Computer >> 컴퓨터 >  >> 네트워킹 >> 네트워크 보안

전통적인 네트워크 보안의 한계와 주요 웹 공격 유형 총정리

전통적인 네트워크 보안 장치가 웹 애플리케이션 공격을 막지 못하는 이유

웹 애플리케이션 공격은 대부분 HTTP 트래픽을 통해 이루어집니다. 그런데 방화벽과 같은 전통적인 네트워크 보안 장치는 HTTP 트래픽을 일반적인 정상 통신으로 간주하고 별도의 심층 검사 없이 통과시키는 경우가 많습니다. 그 결과, 악성 코드가 포함된 요청이라도 포트와 프로토콜 수준에서 문제가 없으면 그대로 내부망까지 침투하게 됩니다. 이것이 전통적인 보안 장치만으로는 웹 애플리케이션 공격을 효과적으로 차단할 수 없는 핵심적인 이유입니다.

중간자(Man-in-the-Middle) 공격이란?

중간자 공격(MITM)은 정상적인 통신을 가로채고, 발신자에게 허위 응답을 위조하여 보내는 공격 기법입니다. 공격자는 두 당사자 사이에 끼어들어 통신 내용을 도청하거나 변조할 수 있으며, 피해자는 자신이 실제 상대방과 통신하고 있다고 믿게 됩니다. 이론적으로 수동형 중간자 공격은 수신자의 정보를 가로채 공격자에게 전달하고, 발신자에게는 거짓 응답을 보내며 정상적인 통신을 차단하는 방식으로 작동합니다.

가로채기(Interception) 공격의 대표적인 예

가로채기 공격에는 다음과 같은 사례들이 포함됩니다.
- 전화 통화 도청: 유선 및 무선 전화망은 도청이 가능합니다.
- 파일 또는 프로그램의 불법 복제: 허가받지 않은 복사 행위 역시 정보 가로채기에 해당합니다.
- ARP 스푸핑(ARP Poisoning): ARP 캐시를 오염시켜 통신 경로를 공격자에게 우회시키는 공격입니다.

크로스 사이트 요청 위조(CSRF) 공격

크로스 사이트 요청 위조(Cross-Site Request Forgery) 공격은 사용자의 웹 브라우저 설정을 이용해 해당 사용자를 사칭하는 공격입니다. 사용자가 이미 로그인된 상태를 악용하여, 사용자가 의도하지 않은 요청을 마치 사용자 본인이 보낸 것처럼 위조해 전송합니다.

확장 프로그램, 플러그인, 애드온이 보안 위협이 되는 이유

브라우저의 확장 프로그램(Extensions), 플러그인(Plug-ins), 애드온(Add-ons)은 편의성을 높여주지만 여러 가지 이유로 보안 위험 요소로 분류됩니다. 이들 프로그램은 설치 과정에서 브라우저 자체에 새로운 취약점을 유입시킬 수 있습니다. 공격자는 소프트웨어의 취약점을 체계적으로 악용하여, 원래 사용자에게 허용되지 않은 리소스에 접근할 가능성이 있습니다. 따라서 신뢰할 수 있는 출처의 애드온만 설치하고 항상 최신 버전으로 유지하는 것이 중요합니다.

SQL 인젝션(SQL Injection)으로 가능한 공격 범위

SQL 인젝션 공격이 성공하면 공격자는 데이터베이스에서 매우 광범위한 작업을 수행할 수 있습니다.
- 데이터베이스에서 민감한 정보 탈취
- 데이터 삽입(Insert), 수정(Update), 삭제(Delete)
- 데이터베이스 종료와 같은 관리자(Administration) 작업 실행
- DBMS 파일 시스템에 저장된 파일 복구
- 운영체제(OS) 명령어 실행
이처럼 SQL 인젝션은 단순한 정보 유출을 넘어 시스템 전체 장악으로 이어질 수 있는 치명적인 공격입니다.

크로스 사이트 스크립팅(XSS) 공격의 원리

크로스 사이트 스크립팅(XSS) 공격은 신뢰할 수 없는 소스, 즉 주로 웹 요청을 통해 입력된 데이터를 웹 애플리케이션이 안전성 검증 없이 그대로 동적 콘텐츠에 포함해 사용자에게 전달할 때 발생합니다. 위협 행위자는 사용자 입력을 검증하지 않고 다시 사용자에게 출력하는 웹 애플리케이션의 취약점을 악용하여 악성 스크립트를 실행시킵니다.

버퍼 오버플로우(Buffer Overflow) 공격

버퍼 오버플로우 공격은 프로세스가 고정 길이 저장 버퍼의 경계를 넘어 RAM에 데이터를 저장하려 할 때 발생합니다. 초과된 데이터가 인접 메모리 영역을 덮어쓰면서 시스템 오류나 임의 코드 실행으로 이어질 수 있습니다. 참고로 ARP 포이즈닝은 ARP 캐시를 오염시키는 공격이며, 첨부 파일(Attachment)은 이메일에 함께 전송되며 악성코드를 담고 있는 경우가 많은 파일을 의미합니다.

접근 권한(Access Rights)의 개념

사용자나 장치에 하드웨어 및 소프트웨어 리소스에 접근하기 위해 부여되는 권한을 '접근 권한(access rights)'이라고 합니다. 반면 스마트폰 소유자가 언제든 보안 업데이트를 다운로드할 수 있다는 주장은 사실이 아닙니다. 보안 업데이트 제공 여부는 제조사의 정책과 기기 지원 기간에 따라 달라지기 때문입니다.

브라우저 플러그인과 애드온의 관계

특정 콘텐츠나 기능을 브라우저에서 사용하려면 '플러그인(plugin)'이라 불리는 애드온(add-on)을 설치해야 하는 경우가 많습니다. 플러그인은 브라우저의 확장 기능을 담당하는 대표적인 애드온 형태입니다.

마무리: 웹 시대의 보안 대응 방향

전통적인 네트워크 보안 장치는 여전히 필수적이지만, HTTP 기반의 웹 애플리케이션 공격까지 방어하기에는 한계가 분명합니다. WAF(웹 애플리케이션 방화벽), 입력값 검증, 정기적인 취약점 점검 등 애플리케이션 계층의 보안 대책을 함께 구축해야 MITM, CSRF, XSS, SQL 인젝션 같은 공격으로부터 안전하게 시스템을 보호할 수 있습니다.