주요정보통신기반시설 취약점 평가 2026 개편 가이드 [웹·클라우드]

주요정보통신기반시설 취약점 분석·평가는 「정보통신기반 보호법」 제9조에 따라 지정기관이 연 1회 의무적으로 수행해야 하는 법정 보안 점검 제도다.

2026년 개편 가이드(KISA·과기정통부가 추진 중인 개편 방향 기준, 최종 확정 전)에서는 기존 OS·네트워크 중심 항목에 웹서비스·클라우드 신설 항목이 추가되고, 서면 심사를 보완하는 현장 실증형 심사가 확대되는 방향으로 바뀔 전망이다.

이 글은 기반시설 운영기관의 정보보호담당자, 공공 SI, 점검 준비를 처음 맡은 팀을 위해 개편 핵심 내용과 실무 대응 단계를 정리한다.

SENTRIX는 보안 실무 10년 레드팀이 운영하는 보안 전문 기업이다. 기반시설 점검 대응부터 클라우드·웹 취약점 진단까지 실전 기반 컨설팅을 제공한다.


한눈에 보는 2026 기반시설 점검 개편

Q. 주요정보통신기반시설 취약점 분석·평가란 무엇인가요?
A. 정보통신기반 보호법 제9조에 따라 전력·교통·금융·통신 등 국가 핵심 인프라를 운영하는 지정기관이 연 1회 이상 의무적으로 수행해야 하는 법정 취약점 점검입니다. 과학기술정보통신부(MSIT)·KISA가 가이드를 제공하고, 결과는 관계기관에 보고됩니다.
Q. 2026년 개편에서 가장 크게 달라진 점은 무엇인가요?
A. 개편 가이드 기준으로 웹서비스·클라우드(SaaS·PaaS·IaaS) 환경에 대한 점검 항목이 독립 분야로 신설되는 것이 핵심입니다. 기존에는 OS·네트워크 장비 중심 점검이 주를 이뤘으나, 서비스 운영 환경이 클라우드로 이전되면서 점검 범위가 확대됩니다.
Q. 현장 실증형 심사란 무엇인가요?
A. 기존 서면 산출물 제출 위주 심사에서 벗어나, 실제 인프라·시스템에서 점검 결과를 재현하거나 패치 적용 여부를 현장 확인하는 방식입니다. 개편 가이드에서 적용 범위가 확대될 예정입니다.
Q. 우리 기관이 대상인지 어떻게 확인하나요?
A. 과학기술정보통신부 고시로 지정된 정보통신기반시설 명단에 포함된 기관이 대상입니다. 전력·철도·통신·금융·방송·의료 등 분야별 지정 현황은 KISA 공식 채널에서 확인할 수 있습니다. SI는 지정기관 점검을 수탁받은 경우 의무 범위에 포함됩니다.
Q. 미이행 시 어떤 제재를 받나요?
A. 정보통신기반 보호법 제9조 위반 시 주무기관 시정명령·과태료 대상이 됩니다. 취약점 미보완 이후 침해사고가 발생하면 행정 책임과 별도로 민형사 책임이 병과될 수 있습니다.

개편 배경 — 왜 지금 바뀌나

기반시설 취약점 점검 가이드는 2002년 「정보통신기반 보호법」 시행과 함께 도입됐다. 초기 가이드는 물리 서버·온프레미스 네트워크 장비 중심으로 설계됐고, 점검 항목 분류도 OS(Windows·Unix·Linux), 네트워크 장비, 보안 장비, 데이터베이스, 웹 애플리케이션, SCADA/ICS 6개 분야 구조를 유지해왔다.

문제는 지난 5년간 기반시설 운영 환경이 빠르게 바뀌었다는 것이다. 2024년 기준으로 공공기관의 클라우드 전환율은 60%를 넘었고(행정안전부 클라우드 전환 로드맵 기준), 서비스 운영 방식도 온프레미스에서 퍼블릭 클라우드·하이브리드 아키텍처로 이동했다.

