지난 1월 25일에 발생한 사상 초유의 인터넷 대란이 대한민국을 휩쓸고 지나간 이후, 현재 SQL 웜(Slammer)은 잠시 소강상태를 보이고 있다. 아마도 내일인 월요일이 되면 그동안 꺼져 있었던 PC등에서 다시 웜이 기승을 부릴지도 모르는 일이다.
하지만 정작 우리들이 경계해야 할 것은 SQL 웜이 아니다. 바로 무슨 일이 터지고 나서 좀 진정이 되면 어김없이 고개를 드는 ‘책임 떠넘기기 증후군’ 을 조심해야 한다. 자, 필자의 예상이 틀리나 맞나 지켜봐라. 아마 화요일쯤 되면 서로 잘못했다고 난리 치는 꼴불견을 생생히 감상할 수 있을 것이다.
비씨파크는 저런 후진국 병인 ‘책임 떠넘기기 증후군’ 을 보다 못해, 이번 긴급진단을 마련했다. 진단해 본 결과, 잘한 놈이 있기는커녕 전부 다 잘못한 놈들이다. 그러니까 ‘이번 사태의 책임을 물어 누구누구 목 자를게요’ 이딴 발표는 그만들 하시라. 맨날 무슨 일 터지면 누군가 자르기 바쁜데, 그렇게 한다고 다음에 이런 일이 터지지 말라는 법이 없다. 제발 다들 반성들 좀 하시고, 앞으로는 이런 일 없도록 하자.
1. MS의 실책 – 오픈 소스, 오픈 소스!
이번 인터넷 대란의 직접적인 원인은 바로, MS가 개발하여 판매하고 있는 프로그램인 SQL 서버 2000이 보안상 허점에 노출되어 있기 때문이다. 그렇다면 이번 사태는 앞 뒤 볼 것 없이 모두 MS의 책임인가? 아니다. 그렇지 않다.
이미 MS는 지난 2002년 7월에, 이번 사태와 같은 혼란을 불러 일으킬 것이라고 예견되었던 보안상 허점을 찾아냈고, 이를 막아낼 수 있는 핫픽스를 이미 몇 개월 전에 배포한 적이 있다. 이 핫픽스는 최근에 공개된 서비스팩 3에도 포함되어 있다. 이 글을 읽고 계시는 분들 중에 아직도 서비스팩 3이나 핫픽스를 적용하지 않으신 분들은 한시가 급하니, 안철수 연구소나 하우리등 보안 업체에서 공개하고 있는 방법대로 SQL 서버 2000에 서비스팩 3이나 핫픽스를 시급히 적용하시길 바란다.
MS는 이렇게 핫픽스다 서비스팩이다 해서 기껏 만들어 줬는데, 서버 관리자들이 이러한 패치 프로그램의 적용을 게을리 했기 때문에 전 세계적으로 이런 대란이 벌어진 것이다. SQL 서버 2000 SP2에 핫픽스를 적용한 서버나, SQL 서버 2000 SP3를 적용한 서버는 이번 대란에서도 살아남아 어느 정도 정상적으로 동작하는 모습을 보여줬다.
만약 SQL 서버 2000을 제조물 책임 보호법(P/L법)으로 걸고 넘어가려고 해도, MS가 패소할 확률은 극히 낮다. 이미 MS는 객관적으로, 허점에 대한 정보와 해결책을 이미 몇 개월 전에 제공했기 때문이다. 오호 통재라.
그렇다고 해서 MS가 이번 사태에 책임이 없다는 것이냐? 아니다. MS에도 책임이 있다.
“야 이넘들아, 제발 소스 공개 좀 해라!”
그렇다. 바로 소스 공개 좀 하라는 거다. 여러분들은 혹시, 다른 데이터베이스 소프트웨어인 오라클이나 인포믹스를 공격하는 웜이 나타났다는 소리를 들어본 적이 있는가? 없을 것이다. 그렇다면 왜 MS의 모든 제품들이 동네북이 되고, ‘MS의 제품은 대형 사태의 온상’ 이라는 소리를 듣는 것일까?
