剣 KENSAI
← 보안 블로그로 돌아가기
리서치 읽는 데 9분

자체 서명 인증서 — 기업 VPN 인프라에 숨은 위험

KENSAI 조사 결과 기업 VPN 게이트웨이의 41%가 자체 서명 인증서 또는 만료된 인증서를 사용했습니다. 이는 MITM 공격의 사각지대를 만들고 원격 접속 인프라 전반의 보안 태세를 약화합니다.


간과된 위험

조직들이 차세대 방화벽과 제로 트러스트 아키텍처에 수백만 달러를 투자하는 동안에도 근본적인 보안 공백은 남아 있습니다. 기업 VPN 게이트웨이의 41%가 여전히 자체 서명되었거나 만료된 TLS 인증서를 사용합니다. KENSAI가 DACH 지역 기업의 VPN 엔드포인트 12,000개 이상을 스캔한 결과, 대부분의 보안 감사가 놓치는 이 위험이 드러났습니다.

핵심 결과: VPN 게이트웨이의 41%에 인증서 문제가 있습니다

자체 서명: 28% | 만료: 9% | 취약한 알고리즘(SHA-1): 4% | 총 위험 비율: 41%


자체 서명 VPN 인증서가 위험한 이유

1. 중간자 공격

VPN 클라이언트가 자체 서명 인증서를 만나면 연결을 거부해 접속이 끊기거나, 사용자가 경고를 무시하고 계속하도록 학습됩니다. 이런 경고 무시 행동은 MITM 공격에 대한 주된 방어 수단인 인증서 검증을 무력화합니다.

2. 폐기 기능 부재

자체 서명 인증서는 표준 CRL 또는 OCSP 메커니즘으로 폐기할 수 없습니다. 개인 키가 유출되면 모든 기기에서 수동으로 조치하지 않는 한 전체 클라이언트에 걸쳐 인증서를 무효화할 방법이 없습니다.

3. 컴플라이언스 위반

NIS2 제21조는 네트워크 보안을 위한 "적절하고 비례적인 기술적 조치"를 요구합니다. 중요 인프라에서 자체 서명 인증서를 사용하면 이 요건을 충족하지 못합니다. ISO 27001 통제 A.10.1은 암호화 통제와 인증서 관리를 구체적으로 다룹니다.

4. 공급망 위험

제3자 공급업체가 자체 서명 인증서로 귀사의 VPN에 연결하면 검증할 수 없는 신뢰 체인이 만들어집니다. 공급업체를 침해한 공격자는 탐지되지 않은 채 자신의 자체 서명 인증서를 제시할 수 있습니다.


조사 데이터

인증서 문제분포위험 수준
자체 서명(CA 체인 없음)28%심각
만료된 인증서9%높음
SHA-1 서명4%높음
VPN 엔드포인트의 와일드카드 인증서12%중간
OCSP 스테이플링 누락67%중간
유효한 CA 서명 인증서59%낮음

개선 로드맵

  1. 인벤토리: KENSAI 스캔으로 모든 VPN 엔드포인트와 인증서 상태를 목록화합니다.
  2. PKI 배포: 내부 PKI를 구축하거나 신뢰할 수 있는 공개 CA를 사용해 VPN 인증서를 발급합니다.
  3. 갱신 자동화: ACME 프로토콜 또는 인증서 관리 도구를 도입해 갱신을 자동화합니다.
  4. 검증 강제: VPN 클라이언트가 자체 서명 인증서를 예외 없이 거부하도록 구성합니다.
  5. 지속적 모니터링: 30일 이내 만료되는 인증서에 대해 경고를 설정합니다.
  6. 공급업체 요건: 모든 제3자 VPN 연결에 CA 서명 인증서를 의무화합니다.

NIS2에 미치는 영향

NIS2에 따르면 중요 VPN 인프라의 자체 서명 인증서는 적절한 기술적 조치를 이행하지 못한 행위 (제21조)에 해당할 수 있습니다. 규정을 준수하지 않은 조직에는 최대 1,000만 유로의 과징금이 부과됩니다. 더 중요한 것은 자체 서명 인증서의 취약점을 통해 침해가 발생할 경우 과실에 따른 추가 제재까지 받을 수 있다는 점입니다.

Kensai로 조직을 보호하십시오

331,910개 이상의 CVE를 색인한 AI 기반 취약점 관리.

무료 체험 시작

안전을 유지하세요. 경계를 늦추지 마세요.

🗡️ KENSAI 보안팀

🛡️ 귀하의 웹사이트는 안전한가요?

공격자보다 먼저 취약점을 발견하세요.

웹사이트를 무료로 스캔하세요 →