[º¸¾È´º½º ¹®°¡¿ë ±âÀÚ] Áö½ÄÀÇ ¿ÀǼҽºÈ¸¦ ÁÖâÇÑ À§Å°ÇÇµð¾Æ°¡ ź»ý 20ÁÖ³âÀ» ¸Â¾Ò´Ù. ¾ÆÁ÷ ½Å·Úµµ ¸é¿¡¼ ºê¸®Å¸´ÏÄ«¿Í °°Àº ÀüÅëÀÇ ¹é°ú»çÀüÀ» µû¶ó°¡Áö´Â ¸øÇÏÁö¸¸, Àû¾îµµ ¿µ¾î±Ç À§Å°ÇÇµð¾Æ Ç׸ñµéÀ» Á¶»çÇßÀ» ¶§ ½ÇÁ¦ Á¸ÀçÇÏ´Â ¿À·ùÀÇ ¼öÁØÀº ±âÁ¸ ¹é°ú»çÀüÀÇ ±×°Í°ú ºñ½ÁÇÏ´Ù°í ÇÑ´Ù. ȯÀڵ鸸ÀÌ ¾Æ´Ï¶ó ÀÇ·á Àü¹®ÀεéÀÌ °¡Àå ¸¹ÀÌ ÂüÁ¶ÇÏ´Â °Íµµ À§Å°ÇÇµð¾Æ¶ó´Â Á¶»ç °á°ú°¡ Á¸ÀçÇÒ Á¤µµ´Ù.

[À̹ÌÁö = utoimage]
¡®´©±¸³ª ÀÔ·ÂÇÒ ¼ö ÀÖ°í ¼öÁ¤ÇÒ ¼ö ÀÖ´Â ¹é°ú»çÀü¡¯À̶ó´Â °³³ä ´öºÐ¿¡ À§Å°ÇÇµð¾Æ¿¡¼´Â ¿©·¯ °¡Áö »ç°Ç »ç°í°¡ ÀÖ¾ú´Ù. ´©±º°¡ À߸øµÈ ³»¿ëÀ» ƯÁ¤ Ç׸ñ¿¡ ³Ö¾ú´Âµ¥, ±× À߸øµÈ ³»¿ëÀÌ °ø½Ä ¼®»ó¿¡¼ ÀοëµÇ´Â°¡ Çϸé, ÀÌ »ç°Ç ¶§¹®¿¡ ¹ÝÂë Àå³À¸·Î À§Å°ÇÇµð¾Æ¿¡ °ÅÁþ ³»¿ëÀ» »ðÀÔÇÏ´Â °ÍÀÌ Àá½Ã À¯ÇàÇϱ⵵ Çß¾ú´Ù.
±×·³¿¡µµ ¿ÀÂ÷À²ÀÌ ±âÁ¸ ¹é°ú¼öÁØ¿¡ ¸Ó¹«¸£´Â °Ç ¾ÆÀÌ·¯´ÏÇϰԵµ ´©±¸³ª ÆíÁý¿¡ Âü¿©ÇÒ ¼ö Àֱ⠶§¹®À̶ó°í ÇÑ´Ù. ´©±º°¡ °ÅÁþÀ» Áý¾î³ÖÀ» ¶§, ´©±º°¡´Â À̰ÍÀ» ¹ß°ßÇØ ¼öÁ¤ÇÒ ¼ö ÀÖ´Ù´Â °ÍÀÌ´Ù. À§Å°ÇÇµð¾Æ¾ß¸»·Î °¡Â¥´º½º°¡ ³¹«ÇÏ´Â Çö´ë »çÀ̹ö °ø°£¿¡¼ À¯ÀÏÇÏ°Ô ºû³ª´Â Áø½ÇÀÇ Ã¢°í¶ó´Â ¹¦»ç°¡ ÀÖÀ» Á¤µµ´Ù.
