← 블로그로 돌아가기
규제
2026년 3월 18일
9분 읽기
EU, 핵심 인프라 사이버 공격으로 중국·이란 기업 제재, 테크 기업 오픈소스 보안에 1,250만 달러 투자, CISO AI Act 준비에 고전
유럽 이사회가 6개 회원국의 EU 핵심 인프라를 표적으로 한 사이버 공격으로 3개 기관과 2명의 개인에게 제재를 부과했습니다. Anthropic, AWS, Google, Microsoft, OpenAI가 Linux Foundation 오픈소스 보안 이니셔티브에 1,250만 달러를 투입합니다. 새로운 벤치마크 보고서에 따르면 CISO의 67%가 AI 사용에 대한 가시성이 제한적이며 — EU AI Act 시행 일정이 다가오는 가운데 심각한 격차를 드러냅니다.
귀사의 조직은 NIS2를 준수하고 있습니까?
KENSAI가 NIS2, DORA 및 GDPR 요건에 대해 인프라를 자동으로 스캔합니다.
컴플라이언스 확인 →
65K
제재 대상 기관에 의해 6개 EU 회원국에서 해킹된 디바이스
174
RondoDox 봇넷이 표적으로 삼는 취약점
1. EU 이사회, 사이버 공격으로 중국·이란 기관 제재
유럽연합 이사회는 3월 16일, EU 핵심 인프라와 회원국 디바이스를 표적으로 한 사이버 공격에서의 역할로 3개 기업과 2명의 개인에 대한 제재를 발표했습니다. 이는 2019년 제도 도입 이래 EU 사이버 제재 체제의 가장 중대한 확대이며, EU 인프라에 대한 사이버 작전은 실질적인 경제적 결과를 수반한다는 명확한 신호를 보냅니다.
제재 대상
- Integrity Technology Group (중국) — 2022~2023년 사이 6개 EU 회원국에서 65,000대 이상의 디바이스를 침해한 해킹 작전에 기술적·물질적 지원을 제공. FBI는 2024년 이 회사를 중국 국가 지원 그룹 Flax Typhoon이 운영하는 'Raptor Train' 봇넷과 연결했으며, 전 세계적으로 260,000대의 디바이스를 감염시켰습니다
- Anxun Information Technology / i-Soon (중국) — 최소 2011년부터 해커 용병 서비스를 제공하고 "회원국 및 제3국의 핵심 인프라와 핵심 기능"을 표적으로 한 사이버 공격을 수행. 2명의 공동 창업자가 개별 제재를 받았습니다. 2024년 2월 데이터 유출로 i-Soon의 중국 정부 해킹 계약자로서의 운영이 드러났습니다
- Emennet Pasargad (이란) — 2024년 파리 올림픽 중 광고 전광판 하이재킹, 스웨덴 SMS 서비스 침해 등 여러 영향력 공작에 관여. 미국 법무부는 이전에 두 명의 계약자에 대한 정보에 1,000만 달러 현상금을 제시했습니다
NIS2 및 규제 영향
제재에는 자산 동결과 여행 금지가 포함됩니다. EU 시민과 기업은 제재 대상에게 자금이나 경제적 자원을 제공하는 것이 금지됩니다. EU 사이버 제재 목록이 이제 19명의 개인과 7개 기관을 포함하게 되면서, 이 조치는 NIS2의 공급망 보안 및 제3국 위협 행위자에 대한 강조가 외교적 집행으로 뒷받침됨을 보여줍니다.
NIS2 핵심 시사점: NIS2 필수 및 중요 기관 요건의 적용을 받는 조직은 제재 대상과의 연결이 있는지 공급망 관계를 검토해야 합니다. NIS2 제21조에 따라 공급망 보안 조치는 국가 지원 위협 행위자와 그들의 상업적 대리인을 고려해야 합니다.
2. 테크 기업, 오픈소스 보안에 1,250만 달러 투입
Anthropic, AWS, Google, Microsoft, OpenAI가 오픈소스 소프트웨어에 초점을 맞춘 Linux Foundation의 장기 보안 이니셔티브에 총 1,250만 달러를 투자했습니다. 이 자금은 자동화된 취약점 탐지, 보안 소프트웨어 개발 수명주기(SDLC) 도구, 소프트웨어 부품 명세서(SBOM) 표준화를 포함한 핵심 프로젝트를 대상으로 합니다.
EU 규제에 대한 의미
이 투자는 EU Cyber Resilience Act(CRA)에 있어 중추적 시기에 도래합니다. CRA는 디지털 요소가 포함된 제품의 제조업체에게 오픈소스 의존성을 포함하여 제품 수명주기 전반에 걸쳐 보안을 보장하도록 요구합니다. CRA의 전환 기간은 2027년까지이나, 준비 의무는 이미 시행 중입니다.
