참고2026년 5월 19일· 데이터넷
[공급망 위협①] 정상 SW 빌드 프로세스 악용 공격 이어져
핵심 요약
새로운 공급망 위협인 '샤이 훌루드(Shai-Hulud)' 웜이 정상적인 소프트웨어 빌드 프로세스와 CI/CD 파이프라인을 악용하여 신뢰할 수 있는 소프트웨어 패키지를 오염시키고 있습니다. 이 웜은 개발 및 배포 과정의 무결성을 침해하여, 사용자가 인지하지 못하는 사이에 악성 코드가 포함된 소프트웨어를 배포하게 만듭니다. '트러스트 월렛' 크롬 확장 프로그램 감염 사례에서 850만 명의 피해가 발생한 것처럼, 이는 소프트웨어 공급망 전반의 무결성 검증과 제3자 위험 관리가 얼마나 중요한지 보여줍니다. IT 감사인은 개발부터 배포까지의 CI/CD 파이프라인 보안 통제 및 외부 공급업체 관리 체계의 실효성을 면밀히 점검해야 함을 시사합니다.
💡 개선 권고안
- ✔기술적 조치CI/CD 파이프라인의 각 단계(코드 커밋, 빌드, 테스트, 배포)에 대해 정적/동적 애플리케이션 보안 테스트(SAST/DAST), 소프트웨어 구성 분석(SCA) 도구를 통합하고, 빌드 아티팩트에 대한 디지털 서명 및 서명 검증 절차를 의무화하여 소프트웨어 무결성을 강화할 것을 권고함.
- ✔기술적 조치개발 환경과 운영 환경의 엄격한 분리를 유지하고, CI/CD 파이프라인에서 운영 환경으로의 직접적인 개발자 접근을 제한하며, 모든 배포는 자동화된 파이프라인을 통해서만 이루어지도록 통제할 것을 권고함.
- ✔관리적 조치소프트웨어 공급망 전반에 걸쳐 제3자 공급업체(파트너, IT 및 인력 공급업체 포함)에 대한 보안 위험 평가를 정기적으로 수행하고, 계약서에 명확한 보안 요구사항, 감사 권한, 사고 통보 의무를 명시하며, 준수 여부를 지속적으로 모니터링하는 체계를 수립 및 시행할 것을 권고함.
- ✔관리적 조치공급망 공격에 대비하여 소프트웨어 빌드 및 배포 프로세스에 대한 비상 계획 및 복구 절차를 수립하고, 정기적인 훈련을 통해 대응 역량을 강화할 것을 권고함.
규정 매핑 · 감사 영향
관련 규정 매핑 및 감사 영향 분석은 Max 구독 이상에서 확인할 수 있습니다.
Max 구독하기 →⚠ 이상 징후 · 감사 질문
이상 징후 및 감사 질문·요청 자료는 Pro 구독 이상에서 확인할 수 있습니다.
Pro 구독하기 →