영화 '나쁜 녀석들 2'에서 배운 정보 비대칭성과 그 외 여러 가지에 대한 교훈 Application Security 아무도 언급하고 싶어하지 않는 문제

01 그들은 당신의 작품을 공부하는 학생들이었습니다

영화 <배드 가이즈 2>에는 모든 보안 전문가를 얼어붙게 만들 만한 대사가 있습니다. 배드 걸즈, 즉 키티 캣, 피그테일 페트로바, 그리고 둠이 처음 모습을 드러낼 때, 그들은 우월한 화력이나 첨단 기술을 앞세워 과시하듯 나타나지 않습니다. 오히려 그들은 열렬한 팬, 그들의 추종자, 영화 속 표현대로 "그들의 작품을 연구하는 학생들"로 등장합니다. 그들은 배드 가이즈를 너무나 철저하게 연구해서 그들의 특징을 모방하고, 움직임을 예측하고, 그들의 관계를 이용할 수 있게 되었습니다. 배드 가이즈가 마침내 상황을 파악했을 때는 이미 게임은 끝난 후였습니다. 정보 비대칭은 오프닝 장면이 시작되기 훨씬 전에 이미 완성된 것입니다.

공격자들은 이미 당신의 작업을 분석했습니다. 그들은 당신의 바이너리 파일을 가지고 있었습니다. 하지만 그 어떤 사전 조사 활동도 로그에 기록되지 않았습니다.

그건 영화적인 연출이 아닙니다. 지난 10년간 발생한 모든 심각한 애플리케이션 보안 침해 사건을 그대로 묘사한 것입니다.

공격자들은 이미 당신의 작업을 연구했습니다. 그들은 당신의 바이너리 파일을 손에 넣었고, 시간적 압박이나 경보 시스템 없이 여유롭게 오프라인에서 디스어셈블러와 디버거를 사용하여 실행했습니다. 그들은 당신의 암호화 키, 인증 로직, API 호출 패턴, 그리고 (만약 있다면) 난독화 기법까지 알고 있었습니다. 그들은 당신의 개발자들보다 당신의 애플리케이션을 훨씬 더 잘 알고 있었습니다. 그런데 이 모든 정찰 활동은 로그에 전혀 기록되지 않았습니다.

문제는 이런 일이 당신의 애플리케이션에서 일어나고 있는지 여부가 아닙니다. 실제로 일어나고 있습니다. 문제는 그들이 조사했을 때 무엇을 발견하느냐입니다.

02 정보 비대칭성이 실제 문제다

정보 비대칭은 경제학자들이 거래 당사자 중 한쪽이 다른 쪽보다 훨씬 더 많은 정보를 가지고 있는 상황을 설명하기 위해 사용하는 개념입니다. 조지 아케를로프는 정보 비대칭이 시장을 어떻게 파괴하는지 연구한 공로로 2001년 노벨 경제학상을 수상했습니다. 그의 유명한 예시는 중고차 시장입니다. 판매자는 차량의 실제 상태를 알고 있지만 구매자는 그렇지 않아 결국 불량품 거래로 이어지는 시장 붕괴를 초래합니다. 더 많은 정보를 가진 쪽이 체계적으로 승리하는 이유는 그들이 더 똑똑해서가 아니라, 상대방이 모르는 정보를 알고 있기 때문입니다.

애플리케이션 보안에서 비대칭성은 배포 순간부터 완전히 공격자에게 유리하게 작용합니다. 공격자는 바이너리 파일을 손에 넣습니다. 바이너리 파일에는 개발자의 로직, 키, 비밀 키, 신뢰 가정 등이 담겨 있습니다. 공격자는 아무런 제약 없이 바이너리 파일을 검사할 수 있습니다. 개발자는 애플리케이션이 개발 환경을 벗어난 후 공격자가 어떤 작업을 수행하는지 알 수 없습니다. 개발자는 로그만 확인할 수 있지만, 공격자는 배포된 모든 내용에 대해 소스 코드와 동일한 수준의 가시성을 확보합니다.

