- IoT 취약성, 공급업체 공개 취약성, 전체 또는 부분적으로 수정된 펌웨어 취약성 증가

 

클래로티 2022 상반기 XIoT 보안 현황 보고서 발표3 (20220832).jpg

 

가상물리시스템(CPS) 보안 기업 클래로티(Claroty)가 발표한 새로운 조사 결과에 따르면, IoT 기기에 영향을 미치는 취약성 노출이 2021년 하반기에 비해 56% 증가한 것으로 나타났다.

 

이번 2022년 상반기 XIoT 보안 현황 보고서에 따르면, 같은 기간 동안 공급업체가 자체적으로 공개한 취약성이 69% 증가했다. 독립 조사기관 발표보다 공급 업체의 공개가 더 많이 보고된 것은 이번이 처음이다.

 

전체 또는 부분적으로 수정된 펌웨어 취약성도 79% 증가했다. 펌웨어 패치에서 취약성을 해결하는 것이 최초 소프트웨어 배포보다 상대적으로 어려운 점을 감안할 때 주목할 만한 개선이 이뤄진 것으로 볼 수 있다.

 

클래로티의 연구팀인 Team82가 작성한 이 보고서는 운영 기술(OT), 산업 제어 시스템(ICS), IoMT(Internet of Medical Things), 빌딩 관리 시스템 및 엔터프라이즈 IoT를 포함하는 광범위한 가상물리시스템 네트워크를 뜻하는 XIoT(Extended Internet of Things)에 영향을 미치는 취약성에 대한 심층 조사 및 분석 내용을 담고 있다.

 

이 보고서의 데이터는 Team82를 비롯해 신뢰할 수 있는 오픈소스인 NVD(National Vulnerability Database), ICS-CERT(Industrial Control Systems Cyber Emergency Response Team), CERT@VDE, MITRE와 산업 자동화 기업인 슈나이더 일렉트릭(Schneider Electric), 지멘스(Siemens)에서 발견한 취약성으로 구성되어 있다.

 

IoT 기기

IoT 기기에서 15%의 취약성이 발견되었으며, 이는 Team822021년 하반기 보고서에서 조사된 9%보다 크게 증가한 수치이다. 또한, IoTIoMT 취약성을 합하면 18.2%에 이르며, 처음으로 IT 전체 취약성 16.5%를 넘었다. 이는 연결된 기기들이 네트워크에 더 깊이 침투할 수 있는 관문이 될 수 있기 때문에 이를 보호해야 하는 공급업체들과 연구원들의 이해도가 개선되고 있음을 나타낸다.

 

 

공급업체 자체 공개 취약성

공급업체가 자체 공개한 취약성이 29%에 이르면서 독립 조사기관(19%)을 처음으로 넘었다. 3자 보안회사(45%)에 이어 두 번째로 많은 취약성 보고자가 되었다. CVE(공개적으로 알려진 정보 보안 결함 목록)에는 214개를 게시했다. Team822021년 하반기에 보고한 127개보다 거의 두 배에 달하는 수치다. 이는 더 많은 OT, IoT, IoMT 공급업체들이 취약성 공개 프로그램을 수립하고, 제품의 보안과 안전성을 검사하는데 더 많은 리소스를 투자하고 있음을 보여준다.

 클래로티 2022 상반기 XIoT 보안 현황 보고서 발표3 (20220831).jpg

펌웨어

게시된 펌웨어 취약성과 소프트웨어 취약성은 각각 46% 48%로 거의 유사한 수치를 보였다. 2021년 하반기 보고서에서 소프트웨어(62%) 대비 거의 절반에 불과했던 펌웨어(37%) 취약성이 크게 증가한 것으로 나타났다.

또한, 이번 보고서에서는 전체 또는 부분적으로 수정된 펌웨어의 취약성이 2021년 하반기 21% 대비 2022년 상반기에는 40%로 상당히 증가한 것으로 드러났다. 이는 길어진 업데이트 주기와 간헐적 유지관리로 인해 펌웨어 패치 적용에 상대적으로 어려움을 겪고 있는 점을 감안하면 주목할 만한 결과이다. 연구원들이 프로세스와 보다 직접적으로 연결되어 공격자에게 더 매력적인 표적이 되는 퍼듀 모델(Purdue Model)의 더 낮은 레벨에서 장치를 보호하는데 관심이 증가하고 있음을 보여준다.

 

규모 및 중요도

XIoT 취약성은 2022년 상반기에 총 747건에 이르렀으며, 평균적으로 월 125건의 비율로 게시 및 해결되고 있다. CVSS(공통 취약점 등급 시스템: Common Vulnerability Scoring Syste) 스코어는 대부분 치명적(19%) 또는 높은 심각도(46%) 수준으로 나타났다.

