디시인사이드 갤러리

마이너 갤러리 이슈박스, 최근방문 갤러리

갤러리 본문 영역

[📺뉴스] 보안 취약점 저격 당한 국내 보안업계 “국내 환경 이해 부족”앱에서 작성

ㅇㅇ(1.251) 2023.01.16 22:27:59
조회 5257 추천 37 댓글 34
														

애드블록 플러스 개발자 팔란트, 국내 보안 취약 지적
라온시큐어, 취약점 이미 패치해…“C언어 문제 없어”
23일, 국내 보안 프로그램의 취약점 추가 공개 예정



[이뉴스투데이 김영욱 기자] 세계 점유율 1위 광고차단 프로그램 ‘애드블록 플러스(Adblock Plus)’ 개발자 블라디미르 팔란트(Wladimir Palant)가 국산 보안 프로그램 취약점을 공개하며 국산 보안 솔루션 문제점이 화제다. C언어를 사용하는 등 과거에 머물러 해커들로부터 공격받기 쉽다는 것. 그러나 국내 보안업계는 한국 보안 시장에 대한 이해 부족에서 비롯한 잘못된 지적이라는 반응이다.

독일 개발자 팔란트는 지난 2일 개인 블로그를 통해 한국 보안 프로그램에 문제가 있다고 주장했다. 
팔란트는 PC로 은행 업무를 볼 때 필수적으로 깔아야하는 보안 프로그램인 △INISAFE △AhnLab Online Security(AOS) △TouchEn nKey △IPInside-LWS △Copy Certificates to Smartphones를 조명하며, 9일부터 2주 간격으로 보안 프로그램 취약점을 공개할 것이라고 예고했다.

보안업계에서는 취약점을 제보한 지 90일 이내에 이를 수정하도록 하는 관행이 있다. 팔란트에 따르면 이들에 대한 보안 취약점을 한참 전에 팔란트가 프로그램 제작사나 한국인터넷진흥원(KISA) 제보했는데, 계속 수정되지 않아 해당 프로그램을 2주 간격으로 90일이 되는 시점을 맞춰 공개한다는 설명이다.


그리고 지난 9일 팔란트는 라온시큐어의 ‘TouchEn nxKey’ 취약점을 공개하며 ‘노쇠화’를 지적했다. ‘TouchEn nxKey’은 주로 키보드 보안을 담당하는 프로그램이다. 액티브X(ACTIVE X) 영향으로 국내 보안 프로그램은 아직까지 브라우저 확장 기능을 활용해 사용자 정보를 암호화하고 있다.

팔란트는 “액티브X를 활용하지 않는 지금 (시점에서) 브라우저 확장 기능은 매우 오래된 기술이며, 특히 (한국내) 보안프로그램을 설계할 때 C언어를 많이 사용하고 있다”며 “C언어는 매우 오래전에 사용하던 개발 언어로 취약점이 잘 알려져 있어 해커들이 이를 악용해 자신들이 원하는 악성코드를 실행시킬 수 있다. 개발 언어를 C++로 바꿔야 한다”고 지적했다.

팔란트는 해당 취약점을 2022년 10월 한국인터넷진흥원(KISA) 인터넷보호나라(KRcert)에 먼저 신고했다. 이번에 그는 라온시큐어와 직접 연락하고자 했지만 연락 수단이 전화번호 외에는 없었다고 밝혔다.

이 같은 언급에 라온시큐어는 12일 이뉴스투데이와 통화에서 다른 의견을 제시했다. 
라온시큐어 관계자는 “지난해 KISA로부터 전달받은 내용을 바탕으로 해당 취약점을 보완하는 패치를 개발 완료했다. 하지만 이용사 일정에 맞춰 적용해야 해서 아직 배포하지 못했다”고 해명했다.

이어 그는 “솔루션 취약점에 대한 공유는 솔루션을 발전시킬 수 있어 바람직하다”며 “그러나 이번 건(취약점 지적)은 국내 보안 시장 환경자체를 충분히 이해하지 못했다고 본다”고 반박했다.

