3줄 요약
1. 공격표면 관리(ASM)는 인터넷에 드러난 우리 자산을 찾아 목록을 최신으로 유지하고, 위험과 담당자를 관리하는 일입니다.
2. Optus에서는 쓰지 않는 하위 도메인의 API가, LG유플러스 디도스 사건에서는 라우터의 외부 노출과 접근 제어 미흡이 문제로 지적됐습니다.
3. 도메인 → 서브도메인 → 클라우드 계정 → 담당자 → 위험 순서의 자가점검 5단계를 분기마다 반복하세요.
공격표면 관리(ASM, Attack Surface Management)는 회사가 인터넷에 드러낸 접점을 찾아 목록으로 만들고, 그 목록을 계속 최신으로 유지하면서 위험과 담당자를 관리하는 일입니다. 공격자가 바깥에서 볼 수 있는 도메인·서브도메인·서버·웹사이트·API·클라우드 저장소가 모두 공격표면에 들어갑니다. 이 가운데 외부에 노출된 자산을 다룬다는 뜻으로 EASM(External Attack Surface Management)이라고도 부릅니다.
취약점 진단·모의해킹과는 묻는 질문이 다릅니다. 진단은 "이 시스템이 안전한가"를 깊게 검증하고, ASM은 "우리가 무엇을 바깥에 두고 있는가"부터 확인합니다. 목록에 없는 자산은 패치·점검·모니터링 대상에서 빠지기 때문에, 진단을 꼼꼼히 해도 잊힌 서버 하나가 그대로 남을 수 있습니다.
외부 노출 관리의 문제가 드러난 사고 사례
쓰지 않는 하위 도메인에 남은 API: 호주 Optus(2022)
2022년 9월 호주 통신사 Optus에서 현재·과거 고객 약 950만 명의 정보가 유출됐습니다. 호주 통신미디어청(ACMA)이 연방법원에 낸 문서에 따르면, 고객 정보를 조회하는 API가 더는 쓰지 않는 하위 도메인에 남아 있었고, 2018년의 코딩 오류로 이 API의 접근 통제가 작동하지 않았습니다. Optus는 2021년 주 도메인에서 같은 오류를 찾아 고쳤지만 이 하위 도메인은 놓쳤습니다. 필요가 없어진 뒤에도 폐기하지 않아 인터넷에 열린 채 남아 있었다는 것이 ACMA의 주장입니다.
외부에 노출된 라우터 68개 이상: LG유플러스(2023)
LG유플러스는 2023년 1월 개인정보 유출 사실을 인지했고, 같은 해 1~2월 디도스 공격으로 서비스 장애를 겪었습니다. 과학기술정보통신부는 2023년 4월 27일 조사 결과 브리핑에서 디도스 공격 당시 68개 이상의 라우터가 외부에 노출돼 있었다고 밝히고, IT 자산 통합관리 시스템을 도입해 기본 설정과 점검을 개선하도록 했습니다.
두 사례는 외부에 노출된 자산을 파악하는 일과 함께, 필요 없어진 서비스를 폐기하고 접근 제어를 점검하는 일이 중요하다는 교훈을 줍니다.
기준은 '목록을 최신으로'
국내 ISMS-P 인증기준도 같은 원칙을 요구합니다.
| 기준 | 내용 |
|---|---|
| ISMS-P 1.2.1 정보자산 식별 | 관리체계 범위 내 모든 정보자산을 식별·분류하고, 중요도를 산정한 후 그 목록을 최신으로 관리 |
| ISMS-P 2.1.3 정보자산 관리 | 용도와 중요도에 따른 취급 절차와 보호대책을 수립·이행하고, 자산별 책임소재를 명확히 정의 |
얼마나 자주 다시 봐야 하는지는 미국 사례가 참고가 됩니다. 미국 사이버보안·인프라보안청(CISA)은 2022년 10월 3일 발표한 운영지침 BOD 23-01에서 연방 민간 행정부 기관에 자동 자산 발견을 7일마다 수행하고, 발견된 모든 자산을 대상으로 취약점 식별 절차를 14일마다 시작하도록 요구했습니다. 민간 기업에 적용되는 규정은 아니지만, 자산 목록이 그만큼 빨리 낡는다는 뜻입니다.