 

영향

거의 4분의 3(71%)에 달하는 취약성이 시스템 및 장치 가용성에 큰 영향을 미치고 있으며, 이러한 영향 지표는 XIoT 기기에서 가장 크게 나타나는 것으로 확인됐다. 가장 큰 잠재적 영향은 무단으로 원격 코드를 실행하거나 명령을 실행(취약성의 54%에서 보편적으로 나타남)하는 것이었으며, 그 다음으로는 DoS 상황(충돌, 종료 또는 재시작)43%로 뒤를 이었다.

 

완화조치

가장 높은 단계의 완화조치는 네트워크 세분화(취약성 노출의 45%에서 권장)로 나타났으며, 다음으로 보안 원격 액세스(38%), 그리고 랜섬웨어, 피싱 및 스팸방지(15%)가 그 뒤를 이었다.

 클래로티 2022 상반기 XIoT 보안 현황 보고서 발표3 (20220833).jpg

Team82의 기여도

Team822022년 상반기 44개를 비롯해 현재까지 총 335개의 취약성을 공개하면서 OT 취약성 연구를 선도적으로 이끌어가고 있다.

클래로티의 리서치 사업부 부사장 아미르 프레밍어(Amir Preminger)이미 수십 년 동안 사물이 인터넷과 연결되면서, 가상물리시스템은 우리가 먹고 마시는 음식과 물은 물론, 일상적으로 이용하는 엘리베이터와 의료 서비스에 이르기까지 현실 세계에 직접적인 영향을 미치고 있다고 설명하고, “우리는 XIoT 취약성 환경에 대한 완벽한 청사진을 제공함으로써 이러한 중요 영역에 있는 의사결정권자들이 공공의 안전과 환자의 건강, 스마트 그리드 및 유틸리티 등의 기반이 되는 중요 시스템에 대한 위험을 적절하게 평가하고, 우선순위를 지정 및 해결할 수 있도록 이번 조사작업을 수행했다고 밝혔다.

 

#클래로티#Team82#IoT

?

  1. PICO, 기업용 VR 헤드셋 'PICO 4 Enterprise' 발표

    - 차세대 엔터프라이즈 헤드셋… 교육∙의료∙트레이닝 등 다양한 분야에서 활용 - 11월 1일 예약 판매, 2023년 1월 일반 판매 예정 VR 선도 기업 PICO가 차세대 올인원 VR 헤드셋 ‘PICO 4 Enterprise' 출시 계획을 발표했다. PICO 4 Enterprise는 의료, 교육, 트...
    Date2022.10.26 Bynewsit Views397
    Read More
  2. VSI, 11월 세계 최초로 일본에서 ‘차량용 산업표준 고속 링크 솔루션’ 라이브 데모 시연

    - ASA 표준 고속 SerDes와 IEEE 표준 고속 이더넷의 연결을 구현하는 세계 최초의 산업 표준 상용 솔루션 시연 의의 - 11월 9~10일 요코하마 국제평화회의장에서 개최되는 IEEE SA의 E&IP@ATD서 라이브로 진행 국내 팹리스 기업 브이에스아이는 오는 11월 9일...
    Date2022.10.26 Bynewsit Views452
    Read More
  3. ST, 새로운 5V 연산 증폭기 「TSV782」 제품군 출시…“전력 및 신호 컨디셔닝 성능 최적화 지원”

    ST마이크로일렉트로닉스가 30MHz 이득 대역폭(GBW) 및 50µV의 입력 오프셋 전압을 제공하는 고성능 듀얼 연산 증폭기 TSV782를 5V 제품군에 추가해 고속 및 고정밀 신호 컨디셔닝을 지원한다고 밝혔다. 2V의 낮은 전원으로 기능하는 TSV782는 완전 방전되다시...
    Date2022.10.26 Bynewsit Views478
    Read More
  4. 테크에스지, 'TIMS 통합 IT·보안 관리 플랫폼' GS 1등급 인증 획득

    테크에스지는 IT 및 보안 업무를 통합으로 관리할 수 있는 'TIMS 통합 IT·보안 관리 시스템 V1.0'이 한국정보통신기술협회(TTA)로부터 GS 인증 1등급을 획득했다고 26일 밝혔다. 정보화 시대에 정보기술을 관리함에 있어 서비스 범위 및 복잡성이 지속하여 증...
    Date2022.10.26 Bynewsit Views650
    Read More
  5. 슈나이더 일렉트릭, 스마트빌딩 인텐시티 ‘2022 월드 체인징 아이디어 어워즈’ 건축부문 수상

