TL;DR

  • 정부 계약업체가 개발 편의를 위해 방화벽 규칙을 변경해 수천 명이 이용하는 네트워크에서 기밀 운영 서버에 접근할 가능성이 생겼으며, 해당 서버에는 이민 관련 기록 5,000만 건이 저장돼 있었음.
  • 개발자들은 저보안 데이터센터에서 기밀 데이터센터의 운영 서버로 코드를 배포하기 쉽게 하려고 방화벽 변경을 요청함.
  • 보안 담당자 Joe Brinkley는 저보안 네트워크에서 최고 기밀 데이터센터로 이어지는 접근 경로가 생긴다고 경고했으나, 휴가 중 변경이 승인됨.
  • Brinkley는 상용 데이터센터의 VPN 연결만으로 개발 서버와 운영 서버를 제어할 수 있음을 시연했으며, 당시 다중 요소 인증은 없고 비밀번호 기준도 낮았음.
  • 시연 직후 방화벽 규칙은 원래대로 돌아갔으며, 민감한 데이터에는 VPN과 비밀번호 외에도 추가 보호 장치가 필요함.

방화벽 변경 요청

  • 정부 계약업체의 개발자들은 프로그램 변경 사항을 더 쉽게 배포하도록 방화벽 규칙을 바꾸고자 했음.
  • 개발 환경은 저보안 데이터센터에, 운영 서버와 데이터는 기밀 데이터센터에 있었으며 두 데이터센터 사이에는 항상 하드 방화벽이 설치돼 있었음.
  • 개발자들은 상용 데이터센터에 VPN으로 접속해 데이터를 옮기는 방안을 원했음. 해당 데이터센터의 VPN은 정부가 아닌 데이터센터 사업자가 제공했으며, 같은 VPN 연결을 통해 Microsoft와 Oracle 등 정부와 무관한 입주사의 서버에도 접근할 수 있었음.
  • 2010년대 초 개발자들은 개발 환경에서 운영 환경으로 코드를 배포할 때 프로비저닝 서버를 사용했으며, 이 서버가 기밀 데이터센터의 모든 운영 서버에 접근하도록 하려 했음.

경고와 변경 승인

  • 정부 계약업체에서 정보 시스템 보안 담당자로 방화벽 규칙 변경과 네트워크 침입 탐지·방지 업무를 맡았던 보안 연구원 Joe Brinkley는 변경 검토 위원회에 해당 방안이 매우 위험하다고 알렸음.

“저보안 데이터센터에서 최고 기밀 운영 데이터센터까지 연결하는 상황에서, 최소한 저보안 데이터센터의 누구나 고보안 데이터센터에 접근할 수 있게 하는 방화벽 규칙을 여는 것은 매우 명백한 문제를 만듦.”

  • Brinkley가 일주일간 휴가를 간 사이, 변경을 원했던 개발자들은 변경 승인 위원회에 직접 요청해 방화벽 규칙을 바꿈.

운영 서버 접근 시연과 대응

  • 복귀한 Brinkley는 회사 관계자와 정부 대표를 불러 시연함. 휴대전화를 노트북에 테더링한 뒤 VPN으로 개발 서버에 로그인해 서버를 켜고 끄고, 같은 VPN 연결로 운영 서버에 접속해 제어할 수 있음을 보여줌.
  • 해당 운영 서버에는 누가 미국에 입국하는지, 그 사람들이 누구와 머무는지 등을 포함한 이민 관련 기록 5,000만 건이 저장돼 있었음.
  • Brinkley에 따르면 상용 데이터센터 VPN 이용자는 수천 명이었지만, 기밀 정부 데이터센터에 접근할 권한이 있어야 하는 인원은 수십 명뿐이었음. 변경으로 인해 수천 명이 이용하는 네트워크에서 운영 서버에 접근할 가능성이 생김.
  • 서버 접근에는 여전히 사용자 이름과 비밀번호가 필요했지만, 당시 다중 요소 인증은 없었고 비밀번호 기준도 낮아 공격자가 비밀번호 조합을 추측하거나 무차별 대입 공격을 시도할 수 있었음.
  • Brinkley가 상황을 관리자들에게 시연한 직후 방화벽 규칙은 이전 상태로 복구됨.

보안 교훈

  • VPN과 비밀번호 보호 같은 보안 조치만으로는 민감한 데이터를 보호하기에 충분하지 않으며, 추가 보호 장치가 필요함.
  • 최소한의 보안 조치만 적용하는 것으로는 부족함.