
우리의 세계가 점점 더 노트북, 서버, 임베디드 IoT 모듈 등 상호 연결된 장치에 의존함에 따라, 이들의 하드웨어 보안이 가장 중요해지고 있습니다. 소프트웨어 보안은 많은 주목을 받고 있지만, 하드웨어 보안은 종종 당연히 여겨지거나 간과되어, 시스템을 가장 교묘한 위협 중 하나인 하드웨어 백도어에 취약하게 만듭니다.
이 게시물에서는 하드웨어 백도어의 개념, 영향을 살펴보고, 주목할만한 실제 사례, 탐지 및 완화 기술, 그리고 이러한 고급 위협에 대한 노출을 줄이는 실질적인 방법에 대해 탐구할 것입니다. 사이버 보안에 익숙하지 않든 또는 이미 숙련된 실무자이든 관계없이, 이 가이드는 하드웨어 신뢰에 대한 이해를 깊이 있게 해줄 것입니다.
하드웨어 백도어란 컴퓨터 시스템의 물리적 구성 요소(예: 마이크로칩, 프로세서, 마더보드 또는 펌웨어)에 비밀리에 들어간 메커니즘이나 수정으로, 허가되지 않은 접근, 제어 또는 데이터 탈취를 가능하게 합니다. 소프트웨어 백도어와 달리, 하드웨어 백도어는 훨씬 더 낮고 검사하기 어려운 수준에서 작동하여 기존 탐지 및 시정 방안을 피할 수 있습니다.
"하드웨어 백도어는 컴퓨터 시스템의 물리적 구성 요소, 즉 하드웨어 내에 구현된 백도어입니다." — 위키백과
하드웨어 백도어는 특히 위험합니다. 그 이유는:
인텔 ME는 모든 최신 인텔 칩셋에 통합된 마이크로컨트롤러로, 원격 관리 및 모니터링을 위한 것입니다. 그러나 이는 독립된 펌웨어를 가지고 특권 수준에서 실행되기 때문에, 손상되면 잠재적인 백도어가 됩니다.
"우리는 인텔 프로세서에 하나 (ME)가 있다는 것을 알고 있습니다. 따라서 이것이 가능하다는 것은 분명합니다. 일반적으로, CPU 같은 하드웨어를 어떻게 믿을 수 있을까요..."
— Security StackExchange
2014년, 에드워드 스노든에 의해 유출된 문서에 따르면, NSA 요원들이 고객에게 배송 중인 네트워크 장비를 가로채어 감시 장치를 심고 하드웨어를 다시 포장해 배송했다고 합니다. 이는 제조사의 통제 밖에서의 하드웨어 조작의 위협을 증명합니다.
2018년, 블룸버그는 중국 스파이들이 주요 미국 기업과 심지어 정부 기관이 사용하는 슈퍼마이크로 마더보드에 작은 칩을 심었다고 보도했습니다. 이 특정 사건은 논란이 되고 있지만, 업계에서 그 가능성을 얼마나 심각하게 받아들이는지를 잘 보여줍니다.
2013년, 특정 암호화 하드웨어 난수 생성기(특히 Dual_EC_DRBG 알고리즘을 사용하는 것)에 NSA에서 설계한 백도어가 들어 있다는 의혹이 제기되었으며, 이는 심지어 보안 중심의 하드웨어도 안전하지 않다는 것을 보여줍니다.
| 벡터 | 난이도 | 지속성 | 탐지 난이도 |
|---|---|---|---|
| 설계 수준 | 높음 | 최대 | 매우 어려움 |
| 제조 | 중간 | 높음 | 어려움 |
| 제조 후 | 중간 | 중간 | 보통 |
인텔 ME는 메인 CPU와 OS로부터 독립적으로 실행되는 작은 저전력 컴퓨터 하위 시스템입니다. 이 시스템의 목적은 기업용 PC의 원격 관리를 위해, 시스템이 꺼져 있어도 (전원이 연결된 상태라면) 기능을 제공하는 것입니다.