자가점검 5단계
아래 단계는 우리 회사가 소유한 도메인과 계정에서만 진행하세요. 허가 없이 다른 조직의 시스템을 탐색하거나 점검해서는 안 됩니다.
- 소유 도메인 목록 만들기: 도메인 등록대행사 계정과 연장 결제 내역에서 회사 명의 도메인을 모두 적습니다. 캠페인·이벤트용으로 따로 산 도메인, 퇴사자 개인 계정으로 등록한 도메인이 자주 빠집니다.
- 서브도메인 대조하기: DNS 관리 화면에서 레코드 목록을 내려받고, 인증서 투명성(CT) 로그 검색 결과와 비교합니다. 브라우저가 신뢰하는 공개 인증서는 CT 로그에 기록되기 때문에, DNS 목록에서 지운 옛 이름이 검색되기도 합니다. 검색 방법은 인증서 투명성 로그로 서브도메인 찾기에 정리돼 있습니다.
- 클라우드·호스팅 계정 확인하기: 사용 중인 계정마다 공인 IP, 로드밸런서, 공개로 설정된 저장소(버킷), 테스트용 서버를 확인합니다. 계정이 여러 개라면 결제 내역도 계정을 찾는 단서가 됩니다.
- 자산마다 담당자와 용도 적기: 목록의 모든 항목에 담당자·용도·종료 예정일을 붙입니다. 담당자를 찾을 수 없는 자산은 담당을 새로 정하거나, 쓰지 않는다면 서버와 DNS 레코드를 함께 정리합니다.
- 위험한 것부터 확인하기: 아래 항목이 보이면 먼저 조치합니다.
- 외부 공개가 필요 없는 운영용 관리자 화면이 인터넷에서 열리는 서버
- 지원이 끝났거나 오래된 버전의 서버·CMS·네트워크 장비
- 현재 서비스 중인 인증서가 만료됐거나, 만료가 가까운데 갱신이 실패하고 있는 경우
- 이미 해지한 외부 서비스를 가리키는 CNAME 레코드: 다른 사람이 그 서비스 주소를 등록하면 우리 도메인 주소로 피싱 페이지가 열릴 수 있습니다(서브도메인 탈취 설명)
한 번 만든 목록은 금방 낡습니다. 새 서비스를 출시하거나 담당자가 바뀌거나 외주 개발이 끝날 때마다 다시 보고, 그 밖에도 분기마다 한 번은 5단계 전체를 반복하기를 권합니다.
자가점검만으로 부족해지는 시점
- 도메인과 계정이 여러 부서·계열사·외주사에 흩어져 있을 때
- 우리가 만들지 않았지만 우리 브랜드를 쓰는 사칭·유사 도메인까지 확인해야 할 때
- 발견한 자산의 담당·조치·재확인 상태를 내부 보고 자료로 남겨야 할 때
SENTRIX ASM은 대표 도메인과 승인된 범위에서 외부 자산을 발견하고 소유 근거를 확인한 뒤, 담당자·조치·재확인 상태를 이어서 관리합니다. 기준 시점의 현황은 일회성 리포트, 도입 전 검토는 유료 파일럿, 지속적인 관리는 월 구독으로 상담할 수 있습니다(도입 방식 선택 가이드). 위험이 큰 자산은 취약점 진단·모의해킹으로 깊게 검증합니다.
참고 자료
- 과학기술정보통신부, LGU+ 고객정보 유출, 디도스공격 원인분석 및 대책 발표 브리핑(2023-04-27)
- ABC News, Optus cyber attack could have been prevented four years prior, ACMA says(2024-06-20)
- The Register, Coding error in forgotten API blamed for massive data breach(2024-06-21)
- CISA, BOD 23-01: Improving Asset Visibility and Vulnerability Detection on Federal Networks(2022-10-03)
- 개인정보보호위원회·과학기술정보통신부, 정보보호 및 개인정보보호 관리체계 인증 등에 관한 고시 별표 7 인증기준
흩어진 외부 자산, 어디서부터 관리할지 상담하세요.
외부 자산·브랜드 위협과 담당·조치·재확인 관리를 위한 SENTRIX ASM을 살펴보세요. 필요한 범위를 확인하고 도입 상담 후 견적을 안내합니다.