剣 KENSAI
← 보안 블로그로 돌아가기
규정 준수 및 규제 속보 2026년 3월 7일 읽는 데 9분

FBI 감시 시스템 침해, 미 국방부 신임 CISO 임명, CISA KEV 확대 — 보안 규제 브리핑

FBI가 민감한 감시 정보가 저장된 시스템의 침해 사고를 조사하고 있습니다. 미 국방부는 James "Aaron" Bishop을 신임 CISO로 임명했습니다. CISA는 Coruna 익스플로잇 키트가 악용한 iOS 취약점 23건을 KEV 카탈로그에 추가했습니다. 한편 Chrome의 Gemini 통합 기능에서 발견된 AI 보안 취약점은 새로 시행된 EU AI Act 금지 관행 규정의 시급성을 보여 줍니다. Google의 2025년 제로데이 보고서에는 실제 악용된 취약점 90건이 실렸으며, 절반은 기업 인프라를 겨냥했습니다.


🔴 FBI 감시 시스템 침해 조사

중대한 정부 보안 사고

FBI는 민감한 감시 정보가 담긴 시스템에서 발생한 "의심스러운" 사이버 활동을 조사 중이라고 확인했습니다. FBI는 의회 의원들에게 사고를 통보했으며 침해 범위와 영향을 파악하고 있습니다.

규제상 시사점

이번 사고는 정부 사이버보안 규제와 감독에 중대한 영향을 미칩니다.

EU 조직에 이번 사고는 NIS2 Article 21의 사고 처리 및 위기관리 요건이 얼마나 중요한지 보여 줍니다. 보안에 가장 집중하는 기관조차 취약할 수 있습니다.


🛡️ 미 국방부, 신임 CISO James "Aaron" Bishop 임명

James "Aaron" Bishop이 미 국방부 신임 최고정보보안책임자로 선임됐습니다. 40년간 정부에서 근무한 뒤 민간 부문으로 옮기는 David McKeown의 후임입니다. 이번 임명은 미국 국방 지도부가 사이버보안을 계속 최우선 과제로 두고 있음을 보여 줍니다.

규제 측면에서의 의미

미 국방부 CISO는 인원 기준 세계 최대 조직인 Department of Defense의 사이버보안 정책을 총괄합니다. Bishop은 중요한 시기에 취임합니다.


⚠️ CISA, Coruna 익스플로잇 키트의 iOS 취약점을 KEV에 추가

실제 악용 취약점 카탈로그에 iOS 취약점 23건 추가

CISA는 Coruna 익스플로잇 키트가 악용한 iOS 취약점을 Known Exploited Vulnerabilities(KEV) 카탈로그에 추가했습니다. "국가급" 도구로 묘사되는 이 키트는 iOS 13부터 17.2.1까지 영향을 미치는 취약점 23건을 노립니다.

규정 준수 영향

미국 Binding Operational Directive (BOD) 22-01에따라 모든 연방 민간 기관은 정해진 기한 안에 KEV 등재 취약점을 해결해야 합니다. 그러나 규제 영향은 미국 밖으로도 이어집니다.

Coruna 익스플로잇 키트 핵심 정보

속성세부 내용
분류국가급 상용 익스플로잇 키트
대상iOS 13~iOS 17.2.1
취약점기기 전체 침해를 위한 연쇄 익스플로잇 23개
기능제로클릭 원격 코드 실행 및 지속적 접근
KEV 상태CVE 23건 모두 CISA KEV 카탈로그 등재

🤖 위협받는 AI 보안: Chrome Gemini 취약점과 가짜 확장 프로그램

이번 주 두 사건은 AI 보안과 규정 준수가 점점 더 긴밀하게 맞물리고 있음을 보여 줍니다.

Chrome Gemini 취약점(CVE-2026-0628)

Google은 CVE-2026-0628을 패치했습니다. Chrome 내부 Gemini AI 통합 기능의 권한 상승 취약점으로 CVSS 8.8(High)입니다. Palo Alto Networks Unit 42가 보고한 이 결함을 이용하면 기본 권한만 가진 악성 브라우저 확장 프로그램이 Gemini Live 패널을 탈취해 다음 정보에 접근할 수 있었습니다.

