MENU
Library HOME > Library > º¸¾È Á¦Ç°Á¤º¸

º¸¾È Á¦Ç°Á¤º¸


ÆȷξËÅä³×Æ®¿÷½º, ¡®ÇÏÆ®ºí¸®µå¡¯ º¸¾È ÆÐÄ¡ ÀÚµ¿ ¹èÆ÷ ¿Ï·á 2014.04.14  

¡®ÇÏÆ®ºí¸®µå¡¯ Ãë¾àÁ¡ ´ëÀÀ º¸¾È¼öÄ¢ ÇÔ²² ¹ßÇ¥

¸ðµç º¸¾È À§Çù ¿äÀεé·ÎºÎÅÍ ¾ÈÀüÇÏ°Ô Àüü IT ÀÎÇÁ¶ó º¸È£

[º¸¾È´º½º Á¤±Ô¹®] ±Û·Î¹ú ³×Æ®¿öÅ© º¸¾È ºÐ¾ß ¼±µµ ±â¾÷ÀÎ ÆȷξËÅä³×Æ®¿÷½º(Áö»çÀå ¹ÚÈñ¹ü, http://www.paloaltonetworks.com/)´Â ÀÚ»çÀÇ ¡®Â÷¼¼´ë ¹æÈ­º®(Next Generation Firewall)¡¯¿¡ ÀÎÅÍ³Ý ³×Æ®¿öÅ© ¾Ïȣȭ ÇÁ·Î±×·¥À¸·Î ³Î¸® ¾²ÀÌ°í ÀÖ´Â ¡®¿ÀÇÂSSL¡¯ÀÇ º¸¾È Ãë¾àÁ¡ÀÎ ¡®ÇÏÆ®ºí¸®µå(Heartbleed)¡¯¸¦ ÇØ°áÇÏ´Â º¸¾È ÆÐÄ¡ ¹èÆ÷¸¦ ¿Ï·áÇÔÀ¸·Î½á °í°´ÀÇ ITÀÎÇÁ¶ó¸¦ ¾ÈÀüÇÏ°Ô º¸È£ÇÒ ¼ö ÀÖ°Ô µÆ´Ù°í ¹àÇû´Ù.

 


ÇÏÆ®ºí¸®µå(Heartbleed) ¡®¿ÀÇÂSSL¡¯Àº ÀÎÅͳÝÀ» ±â¹ÝÀ¸·Î »ç¿ëÀÚ¿Í ¼­¹ö »çÀÌ¿¡ ¿À°í °¡´Â µ¥ÀÌÅ͸¦ ¾ÏȣȭÇÏ´Â ±â¼ú·Î, Áֹεî·Ï¹øÈ£³ª °øÀÎÀÎÁõ¼­ ¾ÏÈ£ µîÀ» ¾ÏȣȭÇÏ¿© ÇØÅ·ÀÇ ÇÇÇظ¦ ¹æÁöÇÑ´Ù.


±×·¯³ª ¡®ÇÏÆ®ºí¸®µå(Heartbleed)¡¯ Ãë¾àÁ¡À» ÀÌ¿ëÇϸé ÀÎÅÍ³Ý ¼îÇÎÀ̳ª À̸ÞÀÏ µîÀ» »ç¿ëÇÒ ¶§ »ç¿ëÀÚ°¡ À¥ºê¶ó¿ìÀú·Î ÇØ´ç »çÀÌÆ®¿¡ Á¢¼ÓÇØ »ç¿ëÀÚ À̸§°ú ºñ¹Ð¹øÈ£, ÀºÇà°èÁ¹øÈ£, ½Å¿ëÄ«µå ¹øÈ£, À¯È¿±â°£ µîÀ» ÀÔ·ÂÇÏ°í ÀÌ Á¤º¸°¡ ¼­¹ö·Î Àü¼ÛµÉ ¶§ °ÅÄ¡´Â ¾ÏȣȭÀÇ °úÁ¤À» ¹«·ÂÈ­½ÃÄÑ ¹Î°¨ÇÑ °³ÀÎÁ¤º¸°¡ À¯ÃâµÉ °¡´É¼ºÀÌ ³ôÀ» »Ó¸¸ ¾Æ´Ï¶ó, ¾ðÁ¦ ¾îµð¿¡¼­ ´©°¡ ÇØÅ·À» Çß´ÂÁöµµ È®ÀÎÀÌ ºÒ°¡´ÉÇÏ´Ù.


