모바일 기술이 비약적으로 발전한 것은 부정할 수 없는 사실입니다. 하지만 동시에 사용자의 데이터를 탈취하려는 침입형·악성 모바일 애플리케이션 역시 끝없이 늘어나고 있습니다. 우리가 보유한 기술과 지식을 총동원해 이러한 위협으로부터 스스로를 지켜야 하는 이유입니다. 흔히 알려진 것과 달리, 모바일 앱의 취약점 제거는 단순히 악성 파일을 삭제하는 것만큼 쉽지 않으며, 이 과정은 IT 관리자는 물론 보안 담당자에게도 큰 도전 과제가 됩니다.
오늘날 활발하게 활동하는 모바일 악성코드는 크게 안드로이드 애드웨어와 SMS 트로이 목마로 분류할 수 있으며, 둘 다 사용자의 금전적 피해를 노리는 프로그램입니다. 또한 최근에는 사용자의 개인정보를 위협하기 위해 기기 정보를 수집하는 침입형 앱도 급격히 증가하고 있습니다. 수집되는 정보는 ID, 위치 정보, SIM 카드 번호 등 매우 다양합니다. 한 연구소 조사에 따르면 구글 안드로이드 앱의 무려 82% 가까이가 어떤 형태로든 사용자를 추적하고 있는 것으로 나타났습니다.
관련 보고서는 새로운 불안전 모바일 앱의 증가율이 여전히 상승 중이며, 그 대부분이 애드웨어라는 사실도 확인했습니다. 모든 앱이 애드웨어라고 말하는 것은 아니지만, 간과할 수 없는 핵심은 앱 대다수가 정보 과잉 공유(오버셰어링)를 유도한다는 점입니다. 그리고 그 정보는 사용자에게는 소중한 개인정보일 수 있습니다. iOS 기기 역시 결코 안전하지 않습니다. 따라서 모바일 앱 보안은 안드로이드 사용자만의 문제가 아니라 모든 모바일 사용자의 최우선 관심사가 되어야 합니다.
모바일 애플리케이션을 통한 보안 위험을 줄이는 일은 생각보다 까다롭습니다. 그래서 많은 기업이 무분별한 앱 다운로드를 차단하는 정책을 도입했습니다. 잠재적으로 유해한 모바일 앱은 어떤 형태로든 등장할 수 있기 때문에, 최종 사용자가 스스로 보안을 관리하도록 교육하는 것이 중요합니다. 모바일 앱 샌드박싱(sandboxing), 컨테이너화(containerization), 옵트인 권한(opt-in permission) 같은 기법은 악성코드 탐지에 실제로 도움이 되지만, 효과적인 백신 전략을 설계하려면 복잡한 절차가 요구됩니다.
기업에서 안전한 모바일 앱 사용을 보장하는 5가지 방법
그렇다고 공격자에게 무방비로 내몰릴 수는 없습니다. 다음의 모바일 애플리케이션 보안 모범 사례를 참고해 위험을 줄여 보세요.
1. 신뢰할 수 있는 앱만 사용하기
연구에 따르면 비공식 서드파티 앱 스토어가 모바일 악성코드의 주요 유통 경로인 것으로 드러났습니다. 따라서 안드로이드 기기에서는 사이드로딩(구글 플레이 외부 앱 설치)을 금지해야 합니다. iOS 사용자도 안심할 수 없으므로, 신뢰할 수 없는 출처에서 앱을 설치할 수 있게 해주는 탈옥(jailbreak) 역시 엄격히 제한해야 합니다.
2. 설치 전 리뷰와 요청 권한 꼼꼼히 확인하기
모바일 OS는 앱이 요청 권한을 미리 고지하도록 요구하며, 사용자는 이를 명시적으로 승인해야 합니다. 그러나 안타깝게도 많은 사용자는 내용이 길다는 이유만으로 읽지 않고 '허용' 버튼을 눌러버립니다. 조금만 주의를 기울이면 침입형 앱을 걸러낼 수 있는 좋은 기회가 됩니다. 설치 수가 적거나 평점·리뷰가 나쁜 앱은 특히 경계해야 합니다.
3. 백신(안티 멀웨어) 앱 활용하기
이를 위해서는 충분한 리서치가 필요합니다. 자신의 환경과 요구 사항에 가장 잘 맞는 제품을 찾아야 합니다. 제대로 설계된 백신 앱은 악성 행동을 보이는 애플리케이션을 탐지하고 사용자에게 알려줍니다. 단, 검증되지 않은 백신을 설치하면 오히려 해커의 함정에 빠질 수 있으니 반드시 평판 좋은 제품을 선택하세요.
4. 모바일 앱 평판 서비스 이용하기
Webroot 같은 모바일 앱 평판 서비스가 빠르게 인기를 얻고 있습니다. 이런 프로그램은 앱의 보안 수준, 개인 데이터 접근 및 공유 범위 등을 기준으로 각종 모바일 앱을 평가합니다. IT 관리자는 이를 활용해 모바일 앱을 분석하고 그 결과를 팀원들에게 공유할 수 있습니다. 이런 기능을 제공하는 구글 앱도 여럿 있습니다.
5. 기업용 앱의 보안 위험 테스트하기
사내 개발 앱의 취약점과 부실한 보안 코딩 관행을 인지하는 것이 중요합니다. 조직이 자체적으로 모바일 앱을 개발한다면, 애플리케이션 보안 테스트 전문 업체와 계약해 해당 앱의 보안을 강화하는 것을 고려해 볼 만합니다. 이런 보안 업체들은 다양한 테스트 기법을 통해 취약점을 효과적으로 식별합니다.
보안 분야에서 할 일이 끝났다고 선언할 수 있는 순간은 없습니다. 하지만 이 같은 기본적인 모바일 애플리케이션 보안 통제를 마련해 두면, 조직 네트워크에 위협이 될 수 있는 악성 애플리케이션의 위험을 확실히 줄일 수 있습니다.