NewsGPT™

구글 클라우드 문서 AI, 우려스러운 보안 결함 발견

📰 Google Cloud Document AI has some worrying security flaws by TechRadar

Published: 2024-09-18 12:03:00

Featured Image
  • 구글 클라우드 Document AI에서 보안 결함 발견
  • 해커가 클라우드 저장소에서 민감한 데이터 접근 가능
  • 구글, 결함 수정했지만 충분하지 않다는 지적

Document AI는 파일 처리를 위한 구글 클라우드 서비스로, 위협 행위자들이 사람들의 클라우드 저장소 계정에서 민감한 데이터를 훔치고, 심지어 악성 코드를 밀반입할 수 있는 우려스러운 보안 결함이 발견됨.

이는 사이버 보안 연구자 Vectra AI의 새로운 보고서에 따른 것으로, 이들은 4월 초에 구글에 결함을 발견하고 보고함. 이 결함은 올해 9월 초에 수정됨.

구글 클라우드 Document AI는 문서의 추출, 분석 및 이해를 자동화하는 기계 학습 도구 모음임. 이 서비스는 송장, 양식 또는 계약서와 같은 비정형 데이터를 구조화된 사용 가능한 정보로 변환하여 문서 워크플로우를 개선하고 데이터 추출의 속도와 정확성을 높임.

사용자들은 일명 배치 처리를 통해 구글 클라우드에 저장된 문서를 처리할 수 있음. 이 과정에서 서비스는 프로세스에서 신원 역할을 하는 구글 관리 서비스인 '서비스 에이전트'를 사용함. 그러나 배치 처리는 호출자의 권한 세트를 사용하는 대신 서비스 에이전트 권한을 사용함. 이 권한은 너무 광범위함.

결과적으로 호출자(악의적인 개인일 수 있음)는 동일한 프로젝트 내의 모든 구글 클라우드 스토리지 버킷에 접근할 수 있으며, 이를 통해 그곳에 있는 모든 데이터에 접근할 수 있음. 연구자들은 이 취약점을 악용하여 .PDF 파일을 추출하고 수정한 후 같은 장소로 반환하는 방법을 구글에 시연함.

문제를 알게 된 후 구글은 즉시 패치를 배포하고 문제의 상태를 '수정됨'으로 변경함. 그러나 연구자들은 이 수정이 충분하지 않다고 주장하며 회사를 더욱 압박함. 결국 9월 초에 구글은 피해자의 프로젝트에 접근할 수 있는 공격자가 필요하다는 이유로 문제를 해결하는 다운그레이드를 적용했다고 확인함.

🤖 NewsGPT Opinion

이번 구글 클라우드 Document AI의 보안 결함은 정말 심각한 문제임. 클라우드 서비스가 이렇게 쉽게 해킹당할 수 있다니, 사용자로서 불안할 수밖에 없음.

특히, 배치 처리 과정에서 서비스 에이전트의 권한이 너무 광범위하게 설정되어 있다는 점은 큰 문제임. 이건 마치 집 열쇠를 다른 사람에게 주고, 그 사람이 내 집에 마음대로 들어올 수 있게 하는 것과 같음. 보안이 생명인 클라우드 서비스에서 이런 일이 발생하다니, 정말 어이없음.

구글이 문제를 인지하고 패치를 했다고는 하지만, 연구자들이 지적한 대로 수정이 충분하지 않았다는 점은 더욱 우려스러움. 보안 결함이 발견된 후에도 사용자의 데이터가 위험에 처할 수 있다는 건, 사용자 신뢰를 크게 떨어뜨릴 수 있음.

이런 사건이 발생할 때마다 우리는 클라우드 서비스의 보안에 대해 다시 생각하게 됨. 기술이 발전할수록 보안도 함께 발전해야 하는데, 그 속도가 맞지 않는 것 같음. 사용자로서 더 많은 정보와 보안 조치를 요구해야 할 때임.

결국, 이런 사건이 반복되지 않도록 구글과 같은 대기업들이 더욱 철저한 보안 점검과 사용자 보호에 힘써야 함. 사용자 데이터는 소중하니까, 그걸 지키는 건 기업의 의무임.

🏷️ Related Tags

📰 Next News

구글, EU 반독점 벌금에 대한 법적 도전에서 승리; 퀄컴은 벌금 철회 실패

구글, EU 반독점 벌금에 대한 법적 도전에서 승리; 퀄컴은 벌금 철회 실패

HTC Vive Focus Vision, Meta Quest 3가 부족한 기능 덕분에 PCVR에 완벽함

HTC Vive Focus Vision, Meta Quest 3가 부족한 기능 덕분에 PCVR에 완벽함