Ȩ > ´º½º > ´º½º > ¼ÒÇÁÆ®¿þ¾î
  • Æ®À§ÅÍ
  • ÆäÀ̽ººÏ
  • ±¸Ç÷¯½º
  • ³×À̹ö¹êµå
  • Ä«Ä«¿À½ºÅ丮
     
¡°¼ÒÇÁÆ®¿þ¾î Á᫐ ½Ã´ë, Ç°Áú °­È­´Â Çʼö¡± (2)
º¸¾È Ãë¾àÁ¡ ´ëºñ ¼ÒȦÈ÷ Çؼ± ¾È µÅ¡¦¿ÀǼҽº Á¡°Ëµµ µÚµû¶ó¾ß
     °ü·Ã±â»ç
  ¡°¼ÒÇÁÆ®¿þ¾î Á᫐ ½Ã´ë, Ç°Áú °­È­´Â Çʼö¡± (1)
2018³â 09¿ù 06ÀÏ 13:00:41 À±Çö±â ±âÀÚ y1333@datanet.co.kr

ÇϳªÀÇ ¼ÒÇÁÆ®¿þ¾î°¡ ¿Ï¼ºµÇ±â±îÁö ¸¹Àº °³¹ßÀÚµéÀÇ ¼ö°í°¡ ÇÊ¿äÇÏ´Ù. ±×·¯³ª »ç¶÷ÀÌ °³¹ßÇÏ´Â ¸¸Å­ °³¹ßµÈ ¼ÒÇÁÆ®¿þ¾î°¡ ²À ¾ÈÀüÇÏ´Ù°í ÇÒ ¼ö´Â ¾ø´Ù. °³¹ßÀڵ鵵 ¸ð¸£°í Áö³ªÄ¡´Â ¿À·ù¿Í Ãë¾àÁ¡µéÀÌ Á¸ÀçÇÒ ¼ö Àֱ⠶§¹®ÀÌ´Ù. À̸¦ º¸¿ÏÇÏ°íÀÚ ¼ÒÇÁÆ®¿þ¾î °³¹ß»ç´Â ÁÖ±âÀûÀ¸·Î ÆÐÄ¡¸¦ ³»³õÀ¸¸ç ¾÷µ¥ÀÌÆ®¸¦ ÁøÇàÇÏ°í ÀÖÁö¸¸, ÀÌ ¶ÇÇÑ ¿Ïº®ÇÑ ÇØ°áÃ¥ÀÌ µÇÁö ¸øÇÑ´Ù.

¿£½ÃÅ¥¾î°¡ Æ÷³×¸óÀνºÆ¼Æ©Æ®ÀÇ ‘2018³â ¾ÖÇø®ÄÉÀÌ¼Ç º¸¾È¿¡ ´ëÇÑ ±Û·Î¹ú ¹× ¾Æ½Ã¾Æ-ÅÂÆò¾ç ¿¬±¸ °á°ú’ º¸°í¼­¸¦ ÀοëÇØ ¹ßÇ¥ÇÑ ¹Ù¿¡ ÀÇÇÏ¸é ¾à 75%ÀÇ Á¶Á÷ÀÌ ¼Õ»óµÈ ¾ÖÇø®ÄÉÀ̼ÇÀ¸·Î ÀÎÇØ Áö³­ ÇÑ ÇØ µ¿¾È »çÀ̹ö °ø°Ý ¶Ç´Â µ¥ÀÌÅÍ À¯ÃâÀ» °æÇèÇßÀ» °¡´É¼ºÀÌ ÀÖÀ¸¸ç, ÀÀ´äÀÚÀÇ 64%°¡ ¾ÖÇø®ÄÉÀÌ¼Ç ÇØÅ·¿¡ ´ëÇØ ¿ì·ÁÇÏ°í ÀÖ´Ù´Â °ÍÀ¸·Î ³ªÅ¸³µ´Ù. ÇØ´ç º¸°í¼­´Â ¼ÒÇÁÆ®¿þ¾î Ãë¾àÁ¡À¸·Î ÀÎÇØ ÇØÅ·°ú °°Àº ¿ÜºÎ °ø°ÝÀÌ Á¡Â÷ ´Ã¾î³ª°í ÀÖÀ½À» ´ÜÀûÀ¸·Î º¸¿©ÁÖ°í ÀÖ´Ù.

ÀÌ °°Àº ¹®Á¦µé·Î ÀÎÇØ ¼ÒÇÁÆ®¿þ¾î °³¹ß º¸¾È ¹æ½ÄÀÎ ‘½ÃÅ¥¾îÄÚµù(Secure Cording)’ÀÇ Çʿ伺µµ ³ô¾ÆÁö°í ÀÖ´Ù. ½Ã°£ÀÌ È带¼ö·Ï ¼ÒÇÁÆ®¿þ¾îÀÇ º¸¾È Ãë¾àÁ¡À» ¾Ç¿ëÇÑ »çÀ̹ö °ø°ÝµéÀÌ Áõ°¡ÇÏ°í ÀÖ´Â Áö±Ý, ¼ÒÇÁÆ®¿þ¾î °³¹ß´Ü°èºÎÅÍ º¸¾È Ãë¾àÁ¡À» »çÀü Á¦°ÅÇÑ´Ù¸é Á» ´õ ¾ÈÀüÇÑ ¼ÒÇÁÆ®¿þ¾î ÀÌ¿ë ȯ°æÀÌ °¡´ÉÇÒ °ÍÀ̶ó´Â ±â´ë´Ù.

±¹³»¿¡¼­µµ 2012³âºÎÅÍ ÀüÀÚÁ¤ºÎ ¼­ºñ½º °³¹ßÀ» À§ÇØ ½ÃÅ¥¾îÄÚµù Àǹ«È­¸¦ µµÀÔÇßÀ¸¸ç, ±× ¹üÀ§µµ Á¡Â÷ È®´ëÇØ°¡°í ÀÖ´Ù. ¶ÇÇÑ ¸ð¹ÙÀÏ ¹× IoT ¼ÒÇÁÆ®¿þ¾î °³¹ß¿¡µµ ½ÃÅ¥¾îÄÚµù Àû¿ëÀ» È®´ë½ÃÄÑ ÇÔÀ¸·Î½á °ü·Ã ½ÃÀå ¿ª½Ã È®´ëµÇ°í ÀÖ´Ù.