그는 “키보드 보안은 호환성이나 시스템 레벨 접근과 같은 권한이 필요한 특이상황으로 C언어를 사용할 이유가 있다”며 “개발사가 환경이나 특성에 맞게 언어를 선택해 개발하고 있고, C++이 C보다 더 좋다고 해서 무조건 변경해야 하는 것은 아니다”라고 말했다. 건축 양식이 각 나라 환경에 맞게 발전하듯 보안 프로그램도 한국 상황에 맞게 만들어지고 있다는 설명이다.


라온시큐어에 따르면 PC로 은행 업무를 볼 때 설치하는 보안프로그램은 서로 연계가 돼, 하나의 보안 프로그램이 해킹의 위험에 노출되더라도 (다른 프로그램 도움을 받아) 방어할 수 있다. PC로 은행 업무를 볼 때 설치하는 여러 보안 프로그램이 각자 담당 영역을 나눠 해킹 위협으로부터 방어하는데, 이것이 은행의 보안 대책이라는 설명이다.

라온시큐어 관계자는 “(팔란트가) 국내 상황을 충분히 이해하지 못한 상태에서 당장 개발 언어를 바꿔야 안전하다고 말하는 것은 단편적인 부분만 바라본 것”이라고 주장했다.

그는 “라온시큐어 내부 방침으로 KISA와 공식적인 루트를 통해 일을 진행한다”며 “취약점이 밝혀지면 KISA와 긴밀하게 협의해 개발 일정을 지속적으로 보고하며 진행하고, 이번에도 그 절차를 밟았다”고 이야기했다.
팔란트는 2주마다 다른 보안 프로그램 취약점을 공개할 예정이다.

보안업계 관계자는 “앞으로 어떤 보안 프로그램의 취약점을 지적할지 모르겠지만 이로 인해 국내 (보안) 환경이 더 좋아지면 쌍수를 들고 환영할 일”이라며 “다만 국내 보안 환경이 오랜 시간에 걸쳐 쌓여왔는데, 이를 (한순간에) 확 바꾸기는 어려울 것”이라고 말했다.

일부 커뮤니티 이용자들은 팔란트가 지난 2일 블로그에 공개했던 5종의 보안 프로그램 중 ‘TouchEn nxKey’에 대한 9일 공개한 것으로 보아 사진에 있던 다른 보안 프로그램에 대한 취약점을 공개하는 것이 아니냐고 의문을 제기했다.

목록에 포함된 프로그램을 제작한 안랩은 팔란트로부터 메일을 받지 못했다고 설명했다.

안랩 관계자는 “지난해부터 올해 1월 11일까지 확인 결과 해당 블로거로부터 제보를 받은 적이 없다”며 “해당 블로거가 기관에 신고한 것으로 보이나 안랩은 유관기관으로부터 금융보안 솔루션 내용으로 취약점 패치 권고와 같은 안내메일을 받은 적이 없다”고 말했다.

팔란트가 국내 보안 프로그램 취약점을 공개하면서 국내 보안업계와 보안 프로그램에 대한 관심이 높아진 가운데 2주 뒤 어떤 보안 프로그램의 취약점을 공개할지 귀추가 주목된다.

