블루투스 보안은 오늘날 가장 소홀히 다뤄지는 보안 주제 중 하나입니다. 대부분의 사람들이 블루투스를 지원하는 기기를 최소 한 개 이상 보유하고 있지만, 정작 이 기기가 어떤 역할을 하고 어떻게 설정되어 있는지에는 거의 관심을 두지 않습니다. 모바일 기기에서는 블루투스가 기본적으로 켜져 있는 경우가 많고, PIN 코드도 0000이나 1234 같은 흔한 네 자리 숫자 조합 그대로 두는 사람이 태반입니다.
마치 무선 공유기에 기본 비밀번호를 그대로 두고 암호화 설정도 하지 않는 것과 같습니다. 이런 기기들은 자주 악용되며, 때로는 컴퓨터가 가장 접근하기 쉬운 네트워크—대개 보안조차 되어 있지 않은 개방형 AP—에 자동으로 연결되면서 우연히 피해를 입기도 합니다.
사실 블루투스는 공유기 보안과 매우 유사하지만, 오히려 더 위험합니다. 왜냐하면 공유기는 집에 머물지만, 스마트폰과 노트북은 우리와 함께 어디든 이동하기 때문입니다. 즉, 훨씬 더 큰 위협에 노출될 수밖에 없습니다.
이 글에서는 블루투스 보안의 기본적인 측면들을 살펴보고, 몇 가지 아주 간단한 습관만으로 잠재적 위험을 평가하고 차단하는 방법을 어렵지 않게 설명해 드리겠습니다.
기기 페어링(Pairing)의 중요성
페어링은 블루투스 통신에서 가장 중요하면서도 동시에 가장 취약한 부분입니다. 서로 통신하려는 두 기기가 처음으로 키(key)를 교환하는 과정이기 때문입니다.
좋은 비유를 들자면 공유기의 무선 보안 설정을 생각해 볼 수 있습니다. 우리는 무선 트래픽을 암호화해서 공유기와 연결된 데스크톱, 노트북, 모바일 기기 등 사이에 오가는 데이터를 아무도 엿볼 수 없도록 하고 싶어 합니다.
공유기의 무선 통신을 안전하게 만들려면 비밀번호를 설정합니다. 그런데 이 비밀번호는 웹 인터페이스에 평문(plain text)으로 입력됩니다! 생각해 보세요. 보통 192.168.x.x나 10.x.x.x 같은 주소로 브라우저를 통해 공유기에 접속하고, 로그인 정보를 입력합니다. 이 과정은 종종 암호화되지 않은 단순 유선 연결로 이루어집니다.
이론상으로는 내부 네트워크에 악의적인 호스트가 있다면, 공유기 관리 비밀번호는 물론 IP 대역, MAC 필터링, 포트 포워딩, 그리고 무선 통신을 암호화하는 소중한 패스프레이즈까지 모두 도청당할 수 있습니다.
하지만 대부분의 가정 네트워크에는 도청자가 없으므로 초기 설정 단계는 안전하게 진행됩니다. 이후에는 무선 신호가 외부에 쉽게 감지되고 포착되더라도 이미 암호화되어 있어 읽을 수 없기 때문에 통신의 기밀성이 유지됩니다.
다시 블루투스로 돌아가 봅시다. 초기 키 교환은 블루투스 보안 전체에서 가장 약한 고리입니다. 설상가상으로, 공유기는 유선 연결로 보안 설정이 가능하지만 블루투스 기기는 반드시 무선 신호를 전송해야 하고, 이 신호는 범위 내의 모든 블루투스 기기가 수신할 수 있습니다.
따라서 블루투스 보안은 키 교환을 안전하게 하는 것에서 시작됩니다.
안전한 키 교환 방법
기기를 페어링하는 가장 좋은 방법은 남의 시선과 귀가 닿지 않는 격리된 공간에서 진행하는 것입니다. 대부분의 블루투스 기기는 통신 범위가 매우 짧기 때문에, 주변 몇 미터 이내에 다른 안테나(블루투스 기기)가 없다면 안전하다고 볼 수 있습니다.
공항처럼 붐비는 공공장소에서 페어링하는 것은 절대 권장하지 않습니다.