ÀûÀº ¼öÁ¤ ºñ¿ëÀ¸·Î ³ôÀº È¿°ú

½ÃÅ¥¾îÄÚµùÀº Ãë¾àÁ¡ ºÐ¼®À» ÅëÇØ ¼ÒÇÁÆ®¿þ¾î °³¹ß¿¡ ´ëÇÑ ºñ¿ëÀý°¨ È¿°ú»Ó¸¸ ¾Æ´Ï¶ó ¼ÒÇÁÆ®¿þ¾î º¸¾È Çâ»óÀ¸·Î º¸¾È»ç°í¸¦ ¹æÁöÇØ ±â¾÷ °æÀï·Â ÁõÁø¿¡ ±â¿©ÇÑ´Ù. ½ÃÅ¥¾îÄÚµùÀº ±× ¹æ½Ä¿¡ µû¶ó Á¤Àû ºÐ¼®, µ¿Àû ºÐ¼®, ¿î¿µ ºÐ¼®ÀÇ ¼¼ °¡Áö·Î ±¸º°µÈ´Ù.

º¸¾È ¾àÁ¡Àº À̸¦ À¯¹ß½Ãų ¼ö ÀÖ´Â ¼Ò½ºÄÚµå»óÀÇ ¹®Á¦´Ù. Å©·Î½º»çÀÌÆ®½ºÅ©¸³Æ®(XSS)ÀÇ ¿¹¸¦ µé¸é, ¼Ò½ºÄÚµå»ó ¿ÜºÎ¿¡¼­ ÀÔ·ÂµÈ °ªÀ» °Ë»çÇÏÁö ¾Ê°í HTMLÀ» »ý¼ºÇÒ ¶§ »ç¿ëÇÏ°Ô µÇ¸é ¾ÇÀÇÀûÀÎ »ç¿ëÀÚ°¡ ÀÔ·Â °ª¿¡ ¾Ç¼º ½ºÅ©¸³Æ®¸¦ Ãß°¡ÇØ XSS¸¦ À¯¹ß½Ãų ¼ö ÀÖ´Ù. À̶§ ÀÌ·¯ÇÑ ¼Ò½ºÄÚµå»óÀÇ ¹®Á¦¸¦ º¸¾È ¾àÁ¡À̶ó°í ÇÏ°í, ¾ÇÀÇÀûÀÎ »ç¿ëÀÚ°¡ ÀÌ º¸¾È ¾àÁ¡À» ÅëÇؼ­ XSS¸¦ À¯¹ß½ÃÄ×´Ù¸é À̸¦ º¸¾È Ãë¾àÁ¡À̶ó°í ÇÑ´Ù. ±×·¡¼­ ¼Ò½ºÄڵ忡¼­ º¸¾È¾àÁ¡À» ¾ø¾Ö¸é º¸¾ÈÃë¾àÁ¡À» ¹æÁöÇÒ ¼ö ÀÖ´Ù.

±¹³»¿¡¼­ °¡Àå ¸¹ÀÌ »ç¿ëµÇ´Â ¹æ¹ýÀÎ Á¤Àû ºÐ¼®(SAST: Static Application Security Testing)Àº ¼Ò½ºÄڵ带 ºÐ¼®ÇØ º¸¾È ¾àÁ¡À» °Ë»çÇÏ´Â ±â¼úÀÌ´Ù. SASTÀÇ Ã¹ ¹ø° ÀåÁ¡À¸·Î´Â ¼Ò½ºÄڵ常 ÀÖÀ¸¸é Ãë¾àÁ¡ °ËÃâÀÌ °¡´ÉÇϹǷΠ°³¹ß ´Ü°èºÎÅÍ º¸¾È¾àÁ¡À» °ËÃâÇÒ ¼ö ÀÖ´Ù´Â Á¡ÀÌ´Ù.

ÇÁ·Î±×·¥ÀÇ ¹ö±×´Â ÃÖ´ëÇÑ »¡¸® ¹ß°ßÇÏ´Â °ÍÀÌ ¼öÁ¤ ºñ¿ëÀÌ Àû°Ô µç´Ù°í ¾Ë·ÁÁ® ÀÖ´Ù. Å×½ºÆ® ´Ü°è¿¡¼­ ¹ß°ßµÈ ¹ö±×¸¦ ¼öÁ¤ÇÏ´Â ºñ¿ëÀº ¼³°è ´Ü°è¿¡¼­ ¹ß°ßÇØ ¼öÁ¤ÇÏ´Â ºñ¿ëº¸´Ù 15¹è Á¤µµ ¸¹´Ù°í ¾Ë·ÁÁ® ÀÖ´Ù. À¥ ¾ÖÇø®ÄÉÀ̼ÇÀÇ º¸¾È Ãë¾àÁ¡µµ ¼öÁ¤ÇØ¾ß ÇÒ ¹ö±×¶ó°í º»´Ù¸é °³¹ß ´Ü°è¿¡¼­ºÎÅÍ ¹ß°ßÇØ ¼öÁ¤ÇÏ´Â °ÍÀÌ ºñ¿ë´ëºñ È¿°úÀûÀÌ´Ù.

