“상용SW 96% 오픈소스 포함…78% 보안 취약”
상태바
“상용SW 96% 오픈소스 포함…78% 보안 취약”
  • 김선애 기자
  • 승인 2018.06.25 16:02
  • 댓글 0
이 기사를 공유합니다

시놉시스, 코드 당 취약점 64개 보유…발견된 취약점 절반은 고위험군

상용 소프트웨어의 96%가 오픈소스를 포함하고 있으며, 그 중 78%는 보안에 취약한 것으로 나타났다. 이는 블랙덕소프트웨어를 인수한 시놉시스의 ‘2018 오픈소스 보안과 리스크 분석 보고서(OSSRA)’에 따른 것으로, 지난해 새로 발견된 오픈소스 보안 취약점이 4800개이며, 코드베이스 당 오픈소스 취약점은 2016년 대비 134% 증가한 64개인 것으로 확인됐다.

올해 보고된 보안취약점의 평균 연령은 작년 대비 2년 증가한 6년으로, 점점 더 많은 보안취약점들이 코드베이스에 축적되며 해커의 공격 대상이 되고 있음을 시사했다. 보안취약점 평균 연령은 보안취약점이 공개된 이후 지난 햇수를 말한다.

발견된 취약점 절반 이상 고위험군

검증된 코드베이스에서 발견된 보안취약점의 54% 이상이 고위험군에 해당됐으며, 가장 높은 위험도의 보안취약점은 아파치 커먼스 컬렉션(Apache Commons Collections), 스프링 프레임워크(Spring Framework) 등 보편적인 컴포넌트로 작년과 동일했으며, 코드베이스의 약 17%는 하트블리드(Heartbleed), 로그잼(Logjam), 푸들(Poodle)과 같이 널리 알려진 보안취약점을 포함하고 있었다.

보안취약점을 지닌 컴포넌트는 모든 산업군에서 발견됐다. 그중 심각한 보안취약점을 포함하는 애플리케이션 비율이 가장 높은 산업군은 인터넷 & 소프트웨어 기반 시설(67%) 이었으며, 인터넷과 모바일 애플리케이션 산업(60%)이 뒤를 이었다.

일반 대중이 민감하게 여기는 금융 서비스와 핀테크 시장은 전체 애플리케이션의 약 34%가 심각한 보안취약점을 지닌 것으로 나타났고, 헬스케어, 헬스테크 및 라이프 사이언스 산업은 31%로 비슷한 수준을 보였다.

▲ ‘OSSRA 2018’ 주요 통계

오픈소스 라이선스 충돌

오픈소스 라이선스 충돌은 보안취약점과 함께 대표적인 오픈소스 관리 이슈이다. 오픈소스 컴포넌트는 조사된 애플리케이션의 약 96%에 존재하며, 이 중 74%는 라이선스 충돌이 있는 컴포넌트를 포함했다.

산업군별 라이선스 충돌을 포함한 애플리케이션의 비율은 최저가 61%로 평균 비율이 보안취약점 대비 더 높은 것으로 나타났다. 라이선스 이슈 비율이 가장 높은 산업은 제조업으로 약 91%에 달했고, 기업 소프트웨어(83%)가 그 뒤를 이었다. 금융 및 핀테크 산업(78%)은 세 번째로 높은 것으로 확인됐다.

시놉시스의 검증 데이터는 오픈소스 컴포넌트가 다양한 산업군에서 상용 애플리케이션의 11~77%를 차지한다는 사실을 보여주었다. 오픈소스 라이선스 의무사항을 준수하지 않을 경우 법적 소송 또는 IP 침해 등의 심각한 위험에 처할 수 있고, 오픈소스의 보안취약점은 사이버 공격의 표적이 되기 쉽다. 기업은 이를 위한 근본적인 대응 방안을 마련할 필요가 있다.

김택완 블랙덕소프트웨어코리아 대표는 “오픈소스를 둘러싼 이슈관리를 위해서는 오픈소스 가시화가 필수”라며 “이는 인력만으로 해결될 수 없는 영역이기 때문에 자동화된 툴을 통해 오픈소스의 보안취약점과 라이선스 리스크를 탐지해야 한다.”고 말했다. 또한 “철저한 오픈소스 리스크 관리야말로 오픈소스 활용을 통해 기업 경쟁력을 강화하는 지름길”이라고 덧붙였다.


댓글삭제
삭제한 댓글은 다시 복구할 수 없습니다.
그래도 삭제하시겠습니까?
댓글 0
댓글쓰기
계정을 선택하시면 로그인·계정인증을 통해
댓글을 남기실 수 있습니다.