    - 슈나이더 일렉트릭, 스마트빌딩 인텐시티 통해 탄소중립 실현 슈나이더 일렉트릭의 스마트빌딩 인텐시티(IntenCity)가 미국 월간지 패스트컴퍼니가 선정한 ‘2022 월드 체인징 아이디어 어워즈’에서 건축 부문을 수상했다. 건물에서 발생하는 이산화탄소의 배...
    Date2022.10.26 Bynewsit Views656
    Read More
  6. 티맥스클라우드, "IT 실무자 71.5%, 클라우드 네이티브 환경 전환 고려"

    - 티맥스클라우드, MSA 도입 전략 웨비나 진행하며 클라우드 전환 관련 설문조사 진행 - 응답자의 55.81%, 컨테이너 기반 플랫폼 구축 계획 - 하이퍼클라우드, 쿠버네티스 기반으로 고객의 쉽고 자유로운 클라우드 전환 지원 기업 및 기관의 IT 실무자 상당수...
    Date2022.10.26 Bynewsit Views703
    Read More
  7. SAP 석세스팩터스, ‘SAP HR 커넥트 서울 2022’ 개최

    SAP는 클라우드 인적자원 솔루션 SAP 석세스팩터스(SAP SuccessFactors)가 오는 11월 8일 국내 기업의 HR 및 IT 분야 임직원 대상 행사인 ‘SAP HR 커넥트 서울 2022(SAP HR Connect Seoul 2022)’을 개최한다고 26일 밝혔다. SAP 석세스팩터스는 이번 행사를 통...
    Date2022.10.26 Bynewsit Views708
    Read More
  8. 텍트로닉스, PCIe 테스트 신제품 'TMT4 마진 테스터’ 출시

    - PCIe 테스트만을 위해 설계된 전에 없던 새로운 컨셉의 테스트 장비 - PCIe Gen 3 및 Gen 4 테스트 프로세스를 몇 시간, 며칠에서 단 몇 분 만에 줄이는 혁신 제품 - 쉬운 사용법, 합리적인 가격으로 전문 인력이 부족한 기업 등 모든 규모의 기업에서 활용 ...
    Date2022.10.26 Bynewsit Views472
    Read More
  9. 모토로라, 세계에서 가장 얇은 5G 스마트폰 「엣지30」 국내 출시!

    - 세계에서 가장 얇은 5G 스마트폰 설계 바탕으로 세련된 디자인과 손에 쏙 잡히는 6.79mm 슬림 사이즈 구현 - 강력한 카메라∙디스플레이∙사운드로 몰입감 넘치는 경험 선사 - 155그램 초경량 설계로 장시간 사용에도 손과 팔의 피로 줄여줘 - 자급제 단독 파...
    Date2022.10.25 Bynewsit Views332
    Read More
  10. 슈퍼마이크로, 최상급 서버 빌딩 솔루션 확대 제공…“광범위한 OCP 기술 추가“

    - 고객 혁신 및 빠른 시장 출시 지원 - 오픈 슈퍼셋 솔루션(Superset Solutions) 통해 동급 최고의 컴퓨팅, GPU, 스토리지 및 네트워킹 솔루션과 오픈 기술 결합 슈퍼마이크로컴퓨터는 자사 핵심 서버 포트폴리오에 주요 오픈 하드웨어 및 오픈 소스 기술을 확...
    Date2022.10.25 Bynewsit Views353
    Read More
  11. ST, 작고 유연한 동기식 벅 컨트롤러 「L3751」출시…“광범위한 스텝다운 레귤레이션비 처리”

    ST마이크로일렉트로닉스가 컴팩트한 크기와 6V~75V의 입력전압 범위를 지원하는 L3751 동기식 벅 컨트롤러를 출시했다. 이 컨트롤러는 산업용 장비에서 배터리로 구동되는 경량의 전기차 애플리케이션에 이르기까지 다양한 분야에 사용할 수 있다. 크기도 3.5m...
    Date2022.10.25 Bynewsit Views532
    Read More
  12. 벤큐, 게이밍 모니터 모비우스 EX270M/EX270QM 공식 스토어 단독 출시

    - 벤큐 모비우스 최초 240Hz 고주사율 지원하는 IPS 패널 게이밍 모니터 2종 출시 - 벤큐 독자적인 HDRi 기술, 트레볼로(treVolo) 사운드 탑재 - 게임 친화적인 다양한 화면 조정 지원으로 생동감 있는 색상 표현 브랜드 벤큐는 자사의 공식 온라인스토어에서 ...
    Date2022.10.25 Bynewsit Views370
    Read More
  13. 오라클, 새로운 MySQL 히트웨이브 레이크하우스 공개…“뛰어난 워크로드 처리 속도”

