2017년 2월 21일 화요일

IoT로 인한 더 큰 DDoS 재앙

Q: IoT 장비에 대해서도 제공 업체뿐만 아니라 사용자도 관심있게 지켜봐야 하겠네요. IoT로 인한 더 큰 DDoS 재앙을 예측하는 사람도 많은 이유가 여기에 있는 것 같습니다.

앞으로도 ICT 기술이 발달한 나라일수록 DDoS에 대한 위험도는 더 높을 것입니다. 게다가 IoT 장비가 늘어날수록 DDoS에 대한 위험도 더 늘어나겠지요. 그림5에 나타난 것처럼 DDoS 발원지로 우리나라가 전세계의 4%나 차지하고 있습니다. 절대량을 나타내는 것이기 때문에 매우 높은 수치라고 볼 수 있습니다.

<그림5> DDoS 공격 발원지
출처: 아마카이코리아

아마카이코리아에서 발표한 2016년 인터넷 현황 보안 보고서에 따르면 2016년 3분기에만 4,556건의 DDoS가 발생했는데 지난해에 같은 기간에 비해 71%나 증가한 수치고 이 중에서 500Gbps 이상이 2건 발생했는데 모두 미라이 봇넷이라고 합니다. 그만큼 IoT를 이용한 봇넷 공격이 상상을 초월하는 결과를 가져온다는 것이죠.

Q: PC의 경우는 백신 프로그램이라도 있는데 미라이 봇넷에 감염되었는지는 어떻게 확인할 수 있나요?

일단 텔넷 포트 22번과 23번이 닫혀 있다면 미라이 봇넷에 감염되었다고 판단해야 합니다. 미라이 봇넷은 메모리에 상주하기 때문에 IoT 장비를 리부팅해도 다시 실행되기 때문에 일단 오프라인 상태로 리부팅하고 관리자 아이디나 비밀번호도 변경해야 합니다.

더보기


프로그램(Program) 단위 개발과 점진(Increment) 단위 개발

SI는 개발을 프로그램 단위로 한다. 프로그램 ID를 순서대로 개발하고 시스템을 완성해 나가는 방식이다. 물론 필요에 따라 프로그램 ID 순서와 관계없이 개발하는 경우도 있지만 중요한 방향성은 단위 프로그램을 개발하고 완료된 프로그램들을 모아서 시스템으로 구성하는 것이다.
애자일은 점진 단위로 개발한다. 하나의 스토리를 먼저 구성해 놓고 스토리를 점진적으로 완성해 나가는 방식이다(그림4). 하나의 스토리를 완성하게 되면 고객의 확인을 받아 최종 개발 완료(Done)된 건으로 분류하여 관리하게 된다.

<그림4> 애자일의 점진적 개발
출처: Agile methods for better and faster UX solutions

점진 단위 개발의 장점은 점진적 개발이 완료되면 개발자나 고객이 이해하기 좋은 스토리 단위로 완성이 된다는 점이다. 프로그램 단위 개발은 프로그램 하나가 개발이 되어도 개발자 말고는 이해하기 어렵기 때문에 시스템이 완료되어 통합테스트가 끝나기 전까지 개발자나 고객이 제대로 개발되었는지 확인하기 어렵다.
실제 애자일을 적용한 경우에도 스토리 별 점진적 개발이 이루어지지 않으면 프로젝트 내에서 리뷰와 피드백 활동이 어렵게 된다. 사용자 스토리 워크샵이나 프로젝트 초기에 스토리 정의가 매우 중요하다.


더보기


유저테스팅 조기에 해야하는 4가지 이유


  • 왜 유저테스팅인가?








더보기


2017년 2월 20일 월요일

봇넷의 근본적인 이유와 최근에 다시 이슈가 된 이유

Q: 봇넷이 나타난 것이 꽤 오래 전으로 알고 있습니다. 아직까지도 봇넷의 근본적인 해결이 안되는 이유와 최근에 다시 이슈가 된 이유에 대해 설명 부탁합니다.

봇넷은 90년대초에 EggDrop이라는 것으로 처음 나왔습니다. 그 이후에도 Forbot, PBot, Toxbot 등 많은 변종 봇들이 나타났고 최근에는 그 숫자도 더 늘고 있어 대응에 매우 어려움을 겪고 있습니다. 근본적인 해결이 어려운 이유는 감염만 시키면 타겟팅 된 PC를 손쉽게 제어하면서 다양한 2차 공격을 할 수 있기 때문에 신종 봇들을 계속 만들어내기도 하고 이미 감염된 수많은 좀비 PC들을 한꺼번에 치료할 수 있는 것도 아니기 때문에 감염이 꼬리를 물면서 유지되는 것이지요.
관심도가 떨어진 적도 없지만 최근에 다시 이슈가 되고 있는 이유는 초고속 인터넷 망이 구축되면서 네트워크 속도도 빨라지고 더 많은 PC들이 접속되고 있기 때문입니다. 특히 우리나라처럼 인터넷 망이 우수한 곳에서는 봇넷이 더 많이 활동하고 있다고 봐야 합니다.
봇넷의 주된 확산지였던 이메일 뿐만 아니라 SNS를 통해 더 많은 확산 방법이 생겨나면서 최근의 위험성이 더 강조되고 있습니다. 특히 IoT의 확대로 앞으로 더 큰 걱정인데요. 무제한으로 데이터를 수집하는 창구인 IoT는 기존 기술들에 비해 보안성이 상대적으로 낮아 봇넷의 집중 타겟이 될 수 있습니다.