기존 가이드의 웹 취약점 점검 항목은 OWASP Top 10 기준을 반영하고 있었지만, API 보안·컨테이너 환경·CSP 설정 오류·IAM 권한 과잉 같은 클라우드 고유 취약점은 별도 항목이 없었다.

2025년 하반기부터 과기정통부와 KISA는 이 격차를 메우기 위해 가이드 개편 작업에 착수했다.


무엇이 바뀔 것으로 보이나 — 웹·클라우드 신설 항목

웹서비스 점검 강화

기존 웹 애플리케이션 점검 항목은 OWASP Top 10 기준 10개 내외의 항목으로 구성돼 있었다. 2026년 개편 가이드(KISA 개편 가이드 기준, 확정 전)에서는 다음 항목들이 추가 또는 세분화될 예정이다.

구분 기존 항목 신설·강화 항목(개편 가이드 기준)
인증·인가 세션 관리, 쿠키 보안 API 인증 토큰 검증, OAuth 2.0 설정 오류
입력값 검증 SQL 인젝션, XSS SSRF(서버 측 요청 위조), XXE, GraphQL 인젝션
설정 오류 불필요 서비스 오픈 CORS 설정, 보안 헤더 누락(CSP·HSTS), 서버 정보 노출
API 보안 (독립 항목 없음) REST/GraphQL API 과잉 노출, Rate Limiting 미설정
공급망 보안 (독립 항목 없음) 오픈소스 라이브러리 SCA, 써드파티 스크립트 검증

클라우드 신설 분야

가장 큰 변화다.

개편 가이드에서는 클라우드 환경이 독립 점검 분야로 편입된다.

점검 항목 설명
IAM 권한 최소화 과잉 부여 권한, 미사용 계정·키 잔존 여부
스토리지 접근 통제 S3 버킷·오브젝트 스토리지 퍼블릭 노출 여부
네트워크 설정 보안 그룹·NACLs 오버퍼미션, 인터넷 게이트웨이 노출
로깅·모니터링 CloudTrail·감사 로그 미활성, SIEM 연동 부재
컨테이너 보안 취약한 베이스 이미지, 루트 권한 컨테이너 실행
CSP 설정 준수 CSP별 보안 모범 사례(AWS Security Hub·MS Defender 기준) 이행 여부

이 항목들은 기존 OS·네트워크 점검으로는 확인 자체가 불가능한 영역이다.

클라우드 전환한 기반시설 운영기관이라면 새로 시작하는 수준의 준비가 필요하다.


대상기관 — 누가 해야 하는가

「정보통신기반 보호법」 제2조 기준, 다음 분야 지정기관이 의무 대상이다.

분야 예시
통신 주요 통신사업자(고시 지정)
금융 은행·증권사·보험사·카드사(금융위 지정)
에너지 전력·가스·원자력 관련 기관
교통 항공·철도·항만 운영기관
방송 지상파·케이블·위성방송 사업자
의료 지정 병원·의료정보 집중기관
공공 행정기관·지자체(별도 고시)

SI가 기반시설 수탁 운영을 맡고 있다면 점검 준비·대응 범위에 같이 포함된다.

계약서에 보안 점검 책임 조항이 있는지 반드시 확인해야 한다.


준비 단계 — 4단계 실무 플로우

기반시설 점검 준비는 "언제 시작하느냐"가 결과를 결정한다.

매년 1~2월 지정기관 통보 후 3~4개월 내 점검이 집중되는 구조다.

Step 1. 점검 대상 자산 식별 (D-90 이전)

IP·도메인·API 엔드포인트·클라우드 계정·컨테이너 클러스터 목록을 작성한다. 외부에 노출된 자산은 CodeScan 같은 자동 스캔으로 1차 인벤토리를 만든다.

Step 2. 사전 취약점 점검 (D-60 이전)

신설된 웹·클라우드 항목을 자가점검한다. 개편 가이드 기준 항목으로 내부 점검 시트를 작성하고, 치명·고위험 결함은 패치 일정을 즉시 수립한다.

