剣 KENSAI
← 블로그로 돌아가기
규제 2026년 3월 18일 9분 읽기

EU, 핵심 인프라 사이버 공격으로 중국·이란 기업 제재, 테크 기업 오픈소스 보안에 1,250만 달러 투자, CISO AI Act 준비에 고전

유럽 이사회가 6개 회원국의 EU 핵심 인프라를 표적으로 한 사이버 공격으로 3개 기관과 2명의 개인에게 제재를 부과했습니다. Anthropic, AWS, Google, Microsoft, OpenAI가 Linux Foundation 오픈소스 보안 이니셔티브에 1,250만 달러를 투입합니다. 새로운 벤치마크 보고서에 따르면 CISO의 67%가 AI 사용에 대한 가시성이 제한적이며 — EU AI Act 시행 일정이 다가오는 가운데 심각한 격차를 드러냅니다.

귀사의 조직은 NIS2를 준수하고 있습니까? KENSAI가 NIS2, DORA 및 GDPR 요건에 대해 인프라를 자동으로 스캔합니다.
컴플라이언스 확인 →

65K
제재 대상 기관에 의해 6개 EU 회원국에서 해킹된 디바이스
$12.5M
테크 기업의 오픈소스 보안 투자
67%
AI 보안 가시성이 제한적인 CISO
174
RondoDox 봇넷이 표적으로 삼는 취약점

1. EU 이사회, 사이버 공격으로 중국·이란 기관 제재

유럽연합 이사회는 3월 16일, EU 핵심 인프라와 회원국 디바이스를 표적으로 한 사이버 공격에서의 역할로 3개 기업과 2명의 개인에 대한 제재를 발표했습니다. 이는 2019년 제도 도입 이래 EU 사이버 제재 체제의 가장 중대한 확대이며, EU 인프라에 대한 사이버 작전은 실질적인 경제적 결과를 수반한다는 명확한 신호를 보냅니다.

제재 대상

NIS2 및 규제 영향

제재에는 자산 동결과 여행 금지가 포함됩니다. EU 시민과 기업은 제재 대상에게 자금이나 경제적 자원을 제공하는 것이 금지됩니다. EU 사이버 제재 목록이 이제 19명의 개인과 7개 기관을 포함하게 되면서, 이 조치는 NIS2의 공급망 보안 및 제3국 위협 행위자에 대한 강조가 외교적 집행으로 뒷받침됨을 보여줍니다.

NIS2 핵심 시사점: NIS2 필수 및 중요 기관 요건의 적용을 받는 조직은 제재 대상과의 연결이 있는지 공급망 관계를 검토해야 합니다. NIS2 제21조에 따라 공급망 보안 조치는 국가 지원 위협 행위자와 그들의 상업적 대리인을 고려해야 합니다.

2. 테크 기업, 오픈소스 보안에 1,250만 달러 투입

Anthropic, AWS, Google, Microsoft, OpenAI가 오픈소스 소프트웨어에 초점을 맞춘 Linux Foundation의 장기 보안 이니셔티브에 총 1,250만 달러를 투자했습니다. 이 자금은 자동화된 취약점 탐지, 보안 소프트웨어 개발 수명주기(SDLC) 도구, 소프트웨어 부품 명세서(SBOM) 표준화를 포함한 핵심 프로젝트를 대상으로 합니다.

EU 규제에 대한 의미

이 투자는 EU Cyber Resilience Act(CRA)에 있어 중추적 시기에 도래합니다. CRA는 디지털 요소가 포함된 제품의 제조업체에게 오픈소스 의존성을 포함하여 제품 수명주기 전반에 걸쳐 보안을 보장하도록 요구합니다. CRA의 전환 기간은 2027년까지이나, 준비 의무는 이미 시행 중입니다.

CRA 필요 조치: EU에서 판매되는 제품에 오픈소스 소프트웨어를 사용하는 조직은 지금 바로 SBOM 생성 및 취약점 추적을 시작해야 합니다. CRA의 취약점 처리 의무(제11조)와 기술 문서 요건(부속서 VII)이 다가오고 있습니다. KENSAI의 의존성 스캐닝으로 스택 내 취약한 오픈소스 컴포넌트를 식별할 수 있습니다.

3. CISO 67%가 AI 가시성 부족 — EU AI Act 컴플라이언스 위기

300명의 미국 CISO 및 시니어 보안 리더를 대상으로 한 AI 및 적대적 테스트 벤치마크 보고서 2026에 따르면 명확한 현실이 드러납니다: CISO의 67%가 조직 전반의 AI 사용 방식에 대한 가시성이 제한적이라고 보고했습니다. 완전한 가시성을 주장한 응답자는 단 한 명도 없었습니다. 한편, AI 도입은 계속 가속화되고 있으며, AI 시스템은 이제 클라우드 플랫폼, 신원 시스템, 애플리케이션, 데이터 파이프라인 전반에 걸쳐 계층화되어 있습니다.

