뉴스에서 Microsoft, Google Chrome, Apple 또는 Android가 긴급 보안 업데이트를 발표할 때 자주 제로데이라는 단어를 본다. 일반 사용자들에게 가장 궁금한 점은, 왜 발견된 취약점이 갑자기 주목받는 보안 사건이 되는가이다. 제로데이는 특정한 취약점 유형이 아니라, 취약점이 처한 상태를 설명한다. NIST는 제로데이 공격을 이전에 알려지지 않은 하드웨어, 펌웨어 또는 소프트웨어 취약점을 이용한 공격으로 정의하고 있으며, Microsoft는 제로데이 취약점이 일반적으로 공식 패치나 보안 업데이트가 없는 소프트웨어 취약점을 의미한다고 설명한다.

제로데이란 무엇인가?

제로데이를 이해하는 가장 간단한 방법은, 소프트웨어나 시스템 내에 이미 존재하지만 방어 측에서 완전히 준비되지 않은 보안 문제로 생각하는 것이다. 취약점은 브라우저, 운영 체제, 애플리케이션, 심지어 하드웨어 관련 요소에도 존재할 수 있으며, 사용자가 소프트웨어를 사용할 때는 보통 이 문제가 존재하는지 알지 못한다. 제로데이라고 하는 이유는 패치 기간이 매우 제한적일 수 있기 때문이다. 이미 취약점이 발견되거나 이용되기 시작했을 때, 소프트웨어 개발자는 문제를 분석하고, 영향을 받는 버전을 확인하며, 패치를 제작하고 테스트한 후에야 사용자에게 업데이트를 공식적으로 제공할 수 있다. Microsoft는 보안 업데이트가 패치 속도와 업데이트 품질 사이에서 균형을 잡아야 한다고 강조하며, 취약점이 발견된 후에 즉시 업데이트를 출시할 수는 없다고 지적한다. 따라서 제로데이의 진정한 우려는 이 이름 자체가 아니라, 보안 위험이 존재할 수 있는 시점을 나타낸다는 점이다.

왜 제로데이 취약점이 특별히 주목받아야 하는가?

일반 보안 취약점은 보통 연구자나 제조업체에 의해 발견되었으며, 관련 정보와 패치 방법이 공개되어 있을 수 있다. 사용자가 시스템을 제때 업데이트하면 많은 알려진 문제를 해결할 수 있다. 그러나 제로데이는 상황이 다르다. 취약점에 대한 공식 패치가 없는 경우, 사용자는 단순히 업데이트에 의존하여 즉시 문제를 해결할 수 없다. CISA는 제로데이에 대해 이 유형의 취약점이 동일한 소프트웨어 버전의 많은 사용자에게 영향을 미칠 수 있다고 강조하며, 제조업체가 문제를 확인하고 해결 조치를 준비할 수 있는 기회를 가져야 한다고 설명한다. 다만 제로데이를 보았다고 해서 모든 사용자가 동일한 수준의 위험에 처해 있다고 생각해서는 안 된다. 취약점을 이용하기 쉬운지, 어떤 조건이 요구되는지, 어떤 버전에 영향을 미치는지, 그리고 실제로 공격이 발생했는지 여부 등이 실제 위험에 영향을 미친다. Microsoft는 모든 제로데이 취약점이 결국 공격으로 이어질 것이라고는 보장할 수 없다고 강조한다.

CVE와 제로데이의 관계는?

보안 뉴스를 자주 읽는다면, 제로데이 외에도 CVE라는 약어를 보았을 것이다. CVE는 취약점을 공개적으로 식별하는 번호 체계로, 보안 연구자, 소프트웨어 제조업체 및 기타 관련자들이 동일한 취약점에 대해 정확하게 논의할 수 있도록 돕는다. NIST의 국가 취약점 데이터베이스는 CVE 번호로 취약점 정보를 정리하고, 영향을 받는 제품, 버전, 취약점 설명 및 관련 보안 정보를 포함한다. 따라서 한 뉴스에서 제로데이, CVE, Chrome, Windows 또는 기타 제품 이름이 함께 등장할 수 있지만, 이 단어들은 서로 다른 차원의 정보를 설명한다. 간단히 말해서, 제로데이는 취약점의 현재 보안 상태를 설명하는 반면, CVE는 특정 취약점의 식별 번호이다. 두 개념은 종종 보안 사건에서 함께 등장하지만 동일한 개념은 아니다.

제조업체가 취약점을 발견한 후 왜 즉시 업데이트하지 못하는가?

이 부분이 제로데이에 대한 가장 큰 오해이다. 많은 사람들이 취약점이 발견되었으니 소프트웨어 회사가 몇 줄의 코드를 수정하여 업데이트를 출시할 수 있다고 생각하지만, 실제 보안 업데이트는 훨씬 더 완전한 과정을 필요로 한다. 제조업체는 먼저 취약점의 원인과 영향을 받는 범위를 확인해야 하고, 어떤 제품과 버전이 영향을 받는지도 판단해야 한다. 그 후, 패치 솔루션을 설계하고 테스트하여 패치가 새로운 문제를 일으키지 않도록 하는 과정을 거쳐서야 사용자에게 업데이트를 제공할 수 있다. Microsoft의 보안 업데이트 프로세스는 취약점 분석, 패치, 테스트, CVE 문서 및 사용자 안내 작업을 포함한다. 이런 이유로 사용자가 때때로 보안 뉴스에 대해 기사를 본 후, 제조업체가 일정 후에야 공식 업데이트를 발표하는 경우가 있다. 대형 소프트웨어 플랫폼에 대해서는 하나의 업데이트가 매우 다양한 하드웨어, 운영 체제 버전 및 사용 환경에 영향을 줄 수 있으므로, 보안 업데이트는 신속성을 추구하는 것뿐만 아니라 패치의 신뢰성도 확보해야 한다.