이것은 가상 시나리오가 아닙니다. 최신 디컴파일러와 디스어셈블러 덕분에 리버스 엔지니어링은 20년 전에는 상상도 할 수 없었던 수준으로 보편화되었습니다. 숙련된 분석가라면 누구나 무료로 제공되는 도구를 활용하여 모바일 애플리케이션의 난독화 계층을 단 몇 시간 만에 제거하고, 하드코딩된 키를 추출하며, 하루 이틀 만에 애플리케이션의 전체 서버 통신 구조를 파악할 수 있습니다. 이러한 도구들은 매우 정교하고, 관련 문서도 방대하며, 관련 커뮤니티 또한 활발합니다.

영화 속 악당들은 악당들보다 똑똑할 필요가 없었습니다. 그저 악당들이 자신들에 대해 가진 정보보다 악당들에 대한 정보를 더 많이 가지고 있으면 됐죠. 영화에서는 이러한 정보 비대칭이 꾸준한 관찰과 연구를 통해 구축되었습니다. 애플리케이션 보안에서도 공격자는 앱 스토어에서 앱을 다운로드하는 순간부터 정보 비대칭을 만들어냅니다.

03 진홍발의 문제: 비밀이 상자를 떠날 때

영화 '배드 가이즈 2'에서 가장 교훈적인 순간은 강도 행각 자체가 아니라, 그 장면이 담긴 영상이다.

다이앤 폭싱턴 주지사에게는 비밀스러운 정체가 있습니다. 바로 과거 범죄자 시절의 모습인 크림슨 포우입니다. 이 비밀은 수년간 철저히 감춰져 왔습니다. 그것은 그녀의 공적 권위, 정치적 정당성, 그리고 울프와의 관계를 지탱하는 근간입니다. 모든 의미에서 그것은 암호 해독 열쇠와 같습니다. 신뢰 체계 전체가 의존하는 숨겨진 정보 조각인 것입니다.

키티 캣은 그 영상을 손에 넣었습니다. 그녀는 그 영상을 빌미로 악당들을 협박하여 자신의 강도 행각에 협조하게 만듭니다. 클라이맥스에서 울프가 영상이 담긴 USB 드라이브를 되찾았다고 생각하는 순간, 키티는 일부러 영상을 인터넷에 업로드합니다. 다이앤의 비밀 신분이 전 세계에 폭로됩니다. 협박의 가치는 사라지지만, 그 비밀이 지켜주던 모든 것도 무너집니다. 주지사의 신뢰도, 연인 관계, 정치 경력 등 그 중요한 단서가 숨겨져 있는 것에 달려 있던 모든 것이 동시에 무너져 내립니다.

이것이 바로 애플리케이션에서 암호화 키가 추출될 때 발생하는 현상입니다.

핵심은 비밀입니다. 비밀은 신뢰 시스템의 기반입니다. 일단 공격자가 비밀을 손에 넣으면, 어떻게 대응하든 소용없습니다. 노출은 비대칭적이고 돌이킬 수 없습니다. 키를 교체하고, 애플리케이션을 패치하고, 인증서를 취소할 수는 있지만, 공격자는 이미 필요한 모든 것을 손에 넣은 것입니다.

울프의 실수는 USB 드라이브를 소유하는 것이 비밀을 통제하는 것을 의미한다고 생각한 것이었습니다. 비밀은 이미 그 상자 밖으로 나간 상태였습니다. 모바일 및 웹 애플리케이션 개발에서 이러한 실수는 구조적인 문제입니다. 바이너리에 내장된 키는 비밀이 아닙니다. 그것은 시간 지연이 있는 공개 정보입니다. 그 지연 시간은 유능한 분석가가 확인하는 데 걸리는 시간만큼입니다.

04 플래시 드라이브의 착각

애플리케이션 보안 사고에서 끊임없이 나타나는 실패 유형이 하나 있는데, 바로 키의 보안과 비밀 키를 혼동하는 것입니다. 조직들은 키의 보안이 키를 저장하는 위치의 보안에 달려 있다고 생각하는 경향이 있습니다. 하드웨어 보안 모듈(HSM)? 안전합니다. 암호화된 키 저장소? 안전합니다. 모바일 애플리케이션 바이너리에 하드코딩되어 있나요? 글쎄요, 우리는 타사 난독화 도구를 사용했으니…

울프는 USB 드라이브에 영상이 있다고 믿었다. 키티는 이미 복사본을 만들어 업로드 대기열에 넣어둔 상태였다. 물리적인 토큰은 소품이었다. 일종의 임시방편이었다. 울프가 실제 영상을 찾는 것을 멈추도록 하기 위해 건네주는 물건이었다. 영상은 이미 울프가 접근할 수 없는 인프라에 존재하고 있었다.

