주의2026년 3월 23일· BleepingComputer
CISA, 연방 기관에 DarkSword iOS 취약점 패치 명령
핵심 요약
CISA는 미국 연방 기관에 DarkSword 익스플로잇 키트를 사용하여 암호화폐 절도 및 사이버 스파이 공격에 악용된 세 가지 iOS 취약점을 즉시 패치하도록 명령했습니다. 이 사건은 모바일 기기 운영체제의 취약점이 심각한 데이터 유출 및 재무 손실로 이어질 수 있음을 보여주며, 조직의 모바일 기기 보안 관리 및 패치 적용 프로세스의 중요성을 강조합니다. IT 감사인은 모바일 기기 관리(MDM) 정책 및 패치 관리 프로세스의 적절성을 점검하여 잠재적인 데이터 유출 및 재무 손실 리스크를 조기에 식별하고 경영진에 보고해야 합니다.
💡 개선 권고안
- ✔기술적 조치조직 내 모든 iOS 기반 모바일 기기(기업 지급 및 BYOD 포함)에 대해 CISA가 명령한 DarkSword 익스플로잇 키트 관련 취약점을 포함한 최신 보안 패치를 즉시 적용하고, 패치 적용 여부를 MDM 솔루션을 통해 지속적으로 모니터링할 것을 권고함.
- ✔기술적 조치모바일 기기 관리(MDM) 솔루션의 보안 정책을 강화하여, 미인가 앱 설치 제한, 화면 잠금 설정 강제, 데이터 암호화 적용, 원격 초기화 기능 활성화 등 보안 통제를 의무화하고 주기적으로 정책 준수 여부를 점검할 것을 권고함.
- ✔관리적 조치모바일 기기 취약점 관리 및 패치 적용에 대한 명확한 내부 정책 및 절차를 수립하고, Critical 및 High 등급 취약점에 대한 패치 적용 SLA를 정의하여 준수율을 정기적으로 감사할 것을 권고함.
- ✔관리적 조치임직원을 대상으로 모바일 기기 보안 위협(예: 피싱, 악성 앱 설치) 및 안전한 사용 수칙에 대한 정기적인 보안 교육을 시행하여 보안 인식 수준을 향상시킬 것을 권고함.
- ✔관리적 조치모바일 기기를 통한 기업 내부 시스템 접근 시 다단계 인증(MFA)을 의무화하고, 접근 제어 정책을 강화하여 비인가 접근 시도를 차단하는 거버넌스 체계를 강화할 것을 권고함.
규정 매핑 · 감사 영향
관련 규정 매핑 및 감사 영향 분석은 Max 구독 이상에서 확인할 수 있습니다.
Max 구독하기 →⚠ 이상 징후 · 감사 질문
이상 징후 및 감사 질문·요청 자료는 Pro 구독 이상에서 확인할 수 있습니다.
Pro 구독하기 →