바로 MS가 소스를 공개하지 않고 꽁꽁 걸어 잠그기 때문이다. 이렇게 소스를 잠그어 놓으니, 누가 MS의 제품과 완벽히 돌아가는 보안 솔루션을 만들 수 있고, 누가 미리 허점들을 탐지해서 해결책을 내놓을 수 있겠는가. 아무도 못하는 거다. 이러한 MS의 정책이 계속 악순환을 낳고 있는 것이다. 물론, MS로서는 그 소스가 영업 비밀 내지는 무형의 자산이기 때문에 공개할 수 없다는 점은 잘 알고 있다. 하지만 좋든 싫든 전 세계 PC의 90% 이상에 MS의 OS가 설치되어 있고, 국내 데이터베이스 시장에서 19% 이상의 시장 점유율을 기록하고 있다는 현실을 감안해 볼 때, MS도 생각을 고쳐먹어야 할거라는 생각이 자꾸만 든다.
그리고 또 하나. 한국 MS! 너거들이 그렇게 잘났냐? 1월 26일 오전에 했던 정통부 회의에도 얼굴 하나 안 내밀었다며? 본사에서 시킨대로 움직이는 주제에 잘난척 하기는…
2. 정보통신부와 KT가 대처에 보여준 문제점
그렇다면, 이번 사태에서 정보통신부와 KT가 과연 대처를 잘 하긴 했는가? 그것도 아니다. 왜 그런지 한번 내막을 살펴보도록 하자.
정보통신부에 따르면, 1월 25일 오후 2시 10분경, 드림라인에서 이상 징후를 발견하고 정보보호진흥원(KISA)에 보고했다. KISA는 사태를 분석하는 한편 CERT(Computer Emergency Response Team)의 가동에 들어가 원인 분석에 착수했다. 이어 오후 2시 40분경, KT를 비롯한 국내 초고속 인터넷 사업자들의 DNS가 마비되는 사태가 발생한다. 정보통신부는 이어서 오후 4시에, 이번 대란이 MS의 SQL 서버 2000의 문제인 것을 파악하고, 1433, 1434 포트를 닫도록 권고했다고 한다. ‘지속적인 조치’ 끝에 11시쯤 기간망의 복구는 완료되었다.
그런데, 정보통신부와 KT가 언론에 흘리고 있는 말을 보면 정말이지 가관이다.
우선 오후 2시 40분부터 오후 4시까지의 상황을 살펴보도록 하자. 이때까지만 해도 정보통신부와 KT는, 이번 인터넷 대란의 원인이 단순히 DNS 서버가 다운되었기 때문이라고 발표한다.
그러다가 오후 5시가 지나면서, 정보통신부는 난데 없이 이번 사태가 해커들의 소행이라고 밝히기 시작한다. 해커들이 문제가 된 혜화전화국의 DNS 서버 및 기타 DNS를 공격해서 사이버 테러를 일으켰기 때문이라고 주장한 것이다. 국내외 해커의 소행일 가능성이 90% 이상이라나… 생각해보면 정말 웃기는 소리이다.
일단 용어 사용이 잘못되었다. 남한테 피해나 주고 다니는 해커란 없다. 위와 같은 상황에서는 ‘크래커’ 라는 용어를 써야 했다. 그리고, 저런 논리대로라면 SQL 웜에 감염된 수 많은 서버들이 전부 크래커의 지시에 따라서 움직였다는 소리인가? 또 하나 중요한 점. 1월 26일 정보통신부는 기자 회견에서, ‘1월 25일 오후 4시에, 이번 대란이 MS의 SQL 서버 2000의 문제인 것을 파악했다’ 라고 밝혔다. 한쪽에서는 SQL 웜 때문에 그렇다고 하고, 한쪽에서는 해킹 때문에 그렇다고 한다. 이건 대체 누구 말을 믿어야 할 지 알 수 없다.
그러다가 오후 7시가 되면, 정보통신부는 다시 말을 바꾼다. 이번 인터넷 대란의 원인이 SQL 서버를 공격하는 스피다 웜 바이러스일 가능성이 높다고 말하기 시작한 것이다. 얼씨구, 아까는 해킹 때문에 그렇다면서?
오후 9시가 가까워지자, KT는 더 웃긴 소리를 한다. 이건 완전 코미디다. 너무나 웃긴 이야기이기 때문에, 발췌를 하지 않고 특별히 원문을 그대로 실어보도록 하겠다.
