도메인네임시스템 보안확장(DNSSEC) (Domain Name System Security Extensions)

정보보안학
한 줄 정의: 도메인 이름을 IP 주소로 변환해주는 DNS 응답에 디지털 서명을 추가하여 위조된 응답을 걸러내도록 하는 보안 확장 기술입니다.

쉽게 풀면

인터넷 주소창에 사이트 이름을 입력하면, 컴퓨터는 그 이름에 해당하는 실제 위치인 IP 주소를 물어봐서 찾아갑니다. 그런데 이 질문과 답변 과정에 누군가 끼어들어 가짜 주소를 대신 알려주면, 사용자는 진짜 사이트가 아닌 위조 사이트로 안내될 수 있습니다. DNSSEC은 이 답변에 위조를 막는 디지털 서명을 붙여서, 받은 주소 정보가 정말 신뢰할 수 있는 곳에서 온 것인지 검증할 수 있게 해주는 기술입니다.

왜 중요한가

DNS는 인터넷 이용의 가장 기본적인 단계에서 작동하기 때문에, 이 부분이 위조되면 사용자가 아무리 정확한 주소를 입력해도 가짜 사이트로 연결될 위험이 있습니다. 이런 위조는 피싱이나 정보 탈취로 직결될 수 있어 심각한 피해를 낳을 수 있습니다. 그래서 정보보안학에서는 인터넷 인프라의 근간을 지키는 기술로 DNSSEC의 도입과 확산을 중요하게 다룹니다.

논문에서는 이렇게 쓰입니다

"본 연구는 도메인네임시스템 보안확장(DNSSEC)을 적용한 환경에서 캐시 위조 공격의 성공률이 크게 감소함을 실험적으로 확인하였다."

서명 검증 기능을 적용했더니 가짜 주소 정보를 심는 공격이 훨씬 어려워졌다는 결과입니다.

"조사 결과, 다수의 도메인이 아직 도메인네임시스템 보안확장(DNSSEC)을 적용하지 않아 위조 공격에 노출되어 있음을 확인하였다."

여전히 많은 웹사이트가 이 보안 기능을 도입하지 않아 취약한 상태라는 조사 내용입니다.

조금 더 깊게 보면

DNSSEC은 도메인의 각 응답 데이터에 공개키 기반 서명을 붙이고, 이 서명을 상위 도메인이 검증해주는 신뢰 체인 구조로 동작합니다. 도입 시 기존 DNS와의 호환성을 유지해야 하고 서명과 검증에 따른 추가 연산이 필요하다는 점이 실무 적용에서 자주 고려되는 요소입니다.

주의할 점

DNSSEC은 응답의 진위를 검증해줄 뿐 통신 내용 자체를 암호화하지는 않으므로, 도청 방지를 위해서는 별도의 암호화 기술과 함께 사용해야 합니다.

관련 용어