2024-03-29 23:00 (금)
오픈소스로 개발된 애플리케이션 67% 보안취약점 심각...보안관리도 안되
상태바
오픈소스로 개발된 애플리케이션 67% 보안취약점 심각...보안관리도 안되
  • 길민권 기자
  • 승인 2017.05.18 15:07
이 기사를 공유합니다

블랙덕소프트웨어, ‘2017 오픈소스 보안과 리스크 분석’ 보고서 발간

▲ 블랙덕소프트웨어, 2017 오픈소스 보안과 리스크 분석보고서 이미지
▲ 블랙덕소프트웨어, 2017 오픈소스 보안과 리스크 분석보고서 이미지
“오픈소스 컴포넌트를 사용하는 애플리케이션에서의 보안취약점 발견율은 67% 이상이며, 많은 경우 관련 보안취약점은 평균 4년 이상 공개적으로 노출돼 해커들의 공격대상이 되고 있다. 각 애플리케이션 당 발견된 보안취약점은 평균 27개로 집계됐으며, 이번 조사를 통해 발견된 보안취약점의 52.6%가 미국 국립표준기술연구소(NIST)에서 높은 위험도의 취약점으로 지정된 것으로 확인됐다.”

블랙덕소프트웨어(CEO 루 쉬플리, Lou Shipley)가 최근 발표한 ‘2017 오픈소스 보안과 리스크 분석’ 보고서에 따르면, 2016년 새롭게 발견된 오픈소스 컴포넌트 보안 취약점은 3천623개로 하루에 10여 개씩 새로운 보안취약점이 발견된 것으로 조사됐다. 주요 내용은 아래와 같다.

◇오픈소스 컴포넌트의 보안 위험

높은 위험도의 보안취약점은 Apache Commons Collections와 Spring Framework, OpenSSL과 같은 가장 보편적인 컴포넌트들에서 발견되었다. 운영시스템이나 프로그래밍 언어의 핵심이 되는 인프라스트럭쳐용 컴포넌트에서도 다수의 심각한 보안위협이 발견되었는데 Linux Kernel v.2.6.27.7의 경우 전체 보안취약점이 293개, 심각한 보안취약점이 73개 발견되었다.

◇금융서비스와 핀테크 보안 취약

금융 서비스와 핀테크 산업이 애플리케이션당 보안취약점의 평균 개수가 가장 많은 산업으로 평균52.5개의 보안취약점이 발견되었으며, 심각한 보안취약점을 포함하는 애플리케이션의 비율이 가장 높은 산업군은 리테일 및 이커머스 산업(83%)으로 보고됐다. 조사된 전체 애플리케이션 중 60%가 높은 위험도의 보안취약점을 포함하고 있었고, 이번에 조사된 사이버 보안 애플리케이션의 59%도 높은 위험도의 보안취약점을 포함하고 있는 것이 드러났다.

◇오픈소스 라이선스 충돌

오픈소스 보안취약점뿐만 아니라 라이선스 충돌도 빈번하게 발생한다. 조사된 애플리케이션의 85% 이상이 라이선스 컴플라이언스를 벗어난 컴포넌트를 포함한 것으로 나타났다. 또한 애플리케이션의 53%가 알려지지 않은 라이선스를 포함하고 있는데, 이는 저작권자로부터 소프트웨어에 대한 사용, 수정 및 공유에 대한 허가를 받은 사람이 없다는 것을 의미하며, 잠재적인 소송위험을 내포한다.

한편 국내에서는 오픈소스 라이선스 충돌방지를 위해 정보통신산업진흥원(NIPA)이 중소기업을 대상으로 연 3회 무료로 제공하는 공개소프트웨어 라이선스 검증서비스를 통해 블랙덕소프트웨어코리아의 오픈소스 컴플라이언스 검증서비스를 받을 수 있다.

◇오픈소스 보안 및 관리 실행방안

블랙덕소프트웨어의 2017오픈소스 보안과 리스크 분석 리포트는 기업이 다음과 같은 오픈소스 관리 방식을 채택하기를 권장하고 있다.

-사용한 오픈소스의 전체 목록 구축
-기존의 알려진 보안취약점과 오픈소스 맵핑
-라이선스와 품질 리스크 식별
-오픈소스 리스크 정책 집행
-새로운 보안위협에 대한 모니터링

김택완 블랙덕소프트웨어코리아 대표는 “보안취약점, 라이선스 위반 등 오픈소스를 둘러싼 이슈 관리를 위해서는 오픈소스 가시화 및 관리가 필수”라며 “이는 인력만으로 해결될 수 없는 영역이기 때문에 자동화된 툴을 통해 탐지해 애플리케이션을 보호하는 것이 기업 경쟁력을 강화하는 데에 큰 도움이 될 수 있다”고 말했다.

블랙덕소프트웨어코리아는 2006년 국내법인 설립 이래 오픈소스 보안, 컴플라이언스 및 거버넌스 솔루션을 제공하고 오픈소스 컨설팅을 수행하며, 2016년부터 오픈소스 보안관리 자동화 솔루션 '블랙덕 허브(Black Duck Hub)'를 공급하고 있다.

이번 ‘2017 오픈소스 보안과 리스크 분석’ 보고서의 원문은 블랙덕소프트웨어코리아 /홈페이지/에서 다운로드 받을 수 있다.

★정보보안 대표 미디어 데일리시큐!★


■ 보안 사건사고 제보 하기

▷ 이메일 : mkgil@dailysecu.com

▷ 제보 내용 : 보안 관련 어떤 내용이든 제보를 기다립니다!

▷ 광고문의 : jywoo@dailysecu.com

★정보보안 대표 미디어 데일리시큐 / Dailysecu, Korea's leading security media!★