윈도우 / MS 공공기관 도입 확대 예정 ‘개방형 OS’ 3종의 보안성 진단
2020.02.20 15:40
[보안뉴스 원병철 기자] 윈도우7 지원 종료와 함께 불거진 공공기관의 OS(Operating System, 운영체제) 문제가 행정안전부의 ‘개방형 OS’ 교체 천명으로 새로운 국면에 접어들었다. 지난 2020년 1월 14일로 종료된 윈도우7을 대신할 새로운 OS 교체로 많은 공공기관은 물론 민간기업들이 비용 문제 등 어려움을 겪고 있는 상황에서 개방형 OS라는 새로운 대안이 제시됐기 때문이다.
[이미지=iclickart]
민간 클라우드 서비스를 이용해 제공될 개방형 OS는 연간 700억 원 이상의 비용절감과 함께 독점 형태의 현재 OS 시장에 국내 기업 등 새로운 기업의 진출이 예상되지만, OS 변화에 따른 ‘어플리케이션’의 부재와 오픈소스 OS 이용에 따른 보안위협 증가 등은 시급하게 해결해야할 문제로 떠오르고 있다.
그렇다면 현재 이슈가 되고 있는 개방형 OS에는 어떤 것들이 있을까? 그리고 대표적인 개방형 OS들의 보안성은 어떨까? 특정기업에 종속된 MS 윈도우와 달리 소스 프로그램이 공개돼 있어 누구나 자유롭게 사용할 수 있는 PC 운영 프로그램인 개방형 OS는 △구름 OS △하모니카 OS △Tmax OS 등이 대표적이다.
구름OS와 구름 브라우저로 이뤄진 구름 플랫폼
구름 OS는 클라우드 업무환경 전환에 대비하기 위해 오픈소스를 활용해 개발된 보안성을 강화한 단말 운용 소프트웨어로 구름 브라우저와 함께 ‘구름 플랫폼’을 이루고 있다. 2015년 국가보안기술연구소가 안전한 클라우드 업무환경 접속을 위한 단말 플랫폼 오픈소스 프로젝트로 시작해 현재 국가보안기술연구소, 한글과컴퓨터, 이액티브, 클라우드림 등 국내 기업들이 함께 하고 있다.
▲구름 보안 프레임워크를 통한 단말 보안 강화[자료=구름 플랫폼]
데비안 기반의 개방형 운영체제인 구름 OS는 안전한 업무환경을 위한 구름 플랫폼 운용 기반을 제공하며, 클라우드 업무환경에 필요한 SW를 선별할 수 있기 때문에 공격면 제거가 가능하다. 구름 브라우저는 크로미움 기반으로 브라우저 보호 기술을 탑재해 안전한 브라우징 환경을 제공하며, △HTML5 기반 웹표준 준수 △접속처에 따른 브라우저 프로세스 분리(신뢰/비신뢰 브라우저) △브라우저별 크로미움 보안 정책 적용(다운로드 차단/URL 차단 등) 등을 지원한다.
특히, 구름 플랫폼은 안전한 브라우저상에서 모든 업무를 수행하는 클라우드-웹 기반 업무환경을 고려해 개발됐다. 클라우드-웹 기반 업무환경은 모든 데이터를 클라우드 스토리지에 저장하고, 기존에 사용자 단말에서 설치·실행하던 응용프로그램 대신 클라우드가 제공하는 웹 기반 응용(Web Application) 서비스를 활용해 업무를 수행한다.
구름 플랫폼은 ‘구름 보안 프레임워크’가 제공하는 4단계 보안기술을 제공한다. 첫 번째는 △신뢰 부팅으로 부트로더 및 커널에 대한 무결점 검증 수행을 통해 해커에 의해 시스템이 변조됐을 경우 구름 플랫폼의 부팅을 차단한다. 두 번째는 동적 커널 보호 기술인 △운영체제 보호다. 악성코드가 실행 중인 커널을 변조할 때 커널보다 높은 수준인 ‘하이퍼바이저’에서 악성행위를 탐지한다. 세 번째는 실행파일에 대한 무결성 검증 수행인 ‘실행파일 보호’다. 이는 악성 프로그램이 단말에 유입됐을 경우에도 근본적인 실행을 차단한다. 마지막 네 번째는 ‘브라우저’의 보호로 접속처에 따라 신뢰 브라우저와 비신뢰 브라우저로 격리된 브라우징 환경을 제공하고 차등화된 보안정책을 적용할 수 있게 한다.
