권한상승 (Privilege Escalation)
쉽게 풀면
건물에 청소부 출입증으로 들어간 사람이 몰래 관리자 출입증을 훔쳐 모든 방에 들어갈 수 있게 되는 상황과 비슷합니다. 컴퓨터 시스템에서는 일반 사용자 계정으로 시작한 공격자가 운영체제나 프로그램의 취약점을 이용해 관리자(루트) 권한까지 얻어내는 것을 의미합니다. 권한이 높아질수록 시스템의 더 많은 자원과 정보에 접근할 수 있게 됩니다. 이는 해킹 공격의 핵심 단계 중 하나로 자주 다루어집니다.
왜 중요한가
대부분의 사이버 공격은 처음에는 제한된 권한으로 시작하지만, 최종 목표를 달성하려면 더 높은 권한이 필요한 경우가 많습니다. 그래서 정보보안학 연구와 산업 현장에서는 권한상승을 막거나 탐지하는 기술이 시스템 방어의 핵심 요소로 다루어집니다. 취약점 분석, 침투 테스트, 운영체제 보안 설계 논문에서 빠지지 않고 등장하는 주제입니다.
논문에서는 이렇게 쓰입니다
운영체제 커널 취약점을 통해 낮은 권한에서 높은 권한으로 이동하는 공격을 실험으로 재현하고 방어책을 연구한 사례입니다.
권한상승은 낮은 권한에서 관리자 권한으로 올라가는 수직적 형태와, 같은 등급이지만 다른 사용자의 권한을 획득하는 수평적 형태로 나뉘어 연구되기도 합니다.
조금 더 깊게 보면
권한상승은 크게 수직적 상승과 수평적 상승으로 구분됩니다. 수직적 상승은 일반 사용자가 관리자 권한을 얻는 경우이며, 수평적 상승은 동일한 권한 수준에서 다른 사용자의 자원에 접근하는 경우입니다. 주로 소프트웨어의 버그, 잘못된 권한 설정, 인증 로직의 결함 등을 통해 발생하며, 메모리 손상 취약점을 이용한 코드 실행이 대표적인 경로 중 하나로 연구됩니다.
주의할 점
권한상승은 그 자체로 독립된 공격이라기보다는 다른 취약점(예: 메모리 손상, 잘못된 설정)을 통해 발생하는 결과인 경우가 많습니다. 따라서 특정 기술 하나만으로 완전히 막을 수 없으며, 최소 권한 원칙 등 여러 방어 계층을 함께 적용하는 것이 일반적입니다.