Ŭ¶ó¿ìµå º¸¾È, ¹«¾ùÀ» ¾î¶»°Ô ÇØ¾ß Çϳª (4Æí)
2024-02-28
À̹ø¿¡´Â Áö³ 3Æí¿¡ À̾î Ŭ¶ó¿ìµå ȯ°æÀÌ °¡Áö°í ÀÖ´Â ³ª¸ÓÁö º¸¾È»óÀÇ ¹®Á¦Á¡À» »ìÆ캸°í, ÀÌ¿¡ ´ëÇÑ ´ëºñÃ¥À» ¾Ë¾Æº¸°Ú´Ù.
¡Þ ´Ù¼¸Â°, Ŭ¶ó¿ìµå ¿öÅ©·ÎµåÀÇ ¾Ç¼ºÄÚµå ¹× CVE Ãë¾àÁ¡
Ŭ¶ó¿ìµå ¿öÅ©·Îµå´Â Ŭ¶ó¿ìµå ³»¿¡¼ °¡»ó¼¹ö, ÀνºÅϽº, ÄÁÅ×ÀÌ³Ê µîÀÇ IT¸®¼Ò½º, ÀÌ ¸®¼Ò½º¿¡¼ ½ÇÇàµÇ´Â °¢Á¾ ¾îÇø®ÄÉÀ̼Ç, DB, ¼ºñ½º¸¦ ¸»ÇÑ´Ù. ÀÌ·± Ŭ¶ó¿ìµå ¿öÅ©·ÎµåÀÇ ¸ðµç Àڻ꿡´Â ¾Ç¼ºÄÚµå ¹× CVEÃë¾àÁ¡ÀÌ º¸¾È»óÀÇ ¹®Á¦Á¡À» ¾ß±âÇÑ´Ù.
¡Þ ¿©¼¸Â°, Ŭ¶ó¿ìµå ÀÎÇÁ¶ó ¹× ¼ºñ½ºÀÇ ¼³Á¤ ¿À·ù
¿ÂÇÁ·¹¹Ì½º¿¡¼ Ŭ¶ó¿ìµå·Î Àüȯ ½Ã ¼¹ö, ½ºÅ丮Áö, ³×Æ®¿öÅ© µî Ŭ¶ó¿ìµå ³»ÀÇ °¢Á¾ IT¸®¼Ò½º¸¦ ±¸¼ºÇÏ°Ô µÇ´Âµ¥, À̸¦ ±¸¼º ½Ã º¸¾È¿¡ ¾ÈÀüÇÏ°Ô ¼³Á¤À» ÇØ¾ß Çϳª, °ÅÀÇ ¸ðµç °í°´ÀÌ ±âº»°ªÀ¸·Î ¼¼ÆÃÇÏ¿© Ŭ¶ó¿ìµå¸¦ »ç¿ëÇÏ°í ÀÖ´Â ½ÇÁ¤ÀÌ´Ù. °ø°ÝÀÚ´Â ÀÌ·¯ÇÑ ¼³Á¤¿¡ Ãë¾àÇÑ ºÎºÐÀ» ã¾Æ³»¾î Ŭ¶ó¿ìµå¸¦ °ø°ÝÇϱ⵵ ÇÑ´Ù.
¡Þ ÀÏ°ö¹ø°, Ŭ¶ó¿ìµå¿¡¼ »ç¿ëÇÏ´Â ½ÃÅ©¸´ Á¤º¸ÀÇ ³ëÃâ
Ŭ¶ó¿ìµå¿¡¼ÀÇ ½ÃÅ©¸´ Á¤º¸¶ó ÇÔÀº ¡°ºñ¹Ð¹øÈ£, ÀÎÁõ¼, ÅäÅ«, SSHÅ°, APIÅ° µî º¸È£µÈ ¸®¼Ò½º ¶Ç´Â ¹Î°¨ÇÑ Á¤º¸¡±¸¦ ¸»ÇÑ´Ù. Åë°è¿¡ µû¸£¸é, Ŭ¶ó¿ìµå ½ÃÅ©¸´ Á¤º¸ÀÇ ³ëÃâ·Î 2021³â¿¡´Â Àü¼¼°èÀûÀ¸·Î ¾à 6õÁ¶¿¡ À̸£´Â ¼Õ½ÇÀ» º¸¾Ò´Ù°í ÇÑ´Ù.
