PGR21.com
- 자유 주제로 사용할 수 있는 게시판입니다.
- 토론 게시판의 용도를 겸합니다.
Date 2014/04/14 14:31:38
Name PYROS
Subject [일반] 하트블리드 보안 대란
매우 심각한 보안 대란인데 XP 지원중단보다 비중있게 다뤄지고 있지 않는 것 같아서 글을 써봅니다.

하트블리드는 OpenSSL 의 보안 취약점 (하트비트 패킷 버퍼 오버런) 으로 인해 해커가 OpenSSL 을 쓰는 시스템으로부터 개인정보를 탈취할 수 있는 버그입니다. 사용자와 서버 간 접속 유지를 위해 주고 받는 하트비트 패킷의 길이를 고의로 짧게 입력하고 매우 긴 패킷을 보내면 버퍼 오버런이 발생해 패킷을 처리하는 서버의 메모리 영역의 다른 정보까지 해커에게 고스란히 전달되는 버그입니다. 해커가 입력한 패킷 길이를 검사없이 믿어버리는 OpenSSL 시스템의 근본적인 헛점입니다.

2003년 즈음 발생한 MS 윈도우의 RPC 버퍼 오버런 때문에 보안 대란이 발생했는데 이번에는 더 심각한 수준이라고 합니다.  미국의 보안 전문가인 브루스 슈나이어는 10점 만점에 11점의 보안 위기라고 경고했습니다. OpenSSL 이 보안 솔루션으로 워낙 광범위하게 쓰이는 데다가 (페북, 야후, 구글 아마존 등 전세계 절반 이상의 웹사이트와 안드로이드 OS 등) 소스코드가 공개되어 있는 오픈 소프트웨어라 문제가 커졌습니다.

하트블리드 취약점은 2014년 4월 7일 핀란드의 한 보안 업체가 공개했는데 미 보안국은 2년전부터 이 취약점을 알면서도 은폐하고 정보전에 활용했다는 의혹을 받고 있습니다 (전세계 보안 업체와 해커들로부터 보안 취약점을 구매한다고 알려진 미 보안국이기 때문에...). 아무튼 전세계의 해커들이 2년 동안 이 취약점을 악용했다면 정말 상상도 하기 싫습니다. OpenSSL 시스템의 근본적인 문제점이기 때문에 해킹 기록이 전혀 남아있지 않고 어떤 정보가 누구에게 빠져 나갔는지도 알 수 없습니다. 특히 유저와 직접 패킷을 주고 받는 웹서버의 정보들이 상당부분 해킹되었을 가능성이 큽니다. 개인정보가 이미 공공재가 되어버린 대한민국이지만...

일단 안드로이드 계열 스마트 폰을 쓰는 분들은 OS 를 4.1.2 이상으로 업그레이드 해야 하겠습니다. 웹서버의 경우 계정 암호를 섣불리 바꾸지 말고 타이밍을 기다려야 됩니다. 이미 대부분의 주요 사이트들 (페북, 아마존, 야후, 구글 등) 들은 보안패치를 끝마쳤습니다. 아래 링크에서 서버가 보안취약점으로 부터 벗어났는지 체크할 수 있습니다. 하트블리드 취약점이 해결된 사이트부터 비밀번호를 바꿔야 하겠습니다.
http://filippo.io/Heartbleed/

엔하위키에 항목이 생겼군요.
http://mirror.enha.kr/wiki/%ED%95%98%ED%8A%B8%EB%B8%94%EB%A6%AC%EB%93%9C%20%EC%82%AC%ED%83%9C

안드로이드 핸드폰 보안 관련 기사입니다.
http://www.yonhapnews.co.kr/international/2014/04/13/0608000000AKR20140413015551091.HTML?template=5566

하트블리드 대란에 대한 조선일보 기사입니다.
http://biz.chosun.com/site/data/html_dir/2014/04/11/2014041101534.html?BRcsbiz

