주의2026년 8월 18일· HelpNetSecurity
해커, 기업 Azure 테넌트에서 수백만 건의 기록 도난 주장
핵심 요약
위협 행위자 'TheHatman'이 맥도날드, 보다폰 등 여러 포춘 500대 기업의 Azure 테넌트에서 수백만 건의 직원 기록을 탈취했다고 주장했습니다. 공격자는 피해 조직의 Azure 환경에서 내부 직원 디렉토리를 직접 추출하여 사이버 범죄 포럼에 게시한 것으로 알려졌습니다. 이는 클라우드 환경 내 `Account Discovery (T1087)` 및 `Cloud Account (T1087.004)` 기법을 통해 계정 정보를 수집하고 데이터 유출을 시도한 것으로 분석됩니다. IT 감사 관점에서, 본 사건은 클라우드 환경의 접근 제어, 계정 관리, 데이터 보호 및 모니터링 체계에 대한 전반적인 재점검의 필요성을 시사합니다.
💡 개선 권고안
- ✔기술적 조치Azure AD 및 클라우드 IAM(Identity and Access Management) 설정을 최소 권한 원칙에 따라 재검토하고, 모든 관리자 계정 및 중요 서비스 계정에 대해 다단계 인증(MFA)을 의무적으로 적용해야 함을 권고함.
- ✔기술적 조치클라우드 환경에 저장되는 모든 민감 데이터(직원 기록 등)에 대해 미사용 데이터(Data at Rest) 및 전송 중 데이터(Data in Transit) 암호화를 강화하고, 데이터 접근 제어 정책을 세분화하여 비인가 접근을 차단해야 함을 권고함.
- ✔기술적 조치Azure Monitor, Azure Sentinel 등 클라우드 보안 모니터링 및 로깅 시스템을 고도화하여 비정상적인 계정 활동, 데이터 유출 시도, 설정 변경 등에 대한 실시간 탐지 및 경보 체계를 구축해야 함을 권고함.
- ✔관리적 조치클라우드 환경 보안 정책 및 절차를 수립하고 정기적으로 검토하여 최신 위협 동향 및 규제 요구사항을 반영해야 함을 권고함.
- ✔관리적 조치클라우드 서비스 공급자(CSP)와의 보안 책임 공유 모델(Shared Responsibility Model)을 명확히 이해하고, 조직의 책임 영역에 대한 보안 통제 이행 여부를 주기적으로 점검 및 감사할 것을 권고함.
- ✔관리적 조치클라우드 환경을 이용하는 임직원을 대상으로 클라우드 보안 위협 및 안전한 사용 방법에 대한 정기적인 교육을 강화할 것을 권고함.
규정 매핑 · 감사 영향
관련 규정 매핑 및 감사 영향 분석은 Max 구독 이상에서 확인할 수 있습니다.
Max 구독하기 →⚠ 이상 징후 · 감사 질문
이상 징후 및 감사 질문·요청 자료는 Pro 구독 이상에서 확인할 수 있습니다.
Pro 구독하기 →