모바일 / 보안

올해 블랙햇의 주요 과제는 바로 모바일과 웹 보안

Lucian Constantin | IDG News Service 2012.07.24
새로운 기술의 웹 공격과 취약점들 역시 올해 블랙햇 프레젠테이션의 주제가 될 것이다.
 
사이버범죄자들은 컴퓨터에 멜웨어를 감염시키기 위해 널리 보급된 자바, 플래시 플레이어, 어도비 리더와 같은 브라우저 플러그인 등을 이용한 드라이브-바이(drive-by) 다운로드 공격 방식에 의존도를 높이고있다.
 
HP 취약점 연구 부서인 HP DV랩 보안 연구원 제이슨 존스는 가장 흔하게 사용되는 블랙홀(Blackhole)과 피닉스(Phoenix)같은 웹 익스플로잇 툴킷(Web exploit toolkit)에 대한 분석 내용을 프레젠테이션하기로 예정되어있다.
 
존스가 찾아낸 올해의 웹 익스플로잇 툴킷 경향에는 자바에 대한 의존도 증가와 새로운 취약점으로의 빠른 익스플로잇 통합 등이 포함되어 있다.
 
존스는 "과거에는 패치가 6개월에서 심지어 1년까지 걸렸던 취약점을 웹 익스플로잇 툴킷이 공격 목표로 삼았다. 하지만 공격자들은 이제 두 달밖에 되지 않았거나, 심지어 개발업체에게서 패치가 나오지 않은 취약점까지 공격하고 있다"고 말했다.
 
웹사이트의 방어에 있어서, 웹마스터는 웹 애플리케이션 방화벽(Web application firewalls, WAFs)를 사용해 SQL 인젝션(SQL injection)나 디렉토리 횡단(directory traversal) 등의 알려진 공격 기술들을 감지한다. 
 
보안 개발업체 콸리스 엔지니어링 책임자이자, 인기있는 모드시큐리티 웹 애플리케이션 방화벽(ModSecurity Web application firewall)의 원작자인 이반 리스틱은 공격자가 WAFs를 우회 침투할 수 있는 프로토콜 단계의 회피 기술에 대해 논의할 예정이다.
 
리스틱은 웹 애플리케이션 방화벽이 자신이 개발하고 연구한 회피 기술에 취약한 지를 가늠하게 해 줄 150종류의 테스트를 포함한 툴을 배포할 예정이다.
 
리스틱은 웹사이트 관리자가 이 툴을 사용해 그들의 WAFs 제품을 테스트하고 그들이 발견한 모든 취약점을 개발업체에게 보고할 것을 기대했다. 리스틱은 "이 툴의 궁극적 목표는 공격자에게 자율권을 주는 것이 아니라, WAF 개발업체, 그들의 고객들, 보안 전문가 사이에서 프로토콜 단계의 회피에 대한 더욱 공개된 논의를 불러일으키는 것"이라고 밝혔다.
 
한편 블랙햇에서는 개발자들이 혁신적인 웹 앱과 서비스 등을 만들 수 있도록 자율권을 부여하는 표준인 HTML 5 등에서 볼 수 있는 새로운 웹 기술의 보안 역시 수요일과 목요일에 진행될 계획이다. 
 
애플리케이션 보안 업체 블루인파이 창업자 시리라지 샤는 HTML 5 기술이 어떻게 은폐 공격과 조용히 악용할 수 있는지 프레젠테이션 할 것이다.
 
추가로, 콸리스 소프트웨어 엔지니어 세르게이 세캰과 반 투카리안은 브라우저들과 웹 서버 간의 통신 능력을 향상시키는 HTML 5 기술인 웹소켓(WebSockets)과 관련된 가능한 공격 상황에 대해 논의할 것이다.
 
세캰과 투카리안은 웹소켓의 가장 큰 문제 가운데 하나는, 대부분의 방화벽과 네트워크 단계의 보안 시스템이 현재 이런 트래픽을 검사할 능력이 없다는 사실이라고 말했다. 이는 정보를 훔치는 멜웨어가 웹소켓을 이용해 멜웨어에게 지시를 내리고 통제하는 서버들과 감지되지 않는 상태에서 통신할 수 있다는 것을 의미했다.
 
모바일과 웹 보안 분야 이외에도, 블랙햇 프레젠테이션들에서 업계 통제 시스템, 스마트 미터(smart meters), 임베디드 기기(embedded devices)의 보안 문제와 공격 기술 등도 다뤄질 예정이다. editor@itworld.co.kr
Sponsored

회사명 : 한국IDG | 제호: ITWorld | 주소 : 서울시 중구 세종대로 23, 4층 우)04512
| 등록번호 : 서울 아00743 등록발행일자 : 2009년 01월 19일

발행인 : 박형미 | 편집인 : 박재곤 | 청소년보호책임자 : 한정규
| 사업자 등록번호 : 214-87-22467 Tel : 02-558-6950

Copyright © 2024 International Data Group. All rights reserved.