난독화는 USB 드라이브와 같습니다. 영상 자체가 아닙니다.

이것이 바로 업계가 끊임없이 배우고 잊어버리는 사실입니다. 난독화는 리버스 엔지니어링을 더 어렵게 만들고, 분석 비용을 증가시킵니다. 일부 위협 모델의 경우, 비용 증가는 의미 있는 방어 수단이 될 수 있습니다. 하지만 충분한 동기를 가진 공격자, 즉 국가, 조직적인 금융 범죄 집단, 자금력이 풍부한 경쟁업체에게 난독화는 방어가 아니라 시간 지연일 뿐입니다. 핵심은 여전히 ​​바이너리 코드 안에 있습니다. 숙련된 분석가는 결국 그 핵심을 찾아낼 것입니다. 3시간이 아니라 3일이 걸릴 수도 있지만, 결과는 같습니다.

고전 암호화는 알고리즘은 공개되고 키는 비밀이라는 가정 하에 설계되었습니다. 현대 암호화의 이론적 구조 전체는 바로 이 가정이 성립하는 한에서만 유효합니다. 공격자가 제어하는 ​​하드웨어에서 애플리케이션이 실행되는 환경, 즉 모든 모바일 기기, 모든 IoT 엔드포인트, 모든 클라이언트 애플리케이션에서는 이 가정이 무너집니다. 키는 바이너리 파일 어딘가에 숨겨져 있기 때문입니다.

시간과 도구가 주어진다면, 그 키는 찾아낼 수 있다. 키 추출에 실패하더라도 살아남는 유일한 암호화 아키텍처는 키 추출을 통해 아무런 유용한 정보도 얻을 수 없는 아키텍처뿐이다.

05 수잔은 결코 수잔이 아니었다: 정보 추출 채널로서의 내부자 위협

스네이크의 여자친구 "수잔"은 바로 둠이다. 그녀는 위협적인 존재처럼 보이지 않는다. 그저 연인 관계처럼 보일 뿐이다. 악당들의 작전에서 점점 멀어져 가던 스네이크는 자신이 필요로 하는 접근 권한을 정확히 확보해 놓은 누군가와 시간을 보내고 있다. 그녀는 경계를 뚫을 필요가 없다. 이미 경계 안에 있기 때문이다. 스네이크는 그녀를 받아들였다.

내부 침투는 영화와 현실 모두에서 가장 확실한 공격 수단 중 하나입니다. 배드 걸스는 외부 공격을 통해 악당들을 무너뜨릴 필요가 없었습니다. 그들에게 필요한 것은 관계망 내부의 신뢰할 수 있는 연결 고리 하나였고, 스네이크는 자신도 모르게 그 역할을 해냈습니다.

애플리케이션 보안에서 이는 공급망과 직접적인 관련이 있습니다. 강화된 애플리케이션에 대한 가장 위험한 공격 경로는 애플리케이션 자체가 아니라 애플리케이션이 신뢰하는 대상입니다. 타사 SDK, 오픈 소스 종속성, API 서비스, 분석 패키지 등 애플리케이션이 런타임에 초기화하는 모든 외부 라이브러리는 원칙적으로 자체 코드와 동일한 접근 권한을 애플리케이션의 런타임 상태에 가지고 있습니다. 해당 라이브러리가 손상되었거나 처음부터 악의적인 의도를 가지고 있었다면, 자체 코드베이스 전반에 걸쳐 구축해 온 신뢰 관계는 무의미해집니다.

The 2020년 솔라윈즈 데이터 유출 인프라 수준에서 가장 대표적인 예는 빌드 시스템이 침해당해 신뢰할 수 있는 채널을 통해 수천 개의 조직에 악성 업데이트가 배포된 사례입니다. 하지만 이러한 패턴은 모바일 애플리케이션에도 흔히 발생합니다. 합법적인 공급업체의 모바일 SDK가 인수된 후, 새로운 소유자는 데이터 유출 취약점이 포함된 업데이트를 배포합니다. 해당 SDK를 자동으로 다운로드하는 모든 애플리케이션은 이제 구축 당시의 모든 신뢰 가정을 위반하는 코드를 실행하게 됩니다. 보안 경계가 침해된 것이 아니라, 신뢰 관계가 바로 공격의 원인이 된 것입니다.

