← 보안 블로그로 돌아가기
규정 준수 및 규제
속보
2026년 3월 7일
읽는 데 9분
FBI 감시 시스템 침해, 미 국방부 신임 CISO 임명, CISA KEV 확대 — 보안 규제 브리핑
FBI가 민감한 감시 정보가 저장된 시스템의 침해 사고를 조사하고 있습니다. 미 국방부는 James "Aaron" Bishop을 신임 CISO로 임명했습니다. CISA는 Coruna 익스플로잇 키트가 악용한 iOS 취약점 23건을 KEV 카탈로그에 추가했습니다. 한편 Chrome의 Gemini 통합 기능에서 발견된 AI 보안 취약점은 새로 시행된 EU AI Act 금지 관행 규정의 시급성을 보여 줍니다. Google의 2025년 제로데이 보고서에는 실제 악용된 취약점 90건이 실렸으며, 절반은 기업 인프라를 겨냥했습니다.
🔴 FBI 감시 시스템 침해 조사
중대한 정부 보안 사고
FBI는 민감한 감시 정보가 담긴 시스템에서 발생한 "의심스러운" 사이버 활동을 조사 중이라고 확인했습니다. FBI는 의회 의원들에게 사고를 통보했으며 침해 범위와 영향을 파악하고 있습니다.
규제상 시사점
이번 사고는 정부 사이버보안 규제와 감독에 중대한 영향을 미칩니다.
- 의회 감독: 이번 침해로 연방 사이버보안 의무에 관한 입법이 빨라질 가능성이 있으며, 상·하원 정보위원회 모두 비공개 브리핑을 열 것으로 예상됩니다.
- FISMA 준수: 침해된 시스템이 Federal Information Security Modernization Act 요건을 충족했는지를 두고 의문이 제기될 것입니다.
- 감시 제도 개혁: 감시 관련 데이터 침해로 FISA Section 702와 정보 시스템의 데이터 보호 장치를 둘러싼 논쟁이 다시 불붙을 수 있습니다.
- 공급망 우려: 조사관들은 침해가 제3자 공급업체에서 시작됐는지 살펴보고 있습니다. 이는 NIS2와 DORA의 공급망 보안 요건과 맞닿아 있습니다.
EU 조직에 이번 사고는 NIS2 Article 21의 사고 처리 및 위기관리 요건이 얼마나 중요한지 보여 줍니다. 보안에 가장 집중하는 기관조차 취약할 수 있습니다.
🛡️ 미 국방부, 신임 CISO James "Aaron" Bishop 임명
James "Aaron" Bishop이 미 국방부 신임 최고정보보안책임자로 선임됐습니다. 40년간 정부에서 근무한 뒤 민간 부문으로 옮기는 David McKeown의 후임입니다. 이번 임명은 미국 국방 지도부가 사이버보안을 계속 최우선 과제로 두고 있음을 보여 줍니다.
규제 측면에서의 의미
미 국방부 CISO는 인원 기준 세계 최대 조직인 Department of Defense의 사이버보안 정책을 총괄합니다. Bishop은 중요한 시기에 취임합니다.
- CMMC 2.0 시행: Cybersecurity Maturity Model Certification 프로그램이 전면 시행 단계에 들어가면서 모든 방산 계약업체는 검증된 사이버보안 기준을 충족해야 합니다.
- 제로 트러스트 아키텍처: DoD의 제로 트러스트 구현 기한이 다가오며 모든 구성 조직은 목표 수준의 성숙도를 달성해야 합니다.
- 국제 기준 정렬: 동맹국 간 상호운용성을 위해 미국 국방 사이버보안 기준과 EU 체계인 NIS2·DORA 사이의 공조가 강화되고 있습니다.
- AI/ML 보안: DoD의 AI 시스템 활용 확대에는 새롭게 등장하는 AI 보안 표준과의 정렬이 필요하며, 이는 EU AI Act의 고위험 AI 요건과 유사합니다.
⚠️ CISA, Coruna 익스플로잇 키트의 iOS 취약점을 KEV에 추가
실제 악용 취약점 카탈로그에 iOS 취약점 23건 추가
CISA는 Coruna 익스플로잇 키트가 악용한 iOS 취약점을 Known Exploited Vulnerabilities(KEV) 카탈로그에 추가했습니다. "국가급" 도구로 묘사되는 이 키트는 iOS 13부터 17.2.1까지 영향을 미치는 취약점 23건을 노립니다.
규정 준수 영향
미국 Binding Operational Directive (BOD) 22-01에따라 모든 연방 민간 기관은 정해진 기한 안에 KEV 등재 취약점을 해결해야 합니다. 그러나 규제 영향은 미국 밖으로도 이어집니다.
