CLIEN

본문 바로가기 메뉴 바로가기 보기설정 테마설정
톺아보기 공감글
커뮤니티 커뮤니티전체 C 모두의광장 F 모두의공원 I 사진게시판 Q 아무거나질문 D 정보와자료 N 새로운소식 T 유용한사이트 P 자료실 E 강좌/사용기 L 팁과강좌 U 사용기 · 체험단사용기 W 사고팔고 J 알뜰구매 S 회원중고장터 B 직접홍보 · 보험상담실 H 클리앙홈
소모임 소모임전체 ·굴러간당 ·주식한당 ·아이포니앙 ·일본산당 ·방탄소년당 ·MaClien ·자전거당 ·안드로메당 ·개발한당 ·이륜차당 ·AI당 ·소셜게임한당 ·냐옹이당 ·나스당 ·소시당 ·오른당 ·위스키당 ·PC튜닝한당 ·스팀한당 ·노젓는당 ·패스오브엑자일당 ·바다건너당 ·와인마신당 ·가상화폐당 ·젬워한당 ·육아당 ·클다방 ·IoT당 ·키보드당 ·리눅서당 ·찰칵찍당 ·달린당 ·날아간당 ·골프당 ·3D메이킹 ·X세대당 ·ADHD당 ·AI그림당 ·사과시계당 ·배드민턴당 ·야구당 ·농구당 ·블랙베리당 ·곰돌이당 ·비어있당 ·FM당구당 ·블록체인당 ·보드게임당 ·활자중독당 ·볼링친당 ·캠핑간당 ·문명하셨당 ·클래시앙 ·콘솔한당 ·요리한당 ·쿠키런당 ·대구당 ·DANGER당 ·뚝딱뚝당 ·디아블로당 ·개판이당 ·동숲한당 ·날아올랑 ·전기자전거당 ·e북본당 ·갖고다닌당 ·이브한당 ·패셔니앙 ·물고기당 ·도시어부당 ·FM한당 ·맛있겠당 ·포뮬러당 ·걸그룹당 ·안경쓴당 ·차턴당 ·총쏜당 ·땀흘린당 ·하스스톤한당 ·히어로즈한당 ·인스타한당 ·KARA당 ·꼬들한당 ·덕질한당 ·어학당 ·가죽당 ·레고당 ·LOLien ·Mabinogien ·임시소모임 ·미드당 ·밀리터리당 ·땅판당 ·헌팅한당 ·영화본당 ·MTG한당 ·소리당 ·노키앙 ·적는당 ·방송한당 ·그림그린당 ·소풍간당 ·심는당 ·라즈베리파이당 ·품앱이당 ·리듬탄당 ·Sea마당 ·SimSim하당 ·심야식당 ·윈태블릿당 ·미끄러진당 ·축구당 ·나혼자산당 ·스타한당 ·파도탄당 ·퐁당퐁당 ·테니스친당 ·테스트당 ·빨콩이당 ·공대시계당 ·여행을떠난당 ·터치패드당 ·트윗당 ·창업한당 ·VR당 ·시계찬당 ·WebOs당 ·WOW당 ·윈폰이당
임시소모임
고객지원
  • 게시물 삭제 요청
  • 불법촬영물등 신고
  • 쪽지 신고
  • 닉네임 신고
  • 제보 및 기타 제안
© CLIEN.NET
공지[점검] 잠시후 서비스 점검을 위해 약 30분간 접속이 차단됩니다. (금일 18:15 ~ 18:45)

모두의공원

새소게에 있는 activex 취약점을 보고... 9

2019-05-29 23:01:22 수정일 : 2019-05-29 23:06:16 223.♡.18.53
Nemesis_CR


https://www.clien.net/service/board/news/13526023?od=T31&po=6&category=&groupCd=CLIEN


