경보2026년 9월 23일· BleepingComputer
쿠버네티스 YAML 파일 하나로 GCP 조직 전체를 장악하는 방법
핵심 요약
제한된 권한을 가진 쿠버네티스 사용자가 Google Kubernetes Config Connector에 부여된 권한을 악용하여 잠재적으로 전체 Google Cloud 조직을 장악할 수 있는 심각한 권한 에스컬레이션 취약점이 발견되었습니다. 이 취약점은 이른바 '혼란스러운 대리인(confused deputy)' 문제로, 공격자가 단일 쿠버네티스 YAML 파일을 통해 Config Connector에 부여된 과도한 권한을 악용하여 클라우드 환경 전반에 걸쳐 권한을 상승시킬 수 있습니다. 이는 MITRE ATT&CK의 T1098.006 (Additional Container Cluster Roles) 및 T1548.005 (Temporary Elevated Cloud Access) 전술과 연관됩니다. IT 감사인은 쿠버네티스 환경과 클라우드 서비스 간의 권한 연동 구조를 면밀히 검토하고, 최소 권한 원칙이 철저히 적용되었는지 확인하여 잠재적인 전사적 통제 우회 리스크를 식별해야 합니다.
개선 권고안
- ✔기술적 조치Google Kubernetes Config Connector 서비스 계정에 부여된 GCP IAM 권한을 최소 권한 원칙에 따라 필요한 최소 범위로 재조정하고, 불필요한 권한은 즉시 회수할 것을 권고함.
- ✔기술적 조치쿠버네티스 클러스터 내 Config Connector의 RBAC 설정을 검토하여, Config Connector가 관리하는 GCP 리소스에 대한 접근 권한을 엄격하게 제한하고, 역할 기반의 접근 제어를 강화할 것을 권고함.
- ✔기술적 조치GCP Cloud Audit Logs를 활성화하여 쿠버네티스 YAML 파일을 통한 GCP 리소스 프로비저닝 및 변경 이력을 상세히 기록하고, SIEM/EDR 솔루션과 연동하여 비정상적인 활동을 실시간으로 탐지 및 대응할 수 있는 체계를 구축할 것을 권고함.
- ✔관리적 조치쿠버네티스 및 클라우드 환경의 권한 관리 정책을 재정비하고, 정기적인 권한 검토 및 감사 프로세스를 수립하여 최소 권한 원칙의 준수 여부를 지속적으로 확인할 것을 권고함.
- ✔관리적 조치클라우드 환경의 보안 취약점 점검 및 모의 해킹을 주기적으로 수행하고, 특히 쿠버네티스와 클라우드 서비스 간의 연동 지점에서 발생할 수 있는 '혼란스러운 대리인' 유형의 취약점에 대한 점검 항목을 강화할 것을 권고함.
규정 매핑 · 감사 영향
관련 규정 매핑 및 감사 영향 분석은 Max 구독 이상에서 확인할 수 있습니다.
Max 구독하기 →⚠ 이상 징후 · 감사 질문
이상 징후 및 감사 질문·요청 자료는 Pro 구독 이상에서 확인할 수 있습니다.
Pro 구독하기 →감사 실무로 잇기
