- 노트북·휴대폰은 몇 분의 물리적 접근만으로 키로거 설치, 저장장치 복제, 펌웨어·소프트웨어 변조가 가능해 사후에 흔적을 확인할 방어층이 필요함
- 글리터 매니큐어 봉인은 나사 위의 고유한 무작위 패턴을 사진으로 남겨 케이스 개봉 여부를 확인하는 방식이며, 스티커 위보다 나사에 직접 바르는 편이 더 안전함
- 민감한 전자기기는 투명 상자와 색이 섞인 재료로 모자이크 보관을 만들고, Blink Comparison으로 이전 사진과 현재 상태를 비교할 수 있음
- GrapheneOS의 Auditor, Tails·Qubes OS 환경의 Heads는 펌웨어·소프트웨어 변조 감지를 보완하지만, 감지된 기기는 즉시 신뢰 대상에서 제외해야 함
- Haven 같은 Android 앱과 영상 감시까지 함께 쓰면 공격자가 우회해야 할 계층이 늘어나며, 실무적으로는 모든 계층을 처음부터 일관되게 적용하는 편이 가장 안전함
물리적 접근이 위험한 이유
- 전자기기에 경찰이나 공격자가 물리적으로 접근하면 짧은 시간에도 하드웨어·펌웨어·소프트웨어 수준에서 기기가 손상될 수 있음
- ‘Evil maid’ 공격은 공격자가 암호화된 노트북이나 휴대폰을 잠시 확보한 뒤, 데이터를 복호화하지 못해도 장치를 변조하고 원래 위치에 돌려놓는 방식임
- 사용자가 돌아와 자격 증명을 입력하면 공격이 성공할 수 있음
- 가능한 변조에는 하드드라이브 데이터 수정, 펌웨어 교체, 하드웨어 키로거 설치가 포함됨
- 심층 방어는 공격자가 성공하려면 여러 보안 계층을 모두 우회해야 하는 구조를 뜻함
글리터 매니큐어로 나사 봉인하기
- 효과적인 봉인은 제거·교체 시 흔적이 남아야 하며, 공격자가 복제하기 어려운 고유한 패턴을 가져야 함
- 글리터 매니큐어는 복제하기 어려운 무작위 패턴을 만들 수 있고, 사진을 찍어두면 나중에 제거·재도포 여부를 확인할 수 있음
- 이 기법은 2013년 발표된 Thwarting Evil Maid Attacks에서 소개됨
- Mullvad VPN처럼 나사 위에 스티커를 붙이고 그 위에 매니큐어를 바르는 방식은 독립 테스트에서 부분적으로만 적합한 것으로 평가됨
- 숙련도가 높지 않은 공격자도 바늘이나 메스로 스티커 아래를 들어 올려 나사에 접근할 수 있었음
- 깨진 도장 부분은 투명 매니큐어로 보수할 수 있었고, 대부분의 테스트에서는 그조차 필요하지 않았음
- 스티커 가장자리의 요소 수가 중요하며, 떼면 부서지는 특수 봉인 스티커가 더 적합할 수 있음
- 더 나은 방식은 스티커 위가 아니라 나사에 직접 글리터 매니큐어를 바르는 것임
- NitroKey와 Purism 노트북에서 이런 직접 적용 방식이 사용됨
- 나사 구멍이 너무 깊으면 일반 조건에서 봉인 사진을 찍기 어려움
- 구멍이 얕거나 매니큐어를 너무 많이 채우면 윗부분을 잘라낸 뒤 조작하고 투명 매니큐어로 다시 붙일 위험이 있음
- 글리터 요소가 너무 적으면 조작 후 원래 위치에 수동으로 재배치될 수 있음
- 2018년 Tamper Evident Challenge에서는 글리터 매니큐어 봉인이 우회된 사례가 있었음
- 당시 사용된 매니큐어는 비교적 큰 글리터가 두 가지 색상으로만 들어간 제품이었음
- 파인 나사 구멍에 적용하고, 요소 밀도를 높이되 너무 두껍게 바르지 않으면 우회 난도가 올라감
- 접착제를 함께 쓰면 우회 가능성이 더 낮아짐
사진 비교와 적용 절차
- 무작위 패턴 확인에는 천문학에서 작은 변화를 찾을 때 쓰는 깜빡임 비교(blink comparison) 방식을 활용할 수 있음
- 원본 사진과 현재 사진을 빠르게 번갈아 보면 작은 변화가 더 잘 보임
- Android에서는 Blink Comparison 앱을 사용할 수 있음
- 앱은 저장공간을 암호화해 공격자가 사진을 쉽게 교체하지 못하게 함
- 원본과 같은 각도·거리에서 비교 사진을 찍도록 돕고, 화면을 터치하면 두 이미지를 번갈아 보여줌
- Google Services가 필요 없는 앱처럼 설치할 수 있으며, F-Droid를 통한 설치 방식은 아님
- 노트북 나사에 적용할 때는 Heads 펌웨어를 설치할 예정이면 먼저 설치해야 함
- 순서를 반대로 하면 매니큐어를 제거하고 다시 적용해야 함
