주의2026년 4월 23일· CISA
FIRESTARTER 백도어
핵심 요약
CISA와 NCSC는 APT 공격자들이 FIRESTARTER 백도어 악성코드를 사용하여 Cisco Firepower 및 Secure Firewall 장치에 대한 지속성을 확보하고 있음을 분석했습니다. 공격자들은 Adaptive Security Appliance(ASA) 또는 Firepower Threat Defense(FTD) 소프트웨어를 실행하는 공개적으로 접근 가능한 Cisco Firepower 및 Secure Firewall 장치를 표적으로 삼아 백도어를 삽입하여 시스템 이미지 변조(T1601.001 Patch System Image)를 통해 지속성을 유지하고 있습니다. 이는 네트워크 장비의 펌웨어 또는 운영체제를 무단으로 변경하여 방어 메커니즘을 약화시키거나 새로운 기능을 도입하는 수법입니다. IT 감사인은 조직의 핵심 네트워크 보안 장비에 대한 무단 접근 및 시스템 변조 가능성을 조기에 식별하고, 관련 보안 통제가 적절히 작동하는지 검증해야 합니다.
💡 개선 권고안
- ✔기술적 조치Cisco Firepower 및 Secure Firewall 장치에 대한 최신 보안 패치 및 펌웨어 업데이트를 즉시 적용하고, CISA의 긴급 지시(ED 25-03)에 따라 제공되는 모든 보안 권고 사항을 철저히 이행할 것을 권고함.
- ✔기술적 조치Cisco Firepower 및 Secure Firewall 장치의 관리자 접근에 대해 강력한 인증(예: 다단계 인증)을 의무화하고, 불필요한 서비스 포트 및 프로토콜을 비활성화하며, 최소 권한 원칙에 기반한 접근 제어 정책을 적용해야 함을 권고함.
- ✔기술적 조치Cisco Firepower 및 Secure Firewall 장치의 시스템 로그를 중앙 집중식 SIEM 시스템으로 전송하여 실시간 모니터링하고, 비정상적인 시스템 이미지 변경, 설정 변경, 관리자 로그인 시도 등 백도어 활동 징후를 탐지할 수 있는 규칙을 고도화할 것을 권고함.
- ✔관리적 조치CISA의 긴급 지시(ED 25-03)와 같은 외부 보안 기관의 권고 사항을 신속하게 검토하고, 조직의 IT 인프라에 미치는 영향을 평가하여 필요한 대응 절차를 수립 및 시행할 것을 권고함.
- ✔관리적 조치핵심 네트워크 보안 장비에 대한 정기적인 보안 취약점 점검 및 침투 테스트를 수행하여 잠재적인 백도어 삽입 경로를 식별하고, 이에 대한 예방 및 대응 체계를 강화할 것을 권고함.
규정 매핑 · 감사 영향
관련 규정 매핑 및 감사 영향 분석은 Max 구독 이상에서 확인할 수 있습니다.
Max 구독하기 →⚠ 이상 징후 · 감사 질문
이상 징후 및 감사 질문·요청 자료는 Pro 구독 이상에서 확인할 수 있습니다.
Pro 구독하기 →