공급망 공격이 이용하는 기존 신뢰
공급망 공격은 공격자가 최종 사용자를 직접 해치는 것이 아니라, 사용자가 신뢰하는 소프트웨어, 패키지, 업데이트 프로세스, 외주 서비스 또는 제3자 계정을 오염시키는 방식으로 진행됩니다. 피해자가 하는 것은 일반적으로 합리적으로 보이는 행동입니다: 업데이트 설치, 패키지 도입, 협업 플랫폼 로그인 또는 공급업체 도구 사용.
침입 경로는 업데이트, 패키지 또는 제3자 계정에 있다
일반적인 침입 경로에는 소프트웨어 업데이트 서버, 오픈 소스 패키지 의존성, CI/CD 자격 증명, 브라우저 플러그인, 원격 관리 도구, 클라우드 서비스 통합, 공급업체 직원 계정 및 외주 유지 보수 프로세스가 포함됩니다. 개인 사용자는 가짜 업데이트, 인수된 플러그인 또는 출처 불명의 설치 파일을 만날 수 있으며, 기업은 공급업체 권한이 과도하거나 구성 요소 출처가 불투명한 문제에 직면할 수 있습니다.
공식 업데이트도 여전히 관리가 필요하다
공식 업데이트는 일반적으로 낯선 다운로드보다 안전하지만, 영원히 위험이 없다는 의미는 아닙니다. 공격자가 공급업체 계정, 서명 프로세스, 패키지 배포 권한 또는 업데이트 채널을 획득하면, 악의적인 콘텐츠가 정상 프로세스를 통해 사용자 환경에 들어올 수 있습니다.
중요한 점은 업데이트를 중단하는 것이 아닙니다. 업데이트를 중단하면 알려진 취약점이 장기적으로 존재하게 됩니다. 더 합리적인 접근은 출처를 확인하고, 권한을 관리하며, 복구 계획을 보유하고, 고위험 업데이트는 먼저 테스트하거나 단계적으로 배포하는 것입니다.
개인 및 소규모 팀은 출처와 권한을 잘 관리해야 한다
공식 출처에서만 업데이트하고 크래킹 소프트웨어 및 출처 불명 설치 패키지를 다운로드하지 않도록 하며, 정기적으로 브라우저 플러그인과 데스크톱 도구를 점검하고 사용하지 않는 통합을 제거하며, 높은 권한이 필요한 도구에 대해 특별히 주의하고, 중요한 계정에는 다중 인증을 활성화하며, 업데이트 전 공식 공지 및 버전 정보를 유의해야 합니다.
기업은 자신이 신뢰한 대상을 알아야 한다
기업은 어떤 패키지, 공급업체 및 클라우드 통합을 사용하는지 파악하고 제3자 권한을 제한하며 CI/CD 자격 증명을 보호하고 업데이트 테스트 프로세스를 설정하고 공급업체 계정 활동을 모니터링하여 중대한 공지가 발생했을 때 영향을 받은 시스템을 신속하게 식별해야 합니다. 가능하다면 SBOM, 서명 검증 및 최소 권한 관리를 통해 영향 범위를 줄일 수 있습니다.
공급망 공격의 본질은 신뢰가 이용되는 것입니다. 방어의 핵심은 업데이트를 중단하는 것이 아니라 출처, 권한, 의존성 및 업데이트 프로세스를 관리하여 정상 프로세스가 오염될 때 신속하게 발견하고 영향을 최소화할 수 있도록 하는 것입니다.