고위험 공급업체 분류 기준과 보안 평가 체크리스트

수많은 파트너사 중 고위험군 업체는 기업의 핵심 데이터나 인프라에 직접 접근하거나, 서비스 중단 시 비즈니스 연속성에 치명적인 타격을 입히는 곳입니다. 보안 역량 평가는 NIST CSF 2.0의 거버넌스(GV.SC) 체계를 기준으로 SBOM 제출 요구, 글로벌 보안 인증 확인, 데이터 침해 시 통지 의무 준수 여부 등을 두루 점검해야 합니다. 제3자 사이버 리스크의 파급효과: Change Healthcare 사례 현대 … 더 읽기

CVE-2026-67350 Serendipity 오픈 리디렉션 취약점이란?

CVE-2026-67350은 Serendipity CMS 특정 설정 환경에서 발생하는 오픈 리디렉션(Open Redirect) 취약점입니다. 인증되지 않은 공격자가 사용자를 임의의 외부 악성 사이트로 유도합니다. 서버의 직접적인 제어권을 탈취하는 RCE(원격 코드 실행)는 아니지만, 신뢰할 수 있는 도메인을 경유해 피싱이나 맬웨어 유포에 악용될 위험이 있습니다. 취약점 개요 및 기술적 세부 조건 CVE-2026-67350은 Serendipity의 exit.php 파일에서 발생하는 CWE-601(오픈 리디렉션) 취약점입니다. 공격자는 조작된 … 더 읽기

디바이스 코드 피싱의 구조와 엔트라이디 로그인 로그 탐지 신호

국내 기업 엔트라이디(Entra ID) 환경에서 디바이스 코드 피싱을 의심할 때 가장 먼저 봐야 할 로그 패턴이 있다. 바로 동일한 상관관계 ID(CorrelationId)를 쓰면서 IP 주소와 사용자 에이전트가 다른 대화형, 비대화형 로그인 쌍이다. 비대화형 로그인 소스 IP가 마지막 대화형 로그인과 국가나 ASN이 다르거나, 신뢰할 수 없는 호스팅 및 프록시 네트워크에서 발생했다면 핵심 위험 지표로 간주하고 즉시 모니터링해야 … 더 읽기

엔트라이디 조건부 액세스를 통한 디바이스 코드 차단 정책 설정 가이드

국내 IT 인프라에서 디바이스 코드 차단 정책을 적용할 때 운영 중단을 막고 예외 계정을 관리하려면 2개 이상의 비상 접근 계정(break-glass account)을 조건부 액세스 정책에서 반드시 제외해야 한다. 정책 적용 전에는 Report-only 모드로 운영 영향을 사전에 평가해야 한다. 비상 계정은 피싱 저항성 인증 수단을 적용하고 90일 주기로 정기 검증을 수행하는 체계적 운영 절차를 병행한다. 디바이스 코드 … 더 읽기

디바이스 코드 피싱: OAuth 인증 흐름의 취약점과 공격 경로

디바이스 코드 피싱은 공격자가 정당한 Microsoft 인증 URI와 발급 코드를 조합해 사용자를 유도하는 방식이다. 사용자는 별도 애플리케이션 권한 동의 없이 MFA 인증만 완료하면 공격자가 Bearer 토큰을 탈취한다. OAuth 애플리케이션의 권한 승인(Consent)과 달리 작업 계정에서는 권한 동의 화면이 뜨지 않아 사용자가 무방비 상태로 인증을 진행하기 쉽다. 기업 IT 관리자와 보안 운영팀은 Microsoft 365와 Entra ID 환경에서 … 더 읽기

Entra ID 조건부 액세스: 디바이스 코드 흐름 차단 가이드

조건부 액세스 정책이 실제 업무에 미칠 영향은 Report-only 모드로 강제 적용을 유보한 뒤, 로그인 로그 ‘보고서만’ 탭의 실패 이벤트를 분석해 검증합니다. 평소 사용하지 않던 앱이나 위치, 신고 시점과 겹치는 대화형 로그인, 그리고 Report-only 평가에서 차단 대상으로 표시된 이벤트를 우선 분류해 의심 로그인을 식별합니다. Report-only 모드의 작동 원리 및 평가 결과 유형 조건부 액세스 디바이스 코드 … 더 읽기

CVE-2026-12701 발생: Pulp Core 경로 탐색 취약점 주의보

Q: 최근 발견된 CVE-2026-12701 취약점이 무엇이며, 왜 위험한가요? A: CVE-2026-12701은 Pulp Core의 FilesystemExport 기능에 있는 경로 탐색(Path Traversal) 취약점입니다. 인증된 관리자가 업로드한 아티팩트를 이용해 Pulp 서비스 사용자가 쓰기 권한이 있는 임의 경로에 파일을 쓰면 시스템 침해나 추가 공격으로 이어져 위험합니다. CVE-2026-12701 개요 및 영향 범위 2026년 7월 20일, Pulp Core에서 심각한 경로 탐색 취약점 CVE-2026-12701이 … 더 읽기

CVE-2026-12701 Pulp Core 경로 탐색 취약점 발생 및 위험성 분석

CVE-2026-12701은 Pulp Core의 FilesystemExport 기능에서 발생하는 경로 탐색(Path Traversal, CWE-22) 취약점입니다. 인증된 관리자가 서비스 계정 권한으로 시스템 내 임의 경로에 파일을 기록할 수 있어 위험합니다. CVE-2026-12701 취약점 개요 Pulp Core(pulpcore)는 다양한 콘텐츠를 관리하고 배포하는 오픈소스 플랫폼으로, Red Hat의 핵심 인프라 솔루션에서 널리 쓰입니다. 최근 보고된 CVE-2026-12701은 이 시스템의 FilesystemExport 기능 내 입력값 검증이 미흡해 발생한 … 더 읽기

AI 에이전트 도입 시 반드시 알아야 할 보안 위험 3가지

AI 에이전트가 외부 도구를 호출할 때 가장 위험한 부분은 모델의 출력이 조회나 수정, 전송 같은 실제 실행으로 곧바로 이어진다는 점입니다. 이 과정에서 신뢰할 수 없는 외부 지시가 모델의 판단에 개입하면, 의도치 않게 데이터에 접근하거나 시스템을 바꿀 위험이 큽니다. AI 에이전트 외부 도구 호출의 보안 위험 기업은 업무 자동화를 위해 AI 에이전트에 외부 도구 호출 기능을 … 더 읽기

AI 에이전트 권한 모델 설계: 최소 권한 원칙 적용 방법

AI 에이전트가 도구를 호출하거나 데이터를 반출할 때 통제는 필수적입니다. 프롬프트 인젝션을 염두에 두고 최소 권한 원칙을 적용해야 합니다. 에이전트에 고유 신원을 부여하고 OAuth 위임, 짧은 수명의 토큰을 이용해 접근 권한을 엄격하게 제한하세요. 위험 이해: Excessive Agency와 프롬프트 인젝션 AI 에이전트가 스스로 도구를 호출하고 데이터를 처리할 때 가장 큰 보안 위협은 ‘과도한 에이전시(Excessive Agency)’입니다. OWASP LLM06:2025는 … 더 읽기