리눅스 민트 기반의 하모니카 OS
2014년 초 미래창조과학부(현 과기정통부)의 ‘공개 SW 활성화 계획’의 일환으로 시작된 개방형 OS 프로젝트였던 ‘하모니카 OS’는 ‘리눅스 민트’ 기반의 개방형 OS다. 미래창조과학부와 한국정보통신산업진흥원의 지원 하에 현재 오픈소스 전문기업 INVESUME이 하모니카 OS의 서비스를 맡고 있다.
▲하모니카 OS의 오픈소스 생태계 구축[자료=하모니카 OS]
하모니카 OS는 국제 및 국내 표준을 준수해 사용자 경험의 혼란을 방지하고, 개방형 OS 환경에서 운용되는 응용프로그램의 이식성을 확보해 지속적이고 신뢰성 있는 기술지원을 제공한다. 특히, 한국정보통신기술협회의 공개 SW 성숙도 및 적용성 평가 기준에서 91점의 높은 평가를 받았다. 아울러 국내 금융사이트 이용을 위해 공인인증서 인식과 호환성 패키지를 지원하며, 정부 민원업무 서비스와 백신, 보안SW 등 호환성 향상을 위해 지속적인 업데이트와 기술지원을 제공한다.
특히, 하모니카 OS는 커널 보안과 응용프로그램 보안, 그리고 사용자 보안 등 3단계에 걸쳐 보안을 제공한다. OS의 각 단계별, 영역별 보안을 적용함으로써 OS를 보호하고 사용자의 신뢰성을 향상시킨다.
커널 보안에서는 시스템 바이오스에서 시작해 커널 모듈까지 이어지는 과정에서 보안체인을 형성, 인가되지 않는 불법적인 SW 사용을 차단하는 ‘커널 시큐어 체이닝’ 기술을 적용했다. 응용프로그램 보안에서는 커널의 리눅스 보안 모듈(LSM: Linux Security Modules) 인터페이스를 이용해 관리자가 프로그램별 사용권한을 제한할 수 있게 했다. 마지막 사용자 보안에서는 암호화된 저장공간과 USB 보안 프로그램, 개인 방화벽과 바이러스 백신을 제공하고 있으며, 업데이터 서버는 공개키 기반의 암호화와 TLS를 이용해 데이터를 제공한다.
다양한 보안기업과 협업한 Tmax OS
구름 OS와 하모니카 OS와 달리 공공이 아닌 민간기업에서 연구를 시작한 Tmax OS는 2016년 10월 출시됐다. Tmax OS는 개방형 OS의 한계를 극복하고자 표준 기술 기반의 기기간 초연결과 자체 오피스 등 기본 앱 제공은 물론 호환 기술과 최신 그래픽 기술을 자체적으로 개발했다. 특히, Zone 분리와 OS Level 보안기능, 통합 보안관리 등 구조적으로 안전한 보안을 만들기 위해 노력했다.
▲보안을 강화한 TmaxOS[자료=TmaxOS]
Tmax OS는 표준 기술 기반의 기기간 자유로운 연결과 기기 특성별 최적화를 통해 PC, 임베디드(IoT 플랫폼 구축과 다양한 산업용 OS 지원), 서버(기존 서버 OS 대체, 어플라이언스 구현), 모바일(모바일 호환 레이어를 통한 스마트폰 연동) 등 모든 기기와 초연결을 가능하게 했다. 아울러 기존 오피스 문서와 호환이 가능한 ‘ToOffice’를 통해 워드와 엑셀, 파워포인트와 메일 등을 사용할 수 있도록 했다.
