기본 콘텐츠로 건너뛰기

라벨이 보안인 게시물 표시

Apple's APNS drops SSLv3 with Poodle bug

아침부터 개발하고 있는 서비스가 난리법석이다. 고친 것도 없고, 어뷰징도 딱히 보이지 않았는데, Apple 푸쉬서비스 APNS에서 자꾸 끊긴다. 아름답게도 접속은 잘 하는데, SSL_read/write할 때 매번 접속이 끊긴다. 그래서 무한 재접속... 지금은 개발하고 있는 서비스 이슈를 해결하긴 했지만, 최근 OpenSSL SSLv3 Poodle 버그로 이 바닥이 난리난 적이 있다. 딱히 패치는 나오지 않고 SSLv3를 제거하라는 가이드만 나와 있는 상황인데, Apple이 오늘 아침에 그걸 적용한 듯 싶다. 접속 유지하고 있던 커넥션이 끊기고 다시 붙으면 Handshake과정에서 끊기는게 아니라 read/write할 때 끊겨서 더욱 찾기 애매했다. 그리고 뒤늦게 찾은 Apple의 공지사항:  https://developer.apple.com/news/?id=10222014a

Windows 7 동일 업데이트를 계속 할 경우?

며칠 전부터 Windows 7 64bit를 설치한 PC에서 KB2656351 업데이트를 계속 하고 있다. 뭔가 시스템 보안 업데이트라던데 하지 않을 수 없는 노릇이지만, 매일 PC를 끌 때마다 업데이트 설치하고, 다음날 PC를 켤 때마다 새로운 업데이트가 있다고 동일 업데이트를 알려주니 미칠 노릇이다. 처음에는 이번에 적용한 그룹웨어에 문제라고 생각했는데, 그게 아닌 것 같다. 구글에 찾아보니 .NET Framework 4 쪽 문제인 것 같다고 한다. 참조: http://answers.microsoft.com/ko-kr/windows/forum/windows_7-windows_update/net-framework-4%EC%9A%A9-%EB%B3%B4%EC%95%88/f7ee467a-40e1-44af-8d4f-972cdadc2feb 해결 방법은 .NET Framework 4를 모두 제거(Extend언어팩->Extend->ClientProfile언어팩->ClientProfile 순으로 제거)하고, 업데이트를 하면 잘 넘어간다. 업데이트가 끝나면 바로 .NET Framework 4 Client Profile 설치하겠다고 업데이트가 뜨긴 하지만, 일단 이것으로 해결한 것 같다. 원본 위치: http://purewell.egloos.com/5080947

보안, 보안 프로그램만 방법이냐?

요즘 스마트폰 시장이 커지면서 인터넷뱅킹이나 카드결재 등에 얽힌 ActiveX 가 다시 한 번 도마에 오르고 있다. PC에서도 너무 짜증나는 보안툴끼리 오탐이나 키보드 먹통, 기타 인터넷 서비스 정지 등의 문제는 아직도 빈번히 발생하고 있으며, 차라리 ARS를 통한 폰뱅킹이 더 편해 보이기까지 한다. 컴퓨터 보안, 중요하다. 돈이 걸려 있으면 더욱 더 조심해야한다 . 하지만 이렇게까지 써야할 필요가 있나 싶다. 사실 통신보안 (데이터 전송에 한 함)은 현존 표준 TLS/SSL 과 인증서 만으로도 충분히(당연히 지속 발전해야 한다) 지킬 수 있다고 본다. 문제는 클라이언트이다 . 클라이언트 환경에 아무리 정교한 보안툴을 깔아봤자 각종 VoC나, 충돌 및 오탐까지 해결하다 보면 어쩔 수 없이 구멍이 생기기 마련이다. 더욱이 클라이언트 환경이 정확히 동일하지 않다. 같은 Windows라고 해도, XP/2000/Vista/7 등 다양하게 존재하고, 같은 Windows XP라고 해도 최종 사용자 컴퓨터엔 어떤 패치와 프로그램이 깔려 있을지는 신도 모른다. 이런 지저분하기 짝이 없는 클라이언트 환경을 지키려고 노력하는 것이 과연 적절한지 의문이다. 그렇다고 보안을 하지 말자는 이야기는 아니다. 대안 을 찾자는 것이지... 클라이언트 환경에서 크래커가 패킷/화면/키보드입력을 훔쳐가더라도 중요한 이체/대출/결재 같은 중요한 행위를 할 수 없게 만들어야 하는데, 대표적인 것이 OTP 가 아닐까 한다. 물론 휴대전화 SMS를 통해 제공하는 OTP (인증번호)도 있지만 이것은 좀 위험(개인이 계정관리 잘못을 통한 메신저 도용)해 보이고, 휴대전화에 설치하는 OTP 도 스마트폰에선 좀 위험(어플이나 어플 데이터를 크래커가 분석할 기회가 높아지므로)해 보이지만, 은행에서 제공하는 외부와 완전히 단절된 OTP 기기 (삐삐 같이 생긴 것)를 이곳저곳에서 제휴해서 쓸 수 있으면 편리성을 덜 해치고 보안도 지킬 수 있지 않을까 싶다. 덧붙여 개인도 보안에 대해 관심과 공부를 지속해야 할 것...

