반복내용 건너뛰기(skip to main content) 본문 바로가기(Go body) 메뉴 바로가기(Go Menu)
G03-8236672469

아쿠아 시큐리티, 전세계 기업에서 보안 취약점 발견

NSP통신, 박유니 기자, 2023-05-03 09:46 KRX7
#아이배냇

(서울=NSP통신) 박유니 기자 = 아쿠아 시큐리티는 자사 보안 리서치 팀인 아쿠아 노틸러스가 수천 개의 잘못 구성된 컨테이너 이미지, 레드햇 키 레지스트리, 제이프로그 아티팩토리 및 소나타입 넥서 아티팩트 레지스트리를 통해 노출된 2억5000만 개의 아티팩트와 6만5600개의 컨테이너 이미지를 발견했다고 밝혔다.

이번 연구팀의 발견 결과를 볼 때, 많은 경우 중요 기밀과 민감한 자체 코드 등이 상당 수 포함돼 있어 포춘 500대 기업 중 5개 기업과 그 외 수천 여 기업이 위험을 안고 있었다.

NSP통신-로고 (이미지 = 아쿠아 시큐리티 제공)
로고 (이미지 = 아쿠아 시큐리티 제공)

레지스트리와 아티팩트 관리 시스템은 소프트웨어 공급망의 핵심 요소로, 위협 행위자의 주요 표적이 된다. 많은 기업이 의도적으로 자사의 컨테이너 및 아티팩트 레지스트리를 외부에 공개하는데, 해당 레지스트리를 통해 유출되는 민감한 정보와 기밀을 인지하거나 제어하지 못하는 경우가 발생하곤 한다.

공격자가 액세스를 확보하면 전체 소프트웨어 개발 라이프사이클(SDLC) 툴체인과 여기에 저장된 아티팩트를 악용할 가능성이 있다. 아쿠아의 연구에 따르면 이런 고도의 중요한 환경을 적절히 보호하지 못했거나 또는 민감한 정보가 오픈소스 영역으로 유출된 경우로 해당 환경이 인터넷에 노출되고 공격에 취약해져서 심각하고 치명적인 공격으로 이어질 수도 있다.

G03-8236672469

아사프 모락 아쿠아 노틸러스 수석 위협 연구원은 “본 연구를 시작했을 때 우리의 목적은 레지스트리 구성 오류와 관련 기업을 찾고 숙련된 공격자가 어떻게 구성 오류가 노출된 레지스트리를 악용할지 파악하는 것이었다”며 “분석 결과가 놀랍기도 했고 크게 우려스러웠다. 우리가 발견한 리스크의 심각성을 고려해서 해당 기업에 알리기로 했다”고 말했다.

케이티 노튼 IDC 데브옵스 및 데브섹옵스 수석 리서치 애널리스트는 “아쿠아 노틸러스의 연구 결과는 개발자와 애플리케이션 보안팀이 소프트웨어 공급망 보안 관련 베스트 프랙티스에 대한 인식을 제고할 필요가 있음을 보여준다”며 “코드의 폭증과 오픈소스 사용이 데브옵스와 결합해서 애플리케이션 개발과 배포가 빠르게 이루어지면서 기업이 거버넌스, 보안 컨트롤, 교육 면에서 뒤쳐졌고 이를 바로잡아야 한다”고 지적했다.

ⓒ한국의 경제뉴스통신사 NSP통신·NSP TV. 무단전재-재배포 금지.