Google, Chrome 146에서 DBSC 도입으로 Windows 세션 탈취 공격 차단 강화

Google, Chrome 146에서 DBSC 도입으로 Windows 세션 탈취 공격 차단 강화

Google, Chrome 146에서 DBSC 도입으로 Windows 세션 탈취 공격 차단 강화

구글이 Chrome 146 버전에서 Delivery Browser Session Credentials 기술을 배포하며 Windows 환경의 세션 보안을 전면 강화하는 보안 진화 추진

  • 구글이 Chrome 브라우저 146 버전부터 DBSC(Delivery Browser Session Credentials) 기술을 도입하며 Windows 사용자의 세션 탈취 공격에 대한 근본적 방어를 시작했으며, 이는 운영체제 수준의 보안 메커니즘과 브라우저의 통합 보안 강화 추세를 대표하고 있습니다.
  • 세션 탈취 공격은 사용자 인증 정보를 직접 입수하지 않고도 이미 로그인된 세션 토큰을 탈취하여 권한을 탈취하는 기술로, 멀티팩터 인증을 우회할 수 있다는 점에서 특히 위험하며 지속적인 엔터프라이즈 공격의 주요 수단으로 활용되고 있습니다.
  • 이 기술의 배포는 Microsoft, Google, Apple 등 주요 OS·브라우저 개발사들이 운영체제 수준의 보안 기능을 브라우저 내 보안과 통합하는 새로운 패러다임으로 전환하고 있음을 의미하며, 앞서 지난해 구글 크롬의 쿠키 방어 기술(DBSC의 선행 기술)이 발표된 바 있습니다.
  • 한국의 주요 금융·전자상거래·정부 기관들이 운영하는 웹 서비스는 대부분 정상적인 세션 관리 기술을 적용하고 있으나, 구형 레거시 시스템과의 호환성 문제로 OS 수준 보안 기능 활용이 제한되고 있는 상황으로 이 기술 도입 시 호환성 평가가 필수적입니다.
  • 정부 정책 차원에서는 주요 공공 웹 서비스에 대한 세션 보안 표준 수립, 기업 웹 애플리케이션의 토큰 기반 인증 전환 권고, 대규모 기업 대상 세션 보안 감시 표준 제시 등의 선제적 정책 수립이 필요한 상황입니다.

Chrome 146의 DBSC 도입은 운영체제와 브라우저의 보안 경계가 사라지는 새로운 트렌드를 반영한다. 단기적으로는 주요 공공 웹 서비스의 호환성 평가 및 테스트 환경 구축, 중장기적으로는 표준 기반 세션 보안 정책 수립 및 기업 의무화 제도 도입이 필요하다.

출처: The Hacker News