Ãë¾àÁ¡ÀÌ ¹ß°ßµÈ ¿ÀÇ SSL ¹öÀüÀº ¡®OpenSSL 1.0.1¡¯ºÎÅÍ ¡®1.0.1f¡¯ ¹× ¡®OpenSSL 1.0.2-beta¡¯¿Í ¡®1.0.2-beta1¡¯ µîÀ¸·Î, ÇöÀç Àü ¼¼°è À¥»çÀÌÆ®ÀÇ 3ºÐÀÇ 2 °¡·®ÀÌ ¿ÀÇÂSSL ±â¼úÀ» äÅÃÇÏ°í ÀÖ´Ù.


ÆȷξËÅä³×Æ®¿÷½º´Â À̹ø¿¡ ¹ß°ßµÈ ¡®ÇÏÆ®ºí¸®µå¡¯ Ãë¾àÁ¡À¸·ÎºÎÅÍ Àüü ITÀÎÇÁ¶ó¿Í µ¥ÀÌÅ͸¦ ¾ÈÀüÇÏ°Ô º¸È£ÇÒ ¼ö ÀÖ´Â Çõ½ÅÀûÀÎ º¸¾È ±â´ÉÀ» Á¦°øÇÑ´Ù.


¡â À§Çù ¿äÀÎÀÇ ºü¸¥ È®ÀÎ ¹× Â÷´Ü - ÆȷξËÅä³×Æ®¿÷½ºÀÇ Â÷¼¼´ë ¹æÈ­º®Àº »ç¿ëµÇ´Â Æ÷Æ®, ÇÁ·ÎÅäÄÝ, SSL/TLS Åͳΰú »ó°ü¾øÀÌ ¾ÖÇø®ÄÉÀÌ¼Ç ´Ü¿¡¼­ ¸ðµç Æ®·¡ÇÈÀ» µðÄÚµùÇÔÀ¸·Î½á, ÀüÅëÀûÀÎ º¸¾È Àåºñ¿¡¼­´Â ÇÒ ¼ö ¾ø´Â ºñÁ¤Çü Æ®·¡ÇÈ¿¡ ´ëÇÑ Å½Áö¸¦ °¡´ÉÇÏ°Ô ÇÑ´Ù.


¡â ½Ã½ºÅÛ º¸È£¸¦ À§ÇÑ º¸¾È ÆÐÄ¡ ÀÚµ¿ ¹èÆ÷ - ÆȷξËÅä³×Æ®¿÷½º´Â ¡®ÇÏÆ®ºí¸®µå¡¯º¸¾È Ãë¾àÁ¡ÀÌ ¹ß°ßµÈ ÀÌÈÄ, Áö³­ 4¿ù 9ÀÏ¿¡ Áï°¢ÀûÀÎ ½Ã½ºÅÛ º¸È£ ±â´É°ú À§Çù ¿äÀÎ Â÷´Ü ±â´ÉÀ» Á¦°øÇÏ´Â º¸¾È ÆÐÄ¡µéÀ» ÀÚµ¿À¸·Î ¹èÆ÷ÇÏ¿´´Ù. À̹ø¿¡ ¹èÆ÷µÈ º¸¾È ÆÐÄ¡´Â Emergency content 429 (IPS vulnerability signature ID 36416), Emergency content 430 (IPS vulnerability signature ID 40039, 36417, 36418) µîÀÌ´Ù.

¡â µ¶º¸ÀûÀÎ º¸¾È ½Ã½ºÅÛ ¿î¿µ üÁ¦ ¡®PAN-OS¡¯ Á¦°ø - ÆȷξËÅä³×Æ®¿÷½ºÀÇ º¸¾È ½Ã½ºÅÛ ¿î¿µ üÁ¦ÀÎ ¡®PAN-OS(Palo Alto Networks operating system)¡¯´Â À̹ø¿¡ Ãë¾àÁ¡ÀÌ ¹ß°ßµÈ ¿ÀÇÂSSL ¹öÀüÀÌ Àû¿ëµÇÁö ¾Ê¾Æ ¡®ÇÏÆ®ºí¸®µå¡¯·ÎºÎÅÍ ¾ÈÀüÇÏ´Ù.


