본문 바로가기

Home > 열린마당 > 공개SW 소식

공개SW 소식

2024.07.18

ⓒITWorld / Chris Hughes  | CSO

 

최근 XZ 파일 압축/압축 해제에 사용되는 XZ 유틸즈(XZ Utils)에서 백도어가 발견되면서 OSS의 보안 및 사용 방식을 점검해야 할 필요성이 커지고 있다. 오픈소스 소프트웨어(Open Source Software, OSS)는 최신 소프트웨어 개발의 기반이 되지만, 공급망의 취약한 고리가 될 수 있다.
XZ 유틸즈의 백도어가 제때 발견되지 않았다면 오늘날 파급력이 가장 큰 소프트웨어 공급망 침해 사고가 됐을 수 있다. XZ 유틸즈 백도어는 Log4j처럼 광범위하게 악용되지는 않았지만, 현대의 디지털 생태계가 매우 취약하며 OSS를 소비하고 보호하는 방식을 성숙시켜야 한다는 경각심을 일깨운다. 

OWASP(Open Web Application Security Project)의 OSS 상위 10가지 위험(Top 10 Risks for Open Source Software)과 같은 사이버보안 실무자를 위한 리소스와 지침은 이런 사건에 대응하며 조금씩 발전하고 있다. OWASP가 선정한 상위 10가지 위험은 원래 소프트웨어 공급망 및 애플리케이션 보안 업체인 엔돌 랩스(Endor Labs)에서 OSS 및 CI/CD 파이프라인의 안전한 소비와 취약점 관리에 중점을 두고 만들었다. 해당 프로젝트에는 팔로알토, 해시코프, 씨티뱅크와 같은 업계 리더의 지원이 포함됐다. 
전통적인 취약점 관리 방법은 흔히 CVE(Common Vulerabliity and Exposures) 데이터베이스에 포함된 알려진 취약점을 살펴보는 것이다. 하지만 알려진 취약점은 위험의 후행 지표라는 인식이 점점 확산하고 있다. 
성숙한 오픈소스 사용 문화를 위해서는 특정 OSS 라이브러리, 구성 요소 및 프로젝트와 관련된 위험이 있음을 알려줄 수 있는 위험의 선행 지표를 살펴보는 패러다임의 전환이 필요하다. 이는 전반적으로 OSS를 보다 안전하게 사용하고 익스플로잇 및 취약점으로 이어지는 잠재적 위험을 완화하는 데 도움이 된다.

다음은 OWASP가 꼽은 상위 10가지 OSS 위험과 완화 대책이다. 
(후략)

 

[원본기사 :  https://www.itworld.co.kr/mainnews/344775]

 

맨 위로
맨 위로