클라우드 스토리지 설정 오류로 인해 2026년 1분기에만 28억 건의 기록이 노출되었습니다. 자동화된 스캐너가 공개 액세스 제어를 체계적으로 악용하면서 S3 버킷 유출은 전년 대비 400% 급증했습니다. NIS2 규제 대상 조직은 이제 24시간 이내 의무 침해 신고 요건에 직면해 있어, 적절한 클라우드 보안 위생 관리가 그 어느 때보다 중요해졌습니다.
보안 연구진에 따르면 잘못 구성된 클라우드 스토리지 버킷 — 주로 AWS S3, Azure Blob Storage, Google Cloud Storage — 이 28억 건의 기록을 노출시켰으며, 여기에는 민감한 고객 데이터, 직원 정보, 의료 기록, 재무 문서가 포함되어 있고 이는 2026년 1분기에만 해당하는 수치입니다.
클라우드 데이터 유출의 급증은 세 가지 요인이 맞물린 결과입니다:
특히 우려스러운 점은 노출된 버킷의 73%가 전담 보안팀과 컴플라이언스 프로그램을 갖춘 조직 소속이었다는 사실입니다. 이는 단순히 소규모 기업만의 문제가 아니며, 대기업들도 우려스러운 속도로 침해를 당하고 있습니다.
공격 방식은 단순하지만 파괴적일 만큼 효과적입니다:
공격자는 예측 가능한 버킷 명명 패턴을 테스트하는 스캐닝 도구를 배포합니다:
company-prod-backupscompanyname-user-uploadsapp-logs-2026customerdata-analytics이러한 스캐너는 하루에 수백만 개의 조합을 테스트하며 버킷 권한과 액세스 제어를 점검합니다. 잘못 구성된 버킷이 발견되면 몇 분 만에 전체 콘텐츠를 다운로드할 수 있습니다.
공격자는 인증서 투명성 로그, DNS 레코드, GitHub 저장소를 스크래핑하여 다음 위치에서 참조되는 S3 버킷 URL을 찾아냅니다:
최신 스캐닝 도구는 이제 머신러닝을 사용해 기업의 도메인, 제품명, 기술 스택을 기반으로 버킷 명명 규칙을 예측합니다. 이로 인해 "은닉을 통한 보안(security through obscurity)"은 완전히 무력화됩니다.
| 설정 오류 | 위험 수준 | 영향 |
|---|---|---|
| 버킷 전체에 대한 공개 읽기 액세스 | 심각 | 누구나 모든 데이터를 다운로드 가능 |
| 공개 쓰기 액세스 | 심각 | 악성코드 주입, 랜섬웨어, 데이터 파괴 |
| 과도하게 허용적인 IAM 정책 | 높음 | 자격 증명 탈취 시 전체 액세스 가능 |
| 저장 데이터 암호화 누락 | 높음 | 스토리지가 손상되면 데이터 열람 가능 |
| 액세스 로깅 미설정 | 중간 | 무단 액세스 탐지 불가 |
유럽의 한 대형 의료기관이 환자 기록 1,400만 건이 담긴 S3 버킷을 18개월 동안 공개 상태로 방치했습니다. 해당 버킷에는 다음이 포함되어 있었습니다:
NIS2 규정에 따라 이 조직은 최대 1,000만 유로 또는 글로벌 연간 매출의 2%에 달하는 과징금에 직면해 있습니다. 적절한 보안 조치를 이행하지 않았기 때문입니다.
빠르게 성장하던 한 핀테크 기업이 암호화되지 않은 채 공개적으로 액세스 가능한 Azure Blob Storage 컨테이너에 고객 인증 토큰과 뱅킹 API 자격 증명을 저장했습니다. 이번 유출로 고객 230만 명이 17개국에 걸쳐 영향을 받았습니다.
유출 발견 후 48시간 이내에 사이버 범죄자들은 이미 탈취한 자격 증명을 이용해 4,700만 달러 상당의 부정 거래를 개시했습니다.
한 독일 자동차 부품 공급업체가 잘못 구성된 Google Cloud Storage 버킷에 독점 CAD 설계도, 공급업체 계약서, 기밀 가격 정보를 실수로 노출시켰습니다. 경쟁사들은 6개월 동안 이 데이터에 접근했고, 이는 정기 보안 감사를 통해서야 발견되었습니다.
EU NIS2 지침은 조직이 데이터에 대한 무단 액세스를 방지하는 조치를 이행하도록 명시적으로 요구합니다. 클라우드 스토리지 설정 오류는 이러한 요건을 직접적으로 위반합니다:
필수 기관 및 중요 기관은 다음을 이행해야 합니다:
클라우드 설정 오류로 인해 데이터가 노출된 조직은 사고 발생 후 24시간 이내에 당국에 신고해야 하며, 72시간 이내에 상세 평가 결과를 제출해야 합니다.
규정을 준수하지 않을 경우 다음과 같은 결과가 발생할 수 있습니다:
포괄적인 공개 액세스 권한을 절대 사용하지 마십시오. 모든 버킷은 다음을 충족해야 합니다:
모든 클라우드 스토리지 액세스는 로깅 및 모니터링되어야 합니다:
대량 다운로드, 비정상적인 지역에서의 접근, 권한 상승 시도와 같은 의심스러운 패턴에 대한 알림을 구성하십시오.
저장 데이터 및 전송 데이터 암호화를 구현하십시오:
설정 오류를 지속적으로 스캔하는 자동화 도구를 배포하십시오:
IaC 템플릿을 스캔하여 배포 전에 설정 오류를 방지하십시오:
KENSAI의 자동화된 보안 플랫폼은 데이터 노출로 이어질 수 있는 설정 오류를 탐지하기 위해 클라우드 환경을 지속적으로 모니터링합니다:
클라우드 스토리지 설정 오류는 더 이상 예외적인 사례가 아니라, 2026년 데이터 유출의 주요 원인이 되었습니다. 자동화된 스캐닝 도구, AI 기반 탐지 기술, 그리고 방대한 양의 클라우드 저장 데이터가 결합되어 완벽한 폭풍을 만들어냈습니다.
조직은 더 이상 수동 보안 검토나 정기 감사에 의존할 수 없습니다. 지속적인 자동화 모니터링만이 치명적인 유출로 이어지기 전에 설정 오류를 탐지하고 해결하는 유일한 방법입니다.
NIS2 체제하에서 위험 부담은 그 어느 때보다 커졌습니다. 단 하나의 잘못 구성된 버킷이 수백만 달러의 벌금, 운영 중단, 돌이킬 수 없는 평판 손상으로 이어질 수 있습니다.
지금이 바로 행동해야 할 때입니다.
— KENSAI 보안 연구팀
2026년 3월 5일