수잔은 결코 수잔이 아니었습니다. 당신의 분석 SDK는 당신이 원하는 분석 SDK가 아닐 수도 있습니다.

06 피그테일은 당신의 서명을 알고 있습니다

악당 소녀들 중에서도 가장 기술적으로 흥미로운 캐릭터는 바로 피그테일 페트로바, 일명 '나쁜 여자들'입니다. 그녀는 악당들을 함정에 빠뜨린 장본인이기도 합니다. 그녀는 단순히 무력을 사용한 것이 아니라, 그들의 수법, 즉 그들의 특징, 접근 방식, 그리고 습관까지 철저하게 연구하여 그들이 저지른 것과 구별할 수 없는 범죄를 재현해냈습니다. 피그테일이 그들의 행동을 기능적인 수준에서 완벽하게 모방할 수 있었기에, 악당들은 자신들이 저지르지 않은 강도 사건의 누명을 쓰게 된 것입니다.

이는 경쟁 정보 수집을 위한 역공학입니다. 또한 정교한 금융 공격자들이 애플리케이션 인증 시스템을 공격할 때 사용하는 수법이기도 합니다.

공격자가 모바일 뱅킹 애플리케이션을 완벽하게 리버스 엔지니어링하면 단순히 키만 찾는 것이 아닙니다. 그들은 애플리케이션의 동작 방식을 파악합니다. 정상적인 세션을 구성하는 API 호출 순서를 이해하고, 서버에 인증을 증명하기 위해 사용하는 챌린지-응답 프로토콜을 파악합니다. 또한 애플리케이션이 전송하는 기기 원격 측정 데이터, 포함하는 헤더, 정상적인 사용 패턴을 나타내는 타이밍 패턴까지 파악합니다. 이러한 정보를 바탕으로 공격자는 서버 측 유효성 검사를 통과할 만큼 애플리케이션의 동작을 정밀하게 모방하는 에뮬레이터, 즉 가상 클라이언트를 구축할 수 있습니다.

서버는 마치 정상적인 애플리케이션에서 온 것처럼 보이는 요청을 수신합니다. 공격자는 정상적인 요청의 서명을 역분석하여 복제했기 때문에 이러한 요청은 분석상 정상적인 요청과 구별할 수 없습니다. 사기 행위는 사기 패턴 자체가 감지될 때까지 드러나지 않으며, 그 시점에는 공격자가 이미 수천 건의 거래를 수행한 후입니다.

07 맥거피나이트와 진짜 목표

영화 제작진은 맥거핀에 '맥거피나이트'라는 이름을 붙여 진정한 웃음을 자아냈습니다. 맥거피나이트는 금을 끌어당기는 자석 같은 성질을 가진 희귀 금속입니다. 이 농담은 히치콕 영화에 대한 오마주입니다. 맥거핀이란 본질적인 의미와 상관없이 줄거리 전개에 필요한, 모두가 갈망하는 물건을 뜻합니다. 맥거피나이트는 그저 구실일 뿐입니다. 진짜 목표는 다국적 우주 정거장에서 전 세계의 금을 모두 빼돌리는 것입니다. 치밀하게 계획된 이 작전은 실제 목표를 위한 발판에 불과하며, 그 목표는 완전히 다른 차원에서 진행되는 것입니다.

보안팀은 핵심 목표물을 방어하도록 훈련받았습니다. 하지만 공격자는 다른 것을 원합니다.

공격자가 모바일 애플리케이션을 역분석할 때 가장 먼저 노리는 것은 암호화 키입니다. 하지만 키는 단순히 도구일 뿐만 아니라, 실제로는 수백만 명의 사용자를 대상으로 계정을 탈취할 수 있는 유효한 인증 토큰을 대량으로 생성하는 것일 수도 있습니다. 또는 인증서 고정(certificate pinning)을 우회하여 전송 중인 금융 데이터를 가로채고 수정하는 것일 수도 있습니다. 혹은 애플리케이션의 ID를 복제하여 클라이언트 계층에서 애플리케이션이 적용하는 모든 제어를 우회하고 백엔드 서비스에 직접 접근하는 것일 수도 있습니다.

