로 2정거장 정도 밖에는 안 되는 1.6 km의 거리여서 여유 있게 걸어 다닐 만 하겠다고 생각했다. 그러나 이것이 엄청난 오산이었다는 것을 금세 깨달았다. 숙소에서 나온지 불과 300m도 채 가기 전에 뜨거운 햇살에 온 몸의 수분이 마르는 경험을 했기 때문이다. 덕분에 체중 감량이라는 뜻밖의 덤까지 얻을 수 있었다.
결국 ‘낯선 곳에서는 남들 하는 대로 따라 하는 것이 정답’이라는 경험에서 전승된 상식에 따라 행사장으로 향하는 무료 트램(Tram)에 햇살에 지친 몸을 실었다. 관광객들의 호기심을 자극하는 다양한 라스베이거스 시내 풍경을 잠깐 거쳐 블랙햇 2014 USA가 진행되는 만달레이 베이 호텔(Mandalay Bay Hotel & Casino) 앞에 도착했다.
트램에서 내리는 대부분의 사람들은 비록 말은 하지 않아도 동일한 목적지를 향해 걷고 있음을 느낄 수 있었다. 관광에 여념이 없는 주변 사람들과 달리 다들 등에 백팩을 짊어지고 힘차게 내딛는 발걸음에서 목적 의식이 느껴졌다고나 할까.
앞서거니 뒤서거니를 반복하며 휩쓸리듯 만달레이 베이 호텔 카지노를 관통하여 도착한 곳은 바로 해양 동물들이 산다는 '샤크 리프 아쿠아리움'. 블랙햇이 진행되는 행사장의 바로 옆인 이곳에 행사를 알리는 대형 현수막과 스탠딩 배너들이 참가자들을 반기고 있었다, "Welcome".
▲ BalckHat USA 2014 행사장 입구
▲ 등록을 위해 길게 늘어선 사람들
2층에 마련된 등록 부스에서 사전 예약한 정보를 입력하고 출입증과 가방, 기념품 등을 전달 받았다. 자, 이제 100여 개의 세션 탐험을 시작할 때다.
블랙햇은 2개 층에 거쳐 수많은 세션이 동시에 진행됐다. 행사가 워낙 큰 호텔에서 진행되다 보니 곳곳에 세션을 진행할 수 있는 공간이 마련되어 있었다. 마침 필자가 선택한 세션들의 발표장이 2개 층으로 나뉘어 있어 생각보다 이동 거리가 제법 되었다. 언젠가 이런 대규모 콘퍼런스에 다시 갈 수 있는 기회가 된다면 그때는 발표장 사이의 이동 거리에 대한 계산 정도는 미리 해두어야겠다.
그래도 세션장으로 이동하는 8,000여명의 물결이 장관을 이뤘다. 주변을 신경 쓰지 않고 지금 당장 필요하고 궁금한 것을 들으러 가는 사람들의 모습을 보며, 문득 이들이 모두 정보보안 업계의 협력자이자 경쟁자라는 생각에 살짝 긴장되기도 했다. 하지만 대한민국의 보안 전문가들도 이곳에서 자신 있게 우리의 목소리를 내고 각국의 보안 전문가들과 유기적으로 협력하며 사이버 세계를 지켜나가면 좋겠다는 생각이 가장 컸다.
▲ 세션을 듣기 위해 질서정연하게 늘어선 사람들
▲ 기조연설 중인 댄 기어(Dan Geer) 인큐텔(In-Q-Tel) CISO
세션 발표자들도 최선을 다해 발표를 진행했고, 세션 참석자들 또한 발표자들을 정중하게 대하는 모습이 인상적이었다. 발표 중에 간혹 실수를 하거나 오류에 의해 시간이 지연되어도 참석자들은 발표자가 상황을 정리하는 동안 조용히 기다려 주었다.
눈에 띄게 화려한 시연이나 기술 과시가 아니더라도 예정된 시연을 성공적으로 마치면 힘찬 박수와 환호를 보냈다. 사실 이런 문화에 익숙하지 않던 탓에 처음에는 ’뭘 이런 거에 박수를 다 치나?'하는 생각이 들었지만 필자 역시 오후 세션부터는 적극적으로 반응을 보내게 되었다. 이러한 청중의 모습이 발표자들에게 큰 힘이 된다는 것을 다시금 깨닫는 시간이었다.
▲ 세션 발표를 기다리는 참석자들
물론 장난스러운 면들도 많았다. 블랙햇 행사 내내 가장 많이 들었던 말은 ‘not long enough(충분하지 않다)'. 발표자들이 사전 준비를 하는 동안 노트북 화면이 대형 스크린에 그대로 나오는데, 발표자가 로그인을 하기 위해 8~9자리 정도의 암호를 입력할 때면 여기저기서 'not long enough'를 외쳐댔다. 더 길고 복잡한 암호를 설정했어야 한다는 것. 시연을 위한 노트북이니 대강 이해하고 넘어가줄 만한데도 누가 보안을 업으로 하는 사람들 아니랄까 봐 소소한 방심(?)까지 놓치지 않고 장난스럽게 지적을 서슴지 않았다.
