주의2026년 6월 29일· 데일리시큐
미 보험감독협회 해킹…샤이니헌터스 “오라클 제로데이로 3.1TB 탈취” 주장
핵심 요약
전미보험감독관협회(NAIC)가 샤이니헌터스(ShinyHunters) 그룹의 해킹 공격으로 오라클 피플소프트(Oracle PeopleSoft) 제로데이 취약점을 악용당해 약 3.1TB 규모의 내부 자료를 탈취당하고 온라인에 공개되었습니다. 이는 Initial Access(TA0001) 및 Data Exfiltration(TA0010) 전술을 활용한 것으로 분석되며, 국내 금융·공공·IT 서비스 조직이 광범위하게 사용하는 엔터프라이즈 시스템의 제로데이 취약점 관리 및 신속한 침해사고 대응 체계의 중요성을 강조합니다. IT 감사인은 이러한 핵심 시스템의 보안 취약점 관리 프로세스, 데이터 유출 방지 대책, 그리고 침해사고 발생 시의 탐지 및 통지 절차의 실효성을 중점적으로 점검해야 함을 시사합니다.
💡 개선 권고안
- ✔기술적 조치핵심 엔터프라이즈 시스템(예: Oracle PeopleSoft)에 대한 제로데이 취약점 및 알려지지 않은 위협을 탐지하기 위해 EDR, XDR, AI SIEM 솔루션의 행위 기반 탐지 규칙을 고도화하고, 위협 인텔리전스(Threat Intelligence)를 활용하여 최신 공격 기법에 대한 모니터링을 강화할 것을 권고함.
- ✔기술적 조치데이터 유출 방지(DLP) 시스템을 도입하거나 기존 시스템의 정책을 최적화하여 3.1TB와 같은 대규모 데이터의 비정상적인 외부 전송을 실시간으로 탐지하고 차단할 수 있도록 설정 및 운영을 강화할 것을 권고함.
- ✔관리적 조치제로데이 취약점 발생 시 신속한 대응을 위한 비상 계획(Contingency Plan)을 수립하고, 벤더사와의 긴밀한 협력 체계를 통해 패치 및 보안 업데이트가 제공되는 즉시 적용할 수 있는 프로세스를 구축 및 시행할 것을 권고함.
- ✔관리적 조치침해사고 발생 시 국내 법규(예: 개인정보보호법, 전자금융감독규정)에서 정하는 통지 기한(예: 72시간 이내)을 준수할 수 있도록 사고 인지, 보고, 통지 절차를 명확히 하고, 관련 담당자 교육 및 모의 훈련을 정기적으로 실시하여 대응 역량을 강화할 것을 권고함.
규정 매핑 · 감사 영향
관련 규정 매핑 및 감사 영향 분석은 Max 구독 이상에서 확인할 수 있습니다.
Max 구독하기 →⚠ 이상 징후 · 감사 질문
이상 징후 및 감사 질문·요청 자료는 Pro 구독 이상에서 확인할 수 있습니다.
Pro 구독하기 →