Gmail IP 보안

Gmail에도 아이피 보안 이라는 것이 생긴 것 같다. 정확히 아이피 보안이라는 용어를 쓰는 것은 아니지만, 내가 사용하고 있는 중에 다른 곳에서 내 계정으로 로그인하면 로그인한 아이피를 알려주는 기능이다. 아래에 다른 곳에서 로그인했다고 알려준다. 오른쪽에 [ 세부사항 ]을 선택하면 아래와 같이 아이피 목록을 보여준다. 로그인한 아이피 목록이며, [ 다른 모든 세션에서 로그아웃 하세요 ]를 선택하면 다른 곳에서 접속한 것을 모두 강제로 로그아웃(kick-off)한다. 상대방을 강제로 로그아웃시켰다는 화면. 상대방은 다른 것을 클릭할 때, 문제가 생겼다며 로그인을 유도한다. 보안에 신경 쓰기 위해 넣은 기능이다. 하지만 로그인만으로 아이피 목록을 선뜻 보여주는 것은 자칫 위험할 있다. 예를 들어 위와 같은 화면은 내가 사용하고 있는 곳뿐만 아니라, 다른 곳에서 로그인 한 웹브라우저에서도 동일하게 보인다. 어떠한 이유든 내 접속 아이피를 다른 사람에게 공개하고 싶지 않은데, 모르는 사람에게 내 접속 아이피를 알려주는 것은 위험하다. (스토커랄지, 크래커랄지...) 또한 다른 세션을 강제로 로그아웃하는 것을 상대방이 먼저 선택할 경우는? 이래저래 생각하게 많아지게 하는 기술이다. 일단 아이피 목록을 바로 보여주는 것만이라도 가렸으면 하는 바람이다. (앞에 두세 자리만 보이는 정도만...) 덧글: '인터넷 여기저기 쏘다니면 자신이 접속한 아이피 여기저기에 뿌리고 다니는데 아이피를 가린다고 의미가 있냐?'라고 생각할지 모르겠지만, 위 상황은 단순히 아이피 정보만 있는게 아니라 아이피와 아이디(Gmail) 정보까지 함께 결합한 정보이다. 상대방은 아이디+아이피 정보로 특정 개인이 어디에서 접속하는지 알 수 있다. 원본 위치: http://purewell.egloos.com/4127692

방문자 추적, 믿을만한가?

'내 홈페이지에 누가 왔는지 알고 싶어하는 욕망'이 "홈페이지 방문자 추적기 " 사업을 성행하도록 한다. 지금도 검색 사이트에서 "방문자 추적기"라고 치면 어마어마한 광고글이 있다는 것을 알 수 있다. 보통 방문자 정보(쿠키)를 방문자 허가없이 제 3자(방문자 추적기 제공업체)가 수집하여 누가 언제 방문했는지 보여주는 서비스이다. 대부분 유료 서비스로 막히면 A/S로 막힌 일만큼 서비스를 연장해주거나 환불해준다는 고객감동(?) 서비스 까지 마련해두고 있다. (진실인지 어쩐지 모르겠지만, 가끔씩 이용후기 같은게 있는데 웃긴다) 이러한 서비스를 위해 업체가 공통으로 요구하는게 해당 홈페이지 " 아이디 와 비밀번호 "이다. 해당 홈페이지에 허가하지 않은 방법으로 방문자 정보 수집 프로그램을 설치 해야하기 때문이다. '내 홈페이지에 누가 왔는지 알고 싶어하는 욕망'이 얼마나 강렬한지는 알겠다만, 최소 저기에 제공할 아이디와 비밀번호는 자신이 자주 쓰는 것 이 아니길 바란다. 상당 수 사업자 등록번호도 홈페이지에서 찾아볼 수 없으며, 방문자 추적기 업체가 도용하지 말라는 법이 없다. 문제가 발생했을 때 누굴 원망할 것인가? 설마 홈페이지 제공업체? * 참고로 배포하고 있는 무료버전도 믿음이 안 간다. 워낙 민감한 개인정보 를 다루는 것이기 때문이다. 원본 위치: http://purewell.egloos.com/4112954

보안의식 살짝 상승?

뭐... 아직도 IE에서 ActiveX 설치할꺼냐는 대화상자에 [예]를 기본으로 누르는 사람이 많긴 해도, 메일이나 메신저로 실행 파일 전송한 것을 실행하는 사람은 확실히 적은 것 같다. 실예로 스팸메일에 섞인 바이러스가 퍼지기 시작하면 그만큼 빠르게 각종 커뮤니티에서 사용자끼리 서로 알려준다. 지인에게 가끔씩 전혀 불량하지 않은 압축 파일이나 실행 파일을 전송해주려고 하면, 받기 전에 바이러스 보내는 것 아니냐고 물어본다. 이런 것만 봐도 나름 일반인도 보안의식이 살짝 상승한게 아닐까? ㅡㅂ-)b 원본 위치: http://purewell.egloos.com/4004578