CISA | Alerts 한국어 노트

CISA | Alerts 한국어

이 웹사이트는 사이버 보안 및 인프라 구조 보안국 (CISA)에 대한 것입니다. CISA는 미국 국토안보부의 일부로, 국가의 사이버 및 물리적 인프라 구조의 보안, 회복력 및 신뢰성을 강화하는 데 책임이 있습니다. 이 기관은 사이버 위협에 대응하여 중요한 인프라 구조를 보호하고, 사이버 사건에 대응하는 데 있어 핵심적인 역할을 수행합니다.이 웹사이트에서, 다양한 사이버 보안 이니셔티브에 대한 정보, 개인 및 조직이 사이버 방어을 개선하는 데 필요한 자원, 새로운 위협에 대한 경보 및 업데이트를 찾을 수 있습니다. 또한, 중요 인프라 구조 부문, 파트너쉽, 훈련 프로그램 및 CISA와의 보안 노력에 대한 협력을 위한 기회에 대한 세부 정보도 제공됩니다.

노트 스레드

CISA는 활발한 악용 징후를 보이는 4개의 새로운 취약점을 포함하여 알려진 악용 취약점(KEV) 카탈로그를 업데이트했습니다. 이러한 추가 사항에는 Microsoft IKE 서비스 확장 프로그램의 이중 해제 취약점과 Microsoft SharePoint의 약한 인증 결함이 포함됩니다. Broadcom의 VMware vCenter에는 새로운 경로 순회 취약점이 있으며, Apple macOS 사용자는 부적절한 인증 취약점에 직면해 있습니다. 이러한 취약점은 일반적으로 사이버 공격자가 표적으로 삼으며 연방 시스템에 상당한 위협을 가합니다.운영 지침(BOD) 26-04는 연방 민간 행정부(FCEB) 기관에 대한 엄격한 취약점 관리를 의무화합니다. 이 지침은 복구 노력을 안내하는 데 있어 KEV 카탈로그의 중요한 역할을 강조합니다. 연방 기관은 특히 KEV 카탈로그에 있는 고위험 취약점을 신속하게 해결해야 하며, 특히 악용 시 완전한 제어를 허용할 수 있는 공개 노출 자산에 대해서는 더욱 그렇습니다. 이 지침은 또한 기관이 패치 전에 시스템 침해 여부를 확인하도록 기대합니다.BOD 26-04는 FCEB 기관을 구체적으로 대상으로 하지만, CISA는 모든 조직이 취약점 관리에 위험 기반 접근 방식을 채택할 것을 강력히 권장합니다. KEV 카탈로그 취약점의 복구를 우선시하는 것은 모든 주체에게 중요합니다. CISA는 새로운 취약점이 확립된 기준을 충족하면 지속적으로 카탈로그에 추가할 것입니다. 아직 KEV 카탈로그에 나열되지 않은 악용된 취약점을 인지하는 조직은 CISA의 KEV 후보 양식을 통해 포함을 위해 이를 추천할 수 있습니다. 추천된 취약점은 CVE ID, 확인된 악용 증거 및 명확한 완화 조언을 포함해야 합니다.
CISA는 상수도 및 폐수 처리 시스템 부문 내 프로그래머블 로직 컨트롤러(PLC)를 표적으로 하는 사이버 공격 증가에 대해 경고하고 있습니다. 위협 행위자들은 공개적으로 노출된 PLC의 비밀번호와 IP 주소를 변경하여 공격하며, 이는 물 끓여 마시기 통보와 같은 운영상의 혼란을 야기합니다. 이러한 공격은 기존의 사이버 보안 조치를 갖춘 조직을 포함하여 모든 규모의 수도 조직에 영향을 미칩니다. 노출된 운영 기술(OT) 자산은 데이터 조작, 운영 중단, 심지어 물리적 손상의 위험이 증가합니다.CISA는 PLC를 인터넷에서 분리하고 필요한 원격 액세스를 위해 VPN 또는 게이트웨이 장치를 사용할 것을 강력히 권고합니다. 비밀번호 보호를 활성화하고 모든 기본 비밀번호를 변경하는 것이 중요합니다. IP 허용 목록을 구현하여 알려진 신뢰할 수 있는 소스로 원격 액세스를 제한해야 합니다. 분리 후 운영자는 PLC 구성의 깨끗하고 검증된 백업을 확보해야 합니다. Rockwell Automation MicroLogix 1400 사용자의 경우, 비밀번호 변경으로 인해 액세스가 손실된 경우 복구할 수 있는 특정 지침이 제공됩니다.OT 시스템에 대한 안전한 원격 액세스는 CISA의 주요 완화 조치와 영국 국가 사이버 보안 센터의 안전한 연결 원칙을 따름으로써 달성할 수 있습니다. EPA의 사이버 보안 기술 지원 프로그램 또는 지역 CISA 지역 사무소를 통해 추가 지원을 받을 수 있습니다. 사이버 사고는 CISA 운영 센터 또는 지정된 법 집행 기관에 보고해야 하며, 사건에 대한 구체적인 세부 정보를 제공해야 합니다.
