회사 개요 #
인텔은 최근 자사 프로세서와 펌웨어의 구현 및 설계에 영향을 미치는 일련의 취약점을 공개했는데, 이 취약점은 장치에서 서버 플랫폼에 이르기까지 다양한 분야에 영향을 미칩니다.
다음 섹션에서는 이러한 취약성이 데이터 센터의 네트워킹 장치와 서버 기반 인프라에 어떤 영향을 미치는지 설명합니다.
인텔 펌웨어 취약점 #
이러한 취약점으로 인한 위험을 해결하기 위해 Intel은 다음과 같은 리소스를 제공하여 시스템 및 보안 관리자가 이러한 위협을 해결하는 데 도움이 되는 권장 사항을 발표했습니다.
Intel-SA-00086 보안 검토
Intel-SA-00086 지원 문서
Intel-SA-00086 감지 도구
위의 사항들을 숙지 하고, 각 공급업체에서 제공하는 펌웨어 업데이트를 적용하여 향후 이러한 취약점을 악용한 공격에 대비한 안전한 인프라를 유지하는 것이 좋습니다 .
이러한 취약점이 데이터 센터의 네트워킹 인프라에 어떤 영향을 미치는지와 관련하여 다음과 같은 전제를 요약할 수 있습니다.
1. 이러한 취약점은 대부분의 인텔 프로세서에 영향을 미치며, 이 중 하나라도 영향을 받을 가능성이 높습니다.
2. 이러한 취약점은 권한 상승 위협을 기반으로 하므로, 임의 코드를 실행하려면 운영 체제에 대한 로컬 접근 권한이 필요합니다. 또는 최소한 관리자 권한으로 원격 접근하여 이러한 취약점을 악용해야 합니다.
3. 공급업체가 제공한 펌웨어 업데이트를 적용하고 Intel Management Engine(Intel ME), Intel Trusted Execution Engine(Intel TXE), Intel Server Platform Services(SPS) 및 Intel ATM과 같은 서비스를 비활성화해야 합니다.
4. 관리 네트워크를 격리하여 운영 체제에 대한 로컬 및 원격 액세스를 강화하고 사용자 또는 프로세스가 운영 체제에 액세스하는 권한을 방지합니다.
5. 가상 또는 하드웨어 플랫폼, 온프레미스 또는 클라우드 환경, 심지어 마이크로서비스까지 영향을 받습니다. 모든 계층에서 이 위협으로부터 보호하기 위해 노력해야 합니다.
커널 메모리 누수 취약점 또는 Intel CPU 버그 #
Intel CPU는 마이크로코드 업데이트로는 수정할 수 없는 심각한 칩 수준 보안 버그의 영향을 받았지만 OS 수준에서는 영향을 받았으며 모든 CPU(Windows, Linux, macOS)에 영향을 미쳤습니다.
커널 메모리 누수 취약점은 모든 사용자 공간 프로그램(데이터베이스, 자바스크립트, 웹 브라우저 등)이 운영 체제에 지정된 가상 메모리 경계를 넘어 보호된 커널 메모리의 특정 콘텐츠에 불법적으로 접근할 수 있는 문제를 야기합니다. 운영 체제 수준에서의 해결책은 커널 페이지 테이블 격리(KPTI) 를 구현하여 커널 메모리가 사용자 프로세스에 보이지 않도록 하는 것입니다.
하지만 완벽한 환경은 아니기 때문에, 이 패치를 통해 적용된 강화된 보안은 사용자 프로그램에 약 30%의 큰 성능 저하를 초래합니다. 또한, 이러한 성능 저하 정도는 커널과 사용자 공간 프로그램 간의 작업 부하와 I/O 사용량에 따라 크게 달라집니다. 데이터 센터 내 네트워킹 기능의 경우, 작업이 명확하고 SSL 오프로드, 콘텐츠 스위칭 등과 같은 레이어 7 기능의 집약적인 데이터 처리가 많지만, 과도한 데이터 처리를 하지 않으므로 그다지 심각하지 않습니다.
이 취약점은 주로 프로그램이나 로그인한 사용자가 커널 메모리의 데이터 내용을 읽는 데 악용될 수 있습니다. 따라서 가상화, 마이크로 서비스 또는 클라우드 시스템과 같은 리소스 공유 환경이 영향을 받고 악용될 가능성이 더 높습니다.
OS 수준에서 확정적인 패치가 제공될 때까지는 과거 섹션에서 설정한 예방 조치만으로 충분할 것입니다.
AMD는 자사 프로세서가 이 취약점의 영향을 받지 않으며 따라서 성능 저하도 발생하지 않는다는 것을 확인했습니다.
멜트다운과 스펙터 공격 #
멜트다운과 스펙터 공격은 여러 CPU 하드웨어 구현에서 발견되는 사이드 채널 취약점으로, CPU 캐시를 사이드 채널로 사용하여 실행되는 CPU 명령어에서 정보를 추출하는 기능을 악용합니다. 현재 이러한 공격에는 몇 가지 변종이 있습니다.
변종 1(CVE-2017-5753, Spectre): 경계 확인 우회
변종 2(CVE-2017-5715, 또한 Spectre): 분기 타겟 주입
변종 3(CVE-2017-5754, 붕괴): 불량 데이터 캐시 로드, 커널 메모리 읽기 후 메모리 접근 권한 검사 수행
이러한 공격에 대한 자세한 기술적 설명은 http://www.kb.cert.org/vuls/id/584653 에서 확인할 수 있습니다.
Meltdown과 Spectre의 영향 RELIANOID 로드 밸런서 #
이러한 취약점의 위험은 다음과 같습니다. RELIANOID 로드 밸런서가 낮습니다 공격자는 운영 체제에 로컬로 접근할 수 있어야 하며, 이를 악용하기 위해 사용자 권한을 사용하여 악성 코드를 실행할 수 있어야 합니다. RELIANOID Enterprise Edition은 로컬의 비관리자 사용자가 타사 코드를 실행하는 것을 허용하지 않는 네트워킹 전용 어플라이언스이므로 이런 일이 발생할 가능성은 낮으며 적절한 관리 관행을 통해 방지할 수 있습니다.
또한, 로드 밸런서 관리 네트워크는 일반적으로 프라이빗이며 기본적으로 관리자 외에 추가 사용자가 없으므로 위험은 낮습니다. 반면, 퍼블릭 가상 환경, 컨테이너 플랫폼, 클라우드 환경과 같은 멀티 테넌트 시스템은 가장 큰 위험에 직면할 수 있습니다.
공격을 예방하려면 위에 나열된 보안 권장 사항을 따르세요.
현재 이러한 취약점을 완전히 완화하기 위한 운영 체제 수준의 패치가 몇 가지 있지만, 성능에 부정적인 영향을 미칠 수 있습니다. 저희 보안팀은 애플리케이션 제공 서비스에 미치는 영향을 최소화하면서 최대한 빨리 이러한 보안 위협을 완화할 수 있는 최종 패치를 제공하기 위해 노력하고 있습니다.
추가적인 정보는 공식 지원 채널을 통해 제공될 예정입니다.