주의2026년 7월 19일· 데일리시큐
[주의] 회계법인 EY, 제3자 IT 지원시스템 해킹으로 고객 세금·금융정보 담긴 문서 유출
핵심 요약
글로벌 회계·컨설팅 기업 EY가 제3자 IT 지원시스템 침해로 고객의 세금 및 금융 정보가 담긴 문서가 유출되는 사고가 발생했습니다. 이번 사고는 EY 내부 직원이 사용하는 제3자 정보기술 서비스 관리 플랫폼이 공격받아 발생했으며, 이는 신뢰 관계를 악용한 공급망 공격(MITRE ATT&CK T1199 – Trusted Relationship)의 전형적인 사례로 분석됩니다. IT 감사인은 제3자 서비스 연동 환경에서의 데이터 보안 및 접근 통제, 그리고 개인정보 유출 사고 발생 시의 적절한 통지 및 보고 절차 준수 여부를 핵심적으로 점검해야 합니다.
💡 개선 권고안
- ✔기술적 조치제3자 시스템에 대한 내부 사용자 접근 권한을 최소 권한 원칙에 따라 재검토하고, 모든 접근에 다중 인증(MFA)을 의무적으로 적용하여 무단 접근 위험을 최소화할 것을 권고함.
- ✔기술적 조치제3자 시스템과의 연동 구간 및 제3자 시스템 자체에 대한 보안 모니터링을 강화하고, 이상 징후 탐지 시스템(SIEM, EDR 등)의 탐지 규칙을 고도화하여 잠재적 위협을 조기에 식별하고 대응할 수 있도록 적용해야 함을 권고함.
- ✔관리적 조치제3자 서비스 공급업체에 대한 보안 실사 및 계약 관리를 강화하고, 서비스 수준 협약(SLA)에 정보보호 및 개인정보보호 관련 조항을 명확히 포함하여 정기적인 준수 여부를 점검할 것을 권고함.
- ✔관리적 조치개인정보 유출 사고 발생 시 정보주체 및 관계 기관에 대한 통지 및 보고 절차를 개인정보 보호법, 전자금융감독규정 등 관련 법규 및 지침에 따라 명확히 수립하고, 정기적인 모의훈련을 통해 실효성을 확보할 것을 권고함.
- ✔관리적 조치민감 정보(개인정보, 금융정보 등)의 분류 체계를 고도화하고, 제3자 시스템을 포함한 모든 정보 처리 구간에서 민감 정보의 저장 및 전송에 대한 보안 정책을 수립 및 시행할 것을 권고함.
규정 매핑 · 감사 영향
관련 규정 매핑 및 감사 영향 분석은 Max 구독 이상에서 확인할 수 있습니다.
Max 구독하기 →⚠ 이상 징후 · 감사 질문
이상 징후 및 감사 질문·요청 자료는 Pro 구독 이상에서 확인할 수 있습니다.
Pro 구독하기 →