보안 취약점 대응, '쳇바퀴 돌리기'는 실패한다 — AI 생성 일러스트AI 일러스트
인프라 뉴스

보안 취약점 대응, '쳇바퀴 돌리기'는 실패한다

Playing whack-a-mole is losing

Hacker News9월 9일 발표 · 2분

보안 취약점을 찾아내고 패치하는 '쳇바퀴 돌리기(whack-a-mole)'식 대응은 근본적인 해결책이 될 수 없다는 점을 지적합니다.

세 줄 요약Hacker News 원문 기반
  1. 단순히 버그를 많이 발견하는 것보다, 시스템의 안정성을 높여 문제 재발을 막는 '강건성(Robustness)' 사고방식이 핵심입니다.
  2. 보안팀은 발생한 문제에 대응하기보다, 근본적인 설계와 아키텍처 개선을 통해 취약점 자체의 발생 가능성을 낮춰야 합니다.
  3. 버그 보상 프로그램(VRP) 등 외부 보고는 전략 수립을 위한 데이터로 활용하되, 이를 최종 목표로 삼아서는 안 됩니다.

제품 보안 분야에서 두 가지 유형의 접근 방식이 논의됩니다. 첫 번째는 '정체성으로서의 보안(Security as Identity)'으로, 시스템의 결함을 발견하고 예상치 못한 통찰력을 얻는 해커적 페르소나에 초점을 맞춥니다. 반면, 두 번째는 '강건성으로서의 보안(Security as Robustness)' 접근법입니다. 이 방식은 공격 상황이나 예외적인 조건에서도 원하는 속성을 유지하는 올바른 시스템을 구축하는 데 중점을 둡니다.

취약점 보상 프로그램(VRP)과 같은 외부 보고는 보안 팀이 위협 모델에 대한 통찰력을 얻고 보안 전략을 검증하는 수단으로 활용될 수 있습니다. VRP를 통해 어떤 유형의 버그가, 어느 부분에서 발생하는지 파악하여 향후 로드맵을 구성할 수 있습니다. 그러나 단순히 발생한 문제에 대응하며 취약점을 찾아 패치하는 행위는 '쳇바퀴 돌리기(whack-a-mole)'와 같아 근본적인 해결책이 될 수 없습니다.

진정한 보안의 목표는 모든 버그를 열거하여 완벽하게 안전한 제품을 만드는 것이 아니라, 시스템의 불안정성 자체를 다루고 전반적인 강건성을 확보하는 것입니다. 예를 들어, 사이트 신뢰성 엔지니어링(SRE) 관점에서 볼 때, 장기적인 목표는 서비스가 지속적으로 정상 작동하도록 하는 것이며, 오류 발생 시점을 빠르게 해결하는 것은 부차적인 문제입니다.

원문Hacker News · Playing whack-a-mole is losing

평일 아침 메일로 받아 보기 ›틀린 곳 알리기