- NIS2(EU): Article 21은 취약점 처리와 공개를 의무화합니다. 필수·중요 기관 업무에 iOS 기기를 사용하는 조직은 즉시 패치해야 합니다.
- DORA(금융): DORA 적용 금융기관은 모바일 기기 취약점을 ICT 위험관리 체계와 사고 보고에 포함해야 합니다.
- GDPR: 이 취약점이 악용되면 개인정보가 유출돼 Article 33의 72시간 침해 통지 의무가 발생할 수 있습니다.
- EU AI Act: 침해된 iOS 인프라에서 실행되는 AI 시스템은 Article 15의 고위험 AI 시스템 보안 요건을 충족하지 못할 수 있습니다.
Coruna 익스플로잇 키트 핵심 정보
| 속성 | 세부 내용 |
| 분류 | 국가급 상용 익스플로잇 키트 |
| 대상 | iOS 13~iOS 17.2.1 |
| 취약점 | 기기 전체 침해를 위한 연쇄 익스플로잇 23개 |
| 기능 | 제로클릭 원격 코드 실행 및 지속적 접근 |
| KEV 상태 | CVE 23건 모두 CISA KEV 카탈로그 등재 |
🤖 위협받는 AI 보안: Chrome Gemini 취약점과 가짜 확장 프로그램
이번 주 두 사건은 AI 보안과 규정 준수가 점점 더 긴밀하게 맞물리고 있음을 보여 줍니다.
Chrome Gemini 취약점(CVE-2026-0628)
Google은 CVE-2026-0628을 패치했습니다. Chrome 내부 Gemini AI 통합 기능의 권한 상승 취약점으로 CVSS 8.8(High)입니다. Palo Alto Networks Unit 42가 보고한 이 결함을 이용하면 기본 권한만 가진 악성 브라우저 확장 프로그램이 Gemini Live 패널을 탈취해 다음 정보에 접근할 수 있었습니다.
- 사용자와 AI 어시스턴트의 대화
- Gemini와 공유된 탐색 맥락 및 페이지 콘텐츠
- AI 패널을 통해 처리된 모든 데이터
가짜 AI 확장 프로그램 확산
보안 연구자들은 공식 앱 스토어에서 AI 도구로 위장한 악성 브라우저 확장 프로그램을 계속 적발하고 있습니다. 이들은 겉으로는 간단한 AI 기능을 제공하면서 사용자 데이터, 키 입력 기록, 인증 토큰을 몰래 빼냅니다.
EU AI Act 관련성
2026년 2월 2일부터EU AI Act의 금지 관행이 Article 5에 따라 시행되고 있습니다. 이 취약점 자체가 금지된 AI 범주에 속하지는 않지만, AI 시스템 보안의 중대한 공백을 드러냅니다. 이 공백은 법의 고위험 AI 요건이 2026년 8월부터 다루게 됩니다.
- Article 15: 고위험 AI 시스템은 적절한 수준의 정확성, 견고성, 사이버보안을 달성해야 합니다.
- Article 9: 위험관리 시스템은 AI 구성요소에 대한 사이버보안 위협을 다뤄야 합니다.
- GPAI 투명성(2026년 5월): 범용 AI 모델 제공자는 모델 무결성을 보호하는 사이버보안 조치를 문서화해야 합니다.
📊 Google 제로데이 보고서: 2025년 실제 악용 취약점 90건
Google의 연례 제로데이 악용 분석에 따르면 제로데이 취약점 90건이 2025년에 실제 환경에서 악용됐으며 공격 대상이 기업 쪽으로 크게 이동했습니다.
- 50%는 기업 제품을 표적으로 삼았습니다. 대상은 보안 어플라이언스, VPN 게이트웨이, 네트워크 인프라였습니다.
- 스파이웨어 업체는 가장 많은 제로데이를 사용하는 집단으로 남았고, 상용 감시 도구가 출처가 확인된 사례 중 가장 큰 비중을 차지했습니다.
- 중국 연계 조직은 국가 배후 공격의 가장 큰 비중을 차지했으며 네트워크 경계 장비와 핵심 인프라에 집중했습니다.
- 전체 제로데이 가운데 특정 위협 행위자와 연결된 것은 절반 미만이었습니다.
규제 관점의 결론
기업을 겨냥한 제로데이 악용은 NIS2와 DORA의 규제 접근이 타당함을 직접 입증합니다.
- NIS2 필수 기관이 운영하는 네트워크 인프라는 주요 표적입니다. Article 21 위험관리 조치는 선택적 권고가 아니라 생존을 위한 요건입니다.
