공급망 위험 관리
더 많은 작업
- Supply Chain Risk Management(SCRM); 공급망 보안, 사이버보안 공급망 위험 관리(C-SCRM)
- 외부 공급자에게서 들여오는 제품·서비스·소프트웨어·하드웨어가 가져올 수 있는 위험을 식별·평가·완화하는 활동
현대 조직의 시스템은 거의 모두 남이 만든 부품으로 이루어진다. 서버 칩과 펌웨어, 운영체제, 오픈소스 라이브러리, SaaS, 관리형 서비스 제공자, 유지보수 업체가 모두 공급망의 일부이다. 공격자는 방어가 단단한 목표를 직접 뚫는 대신, 그 목표가 신뢰하는 공급자를 먼저 침해해 정상 업데이트나 정상 납품 경로로 들어온다. 한 공급자를 침해하면 그 고객 수천 곳에 동시에 접근할 수 있으므로 효율이 매우 높다.
NIST SP 800-161 Rev. 1(2022년 5월, 2024년 11월 갱신)은 공급망 위험을 "악의적 기능을 포함하거나, 위조품이거나, 부실한 제조·개발 관행으로 취약한 제품과 서비스"에서 오는 위험으로 설명한다. 문제의 본질은 조직이 들여오는 기술이 어떻게 개발·통합·배포되었는지에 대한 가시성이 낮다는 데 있다. 미국 행정명령 14028은 연방 정부의 소프트웨어 공급망 보안 강화를 요구했고, 이후 SBOM과 보안 개발 증명 요구가 확산되었다.
CISSP 시험 개요(2024) 1.11 항목은 공급자에게서 제품·서비스를 들여올 때의 위험(제품 변조, 위조품, 악성 이식물)과 완화 수단(제3자 평가와 모니터링, 최소 보안 요구사항, 서비스 수준 요구사항, 실리콘 신뢰 루트, PUF, SBOM)을 다룬다.
| 위험 | 설명 | 예 |
|---|---|---|
| 제품 변조(tampering) | 제조·유통·배송 중에 제품을 바꾸거나 기능을 추가 | 배송 중 장비에 감시 기능 추가, 펌웨어 교체 |
| 위조품(counterfeit) | 정품으로 위장한 가짜·재생 부품 | 수명이 다한 칩을 새 칩으로 재표기, 품질 미달 네트워크 장비 |
| 악성 이식물(implant) | 하드웨어나 펌웨어에 심은 숨은 회로·코드 | 하드웨어 백도어, 변조된 부트 펌웨어 |
| 소프트웨어 공급망 침해 | 공급자의 빌드·배포 체계를 장악해 정상 업데이트에 악성코드를 섞음 | 아래 사례 |
| 오픈소스 의존성 위험 | 취약하거나 악성인 라이브러리, 유지보수 중단 | 타이포스쿼팅 패키지, 관리자 계정 탈취 |
| 서비스 공급자 위험 | 클라우드·관리형 서비스 제공자의 침해나 장애가 고객에게 전파 | 공급자의 원격 관리 도구를 통한 고객망 침입 |
| 공급 중단 | 공급자 도산, 단종, 지정학적 제재 | 제품 지원 종료 후 패치 부재 |
- SolarWinds(2020): 네트워크 관리 제품 SolarWinds Orion의 DLL이 빌드 과정에서 변조되어 정상 업데이트로 배포되었다. 미국 CISA는 2020년 12월 경보(AA20-352A)를 내고 정부 기관과 기업의 피해를 알렸으며, 공격자가 이후 SAML 토큰 악용 등으로 클라우드 환경까지 접근했다고 밝혔다.
- 3CX(2023): 기업용 전화 소프트웨어 3CX DesktopApp의 설치 파일이 트로이 목마화되어 배포되었다. CISA는 2023년 3월 30일 공급망 공격 경보를 냈다.
두 사례 모두 코드 서명이 정상인 공식 배포물이 악성이었다는 점에서, "서명된 업데이트면 안전하다"는 가정만으로는 막을 수 없음을 보여 준다. 일반적인 공격 유형은 공급망 공격 문서에 정리되어 있다.
