들어가며
칼리 리눅스(Kali Linux)는 침투 테스트와 취약점 분석에 특화된 배포판으로, 조직의 네트워크 보안 점검 현장에서 가장 널리 활용되는 도구입니다. 이러한 보안 테스트를 제대로 수행하려면 기본적인 정보 보안 개념을 탄탄히 다져야 하는데요. 이번 글에서는 인터넷 스톰 센터, 보안 통제 유형, 클라우드 보안, 그리고 멜트다운(Meltdown)과 스펙터(Spectre) 취약점까지, 정보 보안 시험과 실무에서 자주 다뤄지는 핵심 질문들을 한눈에 정리해 드립니다.
인터넷 스톰 센터 웹사이트에서 확인할 수 있는 두 가지
인터넷 스톰 센터(Internet Storm Center) 웹사이트는 InfoSec 블로그, InfoSec 도구, 그리고 최신 보안 뉴스의 형태로 정보 보안 관련 자료를 제공합니다. 실시간 위협 동향을 파악하고 싶다면 이 사이트를 즐겨찾기해 두는 것이 좋습니다.
정보 보안 직무의 세 가지 주요 범주
보안 통제(Security Control)는 크게 세 가지 영역으로 나눌 수 있습니다.
① 관리적 보안 통제(Management): 정책, 절차, 교육 등 조직 차원의 관리
② 운영적 보안 통제(Operational): 일상적인 운영 과정에서의 보안 활동
③ 물리적 보안 통제(Physical): 출입 통제, 잠금 장치 등 물리적 보호 조치
프라이빗 클라우드를 보호하는 세 가지 전술
보안 관리자의 역할은 인프라를 안정적으로 유지하고 해킹으로부터 보호하는 것입니다. 프라이빗 클라우드를 보호하기 위해 적용할 수 있는 대표적인 세 가지 전술은 다음과 같습니다.
① 핑(ping), 프로브(probe), 포트 스캐닝 비활성화
② 인바운드 및 아웃바운드 트래픽 검사
③ 보안 패치 설치 및 장비 업데이트
1995년 이후 출시된 거의 모든 CPU에 영향을 미치는 취약점은?
2018년 1월 공개된 멜트다운(Meltdown)과 스펙터(Spectre)가 바로 그 취약점입니다. 구글의 보안 연구진이 발견한 이 결함은 컴퓨터, 스마트폰, 서버를 포함한 '거의 모든 플랫폼'에 영향을 미치는 것으로 알려졌습니다.
네트워크 보안을 위해 특별히 설계된 장비들
네트워크 보안 전용으로 설계된 대표적인 장비와 시스템은 다음과 같습니다.
· 패킷을 차단하는 애플리케이션 계층 방화벽
· 상태 기반 패킷 필터링(Stateful Packet Filtering) 방화벽
· 프록시 방화벽
· 웹 애플리케이션 방화벽(WAF)
· 호스트 기반 침입 탐지 시스템(HIDS)
· 네트워크 기반 침입 탐지 시스템(NIDS)
· 웹 콘텐츠 필터
· 네트워크 로드 밸런서(NLB)
데이터와 애플리케이션의 무단 노출을 막는 보안 조치
일반적으로 정보 보안이란 정보에 대한 무단 접근 방지, 무단 공개 차단, 프라이버시 침해 예방, 그리고 정보와 관련된 기타 불법 행위를 막는 것을 의미합니다. 이를 위해 정보는 문서화·복사·파기되며, 각 단계에서 철저한 보안이 확보되어야 합니다.
스팸 메일의 두 가지 흔한 징후
스팸 메일을 식별할 때 주목해야 할 두 가지 징후는 다음과 같습니다.
① 제목 줄이 없는 이메일
② 문장 부호나 철자 오류가 포함된 본문
연간 예상 손실액(ALE) 계산에 필요한 두 가지 값
연간 예상 손실액(Annualized Loss Expectancy)은 다음 공식으로 계산합니다.
ALE = 자산 가치(AV) × 노출 계수(EF) × 연간 발생률(ARO)
즉, 자산 가치와 노출 계수, 그리고 연간 발생률 값을 통해 조직이 매년 감수하게 될 예상 손실 금액을 산출할 수 있습니다.
정보 보안 통제의 세 가지 유형
IT 보안 통제는 기술적(Technical) 통제, 관리적(Administrative) 통제, 물리적(Physical) 통제의 세 가지 기본 유형으로 분류됩니다. 보안 통제를 구현하는 주된 목적은 위협을 예방하고, 탐지하며, 수정·보완하거나 억제하는 데 있습니다.