¡Þ ¿©´ü¹ø°, ¸®´ª½º Ç÷§ÆûÀÇ ¾Ç¼ºÄÚµå
¸ðµÎµé ¾Æ´Â ³»¿ëÀÌÁö¸¸, Ŭ¶ó¿ìµåÀÇ ±âº»ÀÌ µÇ´Â ÄÁÅ×ÀÌ³Ê ¹× µµÄ¿ÀÇ ±â¼úÀº ¸®´Á½º OS¿¡¼¸¸ ÀÛµ¿µÈ´Ù. Ŭ¶ó¿ìµå°¡ È°¼ºÈ µÇ¸é¼, ÀÚ¿¬½º·´°Ô ¸®´ª½º(Linux) ȯ°æÀÌ È°¼ºÈµÇ¾ú°í, À̸¦ ³ë¸®´Â ¸®´ª½º ¾Ç¼ºÄÚµå ¶ÇÇÑ Áõ°¡ÇÏ°í ÀÖ´Ù. °ø°ÝÀÚµéÀº ¸®´ª½º ¾Ç¼ºÄڵ带 »õ·Î Á¦ÀÛÇÏ´Â °ÍÀÌ ¾Æ´Ñ ±âÁ¸ À©µµ¿ì(Windows) ¾Ç¼ºÄڵ带 ¸®´ª½º·Î Æ÷ÆÃ(porting)ÇÏ¿© ¹èÆ÷ÇÏ¿© °ø°ÝÇÏ°í ÀÖ´Ù.
¡Þ ¾ÆÈ©¹ø°, Docker Escape Ãë¾àÁ¡
ÀϹÝÀûÀ¸·Î µµÄ¿ ȯ°æ¿¡¼´Â ÇϳªÀÇ ÄÁÅ×À̳ʰ¡ ¾Ç¼ºÄڵ忡 °¨¿°µÇ¾îµµ ÄÁÅ×À̳ʵéÀÌ ¼·Î °Ý¸®µÈ ȯ°æ¿¡¼ µ¿ÀÛÇϱ⠶§¹®¿¡ ´Ù¸¥ ÄÁÅ×ÀÌ³Ê ¶Ç´Â ¡®È£½ºÆ®(Host)¡¯¿¡ ħ¹üÇÒ ¼ö ¾ø´Ù. ÇÏÁö¸¸ ÄÁÅ×À̳ʿ¡ ¡®Docker Escape¡¯(Ãë¾àÁ¡ ÄÚµå : CVE-2019-19921µî) Ãë¾àÁ¡ÀÌ Á¸ÀçÇÑ´Ù¸é, °Ý¸®µÈ µµÄ¿ ȯ°æÀ» ¹þ¾î³ª ´Ù¸¥ µµÄ¿ ÄÁÅ×À̳ʳª È£½ºÆ®¸¦ ħ¹üÇÒ ¼ö ÀÖ¾î »ó´çÇÑ º¸¾È ¹®Á¦°¡ ¹ß»ýÇÒ ¿©Áö°¡ ÀÖ´Ù.
¡Þ ¿¹ø°, Ŭ¶ó¿ìµå¿¡ ÀÖ´Â µ¥ÀÌÅÍÀÇ À¯Ãâ À§Çè
¿ÂÇÁ·¹¹Ì½º ȯ°æ°ú ´Þ¸® Ŭ¶ó¿ìµå ȯ°æ¿¡¼´Â °¡»ó¼¹ö¿Í ÀνºÅϽº, ÄÁÅ×ÀÌ³Ê µî °£¿¡ ¼ö¸¹Àº ¾çÀÇ µ¥ÀÌÅÍ°¡ À̵¿ÇÏ°í ÀÖ´Ù. ¶ÇÇÑ Å¬¶ó¿ìµå´Â ÀÎÅͳÝÀ» ÅëÇØ Á÷Á¢ÀûÀ¸·Î ¿¬°áµÇ¾î Àֱ⠶§¹®¿¡, µ¥ÀÌÅÍÀÇ À¯ÃâÀ§ÇèÀÌ ¿ÂÇÁ·¹¹Ì½º ȯ°æ¿¡ ºñÇÏ¿© ÈξÀ ¸¹Àº ½ÇÁ¤ÀÌ´Ù.