ÆȷξËÅä³×Æ®¿÷½ºÀÇ Â÷¼¼´ë ¹æÈ­º®(Next Generation Firewall)Àº ¡â¸ðµç Æ÷Æ®¿Í ¾ÖÇø®ÄÉÀ̼ÇÀ» ÀÚµ¿ ºÐ·ùÇÏ´Â ¡®App-ID¡¯, ¡â»ç¿ëÀÚ ¹× ±×·ìº°·Î ¾ÖÇø®ÄÉÀÌ¼Ç Çã¿ë Á¤Ã¥À» Àû¿ëÇÏ´Â ¡®User-ID¡¯, ¡â¹ÙÀÌ·¯½º¿Í °¢Á¾ ¸È¿þ¾î µîÀÌ ³×Æ®¿öÅ© Àüü·Î È®»êµÇÁö ¾Êµµ·Ï Â÷´ÜÇÏ°í ³×Æ®¿öÅ© »óÀÇ ¸ðµç ÄÜÅÙÃ÷¸¦ È®ÀÎÇÒ ¼ö ÀÖ´Â ¡¯Content-ID¡¯ µîÀÇ °íÀ¯ÀÇ ½Äº° ±â¼úÀ» »ç¿ëÇÏ¿© Àüü IT ÀÎÇÁ¶ó¸¦ ±¸¼ºÇÏ´Â ¾ÖÇø®ÄÉÀ̼ǰú »ç¿ëÀÚ ¹× ÄÜÅÙÃ÷¿¡ ´ëÇØ ³ôÀº °¡½Ã¼ºÀ» Á¦°øÇÏ¿© º¸¾È¼ºÀ» Å©°Ô ³ôÀÏ ¼ö ÀÖ´Ù.


¹ÚÈñ¹ü Áö»çÀåÀº ¡°±âÁ¸ ¾Ç¼ºÄÚµå °ø°Ý ÆÐÅÏÀ» ºÐ¼®ÇÏ¿© ´ëÀÀÇÏ´Â ½Ã±×´Ïó(signature) ±â¹Ý º¸¾È ¼Ö·ç¼Ç¸¸À¸·Î´Â À̹ø ¡®ÇÏÆ®ºí¸®µå¡¯ Ãë¾àÁ¡Ã³·³ ºü¸£°Ô ÁøÈ­ÇÏ°í ²÷ÀÓ¾øÀÌ º¯ÇüµÇ´Â À§Çù¿¡ È¿°úÀûÀ¸·Î ´ëÀÀÇϱⰡ ¾î·Á¿öÁö°í ÀÖ´Ù¡±¶ó°í ¸»ÇÏ°í, ¡°ÆȷξËÅä³×Æ®¿÷½º´Â °í°´µéÀÌ ÃÖ»óÀÇ º¸¾È ȯ°æÀ» ¿î¿µÇÒ ¼ö ÀÖµµ·Ï º¸¾È ÆÐÄ¡ÀÇ ÀÚµ¿ ¾÷µ¥ÀÌÆ®¸¦ ¿Ï·áÇÏ¿´À¸¸ç, ÇâÈÄ¿¡µµ º¸¾È ÃÖÀûÈ­¸¦ À§ÇØ Áö¼ÓÀûÀ¸·Î °í°´ ¼­ºñ½º Áö¿ø¿¡ ³ª¼³ °ÍÀÌ´Ù"¶ó°í ¸»Çß´Ù.


