테스트 사이트 - 개발 중인 베타 버전입니다

보안 취약점 신고를 해봤습니다.

솔루션 하나를 구매하서 수정을 하던중에, 특정 부분에 대한 보안 취약점을 발견하였습니다.

회사에다가 메일을 보낼까 하다가,, 괜히 나쁜 사람으로 인식될수도 있어서,,, 

취약점 발견시 어떻게 개선하는 게 좋을지 고민하여 아래와 같이 진행을 해보았습니다.

 

1. https://knvd.krcert.or.kr/ 사이트가 있습니다.

  - KISA에 운영하는 보호나라에서 보안취약점 관련된 부분만 따로 떼어서 사이트를 만든것 같네요.

 - 여기서 취약점 신고를 하면, 경우에 따라서 보상금도 지급을 하는것 같습니다.

 

2. 신청서 양식이 좀 많은데, 설명도 하고, 캡쳐도 넣어야 합니다.

  - 상황 발생 조건과 재현 방법 등을 설명하고, 액션별로 스크린샷을 만들었습니다.

  - 처음 등록시에 뭔가 순서를 빼먹어서 다시 했는데,,, 2시간 정도 걸린것 같네요. (글쓰는거 힘듦)

 

3. 신고를 완료하고, 응답이 오기를 기다렸습니다.

  - 한 2주쯤 걸릴줄 알았는데,,, 인원이 부족한건지,,, 중요도가 떨어져서 그런건지  2달쯤 걸린것 같네요.

  - 홈페이지 신고 결과가 완료로만 뜨고, 다른 내용은 조회가 안됩니다. 

  - 어떻게 조치가 되었는지 알수가 없네요.. 거절이 된건지 정상 완료된건지....   

 

4. 전화를 해봤습니다.

   - 피같은 2시간을 투자해서 신고를 했는데,,, 완료라는 텍스트 한줄만 보는건 아닌것 같아 전화를 하였습니다.

   - 홈페이지 하단에 있는 번호로 전화를 했더니,, 담당이 아니라고 해서 알려준 번호를 다시 전화를 했더니 연결되었습니다.

   - 이런저런 부분을 신고했고, 결과가 완료인데,,, 어떻게 완료된건지 알수가 없다라고 하니,,,

   - 결과가 원래 메일로 발송된다고 하는데,,, 발송이 안된것 같다고 합니다.(뭐 그렇다고 합니다.)

   

5. 진행결과

   - 완료 된 상태임으로 해당 보안 취약점은 업체에 전달되었고,, 업체에서 패치되었다고 확인이 되었습니다.

   - 그러니까 상태가 -> 완료로 변경되었다는것은 업체가 보안패치까지 완료 해야 변경된다고 합니다.(중간 상태도 좀 넣지..)

   - 자세한건 메일로 재발송해준다고 해서 확인을 하였습니다.

 

6. 업체 공지 확인

   - 업체 솔루션 업데이트 내역에 보안패치관련 부분은 없습니다.

   - 고의적으로 누락한걸로 보입니다. KISA는 보안 패치했다는 회신을 받았다고 했거든요. 

   - 이부분은 KISA에 다시한번 요청을 해두었습니다.

    - 보안 패치는 기존 사용자들도 해당됨으로 단순 업데이트 해두면 업데이트 안하는 사용자가 더 많습니다.

  

 

결론) 시간 낭비함. 

 

 

 

  

 

 

댓글 작성

댓글을 작성하시려면 로그인이 필요합니다.

로그인하기

댓글 9개

시간낭비한게 아까워서 글 남겨봅니다.
그누보드가 취약점 처리가 오래 걸린다고 하소연하더군요.
취약점 접수받아서 분석해서 보내면 몇달이 지나도 회신이 없대요.
다른 업체들도 대형 아니면 아무래도 그렇죠.
@jihan006 그누보드면 취약점 엄청 빨리 대응하는 편입니다. 누가 하소연 하는지는 모르겠지만, 오픈 소스에 이정도 노력을 하는 업체가 있을지 모르겠네요.
@솔그루 해당 업무 처리하던 KISA 담당자가요. 전달했는데 회신도 없고 몇달 지나도 취약점에 대해 피드백이나 처리가 안되니 포상금 지급도 못하고 취약점 제보자는 진행 상황 알려달라고 연락오고 업무 지연 때문에 힘들다고 하더라고요.
좀 오래전에 들었던 이야기라서 요즘은 빠른가봐요?
회사에다가 메일을 보낼까 하다가,, 괜히 나쁜 사람으로 인식될수도 있어서,,, 말씀하셨는데 당연히 구매 회사에 이야기 하셔야죠
@하늘뚱 행여 블랙컨슈머 취급 받고 싶지 않았습니다.
^^
아이고.. 수고많으셨습니다. 시간을 써주신 덕분에 정보는 얻었네요. T.T
저는 아직 이정도 실력은 안됨니다 ㅠ

게시판 목록

자유게시판

글쓰기
🐛 버그신고