차례
오늘날처럼 서로 연결된 세상에서 공급망 공격과 관련된 위험은 더욱 커졌으며, 특히 IT 대기업인 SolarWinds와 Kaseya를 대상으로 한 공격과 같은 사건들이 이를 더욱 부각시켰습니다. 이러한 사건들은 취약점을 드러냈을 뿐만 아니라, 전 세계 수많은 조직에 미치는 파급 효과를 여실히 보여주었습니다.
디지털 시대의 근간을 이루는 통신 회사들은 막대한 양의 민감한 데이터를 다루고 있습니다. 이 때문에 국가 차원의 지정학적 동기를 가진 사이버 공격자부터 금전적 이득을 노리는 사이버 범죄자에 이르기까지 다양한 사이버 공격자들에게 매력적인 표적이 됩니다.
단 하나의 균열이 생태계 전체에 파급 효과를 미칠 수 있습니다.
공급망 공격의 핵심은 도미노 효과에 있습니다. 한 곳이 침해당하면 그 여파가 전체에 미치게 됩니다. 중요 인프라 관리에서 핵심적인 역할을 하는 통신 회사는 의도치 않게 이러한 공격의 진원지가 될 수 있습니다. 침해는 통신 사업자를 위태롭게 할 뿐만 아니라 광범위한 고객 데이터를 위험에 빠뜨립니다.
싱텔의 호주 이동통신 자회사인 옵터스(Optus) 사건을 예로 들어보겠습니다. 해커들은 약 1천만 명에 달하는 고객의 개인정보에 접근했는데, 이는 호주 인구의 무려 3분의 1에 해당하는 엄청난 규모입니다. 이 유출 사건은 단순한 숫자의 문제가 아니었습니다. 여권, 운전면허증, 정부 발행 의료 ID와 같은 민감한 정보가 포함되어 있었기 때문입니다. 이러한 사건은 대규모 개인정보 도용 가능성에 대한 경각심을 불러일으키고 브랜드 이미지를 실추시켜 시장 점유율에 악영향을 미칩니다.
유럽연합 사이버보안청(EUCAS)은 새롭게 부상하는 공급망 공격 유형을 분석한 결과, 이러한 공격의 66%가 공급업체의 코드를 표적으로 삼는다는 사실을 발견했습니다. 이 통계는 공급망 보안의 중요성을 강조합니다. 안전한 코딩 관행 보장.
사이버 스파이 활동의 어두운 세계를 엿보다
사이버리즌은 10년 넘게 경계를 늦추지 않고 통신사를 표적으로 삼는 가장 정교한 사이버 스파이 활동들을 적발해 왔습니다.
소프트셀 작전 (2019년 및 2023년)이 글로벌 캠페인은 5개 대륙의 통신사를 대상으로 수억 명에게 영향을 미쳤습니다. 범행 수법은 정치인과 기업 지도자를 포함한 유명 인사들의 민감한 데이터를 빼내는 것이었습니다. 이러한 작전으로 인한 경제적 손실은 천문학적인 규모로, 연간 수십억 달러에 달하는 것으로 추산됩니다.
오퍼레이션 데드링거 (2021)이 작전은 동남아시아 통신사들을 표적으로 삼았습니다. 목표는 통신망에 지속적으로 접근하여 고객의 민감한 데이터를 빼돌리는 것이었습니다. 중국을 위해 일한 것으로 추정되는 공격자들은 통화 내역 기록(CDR) 데이터와 기타 핵심 네트워크 구성 요소가 저장된 서버에 침투했습니다. 데이터 유출 규모는 엄청났으며, 지적 재산권과 시장 경쟁력에 미치는 파급 효과는 헤아릴 수 없을 정도입니다.
싱텔 공급망 공격(2021):
2021년 2월, 싱가포르 최대 통신사인 싱텔(Singtel)이 공급망 공격의 피해를 입었습니다. 이 침해는 회사가 사용하던 기존 파일 공유 시스템에서 비롯된 것으로 밝혀졌습니다. 공격자들은 소프트웨어의 취약점을 악용했습니다. 중대한 위반으로 이어짐.
