현재 스타트업에서 DevOps 직무를 하고 있고 과거에는 금융권에서 인프라 운영을 주로 했습니다. 이번 log4j 취약점으로 과거 유사사례마다 힘들었던 점이 있는데요. 개인적견해입니다만, 부정적 시선으로 이슈때마다 겁주고 협박해서 보안솔루션 마케팅에 활용하고 있지 않나 생각됩니다. 제가 이해한 바로 취약점 선결 조건이 다음과 같습니다. 1. 서비스동작 호스트가 외부망 any 연결 2. java 애플리케이션 root 또는 sudo 권한 실행 3. 명시적으로 log4j-core 라이브러리를 사용하는 경우 다만, 이런 내용은 쏙 빼놓고 "무조건 큰일났으니깐 니네들 빨리 조치해 안그러면 회사 망해" 라는 식으로 이슈화 되고 있다는 생각이 듭니다. 이건 보안업계의 문제가 아닐수도 있는데 과거 금융권 근무 할 때는 사소한 이슈라도 나와있는 모든 가능성을 조치해야 했고요(현 이슈처럼 outbound 제한된 경우 취약점이 될 수 없어도) 스타트업으로 이직하고 작년에는 k8s와 serverless 환경을 이야기해도 10년도 더 된 스크립트를 들이밀면서 점검하라고 하더라고요. 점검결과가 나올수 없다고 하면 결과를 낼 수 있는 환경을 만들라고 하는데요 이때 보안업계분들이 최근 기술에 대한 이해가 있기나 한지 심각한 의구심이 들었습니다. 이게 저의 단편적인 상황인지 궁금하네요. 보안업계의 의견 과 일반 IT 업무를 하시는 분들이 저와 비슷한 의견인지도 궁금합니다.
정보보안
log4j 취약점으로 보안업계 계신분 여쭙습니다.
21년 12월 13일 | 조회수 1,296
j
jinronar
댓글 8개
공감순
최신순
c
cloud
22년 06월 23일
log4j 취약점은 크리티컬한게 맞음.
log4j 취약점은 크리티컬한게 맞음.
답글 쓰기
0
지금 바로 리멤버 회원이 되어
모든 댓글을 확인하세요
모든 댓글을 확인하세요
리
리멤버
@멘션된 회사에서 재직했었음
19년 05월 28일
회사에서 풀지 못한 고민, 여기서
회사에서 업무를 하다가 풀지 못한 실무적인 어려움, 사업적인 도움이 필요한 적이 있으셨나요? <리멤버 커뮤니티>는 회원님과 같은 일을 하는 사람들과 이러한 고민을 해결할 수 있는 온라인 공간입니다.
회원 가입 하고 보다 쉽게 같은 일 하는 사람들과 소통하세요
회사에서 풀지 못한 고민, 여기서
회사에서 업무를 하다가 풀지 못한 실무적인 어려움, 사업적인 도움이 필요한 적이 있으셨나요? <리멤버 커뮤니티>는 회원님과 같은 일을 하는 사람들과 이러한 고민을 해결할 수 있는 온라인 공간입니다.
회원 가입 하고 보다 쉽게 같은 일 하는 사람들과 소통하세요
답글 쓰기
0
리
리멤버
@멘션된 회사에서 재직했었음
19년 05월 28일
일하는 사람과 기회를 연결하여 성공으로 이끈다
일하는 사람과 기회를 연결하여 성공으로 이끈다
답글 쓰기
0
추천글