Columbia University의 연구 논문 "Silencing Hardware Backdoors"에 자세히 설명되어 있습니다:
하드웨어 백도어가 물리적으로 존재하더라도 종종 의존하는 것은:
모든 장치 수준의 네트워크 활동을 모니터링함으로써, 승인되지 않은 행동을 탐지할 수 있습니다.
모든 칩을 쉽게 X-레이할 수는 없지만, 환경 내에서 하드웨어 백도어의 "징후"를 찾을 수 있습니다.
컴퓨터나 라우터에서 모든 아웃바운드 연결을 모니터링하여 예상치 못한 목적지를 찾습니다 (예: 모호한 공급업체 서브넷으로).
예시: Linux에서 ss, netstat, tcpdump를 사용하여 트래픽 검사.
# 모든 수신 및 연결된 네트워크 소켓 표시
sudo ss -tulnp
# 프로세스 이름과 함께 현재 네트워크 연결 모두 나열
sudo netstat -plant
# eth0의 의심스러운 트래픽 캡처 (필터링)
sudo tcpdump -i eth0 -nn host [SUSPICIOUS_IP]
Zeek 또는 Snort와 같은 도구는 백도어 활동을 암시할 수 있는 비정상 트래픽에 경고를 발생시킵니다.
Zeek 설치 및 간단한 네트워크 트래픽 스캔 실행:
sudo apt-get install zeek
sudo zeek -i eth0
# 현재 디렉토리에 있는 로그에서 의심스러운 연결 검토
알려진 좋은 서브넷이 아닌 네트워크 연결을 필터링하려면:
sudo netstat -plant | grep ESTABLISHED | grep -v '127.0.0.1' | awk '{print $5}' | cut -d: -f1 | sort | uniq
현재 연결을 확인하고 알 수 없는 IP를 파싱합니다.
import subprocess
def get_external_connections():
result = subprocess.check_output(['netstat', '-plant']).decode()
for line in result.split('\n'):
if 'ESTABLISHED' in line and '127.0.0.1' not in line:
parts = line.split()
remote_ip = parts[4].split(':')[0]
print("Remote IP:", remote_ip)
get_external_connections()
이들 도구는 완전히 조용하고 네트워크가 없는 백도어를 잡아내지 못할 수 있으나, 의심스럽고 예상치 못한 활동을 드러내는데 도움을 줄 수 있습니다.
간단한 대답: 완전히는 아닙니다—설계, 제조, 최종 사용까지 전체 라이프사이클을 통제하지 않는 한 이는 대부분의 소비자 및 심지어 많은 기업에서도 비현실적입니다.
공급망 보안
오픈 소스 하드웨어
제3자 감사
암호화 적 증명 및 측정된 부팅
격리 처리
물리적 보안 모니터링
공격 표면이 애플리케이션 계층에서 펌웨어, 그리고 이제는 물리적 실리콘까지 점점 낮아짐에 따라, 사이버 보안의 초점은 적응해야 합니다. 하드웨어 기능(인텔 ME 및 AMD PSP와 같은)의 모든 발전은 원격 제어 및, 확장하여, 악용하기 좋은 복잡성을 위한 새로운 경로를 엽니다.
보안 커뮤니티는 계속해서 새로운 도구 및 전략을 개발하고 있습니다. 현재로서는, 최선의 방어는 개방성, 경계, 그리고 지속적인 감시입니다.
더 많은 기술적 심층 분석 및 실용적인 보안 가이드를 원하십니까? 최신 하드웨어 보안, 사이버 보안 및 프라이버시에 대한 정보를 구독하거나 팔로우하세요!
이 콘텐츠가 유용하다고 생각하셨다면, 저희의 포괄적인 47주 엘리트 교육 프로그램으로 무엇을 달성할 수 있을지 상상해 보세요. Unit 8200 기술로 경력을 변화시킨 1,200명 이상의 학생들과 함께하세요.