새소게에 있는 activex (이하 ax)취약점을 보다가 문득 예전 생각이 났네요. 2011년경인가 오픈넷이라는 사이트에서 공인인증서와 activex 사용의 폐해를 밝히고 법리 측면에서 ax 필수 사용에 대한 위헌을 추진했었죠. 그리고 당시 제가 보안에 관심이 많아서 구글 그룹에서 bugtruck 이라는 보안전문가(?)  메일링 그룹에 가입했었습니다.  그런데 거기 오고가는 메일쓰레드가 가관이었습니다. 서로 지네들끼리 보안전문가 추켜세워주면서 하는 말들이 김기창 교수와 오픈넷의 활동에 대한 비판을 하더군요. 보안기술에 대해 잘 모르는 양반이 ax 걷어냈다가 위험한줄도 모른다며 자기네들끼리 엄청 까대더군요. 

전 뭐 이런 애들이 보안전문가 행세하는걸 보고 아연실색을 했었죠. ssl 은 취약한 기술이고, ax 를 사용함으로서 국내 은행이 외국계은행보다 보안이 우수하다는 논리(?) 를 펼치더군요. 


저는 그걸 느낀게 지네 밥줄 놓치기 싫어서 오픈넷을 까는

걸로 밖에 안보이더군요. IE 브라우저 종속적이고,  ms 도 쓰지말라고 하는 ax 를 옹호하는 그 논리와 이유들이 참 궁색하더군요. 

몇 마디 반대 의견을 냈다가 바로 메일링그룹에서 퇴출당했죠. 

제가 그런 경험이 있어서 그런지 몰라도 국내 금융 보안환경이 ax에서 exe로 둔갑하고 눈가리고 아웅하는 지경까지 발전이 없는 것은 정작 이를 개선해야 하는 보안업계 종사자들의 소명의식이 결여되어 있는 것도 한가지 원인이라는 생각이

듭니다.  

아니면 bugtruck 이라는 그 보안메일링그룹의 유저들이 ax 환경에 밥 벌어먹고 사는 카르텔이었는지도 모르겠군요. 



Nemesis_CR 님의 게시글 댓글
  • 주소복사
  • Facebook
  • X(Twitter)
댓글 • [9]
우키키카
IP 125.♡.252.251
05-29 2019-05-29 23:06:45 / 수정일: 2019-05-29 23:14:43
·
궁극적으로는 걷어내는게 맞지만
현 시점에서 exe가 아니면 구현이 안되는 요구사항은 어떻게 해결해야 할지 혹시 조언을 구해도 될까요?
예를 들면 사용자가 키보드 누르는 것을 탈취하는 악성코드로부터 보호하는 것 같은거요.
(현재 고민 중인 이슈라서 ㅠㅠ)
화면에서 위치 랜덤 키보드 제공하는 방법이 유일한가요?
skymont
IP 180.♡.238.56
05-29 2019-05-29 23:16:43 / 수정일: 2019-05-30 00:02:42
·
예를 들어 키로거 방지하는 키보드 보안프로그램 말씀이신가요?
키보드 보안프로그램 효과가 30퍼센트도 안된다는 얘기가 있어요.
키보드보안프로그램 보안효과는 지나치게 과장되어 있어요.
국내 문제점중에 키보드 보안 프로그램등 보안3종세트에 대한 보안성 평가가 지나치게 과대평가 되어 있습니다.
보안프로그램을 설치해야 하니까 엑티브엑스, EXE 프로그램가 필요하고 그로 인해 엑티브엑스, EXE 프로그램 덕지덕지 설치되고....
그러다보니 해결이 안되고 계속 악순환 되고 겉돌기만해요.

해결 방법은 운영체제, 웹브라우저 등 업데이트 최신버전으로 업데이트 하시고, 백신프로그램 설치 및 주기적으로 검사해서 악성코드 제거 하셔야 합니다.
신뢰할수 있는 사이트 이용하시고, 수상한 파일 설치 및 실행하는 것을 조심히 하시고요.


