핵심 POINT
KISA가 10월 3일 국내 침해사고가 늘고 있다며, 웹·API 취약점과 인증정보 노출 여부부터 점검하라는 기업 보안강화 5대 수칙을 공지했습니다.
웹·API는 로그인했다는 이유만으로 믿지 않고, 데이터와 기능마다 서버에서 권한을 다시 확인하며 호출량까지 제한하는 것이 핵심입니다.
관리자·원격접속 계정의 다중인증(MFA), 노출된 인증정보 폐기, 외부 유지보수 계정 삭제는 오늘 바로 확인할 수 있는 항목입니다.
KISA 기업 보안강화 5대 수칙 총정리, 해킹 막는 웹·API 점검 체크리스트
KISA가 2026년 10월 3일 보호나라에 「최근 사이버공격 대비 기업 보안강화 권고」를 올렸습니다. 최근 국내 금융권과 민간기업에서 침해사고가 늘고 있으니, 기업들이 웹·API 취약점과 인증정보 노출 여부부터 점검해 달라는 내용입니다.
특정 제품의 취약점을 알리는 공지가 아니어서 업종이나 규모와 상관없이 읽어 볼 만합니다. 인터넷에 열려 있는 자산을 파악하는 것부터 웹·API 권한 검증, 계정 보호, 서버 침해 확산 방지, 유출 탐지까지 모두 다섯 가지 수칙이 담겨 있습니다.
이제 이 다섯 가지를 하나씩 풀어 보면서, 보안 담당자와 웹·API 개발·운영팀, 관리자 계정을 쓰는 임직원이 각자 무엇을 확인하면 좋을지 함께 살펴보겠습니다.
■ 외부에서 보이는 곳부터 확인하기: 노출 자산과 웹·API 권한 검증
출처: AI(ChatGPT) 생성 이미지
외부에서 접근할 수 있는 곳은 공격자의 눈에도 가장 먼저 들어오기 마련입니다. KISA가 수칙 1번과 2번으로 제시한 것도 우리 회사가 인터넷에 무엇을 열어 두었는지 확인하는 일, 그리고 그 문으로 들어온 요청을 서버가 제대로 걸러내는지 점검하는 일입니다.
❶ 인터넷에 열린 자산부터 목록으로 만들기
KISA는 인터넷에서 접근할 수 있는 자산을 먼저 파악하고, 쓰지 않는 서비스는 정리하라고 안내했습니다. 관리자 페이지는 접근을 제한하고, 보안 업데이트를 바로 적용하기 어렵다면 임시 보호조치라도 해 두라는 내용입니다. 개발·테스트용으로 열었다가 잊힌 서비스나 담당자가 바뀌면서 관리가 끊긴 관리자 페이지가 있을 수 있으니, 이 기회에 목록을 새로 만들어 보시기 바랍니다.
❷ 로그인했어도 요청마다 권한을 다시 확인하기
두 번째는 웹과 API입니다. KISA는 서버가 데이터와 기능마다 권한을 확인하고, 입력값은 매개변수화된 쿼리로 처리하도록 권고했습니다. 매개변수화된 쿼리는 사용자가 입력한 값이 쿼리 명령으로 실행되지 않도록 값과 명령을 분리해 처리하는 방식입니다. 호출 횟수와 조회 기간, 다운로드 용량을 제한하라는 항목도 있는데, 정상 계정이라도 한 번에 많은 데이터를 가져가는 요청은 막으라는 뜻으로 볼 수 있습니다.
화면에서 버튼만 숨기거나 로그인 여부만 확인해서는 충분하지 않습니다. 요청이 서버에 도착했을 때 이 사용자가 이 데이터를 볼 수 있는지 매번 확인하고 있는지가 점검의 핵심입니다.
■ 계정이 노출돼도 번지지 않게: MFA, 유출 인증정보, 서버 권한
출처: AI(ChatGPT) 생성 이미지
다음 두 가지는 계정이나 서버 한 곳이 뚫리더라도 피해가 안쪽으로 번지지 않게 막는 방법입니다.
❸ 관리자·원격접속 계정에는 MFA 적용하기
KISA는 관리자 계정과 원격접속 계정에 다중인증(MFA)을 적용하고, 이미 노출된 인증정보는 사용을 차단한 뒤 폐기하라고 권고했습니다. 외부 유지보수 업체용으로 만든 계정은 작업이 끝나면 반드시 삭제해야 합니다. 계정은 만들 때만 신경 쓰고 지우는 것은 놓치기 쉬우니, 계정 목록에서 만료일이 지난 항목부터 찾아보는 것이 현실적인 첫걸음입니다.
