보안 전문가가 오래된 기술을 선택하는 이유: '고대 보안'의 역설
Why older tech is sometimes safer from hackers

BBC가 보안 전문가들이 오래된 기술을 선호하는 현상을 분석했다. 핀란드 보안 전문가 Mikko Hyppönen은 지원이 중단된 이메일 소프트웨어 Eudora를 수년간 사용했는데, 해커들이 더 이상 신경 쓰지 않기 때문이라고 한다. UC Davis 교수 Matt Bishop은 오래된 소프트웨어로 구성한 허니팟이 공격을 받지 않았지만, 업그레이드 후 공격이 쏟아진 경험을 공유했다. 군대는 GPS 교란에 대비해 종이 지도와 나침반을 사용하고, 아일랜드는 러시아의 GPS 교란에 대응해 지상파 무선 표지소를 유지한다. 또한 랜섬웨어 공격에 대비해 자기 테이프 저장 장치가 여전히 중요한 역할을 한다. 전문가들은 일상적인 사용에는 최신 기술이 여전히 가장 안전하지만, 특정 상황에서는 오래된 기술이 더 안전할 수 있다고 말한다.
한 시스템을 공격하는 방법 중 하나는 USB 스틱을 주차장에 뿌려두는 것이다. 하지만 주차장에 자기 테이프가 흩어져 있는 모습은 절대 보지 못할 것이다.
HN 토론
84- mikewarot
예를 들어, 아일랜드 항공 당국은 최근 지상 기반 무선 항법 비콘을 계속 사용하기로 결정했습니다. 아마도 더 현대적인 위성 기반 GPS(글로벌 포지셔닝 시스템)가 최근 몇 년간 재밍에 취약한 것으로 입증되었기 때문입니다.
제 친구 짐(은퇴한 조종사)과 제가 시카고 접근 관제 시설을 방문했을 때, 저는 "GPS가 사라지면 어떻게 될까요?"라는 질문을 하나 했습니다. 그들은 그 질문을 전혀 달가워하지 않았습니다.
미국에서 지상 기반 항법 보조 시설을 없애는 방식은 정말 좋지 않습니다.
- chrisvls
안타깝게도, 우리가 배틀스타 갈락티카에서 배워야 할 진짜 교훈은 이것이 아닙니다. 그들은 오래된 소프트웨어 덕분에 구원받은 것이 아니라, 중요한 시스템을 불필요하게 네트워크에 연결하지 않았기 때문에 구원받았습니다.
우리의 수도 및 전력 시설은 파일럿 에피소드를 다시 봐야 합니다.
- jerf
일반적인 대규모 수색에 걸리기는 더 어려워지겠지만, 누군가가 특정 개인을 표적으로 삼기로 결정한다면 훨씬 더 쉬워질 것입니다. 그 트레이드오프가 얼마나 좋은지는 사람마다 다릅니다. 그리고 특정 개인을 표적으로 삼는 난이도는 AI 시대에 변화하고 있습니다. 저는 그것을 더 이상 특징짓지 않겠습니다. 단지 그것이 변화하고 있다는 것을 관찰할 뿐입니다. "AI야, 카운티 서기들을 개별적으로 조사해서 그들의 {특정 시스템}에 직접 접근할 수 있게 해줘"라고 말하는 것은 10년 전보다 오늘날 훨씬 더 현실적이며, 10년 후에는 더욱 그럴 것입니다.
- torginus
감시 국가가 얼마나 오래되었는지는 놀랍습니다. GSM 휴대폰에는 단말기에 연결된 IMEI 번호가 있고, SIM은 가입자에 연결되어 있으며, 휴대폰은 주변 기지국에 IMEI를 지속적으로 브로드캐스트합니다.
저는 이 주제에 깊이 들어가 본 적은 없지만, 제가 이해한 바로는 휴대폰과 관련된 모든 것은 익명성 측면에서 Wi-Fi보다 엄격하게 더 나쁩니다.
적어도 Wi-Fi 연결을 당신과 연결하는 것은 OS 설정에서 변경할 수 있지만, IMEI/SIM 위조에 손대면 실제 범죄로 기소될 수 있습니다.
- __MatrixMan__
이것은 대체로 보안을 통한 은폐(security by obscurity)에 관한 것 같습니다.
저는 이것이 우리의 현대적인 관행이 어떻게 보안을 덜 안전하게 만들고 있는지에 관한 것일 줄 알았습니다.
예를 들어, 우리는 보안 취약점이 발견될 때 패치하기 위해 클라이언트를 신속하게 업데이트할 수 있어야 한다고 주장합니다(종종 사용자를 전혀 개입시키지 않고). 그리고 이러한 두더지 잡기식 보안 접근을 용이하게 하는 제품을 가진 많은 회사들이 이 서사를 퍼뜨릴 인센티브를 가지고 있습니다. 그러나 새로운 소프트웨어가 오래된 소프트웨어보다 더 안전하다고 믿을 이유는 없습니다. 오래된 소프트웨어는 단지 불안전한 것으로 알려져 있을 가능성이 더 높을 뿐입니다. 따라서 사용자의 동의 없이 업데이트하는 것이 유행하기 전에 작성된 모든 것은 적어도 한 가지 측면에서 더 안전합니다. 왜냐하면 "공급업체"로부터 내려오는 모든 것을 자동으로 업데이트하도록 구성되어 있지 않기 때문입니다.