공급망 공격 (Supply Chain Attack)

정보보안학
한 줄 정의: 목표를 직접 공격하는 대신, 그 목표가 신뢰하고 사용하는 소프트웨어·부품·서비스 공급 경로를 침해해 간접적으로 침투하는 공격 방식입니다.

쉽게 풀면

튼튼한 성을 정면으로 뚫기 어려우면, 성 안으로 들어가는 식자재나 납품 물자에 몰래 독을 타는 것과 같습니다. 공격자는 많은 조직이 믿고 쓰는 소프트웨어나 부품 제조 과정에 악성코드를 심어 두고, 정상 업데이트를 통해 수많은 피해자에게 한꺼번에 퍼뜨립니다.

왜 중요한가

공급망 공격은 신뢰 관계를 악용하기 때문에 개별 방어를 우회해 한 번에 광범위한 피해를 줄 수 있어, 현대 보안의 가장 심각한 위협 중 하나로 꼽힙니다. 오픈소스 의존성이 늘면서 위험이 급격히 커지고 있습니다.

논문에서는 이렇게 쓰입니다

"공격자가 널리 쓰이는 소프트웨어의 정식 업데이트 서버를 침해해 악성코드를 삽입하자, 이를 신뢰해 자동 설치한 수많은 조직이 동시에 감염되는 공급망 공격이 발생하였다."

조금 더 깊게 보면

공급망 공격은 상용 소프트웨어의 빌드·업데이트 과정 침해, 오픈소스 라이브러리에 악성 코드 주입, 하드웨어 제조 단계 변조 등 다양한 지점을 노립니다. 방어책으로는 사용하는 구성 요소 목록을 관리하는 소프트웨어 자재 명세서(SBOM), 정품 여부를 검증하는 코드 서명, 의존성 취약점을 추적하는 소프트웨어 구성 분석(SCA)이 있습니다. 신뢰를 최소화하는 제로 트러스트 사고방식이 근본적 대응 원칙입니다.

주의할 점

공급망 공격은 피해자의 방어가 아무리 튼튼해도 신뢰하는 공급자를 통해 우회되므로, 자사 보안만으로는 막기 어렵습니다. 공급자에 대한 제3자 위험 관리와 구성 요소 검증이 함께 필요합니다.

관련 용어