ÆȷξËÅä³×Æ®¿÷½ºÀÇ »çÀ̹öº¸¾È ÃÑ°ý ÀÌ»çÀÎ ¶óÁî »þ(Raj Shah)´Â ¡°¡¯ÇÏÆ®ºí¸®µå¡¯´Â ±¸±Û°ú Áö¸ÞÀÏ, ÆäÀ̽ººÏ, µå·Ó¹Ú½º, AWS, ¾ßÈÄ µî°ú °°Àº ÁÖ¿ä À¥ ¾ÖÇø®ÄÉÀÌ¼Ç ¸ðµÎ¿¡ ¿µÇâÀ» ¹ÌÄ¡°í ÀÖ´Ù. ÆȷξËÅä³×Æ®¿÷½º´Â °í°´µé¿¡°Ô ÃÖ»óÀÇ º¸¾È Ç÷§ÆûÀ» ±â¹ÝÀ¸·Î Â÷¼¼´ë ¹æÈ­º® ¼Ö·ç¼ÇÀ» Á¦°øÇÏ¿© »õ·Ó°Ô ÃâÇöÇÏ´Â ¸ðµç º¸¾È À§Çù ¿äÀεé·ÎºÎÅÍ ¾ÈÀüÇÏ°Ô IT ÀÎÇÁ¶ó¸¦ º¸È£ÇÏ°í ÀÖ´Ù¡±¶ó°í ¸»Çß´Ù. 


ÀÌ¿Í ÇÔ²² ÆȷξËÅä³×Æ®¿÷½º´Â ¡®ÇÏÆ®ºí¸®µå¡¯ Ãë¾àÁ¡ ´ëÀÀ º¸¾È¼öÄ¢À» ¹ßÇ¥Çß´Ù.

¡â ¸ðµç ¼­¹ö¸¦ ÃÖ±Ù ¹èÆ÷µÈ ¿ÀÇ SSL ÃֽŠÆÐÄ¡ ¹öÀü(1.0.1g)À¸·Î ¾÷µ¥ÀÌÆ®ÇÏ°í º¸¾È ÆÐÄ¡ Àû¿ë ÀÌÈÄ SSL ÇÁ¶óÀ̺ø Å°¸¦ Áï½Ã ±³Ã¼Çϱâ


¡â ±â¾÷ ³»¿¡¼­ »ç¿ë ÁßÀÎ ³»ºÎ ¾ÖÇø®ÄÉÀ̼ÇÀ» ¸ðµÎ Á¡°ËÇÏ°í ÃֽŠ¹öÀüÀ¸·Î ¾÷µ¥ÀÌÆ®Çϱâ


¡â ÆÄÆ®³Ê»ç ¹× º¥´õ»çµéÀÇ ½Ã½ºÅÛ ¶ÇÇÑ ¸ðµÎ ÆÐÄ¡ ¹× ¾÷µ¥ÀÌÆ®°¡ ÀÌ·ç¾îÁ³´ÂÁö È®ÀÎÇϱâ


¡â ÀÎÅÍ³Ý ¼­ºñ½º ¹× ³»ºÎ ¼­ºñ½º¸¦ ÀÌ¿ëÇÏ´Â ÀÓÁ÷¿øµéÀÇ Æнº¿öµå¸¦ Á¡°ËÇÏ°í, Ãë¾àÁ¡¿¡ ´ëÇÑ ´ëó°¡ ¿Ï·áµÈ ÈÄ ¸ðµÎ Æнº¿öµå¸¦ º¯°æÇÒ ¼ö ÀÖµµ·Ï Á¶Ä¡Çϱâ


ÆȷξËÅä³×Æ®¿÷½ºÀÇ ¡®ÇÏÆ®ºí¸®µå¡¯ º¸¾È ÆÐÄ¡¿¡ ´ëÇÑ º¸´Ù ÀÚ¼¼ÇÑ ³»¿ëÀº À¥»çÀÌÆ® (http://researchcenter.paloaltonetworks.com/2014/04/real-world-impact-heartbleed-cve-2014-0160-web-just-start/ )¿¡¼­ È®ÀÎÇÒ ¼ö ÀÖ´Ù.

[Á¤±Ô¹® ±âÀÚ(kmj@boannews.com)]


<ÀúÀÛ±ÇÀÚ: º¸¾È´º½º(http://www.boannews.com/) ¹«´ÜÀüÀç-Àç¹èÆ÷±ÝÁö>




COPYRIGHT CISOKOREA.ORG. ALL RIGHTS RESERVED.
°³ÀÎÁ¤º¸Ã³¸®¹æħ