추석 명절 대비 기업 보안점검·모니터링 강화
이 권고가 다루는 취약점
권고 본문에서 CVE 번호를 추출해 우리 원장과 맞춘 것입니다. KISA 가 제공하는 매핑이 아닙니다.
CVE 번호가 본문에 없습니다가이드·동향 보고서에는 CVE 번호가 없는 경우가 많습니다.
권고 본문 (발췌)
원문을 그대로 옮긴 발췌이며 요약·해석하지 않았습니다.
□ 개요 ○ 추석 연휴 중 보안 담당자 부재 등으로 침해사고 탐지 및 대응이 지연되지 않도록 기업·기관의 사전 보안점검 및 주요 시스템 모니터링 강화 요청 ○ 최근 증가하는 API* 취약점 악용, 클라우드 접근키 노출 및 랜섬웨어 감염 등 보안위협에 대비하여 아래 보안 권고사항을 점검하고, 관리자 단말·계정 보호 및 외부 노출 서비스의 보안 업데이트 이행 필요 * Application Programming Interface : 소프트웨어 프로그램이 서로 통신하고 데이터를 주고받을 수 있게 해주는 규칙과 도구의 집합 그림1. 추석 명절 대비 5대 기업 보안점검․모니터링 사항 □ 분야별 사전 보안 점검 및 모니터링 사항 분야 연휴 전 사전 보안 점검 연휴 중 주요 모니터링 사항 API 보안 인증·접근권한 검증, 미사용 API 차단, 호출량 제한 반복 인증 실패, 연속 정보 조회, 호출량·응답량 급증 클라우드 접근키 키 노출 점검, 최소권한 적용, 노출 키 차단·미사용 키 폐기 비정상 접속, 계정·권한 변경, 대량 다운로드, 로그 수집 중단 랜섬웨어 대응 백신·EDR 작동 확인, 백업 분리 보관, 복구시험 다수 파일 변경·암호화, 백업 삭제, 보안 프로그램 중지 관리자 단말·계정 관리 계정 분리, MFA 적용, 접속 허용 대상·경로 점검 비정상 관리자 접속, 특권 계정 생성, 접근제어 정책 변경 외부 노출 서비스 서비스·버전 확인, 불필요한 외부 접근 차단, 보안 업데이트 SSH 로그인 실패 급증, 웹서버 의심 파일 생성, DB 대량 조회 □ 주요 보안강화 방안 ① API 취약점 점검 및 비정상 호출 모니터링 - 서비스 중인 API의 공개 범위와 인증·접근권한 설정을 확인하고, 미사용·시험용 API 및 관리 기능에 대한 불필요한 외부 접근 차단 - 개인정보·업무정보를 처리하는 API는 서버에서 각 요청의 인증정보 유효성과 데이터·기능별 접근권한을 검증하여 비인가 조회·변경 및 관리자 기능의 무단 사용 방지 - 서비스 특성에 맞게 사용자·클라이언트별 호출 횟수, 요청 크기 및 조회 건수를 제한하여 과도한 자원 사용과 서비스 장애 예방 - 반복적인 인증 실패, 다수 사용자 정보의 연속 조회, 평소 대비 호출량·응답 데이터량 급증 등 이상 징후에 대한 탐지·알림 정책 적용 및 발생 여부 확인 ② 클라우드 접근키 관리 및 사용 이력 점검 - 소스코드, 환경설정 파일, 협업도구 및 코드저장소 변경 이력을 점검하여 접근키·인증토큰의 노출 여부 확인 - 접근키를 코드에 직접 기재하거나 메신저 등으로 공유하지 않도록 하고, 접근권한이 통제된 비밀정보 관리 서비스 등을 활용하여 보관·사용 - 장기 접근키는 역할 기반의 임시 자격증명으로 전환을 검토하고, 업무에 필요한 자원·기능으로 권한을 한정하며 미사용 키 폐기 - 노출되었거나 탈취가 의심되는 접근키는 신속히 사용을 차단하고 교체·폐기하며, 관련 감사로그를 통해 무단 접근, 권한 변경 및 정보 유출 여부 조사 - 클라우드 감사로그를 수집하여 평소 사용하지 않거나 접속하지 않는 IP주소의 접근, 승인되지 않은 계정 생성·권한 변경, 대량 데이터 다운로드 및 로그 수집 중단 여부 확인 ③ 랜섬웨어 감염 예방 및 복구 대비 - 서버·업무용 단말의 백신 및 단말 탐지·대응 도구(Endpoint Detection and Response, EDR)를 최신 상태로 유지하고, 실시간 탐지 및 경보 전달의 정상 작동 여부 확인 - 중요 업무자료와 시스템 설정을 주기적으로 백업하고 운영망과 분리하여 보관하며, 백업본의 접근·수정·삭제 권한 제한 및 실제 복구 가능 여부 사전 보안 점검 - 명절 선물·배송·정산 등을 사칭한 메일에 대비하여 임직원 주의사항을 안내하고, 출처가 불분명하거나 내용이 의심스러운 첨부파일 실행 및 링크 접속 금지 - 짧은 시간 내 다수 파일의 변경·암호화, 백업 삭제, 보안 프로그램 중지 및 여러 시스템에 걸친 비정상 원격 실행 등 침해 징후 집중 점검 그림2. 랜섬웨어 대응을 위한 데이터백업 8대 보안수칙 (출처: KISA 보호나라) ④ 관리자 단말·계정 보안 강화 및 접근제어 재점검 - 관리 업무용 계정과 일반 업무용 계정을 구분하고, 기본 비밀번호·여러 계정에서 재사용하는 비밀번호를 변경하며 퇴직자·장기 미사용 계정 및 불필요한 관리자 권한 정리 - 관리자 계정, 원격 접속 및 클라우드 관리 콘솔에 다중인증(Multi-Factor Authentication, MFA)을 적용하고, 미적용 계정과 예외 접속 경로 재점검 - 관리자 페이지와 관리용 서비스는 승인된 IP주소·단말 및 지정된 접속 경로에서만 접근하도록 설정하고, 유지보수업체의 접속은 승인된 작업 시간과 대상에 한하여 허용 - 관리 전용 단말은 관리 업무에 불필요한 웹 접속·메일 이용을 제한하고, 비인가 소프트웨어 및 원격제어 프로그램 설치 여부 점검 - 관리자 계정의 반복 로그인 실패, 평소와 다른 시간·위치에서의 접…— KISA 보호나라 원문