2025년의 Java: 마이그레이션, 보안 및 장기적인 위험 탐색하기
CIO, CISO 및 엔지니어링 리더를 위한 전략
대기업들이 신뢰하는

요약
2025년에도 자바는 은행, 정부, 의료, 전자상거래 분야의 미션 크리티컬 워크로드를 지원하며 기업 시스템의 중추적인 역할을 계속 수행하고 있습니다. 이 언어의 구문은 여전히 익숙하지만, 이를 둘러싼 생태계는 극적으로 변화했습니다. 기업들은 이제 마이그레이션, 보안, 거버넌스에 대한 접근 방식을 재고해야 합니다.
오라클의 2년 주기 장기 지원(LTS) 일정이 이제 기업의 계획 기간을 좌우하고 있습니다. 예전에는 10년에 한 번씩 진행되던 마이그레이션 프로젝트가 이제는 4~6년마다 반복되고 있습니다. 새로운 LTS 버전이 출시될 때마다 JDK 내부 구조의 호환성 깨는 변경 사항, 모듈 제거, 아키텍처 전환이 도입됩니다.
Log4Shell 및 Spring4Shell과 같은 보안 사고는 단 하나의 오픈소스 의존성만으로도 수천 개의 애플리케이션이 몇 시간 만에 불안정해질 수 있음을 드러냈습니다. 2024년 시노프시스(Synopsys)의 연구에 따르면, 코드베이스의 74%가 고위험 오픈소스 취약점을 포함하고 있는 것으로 나타났는데, 이는 불과 2년 전의 48%에서 증가한 수치입니다. 한편, 소나타입(Sonatype)은 악성 오픈소스 패키지가 전년 대비 156% 급증했다고 보고했습니다.
CIO, CISO 및 엔지니어링 리더들이 직면한 문제는 더 이상 자바에 계속 의존할지 여부가 아닙니다. 핵심은 LTS 버전 간에 안전하게 마이그레이션하고, 레거시 환경에서의 보안 취약점을 줄이며, 규제 당국의 감시를 견딜 수 있는 거버넌스 프레임워크를 구축하는 방법입니다.
이 백서는 마이그레이션의 현실, 실제 보안 침해 사례에서 얻은 교훈, 공급망 위험, 그리고 2025년 기업의 의사결정에 영향을 미치는 경제적·규제적 요인과 공급업체 동향에 대한 상세한 분석을 제공합니다.
기업 환경에서 자바가 차지하는 변함없는 역할
Go나 Rust와 같은 클라우드 네이티브 언어의 부상이 이어지고 있음에도 불구하고, 자바는 여전히 기업 IT 분야에 깊이 뿌리내리고 있습니다. 자바는 전 세계에서 가장 많이 사용되는 프로그래밍 언어 상위 3위 안에 꾸준히 이름을 올리고 있으며, 1,200만 명 이상의 활성 개발자를 보유하고 있습니다.
금융 청산소, 전자 건강 기록 시스템, 전자상거래 플랫폼, 정부 애플리케이션 등 미션 크리티컬 시스템은 JVM에 의존하고 있습니다. JVM의 오랜 수명은 축복이자 동시에 부담으로 작용해 왔습니다. 안정성은 기술 리더들에게 안도감을 주지만, 동시에 변화를 미루게 만드는 요인이 되기도 합니다. “고장 나지 않았다면 고치지 마라”는 사고방식 때문에 수많은 조직이 더 이상 지원되지 않는 런타임 환경을 사용하게 되었고, 이로 인해 공격 표면이 확대되며 규정 준수 위험이 급증하고 있습니다.
새로운 자바 릴리스 및 지원 패러다임
2018년부터 오라클과 OpenJDK 커뮤니티는 6개월 주기의 기능 릴리스 주기를 채택하고 있으며, 2년마다 LTS 버전을 출시하고 있습니다. 현재 LTS 릴리스는 Java 8, 11, 17, 21이며, Java 25는 2025년 9월에 출시될 예정입니다.
대부분의 기업은 “두 번의 릴리스 건너뛰기” 방식을 채택하여 4~6년마다 마이그레이션을 실시합니다. 이렇게 하면 업그레이드 횟수는 줄어들지만, 매번의 업그레이드 과정은 더욱 복잡해집니다. 예를 들어:
- Java 8에서 11로 마이그레이션하려면 CORBA 및 Java EE와 같은 더 이상 사용되지 않는 모듈을 교체해야 합니다.