- 실제 적용은 다음 흐름으로 진행함
- 노트북 하판 사진을 찍고 GIMP 같은 프로그램으로 나사 번호를 매김
- 예시로 ThinkPad X230은 번호를 붙일 나사가 13개 있음
- 글리터 색상과 크기가 다양한 매니큐어를 각 나사에 직접 바르되, 글리터 요소는 충분히 넣고 너무 두껍게 바르지 않음
- 마른 뒤 각 나사의 근접 사진을 Blink Comparison 앱이나 일반 카메라로 찍음
- 재현 가능한 조명을 위해 창문 블라인드를 닫고 실내 조명과 카메라 플래시에 의존하는 것이 좋음
- 사진 파일 이름에 번호를 붙이고 두 번째 저장 위치에 백업함
- 나중에 내부 접근을 위해 매니큐어를 제거해야 한다면 주사기로 리무버를 발라, 과도한 양이 내부 전자부품을 손상시키지 않게 함
민감한 기기의 변조 감지형 보관
- 집을 비울 때는 노트북, 외장 드라이브, USB, 휴대폰, 외장 키보드와 마우스 같은 민감한 전자기기에 변조 감지형 보관이 필요함
- 금고는 귀중품 보호에 자주 쓰이지만 여러 방식으로 우회될 수 있고, 일부 우회는 감지가 어려움
- 금고를 변조 감지형으로 만드는 일은 가능하더라도 쉽거나 저렴하지 않음
- 더 저렴한 방식으로, 전면이 투명한 상자에 전자기기를 넣고 색이 있는 혼합물로 덮어 모자이크를 만드는 방법이 있음
- 상자는 충격이나 진동이 모자이크를 바꾸지 않도록 수건이나 옷 위에 놓을 수 있음
- 보관 전 모든 보이는 면을 촬영하고, 안전한 기기에 저장하거나 신뢰할 수 있는 사람에게 암호화·검증된 채널로 보낼 수 있음
- 기기가 더러워지거나 재료가 포트에 들어가지 않도록 랩, 봉투 등으로 감쌀 수 있음
- 혼합물 예시는 붉은 렌틸콩과 벨루가 렌틸콩, 노란 완두콩과 흰콩 등이 있음
- 노트북이 들어가고 모든 면이 투명한 상자로는 작은 어항이 잘 맞음
- 장기 보관에는 진공 봉인을 사용할 수 있음
- 보관 사진을 찍는 기기도 별도 보안 고려가 필요함
- 전용 Haven 휴대폰을 쓰는 경우, 이 기기는 어차피 보관함 밖에 두므로 저장 사진 촬영에도 사용할 수 있음
- GrapheneOS 기기가 있으면 사진을 찍고 집 안 어딘가에 숨길 수 있음
- 카메라는 암호화가 없어서 공격자가 사진을 수정하기 더 쉽고, Blink Comparison 앱도 사용할 수 없음
펌웨어와 소프트웨어 변조 감지
- 하드웨어뿐 아니라 소프트웨어와 펌웨어도 변조 감지 대상임
- 전자기기를 신뢰하려면 하드웨어, 펌웨어, 소프트웨어를 모두 신뢰해야 함
- 소프트웨어·펌웨어 침해는 물리적 접근뿐 아니라 인터넷을 통한 원격 공격으로도 발생할 수 있음
- GrapheneOS에서는 Auditor가 펌웨어나 운영체제 소프트웨어 변조 시 알림을 줄 수 있음
- Auditor가 원격 증명을 수행하면 이메일을 받을 수 있음
- Tails 또는 Qubes OS에서는 Heads가 부팅 암호 입력 전에 유사한 역할을 할 수 있음
- 지원 기기에서만 사용할 수 있음
- 설치는 고급 작업이지만 사용 자체는 어렵지 않음
- Heads USB 보안 동글은 외출 시 가지고 다니고, 예비 동글은 신뢰할 수 있는 친구 집에 숨겨둘 수 있음
- Auditor나 Heads가 변조를 감지하면 해당 기기는 즉시 신뢰할 수 없는 장치로 취급해야 함
- 포렌식 분석은 침해 방식 파악에 도움이 될 수 있음
- Access Now’s Digital Security Helpline 같은 서비스에 연락할 수 있지만, 개인 데이터 전송은 권장되지 않음
물리적 침입 감지
- 물리적 침입 감지는 공격자가 공간에 들어오거나 들어오려는 시도를 탐지하는 과정임
- 영상 감시 시스템은 다음 특성을 가질 수 있음
- 카메라가 움직임에 반응하고, 탐지·변조 시 알림을 보낼 수 있음
- 카메라를 출입구가 보이는 위치나 눈에 띄지 않는 위치에 둘 수 있음
- 공간 안에 있을 때 감시되지 않도록 외출 직전에 켜고 귀가 직후 끌 수 있음
- 변조 감지형 보관만으로는 은닉 감시장치 설치 같은 침입 목적을 놓칠 수 있으므로 물리적 침입 감지를 함께 쓰는 편이 안전함
- Haven은 Freedom of Press Foundation이 개발한 Android 앱으로, 마이크·동작 감지기·조도 감지기·카메라를 사용해 방의 변화를 모니터링하고 로그를 남김
