보안 취약점 대응, '쳇바퀴 돌리기'는 실패한다
Playing whack-a-mole is losing
Hacker News보안 취약점을 찾아내고 패치하는 '쳇바퀴 돌리기(whack-a-mole)'식 대응은 근본적인 해결책이 될 수 없다는 점을 지적합니다.
- 단순히 버그를 많이 발견하는 것보다, 시스템의 안정성을 높여 문제 재발을 막는 '강건성(Robustness)' 사고방식이 핵심입니다.
- 보안팀은 발생한 문제에 대응하기보다, 근본적인 설계와 아키텍처 개선을 통해 취약점 자체의 발생 가능성을 낮춰야 합니다.
- 버그 보상 프로그램(VRP) 등 외부 보고는 전략 수립을 위한 데이터로 활용하되, 이를 최종 목표로 삼아서는 안 됩니다.
제품 보안 분야에서 두 가지 유형의 접근 방식이 논의됩니다. 첫 번째는 '정체성으로서의 보안(Security as Identity)'으로, 시스템의 결함을 발견하고 예상치 못한 통찰력을 얻는 해커적 페르소나에 초점을 맞춥니다. 반면, 두 번째는 '강건성으로서의 보안(Security as Robustness)' 접근법입니다. 이 방식은 공격 상황이나 예외적인 조건에서도 원하는 속성을 유지하는 올바른 시스템을 구축하는 데 중점을 둡니다.
취약점 보상 프로그램(VRP)과 같은 외부 보고는 보안 팀이 위협 모델에 대한 통찰력을 얻고 보안 전략을 검증하는 수단으로 활용될 수 있습니다. VRP를 통해 어떤 유형의 버그가, 어느 부분에서 발생하는지 파악하여 향후 로드맵을 구성할 수 있습니다. 그러나 단순히 발생한 문제에 대응하며 취약점을 찾아 패치하는 행위는 '쳇바퀴 돌리기(whack-a-mole)'와 같아 근본적인 해결책이 될 수 없습니다.
진정한 보안의 목표는 모든 버그를 열거하여 완벽하게 안전한 제품을 만드는 것이 아니라, 시스템의 불안정성 자체를 다루고 전반적인 강건성을 확보하는 것입니다. 예를 들어, 사이트 신뢰성 엔지니어링(SRE) 관점에서 볼 때, 장기적인 목표는 서비스가 지속적으로 정상 작동하도록 하는 것이며, 오류 발생 시점을 빠르게 해결하는 것은 부차적인 문제입니다.