- 11에서 17로 마이그레이션하면 내부 API에 대한 강력한 캡슐화가 적용되며, 보안 관리자(Security Manager)는 더 이상 사용되지 않게 됩니다.
- 17에서 21로 마이그레이션하면 새로운 가비지 컬렉션 전략과 가상 스레드가 도입되어 동시성 모델에 영향을 미칩니다.
- Java 25로 직접 마이그레이션하려면 오랫동안 사용 중단된 기능들을 처리하고, 보안 관리자(Security Manager)를 완전히 비활성화해야 할 가능성이 높습니다.
라이선스 정책 변경으로 인해 혼란이 가중되고 있다. 오라클이 직원당 구독 모델로 전환하고 무료 지원 기간을 단축함에 따라, 많은 기업들이 Adoptium, Amazon Corretto, Azul과 같은 대안을 도입하게 되었다.
이주의 현실과 함정
이주 작업이 기존 시스템을 그대로 대체하는 경우는 거의 없습니다. LTS 버전으로의 전환마다 프레임워크, 라이브러리, 배포 모델에 문제가 발생할 수 있습니다. 내부 리플렉션, SOAP 바인딩 또는 WAR 배포에 의존하는 레거시 시스템의 경우 대개 대대적인 재작성이 필요합니다. 새로운 가비지 컬렉터가 도입되면 성능 프로파일이 달라지므로, 전면적인 벤치마킹이 필요합니다.
마이그레이션을 미루는 기업은 더 큰 위험에 직면하게 됩니다. Java 8이나 11에서 Java 25로 단번에 전환하려면 여러 단계에 걸친 업그레이드가 필요할 가능성이 높으며, 이로 인해 비용이 증가하고 소요 기간이 길어질 수 있습니다. IT 로드맵에 마이그레이션 계획을 반영하는 조직은 긴급 대응 프로그램으로 인한 막대한 비용을 피할 수 있습니다.
실제 취약점에서 얻은 교훈
지난 10년 동안 자바 생태계의 취약점이 얼마나 빠르게 치명적인 결과로 이어질 수 있는지 드러났습니다.
- Equifax (2017): 패치가 적용되지 않은 Apache Struts 1억 4,700만 건의 소비자 정보가 유출되었습니다. 패치 SLA는 주가 아닌 일 단위로 측정되어야 합니다.
- Log4Shell (2021): 취약점이 공개된 지 몇 시간 만에 악용 사례가 발생하기 시작했으며, 이는 SBOM 가시성과 종속성 거버넌스가 필수적임을 입증했다.
- Spring4Shell (2022): 배포 토폴로지에 따라 취약성이 결정되었으며, Tomcat WAR 파일을 배포한 경우가 Tomcat 취약했습니다. 보안을 위해서는 패치 적용과 아키텍처 관리 모두 필요합니다.
이러한 사건들은 현대화를 미루는 것이 더 이상 현실적인 선택지가 아님을 보여줍니다. 취약점은 순식간에 확산되고, 악용 시도는 더욱 빠르게 진행되며, 규제 당국은 선제적인 거버넌스를 기대하고 있습니다.
확대되는 공급망 위협
현대 자바의 위험은 런타임 자체를 넘어 확장됩니다.
- 시노프시스 OSSRA 2024: 감사 대상 코드베이스의 74%에서 고위험 취약점이 발견되었으며, 이는 2022년의 48%에서 증가한 수치다.
- Sonatype 2024: 단 1년 동안 50만 개 이상의 악성 오픈소스 패키지가 확인되었으며, 이는 전년 대비 156% 증가한 수치입니다.
- 2025년 2분기: 16,279개의 악성 패키지가 확인되었으며, 이 중 상당수는 인증 정보 탈취 및 데이터 유출을 목적으로 제작된 것으로 나타났습니다.
- 표적형 공격: 라자루스 그룹은 타이포스쿼팅된 패키지를 악용해 3만 6,000명 이상의 개발자를 해킹했다.
