Ubuntu LTS의 표준 보안 패치는 Main/Restricted 저장소(커널, 핵심 시스템 패키지)에만 5년간 제공되고, 그 이후나 Universe/Multiverse 저장소(커뮤니티가 유지보수하는 패키지 대부분)는 애초에 Canonical의 공식 보안 패치 대상이 아니다. 실서비스에 쓰는 서버가 이 범위 밖 패키지에 취약점이 생기면 직접 소스를 빌드하거나 방치하는 수밖에 없다. Ubuntu Pro는 이 공백을 ESM(Expanded Security Maintenance)으로 메우는 무료(개인 최대 5대) 구독 서비스다. 이 글에서는 pro CLI로 현재 머신의 패치 커버리지를 확인하고, 특정 취약점을 점검하고, ESM을 활성화하는 절차를 실제 실행 결과와 함께 정리한다.
핵심 개념
Ubuntu 24.04 기준으로 pro status가 보고하는 서비스들이다.
| 서비스 | 대상 | 비고 |
|---|---|---|
| esm-infra | Main/Restricted 저장소 | 표준 지원 종료 후에도 보안 패치 연장 (24.04 기준 2029 → 2034) |
| esm-apps | Universe/Multiverse 저장소 | 원래 공식 보안 패치 대상이 아니던 패키지까지 커버 |
| livepatch | 커널 | 재부팅 없이 커널 보안 패치 적용 |
| usg | 규정 준수 | CIS/DISA-STIG 같은 보안 기준 감사 도구 |
실전: 현재 패치 커버리지 확인
구독 여부와 무관하게 pro status/pro security-status로 현재 머신이 어디까지 패치받는지 바로 확인할 수 있다.
pro security-status1698 packages installed:
1649 packages from Ubuntu Main/Restricted repository
48 packages from Ubuntu Universe/Multiverse repository
1 package no longer available for download
This machine is receiving security patching for Ubuntu Main/Restricted
repository until 2029.
This machine is NOT attached to an Ubuntu Pro subscription.
Ubuntu Pro with 'esm-infra' enabled provides security updates for
Main/Restricted packages until 2034.
Ubuntu Pro with 'esm-apps' enabled provides security updates for
Universe/Multiverse packages until 2034.
이 서버에 설치된 1698개 패키지 중 48개가 Universe/Multiverse 소속이다. Pro를 붙이지 않으면 이 48개는 애초에 공식 보안 패치 대상이 아니라는 뜻이다.
실전: 특정 취약점(USN) 점검
pro fix는 구독 없이도 특정 USN이 현재 시스템에 영향을 주는지 바로 점검해준다.
pro fix USN-6942-1USN-6942-1: Gross vulnerability
Associated CVEs:
- https://ubuntu.com/security/CVE-2023-52159
Fixing requested USN-6942-1
No affected source packages are installed.
✔ USN-6942-1 does not affect your system.
해당 USN이 가리키는 소스 패키지가 이 시스템에 설치돼 있지 않아 영향 없음으로 판정됐다. 영향받는 패키지가 있다면 pro fix가 구독 상태에 따라 바로 패치 버전을 설치하거나(esm 대상이면 attach 필요) 조치 방법을 안내한다.
ESM 활성화
ubuntu.com/pro에서 Ubuntu One 계정으로 무료 개인 구독(최대 5대)에 가입하면 토큰이 발급된다. 이 환경에는 실제 토큰이 없어 attach 이후 단계는 문서 기준으로만 남긴다.
sudo pro attach <YOUR_TOKEN>
sudo pro enable esm-infra esm-apps토큰 없이 enable만 시도하면 이렇게 안내만 나온다 — 실제로 이 환경에서 실행해 확인했다.
sudo pro enable esm-infraTo use 'esm-infra' you need an Ubuntu Pro subscription.
Personal and community subscriptions are available at no charge.
See https://ubuntu.com/pro
주의사항
pro enable/pro attach는 root 권한(sudo)이 필요하다.pro status/pro security-status/pro fix는 일반 사용자로도 조회할 수 있다.- esm-infra/esm-apps로 받는 패키지도
unattended-upgrades가 자동으로 적용하게 하려면/etc/apt/apt.conf.d/50unattended-upgrades의Allowed-Origins에 esm 저장소 줄이 포함돼 있는지 확인해야 한다(기본적으로 attach 시 자동 추가되지만, 커스텀 설정을 쓰는 경우 unattended-upgrades 글에서 다룬 방식으로 직접 점검하는 게 안전하다). - 무료 개인 구독은 최대 5대까지다. 그 이상은 유료 플랜이 필요하다.
pro detach로 구독을 해제하면 esm 저장소가 다시 비활성화되고, 이미 esm 전용 패치로 업데이트된 패키지는 그대로 남아있을 수 있어 이후 버전 관리에 혼선이 생길 수 있다.
마무리
Ubuntu Pro/ESM은 유료 엔터프라이즈 전용 기능이 아니라 개인 서버 5대까지는 무료로 쓸 수 있는 서비스이고, pro security-status 한 줄이면 지금 이 서버가 어디까지 패치받고 있는지 바로 드러난다. Universe/Multiverse 패키지를 쓰는 서버라면 esm-apps 활성화만으로 원래 커버되지 않던 보안 공백을 무료로 메울 수 있다.