보안

“버그 포상금 제도의 부상” 해커에게 돈을 주는 것이 안전한 이유

Alex Wawro | PCWorld 2011.08.18
Pwn2Own 대회 준비와 더불어 ZDI를 관리하고 있는 애런 포트노이는 "우리는 매년 수백 개의 취약성을 마이크로소프트와 어도비(Adobe)에 무료로 제공하고 있다"라면서, "만약 해당 업체가 6개월 이내에 패치를 공개하지 않으면 우리는 해당 취약성의 세부 사항을 대중에 공개한다. 업체들이 문제를 해결하도록 압박을 가하는 것이다"라고 말했다.
 
하지만 ZDI가 완전히 이타적인 목적만 갖고 있는 것은 아니다. ZDI는 보고된 버그들을 HP(ZDI 소유)의 가입기반 악성 소프트웨어 필터링 서비스인 디지털 백신(Digital Vaccine)을 통해 수익을 얻어 포상금(최대 2만 5,000달러)을 지급할 수 있는 것이다. 디지털 백신은 ZDI로부터 얻은 취약성 정보를 이용해 기꺼이 비용을 지불하고자 하는 사람들에게 즉각적인 보호 서비스를 제공하여 수익을 발생시키고 ZDI는 그 수익의 일부를 보안 전문가들에게 포상금으로 제공하는 것이다.
 
더블딥 문제는?
여기서 문제는 구글과 ZDI가 어떻게 취약성을 발견하여 포상금을 받아 간 해커가 악당들에게 그 정보를 팔지 않도록 하느냐이다. 사실 이것은 불가능하지만, 생각하는 것만큼 심각한 문제는 아니다.
 
우리가 조사한 모든 포상금 프로그램은 더블딥 문제에 연루된 해커들을 제외하는 자율시행제도(Honor System)을 유지하고 있다. 하지만 장기적으로 보았을 때 포상금 제공기업들은 버그 포상금 사냥꾼들이 취약성 정보를 악당들에게 넘길 수 있는 가능성에 대해 그리 크게 걱정하지 않는다. 왜냐하면 이런 취약성들은 차기 패치(Patch)를 통해 해결될 것이기 때문이다. 궁극적으로 ZDI는 업체들이 공개된 취약성에 대한 패치를 공개하기를 기다리는 대신에 자신이 좋아하는 제품이나 서비스의 버그가 거의 실시간으로 수정되는 혜택을 누리기 위해 기꺼이 비용을 지불할 가입자들에게 디지털 백신을 판매함으로써 수익을 얻는다.
 
버그가 아닌 해커를 노려라
버그 포상금 프로그램의 철학은 이렇다. 도둑을 잡는 것은 너무 힘드니까 집이 진짜 안전한지 확인하자는 것이다. 포트노이는 "해커를 찾아내는 것이 점점 어려워지고 있다"라면서, "웹에서는 익명성이 보장된다. 해커들은 발견한 익스플로잇을 손쉽게 공유하기 때문에, 이 익스플로잇만 제거하는 것이 훨씬 쉽다”라고 말했다. 
 
하지만 모든 기업이 이런 생각에 동의하는 것은 아니다. 마이크로소프트는 포상금을 악명 높은 해커들을 찾아내는 데만 써야 한다는 입장을 고수하고 있다.
 
마이크로소프트 트러스트워시 컴퓨팅 그룹(Trustworthy Computing Group)의 그룹 관리자 제리 브라이언트은 “마이크로소프트가 제공하는 유일한 '포상금' 프로그램은 범죄자들을 법정에 세우는 데 도와주는 경우에만 쓰인다"라며, "이것들은 다른 '버그 포상금' 프로그램과는 상당히 다르다"라고 지적했다.
 
마이크로소프트는 루스탁 봇넷(Rustock Botnet), 컨피커(Conficker) 바이러스, 사쎄르 웜(Sasser Worm) 등과 관련된 익명의 해커들을 체포하는데 도움이 될만한 정보에 대해 여러 번 25만 달러의 포상금을 걸었었다. 사쎄르 포상금의 경우 해당 웜을 만든 혐의를 받고 있는 한 십대를 체포하는데 도움이 되었다(그의 두 명의 친구가 그를 고발했다.). 다른 포상금들은 아직 뚜렷한 실적을 올리지 못하고 있다.
 
블루햇 프라이즈(BlueHat Prize)
올해 블랙햇 보안 컨퍼런스(Black Hat Security Conference)에서 마이크로소프트는 다른 형태의 포상금을 내 걸었다. 이것은 악당이나 버그에 건 포상금이 아니다. 대신에 블루햇 프라이즈는 20만 달러의 포상금으로 윈도우 애플리케이션의 메모리 보안 취약성을 악용하는 것을 예방하는 가장 혁신적인 프로토타입(Prototype)을 개발한 사람에게 제공될 것이다.
 
마이크로소프트의 브라이언트는 "블루햇 프라이즈를 생각해 볼 때, 우리는 일반적인 '취약성에 대한 포상금' 이상의 개념으로 보안 업계에 영향을 끼치는 문제들을 해결하고자 하였다. 그리고 혁신적인 솔루션에 대한 포상은 전체적인 공격을 완화하는 효과를 낼 수 있을 것이다"고 말했다. 즉, 포상금 사냥꾼들은 크게 놀던지 아니면 사냥을 그만 두어야 한다는 말이다.  editor@itworld.co.kr
Sponsored

회사명 : 한국IDG | 제호: ITWorld | 주소 : 서울시 중구 세종대로 23, 4층 우)04512
| 등록번호 : 서울 아00743 등록발행일자 : 2009년 01월 19일

발행인 : 박형미 | 편집인 : 박재곤 | 청소년보호책임자 : 한정규
| 사업자 등록번호 : 214-87-22467 Tel : 02-558-6950

Copyright © 2024 International Data Group. All rights reserved.