´Ù¸¸ ¾ÆÁ÷ ÀüÅëÀÇ ¹é°ú»çÀüó·³ ¸ðµç Ç׸ñ¿¡¼ °í¸¥ Àü¹®¼º°ú ÁúÀû ¾ÈÁ¤¼ºÀÌ º¸ÀåµÇÁö´Â ¾Ê°í Àֱ⠶§¹®¿¡ ½Å·Úµµ¶ó´Â Ãø¸é¿¡¼´Â ¿©ÀüÈ÷ ³í¶õÀÌ ÀÖ´Ù. ¾î¶² Ç׸ñÀº ¹é°ú»çÀüÀ» ¿ôµµ´Â Àü¹®¼ºÀ» º¸ÀÌÁö¸¸, ¾î¶² Ç׸ñÀº ¼öÁØ ÀÌÇ϶ó´Â °ÍÀÌ´Ù. °Ô´Ù°¡ ¿µ¾î±Ç¿¡¼¸¸Å ´Ù¸¥ ¾ð¾î±ÇÀÇ ÄÜÅÙÃ÷°¡ Ãæ½ÇÇÑÁöµµ ¾ÆÁ÷Àº Àǹ®ÀÌ´Ù.
IT ¾÷°èÀÇ ¿ÀǼҽº »ýŰ迡¼ ³ªÅ¸³ª´Â Ư¡µéµµ ÀÌ¿Í ºñ½ÁÇÏ´Ù. ´©±¸³ª ÇÁ·ÎÁ§Æ®¸¦ ´Ù¿î·Îµå ¹Þ¾Æ »ç¿ëÇÏ°í °³¼±½ÃŰ¸é¼ Ä¿¹Â´ÏƼ°¡ Çü¼ºµÇ´Âµ¥, ÀÌ·± °úÁ¤ ¼Ó¿¡¼ ´©±º°¡´Â ¾ÇÀÇÀûÀ¸·Î Äڵ带 °¨¿°½ÃÄÑ ÆÛÆ®¸®±âµµ ÇÑ´Ù. ¶ÇÇÑ À̰ÍÀÌ »ç¿ëÀÚµé »çÀÌ¿¡¼ ¹ß°ßµÇ°í º¸°íµÇ°í ¼öÁ¤µÈ´Ù. ÀÌ·± ÀÚ±â¼öÁ¤À¸·Î º¸¾È ¹®Á¦±îÁö ÇØ°áµÇ°ï ÇÏÁö¸¸ ¸ðµç ¿ÀǼҽº ÇÁ·ÎÁ§Æ®µé¿¡¼´Â ¾Æ´Ï´Ù.
À§Å°ÇÇµð¾Æ ±ÛÀ̳ª ¿ÀǼҽº ÇÁ·ÎÁ§Æ®³ª, »ç¿ëÀÚÀÇ Á¡°Ë°ú °æ°è½ÉÀ̶ó´Â ¼Ò±ÝÀ» »Ñ·Á¾ß Á¦´ë·Î ¸ÀÀ» ³½´Ù´Â ¶æÀÌ´Ù. ±×·± Àǹ̿¡¼ À̹ø ÁÖ º»Áö´Â º¸¾È ´ã´çÀÚµéÀÌ »ç¿ëÇØº¼ ¹ýÇÑ ¡®°ËÁõµÈ¡¯ ¿ÀǼҽº ÇÁ·ÎÁ§Æ®µéÀ» ¼±º°ÇØ ¼Ò°³ÇÑ´Ù.
1. Àé½¼(Janssen)
Àé½¼Àº Ŭ¶ó¿ìµå º¸¾È¿¡ ÀÖ¾î¼ ÀÎÁõ(authentication)°ú ±ÇÇÑ ºÎ¿©(authorization) ºÎºÐÀ» ´ã´çÇÑ´Ù. ¿À¿À½º(OAuth), ¿ÀǾÆÀ̵ð Ä¿³ØÆ®(OpenID Connect), ÆÄÀ̵µ(FIDO) Ç¥ÁصéÀ» °í·ç°í·ç ±¸ÇöÇϰí ÀÖ¾î¼ ÇöÀç ½ÃÁ¡¿¡¼´Â °¡Àå ¾ÈÁ¤ÀûÀÌ°í º¸ÆíÀûÀ̶ó°í º¼ ¼ö ÀÖ´Ù.