KT "Win2000 보안취약점 이용한 DDoS 공격 추정"(종합)
[속보, 정보통신, 과학/기술] 2003년 01월 25일 (토) 20:52
(서울=연합뉴스) 임화섭기자 = KT는 25일 오후 발생한 국내 인터넷망 서비스 불통 및 지연은 Windows2000 운영체제의 보안 취약점을 이용한 DDos(서비스 거부) 공격으로 국내뿐 아니라 전 세계적으로 발생한 것으로 추정된다고 밝혔다.
KT는 "Windows2000을 사용하는 사용자들은 인터넷 포트를 제거한 상태에서 이미 감염된 공격 툴을 제거한 후 마이크로소프트에서 제공하는 보안 패치 프로그램을 다운받아 패치해야 한다"고 말했다.
solatido@yna.co.kr (끝)
음하하, 우리 모두 한번 크게 웃어주고 나서 외치자. “조까!” 라고.
이 글을 읽고 계시는 여러분들도 이번 기회에 똑똑히 알아두시라. 이번 인터넷 대란은, 윈도 2000 제품군 및 윈도 XP에 설치된 SQL 서버 2000이 문제를 일으켰기 때문이다. 따라서, 윈도 95/98/98SE/Me등을 사용하는 사람이라면 별 달리 손 쓸 일도 없다. 그리고 자신이 아무리 윈도 2000이나 윈도 XP를 사용한다고 해도, PC에 SQL 서버 2000을 설치하지 않았다면 상관이 없는 것이다. 이 점을 명심하시라.
그렇다고 해서 바이러스 점검이나 보안 패치 설치를 게을리 하지 말아야 한다는 이야기가 아니다. 윈도 업데이트 사이트에 지속적으로 들러서 패치를 설치하는 습관을 들이는 것이 중요하다.
그런데 KT는 아주 웃긴 소리를 한다. 이미 정보통신부에서는 SQL 웜 때문에 문제가 생겼다고 진단했음에도 불구하고, ‘Windows 2000 운영체제의 보안 취약점’ 때문에 이번 사태가 생겼다고 헛소리를 한다. 위에서도 말했지만, 윈도 2000의 보안 허점 때문에 생긴 일이 아니라, 윈도 2000이나 XP 위에서 돌아가는 ‘SQL 서버 2000의 보안 허점’ 때문에 이런 일이 생기는 것이다. 똑바로 알고 가자. 결국 정보통신부와 KT가 따로 놀았다는 이야기밖에 안되는 것이다. 어이, SQL 서버 2000 이야기는 어디로 갔냐?
뭐 좋다. 어쨌든 좋다. 언론에 이상한 이야기를 흘려서 정작 SQL 서버 2000을 사용하는 사람들이 대처를 못하게 한 점도 괘씸하고, 죄 없는 기자들까지 거짓말쟁이로 만든 점도 마음에 안들며, 친절히 전화까지 걸어서 해결책을 알려주신다는데도 지잘났다고 전화 연락 안 준점도 괘씸할 뿐만 아니라, 말도 안되는 소리를 연발해가며 사람들을 당혹스럽게 한 그 죄 하늘을 찌르지만, 이미 지나간 일이기 때문에 하해와 같은 은혜를 베풀어서 여기에선 더 지적 안하도록 하겠다.
그런데, 바로 오늘인 1월 26일에 정보통신부에서 내놓았다는 ‘대국민 행동요령’ 을 살펴보자. 아래에 전문을 싣는다.
윈도 2000, 윈도NT를 탑재한 PC 또는 서버 사용자 중
◆1월 25일 이후 전원을 끄지 않고 계속해서 PC를 사용중인 경우
①컴퓨터를 끄고 다시 켠다.
②MS 사 한국 홈페이지에 접속한다.
(////www.microsoft.com/korea/sql/downloads/2000/sp3.asp)
③접속이 되면 MS-SQL 취약점 보완을 위한 프로그램을 다운 받아 설치한다.
-접속 후 나타난 첫 화면 오른쪽의 국가 선택란에서 korean을 선택하고 Go를 클릭한다.