▲ 세션이 끝나자마자 발표자를 찾아가는 참석자들
▲ 대표적인 시큐리티 그루(Security Guru)인 브루스 슈나이어(Bruce Schneier)
블랙햇에서는 발표 정보를 즉시 제공해 주지 않는다는 얘기를 몇 차례 들은 바 있어 스마트폰과 카메라, 그리고 여분의 배터리와 보조충전기까지 챙겨두었다. 하지만 진지한 발표자들의 목소리에 '찰칵' 하는 셔터 소리가 폐가 될듯하여 서둘러 셔터 소리가 나지 않는 앱을 다운로드 받았다. 그리고는 발표 슬라이드를 부지런히 찍었건만 나중에 보니 블랙햇 공식 사이트에서 오후부터 대부분의 관련 자료를 제공하는 것이 아닌가. 물론 지금까지도 공개되지 않은 발표 내용도 있긴 하지만 살짝 맥 빠지는 순간이었다.
▲ 부지런히 자료를 수집했지만 세션이 끝난 후 대부분의 정보가 블랙햇 공식 사이트에서 제공되었다.
수많은 세션을 듣기 위해 상당 거리를 이동하게 되는 참석자들을 위해 행사 스폰서 업체들이 준비한 오전과 오후 간식을 제공했다. 그러나 의자 수가 많지 않은 탓에 대부분의 사람들은 이동하면서 먹거나 자유롭게 카펫 바닥에 앉아 간식을 먹으며 다음 세션을 확인하는 모습이었다. 필자 역시 나름 멋스럽게 간이 접시에 빵을 올리고 한 손에는 포크를, 다른 손에는 따뜻한 커피를 들었지만 도저히 우아하게 먹을 수 있는 자세가 나오지 않았다. 결국 체면 보단 실속. 접시와 포크 따윈 던져버리고 냅킨에 빵을 싸서 먹으며 서둘러 커피를 마셨다.
행사장 한편에는 블랙햇 기념품을 판매하는 곳이 있었다. 주로 티셔츠나 점퍼, 가방, 배지, 인형, 모자 등이었다. 그 옆에는 최신 보안책자를 조금 저렴하게 판매하고 있었는데, 종종 저자가 직접 현장에서 사인을 해주는 모습도 볼 수 있었다.
▲ 행사장에서 판매되고 있는 각종 티셔츠와 서적
세션이 진행되는 발표장 못지 않게 치열한 곳이 있었다. 스폰서 기업들의 전시가 진행되는 비즈니스 홀(Business Hall). 이곳에서 다수의 보안 또는 IT 기업들이 다양한 이벤트를 통해 사람들의 관심을 유도하는 한편 그들의 기술과 메시지를 전략적으로 전달하느라 여념이 없었다. 최신 보안 기술 동향을 알기 위해 블랙햇을 찾아온 사람들이니 이것 저것 질문이 이어지는 것은 당연지사. 참석자들의 관심에 부응하기 위해 전시에 참여한 기업들은 기업 로고나 메시지가 적힌 티셔츠를 비롯해 차량용 USB 충전기, 구강청결용 캔디, 장난감 레이저 총, 그리고 무선조종 모형헬기나 드론, 3D 프린터로 즉석 제작한 모형까지 다양한 기념품을 제공했다.
블랙햇 2014는 전세계에서 모여든 보안 관계자들이 관심 있는 분야의 발표 세션을 적극적으로 찾아 듣고, 발표자를 비롯해 같은 관심사를 가진 사람들과 함께 논의하는 자리였다. 수많은 세션과 열정적인 사람들의 모습을 통해 보안 담당자들이 다양한 분야에 관심을 갖고 연구하는 것은 당연한 것이며, 그 결과를 어떻게 보여주고 해석하여 업무에 활용하는 것이 바로 우리의 몫이라는 것을 새삼 확인할 수 있었다.
행사 마지막 날, 모든 세션이 끝나고 출구로 향하는 길목에서 블랙햇 2015 행사를 안내하는 내용을 볼 수 있었다. 내년 8월 1일부터 진행될 블랙햇 2015도 누군가에게 좋은 기회가 될 것 같다는 생각을 하며 행사장을 나섰다.
▲ Black Hat 2015를 예고하는 현수막
블랙햇(Black Hat) 블랙햇 콘퍼런스는 16년간 매년 개최되고 있는 대표적인 보안 행사로, 보안 커뮤니티, 학계, 공공 및 기업 등 각 분야의 보안 전문가들이 모여 최신 보안 연구, 개발, 동향을 제공한다. 강연과 트레이닝 세션 등이 진행되며, 다양한 해킹 기법 및 방어 전략 등에 대해 공유하는 행사다. *출처: 블랙햇 홈페이지
블랙햇 관련 기사
블랙햇 2014 | 해킹에 가장 취약한 자동차, 가장 안전한 자동차는?
- AhnLabASEC 대응팀 박태환 팀장