수명종료(EOL) 자산의 위험 관리 – 외부 노출 시스템의 16%가 지원 종료 상태 (컴퓨터월드 기고)
페이지 정보
- 작성일 : 25-01-24 09:45
- 조회 : 1,337회
첨부파일
-
수명종료EOL 자산_구식 기술에서 발생하는 위험 관리.pdf (1.5M)
33회 다운로드
DATE : 2026-01-22 10:56:56
관련링크
본문
컴퓨터월드 2024년 12월호에 실린 런제로(runZero) 롭 킹·톰 셀러스의 기고문입니다.
공급업체 지원이 끝난 EOL(End-of-Life) 자산이 왜 공격자에게 가장 쉬운 진입점이 되는지, 그리고 그런 자산이 실제로 얼마나 남아 있는지를 런제로 스캔 데이터로 살펴봅니다.
주요 지원과 확장 지원(Extended Support)의 차이, EOL과 EEOL(Extended EOL)의 관계를 정리한 뒤, 확장 지원까지 끝난 운영체제 분포를 제시합니다. 우분투 18.04와 윈도 서버 2012 R2가 상위를 차지하며, 윈도 10 계열을 합치면 전체의 21.55%에 이릅니다. 특히 외부 공격 표면에 노출된 시스템 중 15.99%가 확장 EOL 날짜를 넘긴 상태였습니다.
사례 연구로는 2005년 마지막 릴리스 이후 갱신이 멈춘 보아(Boa) 웹 서버를 다룹니다. 2022년 마이크로소프트가 인도 전력망 공격에서 IoT 장치의 보아 웹 서버가 공격 벡터로 쓰였다고 밝힌 사례를 짚고, 런제로 데이터에서 보아를 실행 중인 장치의 92.3%가 네트워크 연결 카메라라는 점을 보여줍니다. 관리자가 서버에서는 쉽게 확인할 수 있지만 임베디드 장치에서는 탐지가 훨씬 어렵다는 것이 요점입니다.
인프라 운영자와 취약점 관리 담당자를 대상으로 하며, A4 4쪽 분량입니다.
케이디시스의 관점
이 주제는 지금 한국에서 시의적으로 무겁습니다. 윈도 10의 지원이 2025년 10월로 종료되면서, 국내 상당수의 사무·공공·산업 현장 PC가 이미 확장 지원조차 없는 상태로 넘어갔습니다.
EOL 자산의 문제는 '영원히 패치되지 않는다'는 것입니다
제조·의료·공공 OT 현장에는 윈도 7, 윈도 서버 2008/2012처럼 오래전 지원이 끝난 시스템이 여전히 살아 운영을 떠받치고 있습니다. EOL 자산의 근본 문제는 단순합니다. 취약점이 나와도 패치가 영원히 제공되지 않는다는 것입니다. 이 글이 인용한 런제로 데이터에서 외부에 노출된 시스템의 약 16%가 이미 확장 EOL을 넘겼고, 2005년에 개발이 멈춘 보아(Boa) 웹 서버가 지금도 네트워크 카메라 안에서 돌아가며 실제 전력망 공격의 벡터로 쓰였습니다.
왜 못 바꾸는가 — 교체를 막는 현실
왜 못 바꾸느냐는 질문에는 대개 같은 답이 돌아옵니다. 산업 제어 설비나 의료 장비의 운영체제는 장비 전체의 인증·검증과 묶여 있어, OS만 최신으로 올리는 순간 인증이 무효가 되거나 제조사 지원을 잃습니다. 서버라면 관리자가 금방 알아채지만, 카메라·복합기·PLC 같은 임베디드 장치 속 EOL 소프트웨어는 눈에 띄지 않은 채 남습니다.
케이디시스는 이렇게 돕습니다
패치할 수 없다면 남는 길은 두 가지입니다. 그런 자산이 어디에 얼마나 있는지 빠짐없이 찾아내는 것, 그리고 패치 대신 보완 통제로 감싸는 것입니다.
- 찾아내기 — 케이디시스가 공급하는 런제로(runZero)는 서버부터 임베디드 장치까지 EOL 소프트웨어가 도는 자산을 자격 증명 없이 식별하고, 어떤 것이 외부에 노출됐는지까지 짚어 줍니다.
- 감싸기 — 찾아낸 다음에는 격리와 함께, 아크서브(Arcserve)·아크로니스(Acronis) 기반의 백업과 신속 복구로 '뚫려도 되돌릴 수 있는' 상태를 만드는 것이 현실적인 대안입니다.
EOL 자산을 안고 있다면 점검할 세 가지
- 우리 환경에서 지원이 끝난 OS·소프트웨어가 도는 자산의 수를 지금 답할 수 있는가.
- 그중 외부 공격 표면에 노출된 것은 몇 대인가.
- 패치가 불가능한 그 자산들이 침해됐을 때 복구할 백업 체계가 실제로 걸려 있는가.
세 질문에 답하기 어렵다면, EOL은 '언젠가 교체할 일'이 아니라 '지금 관리해야 할 위험'입니다.
기고문 원문 전체와 런제로(runZero) 기반 EOL 자산 식별, 아크서브·아크로니스 백업 복구 문의는 케이디시스로 연락 주시기 바랍니다.