ÀÌ»ó Ŭ¶ó¿ìµåÀÇ º¸¾È»ó ¹®Á¦°¡ µÉ ¼ö ÀÖ´Ù°í »ý°¢ÇÏ´Â ¿ °¡Áö ³»¿ë¿¡ ´ëÇÏ¿© ¾Ë¾ÆºÃ´Ù. ÀÌÁ¦ºÎÅÍ ÀÌ·¯ÇÑ Å¬¶ó¿ìµå º¸¾È»óÀÇ ¹®Á¦Á¡À» ¿Ïº®ÇÏ°Ô º¸¾È Çϱâ À§ÇØ ¹«¾ùÀ», ¾î¶»°Ô ÇØ¾ß ÇÏ´ÂÁö »ìÆ캸°Ú´Ù.
ù¹ø°·Î, Ŭ¶ó¿ìµå µµ¸ÞÀÎÀÇ Ãë¾à¼ºÀ» ÀÌ¿ëÇÑ °ø°ÝÀε¥, AWS°°Àº ÆÛºí¸¯ Ŭ¶ó¿ìµå ¼ºñ½º ÀÌ¿ë ½Ã Á¦°ø¹Þ´Â µµ¸ÞÀÎÀ» ÀÌ¿ëÇØ °ø°ÝÀÚ°¡ ÇÇ½Ì »çÀÌÆ®¸¦ ¸¸µé°í, ¾Ç¼ºÄڵ带 ¹èÆ÷ÇÏ´Â °ÍÀε¥, º¸Åë ÀÏ¹Ý »ç¿ëÀÚµéÀº »óÀ§ µµ¸ÞÀθ¸ º¸°í ÇØ´ç »çÀÌÆ®°¡ Á¤»ó »çÀÌÆ®¶ó°í Âø°¢ÇÏ¿© °³ÀÎÁ¤º¸¸¦ ÀÔ·ÂÇÏ´Â °æ¿ì°¡ ¸¹´Ù. ÀÌ¿¡ ¼ö¸¹Àº ÇÇ½Ì »çÀÌÆ®°¡ Áö¼ÓÀûÀ¸·Î Á¦À۵Ǿî À¯Æ÷µÇ´Â ½ÇÁ¤ÀÌ´Ù. ÀÌ·¯ÇÑ Å¬¶ó¿ìµå µµ¸ÞÀÎÀ» ÀÌ¿ëÇÑ °ø°ÝÀ» ¹æ¾îÇϱâ À§Çؼ´Â ÆÛºí¸¯ Ŭ¶ó¿ìµå ÃÖÃÊ ±¸¼º ½Ã ´ëÇ¥ µµ¸ÞÀÎ ¹× ÇÏÀ§ µµ¸ÞÀο¡ ´ëÇØ °ø°Ý Ç¥¸é°ü¸®( ASM : Attack Surface Management)³ª CWPP(Cloud Workload Protection Platform)°°Àº Ŭ¶ó¿ìµå º¸¾È ¼Ö·ç¼ÇÀ¸·Î Ŭ¶ó¿ìµå µµ¸ÞÀο¡ ´ëÇÑ Áö¼ÓÀûÀÎ ½ºÄµ ¹× µµ¸ÞÀÎ º¯°æ»çÇ׿¡ ´ëÇÑ Á¡°ËÀ» ÀÚµ¿ÈÇÏ´Â µµ¸ÞÀÎ ºñ±³ Á¤Ã¥À» ¸¸µé°í ¿î¿ëÇØ¾ß ÇÑ´Ù.
