← 위협 인사이트 목록
주의2026년 4월 15일· BleepingComputer

McGraw-Hill, 갈취 협박 후 데이터 유출 확인


핵심 요약

교육 기업 McGraw-Hill에서 Salesforce의 잘못된 구성을 악용한 해커에 의해 내부 데이터 유출 및 갈취 협박 사고가 발생했습니다. 공격자들은 클라우드 서비스의 보안 설정 미흡을 악용하여 Initial Access(TA0001)를 획득하고 내부 데이터에 접근했으며, 이는 OWASP Top 10의 A05:2021 – Security Misconfiguration과 직접적으로 관련됩니다. IT 감사인은 클라우드 기반 SaaS 서비스의 보안 설정 및 접근 통제 적절성, 그리고 데이터 유출 발생 시의 침해사고 대응 및 통지 체계의 실효성을 중점적으로 점검해야 합니다.

개선 권고안

  • ✔기술적 조치조직에서 사용하는 모든 클라우드 기반 SaaS 서비스(예: Salesforce)에 대해 벤더사 권고 및 CIS Benchmarks와 같은 보안 표준에 기반한 보안 설정 가이드라인을 수립하고, 주기적으로 설정 오류 여부를 점검 및 개선할 것을 권고함.
  • ✔기술적 조치클라우드 서비스에 저장되는 모든 민감 데이터에 대해 암호화 적용 여부를 점검하고, 데이터 접근 권한을 최소 권한 원칙에 따라 엄격하게 관리하며, 불필요한 접근 권한을 즉시 회수할 것을 권고함.
  • ✔관리적 조치침해사고 발생 시 개인정보 유출 여부 판단 절차, 정보주체 및 관계 기관 통지 절차를 포함하는 상세한 침해사고 대응 계획을 수립하고, 해당 계획에 따라 정기적인 모의 훈련을 시행하여 대응 체계의 실효성을 검증 및 강화할 것을 권고함.
  • ✔관리적 조치클라우드 서비스 제공업체(CSP)와의 책임 공유 모델(Shared Responsibility Model)을 명확히 이해하고, 조직의 책임 범위 내에서 필요한 보안 통제가 적절히 이행되고 있음을 주기적으로 점검하고 문서화할 것을 권고함.

규정 매핑 · 감사 영향

관련 규정 매핑 및 감사 영향 분석은 Max 구독 이상에서 확인할 수 있습니다.

Max 구독하기 →

⚠ 이상 징후 · 감사 질문

이상 징후 및 감사 질문·요청 자료는 Pro 구독 이상에서 확인할 수 있습니다.

Pro 구독하기 →

감사 실무로 잇기

보안 인증

ISMS-P 101개 통제항목 빈출 결함 & 증적 가이드

위협 인사이트

위협 인사이트 — 보안 뉴스 AI 분석으로 감사·컴플라이언스 리스크 파악

IT감사

ITGC 4대 통제 영역 감사증빙 체크리스트

Compliance Q&A 실행하기 →IT 감사 증빙 워크벤치 실행하기 →
원문 기사 보기 ↗