Notice: Undefined index: HTTP_ACCEPT_ENCODING in /home/inswave/ins_news-UTF8-PHP7/sub_read_amp.html on line 3
소프트웨어 보안 십계명 배포… ‘DDoS 공격’ ‘악성코드’등 꼼짝마:세종경제신문

소프트웨어 보안 십계명 배포… ‘DDoS 공격’ ‘악성코드’등 꼼짝마

SW 업데이트 체계 보안 가이드라인을 개발

2014-02-19     김민철
미래과학부는 해커들이 SW 업데이트 체계의 취약점을 악용하여 악성코드를 대량으로 확산시키는 것을 예방하기 위한 SW 업데이트 체계 보안 가이드라인을 배포한다고 밝혔다.
 
최근 해커들은 정상적인 SW 업데이트 과정에 개입하여 대량의 PC를 악성코드에 감염된 좀비 PC로 만들고 DDoS 공격 및 디스크를 삭제하는 방법을 통해 사이버 공격을 감행하는 것으로 밝혀졌다.
 
미래부는 원천적인 문제해결과 청정한 ICT 환경을 만들기 위하여 지난 3월부터 국가보안기술연구소(이하 국보연)와 공동으로 국민들이 주로 사용하는 SW의 업데이트 체계를 점검했고, 발견된 보안 문제점이 재발되는 것을 방지하기 위해 SW 업데이트 체계 보안 가이드라인을 개발·배포한다고 밝혔다.
 
미래부와 국보연이 지난 3월부터 국내 주요 SW 제품의 업데이트 체계를 점검한 결과, 5개 기업 SW 20종에서 제2의 3.20 사이버공격을 유발할 수 있는 취약점이 발견되어 긴급 개선 조치를 취했다.
 
발견된 취약점은 업데이트 서버가 해킹당하는 경우 해당 SW 사용자 PC 전체에 악성코드를 유포·확산시킬 수 있는 치명적인 수준이었으며 이를 해당기업에 알리고 긴급 보안패치를 수행하였다.
 
SW 업데이트 체계 보안 가이드라인은 SW 개발기업뿐만 아니라 국가·공공기관에 도입되는 SW 제품의 업데이트 체계에 대한 방향을 제시할 것이라고 밝혔다.
 
SW업데이트 체계 보안 가이드라인은 SW 개발 기업에서 자동 업데이트 기능 개발 시 준수해야 할 보안 항목 및 주의사항을 따르지 않을 경우 발생할 수 있는 위험성, 해킹에 악용된 사례 및 문제해결 방안을 제시한다.
 
보안십계명은 업데이트 설정파일 디지털 서명 검증,업데이트 설정파일 암호화,실행파일 디지털 서명 검증,비실행파일 디지털 서명 검증,제휴 서비스 프로그램 설치시 디지털서명 검증,PKI 기반 통신채널 보호,업데이트 서버 주소 무결성 검증,인증서 상태 검사,실행파일 난독화,자동업데이트 보안 미비 시 기능 삭제 등이다.
 
한편, 한국인터넷진흥원(이하 KISA)은 SW 업데이트 체계 보안 가이드라인에서 제시하는 파일에 대한 서명 검증 모듈을 개발하여 무료 배포함으로써 웹하드 기업 등에서 업데이트 파일의 안전한 배포에 활용할 수 있을 것이라고 밝혔다.