정보보안과 기술 부채

조회수 2018. 8. 29. 13:27 수정
번역beta Translated by kaka i
번역중 Now in translation
글자크기 설정 파란원을 좌우로 움직이시면 글자크기가 변경 됩니다.

이 글자크기로 변경됩니다.

(예시) 다양한 분야의 재밌고 유익한 콘텐츠를 카카오 플랫폼 곳곳에서 발견하고, 공감하고, 공유해보세요.

쌓여만 가는 기술 부채

추석 연휴 기간 동안 미국에서 발생한 아름다운 버그 바운티 사례 하나가 있다. Karan Saini란 보안 연구원이 미국 5대 통신사 중 하나인 T-Mobile 웹사이트의 보안 취약점을 신고해서 1,000달러의 보상금을 받았다고 한다.


BUG ON T-MOBILE WEBSITE ALLOWED HACKERS TO ACCESS ACCOUNT INFO


재미있는 건 해당 사례가 알려진 후, 익명의 해커들이 해당 취약점을 이미 알고 있었고, 개인정보도 진작에 털었다는 제보를 한 것이다. T-Mobile 측은 ‘그런 사실 없다’는 입장이지만, 친절한 어느 해커(?)가 유튜브에 해킹 시연 동영상까지 올리는 바람에 말이 많아진 상황이다.

해커의 제보가 맞다면 가늘고 길게, 조금씩 오래 해 먹을(?) 생각이었는데, 취약점이 패치되는 바람에 좀 짜증 났을 듯 하다. 그러고 보면 한 번에 왕창 해 먹다 걸린 아이핀 해커는 참 바보다(..)


대형 정보유출 사고로 이어질지, 해프닝으로 묻힐지는 모르겠지만, CEO 사임에 집단 소송 등으로 시끄러운 에퀴팩스(Equifax) 정보유출 사고 와중에 벌어진 일이라  귀추가 주목된다.


 

T-Mobile 보안 취약점


동영상을 보면 알 수 있지만 해당 취약점은 우리에게도 매우 친숙한, URL 파라미터값(전화번호) 변조를 통해 이메일 등 타인의 개인정보를 무작위, 무제한으로 조회할 수 있는, 참 생명력도 끈질긴 보안 취약점.


“2000년대 중후반 인터넷 포털들을 대상으로 파라미터 위변조 해킹이 많았던 것으로 전해진다.”


이렇게 케케묵은 취약점 때문에 아직까지도 털리는 사이트가 존재한다는 게 선뜻 이해가 가지 않는다. 창에 찔리면 많이 아프다는 사실을 체험한 후, 방패를 발명해낸 인류 역사를 거스르고 있지 않은가?


뻔히 알려진 공격을 왜 방어하지 못할까? 보안 의식이 무뎌서? 개발 능력이 부족해서? 당연히 여러 문제들이 얼키고 설킨 결과이겠지만, 좀 더 근본적인 원인 파악이 필요해 보인다.


“무언가 잘못됐을 때 사람들은 ‘아래를 보는’ 경향이 있다. 마지막에 관련된 사람을 비난하고 그에게 책임을 묻는 식… 그러나 여러 사람이 동일한 실수를 반복한다면 그 원인은 개인이 아닌 조직에 있을 가능성이 높다. 실수의 많은 부분은 문화의 부산물”

–  우리는 왜 실수를 하는가? (273페이지)


그리고 과거 KT의 반복적인 정보유출 사고 발생 후 내려진 좀 특이한 진단에서 근본적인 원인에 대한 힌트를 얻을 수 있다.


“1200만 명의 고객 정보를 유출한 KT의 온라인 고객센터인 ‘올레닷컴’의 경우도 ‘KT 본사-SI 계열사-중소업체-인력파견업체’ 등 다단계 하도급 구조로 사업이 진행됐다. KT 본사는 이 때문에 상당 기간 시스템에 어떤 문제가 있는지조차 제대로 파악하지 못했다.”


온 국민의 지탄을 받는 인터넷 뱅킹의 문제점을 지적하는 어느 개발자의 글은 IT 업계 전반에 만연한 하도급과 아웃소싱 구조가 개발 환경에 어떤 영향을 끼쳤는지 짐작할 수 있게 해준다.

한국 인터넷 뱅킹의 고질적 문제점

기능 구현하기에도 빠듯할 만큼 열악해진 개발 환경을 암시하는 글. 이런 환경에서 보안은 사치 아닐까? 싸고 좋은 물건은 없다. ‘garbage in garbage out’이라고, 불편한 기능과 불안한 보안은 복잡한 하도급과 아웃소싱 구조로 인해 (이리저리 나눠 먹느라) 줄어든 input 만큼의 output인 셈이다.


 

쌓이는 기술 부채


하도급과 아웃소싱은 비용 효율성을 높여 준다는 장점과 함께 ‘기술 부채’가 늘어난다는 단점을 함께 제공한다.


“기술 부채는 기술적으로 해결되어야 할 문제들을 뒤로 미루고, 비즈니스 문제를 해결하는 시점을 당기는 것”


기술 부채의 가장 큰 문제점은 ‘빚을 지는 사람과 갚아야 할 사람이 다를 수도 있다’는 것이다. 빚을 진 이가 얼굴 맞대고 일해야 하는 동료라면? 심지어 상사라면? 내가 갚긴 억울하고, 누군가를 지목해서 적을 만들긴 싫고, 그냥 조용히 묻는 게 사회생활 잘 하는 법. 결정적으로 빚이(문제가) 있다는 사실을 아예 모를 수도 있다(..)

알려진 보안 위협에 대한 대응이 잘 안 되는 이유 중에는 이런 배경도 깔려 있다. 처음엔 낯선 비즈니스를 해결하느라 기술 부채가 쌓이는 줄 몰랐고(혹은 무시했고), 이제는 기술 부채를 해결하려니 일이 너무 커져서(다칠 사람이 많아져서) 그냥 하던 대로 하는 관행이 굳어진 것.


이런 문제를 어떻게 하면 해결할 수 있을까? 미국을 보면 알 수 있지만, 관행을 깨기는 대단히 어려운 일이다. 알게 모르게 모두가 그 관행에 참여하고 있기 때문. 아무려면 미국이 기술력이 딸려서 저러고 있을 리는 없지 않은가? 결국, 오늘도 용두사미다.


“여전히 기존 은행들은 큰 돈을 들여서 솔루션을 도입한다. 이번에는 빅데이터 플랫폼 구축이다. 무언가 상당히 의미있는 일로 포장 혹은 착각하고 있는 듯하다. 하지만, 결과는 과거에 다른 솔루션 도입과 큰 차이가 없을 것이다.

이런 시행착오가 계속해서 일어나는 이유중에는 이미 굳건히 자리잡은 시장의 생태계가 있다. 쉽게 말해 수많은 기존 업체들의 먹고 사는 문제가 얽혀 있어 단단한 관행이 만들어져 있다.”


원문: ITL traning leaders


이 콘텐츠에 대해 어떻게 생각하시나요?