EU AI Act 영향

조사가 미국 조직에 초점을 맞추었지만, 이 결과는 EU AI Act 시행 마일스톤에 다가가는 EU 기업에게 경고탄입니다:

⚠️ 섀도우 AI + EU AI Act = 컴플라이언스 시한폭탄

보안 리더의 67%가 AI 현황을 파악하지 못한다면, 위험 수준별 AI 시스템 분류, 필수 안전장치 구현, EU AI Act가 요구하는 적합성 문서 유지가 불가능합니다. 고위험 AI 요건이 2026년 8월 — 불과 5개월 후에 발효되므로, 조직은 시행 이후가 아닌 지금 당장 AI 발견 및 거버넌스 프로그램이 필요합니다.

4. Apple, 백그라운드 자동 보안 패치 출시

Apple이 3월 17일 최초의 Background Security Improvements 업데이트를 배포하여 CVE-2026-20643 — WebKit Same Origin Policy 우회 결함을 iOS 26.3.1, iPadOS 26.3.1, macOS 26.3.1/26.3.2에서 패치했습니다. 이 업데이트는 전체 OS 업그레이드나 디바이스 재시작 없이 자동으로 적용되었습니다.

CRA 제조물 책임 관점

이는 Cyber Resilience Act 관점에서 중요합니다. CRA는 제조업체가 예상 제품 수명 동안 보안 업데이트를 제공하고, 취약점 발견 후 "과도한 지연 없이" 업데이트를 제공하도록 요구합니다. Apple의 새로운 메커니즘은 CRA 준수 패치 인프라가 어떤 모습이어야 하는지를 보여줍니다:

CRA 제10조에 따라 제조업체는 "해당되는 경우 자동 업데이트를 포함하여 보안 업데이트를 통해 취약점을 해결할 수 있도록" 보장해야 합니다. Apple의 접근 방식은 EU 규제 기관이 다른 벤더의 패치 역량을 측정하는 벤치마크가 될 수 있습니다.

5. RondoDox 봇넷, 174개 취약점 대규모 악용

RondoDox 봇넷이 네트워킹 장비, IoT 디바이스, 엔터프라이즈 인프라에 걸쳐 174개의 개별 취약점을 표적으로 일일 15,000건의 시도로 악용 활동을 증가시켰습니다. SecurityWeek에 따르면 이 봇넷은 "보다 표적화된 접근"을 취하고 있으며, 노출된 관리 인터페이스를 가진 조직에 집중하고 있습니다.

NIS2 취약점 관리 요건

규제 현황 대시보드 — 2026년 3월 18일

규제 상태 금주의 영향
NIS2 EU 전역 시행 활성 EU 제재로 공급망 및 제3국 위협 행위자 조항의 집행 시연
GDPR 완전 시행 중 (영국 및 EU) Companies House 유출 여파 지속; 제재로 핵심 인프라 데이터 보호 강화
DORA 2025년 1월 17일부터 적용 RondoDox 봇넷의 금융 인프라 표적으로 ICT 위험 관리 감시 강화
EU AI Act 2027년까지 단계적 시행 CISO 67% AI 가시성 격차로 고위험 AI 컴플라이언스 기한(2026년 8월) 위협
CRA 2027년까지 전환 기간 오픈소스 1,250만 달러 투자 + Apple 백그라운드 패치로 CRA 컴플라이언스 벤치마크 설정

이번 주 조직이 해야 할 일

  1. 제재 대상에 대한 공급망 심사 — 기술 벤더, 오픈소스 기여자, 서비스 제공업체 중 Integrity Technology Group, Anxun/i-Soon, Emennet Pasargad와 연관이 있는지 확인하십시오. NIS2 공급망 의무가 이를 필수화합니다
  2. 모든 제품에 대한 SBOM 생성 시작 — CRA 취약점 처리 기한이 다가오고 있습니다. Linux Foundation의 표준화된 도구를 사용하여 오픈소스 컴포넌트를 포함하는 제품에 대한 SBOM을 생성하고 유지하십시오
  3. AI 발견 프로그램 시작 — 고위험 AI 요건이 5개월 후 발효되므로, 모든 AI 시스템을 인벤토리하고 위험 수준별로 분류하며 거버넌스 프레임워크를 구축하십시오. 보이지 않으면 준수할 수 없습니다
  4. 패치 인프라 평가 — Apple의 Background Security Improvements가 CRA 기준을 설정합니다. 제품이 보안 업데이트를 빠르고 최소한의 사용자 마찰로 전달할 수 있는지 평가하십시오
  5. RondoDox 표적 목록에 대한 취약점 커버리지 감사 — 취약점 관리 프로그램을 RondoDox 봇넷 무기고의 174개 CVE와 교차 참조하십시오. 자동화된 지속적 스캐닝이 유일하게 확장 가능한 접근 방식입니다

NIS2, DORA 및 EU AI Act 컴플라이언스 유지

KENSAI가 규제 컴플라이언스 격차를 위해 인프라를 지속적으로 스캔합니다. 자동 취약점 평가, NIS2 준비 상태 점검, 공급망 위험 분석, 새로운 치명적 CVE가 시스템에 영향을 미칠 때 실시간 알림.

무료 컴플라이언스 스캔 시작 →

← 블로그로 돌아가기

🛡️ 웹사이트가 안전한가요?

공격자보다 먼저 취약점을 발견하세요.

무료 스캔 시작 →