전형적인 독일인이 우리 내부 환경 잘 몰라서 엔딩

팔란트 추가글 올라오겠네

스스로 갈라파고스 들어가는게 뭔 자랑이라고


- dc official App
자동등록방지

추천 비추천

37

고정닉 26

0

댓글 영역

전체 댓글 0
등록순정렬 기준선택
본문 보기
자동등록방지

하단 갤러리 리스트 영역

왼쪽 컨텐츠 영역

갤러리 리스트 영역

갤러리 리스트
번호 말머리 제목 글쓴이 작성일 조회 추천
2861 설문 어떤 상황이 닥쳐도 지갑 절대 안 열 것 같은 스타는? 운영자 24/05/20 - -
3922739 공지 신고게 。° ૮₍°´ᯅ`°₎ა °。 [6] Crack08갤로그로 이동합니다. 24.05.14 3495 4
3716707 공지 다중계정 갱차자 식별코드 리스트 。° ૮₍°´ᯅ`°₎ა °。 제4제국순두부장관갤로그로 이동합니다. 23.11.25 22386 118
3764489 공지 근데 임시금지 조항 레퍼 포함은 된다고 하니까 눈치껏 행동좀 [2] KC-46A갤로그로 이동합니다. 24.01.06 2607 13
3545695 공지 공지 20240402 토오오오오카갤로그로 이동합니다. 23.08.27 17219 192
3492862 공지 임시공지 ( AI 이미지 관련 ) CAT:갤로그로 이동합니다. 23.07.27 18654 227
3478731 공지 임시 금지 목록 토오오오오카갤로그로 이동합니다. 23.07.20 13731 214
2923975 공지 군갤 고정글 모음 군갤공지갤로그로 이동합니다. 22.09.26 21196 210
1860311 공지 천안함은 명백한 북괴 소행입니다 [59] SSM700KA1갤로그로 이동합니다. 21.06.07 101978 2211
3930615 일반 난 수류탄때 줄서있을땐 좀 긴장됐는데 웰치스빈갤로그로 이동합니다. 12:55 1 0
3930613 일반 민방위가 기억하는 수류탄 백두산 ㅇㅇ(61.74) 12:55 2 0
3930614 일반 근데 수류탄 훈련은 조교한테 꿈자리 안좋다고 말하면 빼주던데. nuclearpig갤로그로 이동합니다. 12:55 6 0
3930612 일반 요즘 육군도 가스실습 바뀌었나보네 ㅇㅇ갤로그로 이동합니다. 12:55 7 0
3930611 일반 공익출신이라 수류탄 못던져봄 연습용 수류탄만 ㅇㅇ ㅇㅇ(218.157) 12:54 2 0
3930610 ✒️창 출소 기념으로 쓰는 군대 소설 .갤로그로 이동합니다. 12:54 7 0
3930609 일반 근데 시퍼런 훈련용 수류탄 안씀? [2] ㅇㅇ(210.223) 12:54 20 0
3930608 일반 안타깝지만 그렇다고 실수류탄을 안할수는 알룰로스갤로그로 이동합니다. 12:54 10 0
3930607 일반 왜 만주족들은 중국땅 먹기만하면 약해진걸까 [2] ㅇㅇ갤로그로 이동합니다. 12:54 18 0
3930606 일반 수류탄 훈련을 꼭해야되나? [10] ㅇㅇ(125.189) 12:52 108 1
3930605 일반 수류탄 훈련 웃긴점 [1] ㅇㅇ갤로그로 이동합니다. 12:52 40 0
3930604 일반 국군은 차라리 MQ-9 리퍼 도입하는게 좋지않냐? [1] ㅎㅍ(125.129) 12:51 35 0
3930603 일반 나때는 수류탄 전날에 안던질사람 설문받던데 ㅇㅇ(61.78) 12:51 18 0
3930601 일반 더블클릭 방지 수류탄은 못만드나? [4] ㅇㅇ(211.208) 12:51 56 0
3930600 일반 수류탄 던져봤으면 알텐데 [5] 엠디빠갤로그로 이동합니다. 12:51 87 0
