← 위협 인사이트 목록
참고2026년 3월 3일· Infosecurity

공급망 공격으로 타격받은 거대한 '그림자 계층' 조직들


핵심 요약

블랙 카이트 보고서에 따르면, 공급망 공격을 통해 136건의 제3자 침해가 발생하여 26,000개에 달하는 익명 기업들이 피해를 입었습니다. 이러한 공격은 주로 기업의 비즈니스 관계(T1591.002) 및 소프트웨어 공급망(T1195.002)을 악용하여 최종 소비자에게 도달하기 전 제품이나 전달 메커니즘을 조작하는 수법(T1195)을 사용합니다. 이는 공격자가 신뢰 관계를 악용하여 광범위한 피해를 확산시킬 수 있음을 보여주며, IT 감사인은 이러한 공급망 위험이 내부 시스템 및 데이터에 미칠 수 있는 잠재적 영향을 평가하고, 제3자 리스크 관리 체계의 실효성을 점검해야 함을 시사합니다.

💡 개선 권고안

  • 기술적 조치소프트웨어 개발 생명주기(SDLC) 전반에 걸쳐 정적/동적 애플리케이션 보안 테스트(SAST/DAST) 및 소프트웨어 구성 분석(SCA) 도구를 활용하여 외부 라이브러리 및 오픈소스의 보안 취약점을 지속적으로 점검하고 관리할 것을 권고함.
  • 기술적 조치제3자 시스템과의 연동 구간에 대한 접근 통제, 데이터 암호화, 보안 모니터링을 강화하고, 이상 징후 탐지를 위한 SIEM/XDR 솔루션의 탐지 규칙을 고도화하여 공급망 공격 시도를 조기에 식별할 것을 권고함.
  • 관리적 조치제3자 서비스 제공업체 및 협력사에 대한 보안 실사 및 계약 시 보안 요구사항 명시를 강화하고, 정기적인 보안 감사를 통해 공급망 전반의 보안 수준을 지속적으로 점검할 것을 권고함.
  • 관리적 조치공급망 위험 관리 정책을 수립하고, 중요 공급망 구성 요소에 대한 위험 평가 및 비상 계획을 포함하여 공급망 공격 발생 시 신속하게 대응할 수 있는 체계를 구축 및 시행할 것을 권고함.

규정 매핑 · 감사 영향

관련 규정 매핑 및 감사 영향 분석은 Max 구독 이상에서 확인할 수 있습니다.

Max 구독하기 →

⚠ 이상 징후 · 감사 질문

이상 징후 및 감사 질문·요청 자료는 Pro 구독 이상에서 확인할 수 있습니다.

Pro 구독하기 →
원문 기사 보기 ↗