특히, Tmax OS는 생태계 확산 및 보안 강화를 위해 신뢰할 수 있는 개발자와 검증된 앱만 업로드할 수 있도록 했다. 아울러 안랩을 비롯해 지니언스 등 다양한 보안 솔루션 보유업체와 협업한 것은 물론, Tmax OS 전용 보안 솔루션 개발도 진행 중에 있다.
또한, 구조적으로 보안을 강화했다. 우선 ‘Zone 분리’를 통해 사용자에 따라 독립적인 사용 환경을 제공하며, 시스템 환경 분리를 통해 보안성을 극대화했다. 여기에 디바이스 드라이버 제공과 제어, 파일접근 차단 및 격리 보관, 오픈 포트 공격 차단 등 ‘OS Level 보안’도 갖췄다. 마지막으로 주요자원 모니터링과 시스템 원격 제어, Policy 관리 등 ‘SysMaster’ 보안을 구축했다.
댓글 [14]
-
페이지 2020.02.20 16:10
-
내꼬 2020.02.20 16:34 해외 유수 나라에서도 오픈리눅스 실패담은 있어도 성공 사례는 거의 없네요
무료 사용은 좋은데 보안이 가장 큰 문제 일것으로 보이는데 과연 어디서 구멍일지 알수가 없지요
-
번개 2020.02.20 16:38
아직도 공공기관 홈페이지 액티스X 없앤다면서 EXE 설치파일 쓰는 한심한 작태
-
번개 2020.02.20 16:40
리눅스OS 생태계 만들어서 마소 윈도우 가격 대항마로 사용하는 목적
그 이상 그 이하도 아닙니다
솔직히 리눅스 사용하면 응용프로그램 한정적이고 유지보수 비용이 비싸요
-
모르면물어봐야지 2020.02.20 17:37 칼리 리눅스포럼이 활발해지겠군 흠!
-
배불러 2020.02.20 18:34
우리나라 정부들 하는 꼬라지를 보면 복장이 터집니다...
-
핑크채소 2020.02.21 06:23
저는 굉장히 회의적입니다...
이정도면 벌써 그림 그려지지않나요
새로운 OS도입 -> 새로운프로그램개발요 -> 불합리적인가격으로개발+Black money -> 실사용자들은 조잡하고 불편하고 비싼 인터페이스의 어플리케이션 사용, 뿐만 아니라 새로운 OS에 대한 적응 필요 -> 그 이상의 유지비용은 생각 안함(보안, 어플업뎃 etc) = 윈10 구매비용보다 더 큰 혈세낭비+불편함
제 2의 은행악성프로그램 nProtect, Wizvera, AST, 한글과컴퓨터가 만들어지겠군요 아니 어쩌면 그것보다 차원이 다른 수준일지도 모르겠네요..
-
aser 2020.02.21 07:07
제가 사용해본 대부분의 리눅스......윈도우보다.....오히려 더 무겁더군요.....
-
미디안 2020.02.21 08:59
우분투 사용자인데.. 리눅스를 써보시구들 댓글들 달으신건지.. 언제까지 마소의 독과점에 휘둘리실려구들 그러실까..
보안문제나 제반적인 사항은 초창기에는 애로사항이 많이 있을수 있으나 수요가 늘어나고 수익이 창출되면 종사자들도 많아질거고
그러다 보면 자연스레 완성이 되가는 겁니다.
운영체제라는게 후딱 안정화가 되는지 아시는데 엄청난 시간과 노력과 인원들이 필요합니다.
지금부터라도 준비해야지 나중에 하면 그만큼 늦어지게 됩니다.
그리고 소규모 자영업자분들이나 게임 안하시는분들한테는 정말 좋은 오픈 os 입니다.
댓글로는 다 설명이 안되니 https://youtu.be/chx8r8bgx-Q 우분투 10년 사용하면서 리눅스에 대한 이해를 구하고자 만든 영상입니다.
