“우리가 FBI를 해킹했다”, 해커 그룹이 FBI 전체 직원의 정보 탈취 주장
요약
본 글은 현대 컴퓨터 보안의 근본적인 취약성을 지적하며, 중요 정보 시스템을 인터넷에 연결하는 것 자체를 경계해야 한다고 주장합니다. 특히 대기업 소프트웨어(PeopleSoft 등)와 외부 의존성에 대한 위험성을 강조하며, 물리적 분리 및 내부 시스템 구축의 필요성을 역설하고 있습니다.
핵심 포인트
- 중요 데이터는 네트워크 연결 없이 보관되어야 합니다.
- 컴퓨터 보안은 자물쇠가 아닌 '범람원에 지은 집' 비유로 접근해야 합니다.
- 외부 소프트웨어(PeopleSoft 등)에 대한 의존도를 줄이는 것이 바람직합니다.
- 대규모 해킹 사건도 시간이 지나면 특별하지 않은 일이 됩니다.
수년간 해킹과 유출이 끊이지 않았는데도 컴퓨터 보안이라는 게 존재한다고 믿는 게 이해되지 않음. 인터넷에 접근할 수 있는 네트워크에 연결된 컴퓨터는 반쯤 공개된 기기로 간주해야 함. 누군가 충분히 관심을 가지면 접근할 수 있다는 뜻임. 공개되면 치명적인 정보에 접근할 수 있는 컴퓨터는 인터넷에 연결하지 말고, 그런 정보를 남의 인터넷 연결 컴퓨터에도 올리지 말아야 함.
상수도·교통·전력 기반 시설을 제발 인터넷에 연결하지 말고, 연결하자고 제안한 사람은 해고해야 함.
컴퓨터 보안을 자물쇠나 열쇠, 문에 비유하는 건 잘못임. 적절한 비유는 범람원에 지은 집임. 홍수가 덮치면 버티지 못하니, 중요하거나 대체 불가능한 것은 그 집에 보관하지 말아야 함.
시에서는 내가 왜 형편없는 주차 앱에 신용카드 정보를 넣기 싫어하고, 대신 주차 미터기에 25센트를 넣어 30분 주차하려 하는지 의아해함.
Google은 지킬 수 있어 보임.
최근 Epic과 Health Gorilla의 소송을 보면, 내 의료 기록이 내가 전혀 알지 못하는 수많은 사람의 손에 넘어갔을 가능성이 거의 확실하다는 걸 알 수 있음.
Battlestar Galactica(2004) 에는 누군가 Adama 함장에게 왜 Galactica의 컴퓨터들은 네트워크로 연결돼 있지 않느냐고 묻는 장면이 있음. Cylons가 함선을 해킹하지 못하게 하려는 것임.
단순히 한 장면이 아니라 작품 설정 전체의 전제임. Galactica는 살아남고 신형 함선들은 살아남지 못한 이유이며, 신형 Viper들이 전멸해서 보관 중이던 구형 기체를 꺼내야 했던 이유이기도 함.
첫 회에서 Galactica는 실제로 박물관으로 개조되던 중이었고, 바로 그 덕분에 살아남은 것임.
컴퓨터를 네트워크로 연결하자 거의 즉시 해킹당하는 장면도 있음.
그 설정은 늘 꽤 어리석다고 느꼈음. 기껏해야 Cylons가 함선 전체가 아니라 처음 원격 침투에 성공한 부분만 해킹할 수 있다는 뜻임. 애초에 선으로 연결했다고 모든 시스템이 뚫려서는 안 되므로, 개별 시스템마다 취약점 공격 수단이 필요했을 것임.
다른 시스템들이 무선 등 어떤 접근 수단도 없이 완전히 망 분리된 게 아니라면, 원격으로 접근하거나 잠입 요원을 통해 현장 연결을 확보하는 것도 쉬웠을 것임. 기억하기로는 이런 가능성을 줄거리에서 다룬 적이 없어 이상했음.
