주의2026년 3월 17일· CISA
슈나이더 일렉트릭 에코스트럭처 데이터 센터 엑스퍼트
핵심 요약
슈나이더 일렉트릭의 EcoStruxure IT Data Center Expert(DCE) 제품에서 하드코딩된 관리자 및 PostgreSQL 데이터베이스 자격 증명 취약점(CVE-2025-13957, CVSS v3 7.2)이 발견되었습니다. 이 취약점은 SOCKS 프록시가 활성화되고 관리자 자격 증명이 알려진 경우 정보 유출 및 원격 코드 실행으로 이어질 수 있으며, 이는 데이터 센터 운영 중단 및 시스템 데이터 접근 위험을 초래합니다. 근본 원인은 소프트웨어 내에 고정된(hardcoded) 자격 증명을 사용하여 보안 통제를 우회할 수 있는 경로를 제공한 것입니다. IT 감사인은 핵심 IT 인프라 관리 시스템의 기본 보안 설정 및 자격 증명 관리 정책 준수 여부를 철저히 점검하고, 벤더 권고 사항에 따른 즉각적인 보안 패치 적용 및 취약점 관리 프로세스의 실효성을 검증해야 합니다.
💡 개선 권고안
- ✔기술적 조치슈나이더 일렉트릭 EcoStruxure IT Data Center Expert 제품의 취약한 버전(vers:intdot/<=9.0 및 9.1)을 사용하는 경우, 벤더사에서 제공하는 최신 보안 패치 또는 권고되는 해결책을 즉시 적용하여 하드코딩된 자격 증명 취약점(CVE-2025-13957)을 제거할 것을 권고함.
- ✔기술적 조치EcoStruxure IT Data Center Expert 시스템에서 SOCKS 프록시 기능이 기본적으로 비활성화되어 있는지 확인하고, 불필요한 경우 활성화되지 않도록 보안 설정을 강화할 것을 권고함.
- ✔관리적 조치모든 IT 인프라 관리 시스템(EcoStruxure IT Data Center Expert 포함)에 대해 벤더 기본 계정 및 비밀번호를 사용하지 않고, 강력한 복잡성 요구사항을 가진 고유한 자격 증명을 설정하도록 정책을 수립 및 시행할 것을 권고함.
- ✔관리적 조치특권 계정(관리자, PostgreSQL 데이터베이스 계정 등)에 대한 접근 통제 정책을 강화하고, PAM(Privileged Access Management) 솔루션 도입을 검토하여 계정 생성, 변경, 삭제 및 사용 이력을 체계적으로 관리하고 모니터링할 것을 권고함.
- ✔관리적 조치핵심 IT 인프라 관리 시스템에 대한 정기적인 취약점 점검 및 모의 해킹을 수행하고, 발견된 취약점에 대해서는 신속하게 조치하며, 벤더사의 보안 공지를 지속적으로 모니터링하여 최신 보안 위협에 대응할 수 있는 체계를 강화할 것을 권고함.
규정 매핑 · 감사 영향
관련 규정 매핑 및 감사 영향 분석은 Max 구독 이상에서 확인할 수 있습니다.
Max 구독하기 →⚠ 이상 징후 · 감사 질문
이상 징후 및 감사 질문·요청 자료는 Pro 구독 이상에서 확인할 수 있습니다.
Pro 구독하기 →