그 의미는 분명합니다. 패치가 완벽하게 적용된 JVM이라 할지라도 취약한 프레임워크, HTTP 클라이언트 또는 로깅 라이브러리로 인해 침해될 수 있습니다. 거버넌스는 의존성 체인까지 확대되어야 하며, 이를 위해 자동화된 SBOM, SCA 스캔, 그리고 타이포스쿼팅 및 악의적인 주입에 대비한 리포지토리 수준의 방어 메커니즘이 필요합니다.
안전한 마이그레이션 로드맵
현대화에 성공한 기업들은 마이그레이션을 체계적인 프로그램으로 간주합니다:
- 재고: SBOM 생성 및 종속성 매핑.
- 시정 조치: 더 이상 사용되지 않는 API와 지원되지 않는 모듈을 교체하십시오.
- 테스트: 기능, 성능 및 보안 기준에 대한 유효성을 검증합니다.
- 배포: 카나리아 릴리스를 통해 단계적으로 배포하고, 이상 징후가 있는지 모니터링합니다.
- 거버넌스: 패치 SLA를 준수하고, 스캔을 자동화하며, 임시 런타임 해결 방안을 단계적으로 폐지합니다.
즉각적인 마이그레이션이 불가능한 경우, 상용 장기 지원 서비스와 WAF 규칙, 런타임 모니터링, 아웃바운드 트래픽 제한 정책과 같은 보완적 제어 수단을 활용하면 조직은 지속 가능한 업그레이드 계획을 수립하는 동안에도 규정 준수를 유지할 수 있습니다.
산업별 사례
- 금융: 한 대형 은행이 자바 8에서 11로의 전환을 미루다가, 공급업체의 지원이 종료되자 어쩔 수 없이 긴급 프로그램을 가동해야 했고, 이로 인해 수백만 달러의 손실을 입었다.
- 정부: 자바 7을 운영 중인 한 연방 기관은 단계적 전환을 계획하는 동안 FedRAMP 및 NIST 규정 준수를 유지하기 위해 확장 지원에 의존했다.
- 의료 분야: 한 병원 시스템에서 패치가 적용되지 않은 자바 애플리케이션이 규정 준수 감사를 통과하지 못해 HIPAA 벌금을 부과받았습니다. 자바 17로 마이그레이션하고 백포트 패치를 적용함으로써 이 문제가 해결되었습니다.
이주와 지원의 경제학적 관점
이주의 직접 비용
모든 마이그레이션에는 상당한 직접 비용이 수반됩니다. 코드 재작성, 종속성 업데이트, 시스템 테스트에 개발자의 작업 시간을 할당해야 합니다. 특히 시간적 압박 속에서 마이그레이션이 진행될 경우, 고액의 비용을 지불하고 외부 컨설턴트를 고용하는 경우가 많습니다. 새로운 배포판에 대한 라이선스 비용은 추가적인 부담이 됩니다.
숨겨진 비용과 기회 손실
마이그레이션은 또한 숨겨진 비용을 발생시킵니다. 엔지니어들에게 새로운 언어 기능을 재교육하고, 혁신 프로젝트를 일시 중단하며, 단계별 배포 과정에서 발생하는 가동 중단 시간을 관리하는 것 등은 모두 생산성 저하로 이어집니다. 종종 예산에 반영되지 않는 이러한 간접 비용은 직접 비용에 필적하거나 이를 초과할 수도 있습니다.
재정 전략으로서의 장기 지원
상업용 장기 지원은 안정성을 보장합니다. 조직은 4년마다 수백만 달러가 드는 마이그레이션 비용을 지출하는 대신, 예측 가능한 연간 구독료로 비용을 분산할 수 있습니다. 이 모델은 전략적 민첩성을 저해하지 않으면서 예산을 안정화하고, 긴급 지출을 피하며, 규정 준수를 유지하고자 하는 CFO와 CIO들에게 매력적입니다.
규제 및 준법 측면
규정 준수 기대 사항
PCI DSS, HIPAA, GDPR, FedRAMP와 같은 프레임워크는 알려진 취약점에 대해 적시에 패치를 적용할 것을 요구합니다. 지원이 중단된 Java 런타임은 이러한 요구 사항을 위반하여 감사 지적 사항을 유발하고 잠재적인 제재를 초래할 수 있습니다.