Step 3. 외부 점검기관 협의 (D-45 이전)

기반시설 점검기관(KISA 지정)과 일정을 협의한다. 점검 기관에 클라우드 환경 존재 여부, API 게이트웨이 구조를 사전 공유하면 일정 슬립을 줄일 수 있다.

Step 4. 현장 실증 준비 (D-30 이전)

개편 가이드에서 확대되는 현장 실증 심사에 대비해, 취약점 보완 이력(패치 전/후 로그·스크린샷)을 증적으로 보존한다. "패치했다"는 주장은 증적 없이는 인정되지 않는다.

📌 지금 당장 할 수 있는 한 가지
외부에 노출된 웹서비스·API 엔드포인트의 보안 헤더, 인증 설정, 정보 노출 여부를 30초 안에 확인하라.
CodeScan 무료 스캔 → 바로 점검하기

자가점검 체크리스트 — 웹·클라우드 신설 항목 기준

웹서비스

  • [ ] API 인증 토큰(JWT·OAuth) 서명 알고리즘이 none 또는 약한 알고리즘이 아닌지 확인
  • [ ] CORS 설정이 * 와일드카드 허용이 아닌지 확인
  • [ ] Strict-Transport-Security, Content-Security-Policy, X-Frame-Options 헤더 설정 여부
  • [ ] SSRF 가능 입력 경로(URL 파라미터·웹훅·이미지 처리 URL) 식별 및 화이트리스트 적용 여부
  • [ ] GraphQL 인트로스펙션(Introspection) 운영 환경 비활성화 여부
  • [ ] 오픈소스 라이브러리 CVE 알려진 취약 버전 잔존 여부 (SCA 도구 1회 이상 수행)

클라우드

  • [ ] IAM 사용자·역할에 *:* 과잉 권한이 없는지 확인
  • [ ] 90일 이상 미사용 액세스 키·자격증명 비활성화 여부
  • [ ] 오브젝트 스토리지(S3·Blob) 퍼블릭 접근 차단 여부
  • [ ] 보안 그룹에 0.0.0.0/0:22, 0.0.0.0/0:3389 오픈 여부
  • [ ] CloudTrail·감사 로그 활성화, 외부 SIEM 연동 여부
  • [ ] 컨테이너 이미지에 알려진 CVE 존재 여부 (취약 이미지 사용 여부)
  • [ ] CSP 보안 권고(AWS Config·MS Defender for Cloud 등) 미이행 항목 목록 확인

기반시설 점검 대응 — SENTRIX 연결

보안 점검 준비에는 두 가지 갭이 생긴다.

"무엇을 해야 하는지는 아는데 어디서부터 시작해야 하는지 모른다"는 갭과, "자가점검을 했는데 실제 점검기관이 봤을 때 다시 지적받는다"는 갭이다.

SENTRIX는 두 갭에 각각 대응한다.

  • 웹·클라우드 자산 1차 스캔 — CodeScan으로 외부 노출 자산의 보안 헤더, 인증 설정, 알려진 취약점을 30초 내 확인. 무료로 시작할 수 있다.
  • 기반시설 점검 대응 컨설팅 — 신설 항목 기준 갭 분석, 사전 취약점 보완, 현장 실증 증적 준비까지 지원. 보안 실무 10년 레드팀이 직접 담당한다.

다음에 해야 할 한 가지

2026년 기반시설 취약점 분석·평가에서 웹·클라우드 신설 항목을 놓치면 보완 통보를 받는다.

보완 통보 후 재점검 일정까지 감안하면 최소 2~3개월 추가 소요된다.

지금 시작하면 D-60 이전에 위험 자산을 정리할 수 있다.


관련 글
- ISMS-P 인증 6개월 로드맵 — D-180 주차별 일정표 [2026]
- KISA 신속확인제 — 공공 납품 보안 인증 D-1순위 절차 가이드 [2026]
- 2025 한국 사이버보안 사고 결산


우리 서비스, 지금 안전한가?

URL 하나로 주요 보안 항목을 자동 진단. 등급 + 수정 가이드까지 자동 생성.