경보2026년 6월 9일· 데이터넷
하드코딩 키부터 부실한 PW까지···’신원·자격증명’ 최대 리스크로 부상
핵심 요약
국내 OTT 플랫폼 티빙에서 공격자가 하드코딩된 AWS 액세스 키를 탈취하여 데이터베이스 서버에 직접 접근, 개인정보를 유출하는 사고가 발생했습니다. 이는 자격증명 관리 부실, 특히 소스코드 저장소(GitHub)에 민감한 인증 정보를 하드코딩하여 노출한 것이 주요 원인으로, Initial Access(TA0001) 및 Credential Access(TA0006) 전술이 활용된 것으로 분석됩니다. 본 사고는 클라우드 환경에서 API 키 및 서비스 계정 자격증명 관리의 중요성과 함께, 개발 단계부터 시크릿 관리(Secrets Management) 및 안전한 코딩 관행을 준수해야 함을 IT 감사 및 CISO 관점에서 시사합니다.
💡 개선 권고안
- ✔기술적 조치소스코드 저장소(GitHub 등)에 하드코딩된 모든 민감한 자격증명(AWS 액세스 키, API 키, 데이터베이스 접속 정보 등)을 즉시 제거하고, AWS Secrets Manager, HashiCorp Vault와 같은 전용 시크릿 관리 솔루션을 도입하여 자격증명을 안전하게 저장 및 관리하도록 적용해야 함을 권고함.
- ✔기술적 조치클라우드 환경(AWS)에서 IAM(Identity and Access Management) 정책을 최소 권한 원칙(Least Privilege)에 따라 재검토하고, 모든 사용자 및 서비스 계정에 대해 다중 요소 인증(MFA)을 의무화하며, 불필요한 권한은 즉시 회수하도록 강화할 것을 권고함.
- ✔기술적 조치데이터베이스 서버에 대한 접근 통제를 강화하고, 모든 데이터베이스 접근에 대해 강력한 인증 메커니즘을 적용하며, 비정상적인 접근 시도 및 쿼리 실행을 탐지하기 위한 실시간 모니터링 및 경고 시스템을 고도화할 것을 권고함.
- ✔관리적 조치자격증명 관리 정책 및 절차를 재정비하고, 개발 단계부터 시크릿 관리 및 안전한 코딩 관행을 포함하는 개발 보안 가이드라인을 수립 및 시행할 것을 권고함.
- ✔관리적 조치모든 임직원(특히 개발자 및 운영자)을 대상으로 자격증명 관리의 중요성, 안전한 코딩 방법, 클라우드 보안 모범 사례 등에 대한 정기적인 보안 교육을 강화할 것을 권고함.
- ✔관리적 조치클라우드 보안 형상 관리(CSPM) 및 클라우드 워크로드 보호 플랫폼(CWPP) 솔루션 도입을 검토하여 클라우드 환경의 보안 취약점을 지속적으로 식별하고 관리하는 체계를 구축할 것을 권고함.
규정 매핑 · 감사 영향
관련 규정 매핑 및 감사 영향 분석은 Max 구독 이상에서 확인할 수 있습니다.
Max 구독하기 →⚠ 이상 징후 · 감사 질문
이상 징후 및 감사 질문·요청 자료는 Pro 구독 이상에서 확인할 수 있습니다.
Pro 구독하기 →