SASTÀÇ µÎ ¹ø° ÀåÁ¡Àº »ç¶÷ÀÇ °³ÀÔ ¾øÀÌ ÀÚµ¿À¸·Î Àüü À¥ ¾ÖÇø®ÄÉÀ̼ÇÀÇ º¸¾È¾àÁ¡À» °ËÃâÇÒ ¼ö ÀÖ´Ù´Â °ÍÀÌ´Ù. ±×·¯³ª SAST´Â ¼Ò½ºÄڵ常À¸·Î Ãë¾àÁ¡ °Ë»ç¸¦ ¼öÇàÇϹǷΠ½ÇÇà ½Ã°£¿¡ °áÁ¤µÇ´Â ½ÇÁ¦ °ªÀ» ¾ËÁö ¸øÇØ À߸øµÈ Ãë¾àÁ¡ Á¤º¸¸¦ ¾Ë·ÁÁְųª Á¸ÀçÇÏ´Â Ãë¾àÁ¡À» °ËÃâÇÒ ¼ö ¾øÀ» ¼öµµ ÀÖ´Ù.

µ¿Àû ºÐ¼®Àº À¥½ºÄ³³Ê·Îµµ ºÒ¸®´Â DAST(Dynamic Application Security Testing) µµ±¸¸¦ »ç¿ëÇØ »ç¶÷ ´ë½Å ÇÁ·Î±×·¥ÀÌ ÀÚµ¿À¸·Î °Ë»çÇÏ°Ô µÈ´Ù. µû¶ó¼­ ħÅõÅ×½ºÆ®º¸´Ù´Â ºü¸¥ ½Ã°£¿¡ ¸¹Àº º¸¾È Ãë¾àÁ¡ Å×½ºÆ®¸¦ ¼öÇàÇϸç, °£´ÜÇÑ À¯ÇüÀÇ Ãë¾àÁ¡À» °ËÃâÇÒ ¼ö ÀÖ´Ù. ÀÌ´Â ±âº»¼³Á¤¸¸À¸·Î´Â Çö´ëÀÇ º¹ÀâÇÑ À¥ ¾ÖÇø®ÄÉÀ̼ÇÀ» °Ë»çÇϱ⠾î·Á¿ö µµ±¸¸¦ »ç¿ëÇÏ´Â »ç¶÷ÀÇ ¼÷·Ãµµ¿¡ µû¶ó¼­ °ËÃâ ¼º´ÉÀÌ ´Þ¶óÁú ¼ö ÀÖÀ¸¸ç, À¥ ¾ÖÇø®ÄÉÀÌ¼Ç ÀÀ´ä ÆäÀÌÁöÀÇ ³»¿ë¸¸À¸·Î Ãë¾àÁ¡ ¿©ºÎ¸¦ È®ÀÎÇØ¾ß ÇϹǷΠÃë¾àÁ¡À» °ËÃâÇÏÁö ¸øÇϰųª À߸ø °ËÃâÇÏ´Â °æ¿ì°¡ ¹ß»ýÇÑ´Ù.

¿î¿µ ºÐ¼®(RASP: Runtime Application Self-Protection)Àº ½ÇÇà½Ã°£ ¾ÖÇø®ÄÉÀÌ¼Ç ÀÚ°¡ ¹æ¾î¶ó°í ºÒ¸®´Â »õ·Î¿î ±â¼úÀÌ´Ù. °¡Æ®³Ê¿¡¼­ 2014³â¿¡ Çõ½ÅÀûÀÎ ±â¼ú·Î ¼Ò°³µÈ ¹Ù ÀÖÀ¸¸ç, 5~10³â ³»¿¡ ÀϹÝÀûÀ¸·Î Àû¿ë °¡´ÉÇÒ °ÍÀ¸·Î ¿¹»óÇÏ°í ÀÖ´Ù. RASP´Â ¿î¿µ ´Ü°è¿¡¼­ Àû¿ë °¡´ÉÇÑ º¸¾È ±â¼ú·Î, ½ÇÇà ÁßÀÎ ¾ÖÇø®ÄÉÀ̼ǿ¡ ¿ÜºÎ·ÎºÎÅÍÀÇ °ø°ÝÀ» ŽÁöÇÏ°í ¹æ¾îÇÏ´Â ±â´ÉÀ» ÀÚµ¿À¸·Î ºÎ¿©ÇÏ´Â °ÍÀÌ Æ¯Â¡ÀÌ´Ù.

RASP°¡ ¾ÖÇø®ÄÉÀ̼ǿ¡ ÀÚ°¡ ¹æ¾î ±â´ÉÀ» ºÎ¿©ÇÏ´Â ¹æ¹ýÀº Å©°Ô µÎ °¡Áö´Ù. Çϳª´Â JVMÀ̳ª ´å³Ý(.Net)°ú °°Àº °¡»ó¸Ó½Å¿¡¼­ ¼öÇàµÇ´Â ¾ÖÇø®ÄÉÀ̼ÇÀÇ °æ¿ì °¡»ó¸Ó½Å¿¡¼­ Á¦°øÇÏ´Â ÄÚµå¼öÁ¤À» ±â´ÉÀ» »ç¿ëÇÏ´Â °ÍÀÌ´Ù. JVMÀÇ ¿¹¸¦ µé¸é Àڹ٠Ŭ·¡½º ÆÄÀÏÀÌ °¡»ó¸Ó½Å¿¡ ·ÎµåµÉ ¶§ Ŭ·¡½º ÆÄÀÏÀ» ¼öÁ¤ÇØ SQL ÀÎÁ§¼ÇÀ» °ËÃâÇÏ´Â ±â´ÉÀ» °¡Áø Äڵ带 SQLÀ» ¼öÇàÇÏ´Â ¸í·É¹®Àü¿¡ ¼öÇàÇϵµ·Ï ÇÏ¿© SQL ÀÎÁ§¼ÇÀ» ¹æÁöÇÒ ¼ö ÀÖ´Ù. ¶Ç ´Ù¸¥ ¹æ½ÄÀ¸·Î´Â JVM ÀÚü¸¦ ¼öÁ¤ÇØ ÀÚ°¡ ¹æ¾î ±â´ÉÀ» ºÎ¿©ÇÏ´Â ¹æ¹ýÀÌ´Ù.

