모바일앱 보안 (Mobile Application Security)
쉽게 풀면
스마트폰 앱은 우리가 은행 업무를 보고, 개인 사진을 저장하고, 위치정보를 넘겨주는 등 민감한 정보를 다루는 통로입니다. 모바일앱 보안은 이 앱이 만들어질 때부터 배포되고 실행되는 전 과정에서 나쁜 의도를 가진 사람이 앱을 조작하거나, 앱 안의 정보를 몰래 빼내거나, 가짜 앱으로 사용자를 속이는 일을 막기 위한 방법들을 다룹니다. 앱 마켓에 올라오기 전 검증부터, 사용자 기기에서 실행될 때의 보호까지 여러 단계에 걸쳐 이루어집니다.
왜 중요한가
모바일 기기는 개인정보와 금융정보가 집중되어 있는 만큼 공격자에게 매력적인 표적이 되며, 특히 개발자가 아닌 사용자도 손쉽게 앱을 설치할 수 있는 구조상 악성 앱 유포나 앱 위변조 위험이 상존합니다. 이 때문에 정보보안학의 모바일 보안 분야에서는 앱 개발 단계의 보안 코딩부터 배포 후 위협 대응까지 포괄적인 연구가 이루어지고 있습니다.
논문에서는 이렇게 쓰입니다
실제 앱을 대상으로 한 취약점 진단 연구의 예문입니다.
앱 위변조 방어 기법을 다루는 연구의 예문입니다.
조금 더 깊게 보면
모바일앱 보안 점검은 소스코드를 실행하지 않고 구조와 로직을 분석하는 정적 분석과, 실제로 앱을 실행시켜 동작을 관찰하는 동적 분석으로 나뉘어 이루어집니다. 대표적인 위협 유형으로는 앱을 분해해 재조립하는 리패키징, 통신 구간을 가로채는 중간자 공격, 권한을 과도하게 요구해 개인정보를 수집하는 문제 등이 연구되며, 이러한 위협은 플랫폼별 보안모델(예: 안드로이드 보안모델)의 이해를 바탕으로 다뤄지는 경우가 많습니다.
주의할 점
모바일앱 보안은 앱 자체의 보안뿐 아니라 앱이 통신하는 서버 측 API 보안, 사용자 기기의 운영체제 보안까지 함께 고려해야 완결성이 있으며, 앱 하나만 점검한다고 전체 시스템이 안전해지는 것은 아닙니다.