Offcanvas

개발자 / 데이터센터 / 보안 / 신기술|미래 / 애플리케이션

신개념 기업 보안··· '쿠베스' 운영체제를 아시나요?

2018.02.06 J.M. Porup  |  CSO


쿠베스는 특히 기업 환경에서 작업하는 소프트웨어 개발자들에게 유용하다고 웡은 소개했다. 그는 “소프트웨어 개발자들이 쿠베스를 특히 좋아하는 경향이 있다. 별도의 빌드 환경을 관리할 수 있고 신뢰할 수 없는 코드를 안전한 방식으로 쉽게 테스트할 수 있게 해주기 때문이다”라고 말했다.

웡은 이어 “회사들과 직원들은 신뢰할 수 있는 활동과 신뢰할 수 없는 활동을 효율성을 이유로 같은 머신에서 섞어버리는 경우가 너무 많다”라며 “쿠베스는 이 문제를 고상하게 해결한다. 무제한의 고립 컨테이너의 보안을 하나의 물리적 머신의 효율성으로 제공하는 방식이다”라고 덧붙였다.

보너스: 쿠베스는 특히 신규 출시된 4.0 버전에서 멜트다운(Meltdown) 대비와 관련해 (대부분) 효과적일 수 있다.

멜트다운 대비에 효과적인 쿠베스
쿠베스 팀이 보안 중심의 새로운 운영체제를 개발하면서 실감한 문제점 가운데 하나는 스택 하위에 있는 하드웨어와 소프트웨어를 기본적으로 신뢰할 수 없다는 것이었다. 만일 인텔(Intel) ME가 웹 서버를 포함한 완전한 미닉스(Minix) 운영체제를 링(Ring)-3에서 실행하거나 하드웨어 자체가 멜트다운(Meltdown) 및 2가지 스펙터(Spectre) 변종과 같은 공격에 취약하다면 하이퍼바이저를 링-1에 확보하는 것은 별로 소용이 없게 된다.

그러나 쿠베스 4.0의 완전히 가상화된 VM은 멜트다운 공격을 막아 주는 것으로 나타났다. 대부분의 최신 프로세서에 영향을 미치는 3가지 악용 프로그램이 이번 달 초 공개되었는데 그 중 가장 강력한 것이 바로 멜트다운 공격이다. 쿠베스 개발자들은 이러한 행운에 멈추지 않고 기본 하드웨어에 의존하지 않는 신뢰할 수 있는 종단을 만들 방법을 찾고 있다.

쿠베스 OS를 만든 조안나 루트코스카는 “하드웨어를 신뢰할 수 없는 문제가 바로 우리가 쿠베스 에어(Qubes Air)로 해결하고자 하는 문제들 가운데 하나”라고 강조했다.

쿠베스 에어: 안전한 분산 컴퓨팅의 미래인가?
‘클라우드로의 이동’ 트렌드가 널리 퍼짐에 따라 쿠베스 팀은 종점 보안에 대해 다시 생각하게 됐다. 데이터가 사용자의 기기에 머물러 있기 보다는 이동 중이거나 클라우드 인스턴스에 머물러 있을 가능성이 높은 시대에 종점 보안은 어떤 의미일까?

쿠베스 에어를 발표한 블로그 게시물에서 루트코스카는 다음과 같이 적었다. “(신뢰할 수 없는) 클라우드에서 개인적인 연산을 실행한다는 개념에 알레르기 반응을 보이는 독자들이라도 계속 읽어 주기 바란다. 쿠베스의 핵심은 젠 하이퍼바이저나 심지어는 ‘고립’이라는 간단한 개념에 있는 것이 아니라 안전하게 구획한 여러 컨테이너에 걸쳐 다양한 작업 흐름, 기기, 응용프로그램을 신중하게 분해하는 것에 있기 때문이다. 아마존 EC2, 마이크로소프트 애저, 구글 컴퓨트 엔진과 같은 클라우드나 심지어는 골렘(Golem)과 같은 탈중앙화된 컴퓨팅 네트워크에 호스트된 VM 위에 쿠베스가 실행되는 것을 쉽게 상상할 수 있다.”

지난주 발표된 쿠베스 에어는 아직 출시는 되지 않은 베이퍼웨어(vaporware) 상태다. 그러나 쿠베스 개발자들이 다년 간에 걸쳐 더 나은 종점 보안을 위한 혁신에 전념해 온 것을 감안하면 궁극적으로 성공 가능성이 높아 보인다.

루트코스카는 “이제 소유자들(또는 관리자들)은 여러 개의 플랫폼(PC, 클라우드 VM, 라스베리 파이(Raspberry Pi) 또는 USB 아모리(Armory) 등의 별도의 컴퓨터)에 걸쳐 페이로드(payload)를 거의 완벽하게 분산시킬 수 있을 것이다. 하나의 플랫폼을 하나의 실패 지점으로 다루는 문제를 피해갈 수 있다”라며, “그것이야말로 언제나 쿠베스의 핵심이었다”라고 말했다.

쿠베스 OS는 유명 전문가 다수가 추천하는 무료 소프트웨어이다. 현재 사용자 수는 약 3만 명으로 추산된다. 유의할 점은 하드웨어 지원이 까다로울 수 있으며 쿠베스의 보안 기능을 제대로 활용하려면 VT-x 및 VT-d가 필요하다는 점이다. 또 대부분의 사용자 환경에서는 RAM이 많이 필요할 것이다. 시스어드민, 소프트웨어 개발자, 컴퓨터를 잘 아는 사용자들은 쿠베스 OS를 쉽게 습득할 수 있을 것이다. 단, 사용자 인터페이스는 아직 일반 최종 사용자용이라고 보기 어렵다. ciokr@idg.co.kr

CIO Korea 뉴스레터 및 IT 트랜드 보고서 무료 구독하기
Sponsored
추천 테크라이브러리

회사명:한국IDG 제호: CIO Korea 주소 : 서울시 중구 세종대로 23, 4층 우)04512
등록번호 : 서울 아01641 등록발행일자 : 2011년 05월 27일

발행인 : 박형미 편집인 : 천신응 청소년보호책임자 : 한정규
사업자 등록번호 : 214-87-22467 Tel : 02-558-6950

Copyright © 2024 International Data Group. All rights reserved.