RASPÀÇ ÀåÁ¡Àº ¾ÖÇø®ÄÉÀ̼ÇÀÇ ³»ºÎ µ¥ÀÌÅÍ¿Í ½ÇÇàÈ帧À» È®ÀÎÇØ Á¤È®ÇÑ °ËÃâÀÌ °¡´ÉÇÏ´Ù´Â °ÍÀÌ´Ù. ¾ÖÇø®ÄÉÀÌ¼Ç ³»ºÎ¿¡¼­ ÀÔ·Â µ¥ÀÌÅ͸¦ Á÷Á¢ È®ÀÎ °¡´ÉÇϱ⠶§¹®¿¡ ÇÁ·ÎÅäÄÝÀ̳ª ÀÎÄÚµù¿¡ °ü°è¾øÀÌ ¿ÜºÎ µ¥ÀÌÅ͸¦ È®ÀÎÇÒ ¼ö ÀÖÀ¸¸ç, º¹ÀâÇÑ ¼³Á¤ ¾øÀ̵µ ´ëºÎºÐÀÇ °ø°ÝÀ» ¹æ¾îÇÒ ¼ö ÀÖ´Ù.

RASP´Â ±âº»ÀûÀ¸·Î Ãë¾àÁ¡À» ¹æ¾îÇÏ´Â ±â¼ú·Î½á À¥ ¾ÖÇø®ÄÉÀ̼ǿ¡ ´ëÇÑ °ø°ÝÀ» ŽÁöÇÏ°í ¹æ¾îÇÒ ¼ö´Â ÀÖÁö¸¸, À¥ ¾ÖÇø®ÄÉÀ̼ǿ¡ ¾î¶² Ãë¾àÁ¡ÀÌ Á¸ÀçÇÏ´ÂÁö ¾Ë·Á ÁÖÁö ¸øÇÑ´Ù´Â ¹®Á¦°¡ ÀÖ´Ù. ¶ÇÇÑ °¢ ¿î¿µÇÏ°í ÀÖ´Â À¥ ¾ÖÇø®ÄÉÀ̼ǿ¡ ¸ðµÎ Àû¿ëÇØ¾ß ÇÏ´Â ¹ø°Å·Î¿òµµ Á¸ÀçÇÑ´Ù.


±¹³» ½ÃÅ¥¾îÄÚµù ½ÃÀå °æÀï º»°ÝÈ­

Æļö´åÄÄÀº ½ÃÅ¥¾îÄÚµù ¼Ö·ç¼Ç ‘½ºÆзο쒸¦ º°µµ ¹ýÀÎÀ¸·Î ºÐ¸® µ¶¸³½ÃÄÑ ½ÃÀå °ø·«À» °­È­ÇÏ°í ÀÖ´Ù. ½ºÆзοì´Â ¼ÒÇÁÆ®¿þ¾î °³¹ß ¿Ï·á Àü¿¡µµ ÇÁ·Î±×·¥ ¼Ò½ºÄÚµå »ó¿¡ Á¸ÀçÇÏ´Â ÀáÀçÀûÀÎ ½ÇÇà ¿À·ù¿Í ÄÚµù Ç¥ÁØ À§¹è»çÇ×, º¸¾È¾àÁ¡, ºÒÇÊ¿äÇÑ ÄÚµå±îÁö ºüÁü¾øÀÌ °ËÃâÇØ ¾ÈÀüÇÑ ¼ÒÇÁÆ®¿þ¾î¸¦ °³¹ßÇÒ ¼ö ÀÖµµ·Ï Áö¿øÇÏ´Â Á¤Àû ºÐ¼®µµ±¸´Ù.

½ºÆзοì´Â ½ÇÇà¿À·ù¿Í ÇÔ²² MISRA, JPL, BSSC, HIS µî ´Ù¾çÇÑ »ê¾÷ÀÇ ±¹Á¦ Ç¥ÁØ ±Ô°ÝÀº ¹°·Ð, ÇàÁ¤ÀÚÄ¡ºÎ ¼ÒÇÁÆ®¿þ¾î°³¹ßº¸¾È °¡À̵å, CWE, OWASP, CERT¸¦ Áö¿øÇÔÀ¸·Î½á Ç°Áú°ú º¸¾È ¿µ¿ª ¸ðµÎ Æ÷°ýÀûÀ¸·Î Àû¿ëÇÒ ¼ö ÀÖ´Ù. ¶ÇÇÑ GSÀÎÁõ°ú ISO26262ÀÎÁõÀ» ÅëÇØ Ç°Áú°ú ±â¼ú·ÂÀ» °ËÁõ ¹Þ¾ÒÀ¸¸ç, ±¹³» ¾÷°è ÃÖÃÊ·Î ¼Ò½ºÄÚµå º¸¾È¾àÁ¡ ºÐ¼®µµ±¸ CCÀÎÁõ ȹµæÀº ¹°·Ð ¾ÖÇø®ÄÉÀÌ¼Ç º¸¾È Å×½ºÆÃ(AST) ¸ÅÁ÷ Äõµå·±Æ®¿¡µµ µîÀçµÆ´Ù.

   
¡ã ½ºÆÐ·Î¿ì ¼Ò½ºÄÚµå ºÐ¼® Ç÷οì

½ºÆзοì´Â ÇÁ·Î±×·¥ÀÇ ½ÇÇà Àǹ̸¦ ºÐ¼®ÇÏ´Â ½Ã¸Çƽ(Semantic) ºÐ¼® ¿£Áø°ú Á¤ÇØÁø ÆÐÅÏÀ» ¹ÙÅÁÀ¸·Î ºü¸£°í Á¤È®ÇÏ°Ô ±¸¹®À» ºÐ¼®ÇÏ´Â ½ÅÅ×ƽ(Syntactic) ºÐ¼® ¿£ÁøÀ» º¹ÇÕ Àû¿ëÇØ ³ôÀº °ËÃâ·Â°ú ³·Àº ¿ÀŽÀ²À» ÀÚ¶ûÇÑ´Ù. ¶ÇÇÑ ¸Ó½Å·¯´× ±â¼ú·Î °ËÃâ À̽´¿¡ ´ëÇÑ ¼öÁ¤ ÆíÀǼºÀ» ³ô¿´´Ù.

