□ 개요
○ 추석 연휴 중 보안 담당자 부재 등으로 침해사고 탐지 및 대응이 지연되지 않도록 기업·기관의 사전 보안점검 및 주요 시스템 모니터링 강화 요청
○ 최근 증가하는 API* 취약점 악용, 클라우드 접근키 노출 및 랜섬웨어 감염 등 보안위협에 대비하여 아래 보안 권고사항을 점검하고, 관리자 단말·계정 보호 및 외부 노출 서비스의 보안 업데이트 이행 필요
* Application Programming Interface : 소프트웨어 프로그램이 서로 통신하고 데이터를 주고받을 수 있게 해주는 규칙과 도구의 집합
그림1. 추석 명절 대비 5대 기업 보안점검․모니터링 사항
□ 분야별 사전 보안 점검 및 모니터링 사항
분야 | 연휴 전 사전 보안 점검 | 연휴 중 주요 모니터링 사항 |
API 보안 | 인증·접근권한 검증, 미사용 API 차단, 호출량 제한 | 반복 인증 실패, 연속 정보 조회, 호출량·응답량 급증 |
클라우드 접근키 | 키 노출 점검, 최소권한 적용, 노출 키 차단·미사용 키 폐기 | 비정상 접속, 계정·권한 변경, 대량 다운로드, 로그 수집 중단 |
랜섬웨어 대응 | 백신·EDR 작동 확인, 백업 분리 보관, 복구시험 | 다수 파일 변경·암호화, 백업 삭제, 보안 프로그램 중지 |
관리자 단말·계정 | 관리 계정 분리, MFA 적용, 접속 허용 대상·경로 점검 | 비정상 관리자 접속, 특권 계정 생성, 접근제어 정책 변경 |
외부 노출 서비스 | 서비스·버전 확인, 불필요한 외부 접근 차단, 보안 업데이트 | SSH 로그인 실패 급증, 웹서버 의심 파일 생성, DB 대량 조회 |
□ 주요 보안강화 방안
① API 취약점 점검 및 비정상 호출 모니터링
- 서비스 중인 API의 공개 범위와 인증·접근권한 설정을 확인하고, 미사용·시험용 API 및 관리 기능에 대한 불필요한 외부 접근 차단
- 개인정보·업무정보를 처리하는 API는 서버에서 각 요청의 인증정보 유효성과 데이터·기능별 접근권한을 검증하여 비인가 조회·변경 및 관리자 기능의 무단 사용 방지
- 서비스 특성에 맞게 사용자·클라이언트별 호출 횟수, 요청 크기 및 조회 건수를 제한하여 과도한 자원 사용과 서비스 장애 예방
- 반복적인 인증 실패, 다수 사용자 정보의 연속 조회, 평소 대비 호출량·응답 데이터량 급증 등 이상 징후에 대한 탐지·알림 정책 적용 및 발생 여부 확인
② 클라우드 접근키 관리 및 사용 이력 점검
- 소스코드, 환경설정 파일, 협업도구 및 코드저장소 변경 이력을 점검하여 접근키·인증토큰의 노출 여부 확인
- 접근키를 코드에 직접 기재하거나 메신저 등으로 공유하지 않도록 하고, 접근권한이 통제된 비밀정보 관리 서비스 등을 활용하여 보관·사용
- 장기 접근키는 역할 기반의 임시 자격증명으로 전환을 검토하고, 업무에 필요한 자원·기능으로 권한을 한정하며 미사용 키 폐기
- 노출되었거나 탈취가 의심되는 접근키는 신속히 사용을 차단하고 교체·폐기하며, 관련 감사로그를 통해 무단 접근, 권한 변경 및 정보 유출 여부 조사
- 클라우드 감사로그를 수집하여 평소 사용하지 않거나 접속하지 않는 IP주소의 접근, 승인되지 않은 계정 생성·권한 변경, 대량 데이터 다운로드 및 로그 수집 중단 여부 확인
③ 랜섬웨어 감염 예방 및 복구 대비