- SBOM 요건: CRA는 제조업체가 제품에 대한 SBOM을 유지하고 공유하도록 의무화합니다. Linux Foundation의 SBOM 표준화 작업은 산업 컴플라이언스를 직접적으로 지원합니다
- 취약점 처리: CRA 제11조에 따라 제조업체는 조율된 취약점 공개 프로세스를 수립해야 합니다. 자금 지원 이니셔티브에는 오픈소스 컴포넌트에 대한 자동화된 취약점 탐지가 포함됩니다
- 공급망 투명성: NIS2 제21조(2)(d)는 공급망 보안 조치를 요구합니다. 오픈소스 라이브러리를 사용하는 조직은 의존성 트리에 대한 가시성이 필요하며 — 이것이 바로 이러한 투자가 개선하고자 하는 바입니다
- AI 모델 의존성: AI 기업이 투자자에 포함되어 있어, 이 자금은 AI 훈련 프레임워크 및 추론 라이브러리의 보안도 다루며 — CRA와 EU AI Act 컴플라이언스 모두에 관련됩니다
CRA 필요 조치: EU에서 판매되는 제품에 오픈소스 소프트웨어를 사용하는 조직은 지금 바로 SBOM 생성 및 취약점 추적을 시작해야 합니다. CRA의 취약점 처리 의무(제11조)와 기술 문서 요건(부속서 VII)이 다가오고 있습니다. KENSAI의 의존성 스캐닝으로 스택 내 취약한 오픈소스 컴포넌트를 식별할 수 있습니다.
3. CISO 67%가 AI 가시성 부족 — EU AI Act 컴플라이언스 위기
300명의 미국 CISO 및 시니어 보안 리더를 대상으로 한 AI 및 적대적 테스트 벤치마크 보고서 2026에 따르면 명확한 현실이 드러납니다: CISO의 67%가 조직 전반의 AI 사용 방식에 대한 가시성이 제한적이라고 보고했습니다. 완전한 가시성을 주장한 응답자는 단 한 명도 없었습니다. 한편, AI 도입은 계속 가속화되고 있으며, AI 시스템은 이제 클라우드 플랫폼, 신원 시스템, 애플리케이션, 데이터 파이프라인 전반에 걸쳐 계층화되어 있습니다.
EU AI Act 영향
조사가 미국 조직에 초점을 맞추었지만, 이 결과는 EU AI Act 시행 마일스톤에 다가가는 EU 기업에게 경고탄입니다:
- 금지된 AI 관행 시행은 2025년 2월 2일 시작 — 조직은 이미 금지된 AI 사용을 식별하고 제거했어야 합니다
- 범용 AI(GPAI) 모델 의무는 2025년 8월 2일 발효 — 공급자는 투명성, 저작권 준수, 위험 관리를 구현해야 합니다
- 고위험 AI 시스템 요건은 2026년 8월 2일부터 적용 — 의무적 위험 관리 시스템, 데이터 거버넌스, 인적 감독, 정확성, 견고성, 사이버보안 요건
- 섀도우 AI 문제: 보고서에 따르면 조직 평균 11개의 서로 다른 GenAI 도구를 사용하며, 대부분 IT 관리 대상이 아닙니다. EU AI Act에 따라 고위험 AI 시스템의 배포자는 인적 감독(제14조)을 보장해야 하나 — 어떤 AI가 배포되었는지 모르면 이는 불가능합니다
⚠️ 섀도우 AI + EU AI Act = 컴플라이언스 시한폭탄
보안 리더의 67%가 AI 현황을 파악하지 못한다면, 위험 수준별 AI 시스템 분류, 필수 안전장치 구현, EU AI Act가 요구하는 적합성 문서 유지가 불가능합니다. 고위험 AI 요건이 2026년 8월 — 불과 5개월 후에 발효되므로, 조직은 시행 이후가 아닌 지금 당장 AI 발견 및 거버넌스 프로그램이 필요합니다.
4. Apple, 백그라운드 자동 보안 패치 출시
Apple이 3월 17일 최초의 Background Security Improvements 업데이트를 배포하여 CVE-2026-20643 — WebKit Same Origin Policy 우회 결함을 iOS 26.3.1, iPadOS 26.3.1, macOS 26.3.1/26.3.2에서 패치했습니다. 이 업데이트는 전체 OS 업그레이드나 디바이스 재시작 없이 자동으로 적용되었습니다.
CRA 제조물 책임 관점
이는 Cyber Resilience Act 관점에서 중요합니다. CRA는 제조업체가 예상 제품 수명 동안 보안 업데이트를 제공하고, 취약점 발견 후 "과도한 지연 없이" 업데이트를 제공하도록 요구합니다. Apple의 새로운 메커니즘은 CRA 준수 패치 인프라가 어떤 모습이어야 하는지를 보여줍니다:
- 신속한 배포: 공개 후 몇 시간 내에 패치 전달, 몇 주가 아님
- 최소 사용자 마찰: 백그라운드 적용으로 디바이스를 미패치 상태로 남기는 "업데이트 피로" 제거
- 표적 범위: 영향받는 컴포넌트만 업데이트하여 업데이트 자체의 공격 표면 축소
- 투명성: 사용자는 디바이스 설정을 통해 Background Security Improvements를 확인하고 관리 가능
CRA 제10조에 따라 제조업체는 "해당되는 경우 자동 업데이트를 포함하여 보안 업데이트를 통해 취약점을 해결할 수 있도록" 보장해야 합니다. Apple의 접근 방식은 EU 규제 기관이 다른 벤더의 패치 역량을 측정하는 벤치마크가 될 수 있습니다.