가짜 AI 확장 프로그램 확산

보안 연구자들은 공식 앱 스토어에서 AI 도구로 위장한 악성 브라우저 확장 프로그램을 계속 적발하고 있습니다. 이들은 겉으로는 간단한 AI 기능을 제공하면서 사용자 데이터, 키 입력 기록, 인증 토큰을 몰래 빼냅니다.

EU AI Act 관련성

2026년 2월 2일부터EU AI Act의 금지 관행이 Article 5에 따라 시행되고 있습니다. 이 취약점 자체가 금지된 AI 범주에 속하지는 않지만, AI 시스템 보안의 중대한 공백을 드러냅니다. 이 공백은 법의 고위험 AI 요건이 2026년 8월부터 다루게 됩니다.


📊 Google 제로데이 보고서: 2025년 실제 악용 취약점 90건

Google의 연례 제로데이 악용 분석에 따르면 제로데이 취약점 90건이 2025년에 실제 환경에서 악용됐으며 공격 대상이 기업 쪽으로 크게 이동했습니다.

규제 관점의 결론

기업을 겨냥한 제로데이 악용은 NIS2와 DORA의 규제 접근이 타당함을 직접 입증합니다.


🔄 Microsoft Copilot 데이터 보호 업데이트

Microsoft는 자사의 Microsoft 365 Copilot이 데이터 처리 중 접근할 수 있는 파일을 제한하는 새 제어 기능을 발표했습니다. Copilot 출력에 기밀 정보가 포함됐다는 고객 보고에 직접 대응한 조치입니다.

주요 변경 사항

GDPR 및 AI Act 준수

이번 변화는 EU 규정 준수와 직접 관련됩니다.


⚡ 실제 악용 중인 Cisco SD-WAN 취약점

Cisco는 최근 패치한 Catalyst SD-WAN 취약점 두 건인 CVE-2026-20128CVE-2026-20122가 실제로 악용되고 있다고 확인했습니다. SD-WAN 인프라는 여러 규제 체계에서 핵심 인프라로 분류됩니다.

NIS2 핵심 인프라 경보

NIS2의 필수 또는 중요 기관 분류에 해당하는 SD-WAN 인프라 운영 조직은 이 악용 취약점을 의무적인 긴급 패치 대상으로취급해야 합니다. Article 21에 따라 핵심 네트워크 인프라의 알려진 악용 취약점을 해결하지 않으면 행정 벌금 대상인 규정 위반으로 판단될 수 있습니다.


📋 규정 준수 조치 — 2026년 3월 7일 주간

  1. iOS 기기를 즉시 패치 Coruna 익스플로잇 키트의 CVE 23건이 모두 CISA KEV에 등재됐으므로 NIS2·DORA 적용 기관은 우선 처리해야 합니다.
  2. Cisco SD-WAN 업데이트 CVE-2026-20128과 CVE-2026-20122가 실제 악용 중이며 핵심 인프라 위험이 있습니다.
  3. AI 도구 권한 감사 AI 기능을 내세운 브라우저 확장 프로그램을 검토하고 검증되지 않은 확장 프로그램을 제거하십시오.
  4. Microsoft 365 DLP 설정 4월 Copilot 기본 보호 기능이 활성화되기 전에 민감한 파일에 DLP 레이블을 적용하십시오.
  5. Chrome 보안 업데이트 검토 CVE-2026-0628(Gemini 취약점)을 패치하고 AI 통합 브라우저 구성요소를 평가하십시오.
  6. EU AI Act 대비 금지 관행은 이미 시행 중입니다. 2026년 8월 고위험 AI 기한에 맞춰 AI 시스템 목록을 작성하십시오.
  7. NIS2 사고 대응 훈련 FBI 침해는 최고 수준의 보안 조직도 공격당할 수 있음을 보여 줍니다. 24시간 조기 경보 절차를 시험하십시오.

규정 준수 모니터링 자동화

KENSAI는 인프라를 NIS2, DORA, GDPR, EU AI Act 요건에 맞춰 지속적으로 모니터링합니다. 실시간 취약점 탐지 결과를 규제 요건에 연결합니다.

무료 규정 준수 스캔 시작

규정을 지키고 안전을 유지하십시오.

🗡️ KENSAI 규정 준수 인텔리전스

2026년 3월 7일

🛡️ 귀하의 웹사이트는 안전한가요?

공격자보다 먼저 취약점을 발견하세요.

웹사이트를 무료로 스캔하세요 →