- 서버·업무용 단말의 백신 및 단말 탐지·대응 도구(Endpoint Detection and Response, EDR)를 최신 상태로 유지하고, 실시간 탐지 및 경보 전달의 정상 작동 여부 확인
- 중요 업무자료와 시스템 설정을 주기적으로 백업하고 운영망과 분리하여 보관하며, 백업본의 접근·수정·삭제 권한 제한 및 실제 복구 가능 여부 사전 보안 점검
- 명절 선물·배송·정산 등을 사칭한 메일에 대비하여 임직원 주의사항을 안내하고, 출처가 불분명하거나 내용이 의심스러운 첨부파일 실행 및 링크 접속 금지
- 짧은 시간 내 다수 파일의 변경·암호화, 백업 삭제, 보안 프로그램 중지 및 여러 시스템에 걸친 비정상 원격 실행 등 침해 징후 집중 점검
그림2. 랜섬웨어 대응을 위한 데이터백업 8대 보안수칙 (출처: KISA 보호나라)
④ 관리자 단말·계정 보안 강화 및 접근제어 재점검
- 관리 업무용 계정과 일반 업무용 계정을 구분하고, 기본 비밀번호·여러 계정에서 재사용하는 비밀번호를 변경하며 퇴직자·장기 미사용 계정 및 불필요한 관리자 권한 정리
- 관리자 계정, 원격 접속 및 클라우드 관리 콘솔에 다중인증(Multi-Factor Authentication, MFA)을 적용하고, 미적용 계정과 예외 접속 경로 재점검
- 관리자 페이지와 관리용 서비스는 승인된 IP주소·단말 및 지정된 접속 경로에서만 접근하도록 설정하고, 유지보수업체의 접속은 승인된 작업 시간과 대상에 한하여 허용
- 관리 전용 단말은 관리 업무에 불필요한 웹 접속·메일 이용을 제한하고, 비인가 소프트웨어 및 원격제어 프로그램 설치 여부 점검
- 관리자 계정의 반복 로그인 실패, 평소와 다른 시간·위치에서의 접속, 신규 특권 계정 생성 및 접근제어 정책 변경 내역 확인
⑤ 외부 노출 서비스 SW(SSH·DB·웹 등) 보안 업데이트
- 인터넷에서 접근 가능한 SSH, 데이터베이스(DB), 웹서버·웹 애플리케이션 등의 운영 현황과 버전을 파악하고, 방치된 시험용·유휴 시스템 및 불필요한 서비스의 외부 접근 차단
- 운영체제와 서비스 SW뿐 아니라 웹 프레임워크·라이브러리의 취약점 및 패치 적용 여부를 확인하고, 제조사 권고에 따라 연휴 전 보안 업데이트 적용 및 서비스 정상 동작 확인
- 보안 지원이 종료된 SW는 지원 버전으로 전환하고, 즉시 패치가 어려운 경우 제조사가 제시한 완화조치와 접근 제한을 적용한 후 후속 업데이트 일정 관리
- SSH의 반복 로그인 실패·비정상 접속, 웹서버 경로의 의심 파일 생성·업로드, DB의 비정상 질의·대량 조회 등 서비스별 침해 징후 모니터링
□ 연휴 중 모니터링 및 대응체계 점검
○ 주요 시스템·보안장비의 로그 수집 상태와 경보 전달 여부를 사전에 확인하고, 연휴 중 담당자·대체 담당자 및 유지보수업체의 비상 연락망 현행화
○ 이상 징후의 확인·보고·초동조치를 수행할 담당자를 지정하고 대응절차를 마련하며, 인수인계 시 미조치 경보 및 취약 시스템 현황 공유
○ 침해가 의심되는 경우 해당 시스템의 네트워크 격리 및 유출 의심 자격증명 사용 차단 등 확산 방지 조치를 수행하고, 관련 로그 등 증적 보존과 침해사고 신고를 신속히 진행
□ 침해사고 신고 및 문의
○ 침해사고 신고:KISA 보호나라→ 침해사고 신고 → 신고하기
○ 보안 관련 상담: 한국인터넷진흥원 국번 없이 118
□ 작성 : 위협분석단 AI종합분석팀