µÎ¹ø°·Î, µµÄ¿ ¹× Äí¹ö³×Ƽ½º Á¦¾îÀÇ Ãë¾à¼ºÀ» ÀÌ¿ëÇÑ °ø°ÝÀε¥, Ŭ¶ó¿ìµå ³×ÀÌƼºê ȯ°æÀÌ È®´ëµÇ¸é¼ ´ëºÎºÐÀÇ Å¬¶ó¿ìµå ÀÎÇÁ¶ó°¡ ¡®µµÄ¿(Docker)¡¯·Î ±¸ÃàµÇ°í ÀÖ´Ù. µµÄ¿´Â ÄÁÅ×ÀÌ³Ê À̹ÌÁö¿Í ÄÁÅ×À̳ʵéÀ» °ü¸®ÇÒ ¼ö ÀÖ´Â ¡®CLI(Command Line Interface)¡¯¸¦ Á¦°øÇϴµ¥, CLI´Â ·ÎÄà ȯ°æ¿¡¼¸¸ »ç¿ëÇÒ ¼ö ÀÖ°í, ¿ø°Ý¿¡¼ µµÄ¿¸¦ °ü¸®Çϱâ À§Çؼ´Â ¿ø°Ý¿¡¼µµ ¡®CLI¡¯ »ç¿ëÀÌ °¡´ÉÇÑ ¡®REST API¡¯¸¦ È°¿ëÇÑ´Ù. ¡®REST API¡¯¸¦ ÀÌ¿ëÇÏ¸é ¿ø°Ý ȯ°æ¿¡¼µµ µ¿ÀÏÇÏ°Ô µµÄ¿µéÀ» °ü¸®ÇÒ ¼ö ÀÖ´Ù. ¶ÇÇÑ Äí¹ö³×Ƽ½ºµµ ¿ø°Ý¿¡¼ ¿öÄ¿³ëµå ¹× POD¸¦ °ü¸®Çϱâ À§ÇÏ¿© Rest API ¼¹ö¸¦ »ç¿ëÇϴµ¥, ÀÌ·¸°Ô ¿ø°Ý¿¡¼ API¸¦ ÅëÇØ °ü¸®ÇÒ ¶§ µµÄ¿³ª Äí¹ö³×Ƽ½º REST API¼¹öÀÇ IPÆ÷Æ®°¡ ¿ÜºÎ¿¡ ³ëÃâµÉ °æ¿ì, ÇØÄ¿¿¡ ÀÇÇØ °ø°Ý ´çÇÒ ¼ö ÀÖ´Ù. À̸¦ ¹æ¾îÇϱâ À§Çؼ´Â Ŭ¶ó¿ìµå º¸¾È Àü¹®¾÷üÀÎ Tenable»ç¿¡ Á¦°øÇÏ´Â CIEM(Cloud Infrastructure Entitlement Management) °°Àº ±â´ÉÀ¸·Î Ŭ¶ó¿ìµå ¸®¼Ò½º¿¡ ´ëÇÑ Á¢±Ù±ÇÇÑ ÅëÁ¦¸¦ öÀúÈ÷ ÇØ¾ß Çϸç, CNAPP±â´ÉÁßÀÇ ÇϳªÀÎ CDR(Cloud Detection & Response)°°Àº ºñÁ¤»óÇàÀ§³ª ÀÌ»óÇàÀ§Å½Áö ±â´É (¾Æ·¡ ±×¸²1 ÂüÁ¶) µîÀ¸·Î Áõ¸íµÇÁö ¾ÊÀº ÇØÄ¿°¡ µµÄ¿³ª Äí¹ö³×Ƽ½º¸¦ Á¦¾îÇÏ´Â °ÍÀ» öÀúÈ÷ °ü¸®ÇÏ¿©¾ß ÇÑ´Ù.
À̹ø ¿©±â¼´Â Ŭ¶ó¿ìµå º¸¾È»óÀÇ ¹®Á¦Á¡À» ¹æ¾îÇϱâ À§ÇÑ 2°¡ÁöÀÇ ³»¿ëÀ» »ìÆ캸¾Ò°í, ´ÙÀ½Æí¿¡¼´Â ³ª¸ÓÁö ºÎºÐ¿¡ ´ëÇÏ¿© ÀÚ¼¼ÇÏ°Ô ´Ù·ç°Ú´Ù.