내 기기를 알아볼 수 있게 이름 설정하기
공유기와 마찬가지로 대부분의 블루투스 기기는 제조사 이름과 모델명을 조합한 일반적인 식별자를 사용합니다. 여러 기기가 있는 환경에서는 내 기기를 구분하기 어렵죠. 따라서 자신의 블루투스 기기에는 의미가 있으면서도 지나치게 노출적이지 않은 이름을 붙이는 것이 좋습니다.
예를 들어 'Dedo'라는 이름은 'RG4453C' 같은 모델 코드보다 훨씬 구분하기 쉽습니다. 사람을 부를 때 ID 번호나 주민등록번호 대신 이름을 사용하는 것과 같은 이치입니다.
PIN 키 길이가 중요하다
키 길이는 전체 보안 체계에서 또 하나 중요한 요소입니다. 어떤 키를 선택하든 블루투스 트래픽은 암호화되지만, 암호화된 메시지를 해독하는 난이도는 키 길이에 따라 달라집니다.
이론상 모든 암호화 메시지는 해독할 수 있습니다. 우주의 시간을 다 쓰면서 막대한 컴퓨터 그리드로 가능한 모든 조합을 대입하면 되니까요. 하지만 현실에서 암호화 메시지를 안전하게 만드는 것은 바로 해독에 필요한 시간입니다. 이 시간이 합리적인 기간을 초과한다면 무작위 대입 공격(brute force)은 무의미해집니다.
우리가 원하는 것은 완벽한 보안이 아니라, 몇 시간 혹은 며칠 정도의 노출 시간 동안 대부분의 일반적인 공격 방법을 충분히 막아낼 수 있는 수준의 보안입니다.
SANS Institute는 12자리 PIN 코드 사용을 권장합니다. 12자리 PIN은 기억하거나 입력하기 번거로울 수 있지만, 각 페어링 시 딱 한 번만 입력하면 됩니다.
우분투(Ubuntu)의 블루투스 마법사는 제조사들이 흔히 사용하는 PIN—0000, 1111, 1234 등—을 기본값으로 제시합니다. 이는 admin/12345 조합을 기본으로 출시되는 공유기와 다를 바 없으며, 언제나 공격자들의 첫 번째 표적이 됩니다. 기본값이 아닌 네 자리 코드만 사용해도 보안이 크게 향상되지만, 선택 가능한 조합이 적어 공격자가 쉽게 풀어낼 수 있습니다.
흥미로운 예로 페도라(Fedora)는 페어링 시 무작위 PIN을 생성해서 상대 기기에 직접 입력하도록 하는 방식을 채택했습니다. 키가 무작위이고 표준 네 자리 조합보다 훨씬 길기 때문에 보안이 자동으로 강화됩니다.
기기를 성공적이고 안전하게 페어링했다면 이제 준비 완료입니다. 이제 설정 이후에 해야 할 일들을 살펴보겠습니다.
안전한 사용 습관
이제 블루투스 기기의 보안을 유지하는 데 도움이 되는 몇 가지 간단한 상식적 원칙들을 살펴보겠습니다. 원칙은 어떤 데이터 교환 방식에도 적용됩니다. 상대방에게 내 파일에 대한 접근 권한을 주고 싶은가? 어느 정도까지? 읽기만 허용할 것인가, 아니면 쓰기도? 어떤 파일을 공유할 것인가? 이 질문들은 P2P 공유, Samba, NFS, FTP 등 유선·무선을 막론한 모든 데이터 교환에 유효합니다.
사용하지 않을 때는 블루투스를 끄세요
첫째, 배터리 수명을 절약할 수 있습니다. 둘째, 굳이 세상에 자신의 존재를 알릴 이유가 없겠죠? 데이터를 전송할 때만 블루투스를 켜고 끄세요. 대부분의 사람들은 블루투스를 거의 사용하지 않으므로, 항상 켜두는 것은 불필요합니다.
허가되지 않은 연결 요청은 거부하세요
이것이 모든 보안의 가장 기본 원칙입니다—기본 거부(default deny). 신뢰할 수 있는 소수의 화이트리스트 연결 외에는 아무것도 통과시키지 않는다는 의미입니다. 블루투스에도 동일하게 적용됩니다.
새롭고 낯선 기기가 연결을 요청하면 상황을 신중히 판단해야 합니다. 이 기기를 아는가? 예상된 연결인가? 이 질문에 '예'라고 답할 수 없다면 요청을 거부하면 됩니다. 아주 간단합니다.
