보안 취약점 신고를 해봤습니다. > 자유게시판

자유게시판

보안 취약점 신고를 해봤습니다. 정보

보안 취약점 신고를 해봤습니다.

본문

솔루션 하나를 구매하서 수정을 하던중에, 특정 부분에 대한 보안 취약점을 발견하였습니다.

회사에다가 메일을 보낼까 하다가,, 괜히 나쁜 사람으로 인식될수도 있어서,,, 

취약점 발견시 어떻게 개선하는 게 좋을지 고민하여 아래와 같이 진행을 해보았습니다.

 

1. https://knvd.krcert.or.kr/ 사이트가 있습니다.

  - KISA에 운영하는 보호나라에서 보안취약점 관련된 부분만 따로 떼어서 사이트를 만든것 같네요.

 - 여기서 취약점 신고를 하면, 경우에 따라서 보상금도 지급을 하는것 같습니다.

 

2. 신청서 양식이 좀 많은데, 설명도 하고, 캡쳐도 넣어야 합니다.

  - 상황 발생 조건과 재현 방법 등을 설명하고, 액션별로 스크린샷을 만들었습니다.

  - 처음 등록시에 뭔가 순서를 빼먹어서 다시 했는데,,, 2시간 정도 걸린것 같네요. (글쓰는거 힘듦)

 

3. 신고를 완료하고, 응답이 오기를 기다렸습니다.

  - 한 2주쯤 걸릴줄 알았는데,,, 인원이 부족한건지,,, 중요도가 떨어져서 그런건지  2달쯤 걸린것 같네요.

  - 홈페이지 신고 결과가 완료로만 뜨고, 다른 내용은 조회가 안됩니다. 

  - 어떻게 조치가 되었는지 알수가 없네요.. 거절이 된건지 정상 완료된건지....   

 

4. 전화를 해봤습니다.

   - 피같은 2시간을 투자해서 신고를 했는데,,, 완료라는 텍스트 한줄만 보는건 아닌것 같아 전화를 하였습니다.

   - 홈페이지 하단에 있는 번호로 전화를 했더니,, 담당이 아니라고 해서 알려준 번호를 다시 전화를 했더니 연결되었습니다.

   - 이런저런 부분을 신고했고, 결과가 완료인데,,, 어떻게 완료된건지 알수가 없다라고 하니,,,

   - 결과가 원래 메일로 발송된다고 하는데,,, 발송이 안된것 같다고 합니다.(뭐 그렇다고 합니다.)

   

5. 진행결과

   - 완료 된 상태임으로 해당 보안 취약점은 업체에 전달되었고,, 업체에서 패치되었다고 확인이 되었습니다.

   - 그러니까 상태가 -> 완료로 변경되었다는것은 업체가 보안패치까지 완료 해야 변경된다고 합니다.(중간 상태도 좀 넣지..)

   - 자세한건 메일로 재발송해준다고 해서 확인을 하였습니다.

 

6. 업체 공지 확인

   - 업체 솔루션 업데이트 내역에 보안패치관련 부분은 없습니다.

   - 고의적으로 누락한걸로 보입니다. KISA는 보안 패치했다는 회신을 받았다고 했거든요. 

   - 이부분은 KISA에 다시한번 요청을 해두었습니다.

    - 보안 패치는 기존 사용자들도 해당됨으로 단순 업데이트 해두면 업데이트 안하는 사용자가 더 많습니다.

  

 

결론) 시간 낭비함. 

 

 

 

  

 

 

추천
5

댓글 9개

그누보드가 취약점 처리가 오래 걸린다고 하소연하더군요.
취약점 접수받아서 분석해서 보내면 몇달이 지나도 회신이 없대요.
다른 업체들도 대형 아니면 아무래도 그렇죠.
그누보드면 취약점 엄청 빨리 대응하는 편입니다. 누가 하소연 하는지는 모르겠지만, 오픈 소스에 이정도 노력을 하는 업체가 있을지 모르겠네요.
해당 업무 처리하던 KISA 담당자가요. 전달했는데 회신도 없고 몇달 지나도 취약점에 대해 피드백이나 처리가 안되니 포상금 지급도 못하고 취약점 제보자는 진행 상황 알려달라고 연락오고 업무 지연 때문에 힘들다고 하더라고요.
좀 오래전에 들었던 이야기라서 요즘은 빠른가봐요?
회사에다가 메일을 보낼까 하다가,, 괜히 나쁜 사람으로 인식될수도 있어서,,, 말씀하셨는데 당연히 구매 회사에 이야기 하셔야죠
전체 195,264 |RSS
자유게시판 내용 검색

회원로그인

진행중 포인트경매

  1. 참여3 회 시작24.04.19 15:40 종료24.04.26 15:40
(주)에스아이알소프트 / 대표:홍석명 / (06211) 서울특별시 강남구 역삼동 707-34 한신인터밸리24 서관 1404호 / E-Mail: admin@sir.kr
사업자등록번호: 217-81-36347 / 통신판매업신고번호:2014-서울강남-02098호 / 개인정보보호책임자:김민섭(minsup@sir.kr)
© SIRSOFT