해커들이 파키스탄 정부와 통신 사업자를 공격했다(2023):
2023년 7월, 사이버 공격자들이 파키스탄 정부와 통신 사업자들을 표적으로 삼았습니다. 연구진은 이것이 공급망 공격이었을 가능성이 있다고 보고 있습니다.해커들이 제3자 소프트웨어를 해킹하여 무단 접근 권한을 얻은 경우입니다.
통신 사업자를 위한 공급망 보안
이러한 유형의 사이버 공격으로 공급망 취약성에 대한 관심이 높아졌습니다. 영국 국가사이버보안센터(NCSC)는 공급업체의 통신망 접근을 통한 공급망 중단이나 데이터 유출 위험을 "높음"으로 평가하기도 했습니다.
이러한 위협을 고려할 때, 통신 회사들은 더욱 선제적으로 대응해야 합니다. 공급업체들에게 더 높은 투명성과 보안 검증을 요구해야 합니다. 미국 국가통신안전위원회(NCSC)는 위험 요소 파악, 통제 체계 구축, 정기적인 점검, 그리고 지속적인 개선을 강조하는 다각적인 접근 방식을 권장합니다. 자동화는 이러한 전략에서 매우 중요한 역할을 합니다.
소프트웨어 취약점 관리는 통신 사업자 공급망 전체를 아우르는 포괄적인 프로세스입니다. 여기에는 제3자 IT 및 통신 소프트웨어 공급업체와 통신 회사의 자체 IT 및 통신 영역이 모두 포함됩니다. 주요 중점 영역은 다음과 같습니다.
오픈 소스 소프트웨어 취약점통신 장비 공급업체와 통신사들이 오픈 소스 소프트웨어를 점점 더 많이 사용함에 따라 소프트웨어 구성 분석을 사용하는 것이 필수적입니다.SCA이러한 도구는 오픈 소스 소프트웨어 패키지를 검사하고, 취약점으로 인한 잠재적 노출 위험을 평가하며, 라이선스 준수 여부를 확인합니다.
타사 공급업체 보안 관행통신 사업자는 전통적으로 공급업체에게 보안 소프트웨어 개발 및 수명 주기 정보를 공유하도록 요구합니다.SDLC통신사들은 기존의 정책들을 준수해 왔습니다. 그러나 증가하는 사이버 위협으로 인해 더욱 엄격한 접근 방식이 필요합니다. 통신사들은 이제 공급업체들이 명시된 정책을 진정으로 준수하는지 확인하기 위해 독립적인 감사 및 인증을 요구해야 합니다. SDLC 정책으로 배포할 수 있습니다.
오픈소스 소프트웨어 검증오픈 소스 소프트웨어를 분석하는 것 외에도, 검증된 패키지가 내부 저장소에 안전하게 보관되도록 하는 것이 중요합니다. 개발자는 오픈 소스 소프트웨어를 개별적으로 찾는 대신, 이러한 신뢰할 수 있는 저장소에서 다운로드하도록 의무화해야 합니다.
개발 및 운영 보안통신사들이 5G 마이크로서비스 기반의 애자일 개발 방식으로 전환함에 따라, 보안은 개발 및 운영 프로세스 전반에 통합되어야 합니다. 이는 개발 초기 단계에서 보안 문제를 해결하는 "쉬프트 레프트(shift left)" 방식을 도입하고, 네트워크 공격에 대한 정보를 개발팀에 전달하는 피드백 루프를 구축하는 것을 의미합니다.
본질적으로 공급망 보안은 보안 팀이 공급업체, 개발 팀 및 운영 팀과 긴밀히 협력하는 협업 방식을 요구합니다. 목표는 신속한 시장 출시와 비즈니스 위험 최소화 사이의 균형을 맞추는 것입니다.
포장 풀기 SBOM: 초석 Software Supply Chain Security
An SBOM소프트웨어 자재 명세서(Software Bill of Materials)는 소프트웨어 개발의 핵심 요소입니다. Software Supply Chain Security이는 오늘날 복잡한 소프트웨어 생태계에서 위험을 관리하는 데 필요한 투명성과 통찰력을 제공하여 조직이 사용하는 소프트웨어와 사용자에게 제공하는 소프트웨어를 신뢰할 수 있도록 보장합니다.