많은 휴대폰이 '수락'을 크고 굵은 글씨의 기본 선택지로 제공합니다. 이는 사용성을 우선한 설계이지만, 대부분의 사용자에게는 곧 보안 저하를 의미합니다.
마찬가지로, 이미 페어링된 기기라 하더라도 데이터 전송 요청이나 파일 열람 시도가 있을 때마다 실제로 수락할 것인지 확인해야 합니다. 블루투스 연결은 대부분 의도적인 것이므로, 뜻밖의 연결은 대개 원치 않는 것입니다.
파일 전송 요청이 예상된 것이라면 허용하면 됩니다. 반대로 갑자기 들어오는 요청이라면 대개 원치 않는 시도일 가능성이 높습니다.
기기 파일 열람도 마찬가지입니다. 연결을 허용하면 상대방에게 내 파일이 그대로 노출됩니다. 예를 들어 동료가 찍은 사진을 받아주는 것은 괜찮을 수 있지만, 내 휴대폰의 내용물을 노출하고 싶지는 않을 것입니다.
기기마다 동작 방식이 다르므로 정확한 설정 방법을 일일이 안내할 수는 없지만, 일반적인 권장 사항은 분명합니다. 사용하지 않을 때는 블루투스를 끄고, 보안 기능이 있다면 활성화하며, 들어오는 블루투스 연결을 모니터링하고 거부할 수 있도록 설정하세요. 기기가 개별 데이터 전송 시도마다 사용자에게 확인을 요청하도록 하는 것이 좋습니다. 방금 페어링한 기기가 도난당했을 수도 있고, 친구의 휴대폰을 훔친 누군가 아무에게나 연결을 시도하고 있을 수도 있습니다. 작고 가벼운 모바일 기기는 분실되거나 도난당하기 쉽기 때문에 충분히 현실적인 시나리오입니다.
모든 연결마다 승인해야 하는 게 번거롭게 느껴질 수 있지만, 실제로 블루투스 연결 빈도는 그리 높지 않습니다. 친구와 블루투스로 파일을 주고받는 일이 얼마나 자주 있습니까?
바로 이런 이유로—연결이 드물기 때문에—대부분의 사람들은 보안 예방 조치를 잊어버리고, 모르는 제3자에게 데이터를 노출하게 됩니다. 대부분의 경우 휴대폰에는 대부분 쓸모없는 데이터와 몇 개의 중요한 연락처만 있겠지만, 더 민감한 정보가 담겨 있을 수도 있습니다.
컴퓨터에서도 블루투스 공유 설정을 구성할 수 있습니다. 예를 들어 Fedora 11 Leonidas에는 파일 공유 환경설정 전용 메뉴가 있으며, 여기에 블루투스 기기 설정도 포함되어 있습니다. 페어링된(bonded) 기기와만 파일을 공유하거나, 원격 기기의 파일 삭제를 차단해 읽기 전용 모드로 강제할 수도 있습니다. 마찬가지로 페어링된 기기로부터의 파일만 수락하고 알림을 받도록 설정할 수 있습니다.
결론: 몇 가지 원칙만 기억하세요
몇 가지 간단한 규칙만 지키면 블루투스 경험은 즐겁고 안전할 수 있습니다. 블루투스는 인기 있고 실용적이지만, 사용 방식과 보안 관행에 있어서는 놀랍도록 생소한 기술입니다. 대부분의 사람들은 자신의 기기가 어떻게 작동하는지, 외부 세계에 어떤 정보를 노출하는지 전혀 인식하지 못합니다.
다행히 블루투스 설정은 다른 무선 기기 설정과 다르지 않습니다. 기본 원칙은 동일합니다.
- 암호화를 사용하세요 — 전송 데이터를 의도된 상대만 읽을 수 있도록 합니다.
- 초기 키 교환은 반드시 안전한 환경에서 — 사람이 없는 곳에서 페어링을 진행합니다.
- 강력한 키를 사용하세요 — 12자리 PIN처럼 길고 추측하기 어려운 비밀번호가 좋습니다.
- 사용하지 않을 때는 기기를 끄세요
- 들어오는 페어링 요청은 개별적으로 수락/거부하세요 — 상대 기기를 명확히 확인한 후 판단합니다.
- 파일 공유 시 양방향으로 주의하세요
이 가이드가 도움이 되었기를 바랍니다. 즐거운 블루투스 생활 되세요!