SBOM 및 공급망 규정
미국의 행정명령 제14028호, CISA의 ‘알려진 악용 취약점’ 목록, 그리고 EU의 ‘사이버 복원력 법’은 모두 소프트웨어 공급망에 대한 투명성 강화를 요구하고 있습니다. SBOM은 이제 규제 대상 기관에 있어 필수적인 문서로 간주됩니다. 지원이 중단된 런타임은 이러한 규정 준수를 저해합니다.
단속 동향
감사관들은 패치 관련 SLA, SBOM 및 시정 조치 절차에 대한 문서화를 요구합니다. 관련 증빙 자료를 제시하지 못하는 조직은 감사 불합격, 평판 손상 및 규제 당국의 제재를 받게 됩니다. 의료 및 금융과 같은 분야에서는 규정 미준수로 인해 운영 중단이나 수백만 단위의 벌금이 부과될 수 있습니다.
자바 보안에서 AI의 역할
공격 도구로서의 AI
악의적 행위자들은 AI를 활용해 의존성 그래프를 분석하고, 익스플로잇 개념 증명(PoC)을 생성하며, 정찰 작업을 자동화합니다. 국가 차원의 행위자들은 이미 개발자 생태계를 표적으로 삼는 공격 캠페인에 AI를 도입했습니다.
방어적 보안 분야의 AI
방어 도구는 AI를 활용하여 SCA 스캔을 가속화하고, 취약한 전이적 종속성을 식별하며, 악용 가능성에 따라 수정 조치의 우선순위를 정합니다. 이를 통해 가시성이 향상되고 대응 시간이 단축됩니다.
인간 중심의 거버넌스
AI는 언제 마이그레이션을 수행할지, 언제 백포트를 적용할지, 또는 보완적 통제 수단을 어떻게 적용할지 결정할 수 없습니다. AI가 속도와 확장성을 제공하는 동안, 거버넌스는 여전히 인간의 책임으로 남아 있으며, 이를 통해 규정 준수와 전략적 일관성을 보장해야 합니다.
자바 프로그램에 거버넌스 통합
거버넌스는 일회성 조치가 아니라 지속적인 과정이어야 합니다.
- 기업의 로드맵을 오라클의 2년 주기 LTS 일정에 맞춰 조정하십시오.
- KEV에 등재된 취약점에 대한 패치를 며칠 내에 적용하도록 SLA를 이행해야 합니다.
- 빌드 및 릴리스 시마다 SBOM 생성을 자동화합니다.
- WAR 파일보다 실행 가능한 JAR 파일을 우선적으로 사용하여 배포 전략을 강화하십시오.
- 다음과 같은 일시적인 런타임 예외를 추적하고 수정합니다.
--add-opens.
자바 프로그램 자체에 거버넌스를 내재화하면 위험 노출을 줄이고, 감사 대응력을 강화하며, 장기적인 운영 안정성을 확보할 수 있습니다.
결론
자바의 안정성은 가장 큰 강점이자 동시에 가장 위험한 약점이기도 했습니다. LTS(장기 지원) 주기에 맞춰 현대화를 이루지 못한 조직은 규제상의 제재, 기술적 부채, 그리고 치명적인 보안 침해에 직면하게 됩니다.
앞으로 나아갈 길에는 선제적인 마이그레이션 계획, 포괄적인 공급망 거버넌스, 그리고 장기적인 상업적 지원 간의 균형이 필요합니다. HeroDevs는 기업들이 보안이 취약하거나 성급한 마이그레이션을 강요받아서는 안 된다고 믿습니다. 선제적인 계획과 ‘Never-Ending Support’를 통해 조직은 자사의 Java 환경이 보안과 규정 준수를 유지하며 미래에 대비할 수 있도록 보장할 수 있습니다.
참고 문헌
- Synopsys. 오픈 소스 보안 및 위험 분석(OSSRA) 2024.
- Sonatype. 2024년 소프트웨어 공급망 현황 보고서.
- Sonatype. 2025년 2분기 악성 패키지 활동 보고서.
- ITPro. “북한 해커들, 오픈소스 악성코드를 통해 개발자들을 표적으로 삼고 있다.” 2025.
첫 걸음을 내딛으세요.
지금 바로 EOL 노출 현황을 확인해 보세요.
단 몇 분 만에 코드베이스에 대한 무료 EOL 스캔을 실행해 보세요.
별도 약정이나 영업 전화는 필요하지 않습니다.
.webp)