- 공급망 공격 경험 기업 3곳 중 1보안 검증·협력사 관리 체계 재정비 요구

 

카스퍼스키, 공급망 보안 리포트 발표…42_ 기업 인력 부족·우선순위 충돌로 대응 지연.png

카스퍼스키가 공급망 및 신뢰 관계 위험 보고서를 발표하며 글로벌 기업의 42%가 보안 인력 부족과 작업 우선순위 충돌로 공급망 위협 대응이 지연된 것으로 나타났다. 지난 1년 동안 3개 기업 중 1곳이 공급망 공격을 경험했으며, 응답 기업의 85%가 보호 수준 강화를 요구했지만 현재 조치가 효과적이라고 평가한 비율은 15%에 그쳤다.

 

공급망 공격 증가3자 경로 통해 내부 침투 확대

공급망 공격은 보안 수준이 낮은 제3자를 경유해 내부 시스템으로 침투하는 방식으로 확대된다. 공격자는 협력사 계정과 접근 권한을 활용해 네트워크 내부로 이동하고, 보안팀은 내부 시스템과 외부 파트너를 동시에 점검해야 하는 부담을 안는다. 인력 부족과 작업 분산이 겹치면서 모니터링 범위가 축소되고 공급망 경로에서 탐지 공백이 발생해 위협이 장기간 은밀하게 유지된다.

 

보안 인력 부족협력사 보안 검증 공백 확대

숙련된 보안 인력 부족은 협력사 보안 점검과 취약점 검증 과정에서 직접적인 제약으로 이어진다. 침투 테스트 결과 확인과 보안 정책 검토, 지속적 위험 평가가 반복적으로 수행되지 못하면서 공급망 전반의 위험 파악 범위가 줄어든다. APAC 지역에서는 해당 문제를 지적한 비율이 싱가포르 34%에서 베트남 57%까지 나타났으며, 말레이시아는 2026년까지 약 28068명의 보안 인력이 필요하지만 현재 16765명 수준에 머물러 인력 격차가 계속 유지된다.

 

보안 우선순위 충돌핵심 점검 작업 후순위 밀림

보안팀은 랜섬웨어 대응과 내부 위협 관리, 규제 대응 등 다수의 보안 과제를 동시에 처리한다. 인도 54%, 베트남 48%, 싱가포르 47%가 우선순위 관리 문제를 주요 리스크로 지목했으며, 제한된 자원 안에서 긴급 대응 업무가 먼저 배치되면서 공급망 보안 점검과 협력사 검증 작업이 후순위로 밀린다. 이로 인해 공급망 경로에서 공격 탐지와 대응 시간이 길어지는 현상이 반복된다.

 

계약 단계 보안 요구 부족협력사 보안 기준 없이 운영 시작

공급망 리스크는 계약 체결 단계에서 협력사 보안 요구사항 설정 여부에 따라 관리 수준이 결정된다. APAC 지역에서는 IT 보안 의무가 계약에 포함되지 않은 비율이 30%에서 61%에 달했으며, 협력사 보안 기준이 정의되지 않은 상태에서 운영이 시작되는 경우가 확인됐다. IT 인력의 보안 이해 부족도 영향을 미쳐 응답자의 25%에서 38%가 공급망 위험을 충분히 인지하지 못한 것으로 나타났다.

 

공격 경험 기업사전 검증 기준 적용 확대

공급망 공격을 경험한 기업은 협력사 보안 검증 기준을 강화한다. 해당 기업의 56%는 협력사에 침투 테스트 결과 제출을 요구했으며, 신뢰 관계 침해를 겪은 조직은 산업 표준 준수 여부와 공급망 정책 검증을 우선 적용했다. 공격 이후 협력사 선정과 관리 과정에서 사전 검증 절차가 기본 기준으로 자리잡고 있다.

 

카스퍼스키 세르게이 솔다토프 SOC 총괄은 보안 인력 부족과 과도한 업무 부담이 결합되면 공급망을 통한 침투를 지속적으로 추적하기 어려워진다협력사 평가 기준을 표준화하고 조직 간 보안 인식을 맞추는 대응이 필요하다고 밝혔다.

 

카스퍼스키 아드리안 히아 아시아태평양 총괄 사장은 공급망 보안은 내부 시스템과 동일한 수준으로 관리해야 하며 협력사 요구사항 정의와 지속적인 검증을 운영 기준에 포함해야 한다고 덧붙였다.

 

카스퍼스키는 관리형 보안 서비스(MDR) 도입, 실무 중심 보안 교육 확대, 계약 전 공급업체 평가 강화, 보안 요구사항 명문화, 협력사 공동 대응 체계 구축을 주요 대응 방안으로 제시했다. 이번 조사는 16개국에서 IT 및 보안 전문가 1714명을 대상으로 진행됐다.

 

#카스퍼스키 #공급망보안 #사이버보안 #MDR #제로트러스트 #보안인력 #3자위험 #IT보안

 

 
?

