PE Notes · 경영
SCM 공격
신뢰된 업데이트·라이브러리·하드웨어·SaaS를 타고 들어오는 공급망 공격의 네 유형, 침투 단계, 대표 사례와 SBOM·제로트러스트 대응을 정리합니다.
방화벽이 두꺼워질수록, 이미 믿는 업데이트 파일이 문이 됩니다. 은 최종 조직을 직접 뚫는 대신, 소프트웨어·칩·위탁 서비스의 신뢰 경로에 악성 코드를 심어 이용자 전체에 퍼뜨리는 방식입니다. 이 물류 흐름을 관리한다면, 이쪽은 그 신뢰가 침투 면이 되는 보안 문제입니다.
신뢰가 무기가 된다
최종 타깃의 경계가 단단해지자, 서명된 패치·인기 라이브러리·MSP 콘솔이 우회 길이 되었습니다. 한 빌드가 수천 설치가 되고, 정상 프로세스로 보여 탐지가 늦습니다. 와 붙으면 잠복이 깁니다.
| 비교축 | 일반 침투 | 공급망 공격 |
|---|---|---|
| 경로 | 피싱·취약점 직접 | 신뢰된 공급자 우회 |
| 탐지 | 중간 | 서명·정상 행위로 위장 |
| 피해 | 한 조직 | 사슬 전체 |
| 준비 | 비교적 짧음 | 장기 은밀 |
| 수단 | 메일·익스플로잇 | 업데이트·라이브러리·HW·SaaS |
네 유형입니다. 개발 환경에 침투해 서명된 업데이트를 오염시키는 소프트웨어 패치, 저장소의 악성·탈취 패키지와 , 제조 단계 칩·기판 백도어, MSP·SaaS를 통한 다수 고객 감염입니다. 마지막은 ·와 자주 만납니다.
단계와 사례
정찰로 의존성과 하청을 그리고, 약한 공급자를 뚫고, 소스·CI·업데이트 서버에 심습니다. 정상 배포로 퍼진 뒤 목표 조직에서 명령 채널이 열리고, 장기간 숨습니다.
공개된 큰 사건은 2020년 네트워크 관리 소프트웨어 업데이트 오염, 2021년 MSP 도구를 탄 대규모 암호화, 2018년 패키지 저장소 삽입, 2024년 압축 라이브러리 백도어가 배포 직전에 드러난 경우입니다. 이름은 사례 칸에 두고, 답안의 뼈대는 유형·단계입니다.
방어 칸
의 실행 목록입니다. 으로 구성 요소를 기계 가독으로 남기고, 로 공급자 연결도 매번 검증합니다. 3rd-party 평가, 빌드 파이프 무결성·코드 서명, 공급자 최소 권한, 이상 통신 감시가 같이 갑니다. 규제 쪽은 소프트웨어 자재 명세 의무와 국가·금융권 공급망 점검이 같은 표에 올라갑니다.
물류 SCM의 가시성이 재고를 보여 주듯, 소프트웨어 사슬의 가시성은 SBOM입니다. 목록이 없으면 어느 업데이트가 문을 열었는지 사후에야 압니다.
답안은 신뢰 경로 무기화, 네 유형, 정찰→삽입→배포→활성화, SBOM·제로트러스트·최소 권한을 표에 고정합니다.