Àé½¼Àº ¸®´ª½ºÀç´Ü(Linux Foundation)¿¡¼ ÁøÇàÇϰí ÀÖ´Â ÇÁ·ÎÁ§Æ®À̱⠶§¹®¿¡ Àç´ÜÀÇ ÇåÀå°ú ±Ô¹üÀ» µû¸¥´Ù. ÃÖÁ¾ ¸ñÇ¥´Â Àé½¼À̶ó´Â Á¦Ç°À» ½ÃÀå¿¡ ³»³õ´Â °ÍÀÌ ¾Æ´Ï¶ó, Àé½¼À» Áß½ÉÀ¸·Î ÇÑ Ä¿¹Â´ÏƼ¸¦ ±¸ÃàÇϰí, ÇÑ ¹ß ´õ ³ª¾Æ°¡ »ýŰ踦 ¸¸µé¾î Ŭ¶ó¿ìµå º¸¾ÈÀ» °È½ÃŰ´Â °ÍÀ̶ó°í ÇÑ´Ù.
¸µÅ© : https://github.com/JanssenProject/home
2. ¿À¼½(OSSEC)
¿À¼½Àº È£½ºÆ® ±â¹Ý ħÅõ ŽÁö ½Ã½ºÅÛÀÌ´Ù. È®À强ÀÌ ÁÁ°í ´ÙÁß Ç÷§ÆûÀ» ȣȯÇϱ⠶§¹®¿¡ Ŭ¶ó¿ìµå¸¦ ±â¹ÝÀ¸·Î Çϰí ÀÖ´Â ÀÎÇÁ¶ó¿¡ Àû¿ëÇϱ⠾˸´Ù. ±×·¡¼ Äڷγª·Î Ŭ¶ó¿ìµå ÀÎÇÁ¶ó°¡ ´Ã¾î³ À۳⿡ ´õ ³Î¸® º¸±ÞµÇ¾ú´Ù. »ç¿ëÀÚ ±Ô¸ðµµ ¾öû³ ÆíÀÌ´Ù. ¸Å³â 50¸¸ ¹ø ÀÌ»ó ´Ù¿î·Îµå µÇ°í ÀÖÀ¸´Ï ¸»ÀÌ´Ù.
ħÅõ ŽÁö ½Ã½ºÅÛÀ̶ó°í ÇßÁö¸¸, ºÐ¼® ¿£ÁøÀ¸·Î¼µµ Ȱ¿ëÀÌ °¡´ÉÇÏ´Ù. ¹æÈº®, ´Ù¸¥ ħÅõ ŽÁö ½Ã½ºÅÛ, À¥ ¼¹ö, ÀÎÁõ ·Î±×¿¡ ´ëÇÑ ºÐ¼®À» ¿À¼½À¸·Î ÁøÇàÇÒ ¼ö ÀÖ´Ù´Â ¶æÀÌ´Ù. ÀÌ·¯ÇÑ Æ¯Â¡ ¿ª½Ã ¿À¼½ÀÇ Àα⿡ ÇÑ ¸ò ÇÑ´Ù. »ç¿ëÀÚ Á¶Á÷ÀÇ Çʿ信 µû¶ó À¯¿¬ÇÏ°Ô ¼öÁ¤µÉ ¼ö Àִµ¥, Ç¥ÁØ ¼³Á¤ ±×´ë·Î µµÀÔÇÒ °æ¿ì ħÅõ¿Í ¸Ö¿þ¾î¸¦ ŽÁöÇÒ ¼ö ÀÖÀ¸¸ç, °ø°Ý°ú ºñ½ÂÀÎ ½Ã½ºÅÛ º¯°æ¿¡ ´ëÇÑ ´ëÀÀÀ» ÇÒ ¼ö ÀÖ°Ô µÇ¸ç, ±ÔÁ¤ Áؼö °¨»çµµ ÁøÇàÇÒ ¼ö ÀÖ´Ù.