정보 보안의 다양한 분야
정보 보안은 여러 세부 분야로 나뉩니다.
· 애플리케이션 보안: 애플리케이션과 API 보호
· 인프라 보안: 시스템과 네트워크 인프라 보호
· 클라우드 보안: 클라우드 환경의 보안 관점
· 암호학(Cryptography): 데이터 암호화와 키 관리
· 사고 대응(Incident Response): 보안 사고 발생 시 대응 체계
· 취약점 관리: 체계적인 취약점 점검과 조치
· 재해 복구(Disaster Recovery): 재난 이후 시스템 복구
· 사회공학(Social Engineering) 방어: 사람을 노린 공격 대응
FOIA(정보자유법)의 세 가지 비공개 예외 사항
미국 정보자유법(FOIA)에서 공개가 제한되는 대표적인 예외 항목은 다음과 같습니다.
① 금융기관이 제출하여 기밀로 유지를 요청한 정보
② 지질학적 성격이 아닌 우물(well) 관련 정보
③ 외교 정책 및 국가 안보와 관련된 정보
사회공학 공격을 방어하는 세 가지 모범 사례
피싱이나 사회공학 공격으로부터 조직을 보호하기 위한 핵심 수칙은 다음과 같습니다.
① 이메일 프로그램의 스팸 필터를 높은 수준으로 설정
② 여러 계정에서 동일한 비밀번호 사용 금지, 가능하면 다중 인증(MFA) 활용
③ 의심스러운 상황에서는 즉시 비밀번호 변경
④ 직원 대상 보안 인식 교육 실시
TKIP 프로토콜 관련 문제
무선 보안 프로토콜 관련 문항에서는 AES가 가장 진보된 암호화 알고리즘이라는 점이 핵심입니다. TKIP, IEEE 802.11i 등 여러 프로토콜이 안전한 통신 환경을 제공할 수 있으며, WEP의 취약점을 보완하기 위해 TKIP가 도입되었습니다.
멜트다운의 영향을 받는 CPU
멜트다운 취약점은 인텔 x86 프로세서를 비롯해 일부 ARM 기반 마이크로프로세서와 IBM POWER 프로세서에도 영향을 미칩니다. 이 취약점이 악용되면 권한이 없는 악성 프로세스조차 시스템 전체 메모리에 접근할 수 있어 심각한 보안 위협이 됩니다.
스펙터와 멜트다운의 영향을 받는 인텔 CPU 현황
제조사별 영향 규모를 살펴보면 다음과 같습니다.
· AMD: 서버 CPU 295종, 워크스테이션 CPU 42종, 데스크톱 CPU 396종, 모바일 CPU 208종 (멜트다운 영향 없음)
· Apple: 모바일 SoC 13종
· ARM: 모바일 CPU 10종, 서버 SoC 3종
· IBM: z/Architecture CPU 5종, POWER CPU 10종
멜트다운과 스펙터 취약점이란?
스펙터(Spectre)는 프로그램에 할당된 메모리 내 임의 위치의 데이터를 읽을 수 있게 하는 취약점입니다. 반면 멜트다운(Meltdown)은 충분한 권한만 있다면 프로세스가 시스템의 전체 메모리를 읽을 수 있도록 허용하는, 더 심각한 형태의 취약점입니다.
멜트다운과 스펙터를 발견한 사람은?
멜트다운은 구글 프로젝트 제로(Project Zero)의 얀 혼(Jann Horn), 사이버러스 테크놀로지(Cyberus Technology)의 베르너 하스(Werner Haas)와 토마스 프레셔(Thomas Prescher), 그리고 그라츠 공과대학교(TU Graz)의 다니엘 그루스(Daniel Gruss), 모리츠 립(Moritz Lipp), 슈테판 망가르트(Stefan Mangard), 미하엘 슈바르츠(Michael Schwarz) 연구진이 독립적으로 발견하여 공개했습니다.
마무리
네트워크 보안 테스트 도구인 칼리 리눅스를 효과적으로 활용하려면 오늘 살펴본 것처럼 보안 통제의 유형, 클라우드 보안 전략, 하드웨어 취약점, 사회공학 방어 대책 등 폭넓은 정보 보안 지식이 뒷받침되어야 합니다. 기본기를 탄탄히 다지는 것이 곧 강력한 보안의 시작입니다.