핵심은 결혼식장에서 벌어진 스마트워치 절도 사건입니다. 매끄럽고, 정교하고, 거의 눈에 띄지 않았죠. 진짜 중요한 건 그 다음에 벌어지는 일입니다.

08 경계는 항상 제안이었지, 벽이 아니었다

보안 업계는 지난 20년 가까이 경계를 구축하는 데 주력해 왔습니다. 방화벽, 침입 탐지 시스템, 네트워크 분할, 제로 트러스트 아키텍처 등이 그 예입니다. 기본 모델은 악의적인 공격자를 외부로 차단하고, 내부를 신뢰하며, 양측의 경계를 방어하는 것입니다.

이 모델은 애플리케이션이 하드웨어, 데이터 센터, 방화벽 내부에 있을 때는 타당했습니다. 하지만 애플리케이션이 클라우드로 옮겨가면서 한계에 다다르기 시작했고, 사용자의 주머니 속으로 들어가면서 완전히 무너졌습니다.

공격자가 제어하는 ​​하드웨어에 모바일 애플리케이션이 배포됩니다. 공격자가 물리적으로 소유할 수 있는 하드웨어에 IoT 장치가 배포됩니다. 공격자가 검사할 수 있는 브라우저에 웹 애플리케이션이 로드됩니다. 이러한 환경 중 어느 곳에서도 경계 모델이 적용되지 않습니다. 애플리케이션은 경계 내부에 있지 않습니다. 애플리케이션은 배포되는 순간부터 경계 외부의 적대적 환경에서 실행됩니다.

이것이 바로 경계 보안으로는 해결할 수 없는 아키텍처 문제입니다. 서버 환경을 완벽하게 구축하고, 인프라에 취약점이 전혀 없으며, 네트워크 분할도 완벽하고, 모든 백엔드 서비스에 대한 접근 제어도 흠잡을 데 없다고 가정해 봅시다. 그런데 모바일 애플리케이션에 하드코딩된 서비스 키와 난독화 기법이 적용되어 있다면, 주말에 시간 좀 있는 초보 분석가도 이를 쉽게 해독할 수 있습니다. 공격자는 서버에는 접근하지 않고, 서버와 원활하게 통신하는 애플리케이션에만 접근하는 것입니다.

09 공격면의 기하학적 구조가 변경되었습니다

금융 서비스, 의료, 방위 산업, 통신 등 지난 10년간 고객 접점 운영을 디지털화한 모든 산업은 자신도 모르게 공격 표면을 데이터 센터에서 엔드포인트로 옮겼습니다. 민감한 데이터, 인증 로직, 암호화 작업 등 모든 것이 이제 적어도 일부는 조직이 소유하거나 제어하지 않는 하드웨어에서 실행됩니다.

암호학에 미치는 영향은 구체적이지만 제대로 인식되지 못하고 있습니다. 고전적인 암호학, 즉 AES-256 암호화, RSA 서명, TLS 핸드셰이크는 키가 비밀이라는 가정 하에 안전성이 입증되었습니다. 이 가정은 수학적인 것이 아니라 물리적인 것입니다. 현대 암호화의 수학적 원리는 타당합니다. 문제는 바로 이 가정에 있습니다.

공격자가 제어하는 ​​장치에서 애플리케이션이 암호화 작업을 수행할 때, 공격자는 키가 로드되는 순간, 작업이 실행되는 순간, 그리고 결과가 생성되는 순간의 애플리케이션 메모리를 관찰할 수 있습니다. 사이드 채널 공격이라고 불리는 공격 유형은 바로 이러한 점을 악용합니다. 전력 소비, 전자기파 방출, 타이밍 변동, 캐시 접근 패턴 등 모든 요소가 사용되는 키에 대한 정보를 유출합니다. 화이트박스 공격에서는 공격자가 한 단계 더 나아가 애플리케이션 자체를 분석하기 위한 열린 상자처럼 취급하여 컴파일된 코드에서 직접 키를 추출합니다.