3930599 일반 바로 옆 사로에 있던 애들은 존나 패닉왔겠다 [1] ㅇㅇ갤로그로 이동합니다. 12:50 71 0
3930598 일반 진짜 심약한 사람은 빼달라는 말도 못 꺼냄 [9] 웰치스빈갤로그로 이동합니다. 12:50 147 1
3930597 일반 군인의 사고가 안타깝습니다. 기행(110.14) 12:49 30 1
3930596 일반 나 군대에서 병적으로 개구리같은거 싫어하는 선임이있었는데 [2] ㅇㅇ(125.139) 12:49 64 1
3930595 일반 중상당한 간부가 꺠어나야 왜그런지 나올텐데 [3] 기매델갤로그로 이동합니다. 12:48 120 1
3930594 일반 수류탄 훈련은 무서워하거나 심리적 문제 있으면 빼주지 않아? [2] 래빗홀갤로그로 이동합니다. 12:48 61 0
3930593 일반 더블클릭이거나 그냥 못던진애가 실수해서 죽은거네 [1] ㅇㅇ(125.139) 12:47 101 0
3930592 일반 교관 팔다친거보면 뺏으려고 드잡이질하다 터졌나? 웰치스빈갤로그로 이동합니다. 12:47 97 1
3930591 일반 불량품이어서 예상보다 빠르게 터졌을 가능성은 없음? [4] ㅇㅇ(61.78) 12:46 115 0
3930590 일반 수류탄 훈련때 좀 슬픈일도 있었음 [7] ㅇㅇ갤로그로 이동합니다. 12:45 252 8
3930589 일반 왼손 수류탄 파지법 [6] ㅇㅇ갤로그로 이동합니다. 12:44 74 0
3930587 일반 님들 영화에서는 조교가 엎드려서 몸으로 막 막던데 [5] ㅇㅇ(210.182) 12:44 125 1
3930586 일반 미군은 수류탄 던지기 싫다하면 뺴주냐 [5] ㅇㅇ(211.57) 12:44 151 0
3930585 일반 근데 요새 실수류탄 씀? [1] ㅇㅇ갤로그로 이동합니다. 12:44 67 0
3930584 일반 소신발언: 나 수류탄 만져보지도 못함 [4] 인내김아완족갤로그로 이동합니다. 12:43 138 0
3930583 일반 안전핀 뽑고 4-5초 후 폭발이라는게 [4] ㅇㅇ갤로그로 이동합니다. 12:43 178 0
3930582 일반 지금 우러전에서 수류탄 유용하게 쓰임? [4] ㅇㅇ갤로그로 이동합니다. 12:43 101 0
3930581 일반 소심발언 : 난 수류탄 못던져봄 ㅇㅇ(218.150) 12:43 33 0
3930580 일반 수류탄 훈련 일상 생활에서도 해야됨ㅇㅇ ㅇㅇ(218.51) 12:43 21 0
3930579 일반 안전핀 뽑고 대기를 왜함? [7] ㅇㅇ갤로그로 이동합니다. 12:42 143 0
3930578 일반 요샌 응급처치 훈련도 ar로 하더라 ㅇㅇ갤로그로 이동합니다. 12:42 36 0
3930577 일반 수류탄은 물구덩이말고 맨땅에 던지는게 ㄹㅇ인데 [2] ㅇㅇ갤로그로 이동합니다. 12:41 113 1
3930576 일반 슈류탄 사고 터지니까 훈련소때 기억나네 [1] ㅇㅇ갤로그로 이동합니다. 12:41 61 0
3930575 일반 수류탄 사고 하니까 알티 훈련때 생각나네 ㅋㅋ [5] ㅇㅇ갤로그로 이동합니다. 12:41 91 2
3930574 일반 헬기도 약간 미국에선 부자들의 오도바이 그런 느낌이더만 엘모갤로그로 이동합니다. 12:40 41 0
3930573 일반 공군출신이라 예비군때 연습용만 던져봄 ㅇㅇ(39.115) 12:40 21 0
3930572 일반 수류탄 던져보고 깨달은점 [2] ㅇㅇ(121.128) 12:39 130 0
갤러리 내부 검색
제목+내용게시물 정렬 옵션

오른쪽 컨텐츠 영역

실시간 베스트

1/8

뉴스

디시미디어

디시이슈

1/2