Q: 봇넷의 주된 공격 방법이 좀비 PC를 이용한 DDoS로 알고 있는데요. 모두 그런 것은 아니지만 DDoS에 대한 대응 방법이 어느 정도 성공을 거둔 사례도 있고 툴도 나와 있는 것으로 알고 있습니다. 다시 봇넷의 심각성이 왜 대두가 되고 있는 것인지 조금 더 자세한 설명 부탁합니다.

네 맞습니다. 이전에 봇넷은 감염된 좀비 PC를 활용해 DDoS나 스팸 발송 등의 공격을 하고 공격과 동시에 봇을 더 확대하는 형태가 일반적이었습니다. 그림2에서 보는 것처럼 감염된 좀비 PC를 C&C 서버를 통해 수시로 제어하면서 다양하고 빈번한 공격이 가능했습니다.

<그림2> 봇넷의 공격 방법
출처: KISA

더보기


한번에 개발과 반복(Iteration)을 통한 개발(Sprint)

SI는 프로세스 상 분석, 설계, 개발을 한번에 진행하는 폭포수(Water-fall) 방식을 취한다. 한번에 분석하고 한번에 설계하고 한번에 개발하기 때문에 계획한대로 끝난다면 한번의 프로세스로 마칠 수 있어 시간이 매우 절약될 수 있지만 개발되는 중간이나 이후에도 고객과 의견이 맞지 않아 마찰이 빈번하게 발생한다.
애자일은 3차례 정도 반복해서 개발하는 방식을 취한다. 한번 개발이 끝나는 것을 이터레이션이라고 하고 한번의 스프린트가 완료되었다고 말한다. 스프린트의 단위는 계획(또는 커뮤니케이션), 디자인, 빌드(개발), 테스트, 리뷰로 이루어진다(그림3). SI와 같이 요구사항 분석, 분석, 설계, 개발, 테스트로 구성되어도 무방하다.

<그림3> 애자일 스프린트의 예
출처: 노나카 이쿠지로 - 애자일 개발과 스크럼

스프린트 모델의 장점은 개발 결과물에 대한 고객의 피드백을 받아 반영할 시간이 보장되어 있다는 것이다. 폭포수 모델의 경우 한번 개발이 완료되면 잘 못 개발되었다고 하더라도 수정하기가 매우 어렵다. 반면에 스프린트 모델은 하나의 스프린트가 끝날 때마다 고객에게 제대로 개발되었는지 확인하고 보완사항을 반영하여 다음 스프린트를 수행하게 된다. 일반적으로 3회 정도의 스프린트라면 고객이 만족할만한 개발이 된다고 알려져 있다.
SI에서도 CBD(Component Based Development) 모델이나 애자일 초기 시점에 이터레이션을 활용한 적이 있었지만 크게 성공하지는 못했다. 한번의 이터레이션이 종료될 때 개발의 주체에 고객이 없어 고객의 피드백을 받지 못했기 때문에 이터레이션의 효과를 보지 못했다. 하이브리드 형 애자일도 성공하지 못한 것도 비슷한 이유 때문이었다. 애자일의 기본 방향성은 고객의 참여이기 때문이다.

더보기


User Testing Brain & Software



  • 유저테스팅이란?


  • 유저테스팅 프로세스





  • 유저테스팅 대상




더보기

2017년 2월 17일 금요일

봇넷의 현황과 대응기술 방향


스마트 디바이스의 보급으로 사이버 공간이 지속적으로 확대되고 있고 수많은 정보가 옮겨지고 있다. 개인정보를 수집하여 악용하거나 경쟁사의 시스템을 못쓰게 하는 등 네트워크로 연결된 곳에서는 언제나 위험이 산재해 있다. 이번 회에서는 보안과 관련하여 많은 이슈가 되고 있는 봇넷(botnet)에 대해 글로벌 아웃소싱센터를 구축하고 담당하는 한용만 박사와 단국대학교 컴퓨터보안연구센터원을 만나 이야기를 들어본다.

Q: 안녕하세요. 봇넷은 인터넷 세상에서 가장 위험한 공격으로 알려져 있습니다. 봇넷에 대한 정의를 부탁합니다.

스팸 메일이나 악성 코드를 전파하도록 하는 봇(bot)에 PC가 감염되어 해커(bot master)가 마음대로 제어할 수 있는 좀비 PC들로 구성된 네트워크를 말합니다(그림1). 일단 악성 코드 하나가 심어지고 나면 순식간에 전파될 수 있어 최근에 가장 위험한 공격 중 하나로 꼽히고 있습니다.

<그림1> 봇넷의 공격 개념
출처: 인터넷침해대응센터

일단 좀비 PC로 감염이 되고 나면 봇 마스터가 지속적으로 좀비 PC를 제어할 수 있기 때문에 침해 사고의 범위가 무한대로 늘어날 수 있다는 높은 위험성을 가지고 있습니다. 봇넷의 경우 원천적으로 차단하거나 감염된 PC를 쉽게 치료할 수 있는 기술이 있는 것은 아니기 때문에 이번 회에서는 기술적 요소보다는 봇넷의 위험성과 위험에 노출되지 않기 위한 방법 등에 대해 기억했으면 합니다.