    - 512개 노드로 확장, 오로라 및 레드시프트 백업을 포함하는 다양한 파일 형식으로 오브젝트 스토리지에서 수백 테라바이트의 데이터 처리 가능 오라클이 신규 MySQL 히트웨이브 레이크하우스(MySQL HeatWave Lakehouse)를 발표했다. 해당 제품은 오로라(Auro...
    Date2022.10.25 Bynewsit Views736
    Read More
  14. 마우저, 업계에서 가장 다양한 교세라 ‘AVX’ 제품 공급

    마우저 일렉트로닉스는 세계적인 첨단 부품 제조기업인 교세라 AVX 솔루션의 공인 글로벌 유통기업으로서 20,000개에 달하는 교세라 AVX 및 교세라 SLD 레이저 등 교세라의 다양한 최신 솔루션을 이용할 수 있도록 광범위한 포트폴리오를 제공한다고 밝혔다. ...
    Date2022.10.24 Bynewsit Views477
    Read More
  15. 와콤, 성수동에서 5일간 ‘팝업스토어’ 운영

    - 성수동 프로젝트 렌트 2호점에서 오는 26일부터 30일까지 5일간 팝업스토어 운영 - 신제품 플래그십 모델 ‘와콤 신티크 프로 27’ 드로잉 체험, DJ 파티 등 이벤트 ‘풍성’ 한국와콤은 신제품 ‘와콤 신티크 프로 27’의 출시를 기념해 오는 26일부터 5일간 성수...
    Date2022.10.24 Bynewsit Views419
    Read More
  16. 멘로시큐리티, ‘ISEC 2022’에서 제로트러스트 ‘웹 격리(RBI)’ 기술 소개

    - 안전한 업무를 지원하는 ‘브라우저 격리(RBI)’ 기술이 크게 주목 받아 -의심스러운 웹, 이메일, 문서파일을 격리된 가상환경에서 열어보며, 세션이 종료되면 격리에 사용된 가상 컨테이너는 완전히 삭제. 악성코드가 활동할 수 있는 환경을 원천 제거하기 때...
    Date2022.10.21 Bynewsit Views379
    Read More
  17. 마우저, 개발 키트 및 엔지니어링 도구 리소스 제공

    마우저 일렉트로닉스는 개발 키트에 대한 리소스 사이트와 최신 엔지니어링 도구에 대한 페이지를 포함하여 엔지니어와 구매 전문가가 설계에 적합한 제품을 쉽게 찾을 수 있도록 다양한 서비스 및 도구를 제공한다고 밝혔다. 개발 키트 리소스 사이트에 수록...
    Date2022.10.21 Bynewsit Views563
    Read More
  18. 소프트웨어인라이프, 그룹웨어 ‘닥스웨이브’ 이용 기업 2만곳·이용자 17만명 돌파  

    소프트웨어인라이프는 2022년 10월 현재 구글 워크스페이스 연동 그룹웨어 ‘닥스웨이브(Docswave)’에 가입한 이용 기업이 2만1795개 조직으로 2만 기업, 이용자 수는 17만4885명으로 17만명을 넘어섰다고 21일 밝혔다. 서비스형 소프트웨어(SaaS) 그룹웨어 닥...
    Date2022.10.21 Bynewsit Views746
    Read More
  19. 에실로코리아, 기능성 안경렌즈 ‘2022 미리 크리스마스 프로모션’ 이벤트

    - 안경렌즈 업계 활성화 도모 및 차별화된 맞춤형 소비자 경험 제공 위한 ‘2022 미리 크리스마스 프로모션’ - 에실로 엑스퍼트 프로그램, 원스톱 비전케어 솔루션 등 차별화된 경쟁력으로 안경사와 소비자를 위한 다양한 활동 지원 에실로코리아가 다양해진 소...
    Date2022.10.21 Bynewsit Views391
    Read More
  20. S2W, 사이버 보안 ‘침해 사고 대응 서비스’ 개시

    - 급증하는 랜섬웨어 및 각종 사이버 공격 피해에 대한 전문적인 지원을 위해 자체 대응 센터를 개설하고 ‘침해 사고 대응 서비스’ 개시 - S2W 사이버위협 인텔리전스(CTI) 분석 조직, 탈론(TALON)의 사고 조사 전문가로 구성된 팀이 투입되어 사고의 원인부터...
    Date2022.10.21 Category보안 Bynewsit Views618
    Read More
Board Pagination Prev 1 ... 258 259 260 261 262 263 264 265 266 267 ... 288 Next
/ 288
CLOSE