¸µÅ© : https://www.ossec.net/
3. ½ÃÅ¥¸®Æ¼ ¸ÛŰ(Security Monkey)
½ÃÅ¥¸®Æ¼ ¸ÛŰ´Â ³ÝÇø¯½ºÀÇ ¡®Ä«¿À½º °øÇÐ(chaos engineering)¡¯ÀÇ »ê¹°ÀÌ´Ù. °°Àº »Ñ¸®¸¦ °¡Áö°í ÀÖ´Â ½ÃÅ¥¸®Æ¼ ¸ÛŰÀÇ ÈļÓÀÛÀ¸·Î´Â Ä«¿À½º °í¸±¶ó(Chaos Gorilla)°¡ ÀÖ´Ù. ±×¸®°í ÀÌ µÑÀ» ÇÕÇØ ½Ã¹Ì¾È ¾Æ¹Ì(Simian Army)¶ó°í ºÎ¸¥´Ù. ½±°Ô ¸»ÇØ ³ÝÇø¯½ºÀÇ ÀÎÇÁ¶ó¸¦ ²÷ÀÓ¾øÀÌ Á¡°ËÇÏ´Â ±â´ÉÀ¸·Î, ¼ö¸¹Àº »ç¿ëÀÚµéÀÌ Á¢¼ÓÇÏ´Â ³ÝÇø¯½º ÀÎÇÁ¶ó°¡ Àß ¹öƼ´Â ÀÌÀ¯¶ó°í ÇÑ´Ù.
½ÃÅ¥¸®Æ¼ ¸ÛŰ´Â Ŭ¶ó¿ìµå ÀÎÇÁ¶óÀÇ ¼¹öµéÀ» ¹«ÀÛÀ§·Î ¸®ºÎÆ®½ÃŲ´Ù. À̸¦ ÅëÇØ ȸ»ç´Â ¾ÖÇø®ÄÉÀÌ¼Ç ¹èÆ÷ ³×Æ®¿öÅ©°¡ Á¦´ë·Î ÀÛµ¿ÇÏ´ÂÁö, ȤÀº ƯÁ¤ ¼¹ö°¡ ²¨Á³À» ¶§ ¾ß±âµÇ´Â ¹®Á¦°¡ ¹«¾ùÀÎÁö ¹Ì¸® ÆÄ¾ÇÇÒ ¼ö ÀÖ°Ô µÈ´Ù°í ÇÑ´Ù. ½ÃÅ¥¸®Æ¼ ¸ÛŰ´Â Ŭ¶ó¿ìµå ÀÎÇÁ¶óÀÇ ¼³Á¤ º¯°æ, ¼¹ö Ãß°¡, ¼¹ö ¼º´É ¸Å°³º¯¼ö µîÀ» ¸ð´ÏÅ͸µÇϱ⵵ ÇÑ´Ù. Áï ¼¹öÀÇ ·£´ý ¡®¼Ë´Ù¿î¡¯ ¾øÀ̵µ ¸ð´ÏÅ͸µ µµ±¸·Î¼ ÈǸ¢ÇÑ µµ±¸¶ó´Â °ÍÀÌ´Ù.
ÇÑ °¡Áö Âü°íÇØ¾ß ÇÒ °Ç ½ÃÅ¥¸®Æ¼ ¸ÛŰ´Â ÇöÀç ¾÷µ¥ÀÌÆ® Áö¿øÀÌ Á¾·áµÈ »óŶó´Â °ÍÀÌ´Ù. ±×·¸±â ¶§¹®¿¡ ´Ù¸¥ ´ëüǰÀÌ ±Ç°íµÇ´Â ¶§µµ ÀÖ´Ù. AWS »ç¿ëÀڵ鿡°Ô´Â AWS ÄÁÇDZ×(AWS Config), GCP »ç¿ëÀڵ鿡°Ô´Â Ŭ¶ó¿ìµå ¾Ö¼Â Àκ¥Å丮(Cloud Asset Inventory)°¡ ´õ ÀûÀýÇÒ ¼öµµ ÀÖ´Ù.
¸µÅ© : https://github.com/Netflix/security_monkey
4. Ä«Åä±×·¡ÇÇ(Cartography)
Ä«Åä±×·¡ÇÇ´Â º¸¾È ±×·¡ÇÁ µµ±¸·Î, ³×Æ®¿öÅ© ŽÁö¸¦ À§ÇÑ °¢Á¾ ½Ã³ª¸®¿À¸¦ Á¦°øÇÑ´Ù. Ŭ¶ó¿ìµå º¸¾È Àü¹®°¡µé¿¡°Ô ÀÖ¾î, ¾ÖÇø®ÄÉÀÌ¼Ç ¹èÆ÷ ³×Æ®¿öÅ© ¼Ó ´Ù¾çÇÑ ³ëµåµé °£ÀÇ °ü°è¸¦ ÇÑ ´«¿¡ º¼ ¼ö ÀÖ´Ù´Â °ÍÀÌ Ä«Åä±×·¡ÇÇÀÇ Å« ¸Å·ÂÀ¸·Î ¾ð±ÞµÈ´Ù.
