주의2026년 4월 15일· BleepingComputer
McGraw-Hill, 갈취 협박 후 데이터 유출 확인
핵심 요약
교육 기업 McGraw-Hill에서 Salesforce의 잘못된 구성을 악용한 해커에 의해 내부 데이터 유출 및 갈취 협박 사고가 발생했습니다. 공격자들은 클라우드 서비스의 보안 설정 미흡을 악용하여 Initial Access(TA0001)를 획득하고 내부 데이터에 접근했으며, 이는 OWASP Top 10의 A05:2021 – Security Misconfiguration과 직접적으로 관련됩니다. IT 감사인은 클라우드 기반 SaaS 서비스의 보안 설정 및 접근 통제 적절성, 그리고 데이터 유출 발생 시의 침해사고 대응 및 통지 체계의 실효성을 중점적으로 점검해야 합니다.
💡 개선 권고안
- ✔기술적 조치조직에서 사용하는 모든 클라우드 기반 SaaS 서비스(예: Salesforce)에 대해 벤더사 권고 및 CIS Benchmarks와 같은 보안 표준에 기반한 보안 설정 가이드라인을 수립하고, 주기적으로 설정 오류 여부를 점검 및 개선할 것을 권고함.
- ✔기술적 조치클라우드 서비스에 저장되는 모든 민감 데이터에 대해 암호화 적용 여부를 점검하고, 데이터 접근 권한을 최소 권한 원칙에 따라 엄격하게 관리하며, 불필요한 접근 권한을 즉시 회수할 것을 권고함.
- ✔관리적 조치침해사고 발생 시 개인정보 유출 여부 판단 절차, 정보주체 및 관계 기관 통지 절차를 포함하는 상세한 침해사고 대응 계획을 수립하고, 해당 계획에 따라 정기적인 모의 훈련을 시행하여 대응 체계의 실효성을 검증 및 강화할 것을 권고함.
- ✔관리적 조치클라우드 서비스 제공업체(CSP)와의 책임 공유 모델(Shared Responsibility Model)을 명확히 이해하고, 조직의 책임 범위 내에서 필요한 보안 통제가 적절히 이행되고 있음을 주기적으로 점검하고 문서화할 것을 권고함.
규정 매핑 · 감사 영향
관련 규정 매핑 및 감사 영향 분석은 Max 구독 이상에서 확인할 수 있습니다.
Max 구독하기 →⚠ 이상 징후 · 감사 질문
이상 징후 및 감사 질문·요청 자료는 Pro 구독 이상에서 확인할 수 있습니다.
Pro 구독하기 →