통합규정 1.3 이용안내 인용

"Pgr은 '명문화된 삭제규정'이 반드시 필요하지 않은 분을 환영합니다.
법 없이도 사는 사람, 남에게 상처를 주지 않으면서 같이 이야기 나눌 수 있는 분이면 좋겠습니다."
14/04/14 14:40
수정 아이콘
SSL을 절대 진리로 받아들이던 사용자들의 뒤통수를 치는군요.. 크. 한국에선 오히려 SSL을 열심히 안써서.. (뭐 이미 다 털려있기도 하고.)
조만간 공인인증서를 빠는 기사를 또 볼지도 모르겠습니다.
so소보bo
14/04/14 14:52
수정 아이콘
SSL/TLS 쪽에는 문제가 없습니다. 다만 많은 사람이 사용하던 OpenSSL 이란 opensource에서 heart beat관련 구현 문제가 발견되어 이슈가 되고 있지요.
14/04/14 14:53
수정 아이콘
아.. https 랑은 다른거군요. 감사합니다.
몽키.D.루피
14/04/14 14:44
수정 아이콘
개인정보를 이미 공공재로 만들어놓은 한국은 역시 it강국이었군요~ 앞서 나갑니다. 적어도 우리는 뭐가 털렸는지 가르쳐는 주지 않습니까(?)
14/04/14 14:53
수정 아이콘
한국 개인정보는 시험으로 치면 이미 오픈북 수준이라....흐흐
소환사봇
14/04/14 14:55
수정 아이콘
어떤 식의 해킹 방식인지는 이 만화가 간결하게 설명하고 있습니다.

http://xkcd.com/1354/
벨로티
14/04/14 14:57
수정 아이콘
잘 몰라서 그러는데... 국내 은행의 인터넷 뱅킹 쪽은 괜찮은 건가요?
곧내려갈게요
14/04/14 15:09
수정 아이콘
제로보드 XE에서도 openSSL을 쓰는 옵션이 있나보군요.
별 특별한 기능을 사용하지 않아서 사용하지 않고 있을것 같긴한데,
연구실 홈페이지에서 openSSL을 쓰는지 체크해야하는데 어떻게 해야하는지 막막합니다.
유리한
14/04/14 23:52
수정 아이콘
openSSL을 업데이트 하시면 끝납니다. 고민하지 않으셔도 되요.
허저비
14/04/14 15:22
수정 아이콘
안드로이드 4.2 이상인가요?
저는 4.1.2 이상으로 알고 있었는데
지금 쓰는 기계들이 다 4.1.2라서 민감하네요. 업그레이드도 제조사가 안해줬는데 방법이 없음
14/04/14 15:31
수정 아이콘
정정하겠습니다. 4.1.2 부터는 괜찮다고 합니다.
14/04/14 15:27
수정 아이콘
패치도 이미 나왔다고는 합니다만 이미 새어나가버린 정보가 얼마나 되는지 알길이 없다는게....
14/04/14 15:31
수정 아이콘
4.2가 아이스크림 샌드위치 맞나요?
이미 제 정보는 공공재가 되어버린지라 보안 문제를 보면서도 한두번인가 머..이렇게 생각하게 되네요 이거 자체가 문제인데 문제임을 알면서도 ..이렇게 무뎌지면 안되는데 ㅠㅠ
14/04/14 15:33
수정 아이콘
젤리빈입니다. 4.1.2 이상이면 괜찮다고 하네요.
so소보bo
14/04/14 15:36
수정 아이콘
ics는 4.0입니다. 해당 버전은 heart beat가 적용이 안 되서 안전(?)하니 걱정 안 하셔도 될 것 같아요
14/04/14 15:50
수정 아이콘
그렇군요.. 근데 제 폰을 찾아보니 4.3이네요., 전 제 폰이 4.2라고 알고, 그게 ICS라고 알고 있었네요. 제대로 알고있는게 한개도 없네요..ㅠㅠ;
하루빨리
14/04/14 16:42
수정 아이콘
약간 관련있는 이야기입니다만 월드 오브 탱크에선 이 이슈 때문에 '비밀번호 바꾸면 300골 주는 이벤트'를 다시 열었습니다. 공짜니깐 비밀번호도 바꾸고 300골도 타가세요. 은근 워게이밍이 보안 관련 이슈들은 엄청 챙기더군요.
포프의대모험
14/04/14 17:02
수정 아이콘
사실상 4.1.1쓰는 기기가 거의 없어서 대란이라고 할정도는 아닌거같습니다
정말 오래된 아샌이하는 되려 해당안되고 젤리빈이되 업뎃이 안된 4.1.1을 유지하는 어중간한 구형 스마트폰만 문제가 되는데 전체 안드로이드 사용자중 4.1.1 사용자 비율이 1%는 될까 모르겠네요. 킷캣 못올린 폰들도 다 4.1.2 이상은 유지 하는 경우가 대부분이라
so소보bo
14/04/14 18:02
수정 아이콘
사실 문제는 폰이 아니라 서버가 다 털렸다는....
포프의대모험
14/04/14 18:12
수정 아이콘
아 ㅡㅡ;
14/04/14 17:08
수정 아이콘
전세계 웹서버들이 털렸다면 대체 얼마나 많은 사이트들의 암호를 바꿔야 하는지 끔찍하네요.
김연우
14/04/14 19:09
수정 아이콘
이번 한번의 보안패치 보다는, 서버 소프트웨어 스택을 바꾸는게 맞지 않을까, 하고 생각합니다.