-
미디안 2020.02.21 09:04
아.. 대부분 리눅스 사용하시는분들이 가상머신에 설치하신후 조금 사용해 보시고 무겁다 쓸거 없네 하시는데 실컴에 설치후
사용해 보세요.. 전 구형 놋북에 윈10과 우분투18.04 버전을 듀얼부팅해서 사용하고 있는데 자원활용도 안정성 속도는 윈10이
우분투를 쫒아가질 못해요.. 그
-
만수무강 2020.02.21 09:44
어자피 공무원들은 폐쇄적인 환경을 좋아해서 이를 만족(?)하는 티맥스 도입은 뻔한 사실이죠... 애초부터 각 재고 있는 겁니다.
-
회탈리카 2020.02.22 13:12
일리있는 좋은 말씀이세요
그리고 이글과 비슷한 맥락으로는 저는 국토부 지자체 일을 하는사람인데요 저의 업계도 늘 사용하는 프로그램을 이제는 사용안하는추세입니다. 오픈소스로 만든 다른 공짜 프로그램을 정부에서 사용하라고 해서(정부도 그프로그램으로 모든것을 돌리고 만든다고 했기때문, 한마디로 표준이되는것임) 사용해보았는데 성능도 좋고 해서 그걸로 사용중에있습니다. 저희야 몇천만원씩되는 프로그램 구입안해서 좋고요.
이렇듯이 사실 공무원들이야 뭐할게 없죠. 일할때 업무 외에는 할게없죠. 엄무야 늘 자기들이 만든 시스템에 들어갔다나왔다만 회사에서 일하기때문에 사실 국가 시스템만 잘만들어 놓으면 기본 운영체계는 크게 중요하지않은것 같더군요. 한글과 오피스도 점점 오픈소스로 사용하라고 지시가 내려오는 형국입니다.
정리하자면 우리야 어느 운영체제 환경에서 시스템을 만들고 작업을 해야하기 때문에 해당 프로그램들이 잘돌아야 작업이 되잖아요. 그렇기에 윈도우가 최적이라서 사용하지만 일단 작업을 다끝내고 정부에 가져가서 사용할때는 이야기가 틀린것같아요. 정부야 우리가 만들때는 힘들지만 만들고 난후에 정부는 이미 개발이 끝난 시스템을 사용하는 것이 다기 때문이죠(정부가 시스템사용하면서 뭘 만들지 않음(만약 뭘만든다면 그 순간에 다른툴을 사용해야 하는데 툴들이 과연 새로바뀐 os에 잘맞는다는 보장도 없음) 그냥 보기만하는 정도라서, 즉 버튼만 눌르면서 통계나 내고 관리만 하는 것)
-
토르망치 2020.02.23 15:27
저도 지자체 유지보수인데요 윗분 말씀은 프로그램 하나 보고 하는거구요 사회복지망 온나라 새올 세움터 주민망 기타등등 수십개를 한곳에서 관리 하는게 아니라 사업단들이 다 따로 있어서 이 모든 프로그램들 호환성 가지게 하려면 힘듭니다.
지금은 뭐 개발 덜끝난것 도입해서 쓰나요 개발 다 한것 쓰지 그래도 오류 작렬입니다.
이게 뭐 단계적도입이고 뭐고간에 토, 일요일작업한다 하면 월요일에 이상없이 다 돌아가야됩니다. 안그럼 민원인들 난리나요 생각해봐요 교통관련 민원때문에 왔는데 이상있어 2-3시간 있거나 오늘 안되겠네요 하면 환장하죠 근데 이런개 수십개입니다.
관공서는 한곳만 보면 안되요 부서별로 다 잘 돌아가야되요 보건소 갔는데 삐걱삐걱하면 난리나죠 요즘 윈도10도 프로그램들 돌리는데 호환성설정이네 신뢰할수 있는 사이트네 설정 엄청 해대요
리눅스 이걸로 하면 제 예상은 개발업체 세금으로 처발처발 배불려주고 그 이후에 어허..잘안되네 그참 되야 하는데 하면서 흐지부지 외국 실패 사례들면서 돌아갈거에요 윈도로
-
LBM 2020.02.21 19:22
이런 희대의 병신짓을 아직도 하려하다니.........
공공기관 아직도 보안 프로그램 해결도 못하면서 무슨 오픈 어쩌구 하는지 모르겠네요.