블로그 방명록 사전 갤러리 게시판 인클봇 인클챗 웹 IRC 위즈 인클플
(동접: 0명/0명) [?]
 


자동 업데이트는 보안에 취약하다?

미국 카네기 멜론(Carnegie Mellon) 대학의 연구진이 윈도우의 자동 업데이트(Windows Update, Automatic Update)가 위험하다는 연구 결과를 발표했습니다.

사용자 삽입 이미지

소프트웨어 패치는 어쩔 수 없이 어떤 점이 바뀌었는지에 대한 정보를 가지고 있을 수밖에 없습니다. 이 점은 보안 버그의 경우 특히 심각한데, 연구진에 따르면 몇몇 윈도우 취약점의 경우 패치를 분석하여 해킹 프로그램(exploit)을 만드는 것이 가능했다고 합니다. 또한 패치는 발표되고 나서 몇 분 이내로 바로 구할 수 있다고 하는군요. 따라서 전 세계의 모든 사용자가 자동 업데이트를 통해 패치를 적용하기 전까지 수많은 해킹이 가능할 수 있습니다.

즉, 패치가 이루어지는 '시차'가 문제인 것입니다. 한 번에 전 세계 모든 컴퓨터가 업데이트되면 좋은데, 그럴 수가 없으니까요.

관련 문서에 따르면, 이러한 문제를 완화하기 위한 방식으로 크게 세 가지를 제시하고 있습니다.

1. 난해한 패치(Patch Obfuscation): 무엇이 수정되었는지 정확히 알기 어렵게 합니다. 실제 문제점 말고도 의미 없는 부분을 다량으로 패치하여, 해커를 혼동스럽게 합니다. 단, 패치에서 익스플로잇을 뽑아내는 알고리즘이 좋아지면 무용지물이 되고, 의미 없는 부분이 너무 많아지면 관리하기 어려워져서 역효과가 날 수도 있습니다.
2. 패치 암호화(Patch Encryption): 암호화된 패치를 배포합니다. 그리고 모든 사용자가 패치를 받았다는 생각이 들면, 그때 암호화 해제 코드를 배포하여 모든 컴퓨터에서 패치가 '동시에' 일어나도록 합니다. 다만, 이 방식으로도 무언가 문제가 있다는 사실은 숨길 수 없고, 오히려 지연 시간이 생기게 되므로, 해커가 고전적인 방식을 사용하여 익스플로잇을 만들 여지가 늘어나게 됩니다.
3. 빠른 패치 배포(Fast Patch Distribution): 패치를 빠르게 배포하기 위해 P2P 등을 사용합니다. 문제는, 컴퓨터가 꺼져 있을 경우 적용할 수 없고, 공유기 사용 등으로 P2P를 사용할 수 없는 시스템도 있다는 점입니다.

따라서 위에서 언급한 방식 중 어느 것도 완벽한 해결책은 될 수 없겠지요.

이것은 비단 윈도우의 자동 업데이트에만 해당하는 사항은 아닙니다. 모든 자동 업데이트에 비슷한 문제가 있겠지요. 특히 소스 코드가 공개되어 패치 내용이 한 눈에 보이는 리눅스는 더욱 심할 듯하네요. 이러한 문제에 대해 확실한 해결책이 있을까요? 현재로서는 딱히 생각나는 것이 없군요.

Posted by 랜덤여신

2008/04/21 19:37 2008/04/21 19:37

Trackback URL : http://barosl.com/blog/trackback/745

Comments List

  1. Draco 2008/04/27 22:35 # M/D Reply Permalink

    결국은 사용자들의 보안의식과 습관이 최후의 보루라는 생각이 듭니다.
    아무리 배포 서비스가 훌륭해도 개인 이용자가 보안의 중요성을 인식못해서 귀찮다고 업데이트 꺼버리고, 안티바이러스에 신경 안쓰면 당할수밖에 없지요.
    온라인 게임 좀 할때....윈도 서비스팩이든 보안업데이트든, 백신이든 다 필요없다고 생각하는 유저가 의외로 엄청나게 많다는걸 알고 놀랐습니다. 그래놓고 해킹당하면 서비스업체에게만 화내죠. -_-

Leave a comment
« Previous : 1 : ... 147 : 148 : 149 : 150 : 151 : 152 : 153 : 154 : 155 : ... 804 : Next »

블로그 이미지

랜덤여신이 살아가는 이야기입니다. / 국내 점유율이 1%도 안 되는 리눅스 관련 글을 주로 씁니다. 관심 좀... ㅠㅠ / 컴퓨터쪽 이야기도 씁니다.

- 랜덤여신

Archives

Recent Posts

  1. 안드로이드 시장 점유율, 빠르게 상승 ... (3)
  2. OpenSSH 5.4 출시 - SSH1 비활성화
  3. 아이폰 개발자 프로그램, 약관 전문 폭로 (5)
  4. 스팀 및 밸브 게임, 맥 지원 시작
  5. 유비소프트, 인증 서버 다운으로 게임 ... (2)
  6. MS, 윈도 폰과 엑스박스 동시 지원 게...
  7. MS, IE6 장례식에 조화 보내 (2)
  8. 북한 리눅스 배포판 '붉은 별' (3)
  9. 우분투, 새 디자인 공개 - '빛' 테마 (7)
  10. 미국 토피카 시, '구글 시'로 이름 변경 (4)
  11. 애플, 아이폰 특허 침해로 HTC 고소 - ... (7)
  12. PS3 구형, 달력 버그로 게임 실행 불가능 (2)
  13. EU, 구글 스트리트 뷰에 사생활 침해 경고
  14. 2ch 공격이 무의미한 이유 (61)
  15. 동영상 포맷 화질 비교 - H.264, Ogg T... (7)
  16. 아이튠즈 스토어, 음악 다운로드 100억...
  17. 고 대디, 암호화 없이 비밀번호 저장하... (2)
  18. 페도라 쓴다고 말해! (7)
  19. 유튜브, 3월 13일에 IE6 지원 중단 (2)
  20. 애플, 앱 스토어에서 성인 앱 6000개 제거 (3)
  21. 구글 기어스, HTML5로 대체
  22. 모바일 리눅스에는 인라이튼먼트가 제격? (2)
  23. MS, 유럽 윈도에 '웹 브라우저 선택' ... (10)
  24. 파이어폭스 부가 기능 사이트 차단과 S... (13)
  25. SKT 주최 '안드로이드 개발자 컨퍼런스... (2)
  26. 구글, 위키미디어 재단에 200만 달러 기부 (5)
  27. 오픈 소스 모델은 정말 효율적인가? MS... (10)
  28. 노키아와 인텔, 모바일 플랫폼 '미고' ... (1)
  29. 아이작 아시모프의 '파운데이션', 3D ... (2)
  30. 아이폰용 오페라 미니 발표 - 앱 스토... (7)