최근 국내 금융권과 민간기업을 대상으로 한 침해사고가 잇따르면서, 기업과 기관의 보안 점검 및 대응체계 강화가 더욱 중요해지고 있습니다.


한국인터넷진흥원(KISA)은 보호나라를 통해 최근 공격에 자주 악용되는 웹·API 취약점, 인증정보 노출, 서버 및 내부망 접근, 중요정보 유출 등에 대한 점검을 우선적으로 수행할 것을 권고했습니다.

특히 외부에 노출된 시스템에서 시작된 침해가 계정 탈취와 내부 시스템 접근, 정보 유출로 이어질 수 있는 만큼, 특정 영역만 점검하기보다는 외부 노출 자산 → 웹·API → 계정·인증정보 → 서버·내부망 → 중요정보 및 대응체계 전반을 단계적으로 확인하는 것이 중요합니다.


우선 확인해야 할 주요 보안 항목

기업이 우선적으로 점검해야 할 영역은 크게 다섯 가지입니다.


1. 외부 노출 시스템 점검


인터넷에서 접근 가능한 도메인, 하위 도메인, IP 주소, 웹서비스 및 원격접속 서비스의 운영 현황을 다시 확인해야 합니다.


사용하지 않는 서비스나 시험용 시스템은 외부 노출을 최소화하고, 관리자 페이지·데이터베이스·관리용 접속 기능은 업무상 필요한 사용자와 지정된 접속 경로에서만 접근할 수 있도록 제한하는 것이 필요합니다.


또한 운영체제, 웹 프레임워크, 라이브러리 등에 보안 업데이트가 적용되어 있는지 확인하고, 웹 공개 경로에 환경설정 파일이나 백업 파일, 소스코드 저장소 정보, 상세 오류 메시지 등이 노출되어 있지 않은지도 함께 점검해야 합니다.


모니터링 단계에서는 여러 서비스에 대한 반복적인 접근이나 설정·백업 파일 조회 시도와 같은 이상 행위를 주의 깊게 확인할 필요가 있습니다.


2. 웹·API 취약점과 접근권한 검증


최근 공격에서는 웹서비스와 API의 접근권한 검증 미흡이 초기 침투 경로로 활용될 수 있습니다.

사용자가 로그인했는지 여부만 확인하는 것으로는 충분하지 않습니다. 각 요청마다 해당 사용자가 해당 데이터나 기능을 이용할 권한이 있는지 서버 측에서 반드시 검증해야 합니다.


예를 들어 문서번호나 사용자번호 등 요청값을 임의로 변경했을 때 다른 사용자의 정보가 조회되거나 수정되지 않는지 별도의 시험 계정을 통해 확인하는 것이 좋습니다.


데이터베이스 질의 역시 매개변수화된 쿼리 등 안전한 방식을 적용하고, 사용자 입력값이 데이터베이스 명령어나 시스템 명령으로 해석되지 않도록 구현 상태를 점검해야 합니다.


외부 URL의 데이터를 가져오는 기능이 있다면 접근 가능한 목적지와 프로토콜을 제한해 내부 관리 시스템이나 클라우드 인증정보 제공 경로 등에 접근할 수 없도록 통제해야 합니다.


또한 계정 및 인증토큰별로 호출 횟수, 조회 기간, 반환 건수, 다운로드 용량 등에 적절한 제한을 적용하는 것도 필요합니다.


특히 식별자를 변경한 연속 조회나 접근 거부 이후 다른 경로를 통한 반복적인 조회 시도는 주요 모니터링 대상입니다.


3. 계정 및 인증정보 보호


계정 탈취와 인증정보 유출은 침해사고의 피해 범위를 크게 확대하는 주요 원인 중 하나입니다.

관리자 계정과 원격접속 계정에는 다중인증(MFA)을 적용하고, 일반 업무 계정과 관리 계정을 구분하여 운영하는 것이 권고됩니다.


미사용 계정은 삭제하고, 사용자에게 부여된 권한도 현재 업무에 필요한 최소 수준으로 조정해야 합니다.


소스코드와 코드 저장소의 변경 이력, 설정 파일, 협업도구 등에 비밀번호, 접근키, 인증토큰과 같은 민감한 정보가 포함되어 있지 않은지도 확인해야 합니다.


중요한 점은 노출된 인증정보를 단순히 게시물이나 파일에서 삭제하는 것만으로는 충분하지 않다는 것입니다. 이미 노출된 인증정보는 즉시 사용을 차단한 뒤 폐기·교체하고, 해당 인증정보가 실제로 사용된 이력이 있는지까지 확인해야 합니다.


시스템 연동용 계정과 접근키 역시 필요한 자원과 기능에 대해서만 최소 권한을 부여하고, 가능한 경우 유효기간이 짧은 임시 인증정보를 활용하는 것이 좋습니다.