An SBOM 소프트웨어 구성에 사용되는 모든 구성 요소, 라이브러리 및 모듈의 포괄적인 목록 또는 인벤토리입니다. 소스 코드, 버전, 관련 라이선스 또는 종속성을 포함하여 각 구성 요소에 대한 자세한 정보를 제공합니다. 이러한 맥락에서 Software Supply Chain Security 밸리 SBOM 여러 가지 이유로 중추적인 역할을 합니다.
투명성: SBOM 소프트웨어 제품을 구성하는 모든 요소에 대한 완벽한 가시성을 제공합니다. 이러한 투명성은 특히 하나의 제품이 수많은 라이브러리와 모듈을 사용하여 구축될 수 있는 복잡한 소프트웨어 생태계에서 타사 구성 요소와 관련된 잠재적 위험을 이해하는 데 매우 중요합니다.
취약점 관리: 와 SBOM이를 통해 조직은 자사 소프트웨어 구성 요소에 알려진 취약점이 있는지 신속하게 파악할 수 있습니다. 이러한 사전 예방적 접근 방식을 통해 적시에 패치를 적용하거나 취약점을 완화하여 공격에 노출되는 기간과 잠재적 피해를 줄일 수 있습니다.
라이센스 준수보안을 넘어, SBOM 이 서비스는 조직이 사용하는 모든 소프트웨어 구성 요소의 라이선스 조건을 준수하도록 지원합니다. 이는 특히 라이선스 조건이 다양하고 때로는 복잡한 오픈 소스 소프트웨어에 매우 중요합니다.
공급망 무결성소프트웨어 공급망 공격이 증가하는 시대에, SBOM 최종 제품의 구성 요소가 의도한 대로 정확한지 확인하여 무단 또는 악의적인 변경 사항을 감지하는 데 도움이 됩니다.
효율적인 사고 대응보안 침해 또는 취약점 공개가 발생할 경우, 다음과 같은 사항을 갖추는 것이 중요합니다. SBOM 이를 통해 조직은 위험 노출 정도를 신속하게 평가하고 패치, 완화 또는 사용자 알림과 같은 적절한 조치를 취할 수 있습니다.
공급업체 책임조직은 요구할 수 있습니다. SBOM 소프트웨어 공급업체로부터 투명성을 확보하여 공급업체가 사용하는 구성 요소에 대해 공개적으로 밝히도록 합니다. 이는 보안 및 품질 향상으로 이어질 수 있습니다. standard소프트웨어 공급망 전반에 걸쳐.
위기 관리조직은 소프트웨어 구성 요소를 이해함으로써 정보에 입각한 결정을 내릴 수 있습니다.cis위험 수용, 완화 또는 이전과 관련된 사항입니다. 이는 알려지지 않았거나 평가되지 않은 위험을 수반할 수 있는 타사 구성 요소 사용을 고려할 때 특히 중요합니다.
안전한 개발 관행 장려: 채택과 관련하여 SBOM보안 기술이 더욱 널리 보급되면 업계 전반에서 보안 소프트웨어 개발 관행으로의 전환을 촉진할 수 있습니다. 개발자와 조직은 구성 요소를 최신 상태로 유지하고 적극적으로 관리되며 안전하다고 인정되는 구성 요소를 선택하는 경향이 더 커질 것입니다.
데이터를 넘어서: 진정한 과제는 무엇인가
데이터 유출도 우려스러운 문제이지만, 진정한 위협은 지적 재산권 도용에 있습니다. 기업들은 혁신을 선도하기 위해 연구 개발에 수백만 달러를 투자합니다. 이러한 지적 재산권이 도용당하면 경쟁력을 잃고 시장에서 자사의 혁신과 경쟁해야 하는 상황에 놓이게 됩니다.
공급망 공격은 IT 문제이자 전략적인 비즈니스 위험입니다. 통신 사업자에게는 그 위험성이 훨씬 더 큽니다. 경제적 손실 외에도, 적들이 탈취한 데이터를 더욱 악의적인 목적으로 악용할 가능성이 존재합니다.
결론적으로, 통신 사업자는 디지털 시대의 최전선에 서 있으며, 그만큼 중요한 위치를 차지하는 동시에 취약한 존재이기도 합니다. 통신 회사 경영진은 공급망 공격의 심각성을 인식하고 방어 체계를 강화해야 합니다. 이는 사업의 미래와 고객의 안전을 보장하는 데 매우 중요합니다.





