CISA 경보: 엔드포인트 관리 시스템 표적 활동과 Intune 보안 위험

최근 CISA가 경고한 엔드포인트 관리 시스템 표적 공격은 관리자 권한을 탈취한 공격자가 시스템 내부 활동을 감추며 테넌트 전체에 영향을 줄 수 있습니다. 이런 공격을 막으려면 단일 관리자의 오남용이나 계정 침해로 인한 피해를 최소화하는 하드닝 작업이 필수입니다.

CISA의 엔드포인트 관리 시스템 하드닝 권고 배경

미국 사이버보안 및 인프라 보안국(CISA)은 미국 조직의 엔드포인트 관리 시스템을 대상으로 한 악성 사이버 활동을 확인하고 이에 대한 하드닝을 강력히 촉구했습니다. 이번 권고는 특정 기업을 겨냥한 실제 침해 사고가 발생하면서 나온 것으로, 관리 시스템이 공격자의 경로로 활용될 때 어떤 위험이 따르는지 경고하는 내용입니다.

Stryker Corporation 침해 사고 분석

CISA가 하드닝을 촉구하게 된 결정적 계기는 2026년 3월 11일 발생한 미국 의료 기술 기업 Stryker Corporation에 대한 사이버 공격 사례입니다.

Stryker Corporation은 해당 공격에서 자사의 Microsoft 환경이 영향을 받았음을 확인했습니다. 공격자는 악성 파일로 명령을 실행했고, 이 과정에서 시스템 내부에서 벌어지는 활동을 감출 수 있었던 것으로 밝혀졌습니다.

Microsoft Intune 다중 관리자 승인(MAA) 설정 및 전제 조건

Microsoft Intune 환경을 운영하는 관리자는 단일 관리자의 실수나 계정 탈취 하나로 테넌트 전체에 치명적인 변경 사항이 배포되는 위험을 안고 있습니다. 이를 막기 위해 마련된 기능이 다중 관리자 승인(Multi-Admin Approval, MAA) 체계입니다.

MAA를 적용해 보안성을 높이려면 다음과 같은 전제 조건과 구성 요건을 갖춰야 합니다.

  1. 관리자 계정 확보: MAA 기능을 사용하려면 해당 테넌트에 관리자 계정이 반드시 두 개 이상 있어야 합니다.
  2. 역할 기반 구성: MAA 워크플로는 서로 다른 권한 요건을 가진 세 가지 역할로 구성되어, 상호 견제와 승인 프로세스가 작동하도록 설계되었습니다.

이런 구조는 관리자 한 명의 단일 행동만으로 테넌트 전체에 영향을 미치는 변경 사항이 즉시 배포되는 시나리오를 차단합니다. 내부 위협이나 외부 공격자가 환경을 급격히 바꾸는 것을 막는 핵심적인 하드닝 수단인 셈입니다.

Intune 환경의 관리 권한 및 배포 경로 점검 항목

MAA가 모든 설정 변경에 적용되는 것이 아니라 일부 선택된 변경(selected changes)에만 적용된다는 점도 관리자가 명확히 인지하고 점검해야 할 부분입니다. 공격자가 우회할 수 있는 모든 경로를 차단하려면 관리 경로 전반에 대한 검토가 필요합니다.

MAA는 다음과 같은 두 가지 주요 경로 모두에 적용되어 일관된 보안 통제를 제공합니다.

  • Intune Admin Center: 웹 기반 관리 콘솔에서 수행하는 수동 작업
  • Intune API: 스크립트나 외부 도구로 호출하는 API 작업

운영 중인 Intune 환경에서 점검해야 할 주요 항목을 아래 표로 정리했습니다.

점검 영역 주요 점검 및 설정 내용 보안 목적
관리자 계정 수 테넌트 내 2개 이상의 관리자 계정 보유 여부 확인 MAA 적용을 위한 필수 전제 조건 충족
MAA 역할 구성 서로 다른 권한 요건을 가진 3가지 역할 구성 여부 승인 프로세스의 상호 견제 및 무결성 확보
적용 범위 확인 MAA가 적용되는 ‘selected changes’ 항목 식별 중요 변경 사항에 대한 승인 절차 누락 방지
접근 경로 통제 Admin Center 및 API 경로 모두에 MAA 적용 여부 API를 통한 우회 공격 및 자동화된 악성 변경 차단

Stryker Corporation 사례와 같은 엔드포인트 관리 시스템 표적 공격을 예방하려면 단일 관리자 권한에 의존하는 구조에서 벗어나야 합니다. MAA와 같은 다중 승인 체계를 도입하고 관리 경로 전반에 걸친 하드닝을 수행하면, 관리 시스템이 공격자의 무기가 되는 최악의 시나리오를 막을 수 있습니다.

댓글 남기기