← 위협 인사이트 목록
주의2026년 6월 30일· 데일리시큐

일본 KDDI, 이메일 계정 1,422만 건 유출…협력사 소프트웨어 취약점이 공격 시작점


핵심 요약

일본 통신기업 KDDI의 이메일 시스템이 협력사 소프트웨어 취약점을 악용한 사이버 공격으로 인해 최대 1,422만 개의 이메일 계정 정보가 유출될 가능성이 확인되었습니다. 공격자는 협력사 소프트웨어의 취약점을 Initial Access(TA0001)의 시작점으로 활용하여 시스템에 침입했으며, 이는 공급망 보안 및 외부 연동 시스템의 취약점 관리가 얼마나 중요한지 보여줍니다. 이번 사고는 하나의 공동 이메일 플랫폼을 여러 인터넷 서비스 사업자가 함께 사용하는 구조에서 발생하여 피해 범위가 확대되었으며, IT 감사인은 외부 연동 시스템 및 공급망 보안에 대한 통제 점검과 개인정보 유출 사고 발생 시 신속한 통지 및 신고 체계의 적절성을 중점적으로 검토해야 함을 시사합니다.

💡 개선 권고안

  • 기술적 조치모든 외부 연동 시스템 및 협력사 소프트웨어에 대해 정기적인 보안 취약점 점검(예: 모의 침투 테스트, 소스코드 보안 약점 분석)을 수행하고, 발견된 취약점에 대해서는 즉시 패치를 적용하거나 적절한 보완 대책을 수립 및 이행할 것을 권고함.
  • 기술적 조치이메일 시스템에 대한 보안 설정을 강화하고, 스팸 필터, 악성 첨부 파일 차단, SPF(Sender Policy Framework), DKIM(DomainKeys Identified Mail), DMARC(Domain-based Message Authentication, Reporting & Conformance) 등 이메일 보안 프로토콜을 적용하여 이메일 기반 공격에 대한 방어 체계를 고도화할 것을 권고함.
  • 관리적 조치협력사 및 공급망 보안 관리 정책을 수립하고, 협력사 소프트웨어 도입 및 운영 전반에 걸쳐 보안 요구사항을 명확히 정의하며, 정기적인 보안 감사 및 평가를 통해 협력사의 보안 수준을 지속적으로 검증하고 관리할 것을 권고함.
  • 관리적 조치개인정보 유출 사고 발생 시 정보주체 및 관계 기관에 대한 통지 및 신고 절차를 재점검하고, 관련 법규(개인정보 보호법, 정보통신망법 등) 및 ISMS-P 요구사항에 따라 신속하고 정확하게 이행될 수 있도록 비상 계획 및 대응 훈련을 강화할 것을 권고함.

규정 매핑 · 감사 영향

관련 규정 매핑 및 감사 영향 분석은 Max 구독 이상에서 확인할 수 있습니다.

Max 구독하기 →

⚠ 이상 징후 · 감사 질문

이상 징후 및 감사 질문·요청 자료는 Pro 구독 이상에서 확인할 수 있습니다.

Pro 구독하기 →
원문 기사 보기 ↗