- DORA의 운영 복원력 시험은 위협 기반 침투 테스트를 포함하며, 금융 부문 인프라가 지속적이고 정교한 공격에 노출된 현실을 반영합니다.
- EU Cyber Resilience Act(CRA)의 보안 업데이트 제공 및 취약점 처리 의무는 공격자가 제품 수준 결함을 점점 더 노리는 상황에서 더욱 중요해집니다.
🔄 Microsoft Copilot 데이터 보호 업데이트
Microsoft는 자사의 Microsoft 365 Copilot이 데이터 처리 중 접근할 수 있는 파일을 제한하는 새 제어 기능을 발표했습니다. Copilot 출력에 기밀 정보가 포함됐다는 고객 보고에 직접 대응한 조치입니다.
주요 변경 사항
- DLP 적용 범위 확대: Data Loss Prevention 레이블이 OneDrive/SharePoint뿐 아니라 로컬 파일에도 적용됩니다. 저장 위치와 관계없이 Copilot이 DLP 제한 콘텐츠에 접근하지 못하게 합니다.
- 기본 보호: 새 제어 기능은 2026년 4월부터 기본 적용됩니다.
- 사용자 책임: AI 접근을 막으려면 조직이 민감한 파일에 DLP 레이블을 올바르게 설정해야 합니다.
GDPR 및 AI Act 준수
이번 변화는 EU 규정 준수와 직접 관련됩니다.
- GDPR Article 5(1)(f): 무결성과 기밀성 원칙에 따라 AI 도구가 의도한 범위를 넘어 데이터에 접근하면 적절한 보안 원칙을 위반할 수 있습니다.
- GDPR Article 25: 설계에 의한 데이터 보호 원칙에 비춰 보면 Microsoft의 변경은 개인정보 보호 장치를 기본 내장하라는 규제 기대를 반영합니다.
- EU AI Act Article 10: AI 시스템의 데이터 거버넌스 요건은 학습 및 처리 데이터가 품질과 관련성 기준을 충족하도록 보장해야 합니다.
⚡ 실제 악용 중인 Cisco SD-WAN 취약점
Cisco는 최근 패치한 Catalyst SD-WAN 취약점 두 건인 CVE-2026-20128 및 CVE-2026-20122가 실제로 악용되고 있다고 확인했습니다. SD-WAN 인프라는 여러 규제 체계에서 핵심 인프라로 분류됩니다.
NIS2 핵심 인프라 경보
NIS2의 필수 또는 중요 기관 분류에 해당하는 SD-WAN 인프라 운영 조직은 이 악용 취약점을 의무적인 긴급 패치 대상으로취급해야 합니다. Article 21에 따라 핵심 네트워크 인프라의 알려진 악용 취약점을 해결하지 않으면 행정 벌금 대상인 규정 위반으로 판단될 수 있습니다.
📋 규정 준수 조치 — 2026년 3월 7일 주간
- iOS 기기를 즉시 패치 Coruna 익스플로잇 키트의 CVE 23건이 모두 CISA KEV에 등재됐으므로 NIS2·DORA 적용 기관은 우선 처리해야 합니다.
- Cisco SD-WAN 업데이트 CVE-2026-20128과 CVE-2026-20122가 실제 악용 중이며 핵심 인프라 위험이 있습니다.
- AI 도구 권한 감사 AI 기능을 내세운 브라우저 확장 프로그램을 검토하고 검증되지 않은 확장 프로그램을 제거하십시오.
- Microsoft 365 DLP 설정 4월 Copilot 기본 보호 기능이 활성화되기 전에 민감한 파일에 DLP 레이블을 적용하십시오.
- Chrome 보안 업데이트 검토 CVE-2026-0628(Gemini 취약점)을 패치하고 AI 통합 브라우저 구성요소를 평가하십시오.
- EU AI Act 대비 금지 관행은 이미 시행 중입니다. 2026년 8월 고위험 AI 기한에 맞춰 AI 시스템 목록을 작성하십시오.
- NIS2 사고 대응 훈련 FBI 침해는 최고 수준의 보안 조직도 공격당할 수 있음을 보여 줍니다. 24시간 조기 경보 절차를 시험하십시오.
규정 준수 모니터링 자동화
KENSAI는 인프라를 NIS2, DORA, GDPR, EU AI Act 요건에 맞춰 지속적으로 모니터링합니다. 실시간 취약점 탐지 결과를 규제 요건에 연결합니다.
무료 규정 준수 스캔 시작
규정을 지키고 안전을 유지하십시오.
🗡️ KENSAI 규정 준수 인텔리전스
2026년 3월 7일