핵심은 보안 취약점이 있는 log4j 탓에 해당 라이브러리를 사용하는 기업 서비스가 위협에 노출됐다는 점이다. 취약점의 영향을 받는 게임 ‘마인크래프트’의 경우 해커가 채팅 메시지를 입력하는 것만으로 서버에 대한 권한을 탈취할 수 있는 것으로 알려졌다. 아마존, 애플, 스팀, 트위터 등도 영향을 받는 것으로 알려졌다.
13일 이스라엘 보안기업 체크막스(Checkmarx)는 국내 기자간담회에서 log4j 사태에 대해 “요지는 신뢰할 수 없는 코드를 쉽사리 사용하지 않는 것”이라고 말했다.
애드리안 옹 체크막스 EMEA/APJ 지역 채널 및 북아시아 영업 총괄 부사장은 “클라우드 기반의 현재 개발 환경은 속도가 매우 빠르다. 아마존웹서비스(AWS)를 사용하는 기업의 경우 11.6초마다 신규 서비스를 배포하는 수준이다. 소프트웨어(SW) 개발 과정에서 복잡성이 증가하며 그에 따른 취약점도 같이 늘고 있다”고 전했다.
앱 보안 테스팅 솔루션을 보유한 체크막스는 기업·공공기관을 대상으로 보안 이슈 진단 및 취약점 식별을 하는 기업이다. ▲소스코드분석 자동화 ▲개발자 중심 인터페이스 ▲분석용 쿼리 커스터마이징 ▲통합 연동 지원 ▲가시성 확보 ▲SDLC 연동 ▲개발 효율성 향상 ▲통합 플랫폼 등의 기능을 갖춘 솔루션을 제공한다.
오픈소스에 대한 취약점 점검도 할 수 있는 만큼 log4j와 같은 사태를 미연에 방지할 수 있다는 것이 체크막스의 주장이다.
애드리안 옹 부사장은 “log4j가 심각한 보안 이슈이긴 하지만 그와 비슷하거나 유사한 수준의 문제는 산적해 있다”고 피력했다.
오픈소스 코드 저장소 깃허브(GitHub)에 해커가 악성코드를 탑재한 NPM(Node Package Manager) 패키지 2개를 업로드했는데, 해당 NPM의 주간 다운로드 수는 2100만건가량이다. 애드리안 옹 부사장은 개발자들 사이에서 편의성을 위해 쓰이는 방식이 심각한 피해로 이어질 수 있다고 경고했다.
그는 “익숙하다는 이유만으로 오픈소스를 가져다 쓰는 일이 많다. 개발 과정에서의 보안에 대한 인식이 변해야 한다”고 강조했다.
송대근 체크막스 한국지사장은 “과거와 달리 지금은 필요한 코드를 오픈소스로 사용해 개발하는 레고블록모듈 방식을 채택하고 있다. 외부 SW 공급망을 통핸 보안 위협에 노출될 수밖에 없는 상황”이라며 “체크막스는 SW 개발 속도가 빨라진 만큼 보안 이슈에 대한 대처도 신속하게 제공해줌으로써 타임투마켓을 해치지 않으면서 보안을 강화한다”고 말했다.
Copyright ⓒ 디지털데일리. 무단전재 및 재배포 금지
통신3사, 1분기 예상실적 ‘청신호’...“비용절감 효과 본격 가시화”
2025-04-12 17:56:23[딜라이트닷넷] 통신3사, ‘AI 브랜드’ 강화 나섰다…AI 전문기업 전환 속도
2025-04-11 17:31:18'ICT 협력채널' 한일중 ICT 장관회의 개최…7년만에 재개
2025-04-11 17:13:15[전문가기고] “지역경제 숨통, 케이블TV 지역광고 규제완화가 마중물”
2025-04-11 14:32:28"너흰 못 보는데 왜"…中 휩쓴 '폭싹 속았수다' 김선호 챌린지
2025-04-11 13:49:19‘닌텐도 스위치2’ 전용 인기 타이틀 ‘美 관세게임’…베트남산 ‘부랴부랴’
2025-04-12 08:57:38카카오 김범수, 재판 불출석…"수술 회복중, 당분간 참석 어려워"
2025-04-11 18:13:14[DD퇴근길] 점유율 높인 '쿠팡이츠서비스', 영업이익률이 1.1% 라고?
2025-04-11 17:14:55"장애인 여행객도 자유롭게"…놀유니버스, 무장애 여행 캠페인 진행
2025-04-11 17:13:39하이브·경기북부청 공조…아티스트 딥페이크 범죄 피의자 검거
2025-04-11 17:12:56카카오, OECD 회의서 '상권 살리기' 성과 발표…"단골 1만명 확보"
2025-04-11 16:19:48