일반 사용자가 제로데이 뉴스 후 어떤 행동을 해야 하는가?

일반 사용자는 사실 취약성의 기술 세부 사항을 연구할 필요가 없으며, 제로데이라는 단어를 보았다고 해서 즉시 장비를 교체할 필요는 없다. 보다 실용적인 접근은 자신의 장비와 소프트웨어가 영향을 받는지를 확인한 후, 공식에서 제공하는 보안 권고를 따르는 것이다.

  1. 자신이 영향을 받는 제품 및 버전을 사용하고 있는지 확인한다.
  2. 공식에서 보안 업데이트가 발표되었는지를 확인한다.
  3. Windows, macOS, Android, iOS 및 일반적으로 사용하는 브라우저를 최신 상태로 유지한다.
  4. 제3자 웹사이트에서 제공하는 업데이트 패키지에만 의존하지 않고 우선 공식 업데이트 경로를 사용한다.
  5. 공식에서 제공하는 임시 완화 조치가 있을 경우, 공식 설명에 따라 처리한다.
  6. 뉴스 제목만 보고 불명의 보안 도구를 설치하지 않도록 한다.

가장 중요한 것은 제로데이가 일반 사용자가 반드시 공격을 받을 것이라는 것을 의미하지 않는다는 점을 이해하는 것이다. 실제로 의미 있는 방법은 자신이 사용하는 소프트웨어가 영향을 받는지를 이해하고, 공식 패치가 출시된 후 최대한 빨리 업데이트를 완료하는 것이다. 특히 Chrome, Windows 및 모바일 운영체제와 같은 매일 사용하는 소프트웨어에 대해 더욱 그러하다. 보안 업데이트는 일상적인 버전 업그레이드처럼 보이지만, 제조업체가 알려진 보안 문제를 해결하는 중요한 방법일 수 있다.

사용자가 사무실 환경에서 소프트웨어 보안 업데이트 및 취약점 패치 정보를 확인하는 장면

제로데이 취약점 및 보안 업데이트에 대한 자주 묻는 질문

제로데이 취약점은 컴퓨터가 반드시 해킹당했다는 것을 의미하는가?

아니다. 제로데이는 취약점이나 관련 공격이 처한 보안 상태를 설명할 뿐이며, 특정 컴퓨터가 해킹당한 것을 단독으로 증명할 수는 없다. 실제 위험은 취약점이 실제로 이용되고 있는지, 사용자가 영향을 받는 버전을 사용하고 있는지, 공격에 필요한 조건이 무엇인지에 따라 다르다. 설령 취약점이 매우 심각하더라도, 모든 관련 소프트웨어 사용자들이 영향을 받았다고는 할 수 없다. Microsoft는 제로데이 취약점이 꼭 공격으로 이어지는 것은 아니라고 강조한다.

왜 Windows, Chrome 및 모바일 시스템 업데이트가 중요한가?

보안 업데이트는 보통 새로운 기능 추가뿐만 아니라 이미 발견된 보안 취약점을 패치하기도 한다. 제조업체가 공식 패치를 제공한 후, 사용자가 업데이트를 완료하면 알려진 취약점으로 인한 영향을 감소시킬 수 있다. NIST의 취약점 데이터베이스는 많은 CVE 정보를 기록하고 있으며, Microsoft와 같은 제조업체 또한 보안 업데이트 문서를 통해 영향을 받는 버전 및 패치 정보를 제공한다. 일반 사용자에게는 매일 모든 CVE를 연구할 필요는 없으며, 주요 장치 및 소프트웨어를 지원되는 최신 버전으로 유지하는 것이 중요한 기본 조치가 된다.

제로데이와 일반 취약점의 가장 큰 차이는 무엇인가?

가장 큰 차이는 취약성이 발견되고 공개되며 패치되는 사이의 시간 상태이다. 일반적으로 알려진 취약점은 상대적으로 성숙한 보안 정보와 패치 방법이 준비되어 있지만, 제로데이는 제조업체가 공식 패치를 제공하지 않는 단계에 있을 수 있어 방어 측의 준비 시간은 더욱 제한적이다. 그러나 이것이 일반 취약점이 중요하지 않다는 것을 의미하지는 않는다. 실제로 패치가 존재하지만 제시간에 업데이트하지 않은 취약점 또한 보안 문제로 이어질 수 있다. 따라서 제로데이 뉴스에 주목하는 것뿐만 아니라, 시스템을 업데이트하는 습관을 유지하는 것이 일반 사용자에게 가장 현실적인 보안 습관이다.

핵심 사항: 제로데이는 취약점 패치에 시간 차가 존재할 수 있음을 의미한다. 일반 사용자에게 가장 현실적인 방법은 시스템을 업데이트하고 공식 보안 공지를 주목하는 것이다.