← 위협 인사이트 목록
주의2026년 9월 21일· 데일리시큐

탠스택 npm 공급망 공격 후폭풍…크라우드섹 비공개 깃허브 저장소 170개 유출


핵심 요약

탠스택 npm 공급망 공격으로 인해 보안업체 크라우드섹의 비공개 깃허브 저장소 170개가 유출되는 사고가 발생했습니다. 공격자는 악성 오픈소스 패키지를 통해 개발자 PC의 인증정보를 탈취한 후, 퇴직 개발자의 유효한 깃허브 OAuth 토큰을 악용하여 기업 내부 소스코드를 복제했습니다. 이는 소프트웨어 공급망의 취약점과 퇴직자 계정 관리 미흡이 결합된 연쇄 공격(T1195.001)으로, 개발 환경 보안 및 접근 통제의 중요성을 부각합니다. IT 감사인은 개발 환경의 보안 통제, 특히 오픈소스 사용 및 개발자 인증정보 관리, 그리고 퇴직자 계정 및 접근 권한 회수 절차의 적절성을 중점적으로 점검하여 유사 사고를 예방해야 합니다.

개선 권고안

  • ✔기술적 조치개발 환경에서 사용되는 모든 오픈소스 라이브러리 및 패키지에 대해 정기적인 보안 취약점 스캐닝 및 검증 프로세스를 수립하고 적용해야 함을 권고함.
  • ✔기술적 조치개발자 PC의 깃허브 OAuth 토큰, SSH 키 등 민감한 인증정보는 안전한 키 관리 시스템(KMS) 또는 자격 증명 관리 도구를 통해 보호하고, 최소 권한 원칙을 적용하여 접근을 통제할 것을 권고함.
  • ✔기술적 조치소스코드 저장소(Git)에 대한 접근 통제 정책을 강화하고, 퇴직자 발생 시 모든 접근 권한(OAuth 토큰 포함)이 즉시 회수되도록 자동화된 절차를 수립 및 시행할 것을 권고함.
  • ✔관리적 조치소프트웨어 공급망 보안 강화를 위해 오픈소스 사용 정책을 재정비하고, 개발자 대상 보안 교육을 강화하여 악성 패키지 식별 및 안전한 개발 습관을 유도할 것을 권고함.
  • ✔관리적 조치퇴직자 계정 및 접근 권한 관리 프로세스를 점검하고, 깃허브 등 외부 서비스 연동 계정에 대한 회수 절차가 누락되지 않도록 정기적인 감사 및 검토를 시행할 것을 권고함.

규정 매핑 · 감사 영향

관련 규정 매핑 및 감사 영향 분석은 Max 구독 이상에서 확인할 수 있습니다.

Max 구독하기 →

⚠ 이상 징후 · 감사 질문

이상 징후 및 감사 질문·요청 자료는 Pro 구독 이상에서 확인할 수 있습니다.

Pro 구독하기 →

감사 실무로 잇기

소스코드 진단

소스코드 보안 진단 가이드 — 시큐어코딩 보안약점 점검

위협 인사이트

위협 인사이트 — 보안 뉴스 AI 분석으로 감사·컴플라이언스 리스크 파악

증빙 워크벤치

감사증빙 워크벤치 — AI 기반 증적 수집·검토·관리 플랫폼

소스코드 보안 진단 실행하기 →IT 감사 증빙 워크벤치 실행하기 →
원문 기사 보기 ↗