-다음 화면의 오른쪽에서 '다음 파일 다운로드'를 클릭한다.
-다음 화면의 맨 아래쪽에 있는 kor sql2ksp3.exe를 클릭한다.
-약 5분 정도 기다리면 설치가 완료된다.
④설치하고 난 다음 컴퓨터를 껐다가 다시 켠 후 사용한다.
◆ 꺼져 있는 컴퓨터를 새로 켜는 경우
①MS 사 한국홈페이지에 접속한다.
(////www.microsoft.com/korea/sql/downloads/2000/sp3.asp )
②접속이 되면 MS-SQL 취약점 보완을 위한 프로그램을 다운로드 받아 설치한다.
-접속 후 나타난 첫 화면 오른쪽의 국가선택란에서 korean을 선택하고 Go를 클릭한다.
-다음 화면의 오른쪽에서 '다음 파일 다운로드'를 클릭한다.
-다음 화면의 맨 아래쪽에 있는 kor sql2ksp3.exe를 클릭한다.
-약 5분 정도 기다리면 설치가 완료된다.
③설치하고 난 다음 컴퓨터를 껐다가 다시 켠다.
자, 전문을 살펴 보셨는가? ‘SQL 서버 2000 사용자만 적용하세요’ 라는 말은 어디에서도 찾아 볼 수 없다. 윈도 2000이나 NT를 사용하는 사람들은 무조건 저렇게 해야 한단다. SQL 서버 2000 안 깔아 놓은 사람들한테는 아무런 소용이 없다. 그런데도 무조건 저렇게 하란다.
다른 때야 모르겠지만, 이번 사태에서 정보통신부와 KT는 검증되지 않은 이야기를 계속 언론에 흘리고, 시간대에 따라 말이 바뀌는등 너무나 훌륭하게 대처해줬다. 다음에도 이런 일 생기면 제발 그런 식으로 해다오. 그래야지 술자리 안주감이라도 생기지 않겠니? 얘들아?
3. 피해를 당한 쪽에도 책임은 있다
하지만 그렇다고 해서, SQL 서버 2000을 돌리고 있던 관리자들에게 책임이 전혀 없느냐? 그것도 아니다. 정보통신부나 KT, MS를 탓해 봤자 이미 입은 손해는 보상 받을 길도 없고(보험이라도 들어놨다면 모르겠지만), 원망해 봤자 소용 없다. 평소에 미리 미리 핫픽스 좀 깔고 서비스팩 깔아놨더라면 이렇게 일이 일파만파로 커지지는 않았을 것이다.
그리고 또 하나. 한번 이러한 종류의 웜에 감염된 컴퓨터의 경우, 원하든 원치 않든, 좋든 싫든 주변에 있는 다른 컴퓨터까지 피해를 입히게 된다(남 안되길 좋아하는 놀부 심보 가지고 있는 사람이라면 좋아겠지만). 비록 고의는 아니었다고 해도, 애꿎은 다른 사람들까지 피해를 입혀서야 되겠는가.
누구를 탓하고 탓하지 않고 간에, 일단 자기 PC나 자기 서버의 관리는 자기가 미리미리 알아서 해야 한다. 밤중에 괜히 으슥한 곳으로 돌아다니지 않는 것이 몸을 지키는 지름길이듯, 수상한 프로그램이나 메일은 아예 열어보지 말고 지우는 것이 상책이다. 무엇이든지, 당하기 전에 미리 미리 예방하는 것이 중요하다.
그리고 이 글을 읽고 계시는 분들, 그 중에서도 특히 MS 서버 관리자 여러분들께 한 말씀. 제발 핫픽스나 서비스팩, 기타 보안 패치 좀 제때 제때 깔아주시라. 필자가 이야기를 들어본 바로는, 암만 자기 혼자서 핫픽스나 서비스팩을 잘 깔아놓고 대처를 잘 해봤자 주변의 다른 MS 서버가 공격을 걸어오면 속수무책이라고 한다. 나를 위해서, 우리 회사를 위해서, 그리고 선량한 다른 사람들을 위해서, 자기 PC나 서버는 자기가 알아서 잘 챙기도록 하자. 술자리에서 필름 끊어먹었다고 맨날 누가 잘 챙겨 주길 바라면 안되는 법이다.