CISA는 온프레미스 SharePoint Server 인스턴스의 취약점, 특히 CVE-2026-32201, CVE-2026-45659, CVE-2026-56164에 대한 활발한 악용을 인지하고 있으며, 이는 사이버 위협 행위자가 무단 액세스를 얻을 수 있도록 합니다. 이러한 취약점은 지원되는 모든 온프레미스 SharePoint Server 버전에 영향을 미치며, 원격 코드 실행 및 후속 악용 활동을 포함합니다. 조직은 악용 또는 비정상적인 활동의 징후에 대해 영향을 받는 SharePoint Server를 면밀히 모니터링해야 합니다. CISA는 조직이 Microsoft의 최신 패치 및 보안 업데이트 적용과 같은 권장 사항을 구현하여 잠재적인 침해를 탐지하고 해결하도록 촉구합니다. 또한 CISA는 각 SharePoint 웹 애플리케이션에 대해 Antimalware Scan Interface 통합이 활성화되었는지 확인하고 특정 AMSI 및 Microsoft Defender Antivirus 탐지를 사용할 것을 권장합니다. 조직은 IIS 머신 키 회전, 맞춤형 로깅 메커니즘 설정, SharePoint Server를 인터넷에 직접 노출하지 않는 것을 포함한 SharePoint Server 강화 조치를 구현해야 합니다. CISA는 해당 취약점을 알려진 악용 취약점 카탈로그에 추가했으며 사용자 및 관리자에게 경고를 검토하고 필요한 업데이트를 적용하도록 촉구합니다. 또한 해당 기관은 24/7 운영 센터를 통해 CISA에 사건 또는 이상 활동을 보고할 것을 권장합니다. CISA는 CISA 또는 기타 당사자가 발행한 새로운 지침을 반영하기 위해 이 경고를 업데이트할 수 있으며, 이 보고서의 정보는 정보 제공 목적으로만 제공됩니다. 전반적으로 CISA의 지침은 조직이 SharePoint Server 인스턴스를 보호하기 위한 사전 예방적 조치를 취함으로써 잠재적인 사이버 위협으로부터 스스로를 보호하도록 돕는 것을 목표로 합니다.
CISA는 방화벽 및 VPN 게이트웨이를 포함한 인터넷 연결 Fortinet 장치를 대상으로 하는 글로벌 사이버 위협을 식별했습니다. FortiBleed로 알려진 이 활동으로 인해 약 74,000개의 Fortinet 장치에 대한 자격 증명이 노출되었습니다. 악의적인 행위자들은 이러한 유출된 자격 증명을 악용하여 정부 및 민간 부문 조직을 침해하고 있습니다. 이 위협을 완화하기 위해 CISA는 영향을 받은 Fortinet 고객에게 즉각적인 조치를 취할 것을 강력히 권고합니다.필수 단계에는 인터넷 연결 시스템을 우선적으로 하여 활성 세션을 종료하고 모든 VPN 및 관리자 비밀번호를 재설정하는 것이 포함됩니다. 조직은 또한 PBKDF2 알고리즘 사용을 보장하고 레거시 해시를 제거하여 관리자 자격 증명의 안전한 저장을 확인해야 합니다. 방화벽, VPN, 인증 및 도메인 컨트롤러 로그를 검토하는 것은 의심스러운 활동을 탐지하는 데 중요합니다. 모든 원격 액세스 및 관리자 계정에 대해 피싱 방지 다단계 인증을 구현하는 것이 최우선 과제입니다.또한, 공개 인터넷에서 Fortinet 관리 인터페이스로의 액세스를 제한하고 불필요한 계정을 비활성화하여 공격 표면을 줄이는 것이 권장됩니다. CISA는 침해 범위에 대한 추가 정보를 위해 외부 리소스에 대한 링크를 제공합니다. 이러한 리소스는 전 세계 Fortinet 장치에 대한 FortiBleed 캠페인의 영향을 자세히 설명합니다. 제공된 정보는 정보 제공 목적으로만 사용되며 상업적 실체 또는 제품에 대한 보증을 구성하지 않습니다.