ÀÌ¿Í ´õºÒ¾î Æļö´åÄÄÀº ´Ù¾çÇÑ µµ±¸µéÀ» °³º°ÀûÀ¸·Î »ç¿ëÇÏ´Â °Í¿¡ ±×Ä¡Áö ¾Ê°í °¢ °³º° ±â¼ú·Î´Â °ËÃâÇÏÁö ¸øÇÏ´Â º¸¾È Ãë¾àÁ¡À» °ËÃâÇÏ°í ÅëÇÕ °ü¸®ÇÒ ¼ö ÀÖ°Ô ÇÏ´Â ‘ÀÎÅÍ·ºÆ¼ºêÇãºê(InteractiveHUB)’¸¦ Á¦°øÇÏ°í ÀÖ´Ù. ÀÌ´Â ¼Ò½ºÄÚµå»óÀÇ º¸¾È¾àÁ¡ ¹× ·±Å¸ÀÓ ¿À·ù¸¦ °³¹ß ´Ü°èºÎÅÍ °ËÃâÇÏ´Â Á¤Àû ºÐ¼® ¼Ö·ç¼Ç(SAST), °³¹ß ¿Ï·á ÈÄ Å×½ºÆà ´Ü°è¿¡¼­ º¸¾È Ãë¾àÁ¡À» Áø´ÜÇÏ´Â µ¿Àû ºÐ¼® ¼Ö·ç¼Ç(DAST), À¥ ¾ÖÇø®ÄÉÀ̼ǿ¡ ´ëÇÑ °ø°ÝÀ» ½Ç½Ã°£À¸·Î ŽÁö ¹× Â÷´ÜÇÏ´Â ÀÚ°¡ ¹æ¾î ¼Ö·ç¼Ç(RASP), ±×¸®°í À̸¦ ¸ðµÎ ÅëÇÕ °ü¸®ÇÏ´Â Ç÷§ÆûÀ¸·Î ÀÌ·ïÁ® ÀÖ´Ù.

ÇÑÄÄMDSµµ À̽º¶ó¿¤ÀÇ ¾ÖÇø®ÄÉÀÌ¼Ç º¸¾ÈÅ×½ºÆà Àü¹®±â¾÷ üũ¸·½º¿Í ÃÑÆÇ°è¾àÀ» ü°áÇÏ°í ±¹³» ½ÃÅ¥¾îÄÚµù ½ÃÀå °ø·«¿¡ ³ª¼¹´Ù. üũ¸·½º´Â Á¤Àû ºÐ¼®µµ±¸ ‘CxSAST’¿Í ¿ÀǼҽº Ãë¾àÁ¡À» Ž»öÇÏ´Â ‘CxOSA’, Å×½ºÆ® °úÁ¤¿¡¼­ »ç¿ëÇÏ´Â µ¿Àû ºÐ¼®µµ±¸ ‘CxIAST’, ±×¸®°í ±³À°ÇÁ·Î±×·¥ ‘Äڵ庣À̽Ì(Codebashing)’À» Á¦°øÇÑ´Ù.

üũ¸·½º´Â ¸Ó½Å·¯´×À¸·Î ÇнÀÇØ ¿À°ËÃâÀ» ÁÙÀÌ°í °³¹ßÀÚÀÇ ºÒÆíÀ» ÃÖ¼ÒÈ­½ÃŲ °ÍÀÌ Æ¯Â¡À¸·Î, ¼Ò½ºÄÚµå ¿¬°ü ºÐ¼®À» ÅëÇØ °³¹ß ½ÃÁ¡¿¡ ã¾Æ³»Áö ¸øÇÑ º¸¾È¾àÁ¡µµ ã³½´Ù. Çѱ¹¾î¸¦ Æ÷ÇÔÇÑ 21°³ ¾ð¾î Áö¿øµµ °­Á¡ÀÌ´Ù.

¿ÀǼҽº´Â ¼ö¸¹Àº Ä¿¹Â´ÏƼ¿¡¼­ ½Ç½Ã°£À¸·Î ¼ö¸¹Àº Ãë¾àÁ¡ Á¤º¸°¡ ¹ßÇ¥µÇ±â ¶§¹®¿¡ ±¸ÃàÇü ¼Ö·ç¼ÇÀ¸·Î´Â ½ÅÁ¾ Ãë¾àÁ¡ Á¤º¸¸¦ ½Å¼ÓÇÏ°Ô ¾÷µ¥ÀÌÆ®Çϴµ¥ ÇÑ°è°¡ ÀÖ´Ù. ÀÌ¿¡ ´ëÀÀÇϱâ À§ÇØ Ã¼Å©¸·½ºÀÇ ¿ÀǼҽº °Ë»ö ¿£ÁøÀº SaaS ±â¹ÝÀ¸·Î ¿î¿µµÅ ½ÅÁ¾ Ãë¾àÁ¡ Á¤º¸¸¦ ºü¸£°Ô ¾÷µ¥ÀÌÆ®°¡ °¡´ÉÇÏ´Ù. È­ÀÌÆ®¼Ò½º´Â ¾ÏȣȭµÈ ÇؽðªÀ» Ŭ¶ó¿ìµå¿¡¼­ ºÐ¼®Çϱ⠶§¹®¿¡ °³¹ß ¼Ò½º Á¤º¸°¡ À¯ÃâµÉ ¿°·Á°¡ ¾øÀ¸¸ç, »õ·Î¿î Ãë¾àÁ¡À» ÀÚµ¿À¸·Î ¾÷µ¥ÀÌÆ®Çؼ­ Àû¿ëÇÒ ¼ö ÀÖ´Ù.
 

