지난해 12월 10일. "컴퓨터 역사상 최악"이라고 평가 받는 보안 취약점이 발견되면서 전 세계 IT 업계에 비상이 걸렸다.

거의 모든 자바 기반 애플리케이션에 사용되고 있는 로깅 라이브러리 로그4j에 공격자가 임의 코드를 실행할 수 있는 치명적인 버그가 확인된 것이다. 신속한 조치가 필요한 긴급상황이지만, 어떤 시스템에 로그4j가 쓰이고 있는지 또 쓰고 있는 버전이 취약한 것인지 아닌지 빠르게 확인하는 일부터 난관이었다.

 

국내 보안 스타트업 로그프레소의 양봉열 대표도 이런 상황에 주목했다. 그는 취약한 로그4j를 찾아주는 '스캐너'를 밤새 만들어 다음날인 11일 소스코드 저장소 깃허브(☞링크)에 공개했다. 비슷한 기능을 제공하는 스캐너들이 여러개 등장했지만, 로그프레소 스캐너는 그 중에서 가장 높은 신뢰를 받으며 빠르게 확산됐다. 오픈소스 커뮤니티와 실시간 소통하며 200여 개가 넘는 요구사항을 받아, 필요한 기능을 빨리 반영한 것이 통했다.

 

"엔지니어로서 기여하고 싶다"는 생각에서 시작한 일이지만, 이 과정에서 돈으로 살 수 없는 글로벌 브랜드 인지도와 신뢰도를 쌓는 예상 밖의 수확도 얻었다.

 

로그프레소 로그4j 스캐너는 현재까지 깃허브를 통해 글로벌에서 약 45만 건 다운로드될 만큼 인기를 얻었다. 마이크로소프트, VM웨어, 델, SAS 같은 글로벌 초 대형 IT 벤더들이 로그프레소 스캐너를 보안 권고문에서 추천하고, 더 나아가 자사 제품에 통합하거나 소스코드를 가져다가(포크해) 새로운 제품을 개발한 것은 더 큰 성과다.

 

국내 소프트웨어 산업 전반이 오픈소스 기여 활동에 소극적이라는 점을 고려했을 때, 로그프레소의 사례는 의미가 있어 보인다. 최근 로그프레소의 양봉열 대표와 구동언 상무를 만나 로그4j 취약점 스캐너 개발기를 들어봤다.

 

 

로그프레소 양봉열 대표(가운데)와 구동언 사업본부장(왼쪽), 황원근 CTO(오른쪽)의 모습. (이미지=로그프레소 제공)

 

 

-로그프레소의 본업은 무엇인가

 

구동언 상무(이하 구) "보안과 관련된 데이터 분석이 본업이다. 방화벽 데이터, 개인 정보와 관련된 데이터 등 다양한 데이터를 모으고 분석해 보안에 관한 적절한 의사결정을 내릴 수 있도록 돕는 솔루션을 제공한다. 글로벌 업체와 비교하면 스플렁크와 비슷한 사업 모델이다."

 

 

-로그4j 스캐너는 어떻게 만들게 됐는지

 

양봉열 대표(이하 양) "처음에는 로그4j가 워낙 크고 급한 이슈라서 시작했다. 다들 이 문제로 어려움을 겪고 있으니까, 엔지니어적인 마인드로 스캐너를 빠르게 만들어서 도움이 되자는 생각에 만들었다. 취약점 점검으로 돈을 버는 회사는 아니니까 오픈소스 공개에 좀 자유로웠던 것 같다."

 

 

-로그4j에 버전별로 다양한 취약점이 발견 됐는데, 스캐너는 이를 다 커버하나?

 

 "로그4j 전체 버전에 대한 취약점을 확인할 수 있다. 취약점 중에 패치가 나오거나 임시 조치가 가능한 것들은 그것까지 안내하고, 아닌 것들은 정확하게 버전 몇을 쓰고 있어서 문제라고 알려준다."

