← 위협 인사이트 목록
경보2026년 3월 5일· CISA

CISA, 알려진 악용 취약점 목록에 5개 추가


핵심 요약

CISA는 활발히 악용되는 5가지 취약점(KEV)을 목록에 추가했으며, 여기에는 Hikvision 제품의 부적절한 인증 취약점과 Apple iOS/iPadOS의 Use-After-Free 취약점 등이 포함됩니다. 이 취약점들은 악의적인 사이버 행위자에게 빈번한 공격 벡터로 활용되며, 연방 기관뿐만 아니라 모든 조직에 상당한 위험을 초래할 수 있는 근본 원인을 제공합니다. IT 감사인은 조직이 CISA KEV 목록을 포함한 최신 취약점 정보를 지속적으로 모니터링하고, 식별된 취약점에 대한 적시 패치 및 보안 조치 이행 여부를 철저히 감사하여 잠재적 침해 사고를 예방해야 함을 시사합니다.

💡 개선 권고안

  • 기술적 조치CISA KEV 목록에 명시된 CVE-2017-7921, CVE-2021-22681, CVE-2021-30952, CVE-2023-41974, CVE-2023-43000 등 활발히 악용되는 취약점에 대해 조직 내 해당 제품(Hikvision, Rockwell, Apple iOS/iPadOS 등)의 사용 여부를 즉시 확인하고, 벤더사에서 제공하는 최신 보안 패치 및 업데이트를 최우선적으로 적용해야 함을 권고함.
  • 기술적 조치조직 내 사용되는 모든 정보시스템 및 모바일 기기에 대해 정기적인 취약점 스캔을 수행하고, CISA KEV 목록과 같은 외부 위협 인텔리전스를 활용하여 탐지 규칙을 고도화하며, 발견된 취약점에 대한 위험 평가를 기반으로 신속한 조치 계획을 수립 및 이행할 것을 권고함.
  • 관리적 조치CISA KEV 목록과 같은 외부 위협 인텔리전스 및 최신 취약점 정보를 지속적으로 모니터링하고, 이를 조직의 취약점 관리 프로세스에 통합하여 활발히 악용되는 취약점에 대한 신속한 식별 및 대응 체계를 강화할 것을 권고함.
  • 관리적 조치취약점 패치 및 업데이트에 대한 서비스 수준 협약(SLA)을 수립하고, 특히 CISA KEV 목록에 포함된 고위험 취약점에 대해서는 최단 시간 내에 조치될 수 있도록 우선순위를 부여하며, 이행 현황을 정기적으로 점검할 것을 권고함.
  • 관리적 조치임직원이 사용하는 모바일 기기(Apple iOS, iPadOS 등)에 대한 보안 업데이트 정책을 수립하고, 자동 업데이트 설정 권장 및 정기적인 보안 교육을 통해 사용자 스스로 보안 업데이트의 중요성을 인식하고 적시에 적용하도록 유도하는 방안을 강화할 것을 권고함.

규정 매핑 · 감사 영향

관련 규정 매핑 및 감사 영향 분석은 Max 구독 이상에서 확인할 수 있습니다.

Max 구독하기 →

⚠ 이상 징후 · 감사 질문

이상 징후 및 감사 질문·요청 자료는 Pro 구독 이상에서 확인할 수 있습니다.

Pro 구독하기 →
원문 기사 보기 ↗