참고2026년 8월 27일· 데일리시큐
RMM 도구 장악해 내부망 침투…KISA, 아·태 25개 침해대응팀과 모의훈련 실시
핵심 요약
한국인터넷진흥원(KISA)이 아시아·태평양 지역 침해사고대응팀들과 원격 모니터링·관리(RMM) 도구를 악용한 사이버 공격에 대한 국제 공동 모의훈련을 실시했습니다. 공격자들은 합법적인 RMM 도구의 취약점이나 오용을 통해 초기 침투(Initial Access)에 성공한 후, 내부망으로 침투하여 지속적인 접근(Persistence)을 확보하고 추가적인 악성 행위를 수행하는 전술(T1219 – Remote Access Tools)을 사용하는 것으로 분석됩니다. 이는 조직이 원격 관리 도구의 보안 설정 및 접근 통제를 강화하고, 침해사고 발생 시 신속하게 대응할 수 있는 비상대응훈련의 중요성을 시사합니다.
💡 개선 권고안
- ✔기술적 조치조직 내 모든 RMM 도구에 대해 최신 보안 패치를 적용하고, 불필요한 기능은 비활성화하며, 강력한 인증(예: 다단계 인증) 및 접근 제어 정책을 적용해야 함을 권고함.
- ✔기술적 조치RMM 도구의 접속 이력 및 활동 로그를 중앙 집중식으로 수집하고, SIEM(보안 정보 및 이벤트 관리) 시스템과 연동하여 비정상 행위 탐지 규칙을 고도화해야 함을 권고함.
- ✔관리적 조치RMM 도구 사용에 대한 명확한 정책을 수립하고, 승인된 사용자 및 목적에 한해서만 사용을 허용하며, 정기적인 보안 교육을 통해 임직원의 보안 인식을 강화할 것을 권고함.
- ✔관리적 조치RMM 도구 악용 공격 시나리오를 포함한 침해사고대응훈련을 연 1회 이상 정기적으로 실시하고, 훈련 결과를 분석하여 비상대응계획 및 절차를 지속적으로 개선해야 함을 권고함.
규정 매핑 · 감사 영향
관련 규정 매핑 및 감사 영향 분석은 Max 구독 이상에서 확인할 수 있습니다.
Max 구독하기 →⚠ 이상 징후 · 감사 질문
이상 징후 및 감사 질문·요청 자료는 Pro 구독 이상에서 확인할 수 있습니다.
Pro 구독하기 →