5. RondoDox 봇넷, 174개 취약점 대규모 악용
RondoDox 봇넷이 네트워킹 장비, IoT 디바이스, 엔터프라이즈 인프라에 걸쳐 174개의 개별 취약점을 표적으로 일일 15,000건의 시도로 악용 활동을 증가시켰습니다. SecurityWeek에 따르면 이 봇넷은 "보다 표적화된 접근"을 취하고 있으며, 노출된 관리 인터페이스를 가진 조직에 집중하고 있습니다.
NIS2 취약점 관리 요건
- NIS2 제21조(2)(e)는 필수 및 중요 기관에 "취약점 처리 및 공개" 조치를 구현하도록 요구합니다. 174개 CVE를 표적으로 하는 봇넷은 취약점 관리 프로그램이 이 모든 것을 다뤄야 함을 의미합니다
- DORA 제7조는 금융 기관에 적극적으로 악용되는 취약점을 다루는 패치 관리 프로세스를 포함한 ICT 위험 관리 프레임워크를 의무화합니다
- 사고 보고: NIS2 제23조에 따라 중대한 사고를 유발하는 성공적인 악용은 24시간(조기 경보) 및 72시간(사고 통보) 이내에 보고해야 합니다
- 자동 스캐닝: 수동 취약점 관리는 174개 CVE를 순환하는 봇넷의 속도를 따라갈 수 없습니다. 지속적 자동 스캐닝은 이제 선택이 아닌 규제적 필수 사항입니다
규제 현황 대시보드 — 2026년 3월 18일
| 규제 |
상태 |
금주의 영향 |
| NIS2 |
EU 전역 시행 활성 |
EU 제재로 공급망 및 제3국 위협 행위자 조항의 집행 시연 |
| GDPR |
완전 시행 중 (영국 및 EU) |
Companies House 유출 여파 지속; 제재로 핵심 인프라 데이터 보호 강화 |
| DORA |
2025년 1월 17일부터 적용 |
RondoDox 봇넷의 금융 인프라 표적으로 ICT 위험 관리 감시 강화 |
| EU AI Act |
2027년까지 단계적 시행 |
CISO 67% AI 가시성 격차로 고위험 AI 컴플라이언스 기한(2026년 8월) 위협 |
| CRA |
2027년까지 전환 기간 |
오픈소스 1,250만 달러 투자 + Apple 백그라운드 패치로 CRA 컴플라이언스 벤치마크 설정 |
이번 주 조직이 해야 할 일
- 제재 대상에 대한 공급망 심사 — 기술 벤더, 오픈소스 기여자, 서비스 제공업체 중 Integrity Technology Group, Anxun/i-Soon, Emennet Pasargad와 연관이 있는지 확인하십시오. NIS2 공급망 의무가 이를 필수화합니다
- 모든 제품에 대한 SBOM 생성 시작 — CRA 취약점 처리 기한이 다가오고 있습니다. Linux Foundation의 표준화된 도구를 사용하여 오픈소스 컴포넌트를 포함하는 제품에 대한 SBOM을 생성하고 유지하십시오
- AI 발견 프로그램 시작 — 고위험 AI 요건이 5개월 후 발효되므로, 모든 AI 시스템을 인벤토리하고 위험 수준별로 분류하며 거버넌스 프레임워크를 구축하십시오. 보이지 않으면 준수할 수 없습니다
- 패치 인프라 평가 — Apple의 Background Security Improvements가 CRA 기준을 설정합니다. 제품이 보안 업데이트를 빠르고 최소한의 사용자 마찰로 전달할 수 있는지 평가하십시오
- RondoDox 표적 목록에 대한 취약점 커버리지 감사 — 취약점 관리 프로그램을 RondoDox 봇넷 무기고의 174개 CVE와 교차 참조하십시오. 자동화된 지속적 스캐닝이 유일하게 확장 가능한 접근 방식입니다
NIS2, DORA 및 EU AI Act 컴플라이언스 유지
KENSAI가 규제 컴플라이언스 격차를 위해 인프라를 지속적으로 스캔합니다. 자동 취약점 평가, NIS2 준비 상태 점검, 공급망 위험 분석, 새로운 치명적 CVE가 시스템에 영향을 미칠 때 실시간 알림.
무료 컴플라이언스 스캔 시작 →
← 블로그로 돌아가기