인터넷 뱅킹등 웹사이트는 2중인증하시면 될듯합니다. 물론 은행, 카드사, 결제업체 입장에서 FDS 구축해야 하고요.
TLS(SSL) 통신 내용 암호화 해야 하고요.
Nemesis_CR
IP 223.♡.18.53
05-29 2019-05-29 23:21:48 / 수정일: 2019-05-29 23:25:44
·
저도 보안 손 놓은지 오래되서 기술은 이제 잘 몰라서 조언을 드릴 지식이 없습니다. 다만 질문하신 내용이라면 스크린키보드 제공만으로도 충분하다라는 생각입니다. 그 보다 앞서서 왜 exe 로만 해야하는지 부터 고민의 출발이 되어야 하지 않을까요? 보안이라게 무결성,기밀성보다 있지만 사용자 입장에서는 가용성이라는 개념도 있습니다. 보안기술 관점의 시각에서만 봐서는 안된다는 말이지요. 해외 메이저 은행들이나 페이팔 이베이 아마존이 exe 설치하라고 하던가요? 그들은 과연 이런걸 몰라서 안쓸까요?

사용자에 대한 책임을 전가하기 방편을 고민하는
시간에 이상탐지시스템의 알고리즘을 정교히 하는데 투자하는게 맞다고 봅니다
우키키카
IP 125.♡.252.251
05-29 2019-05-29 23:22:04
·
조언 감사합니다.
바이러스 걸린 PC 사용하다 비밀번호 탈취된 과정에 대한 명확한 증거가 있다면 사용자 탓으로 돌려야 하는데...
그걸 예방하겠다고 백신을 또 exe로 제공하게 될 것 같네요.
우키키카
IP 125.♡.252.251
05-29 2019-05-29 23:24:34
·
@Nemesis_CR님 그래서 저도 페이팔, 아마존등의 보안 모델을 연구해 볼려고 합니다.
그들 만의 기술이 들어가 있어 100% 참고 하긴 힘들겠지만요.
skymont
IP 180.♡.238.56
05-29 2019-05-29 23:30:08 / 수정일: 2019-05-29 23:36:31
·
@우키키카님 잘못 생각하고 계신게 특히 국내에서는 해킹으로 인해 이체사고가 발생하면 소비자 과실이냐? 은행과실이냐? 등 과실을 따지는데, 외국에서는 그런거 따지지 않습니다.
그렇게 따지면 대부분 소비자 잘못입니다. 그러면 해킹당한 소비자는 배상할 필요가 없습니다.
물론 따지긴 한더라도 소비자의 과실이 매우 적습니다.

외국에서 소비자가 해킹 사고가 이체사고 발생하면 은행이나 카드사, 결제업체가 배상해줍니다.
소비자가 배상금 받으려고 고의로 일으킨것은 제외이긴합니다.
물론 해킹 사고가 나지 않도록 FDS 등을 이용해서 수상한 거래를 중지시키기도 합니다.
왜냐고요? 소비자는 전문가도 아니고 약자 이잖아요.
그래서 소비자 보호를 위해 해킹으로 인한 이체 사고 발생시 은행, 카드사, 결제업체가 배상해줍니다.