¿ÀǼҽº Ãë¾àÁ¡ ´ëºñµµ Çʼö

¸®´ª½ºÀç´ÜÀÌ Áý°èÇÑ ¹Ù¿¡ µû¸£¸é 310¾ï ÁÙ ÀÌ»óÀÇ Äڵ尡 ¿ÀǼҽº ¸®Æ÷ÁöÅ͸®¿¡ µîÀçµÆ´Ù. ¿ÀǼҽº°¡ Á¡Â÷ ´Ã¾î³ª¸é¼­ Ãë¾àÁ¡µµ ´Ã¾î³ª°í ÀÖ´Ù. ¹Ì±¹ Á¤ºÎ´Â ‘ÀÏ¹Ý º¸¾È Ãë¾àÁ¡°ú ³ëÃâ(CVE)’ ¸®½ºÆ®¿Í ‘±¹¸³ Ãë¾àÁ¡ µ¥ÀÌÅͺ£À̽º(NVD)’¸¦ Áö¿øÇÏ´Â ¹æ½ÄÀ¸·Î ±ÞÁõÇÏ´Â Ãë¾àÁ¡À» ÃßÀûÇØ¿Ô´Ù. 2017³â CVE ¸®½ºÆ®´Â ¿ª´ë °¡Àå ¸¹Àº 1¸¸4712°³ÀÇ »õ·Î¿î Ãë¾àÁ¡À» Ãß°¡Çß´Ù.

º¸¾È Ãë¾àÁ¡ÀÌ ¹ß°ßµÅ ¿ÀǼҽº ±¸¼º ¿ä¼ÒµéÀÌ ¾÷µ¥ÀÌÆ®µÇ´õ¶óµµ, ±â¾÷ ³»ºÎÀÇ ¼ÒÇÁÆ®¿þ¾î °³¹ßÆÀ°ú ¿ÜÁÖ °³¹ßÀÚµéÀº ³»ºÎ¿¡¼­ ÀÚü °³¹ßÇÑ ÄÚµå¿Í ¿ÜºÎ¿¡¼­ °¡Á®¿Â Äڵ尡 º¹ÀâÇÏ°Ô ÅëÇÕµÈ ½Ã½ºÅÛ È¯°æ ¶§¹®¿¡ ¸ðµç ¿ÀǼҽº ¼ÒÇÁÆ®¿þ¾îÀÇ ±¸¼º ¿ä¼Ò¸¦ È¿°úÀûÀ¸·Î ÃßÀûÇϱⰡ ¾î·Æ´Ù. ÀÌ·± Á¡ ¶§¹®¿¡ ±â¾÷µéÀº Àü¹®ÀûÀÎ À¯Áöº¸¼ö¸¦ ¹ÞÀ» ¼ö ÀÖ´Â »ó¿ë Á¦Ç°À» ¼±ÅÃÇÏ´Â °æ¿ì°¡ ´ëºÎºÐÀÌ´Ù.

   
¡ã ¹Ì±¹ ½Å¿ëÆò°¡»ç ¿¡ÄûÆѽº´Â ¾Ë·ÁÁø ¿ÀǼҽº º¸¾È Ãë¾àÁ¡À» ¹æÄ¡ÇØ °³ÀÎÁ¤º¸°¡ À¯ÃâµÇ´Â»ç°í¸¦ ´çÇß´Ù.

½ÇÁ¦·Î ¹Ì±¹ ½Å¿ëÆò°¡ ¾÷ü ¿¡ÄûÆѽº´Â ¿ÀǼҽºÀÎ ¾ÆÆÄÄ¡ ½ºÆ®·¯Ã÷ÀÇ º¸¾È Ãë¾àÁ¡ÀÌ °ø°³µÈ ÀÌÈÄ ÀÚ¹Ù À¥ ¾ÖÇø®ÄÉÀ̼ǿ¡¼­ ±¤¹üÀ§ÇÏ°Ô °ø°ÝÀÌ ¹ß»ýÇÒ ¼ö ÀÖ´Ù´Â »ç½ÇÀÌ ¾Ë·ÁÁ® ±â¾÷ ¹× ±â°üÀÇ ´ëÀÀÀÌ ½Ã±ÞÇÏ´Ù´Â °æ°í°¡ ÀÖ¾úÀ½¿¡µµ ºÒ±¸ÇÏ°í À̸¦ ¹æÄ¡Çß´Ù°¡ °³ÀÎÁ¤º¸ À¯Ãâ »ç°í¸¦ ´çÇß´Ù. ÀÌ »ç·Ê¿¡¼­ º¼ ¼ö ÀÖµíÀÌ ¿ÀǼҽº Ãë¾àÁ¡À» ³ë¸®´Â °ø°ÝÀº Á¡Â÷ ´Ã¾î³ª°í ÀÖ´Ù.

¹°·Ð ¿ÀǼҽº¸¦ »ç¿ëÇÑ´Ù Çؼ­ Ãë¾àÁ¡ °ü¸®¸¦ ÀüÇô ÇÒ ¼ö ¾ø´Â °ÍÀº ¾Æ´Ï´Ù. ÀÌ¹Ì ½ÃÀå¿¡¼­´Â ¿ÀǼҽº Ãë¾àÁ¡À» °ü¸®ÇÏ´Â ¼Ö·ç¼ÇµéÀÌ ¾Õ ´ÙÅý Ãâ½ÃµÇ°í ÀÖ´Ù.

ÃÖ±Ù ½Ã³ñ½Ã½º¿¡ ÀμöµÈ ºí·¢´ö¼ÒÇÁÆ®¿þ¾î´Â ¿ÀǼҽº º¸¾È Ãë¾àÁ¡ °ü¸® ¼Ö·ç¼Ç ‘ºí·¢´öÇãºê’¸¦ Ãâ½Ã, ¿ÀǼҽº º¸¾È ½ÃÀå °­È­¿¡ ³ª¼¹´Ù. ºí·¢´öÇãºê´Â 200¸¸ ¿ÀǼҽº ÇÁ·ÎÁ§Æ®¿Í 2400¿© ¶óÀ̼±½º¸¦ ºÐ¼®ÇÑ µ¥ÀÌÅͺ£À̽º¸¦ ±â¹ÝÀ¸·Î °³¹ß ¶Ç´Â ¾ç»ê ÁßÀÎ ¼ÒÇÁÆ®¿þ¾î¿¡¼­ »ç¿ëµÈ ¿ÀǼҽº ¶óÀ̼±½º¸¦ ÀÚµ¿À¸·Î ½Äº°ÇÏ°í, ¶óÀ̼±½º Áؼö ¼öÁØÀ» ºÐ¼®ÇÑ´Ù.