| 수단 | 내용 |
|---|---|
| 제3자 평가 | 계약 전에 공급자의 보안 수준을 질의서, 인증(ISO/IEC 27001), SOC 2 보고서, 현장 실사, 모의 침투 결과로 평가한다 |
| 지속 모니터링 | 계약 후에도 공급자의 사고, 재무 상태, 인증 유지, 외부 노출 취약점을 계속 확인한다. 연 1회 질의서만으로는 부족하다 |
| 최소 보안 요구사항 | 계약에 다중 인증, 암호화, 취약점 조치 기한, 보안 개발 관행, 하위 공급자 관리, 사고 통지 기한을 명시한다 |
| 서비스 수준 요구사항 | SLA에 가용성, 복구 시간, 사고 통지 시간, 감사권, 계약 종료 시 데이터 반환·파기를 넣는다 |
| 공급자 등급화 | 접근하는 데이터와 업무 중요도로 공급자를 등급화하고 등급에 따라 평가 깊이와 주기를 달리한다 |
| 실리콘 신뢰 루트 | 하드웨어에 고정된 불변 신뢰 기점으로 펌웨어와 부트 과정을 검증한다(아래 절) |
| PUF | 물리적 복제 방지 기능. 칩 제조 공정의 미세한 편차로 칩마다 고유한 값을 만들어, 키를 저장하지 않고도 기기 고유 식별과 키 생성에 쓴다. 위조 칩 판별에 도움이 된다 |
| SBOM | 소프트웨어 자재 명세서. 제품에 들어간 구성 요소와 버전, 의존 관계 목록으로, 새 취약점이 공개되었을 때 영향받는 제품을 빠르게 찾게 해 준다 |
| 코드 서명과 무결성 검증 | 배포물에 전자서명을 하고 설치 전에 검증한다. 빌드 환경 보호와 재현 가능한 빌드가 함께 있어야 의미가 있다 |
| 정품 구매 경로 | 제조사나 공인 유통망에서만 구매하고, 수령 시 봉인·일련번호를 확인한다 |
실리콘 신뢰 루트(silicon root of trust)는 칩 안에 만들어져 바꿀 수 없는 코드(ROM)와 키를 신뢰의 출발점으로 삼는 하드웨어 신뢰 루트이다. 전원이 들어오면 이 불변 코드가 다음 단계 펌웨어의 서명을 검증하고, 검증된 펌웨어가 다시 다음 단계를 검증하는 신뢰 사슬(chain of trust)을 만든다. 각 단계의 측정값을 기록해 원격 검증자에게 증명(attestation)하면, 서버가 변조되지 않은 펌웨어로 부팅했는지 외부에서 확인할 수 있다. 소프트웨어로 구현한 검증은 그 소프트웨어가 변조되면 무력해지지만, 실리콘에 고정된 신뢰 루트는 공급망 중간의 펌웨어 변조를 부팅 단계에서 잡아낼 수 있다.
| 구현 | 설명 |
|---|---|
| TPM | 측정값을 저장하고 증명하는 표준 보안 칩. 주로 측정 부팅(measured boot)의 기록·증명을 맡는다 |
| OpenTitan | lowRISC가 운영하고 여러 기업·학계가 참여하는 오픈소스 실리콘 신뢰 루트 프로젝트. 설계를 공개해 누구나 검토할 수 있게 함으로써 신뢰 루트 자체에 대한 신뢰를 높인다. 크롬북 등에 탑재되었다 |
| Caliptra | CHIPS Alliance에서 개발하는 오픈소스 신뢰 루트 IP와 펌웨어. CPU·GPU 같은 데이터센터급 SoC 안에 통합되는 측정용 신뢰 루트(RTM) 블록으로, 기기 신원, 측정 부팅, 증명 기능을 제공한다 |
| HSM·TEE | 키 보호와 격리 실행을 맡는 인접 기술. 부팅 검증의 출발점이라기보다 신뢰 사슬 위에서 동작한다 |
- 공급자 식별: 모든 공급자와 하위 공급자, 그들이 접근하는 데이터와 시스템을 목록화한다.
- 중요도 평가: 공급자가 침해되거나 중단될 때의 영향으로 등급을 매긴다.
- 계약 통제: 등급별 최소 보안 요구사항과 감사권, 통지 의무를 계약서에 넣는다.
- 평가와 모니터링: 계약 전 평가와 계약 중 지속 모니터링을 수행한다.
- 사고 대응 연계: 공급자 사고를 자기 사고 대응 절차에 포함하고 연락 체계를 정한다.
- 종료 관리: 계약 종료 시 접근 권한 회수, 데이터 반환·파기 확인, 대체 공급자 전환 계획을 실행한다.
- 공급망 위험 관리의 가장 효과적인 통제 시점은 계약 전이다. 보안 요구사항과 감사권이 계약서에 없으면 나중에 강제하기 어렵다.
- 위험은 전가할 수 있어도 책임은 전가할 수 없다. 공급자가 유출해도 고객 데이터에 대한 책임은 조직에 남는다.
- 제품 변조·위조품·악성 이식물은 하드웨어 공급망 위험, SBOM은 소프트웨어 구성 요소 가시성 수단이다. 매칭 문제에 대비한다.
- 실리콘 신뢰 루트는 불변 하드웨어에서 시작하는 부팅 검증(신뢰 사슬)이고, PUF는 칩 고유값을 이용한 식별·키 생성이다. 둘을 구분한다.
- 정상 서명된 업데이트도 악성일 수 있다(SolarWinds, 3CX). 코드 서명만으로는 빌드 환경 침해를 막지 못한다.
- 공급자 평가는 한 번이 아니라 등급에 따른 지속적 모니터링이다.
- NIST SP 800-161 Rev. 1, Cybersecurity Supply Chain Risk Management Practices for Systems and Organizations – NIST
- AA20-352A: Advanced Persistent Threat Compromise of Government Agencies, Critical Infrastructure, and Private Sector Organizations – CISA
- Supply Chain Attack Against 3CXDesktopApp – CISA
- Software Bill of Materials (SBOM) – CISA
- OpenTitan: Open source silicon root of trust – OpenTitan
- Caliptra – CHIPS Alliance