세계 보안업계 발칵 뒤집은 '로그4j'.. "한국도 사각지대 아니다"

김동욱 2021. 12. 12. 23:30
자동요약 기사 제목과 주요 문장을 기반으로 자동요약한 결과입니다.
전체 맥락을 이해하기 위해서는 본문 보기를 권장합니다.

인터넷 서버용 소프트웨어 '로그4j'(log4j)에서 심각한 해킹 피해를 일으킬 수 있는 보안 취약점이 발견돼 세계 보안업계에 비상이 걸렸다.

아직 국내 피해사례는 없는 걸로 파악되지만, 정부는 최근 비슷한 보안사고가 잇따르는 등 사안이 가볍지 않다고 보고 후속조치에 나서기로 했다.

12일 정부와 업계에 따르면, 지난 10일 아파치재단이 개발한 자바 기반 오픈소스 로깅 라이브러리 '로그4j'에서 치명적인 보안 취약점이 발견됐다.

음성재생 설정
번역beta Translated by kaka i
글자크기 설정 파란원을 좌우로 움직이시면 글자크기가 변경 됩니다.

이 글자크기로 변경됩니다.

(예시) 가장 빠른 뉴스가 있고 다양한 정보, 쌍방향 소통이 숨쉬는 다음뉴스를 만나보세요. 다음뉴스는 국내외 주요이슈와 실시간 속보, 문화생활 및 다양한 분야의 뉴스를 입체적으로 전달하고 있습니다.

대다수 기업이 쓰는 '오픈소스' 소프트웨어
치명적 해킹 취약점 발견돼 비상
정부, 긴급 보안 업데이트 권고
"아직 국내 피해 없지만 언제든 터질수 있어"
게티이미지뱅크

인터넷 서버용 소프트웨어 '로그4j'(log4j)에서 심각한 해킹 피해를 일으킬 수 있는 보안 취약점이 발견돼 세계 보안업계에 비상이 걸렸다. 아직 국내 피해사례는 없는 걸로 파악되지만, 정부는 최근 비슷한 보안사고가 잇따르는 등 사안이 가볍지 않다고 보고 후속조치에 나서기로 했다.


전 세계 기업이 쓰는 '필수 소프트웨어'

12일 정부와 업계에 따르면, 지난 10일 아파치재단이 개발한 자바 기반 오픈소스 로깅 라이브러리 '로그4j'에서 치명적인 보안 취약점이 발견됐다.

로깅이란 시스템 작동 과정에서 발생하는 일련의 정보(로그)를 저장하는 것을 일컫는다. 이는 해킹 등이 발생하면 저장된 로그를 통해 비정상적인 접근이 없었는지 살피기 위한 목적으로, 서버 관리를 위한 필수 소프트웨어다. 특히 로그4j는 이른바 '오픈 소스'로 무료 제공되는 서비스여서 애플, 아마존, 트위터 등 전 세계 주요 기업이 서버 관리를 위해 사용하고 있다.

아파치재단은 애플리케이션 동작 로깅과 관련된 오픈 소스 소프트웨어를 만들고 이를 무료로 제공한다. 아파치재단 홈페이지 캡처

그런데 이 로그4j에서 원격코드와 관련한 취약점이 발견된 것이다. 해커가 취약점을 통해 악성코드 등을 심는 방식으로 목표 대상 컴퓨터에 침투할 수 있는데, 최악의 경우 기업 서버가 완전 마비될 수도 있다. 외신이 "최근 10년간 가장 치명적이고 거대한 취약점"이라고 보도한 배경이다.


정부도 긴급 대응… 국내 피해사례는 없어

외신을 통해 관련 보안 위협이 알려진 직후 우리 정부도 곧바로 국내 주요 기반시설과 민간기업 등에 보안 업데이트를 권고했다. 다행히 이번 취약점은 업데이트와 일부 설정만 바꾸면 해결할 수 있다는 게 정부 설명이다.

정부는 현재 로그4j가 국내에서 얼마나 많이 쓰이는지 정확히 알 순 없지만, 미국에 견줘 사용비율이 낮은 것으로 추정하고 있다. 서버 마비 시 최대 피해가 예상되는 국내 대형은행들도 이 소프트웨어는 사용하지 않는 것으로 정부는 파악하고 있다.

게티이미지뱅크

과학기술정보통신부 관계자는 "현재 대부분 기업은 보안 업데이트를 마친 것으로 파악되고 늦어도 13일까지 다 끝낼 걸로 보인다"며 "아직 피해사례는 나오지 않았지만 상황을 계속 주시하고 있다"고 말했다.


정부 "오픈소스 소프트웨어 사용실태 조사 검토"

국내 피해사례는 나오지 않았지만 이번 사태로 사이버 보안 위협에 대한 경각심은 커지고 있다. 이번처럼 외부업체가 공급하는 소프트웨어를 고리로 한 해킹 공격이 잇따르고 있어서다. 업계에선 이를 '공급망 공격'이라 부른다.

지난해 세계 보안업계를 떠들썩하게 만든 '솔라윈즈' 해킹 사건이 대표적이다. 솔라윈즈는 다수 기업의 네트워크 시스템 관리용 소프트웨어를 만드는 미국 회사다. 지난해 국제 해커 조직이 이 회사 소프트웨어에 악성코드(트로이목마)를 심어 미 연방정부 등 서버에 침투한 사실이 드러나 미 정부가 긴급 조치를 내리기도 했다. 솔라윈즈의 30만 고객 가운데 2만여 곳이 악성코드를 내려받았다.

정부도 오픈소스 소프트웨어의 보안 수위를 높이는 방향을 고민하고 있다. 과기부 관계자는 "오픈소스가 워낙 많다 보니 앞으로 유사 사고가 발생할 가능성이 크다"며 "사용 실태조사 등 후속조치를 고민하고 있다"고 말했다.

김동욱 기자 kdw1280@hankookilbo.com

Copyright © 한국일보. 무단전재 및 재배포 금지.

이 기사에 대해 어떻게 생각하시나요?