우키키카
IP 125.♡.252.251
05-29 2019-05-29 23:36:32 / 수정일: 2019-05-29 23:37:39
·
@skymont님
배상을 최소화 하기 위해 exe가 아닌 웹 기술만 가지고도 저런 사례를 예방할려면 지속적으로 연구개발을 해야 할 수도 있겠네요.
담당자들은 솔루션 하나 사서 예방했다 하고 책임질 사항이 생기면 업체로 책임을 돌리면 되니까 지금가지 편하게 연구 개발 없이 activex 나 exe를 도입 한 듯 합니다.
삭제 되었습니다.
skymont
IP 180.♡.238.56
05-29 2019-05-29 23:58:00 / 수정일: 2019-05-30 00:00:33
·
@우키키카님 우선 은행등 담당자가 솔루션 도입해서 솔루션 업체한테 책임을 묻는다면 특히 법정에서 솔루션 업체가 과연 책임을 질까요? 그들 또한 소비자에게 책임있다고 과실을 주장할겁니다.밑에 기사 일부 참고 바랍니다.안철수연구소 관계자는 “평소 사용하는 암호와 공인인증서 암호를 다르게 설정한 ‘스마트유저’가 전체의 10%도 안 되고, 국내 인터넷 사용자의 절반 이상이 무료 백신조차 돌리지 않는 상황에서 강제 보안프로그램 설치가 불가피한 측면이 없지 않다”고 말했다. 특히 사용자의 부주의로 PC가 해킹당한 경우라도 금융업체나 쇼핑몰의 책임을 묻는 국내 정서를 감안해야 한다는 것이다. 보안 프로그램을 설치하지 않을 경우 사고가 나도 해당 금융업체나 쇼핑몰의 책임을 면제해주는 등의 대안을 먼저 마련해야 한다는 것이다.
출처 : 중앙일보 - MS도 안 쓰는 보안 시스템 … 외국 가면 은행 업무도 못 봐
https://news.joins.com/article/4037405국내에서 특히 인터넷 뱅킹, 결제, 카드, 보험등 액티브엑스, EXE 설치 문제가 발생한 것은첫번째가 금융감독원, 금융위원회가 보안프로그램 의무설치, 및 공인인증서 의무화 해서 금융회사에게 권고입니다.외국에서는 보안대책을 은행이나 카드사가 알아서 세웁니다. 그런데 국내는 금융위원회, 금융감독원등 정부가 일일이 보안을 권고합니다.두번째가 특정기술 및 보안프로그램에 대한 지나친 보안성 과대평가입니다.특히 아직도 금융감독원과 금융위원화가 이 보안프로그램에 대한 과대평가를 은근히 버리지 않고 있습니다. 보안프로그램 덕지덕지 혹은 강제로 설치하면 보안이 좋아진다는 이상한 믿음을 가지고 있어요.
세번째는 공인인증서와 보안프로그램 구현 및 설치를 위해서는 엑티브엑스나 EXE 프로그램이 필요합니다.
우키키카
IP 125.♡.252.251
05-30 2019-05-30 00:06:16 / 수정일: 2019-05-30 00:06:47
·
@skymont님
말씀처럼 금융감독원, 금융위원회가 보안프로그램 의무설치, 및 공인인증서 의무화 해서 금융회사에 권고하는 이유가 궁금하네요.
은행 자체에서 사용자 친화적인 보안대책 강구하고 책임지면 안정성으로 경쟁도 되고 좋으련만...
써놓고 보니 그렇지 않으면 분쟁이 많이 생길 것 같아서 그렇게 권고하나 싶기도 하네요.
삭제 되었습니다.
새로운 댓글이 없습니다.
이미지 최대 업로드 용량 15 MB / 업로드 가능 확장자 jpg,gif,png,jpeg,webp
지나치게 큰 이미지의 크기는 조정될 수 있습니다.
목록으로
글쓰기
글쓰기
목록으로 댓글보기 이전글 다음글
아이디  ·  비밀번호 찾기 회원가입
이용규칙 운영알림판 운영소통 재검토요청 도움말 버그신고
개인정보처리방침 이용약관 책임의 한계와 법적고지 청소년 보호정책
©   •  CLIEN.NET
보안 강화를 위한 이메일 인증
안전한 서비스 이용을 위해 이메일 인증을 완료해 주세요. 현재 회원님은 이메일 인증이 완료되지 않은 상태입니다.
최근 급증하는 해킹 및 도용 시도로부터 계정을 보호하기 위해 인증 절차가 강화되었습니다.

  • 이메일 미인증 시 글쓰기, 댓글 작성 등 게시판 활동이 제한됩니다.
  • 이후 새로운 기기에서 로그인할 때마다 반드시 이메일 인증을 거쳐야 합니다.
  • 2단계 인증 사용 회원도 최초 1회는 반드시 인증하여야 합니다.
  • 개인정보에서도 이메일 인증을 할 수 있습니다.
지금 이메일 인증하기
등록된 이메일 주소를 확인하고 인증번호를 입력하여
인증을 완료해 주세요.