  1. NEW

    카스퍼스키, 공급망 보안 리포트 발표…42% 기업 인력 부족·우선순위 충돌로 대응 지연

    - 공급망 공격 경험 기업 3곳 중 1곳…보안 검증·협력사 관리 체계 재정비 요구 카스퍼스키가 공급망 및 신뢰 관계 위험 보고서를 발표하며 글로벌 기업의 42%가 보안 인력 부족과 작업 우선순위 충돌로 공급망 위협 대응이 지연된 것으로 나타났다. 지난 1년 ...
    Date2026.05.04 Bynewsit Views6
    Read More
  2. 안랩블록체인컴퍼니, VASP 라이선스 취득…Web3 금융 인프라 사업 본격화

    - FIU 신고 수리 완료…가상자산 수탁·이전 사업 법적 기반 확보 안랩블록체인컴퍼니가 금융정보분석원(FIU)으로부터 가상자산사업자(VASP) 라이선스를 취득하고 가상자산 보관과 이전을 수행할 수 있는 법적 기반을 확보해 제도권 내 Web3 금융 인프라 사업을 ...
    Date2026.05.01 Bynewsit Views22
    Read More
  3. 티오리, 리눅스 커널 취약점 ‘CopyFail’ 발견…진트 코트로 1시간 내 탐지

    - 2017년 이후 전 배포판 영향…메모리 변조로 루트 권한 탈취 티오리가 리눅스 커널에서 시스템 최고 권한을 탈취할 수 있는 보안 취약점 ‘카피페일(CopyFail, CVE-2026-31431)’을 발견했다. 해당 취약점은 암호화 처리 과정의 논리적 결함을 이용해 메모리 영...
    Date2026.05.01 Bynewsit Views28
    Read More
  4. 마에스트로 포렌식, 통합 보안 세미나 개최…취약점 진단부터 침해 대응까지 전 과정 재현

    - 모의해킹·포렌식·IR 전 과정 공개…공격 탐지부터 대응까지 이어지는 운영 과정 확인 마에스트로 포렌식이 취약점 진단부터 모의해킹, 디지털 포렌식, 침해사고 대응까지 이어지는 통합 보안 세미나를 개최하고 공격 탐지부터 대응까지 전 과정을 현장에서 재...
    Date2026.04.30 Bynewsit Views29
    Read More
  5. 카스퍼스키, 인터폴 협력으로 사이버 범죄 인프라 차단…국제 공조 수사 성과 확대

    - 글로벌 작전 참여 통해 악성 인프라 차단·검거 지원 결과 공개 카스퍼스키가 인터폴(INTERPOL)과 협력해 글로벌 사이버 범죄 인프라를 식별하고 차단하며 국제 공조 수사에서 검거와 인프라 폐쇄를 지원했다. 10년 협력 기반 위협 정보 전달과 수사 실행 연...
    Date2026.04.30 Bynewsit Views30
    Read More
  6. 티오리, 진트 코드(Xint Code)로 제로데이 12건 추가 탐지…상용 AI 기반 코드 분석 범위 확대

    - 미토스 동일 코드 검증에서 추가 취약점 식별 결과 공개 티오리가 AI 기반 코드 분석 솔루션 진트 코드(Xint Code)를 적용해 상용 AI 모델만으로 제로데이 취약점 12건을 추가로 찾아냈다. 6~18개월 내 AI 공격 확산 시점 제시 티오리는 백서를 통해 향후 6~...
    Date2026.04.30 Bynewsit Views23
    Read More
  7. 카스퍼스키, ‘스파크캣’ 변종 확인…앱스토어·구글플레이 보안 우회 사례 공개

    - 암호화폐 지갑 복구 문구 노린 모바일 트로이목마, 공식 스토어 유입 확인 카스퍼스키가 앱스토어(App Store)와 구글플레이(Google Play)에서 유포된 암호화폐 탈취 악성코드 ‘스파크캣(SparkCat)’ 변종을 확인해 모바일 애플리케이션 유통 경로에서 보안 우...
    Date2026.04.27 Bynewsit Views39
    Read More
  8. 팔로알토네트웍스, ‘Unit 42 Frontier AI Defense’ 공개…AI 모델·데이터 보안 통합 보호

    - 모델·데이터·운영 환경 전반 보호하는 AI 보안 플랫폼 확대 팔로알토네트웍스가 AI 모델과 데이터, 운영 환경을 통합 보호하는 보안 서비스 ‘Unit 42 Frontier AI Defense’를 공개해 기업의 AI 도입 환경 전반에서 발생하는 보안 위협에 대응한다. AI 확산에...
    Date2026.04.27 Bynewsit Views33
    Read More
  9. 안랩, NATO 사이버 방어훈련 ‘락드쉴즈 2026’ 참가…공격 대응 전 과정 수행

    - 탐지·차단·분석·포렌식까지 실전 대응 역량 점검 안랩이 북대서양조약기구(NATO) 산하 사이버방위센터(CCDCOE)가 주관하는 국제 사이버 공격 방어 연합훈련 ‘락드쉴즈(Locked Shields) 2026’에 참가해 침해 대응 전 과정을 수행하며 실전 대응 역량을 점검했...
    Date2026.04.27 Bynewsit Views31
    Read More
  10. 안랩, ‘클로드’ 사칭 피싱 사이트 발견…클릭픽스 악성코드 유포 주의 당부

    - 구글 검색 광고 악용해 상단 노출, 정보 탈취형 악성코드 설치 유도 안랩이 생성형 AI 서비스 클로드 다운로드 페이지로 위장한 피싱 사이트에서 정보 탈취형 악성코드를 유포하는 사례를 확인하고 사용자 주의를 당부했다. 클로드 설치 페이지 위장해 악성...
    Date2026.04.22 Bynewsit Views62
    Read More
목록
Board Pagination Prev 1 2 3 4 5 6 7 8 9 10 ... 87 Next
/ 87
CLOSE