AES-256은 여전히 ​​AES-256입니다. 하지만 키에 접근할 수 있는 경우, 암호화 강도는 키의 비밀성만큼만 강해지는데, 현재 키의 비밀성은 0에 가깝거나 아예 없습니다.

10. 바이너리 강화는 난독화가 아닙니다. 화이트박스 암호화는 암호화가 아닙니다.

보안에 대한 논의는 이러한 개념들을 혼동할 경우 조직에 실질적인 금전적 손실과 위험 노출을 초래하기 때문에, 보다 정확한 접근이 필요합니다.

난독화는 코드를 읽기 어렵게 만드는 기법입니다. 변수 이름을 바꾸고, 제어 흐름을 단순화하고, 의미 없는 코드를 삽입하고, 문자열을 암호화합니다. 하지만 작정하고 분석하는 사람은 결국 난독화를 간파할 수 있습니다. 난독화는 시간을 끄는 수단입니다. 마치 플래시 드라이브와 같습니다.

바이너리 강화는 단순히 분석가의 작업 속도를 늦추는 것이 아니라, 애플리케이션 자체에 변조를 감지하거나 무력화하는 방어 기능을 추가하는 것입니다. 예를 들어, 디버거 환경에서 실행되는지 감지하고 동작을 변경하는 안티 디버깅 기술, 런타임에 애플리케이션 코드의 무결성을 검증하고 수정 사항이 감지되면 실행을 거부하는 무결성 검사, 에뮬레이션 환경에서 실행되는지 감지하는 변조 방지 기능, 그리고 루트/탈옥 여부와 같은 악의적인 장치 환경을 식별하는 환경 검사 등이 있습니다. 바이너리 강화는 분석가의 작업 속도를 늦추는 것뿐만 아니라, 가장 일반적인 리버스 엔지니어링 워크플로우를 무력화시켜 공격 경제성 자체를 변화시킵니다.

화이트박스 암호화는 키 노출 문제를 직접적으로 해결합니다. 일반적인 블랙박스 암호화에서는 키가 암호화 연산에 대한 별도의 입력값입니다. 반면 화이트박스 암호화에서는 일련의 수학적 변환을 통해 키가 구현 자체에 수학적으로 내장됩니다. 이러한 변환 덕분에 공격자가 코드와 메모리에 완전히 접근하여 모든 중간 계산 과정을 관찰하더라도 키를 복구할 수 없습니다. 암호화 연산은 여전히 ​​올바른 결과를 생성합니다. 키는 구현에서 추출될 수 없으며, 공격자가 넘겨줄 USB 드라이브도 없습니다.

이는 단순히 경계를 점진적으로 개선하는 것이 아닙니다. 근본적으로 다른 아키텍처적 전제를 기반으로 합니다. 즉, 공격자가 애플리케이션에 접근하지 못하도록 막는 대신, 공격자가 애플리케이션에 완전한 접근 권한을 갖더라도 보안이 유지되도록 구축하는 것입니다.

11. 앱 인식 위협 인텔리전스: 악성 프로그램이 이미 침투했을 때를 파악하기

영화 속 악당들의 근본적인 문제는 그들이 수동적이라는 점입니다. 그들은 자신들에게 맞서는 세력이 무엇인지 전혀 알지 못했기에, 예상하지 못한 사건들에 대응할 뿐입니다. 악당들은 악당들이 자신들이 선택한 순간, 자신들이 원하는 방식으로 정체를 드러내기 전까지는 악당들의 존재를 알지 못했습니다.

애플리케이션 보안은 역사적으로 동일한 문제를 안고 있었습니다. 공격은 사후에 발견됩니다. 로그는 침해 후에 검토되고, 포렌식 분석을 통해 공격자가 무엇을 했는지 재구성됩니다. 최초 침해와 탐지 사이의 기간, 즉 업계에서 '체류 시간'이라고 부르는 기간은 평균 몇 주에서 몇 달에 이릅니다. 이 기간 동안 공격자는 정보 비대칭성을 완전히 유리하게 활용하여 활동합니다.