'버그가 하나도 없도록'구현하기 보다, '버그 나도 큰 문제가 안나도록'구성하는게 맞으니까요
목록 삭게로! 맨위로
번호 제목 이름 날짜 조회 추천
50943 [일반] [공지] PGR21 간담회 '공감' 참가 신청 (진행중!) [45] Toby6904 14/04/08 6904 0
51041 [일반] [WWE] (스포) The Undertaker Streak [35] Love.of.Tears.9039 14/04/14 9039 6
51040 [일반] 악동뮤지션의 뮤직비디오가 공개되었습니다. [27] 효연광팬세우실5314 14/04/14 5314 1
51038 [일반] [KBL] 2013-2014 KBL 프로농구 시상식 종합(MVP LG 문태종) [40] G.G3880 14/04/14 3880 2
51037 [일반] 간첩증거 조작, 남재준-검사들 모두 '무혐의' [71] 어강됴리8852 14/04/14 8852 34
51036 [일반] 왜 리버풀의 선전은 전 세계 축구팬들에게 흥행보증수표가 되는가? [51] Ayew6787 14/04/14 6787 0
51035 [일반] 하트블리드 보안 대란 [22] PYROS6902 14/04/14 6902 0
51034 [일반] 쓸데 없는 이야기 [12] 동네노는아이3933 14/04/14 3933 2
51033 [일반] 꼴찌들의 반란 - 무한도전 [43] 한아8865 14/04/14 8865 10
51032 [일반] 일본 걸작 애니는 왜 사라졌는가? [아즈마 히로키 인터뷰] [187] Acecracker12372 14/04/14 12372 2
51031 [일반] 캡틴 오브 캡틴 스티브 제라드 [28] Duvet6279 14/04/14 6279 0
51030 [일반] 나리 나리 개나리 입에 따다 물고요. 병아리 떼 종종종 봄 나들이 갑니다~ [14] 화잇밀크러버5490 14/04/14 5490 1
51029 [일반] [MLB] 윤석민 오늘 트리플A 등판 결과 [110] 트릴비8350 14/04/14 8350 0
51028 [일반] EPL 강등권 현재 상황 및 잔여 일정 그리고 예상 [37] Ayew4592 14/04/14 4592 1
51027 [일반] 정도전 30화 (수정 완료) [51] 해원맥11919 14/04/14 11919 11
51026 [일반] EPL 선두권의 현재 진행상황 및 남은 일정 (업데이트) [64] Rorschach6901 14/04/14 6901 5
51025 [일반] 내일 첫 출근입니다. [24] 광개토태왕7508 14/04/13 7508 7
51024 [일반] [토론] 인간관계에서 올바른 태도는 무엇일까요? (수정) [33] 학부생5052 14/04/13 5052 2
51023 [일반] 신만이 아는 세계가 끝나는군요 (누설) [25] 삭제됨6871 14/04/13 6871 0
51022 [일반] [해축] 왜 토레스는 인기가 많을까? [49] 쩍이&라마7252 14/04/13 7252 0
51019 [일반] NPB 오승환 특집 [7] BaDMooN6875 14/04/13 6875 0
51018 [일반] 금융권 신입사원 이야기 [19] yhyoo8212103 14/04/13 12103 5
51017 [일반] 정도전 29화 (수정완료) [39] 해원맥11832 14/04/13 11832 4
목록 이전 다음
댓글

+ : 최근 1시간내에 달린 댓글
+ : 최근 2시간내에 달린 댓글
맨 위로