¶ÇÇÑ 8¸¸ º¸¾È Ãë¾àÁ¡¿¡ ´ëÇÑ µ¥ÀÌÅͺ£À̽º¸¦ ±â¹ÝÀ¸·Î, ¼ÒÇÁÆ®¿þ¾î¿¡ Æ÷ÇÔµÈ º¸¾È Ãë¾àÁ¡À» ŽÁöÇØ ÄÄÆ÷³ÍÆ®º° Ç°Áú À§Çèµµ¸¦ ºÐ¼®ÇÑ´Ù. ¿ÀǼҽº »ç¿ë°ú º¸¾È Á¤Ã¥À» ÀÚµ¿À¸·Î ¼³Á¤ ¹× ½ÃÇàÇÒ ¼ö ÀÖÀ¸¸ç, º¸¾È ºÐ¼® ÀÏÁ¤ ½ºÄÉÁÙ¸µ ¹× Æ®·¡Å· ±â´Éµµ Áö¿øÇÑ´Ù. µ¥ºê¿É½º ¿¬µ¿À¸·Î °³¹ß°ú ¿î¿µ Àü ºÐ¾ß¿¡¼­ ¿ÀǼҽº ¶óÀ̼±½º ¹× º¸¾È Ãë¾àÁ¡ ºÐ¼®À» ÀÚµ¿È­Çϸç, °³¹ß ¹× ¾ç»ê °úÁ¤ Áß¿¡µµ »õ·Î¿î º¸¾È Ãë¾àÁ¡À» Áö¼ÓÀûÀ¸·Î ¸ð´ÏÅ͸µÇÑ´Ù.

ÀÓº£µðµå º¸¾È ¼ÒÇÁÆ®¿þ¾î Àü¹®±â¾÷ ÄïÅصµ ±Û·Î¹ú ¿ÀǼҽº Àü¹®±â¾÷ È­ÀÌÆ®¼Ò½ºÀÇ ¿ÀǼҽº º¸¾È ¼Ö·ç¼Ç ‘È­ÀÌÆ®¼Ò½º(WhiteSource)’¸¦ ±¹³»¿¡ °ø±ÞÇÏ°í ÀÖ´Ù. È­ÀÌÆ®¼Ò½º´Â À̽º¶ó¿¤°ú ¹Ì±¹¿¡ ¿¬±¸¼Ò¸¦ µÎ°í ÀÖ´Â ¿ÀǼҽº Àü¹®±â¾÷À¸·Î ‘Æ÷·¹½ºÅÍ¿þÀ̺ê 2017 ¿ÀǼҽº º¸¾È º¸°í¼­’¿¡¼­ µ¿Á¾ Á¦Ç° Áß ‘°¡Àå °­·ÂÇÑ Á¦Ç°’À¸·Î Æò°¡µÆ´Ù. ¼ÒÇÁÆ®¿þ¾î °³¹ß °úÁ¤¿¡¼­ ½Ç½Ã°£À¸·Î ¿ÀǼҽº º¸¾È Ãë¾àÁ¡À» ã¾Æ³»°í ¼öÁ¤ÇÔÀ¸·Î½á º¸¾ÈÀ» À¯ÁöÇϸ鼭 ¼ÒÇÁÆ®¿þ¾î °³¹ß ÇÁ·Î¼¼½º¸¦ °¡¼ÓÈ­ÇÏ´Â ‘µ¥ºê½ÃÅ©¿É½º(DevSecOps)’ ±¸ÇöÀ» µ½´Â´Ù.

½Ã³ñ½Ã½º ±¹³» ÃÑÆÇÀÎ Çѱ¹¸¶ÀÌÅ©·Î½Ã½ºÅÛÀº ¼ÒÇÁÆ®¿þ¾î Ç°Áú °ü¸®¿Í º¸¾ÈÀ» À§ÇÑ Á¤ÀûºÐ¼® µµ±¸ ‘Ä¿¹ö¸®Æ¼’, ÆÛ¡ Å×½ºÆ® Åø ‘µðÆæÁ÷½º’, ¿ÀǼҽº º¸¾È Ãë¾àÁ¡ °ü¸® ¼Ö·ç¼Ç ‘ÇÁ·ÎÅ×ÄÚµå’ µîÀ» ½ÃÀå¿¡ °ø±ÞÇÏ°í ÀÖ´Ù. Áö³­ÇØ ½Ã³ñ½Ã½º°¡ ºí·¢´ö¼ÒÇÁÆ®¿þ¾î¸¦ ÀμöÇϸ鼭 ºí·¢´ö Á¦Ç°±º ÃÑÆDZîÁö ¸Ã°í ÀÖ´Ù. ÀÌ Áß ÇÁ·ÎÅ×ÄÚµå´Â VM¿þ¾î, GM µî ±Û·Î¹ú ±â¾÷¿¡¼­µµ ³Î¸® »ç¿ëµÇ°í ÀÖÀ¸¸ç, µðÆæÁ÷½º´Â GM, BMW, Ä¿³ØƼµåÄ« Á¦Á¶»ç¸¦ ºñ·ÔÇØ ´Ù¾çÇÑ »ê¾÷±º¿¡¼­ »ç¿ëµÇ°í ÀÖ´Ù.