❹ 서버가 침해돼도 내부로 퍼지지 않게 하기
웹 서버를 실행하는 계정에서는 관리자 권한을 빼고, 내부 시스템 사이의 통신은 꼭 필요한 범위로만 열어 두라고 안내했습니다. EDR이 실제로 작동 중인지 확인하라는 항목도 눈에 띕니다. EDR을 도입했더라도 에이전트가 멈춰 있거나 일부 서버에 설치되지 않았다면 기대한 효과를 얻기 어렵기 때문입니다.
■ 유출을 더 빨리 알아채는 방법: 조회 제한과 로그 분석
출처: AI(ChatGPT) 생성 이미지
❺ 중요정보 조회 권한을 줄이고 로그를 연계해서 보기
마지막 수칙은 막지 못했을 때를 대비하는 내용입니다. 중요정보를 조회하고 내려받을 수 있는 권한 자체를 제한하고, 시스템마다 제각각인 로그의 시간을 맞추라고 했습니다. 짧은 시간에 몰린 이상 행위를 잡는 탐지와, 오랜 기간 조금씩 쌓이는 행위를 살펴보는 분석을 함께 운영하라는 안내도 있습니다.
로그 시간이 서로 맞지 않으면 사고가 난 뒤 여러 시스템의 기록을 이어 붙여 흐름을 복원하기 어렵습니다. 또 하루 이틀에 걸쳐 조금씩 빼가는 방식은 단시간 임계치만으로는 놓치기 쉬워서, 누적 기준의 분석을 따로 두는 것이 좋습니다.
■ 오늘 바로 확인할 수 있는 5가지 점검 항목
• 노출 자산 목록: 인터넷에서 접근 가능한 서비스와 관리자 페이지를 목록으로 만들고, 쓰지 않는 서비스가 남아 있는지 확인합니다.
• 서버 측 권한 검증: 주요 웹·API가 요청마다 데이터와 기능 단위로 권한을 확인하는지, 호출 횟수·조회 기간·다운로드 용량에 제한이 있는지 확인합니다.
• 관리자·원격접속 MFA: MFA가 적용되지 않은 관리자 계정과 원격접속 계정이 없는지, 만료된 외부 유지보수 계정이 남아 있지 않은지 확인합니다.
• 웹 서버 계정 권한과 EDR: 웹 서버를 실행하는 계정이 관리자 권한을 갖고 있지 않은지, EDR이 실제로 작동 중인지 확인합니다.
• 로그 시간 동기화와 유출 탐지: 주요 시스템의 로그 시간이 일치하는지, 단시간 탐지와 장기 누적 분석이 모두 있는지 확인합니다.
점검하다가 침해가 의심되면 KISA 침해사고 신고 번호(국번 없이 118)나 보호나라(boho.or.kr)에서 상담과 신고를 할 수 있습니다. SK쉴더스는 보안 점검과 관제를 연계한 운영 체계로, 사고가 나기 전에 위험을 파악하고 통제할 수 있도록 돕고 있습니다. 5대 수칙 기준으로 우리 회사의 현황을 점검해 보고 싶으시다면 SK쉴더스 사이버보안 상담을 활용해 보시기 바랍니다.
■ 자주 묻는 질문
Q. KISA의 기업 보안강화 5대 수칙은 법적 의무인가요?
A. 이번 공지는 기업의 보안 수준을 높이기 위한 권고 사항으로 안내되었습니다. 법령상 의무와는 별개로 실무 점검 기준으로 참고하시는 것이 적절하며, 구체적인 법적 의무 여부는 소관 법령과 기관 안내를 함께 확인해야 합니다.
Q. 우리 회사는 금융회사가 아닌데도 점검해야 하나요?
A. 이번 공지는 금융권뿐 아니라 민간기업의 침해사고 증가를 배경으로 한 기업 대상 권고입니다. 웹·API를 외부에 운영하거나 관리자·원격접속 계정을 쓰는 기업이라면 업종과 관계없이 다섯 가지 항목을 자사 환경에 맞춰 확인해 볼 수 있습니다.
Q. 웹·API 권한 검증은 무엇부터 확인하면 되나요?
A. 개인정보나 고객정보를 조회하는 API부터 시작하는 것이 현실적입니다. 로그인한 사용자가 식별값만 바꿔 다른 사람의 데이터를 조회할 수 있는지, 한 계정으로 짧은 시간에 많은 건수를 조회하거나 내려받을 수 있는지 서버 기준으로 확인해 보세요.
Q. MFA를 적용하기 어려운 계정은 어떻게 하나요?
A. 공지는 관리자 계정과 원격접속 계정에 MFA를 적용하도록 권고했습니다. 시스템 특성상 바로 적용하기 어렵다면 해당 계정의 접속 위치를 제한하고 접속 기록을 모니터링하는 등 보완 통제를 먼저 마련한 뒤, 적용 일정을 따로 관리하는 방식을 검토할 수 있습니다.