- 현재 유지보수되지 않음
- 원격 알림은 깨져 있음
- 많은 기기에서 신뢰성이 낮음
- Haven이 완전히 동작하기 전까지는 원격 알림을 받을 수 있도록 영상 감시 시스템도 함께 쓰는 것이 좋음
- 이는 침입자가 로컬 로그를 수정하는 상황에 대비하는 데 중요함
- 클라우드를 통해 동작하지 않는 등 프라이버시 기능이 있는 모델을 골라야 함
- motionEye OS는 움직임 감지 원격 알림을 지원하지만, 설정에 Linux 지식이 필요함
Haven 운용 방식
- Haven은 전용의 저렴한 Android 기기에서 쓰는 편이 좋음
- 오래된 Pixel은 저렴하면서 카메라가 좋아 Haven과 Blink Comparison 모두에 유리함
- 일부 모델은 여전히 GrapheneOS 지원 대상일 수 있음
- 전체 디스크 암호화를 켜야 함
- 별도 스마트폰이 있다면, 전용 Haven 휴대폰과 달리 변조 감지형 보관함 안에서 꺼진 상태로 보관해야 함
- 주 스마트폰에서 Haven을 실행하다가 침입자에게 발견되면, 켜진 상태의 기기에 물리적 접근을 허용하게 됨
- 실제 운용 절차는 다음과 같음
- 침입자가 지나갈 수밖에 없는 복도나 보관함 접근 경로가 보이는 곳에 Haven 스마트폰을 둠
- 배터리가 꺼지지 않도록 전원을 연결함
- 외출 전 카운트다운을 설정해 Haven을 켬
- 현재 원격 알림은 동작하지 않으므로 Android 기기에 로컬 로그가 저장됨
- 귀가 후 Haven 로그를 확인함
여러 계층을 함께 쓰는 흐름
- 위 조치들을 함께 쓰면 공격자는 물리적 침입 감지와 변조 감지형 보관을 모두 우회해야 함
- 변조 감지형 보관 안에서도 공격 유형에 따라 확인 지점이 달라짐
- 노트북 개봉이 필요한 공격에는 글리터 매니큐어 봉인이 대응함
- 소프트웨어·펌웨어 공격에는 Heads 또는 Auditor가 대응함
- 각 계층은 중복처럼 보여도 중요하며, 계층이 늘어날수록 공격 성공에 필요한 전문성과 비용이 크게 증가함
- 가장 좋은 방식은 가로채기 어려운 방법으로 새 기기를 확보하고, 처음부터 모든 계층을 일관되게 적용하는 것임
- 집에 아무도 없는 상태로 오래 비울 때는 다음 순서가 적합함
- 꺼진 기기를 변조 감지형 보관함에 넣음
- 필요한 사진을 찍음
- Haven을 활성화함
- 귀가 후에는 침입 흔적부터 확인함
- 먼저 Haven 로그를 확인함
- 다음으로 Blink Comparison으로 변조 감지형 보관 상태를 확인함
- 노트북 나사는 수상한 일이 있을 때 확인하면 됨
- Heads와 Auditor는 설정 후에는 올바르게 쓰는 데 큰 노력이 필요하지 않음
- Auditor는 상호작용 없이 실행됨
- Heads는 부팅 과정의 일부가 됨
금고가 충분하지 않은 이유
- 일부 금고는 희토류 자석으로 솔레노이드 잠금장치를 감지되지 않게 열 수 있음
- Safe bouncing은 금고를 두드리거나 튕겨 잠금 메커니즘을 움직여 감지되지 않게 여는 방식임
- 기어 메커니즘을 쓰는 금고는 기계적 공격에 덜 취약함
- 많은 금고 모델에는 관리용 초기화 코드 또는 try-out combination이 있음
- 기본값에서 바꾸지 않으면 감지되지 않게 열릴 수 있음
- Spiking은 리셋 버튼, 솔레노이드, 모터로 이어지는 선을 노출한 뒤 배터리로 찌르는 방식임
- 선에 접근해야 하므로 변조 감지형으로 만들 수 있을 가능성이 있음
- 무차별 대입 공격은 공격자에게 시간이 있으면 가능함
- 다이얼식 잠금장치는 감독 없이 동작하는 컴퓨터화된 자동 다이얼러로 무차별 대입될 수 있음
- 전자 키패드는 잘 설계된 단계적 잠금 기능이 있으면 무차별 대입에 덜 취약함
- Little Black Box와 Phoenix 같은 도구는 전자 잠금장치의 조합을 자동으로 가져오거나 재설정할 수 있음
- 이런 도구는 잠금장치나 컨테이너를 손상시키지 않고 접근 가능한 내부 선에 연결되는 경우가 많음
- 선 접근이 필요하므로 변조 감지형으로 만들 수 있을 가능성이 있음
- 키패드 기반 공격도 여러 가지가 있으며, 일부는 적절한 운영 보안으로 완화할 수 있음