“해킹 위험 경고했는데”…공공기관 등 8000여곳, 업데이트 나몰라라
전체 맥락을 이해하기 위해서는 본문 보기를 권장합니다.
정부 당국이 소프트웨어(SW) 등 제품 취약점을 공지하고 보안 업데이트를 권고하고 있지만 기업·기관 등이 보안 조치를 장기간 방치하는 것으로 나타났다.
앞서 한국인터넷진흥원(KISA)은 지난해 2월 24일 아파치 재단이 아파치 톰캣에서 발생하는 취약점에 대한 보안 업데이트 발표했다며 공격자가 해당 취약점을 악용해 피해를 발생시킬 수 있어 해당 제품을 사용하는 이용자에게 해결 버전으로 업데이트할 것을 권고했다.
이 글자크기로 변경됩니다.
(예시) 가장 빠른 뉴스가 있고 다양한 정보, 쌍방향 소통이 숨쉬는 다음뉴스를 만나보세요. 다음뉴스는 국내외 주요이슈와 실시간 속보, 문화생활 및 다양한 분야의 뉴스를 입체적으로 전달하고 있습니다.
정부 당국이 소프트웨어(SW) 등 제품 취약점을 공지하고 보안 업데이트를 권고하고 있지만 기업·기관 등이 보안 조치를 장기간 방치하는 것으로 나타났다.
에이아이스페라 '크리미널IP(Criminal IP)'에 따르면, 국내 8025곳이 '아파치 톰캣(apache tomcat)' 취약 버전을 여전히 사용하고 있는 것으로 조사됐다. 크리미널IP는 IP주소 기반 위협 인텔리전스(CTI) 검색엔진으로, 약 42억개 IP주소와 수십억개 도메인 등 사이버 자산 정보를 실시간 수집한다.
앞서 한국인터넷진흥원(KISA)은 지난해 2월 24일 아파치 재단이 아파치 톰캣에서 발생하는 취약점에 대한 보안 업데이트 발표했다며 공격자가 해당 취약점을 악용해 피해를 발생시킬 수 있어 해당 제품을 사용하는 이용자에게 해결 버전으로 업데이트할 것을 권고했다.
이 공지가 아파치 톰캣에 관한 마지막 보안공지인 점을 감안할 때 최소 1년 이상 업데이트 조치를 하지 않고 취약점을 그대로 노출한 것으로 분석된다. 아파치 톰캣은 웹애플리케이션 서버로, 기관과 기업은 물론 영업점, 아파트, 빌딩 등 다양한 곳에서 사용된다.
이번에 확인된 업데이트하지 않은 곳 중엔 국가정보자원관리원, 국가과학기술연구회, 한국원자력안전기술원, 한국과학기술정보연구원 등 공공기관이 눈에 띈다. 특히 항공대, 한남대, 연암공과대, 동국대, 용인대, 경상대, 군산대 등 다수의 대학도 업데이트 조치를 하지 않았다.
정보보호업계는 KISA 업데이터 권고에도 대다수 기업·기관이 정보보호 투자가 후순위로 밀려 있어 사이버 위험 공격성을 그대로 떠안고 있다고 지적한다.
보안업계 전문가는 “디지털전환(DX)이 확대되면서 공공과 민간 구분 없이 공격표면이 늘어나고 있다”면서 “적극적으로 업데이트 조치를 하는 것은 물론 공격표면관리에 힘써야 한다”고 말했다.
조재학 기자 2jh@etnews.com
Copyright © 전자신문. 무단전재 및 재배포 금지.
- 알리·테무 'C커머스 공습' 1년만에 국내 매출 1조 찍었다
- 퓨어실리콘 배터리가 온다
- 적자 늘어난 AI 상장사, 실적 개선과 스케일업 숙제
- “한달도 늦다”…빅데이터·AI로 경기 상황 지표 '속보성' 높인다
- 수성이냐 탈환이냐…이윤태號 LX세미콘, DDI 경쟁 직면
- 스타트업에 '공장 등록 의무화'…혁신제품 시범구매 제도, 융복합 SW기업에 문턱
- NIA, 민투형 SW 표준지침 개발…“민투 사업 활성화, 리스크 최소화”
- 공공 클라우드 네이티브, 4권역 나눠 추진…올해만 전환 구축에 520억 투입
- 지니언스, 2년간 버그바운티로 취약점 105건 잡아냈다…4700여만원 포상
- [중기부發 청년육성]청년 창업 산실 창업중심대학, 지역 창업 허브로 '도약'