Offcanvas

모바일 / 보안

모바일 보안 취약 유형 ‘그리고 대처법’

2012.09.24 Michael Cooney  |  Network World


또 2년 이상 된 모바일 기기에는 보안 업데이트가 제공되지 않을 수 있다. 제조업체가 더 이상 이들 기기에 대한 지원 서비스를 제공하지 않기 때문이다. 많은 제조업체들이 출시 후 빠르면 12~18개월 되는 시점에서 스마트폰 지원 서비스를 중단한다. 이런 기기들의 경우 제조업체가 새로 발견된 취약성 패치를 개발하지 않기 때문에 위험이 증가할 수 있다.

• 모바일 기기의 소프트웨어가 시대에 뒤떨어져 있을 수 있다. 제3자 회사의 애플리케이션의 경우 보안 패치가 제때 개발되어 배포되지 않는 때가 종종 있다. 또 웹브라우저를 포함해 이런 애플리케이션들은 업데이트 출시를 알려주지 않는다. 특히 모바일 브라우저는 컴퓨터용 웹 브라우저와 비교했을 때 업데이트를 하는 경우가 드물다. 이런 오래된 소프트웨어를 사용하면 기기 취약성과 관련된 공격 위험이 증가한다.


• 모바일 기기의 경우 인터넷 연결을 제한하지 않는 경우가 많다. 연결을 제한하는 방화벽이 없는 모바일 기기가 많다. 기기를 WAN에 연결하면 통신 포트를 사용해 다른 기기와 인터넷에 연결을 한다. 그리고 해커들은 안전하지 않은 포트를 통해 모바일 기기에 쉽게 접근을 할 수 있다. 방화벽은 이들 포트를 보안하고, 사용자가 원하는 모바일 기기 연결만을 허용할 수 있도록 해준다. 모바일 기기에 방화벽이 없다면 보안이 확보되지 않은 통신 포트를 통한 침입에 무방비 상태가 될 수 있다. 침입자들이 기기의 비밀 정보를 획득해 이를 오용할 수 있다는 의미이다.

• 인가 받지 않은 수정(탈옥)이 되어 있을 수 있다. 이른바 '탈옥' 또는 '루팅'이라고 불리는 기능 제한을 없애기 위한 모바일 기기 수정은 보안 관리 방법을 바꿔, 보안 위험을 높이는 악영향을 초래한다. 탈옥은 사용자가 기기 운영 시스템에 접근해, 특정 무선 통신 사업자가 인가하지 않은 소프트웨어와 애플리케이션을 설치할 수 있도록 하는 것이다. 일부 사용자들은 방화벽 등 보안 기능을 설치하기 위해 모바일 기기를 탈옥하거나 루팅한다.

그러나 저렴하고 간편한 방법으로 원하는 애플리케이션을 설치하기 위해 탈옥을 이용하는 사람들도 있다. 후자의 경우 보안 위험이 증가한다. 제조업체가 규정한 애플리케이션 검사 프로세스를 우회함으로써 알지 못한 상태에서 맬웨어를 설치할 확률이 높아진다. 또 탈옥을 한 모바일 기기에는 보안 업데이트가 통보되지 않곤 한다. 따라서 소프트웨어를 최신 상태로 유지하기 위해서는 추가적인 노력이 필요할 수 있다.

• 통신 채널의 보안 상태가 취약할 수 있다. 블루투스 통신 같은 통신 채널을 '오픈'이나 '디스커버리 상태로 설정해두면(다른 블루투스 구현 기기가 장치를 확인해 통신을 할 수 있는 상태) 공격자들이 연결을 통해 맬웨어를 설치하거나, 녹음기나 카메라를 작동시켜 사용자를 도청할 수 있다. 또 암호화되지 않은 공공 무선 인터넷 네트워크나 WiFi 스팟을 사용하면 공격자들이 기기에 접속해 기밀 정보를 볼 수도 있다.

GAO 보고서에 따르면, 안전하지 않은 WiFi 네트워크에 연결을 하면 공격자들이 기기의 개인 정보에 접근할 수 있기 때문에 데이터 도난이나 신분 도난의 위험이 발생한다. WiFi 네트워크의 취약성을 이용하는 공격 형태 가운데 하나로는 맨-인-더-미들(Man-In-The-Middle)을 들 수 있다. 공격자들이 스스로를 통신 가운데에 집어넣어 정보를 훔치는 공격이다.

그렇다면 모바일 기기를 보안하려면 어떻게 해야 할까? GAO 보고서는 다음과 같은 방법을 제시하고 있다.


• 사용자 인증을 사용한다. 비밀번호나 PIN을 사용해 접근을 할 수 있도록 기기를 설정한다. 또 다른 사람이 볼 수 없도록 비밀번호 입력 창을 감춘다. 또 권한이 없는 접근을 막기 위해 화면을 잠글 수도 있다.

CIO Korea 뉴스레터 및 IT 트랜드 보고서 무료 구독하기
Sponsored
추천 테크라이브러리

회사명:한국IDG 제호: CIO Korea 주소 : 서울시 중구 세종대로 23, 4층 우)04512
등록번호 : 서울 아01641 등록발행일자 : 2011년 05월 27일

발행인 : 박형미 편집인 : 천신응 청소년보호책임자 : 한정규
사업자 등록번호 : 214-87-22467 Tel : 02-558-6950

Copyright © 2024 International Data Group. All rights reserved.