논리적인 해결책은 공격 초기 단계, 즉 키 추출이 완료되기 전, 위조된 세션 토큰이 사용되기 전, 에뮬레이션된 클라이언트가 첫 번째 사기성 호출을 하기 전에 탐지할 수 있도록 계측 기능을 강화하는 것입니다. 자체 런타임 환경을 관찰하고 이상 징후(디버깅 활동, 비정상적인 메모리 접근 패턴, 에뮬레이터에서의 실행, 실제 서비스에서 실행되는 변조된 코드 등)를 보고할 수 있는 애플리케이션은 공격자의 체류 시간을 줄이는 원격 측정 데이터를 생성합니다.

애플리케이션이 디버거 내부에서 실행 중임을 알려줄 수 있게 되면, 바이너리를 분석하는 분석가는 더 이상 숨어있을 수 없습니다. 애플리케이션이 크랙 버전이 서버에 호출하고 있다고 보고하면, Pigtail 사칭 행위는 수개월 동안 발각되지 않고 넘어갈 수 없습니다. 정보 비대칭성이 무너지기 시작하는 것입니다.

12. 배송 전에 꼭 물어봐야 할 단 한 가지 질문

악당들이 어떤 임무를 수행하기 전에, 울프는 계획을 세웠다. 그 계획은 악당들에게 유리한 특정 정보 비대칭성을 전제로 했다. 그들은 목표물이 모르는 정보를 알고 있었고, 목표물이 예상할 수 없는 능력을 가지고 있었다. 그 계획은 정보 비대칭성이 유지될 때만 유효했다.

배드 걸스는 그 상황을 뒤집었다. 그들은 적어도 작전 수행 측면에서는 악당들이 스스로에 대해 가지고 있던 것보다 더 완전한 악당들의 모습을 파악했다. 계획이 실패한 이유는 계획의 기반이 되었던 정보 비대칭성이 이미 역전되었기 때문이다.

다음 애플리케이션을 출시하기 전에 한 가지 질문을 해보세요. 공격자가 바이너리를 리버스 엔지니어링했을 때 유용한 정보를 얻을 수 있을까요?

만약 답이 '예'라면, 즉 그 안에 키가 있거나, 복제 가능한 인증 서명이 있거나, 노출될 경우 신뢰를 깨뜨리는 논리가 있다면, 당신의 계획은 공격자가 결국 메꿀 정보 비대칭에 의존하는 것입니다. 그들은 어딘가에 당신의 연구를 연구하는 사람들일 가능성이 높습니다.

물론 악당들이 결국 승리합니다. 가족 영화니까요. 하지만 그들은 정보 비대칭성을 바꾸어 승리합니다. 키티의 계획을 파헤치고, 그녀의 진짜 목표를 이해하고, 그녀가 몰랐던 정보를 바탕으로 행동함으로써 승리하는 겁니다. 애플리케이션 보안에서도 마찬가지입니다. 악당들이 당신의 작업을 연구하지 않기를 바라는 것만으로는 승리할 수 없습니다. 그들은 이미 연구했으니까요. 그들이 연구한 내용이 다음에 무엇을 해야 할지 알려주지 못하도록 막는 것이 승리의 열쇠입니다.

Digital.ai 애플리케이션 보호

Digital.ai의 플랫폼 이 접근 방식은 바이너리 계층부터 시작합니다. 바이너리 강화는 가장 일반적인 리버스 엔지니어링 및 변조 워크플로에 대응하도록 애플리케이션을 보호합니다. 여기에는 디버깅 방지, 무결성 검증, 환경 감지, 런타임 자체 보호 기능이 포함됩니다. 화이트 박스 암호화는 키를 구현에 내장하여 단순히 불편한 정도가 아니라 수학적으로 추출이 불가능하도록 만듭니다. 애플리케이션 인식 인텔리전스는 애플리케이션이 분석, 수정 또는 사칭되는 등 실제 환경에서 어떤 일이 발생하는지에 대한 원격 측정 데이터를 제공합니다.

목표는 분석가의 작업 속도를 늦추는 것이 아닙니다. 목표는 분석가가 완전한 접근 권한을 갖더라도 어떤 정보도 운영상의 이점을 가져다주지 않도록 하는 것입니다. 플래시 드라이브에 아무것도 없다면 Kitty는 업로드할 데이터가 없습니다.

당신은 또한 좋아할 거라