← 위협 인사이트 목록
경보2026년 5월 19일· KrebsOnSecurity

CISA 관리자, GitHub에 AWS GovCloud 키 유출


핵심 요약

CISA의 계약업체가 공개 GitHub 저장소에 고권한 AWS GovCloud 계정 및 CISA 내부 시스템 자격 증명을 유출하는 사고가 발생했습니다. 이는 부실한 보안 위생과 GitHub의 기본 보안 설정을 비활성화한 관리자의 행위로 인해 클라우드 키, 토큰, 평문 암호 등 민감 정보가 노출된 것으로 분석됩니다. IT 감사인은 소스코드 저장소의 접근 통제 및 보안 설정, 개발/운영 환경의 자격 증명 관리 프로세스, 그리고 계약업체 보안 관리에 대한 심층적인 점검이 필요함을 시사합니다.

💡 개선 권고안

  • 기술적 조치개발 및 운영 환경에서 사용되는 모든 자격 증명(API 키, 토큰, 암호 등)은 AWS Secrets Manager, HashiCorp Vault와 같은 전용 시크릿 관리 시스템을 통해 안전하게 관리하고, 소스코드 내 하드코딩을 전면 금지할 것을 권고함.
  • 기술적 조치소스코드 저장소에 대해 정적 분석 도구(SAST) 및 시크릿 스캐닝 도구를 도입하여 민감 정보 노출 여부를 지속적으로 모니터링하고, 탐지된 취약점에 대한 신속한 조치 프로세스를 수립 및 시행할 것을 권고함.
  • 기술적 조치클라우드 서비스 계정 및 API 키에 대해 최소 권한 원칙을 적용하고, 90일 이내의 주기로 자동 교체하는 시스템을 구축하며, 사용하지 않는 자격 증명은 즉시 폐기할 것을 권고함.
  • 관리적 조치모든 소스코드 저장소에 대해 강력한 접근 통제 정책(RBAC)을 수립하고, 메인 브랜치에 대한 직접 푸시를 금지하며, 최소 1인 이상의 동료 검토(Peer Review) 및 승인 절차를 필수화할 것을 권고함.
  • 관리적 조치계약업체를 포함한 모든 외부 인력에 대한 보안 관리 감독을 강화하고, 계약 시 보안 요구사항을 명확히 명시하며, 정기적인 보안 감사 및 점검을 시행할 것을 권고함.
  • 관리적 조치임직원 및 계약업체 인력을 대상으로 소스코드 보안 코딩 가이드라인, 안전한 자격 증명 관리 방법, 그리고 공개 저장소 사용 시 주의사항에 대한 정기적인 보안 교육을 강화할 것을 권고함.

규정 매핑 · 감사 영향

관련 규정 매핑 및 감사 영향 분석은 Max 구독 이상에서 확인할 수 있습니다.

Max 구독하기 →

⚠ 이상 징후 · 감사 질문

이상 징후 및 감사 질문·요청 자료는 Pro 구독 이상에서 확인할 수 있습니다.

Pro 구독하기 →
원문 기사 보기 ↗