Áö³­ 2017³â º£¶óÄڵ带 ÀμöÇÑ CAÅ×Å©³î·ÎÁö½ºµµ SaaS ±â¹Ý ¼ÒÇÁÆ®¿þ¾î ºÐ¼® ¼­ºñ½º¸¦ Á¦°øÇÏ°í ÀÖ´Ù. À̸¦ È°¿ëÇÏ¸é ±â¾÷Àº °³¹ß ¹× ¹èÆ÷ üÀο¡¼­ °¡Àå Àú·ÅÇÑ ºñ¿ëÀ¸·Î Ãë¾àÁ¡À» È¿°úÀûÀ¸·Î Á¦°ÅÇÏ°í »ý»ê ȯ°æ¿¡¼­ À§ÇùÀ» Â÷´ÜÇÒ ¼ö ÀÖ´Ù´Â ¼³¸íÀÌ´Ù.

º£¶óÄÚµå´Â ÇϳªÀÇ Áß¾ÓÁýÁᫎ Ç÷§ÆûÀ» ÅëÇØ °ü¸®µÇ¸ç, ¾÷°è ÃÖ°í ¼öÁØÀÇ ±â¼ú°ú º¸¾È Àü¹®°¡ÀÇ °­·ÂÇÑ Á¶ÇÕÀ¸·Î ÇÁ·Î¼¼½º¿¡ ´ëÇÑ Á¶Á¤ÀÇ ÄÚĪ°ú ÁöħÀ» Á¦°øÇÑ´Ù. CA º£¶óÄÚµåÀÇ ÅëÇÕ Ç÷§ÆûÀº ¼ÒÇÁÆ®¿þ¾î ¶óÀÌÇÁ»çÀÌŬÀÇ °¢ ´Ü°è¿¡ ÀûÇÕÇÑ ¼Ö·ç¼ÇÀ» ÅëÇØ ½ÃÀÛºÎÅÍ »ý»ê±îÁö ¾ÖÇø®ÄÉÀ̼ÇÀÇ º¸¾ÈÀ» Æò°¡ÇÏ°í Çâ»ó½ÃŲ´Ù. ºñÁî´Ï½º°¡ ±¸Ãà, ±¸ÀÔ, Á¶¸³ÇÏ´Â À¥ ¹× ¸ð¹ÙÀÏ ¾ÖÇø®ÄÉÀ̼ÇÀº ¹°·Ð ¿ÜºÎ ÄÄÆ÷³ÍÆ®ÀÇ ¾ÈÀü¼ºÀ» º¸ÀåÇÑ´Ù.

±â¾÷Àº CA º£¶óÄڵ带 ÀÌ¿ëÇØ ¾ÖÇø®ÄÉÀÌ¼Ç º¸¾È¿¡ ´ëÇÑ °³¹ßÀÚÀÇ ¿ä±¸¿¡ ºÎÇÕÇÏ´Â µ¿½Ã¿¡ ºñÁî´Ï½º¿¡ ´ëÇÑ º¸°í ¹× º¸Áõ ¿ä°ÇÀ» ÃæÁ·½Ãų ¼ö ÀÖ´Ù. °³¹ßÀÚ¸¦ À§ÇØ ¼³°èµÈ Åø, API, ¿öÅ©Ç÷οì ÅëÇÕ, Ãë¾àÁ¡ ¼öÁ¤À» À§ÇÑ ÆÁÀº ¼Óµµ¿Í Çõ½ÅÀ» À¯ÁöÇϸ鼭 º¸¾ÈÀ» °³¹ß ¶óÀÌÇÁ»çÀÌŬÀÇ ÇÑ ºÎºÐÀ¸·Î È°¿ëÇϵµ·Ï µ½´Â´Ù. CA º£¶óÄÚµå´Â 2018³â °¡Æ®³Ê ¸ÅÁ÷ Äõµå·±Æ® ‘¾ÖÇø®ÄÉÀÌ¼Ç º¸¾È Å×½ºÆÃ’ ºÎ¹®¿¡¼­ 5³â ¿¬¼Ó ¸®´õ·Î ¼±Á¤µÇ±âµµ Çß´Ù.

À±Çö±â ±âÀÚÀÇ ´Ù¸¥±â»ç º¸±â  
¨Ï µ¥ÀÌÅͳÝ(http://t564.ndsoftnews.com) ¹«´ÜÀüÀç ¹× Àç¹èÆ÷±ÝÁö | ÀúÀ۱ǹ®ÀÇ  

     

Àαâ±â»ç

 
°¡Àå ¸¹ÀÌ º» ±â»ç
Àλ硤µ¿Á¤¡¤ºÎÀ½
Àüü±â»çÀÇ°ß(0)  
 
   * 200ÀÚ±îÁö ¾²½Ç ¼ö ÀÖ½À´Ï´Ù. (ÇöÀç 0 byte/ÃÖ´ë 400byte)
   * ¿å¼³µî ÀνŰø°Ý¼º ±ÛÀº »èÁ¦ ÇÕ´Ï´Ù. [¿î¿µ¿øÄ¢]
Àüü±â»çÀÇ°ß(0)
»ç¸í: (ÁÖ)È­»ê¹Ìµð¾î | ÁÖ¼Ò: ¼­¿ï½Ã °­³²±¸ °­³²´ë·Î 124±æ 26 À¯¼ººôµù 2Ãþ | ÀüÈ­: 070-8282-6180 | Æѽº: 02-3446-6170
µî·Ï¹øÈ£: ¼­¿ï¾Æ03408 | µî·Ï³â¿ùÀÏ: 2014³â 11¿ù 4ÀÏ | ¹ßÇà³â¿ùÀÏ: 2003³â 12¿ù 17ÀÏ | »ç¾÷ÀÚµî·Ï¹øÈ£: 211-88-24920
¹ßÇàÀÎ/ÆíÁýÀÎ: Á¤¿ë´Þ | Åë½ÅÆǸž÷½Å°í: ¼­¿ï°­³²-01549È£ | °³ÀÎÁ¤º¸°ü¸® ¹× û¼Ò³âº¸È£ Ã¥ÀÓÀÚ: ¹ÚÇϼ® | È£½ºÆà »ç¾÷ÀÚ: (ÁÖ)¾ÆÀ̳×ÀÓÁî
Copyright ¨Ï 2010 µ¥ÀÌÅͳÝ. All rights reserved. mail to webmaster@datanet.co.kr