Offcanvas

How To / 보안 / 클라우드

클라우드 기업이 해커의 공격을 피하는 방법

2014.06.23 Antone Gonsalves  |  CSO
업계 전문가들이 코드 스페이스(Code Spaces)같은 상황에 처하는 것을 피할 수 있는 방법을 제시했다.

코드 스페이스는 외부 침입자에 의한 고객 정보 삭제를 경험했는데 이는 불충분한 클라우드 보안의 무서운 결과를 보여주는 하나의 예다.

해커들은 아마존 엘라스틱 컴퓨트 클라우드(EC2)에 자사의 인프라를 관리하는 데 사용되는 컨트롤 패널의 코드 스페이스에 대한 접근 권한을 확보한 후, 뉴저지에서 웨인이 운영하는 서비스인 에이블봇(AbleBots)을 공격했다.

강력한 툴을 손에 쥔 해커들은 백업, 기기 구성 및 외부 백업 등 이 서비스의 데이터 대부분을 삭제했다. 지난 주 발생한 보안 문제는, 돈을 갈취하려 하는 해커들의 시도가 실패로 돌아가긴 했다.

기술적인 공격의 세부 사항은 분명하지 않지만, 전문가들은 클라우드 기반 환경 및 자산을 적절하게 보호하지 않을 때 일어날 수 있는 사건이라고 밝혔다.

전문가들은 보호 조치로 세심한 백업, 재해복구 계획, 강력한 접근 제어 툴을 지목했으며 특히 접근 권한에 대해 강력한 제한을 적용해야 한다고 강조했다.

또한, 코드 스페에스는 하나의 제어 패널에서 쉽게 접근할 정도로 너무 쉽게 만들어 놓으면 안됐다.

451 리서치의 보안 담당 수석 애널리스트인 아드리안 사나브리아는 "많은 기본적인 보안 조치와 모범 사례에 대해 순진했다"라고 지적했다. "그들은 달걀을 한 바구니에 모든 넣는 우를 범했다"라고 사나브리아는 덧붙였다.

“이 회사는 지금까지 복구될 가능성이 없어 보인다. 아무도 코드를 신뢰하지 않을 것이기 때문이다”라고 사나브리아는 말했다. "말 그대로 몇 번의 클릭만으로 해킹이 이뤄졌다"라고 그는 전했다.

래피드7(Rapid7)의 메타스플로이트(Metasploit) 공학 매니저인 도드 비어드슬리는 “CSO들이 클라우드 업체를 이용할 때 비슷한 사태를 피하기 위해 취할 수 있는 특별 조치 중에는 중요 인프라에 로그인하기 위해 2가지 요소의 인증을 강화하는 방법이 있다”라고 밝혔다. 또한 접근 권한을 필요로 하는 사람으로 제한해야 하는 방법도 있다.

"그 밖에 대체할 수 없는 모든 지적 재산을 근거리에서 통제할 수 있는 백업 기능을 갖는 것은 필수며, 서비스 중단에 대한 자체 계획도 필요하다"라고 비어드슬리는 말했다.

래피드7는 클라우드 기업의 CSO들에게 사고 대응 태세를 확인하기 위해 무엇을 사용하는지를 물어봤다고 비어드슬리는 전했다.

"궁극적으로, 클라우드 업체의 대응에 대해 신뢰해야 한다. 그러나 클라우드 업체와 대화하는 것만으로도 보안 준비에 대한 지식을 얻을 수 있다"고 그는 말했다. "미래의 클라우드 서비스 업체가 모호하게 밝히거나 적절한 보호 및 복구 절차에 대해 답변을 회피한다면, 대안을 찾아봐야 한다"라고 그는 지적했다.

IT 보안 컨설팅 업체인 비숍폭스(Bishop Fox)의 수석 애널리스트인 루이하이 팡은 CSO들에게 다음과 같은 몇 가지 다른 권고 사항을 전했다.

•권한 인증이나 어디서나 접근할 수 있는 액세스 키를 하드코딩하지 말라
•90일마다 비밀번호를 교체하라
•아마존 EC2 계정에 접근 암호를 위해 ID 및 액세스 관리(IAM) 권한을 설정하는데 충분한 시간을 가져야 한다. "아마존에서 제공하는 기본 IAM 권한을 사용하지 말라"고 팡은 말했다.
•강력한 암호 정책을 마련하라. 암호의 기본 설정은 최소 10글자여야 한다. ciokr@idg.co.kr
CIO Korea 뉴스레터 및 IT 트랜드 보고서 무료 구독하기
Sponsored
추천 테크라이브러리

회사명:한국IDG 제호: CIO Korea 주소 : 서울시 중구 세종대로 23, 4층 우)04512
등록번호 : 서울 아01641 등록발행일자 : 2011년 05월 27일

발행인 : 박형미 편집인 : 천신응 청소년보호책임자 : 한정규
사업자 등록번호 : 214-87-22467 Tel : 02-558-6950

Copyright © 2024 International Data Group. All rights reserved.