경보2026년 10월 7일· 데일리시큐
[긴급] 국내 대형 종교기관 2곳 사이버 공격 확인… ERP·그룹웨어 거쳐 대규모 개인정보 유출
핵심 요약
국내 대형 종교기관 2곳에서 웹쉘, 인증/인가 취약점, 탈취 계정을 이용한 사이버 공격으로 ERP, 그룹웨어 등 주요 시스템이 침해되어 대규모 개인정보가 유출되었습니다. 공격자는 Initial Access(T1190)를 통해 웹쉘(T1505.003)을 설치하고 인증/인가 취약점 및 탈취 계정을 악용하여 내부 시스템으로 침투 범위를 확장했으며, 데이터베이스 등 정보 저장소(T1213)에서 교인 개인정보, 헌금/회계 자료 등 민감 정보를 탈취했습니다. 이는 조직의 핵심 시스템에 대한 접근 통제 및 취약점 관리 미흡이 대규모 데이터 유출로 이어질 수 있음을 보여주며, 유사한 공격에 대비하기 위한 선제적인 보안 강화의 중요성을 시사합니다.
개선 권고안
- ✔기술적 조치웹쉘 탐지 및 차단 시스템(WAF, EDR 등)을 고도화하고, 웹쉘 업로드 및 실행 시도를 실시간으로 탐지 및 차단할 수 있도록 정책을 강화할 것을 권고함.
- ✔기술적 조치ERP, 그룹웨어 등 외부 공개 시스템 및 내부 핵심 시스템에 대한 정기적인 취약점 점검 및 모의 해킹을 통해 인증/인가 취약점을 식별하고 즉시 패치 및 보완 조치를 적용해야 함을 권고함.
- ✔기술적 조치모든 사용자 계정, 특히 관리자 계정에 대해 강력한 비밀번호 정책을 적용하고, 2단계 인증(MFA)을 의무화하여 탈취된 계정 정보의 악용을 방지할 것을 권고함.
- ✔기술적 조치민감 정보(개인정보, 헌금/회계 자료)가 저장되는 데이터베이스 및 파일 시스템에 대한 접근 통제를 강화하고, 저장 및 전송 시 암호화를 필수적으로 적용해야 함을 권고함.
- ✔관리적 조치침해 사고 발생 시 신속한 탐지, 분석, 대응 및 복구를 위한 통합 정보 보안 분석 팀의 역량을 강화하고, 외부 위협 인텔리전스 연동을 통해 최신 공격 트렌드에 대한 방어 체계를 수립 및 시행할 것을 권고함.
- ✔관리적 조치개인정보보호 책임자(CPO) 및 정보보호 최고책임자(CISO)를 중심으로 개인정보보호법 및 정보통신망법 등 관련 법규 준수 여부를 정기적으로 감사하고, 미흡 사항에 대한 개선 계획을 수립 및 이행할 것을 권고함.
규정 매핑 · 감사 영향
관련 규정 매핑 및 감사 영향 분석은 Max 구독 이상에서 확인할 수 있습니다.
Max 구독하기 →⚠ 이상 징후 · 감사 질문
이상 징후 및 감사 질문·요청 자료는 Pro 구독 이상에서 확인할 수 있습니다.
Pro 구독하기 →감사 실무로 잇기
