넷 경유의 대규모 공격에 대비하는 중요성--2009년 7월의 DDoS 공격의 무대뒤
3월 8일 10시 11 분배신 ITmedia 엔터프라이즈
Akamai에 의한 시큐러티 대책의 이미지 2009년 7월, 미국과 한국의 주요한 정부 기관이나 기업을 표적으로 한 대규모 서비스 방해 공격(DDoS)이 발생했다.당시의 대응 상황에 대해서, 이번에 일본 방문한 미 Akamai의 기술 담당 부사장 헤럴드·프로 컵씨가 설명해, DDoS 공격을 거는 보트(※)의 위협이나, 인터넷상에 있어서의 대책의 중요성을 채택했다.
※보트=마르웨아에 감염해, 제삼자가 부정 조작할 수 있는 상태에 있는 컴퓨터
Akamai는, Web 컨텐츠나 어플리케이션의 전달 서비스를 다루고 있어 세계 3000개소 이상으로 배치하는 6만 1000대 남짓의 서버 네트워크를 보유하고 있다.2009년 7월의 공격에서는, 동사의 네트워크를 이용하는 6개의 미 정부 기관의 사이트가 공격을 당해, 어느 사이트에서는 피크시에 40만 IP주소로부터 합계 124 Gbps의 대규모 트래픽이 발생하고 있었다고 한다.
프로 컵씨에 의하면, 공격의 제일탄은 2009년 7월 4일 정오 지나(미국 동부 시간)에 확인되었다.이 시점에서의 트래픽은 통상보다 약간 많다고 하는 상태로, 동일 저녁전에 일단 종식하는 모습이 보였다.그러나, 야간에 들어가고 나서 다시 트래픽이 격증해, 동일 심야에 피크치를 기록.공격은 다음 5일 미명까지 계속 되어 종료했다.그 후, 5일의 정오경부터 야간에 걸쳐 소규모의 공격이 반복해 발생했다.
Akamai에서는, 제일탄 공격이 확인된 단계에서 유저에게 경계체제를 발해, DDoS 공격의 해석에 착수했다.이전에도 트래픽의 증가가 계속 되었지만, 조사를 계속하면 좋겠다고 하는 유저의 의향으로 공격에 관여하고 있다고 보여지는 통신을 차단하지 않았다고 한다.그 후, 공격이 격화했기 때문에 동사에서는 통신을 차단.그 후, 통신의 일부를 제한하면서 접속을 재개해, 상황 감시를 계속했다.
124 Gbps의 트래픽을 관측한 사이트 이외의 5개의 사이트에도, 수Gbps로부터 수십 Gbps의 트래픽이 발생하고 있어, 6 사이트 합계에서는 200 Gbps를 넘고 있었다.덧붙여 Akamai를 이용하고 있지 않는 정부계 사이트로의 공격에서는, 729 Mbps의 트래픽이 발생해 사이트가 다운해 버렸다고 한다.
이러한 대응에 대해 프로 컵씨는, 「공격은 당장이라도 차단할 수 있었지만, DDoS 공격의 구조를 조사할 필요가 있었다.당사에서 공격원의 대부분이 한국의 IP주소인 것까지를 밝혀냈지만, 그 후는 FBI등의 조사기관에 데이터를 제공해, 상세한 조사를 맡겼다」라고 이야기한다.
이 공격에서는, 보트화한 한국내의 다수의 PC가 표적의 사이트로 일제히 접속을 요구했다고 보여진다.사이트측의 처리 능력을 넘은 요구가 있으면 시스템이 다운해 버려, 서비스를 제공할 수 없게 되어 버린다.「공격자의 목적은 7월 4일(미 독립 기념일)이라고 하는 타이밍에 사이버 테러를 거는 것으로, 미국의 시스템이 취약한 일을 세계에 과시하고 싶었기 때문에는 없는가」(프로 컵씨)
실제로 누가 이 DDoS 공격을 계획해, 지휘했는지는 지금도 밝혀지지 않았다.하지만 프로 컵씨는, 한국이 세계 유수한 브로드밴드 대국인 것, 또, PC의 보급율이 높다고 한 상황으로부터, 공격을 계획한 인물이 공격에 필요한 다수의 보트를 조달하기 쉬운 환경(이)었던 것은 아닐까 추측하고 있다.
●브로드밴드 시대의 대책
보트는, DDoS 공격 이외에도 대량의 SpamMail 전달이나 마르웨아 배포 등에도 악용 되는 것이 알려져 있다.다수의 보트에 의한 네트워크는 「보트 넷」이라고도 불려 시큐러티 기업에 의하면, 1개의 보트 넷에 수천~수백만대 규모의 보트가 존재한다고 한다.
Akamai의 관측에서는, 러시아나 브라질, 미국, 중국 등에 다수의 보트가 있는 것이 밝혀져, 지금까지 207개국으로부터의 사이버 공격을 경험했다.하지만 2009년 7월의 DDoS 공격과 같이, 보트가 많은 나라나 지역이 반드시 공격 바탕으로 된다고는 할 수 없다.프로 컵씨는 향후, 세계 각지에서 브로드밴드화나 PC의 보급이 진행되면, 공격자는 어떠한 장소에서도 공격에 필요한 보트 넷을 조달할 수 있게 될 것이라고 지적하고 있다.
또 프로타 `R프씨는, 정부나 기업에 있어서의 DDoS 공격등에의 대책에도 한계가 있다고 지적한다.많은 조직에서는, 자사 네트워크와 인터넷과의 경계(게이트웨이)에 파이어 월(fire wall)등의 기술적인 대책을 강구하고 있지만, 대책 능력을 넘는 대규모 공격이 발생하면 시스템 다운으로 연결되어, 경우에 따라서는 사업 계속에도 영향이 나온다.하지만, 대규모 공격은 순간적인 것이 많아, 기업으로부터 평시부터 이러한 공격에 대비하는 견뢰한 대책을 강구하려고 해도, 과잉투자를 보여 버리기 쉽상이다.
「향후 인터넷 경유의 대규모 공격을 막으려면 , 기업이나 조직으로의 대책보다 네트워크상에서 대처해 나가야 할 것이다」(프로 컵씨)
동씨가 제언하는 대책 수법으로 대해서, Akamai에서는 자사의 서버 네트워크에, Web 어플리케이션 파이어 월(fire wall)나 HTTP 인증, 사이트 보호, IP베이스의 액세스 제한, DDoS 방어, DNS나 라우터등의 대책 강화, 네트워크의 다중화라고 하는 방법을 도입.동사의 유저는 이러한 대책 기능을 필요에 따라서 서비스로서 이용할 수 있다.프로 컵씨는, 「우리는 온 세상에 있는 6만대 이상의 서버로 이러한 대책을 운용하고 있어, 기업이나 조직에 공격이 도달하는 전에 블록 할 수 있다」라고 이야기한다.
기업이나 조직의 관리가 닿지 않는 인터넷측의 시큐러티 대책은 매우 어렵다.이 때문에, Akamai와 같은 네트워크를 포함한 시큐러티 서비스 이외에도, IBM가 제공하는 기업 네트워크의 감시 서비스가 종래부터 제공되어 왔다.
기업이나 조직을 표적으로 한 인터넷 경유의 대규모 공격은, 향후 한층 더 증가하는 것이 예상되어 기업이나 조직에서는 외부의 사업자의 서비스와 제휴한 대책의 이용이 진행된다고 보여지고 있다.【국 타니 타케시】