 

 "사실 맨 처음의 코드는 그렇게 복잡하지 않았다. 가장 첫 번째 버전의 코드들을 보면 200줄 정도밖에 안 된다. 이 정도만 해도 취약점을 스캐닝하는 기능들은 충분히 다 수행을 할 수 있었다.

 

사용자들이 생기면서 요구 사항을 올라와, 그것을 반영하다 보니까 지금은 옵션이 많아졌다. 처음에는 로그4j 2버전에 한 가지 취약점만 진단하게 했었다. 그러다 로그4j 1버전 취약점도 찾아달라, 또 비슷한 로그백이라는 솔루션의 취약점도 찾아달라, Zip 파일 안에 있는 것도 찾아달라, 원래는 지정된 경로를 다 스캔하도록 되어 있는데, 네트워크 드라이브는 제외하고 스캔하게 해달라, 백업이나 복원을 원하는 경로에 하게 해달라, 취약한 버전을 찾았는데 이걸 관리해야 하니까 포팅할 수 있는 수단을 만들어달라 등 이런 요구 사항들이 계속 들어왔다."

 

깃허브 내 로그프레소 로그4j 스캐너 소개

 

 

-공개 후 반응은 어땠나?

 

 "처음에는 스캐너를 바이너리 버전(컴파일해서 최종 결과물로 나온 실행파일)만 올려놨다. 그런데 많은 사람들이 소스코드를 오픈을 해달라고 요구하더라. 국내에서는 로그프레소를 검색해 보면 회사 정보를 알 수 있지만, 해외에서는 전혀 알려지지 않았으니까 스캐너를 신뢰하지 못해서였다. 취약점을 찾으려고 스캐너를 다운받았는데, 이게 오히려 악성코드일 수 있다는 생각을 한 것 같다.

 

그래서 소스코드를 공개하고 오픈소스 커뮤니티와 리뷰를 하는 과정을 많이 거치면서 사람들에게 신뢰 얻고 빠르게 알려진 것 같다. 점점 많이 쓰이니까 글로벌 IT 벤더들이 우리 스캐너를 보안 권고문에 포함하기도 했다.  또 그것을 보고 더 많이 사용자가 유입되는 일들이 벌어졌다. 현재 스캐너 다운로드는 약 45만 건을 기록하고 있다."

 

 "마이크로소프트 애저 데이터브릭스, VM웨어, 델, 시스코는 보안권고문에 우리 스캐너를 포함시켰다. SAS는 우리 스캐너를 포크해서 SAS 고객에 맞춘 버전인 '로구치노(loguccino)'를 만들었다. IBM 소트웨어를 인수한 HCL은 우리 제품을 내부에 통합하기도 했다. 소스가 모두 공개돼 있으니까 살펴보고 고객들에게 제공했을 때 리스크가 없겠다고 판단을 한 것 같다."

 

 

-다른 비슷한 스캐너가 많이 나왔는데, 로그프레소 스캐너가 더 빨리 확산된 이유는 뭐라고 보나

 

 "결국 적극적인 피드백이 차별화를 만들었다고 본다. 이용자들도 이 것이 잘 동작하는지 신뢰를 할 수 있어야 하는데, 적극적인 피드백으로 신뢰를 줬다."

 

 "이슈 페이지에 보면 한 200개 이상 요구사항이 들어왔다. 12월 한 달 동안은 거의 잠을 못잤다. 해외, 특히 유럽 사용자들이 많다보니까 이슈를 올려준 시간대가 다 한국시간으로는 새벽이고, 대응이 늦어지면 또 사람들이 빠져나갈 것 같아서 빨리 대응하려다 보니까 잠을 거의 못잤다."  [기사 더보기]

 

 

[출처 : ZDNet Korea(https://zdnet.co.kr/)]

[기자 : 임유경 기자(lyk@zdnet.co.kr)]