Ä«Åä±×·¡ÇÇ´Â ÆÄÀ̼±À¸·Î ±¸ÃàµÇ¾ú°í neo4j µ¥ÀÌÅͺ£À̽º¸¦ »ç¿ëÇÑ´Ù. ȣȯ¼ºµµ ³ô´Ù. EC2, ¿¤¶ó½ºÆ½¼Ä¡, ¿¤¶ó½ºÆ½ Å¥¹ö³×Ƽ½º, ´ÙÀ̳ª¸ðDB, IAM, ¶÷´Ù, RDS, ·¹µå½¬ÇÁÆ®, ¶ó¿ìÆ®53, S3, STS, ÅÃÁî, Ŭ¶ó¿ìµå ¸®¼Ò½º ¸Å´ÏÀú, ÄÄǻƮ, DNS, ½ºÅ丮Áö, ±¸±Û Äí¹ö³×Ƽ½º ¿£Áø ȯ°æ¿¡¼ ÀüºÎ Ä«Åä±×·¡ÇǸ¦ Ȱ¿ëÇÒ ¼ö ÀÖ´Ù.
½ÃÅ¥¸®Æ¼ ¸ÛŰ, Ä«¿À½º °í¸±¶ó°¡ ³ÝÇø¯½ºÀÇ ¿¬±¸¼Ò¿¡¼ ź»ýÇÑ °Íó·³, Ä«Åä±×·¡ÇÇ´Â ¸®ÇÁÆ®(Lyft)°¡ °³¹ßÇØ ¿ÀǼҽº·Î ÀüȯÇß´Ù. º¸¾È Á¡°Ë µµ±¸·Î¼ Ȱ¿ëÇÒ ¼öµµ ÀÖÁö¸¸ ±â¾÷ ÀüüÀûÀÎ À§Çè °ü¸® µµ±¸·Î¼µµ À¯¿ëÇÏ´Ù.
¸µÅ© :https://github.com/lyft/cartography
5. ±×·¡ÇÃ(Grapl)
±×·¡ÇÃÀº º¸¾È µ¥ÀÌÅÍ ºÐ¼® ÇÁ·Î±×·¥À¸·Î, ´Ù¸¥ ¿ÀǼҽº º¸¾È Á¦Ç°µé°ú È®¿¬ÇÏ°Ô ´Ù¸¥ Ư¡À» Çϳª °¡Áö°í ÀÖ´Ù. °ü°èÇü µ¥ÀÌÅͺ£À̽º¿¡ µ¥ÀÌÅ͸¦ ÀúÀåÇÏ´Â °Ô ¾Æ´Ï¶ó ±×·¡ÇÁ¸¦ »ç¿ëÇÑ´Ù´Â °ÍÀÌ´Ù. Áï ³ëµå¿Í ¿¡Áö¸¦ Ȱ¿ëÇÑ µ¥ÀÌÅÍ ±¸Á¶ ¼Ó¿¡ µ¥ÀÌÅ͸¦ ÀúÀåÇÏ´Â °Çµ¥, ÀÌ ¶§ ³ëµåµéÀº °³º° µ¥ÀÌÅÍ °´Ã¼¸¦ ¸»Çϰí, ¿¡ÁöµéÀº ³ëµåµé °£ÀÇ °ü°è¸¦ ¸»ÇÑ´Ù.
±×·¡ÇÃÀº ·Î±× ÆÄÀϵ鿡¼ µ¥ÀÌÅ͸¦ °¡Á®¿Â´Ù. ÁÖ·Î ¡®¸ñ·Ï¡¯ÀÇ ÇüÅ·ΠµÇ¾î ÀÖ´Â µ¥ÀÌÅ͵éÀ» ¸»ÇÑ´Ù. ±×¸®°í À̸¦ ±×·¡ÇÁ·Î º¯È¯½ÃŲ´Ù. ±×·¡ÇÁ·Î µ¥ÀÌÅͰ¡ Ç¥ÇöµÇ¸é, ³ëµåµé °£ÀÇ °ü°è°¡ º¸´Ù Á÷°üÀûÀ¸·Î º¸ÀδÙ. ÀÌ·¯ÇÑ ³ëµåµé °£ °ü°è¸¦ ÀͽºÇ÷ÎÀÕ ÇÏ´Â °ø°ÝÀÚµéÀÇ ¾Ç¼º ÇàÀ§µéµµ ´õ Àß º¸ÀÌ°Ô µÈ´Ù. À̸¦ ÅëÇØ º¸¾È ÆÀµéÀº ¹æ¾î ü°è¸¦ ±¸ÃàÇÏ°í °ø°ÝÀÚµéÀÇ Çൿ ÆÐÅÏÀ» ºÐ¼®ÇÒ ¼ö ÀÖ°Ô µÈ´Ù.