시리즈 맨 처음의 특별편 두 편 중 하나였던 것 같고, 함대가 계속 Cylons를 피해 다닐 수 있었던 유일한 이유이기도 함.
404 Media가 주류 언론보다 굵직한 기사를 훨씬 잘 발굴하고 있음.
한때 HN에서 몰래 노출이 제한되던 매체였음. 누군가 상식적으로 개입해 줘서 다행임.
주류 언론은 모두 우파 억만장자들 소유이고, 이들은 그 주황색 남자의 비위를 맞추려고 온갖 일을 함.
일반인은 “FBI가 해킹당했다고?!” 하겠지만, 기술을 조금이라도 알면 “아, PeopleSoft구나” 하게 됨.
Oracle PeopleSoft 제로데이 취약점인 것 같으니, 취약한 시스템이 훨씬 더 많을 듯함.
Oracle을 포함한 모든 대기업에는 무능한 사람들이 있음. PeopleSoft는 최신 기술이나 뛰어난 보안으로 유명한 제품이 아님. 앞으로는 이런 외부 소프트웨어에 대한 의존을 줄이는 편이 좋을 것임.
해고했다는 전문가는 몇 년 전 PeopleSoft를 구매하라고 한 전문가를 뜻하는 건가? 아니면 FBI가 지난 1년 사이에 인사관리 시스템을 직접 만들었다고 정말 믿는 건가?
그 전문가들이 전부 해고되면 Twitter가 즉시 복구 불가능한 상태로 멈출 거라고 했던, 그 전문가들과도 관련이 있는 건가?
Oracle이 분기마다 하는 듯한 감원의 결과라고 보는 건가? 해외 인력으로 업무를 이전한 게 좋은 생각이 아니었다는 뜻인가?
1992년이었다면 이 해킹을 수십 년 동안 두고두고 이야기하며 찬탄했을 것임.
그로부터 33년이 지난 지금은 거의 특별할 것도 없는 사건임. 이달 말이면 어떤 AI 뉴스에 밀려날 것임.
데이터가 2~3TB라는데, 직원 명단치고는 상당한 양임.
나도 그 말을 하려던 참임. 사진 등을 포함한 전체 인물 파일까지 가져간 건가?
미국을 겨냥한 중대한 공격임. 시스템이 침해돼 대응을 조율해야 하는데, 공격자가 여전히 내부 네트워크에 있다고 가정하면 무엇도 믿을 수 없는 상황에서 대체 어떻게 해야 하나?
일반적으로 대부분의 정부에는 이런 문제를 완화하기 위한 표준 운영 정책(ISO 15408) 이 있음.
정말 그렇게 중대한 공격인가? 목표가 데이터 탈취라면 그럴 수 있음. 하지만 공개한 표본 데이터를 보면 목표는 FBI 직원들에게 취약하다는 느낌을 주는 것 같고, 그렇다면 그렇게 보지 않음. 소셜미디어와 데이터 중개업체의 정보만으로도 비슷한 효과를 낼 수 있을 것임.
화이트햇·그레이햇 해커가 허가 없이 침투 테스트를 할 수 있어야 함. 누구도 안전한 시스템을 만들지 못함. 우리가 기대할 수 있는 최선은 선의를 가진 이들이 취약점을 먼저 찾아 책임감 있게 알리는 것임.
기업과 정부 기관에 큰 불편을 줄 테니 아마 실현되지는 않을 것임. 또다시 기업의 편의를 위해 국가 안보를 희생하게 될 것임.
기업은 “우리 시스템이니 우리가 책임진다”고 하다가 침해 사고가 나면 “실수는 했지만 책임은 없다”고 함. 늘 같은 일이 반복됨. 한 달에 두 번씩 국민 절반의 개인정보가 유출돼도 아무도 신경 쓰지 않음.
AI 자동 생성 콘텐츠
본 콘텐츠는 GeekNews의 원문을 AI가 자동으로 요약·번역·분석한 것입니다. 원 저작권은 원저작자에게 있으며, 정확한 내용은 반드시 원문을 확인해 주세요.
원문 바로가기