4. 서버 침해와 내부 확산 방지


웹서버나 애플리케이션 서버가 침해된 이후 공격자가 내부 시스템으로 이동하는 것을 막기 위한 보호조치도 중요합니다.


웹·애플리케이션 실행 계정에서 불필요한 관리자 권한을 제거하고, 데이터베이스와 파일 저장소 등에 대한 접근권한도 실제 서비스 운영에 필요한 범위로 제한해야 합니다.


웹서버에서 내부 시스템으로 연결되는 네트워크 통신 역시 필요한 대상과 포트만 허용하고, 불필요한 외부 인터넷 통신은 제한하는 것이 필요합니다.


파일 업로드 기능을 운영하고 있다면 업로드된 경로에서 서버 측 스크립트가 실행되지 않도록 설정하고, 웹 경로에 비인가 파일이 생성되거나 기존 파일이 임의로 변경되지 않았는지 주기적으로 확인해야 합니다.


백신과 EDR(Endpoint Detection & Response) 등 보안 프로그램의 정상 작동 여부도 점검해야 하며, 웹서버 프로세스에서 비정상적인 명령이 실행되거나 내부 시스템에 접속을 시도하는 행위가 발생할 경우 즉시 탐지할 수 있도록 경보 정책을 설정하는 것이 권장됩니다.


5. 중요정보 유출 탐지와 통합 모니터링


침해사고가 발생했을 때 피해를 최소화하기 위해서는 정보가 실제로 외부로 유출되는 단계까지 탐지할 수 있어야 합니다.


중요정보 조회·다운로드·내보내기 기능은 사용자별 업무 범위에 맞게 제한하고, 웹과 API 응답에 포함되는 개인정보와 내부정보 역시 필요한 항목만 제공하도록 최소화할 필요가 있습니다.

또한 웹·API, 인증 시스템, 서버, 데이터베이스, 클라우드 등 각 시스템의 로그 시간을 동기화하고, 계정 및 요청 식별정보를 활용해 서로 다른 시스템에서 발생한 행위를 연계하여 분석할 수 있어야 합니다.


로그에는 발생 시각, 요청 경로, 처리 결과, 접근 대상, 데이터 전송량 등 사고 분석에 필요한 정보를 충분히 기록하되, 비밀번호나 인증토큰 원문과 같은 비밀정보 자체가 로그에 저장되지 않도록 주의해야 합니다.


탐지 정책을 구성할 때도 단시간에 발생하는 대량 조회뿐만 아니라, 적은 양의 데이터를 장시간 반복해서 조회하는 방식까지 식별할 수 있도록 단기 탐지와 장기 누적 분석을 병행하는 것이 중요합니다.


침해가 의심된다면 어떻게 대응해야 할까?


침해사고가 발생했거나 의심스러운 정황이 확인된 경우에는 피해 확산을 막기 위한 초기 대응이 중요합니다.


먼저 침해가 의심되는 시스템을 네트워크에서 신속히 격리하여 추가적인 내부 확산이나 외부 정보 유출 가능성을 차단해야 합니다.


다만 사고 원인을 분석하기 전에 시스템을 초기화하거나 관련 로그를 임의로 삭제해서는 안 됩니다. 시스템 로그와 관련 증적은 사고 분석에 활용할 수 있도록 훼손이나 변조 없이 보존해야 합니다.


침해사고는 한국인터넷진흥원(KISA)에 신고하거나 상담을 받을 수 있습니다.

  1. KISA 인터넷 보호나라: https://boho.or.kr
  2. 해킹 사고 신고 및 상담: 국번 없이 118


보안 점검은 개별 취약점보다 ‘공격 흐름’ 중심으로


이번 권고의 핵심은 단순히 특정 취약점을 하나씩 조치하는 데 그치지 않습니다.


공격자가 인터넷에 노출된 서비스를 통해 최초 진입한 뒤 웹·API 취약점이나 유출된 인증정보를 이용하고, 이후 내부 시스템으로 이동해 중요정보에 접근하거나 외부로 반출하는 일련의 과정을 고려해야 합니다.


따라서 기업에서는 외부 노출 자산 관리, 웹·API 보안, 계정 및 인증정보 보호, 내부망 접근 통제, 로그 분석과 사고 대응체계를 각각 독립적으로 운영하기보다 하나의 연결된 보안 체계로 관리할 필요가 있습니다.


이번 기회에 운영 중인 서비스와 계정, 접근권한, 로그 수집 현황을 다시 한번 점검하고, 사고 발생 시 실제 대응 절차가 정상적으로 작동하는지까지 확인해 보시기 바랍니다.


※ 본 내용은 한국인터넷진흥원(KISA) 인터넷 보호나라에 안내된 「기업·기관 보안강화 권고」 내용을 바탕으로 정리했습니다.


#사이버보안업플래시차경훈대표 #IT내부통제업플래시차경훈대표 #ISO27001업플래시차경훈대표