±×·¡ÇÃÀº ³ª¿Â Áö ¾ó¸¶ µÇÁö ¾ÊÀº ¡®µû²öµû²öÇÑ¡¯ ÇÁ·Î±×·¥ÀÌ´Ù. ±×·¸±â ¶§¹®¿¡ Áö¼ÓÀûÀ¸·Î ¾÷µ¥ÀÌÆ® µÇ°í ÀÖÀ¸¸ç, ¾ÆÁ÷ ¾ÈÁ¤È µÇ¾î ÀÖÁö ¾Ê´Ù. ´Ù¸¸ Áö±Ý »óÅ¿¡¼µµ ¡®º¸¾È ±×·¡ÇÁ¡¯ÀÇ È¿¿ë¼ºÀ» ÃæºÐÈ÷ °æÇèÇÒ ¼ö ÀÖ´Ù.
¸µÅ© : https://github.com/grapl-security/grapl
6. ÆÒ´õ(Panther)
ÆÒ´õ´Â ÀÚ°¡ È£½ºÆÃÀ» ±â¹ÝÀ¸·Î ÇÑ ¿ÀǼҽº SIEM µµ±¸·Î, ÆÄÀ̼±À¸·Î ÀÛ¼ºµÇ¾ú´Ù. ÆÒ´õ ·¦½º(Panther Labs)°¡ 2020³â óÀ½ °ø°³ÇÑ °ÍÀ¸·Î, ´Ù¾çÇÑ º¸¾È µµ±¸µé°ú Ŭ¶ó¿ìµå ÀÚ¿øµé¿¡ ÀúÀåµÈ ·Î±×µéÀ» ºÐ¼®ÇÒ ¼ö ÀÖ´Ù. Ãë¾àÇÑ ÀÎÇÁ¶ó¸¦ ¹ß°ßÇÏ°í »õ·Î¿î º¸¾È Á¡°Ë »çÇ×À» µµÃâÇϱâ À§ÇØ ´Ù¾çÇÑ ¹æ¹ýÀ¸·Î ¼³Á¤ÇÒ ¼ö ÀÖ´Ù.
¶ÇÇÑ ÆÒ´õ´Â ¼³Á¤ ¿À·ù, ±ÔÁ¤ ¹ÌÁؼö µîÀ» ŽÁöÇÏ´Â µ¥¿¡µµ ´ÉÇϸç, ½ÇÁ¦ À¯·á·Î ÆÇ¸ÅµÇ°í ÀÖ´Â ºñ½ÁÇÑ ±â´ÉÀÇ º¸¾È µµ±¸µéÀ» °æÀï »ó´ë·Î »ï°í ÀÖ´Ù. ¿ÀǼҽº¶ó°í ÇØ¼ ´ë° ¸¸µé¾îÁø °Ô ¾Æ´Ï¶ó´Â ¶æÀÌ´Ù. ÇöÀç ¼¼ °¡Áö ¹öÀüÀ¸·Î Ãâ½ÃµÇ¾î Àִµ¥, Ä¿¹Â´ÏƼ(Community) ¹öÀüÀÌ ¹«·á·Î Á¦°øµÈ´Ù. ÆÀ(Team)°ú ÇÁ·Î(Pro) ¹öÀüÀÇ °æ¿ì À¯·á´Ù.
¸µÅ© : https://github.com/panther-labs/panther
[±¹Á¦ºÎ ¹®°¡¿ë ±âÀÚ(globoan@boannews.com)]
<ÀúÀÛ±ÇÀÚ: º¸¾È´º½º(www.boannews.com) ¹«´ÜÀüÀç-Àç¹èÆ÷±ÝÁö>