하고 싶은 활동
- 상용 IoT/임베디드 기기 직접 분석
- 펌웨어, 앱, 네트워크, 무선 프로토콜 분석
- 신규 취약점 발굴 및 PoC 작성
- KISA/KNVD 등 공식 채널에 제보→버그바운티(?)
- 가능하다면 중앙 제어 시스템, 게이트웨이, 산업용/공공용 장비 대여 후 분석
- 최종 결과를 보고서/발표/데모 형태로 정리
질문할 내용
- 한 학기 프로젝트로 적절한 범위는 어디까지인지
(그리고 프로젝트에 전념하는게 가능한 사람이 생각보단 많지 않을 가능성이 높음)
- 어떤 종류의 장비를 타깃으로 잡는 것이 좋은지
- 중앙 제어 시스템이나 관련 장비를 학교/연구실에서 대여할 수 있는지
- KISA 등 외부 기관과 연계하거나 제보할 때 도움을 받을 수 있는지
- 펌웨어 / 무선 / 앱 / 네트워크 중 어디에 중점을 두는 것이 좋은지.
(지금 활동 가능 인원이 생각보다 많지 않을거기도 하고, 각자 분야가 너무 다양함)
- 신규 취약점을 못 찾았을 경우 어떤 결과물까지 만들면 충분한지
- 사용할 수 있는 연구실 장비나 테스트 환경이 있는지
- 프로젝트 예산 범위는 어떻게 되는지
09/09 변상선 교수님 미팅
- Industry Control system에서 hot patch로 보안패치하는 연구 진행하셨음.
- 지도 사례: IoT 장비들은 general한 컴퓨팅 시스템이 아닌 임베디드 프로그램이어서 실행 순서가 뻔함. 재부팅 없는 hot patch 가능.