최종 업데이트: 2026년 7월 14일 · 작성자: Colin Dupreay (runZero Federal Solutions Engineer)
미국 국가안보국(NSA)이 여러 우방국 정보기관과 공동으로 사이버보안 권고(CSA)를 발표했습니다. 러시아 연방보안국(FSB) 산하 Center 16을 비롯한 국가 배후 위협 행위자들이 네트워크 라우터를 노려온 방식을 상세히 알리고, 조직이 취해야 할 방어 조치를 제시하는 내용입니다.
이번 합동 권고는 통신, 국방, 에너지, 금융, 정부, 의료 등 사회 핵심 인프라 분야를 운영하는 조직들을 겨냥하고 있습니다. 대상이 되는 위협 행위자들은 오랜 기간 은밀하게 활동하며, 라우터처럼 눈에 잘 띄지 않지만 네트워크의 핵심 경로에 위치한 장비를 발판으로 삼아 내부망 깊숙이 침투하는 것으로 알려져 있습니다. 라우터가 뚫리면 그 위에 얹힌 모든 통신과 데이터 흐름이 잠재적으로 노출될 수 있다는 점에서 위험도가 특히 높습니다.
공격자는 어떤 방식으로 침투하는가
권고문에 따르면 공격자는 정교한 제로데이가 아니라, 오래전부터 알려진 기본적인 보안 허점을 집요하게 찾아내 이용하는 방식을 택합니다. 전체 공격 흐름은 다음과 같습니다.
공격자의 주요 침투 기법과 이에 대응하는 완화 조치를 보여주는 다이어그램입니다.
기본 SNMP 커뮤니티 스트링 스캔: 인터넷에 노출된 IP 대역을 훑으며, 여전히 기본값(예: "public", "private") SNMP 커뮤니티 스트링을 사용하는 장비를 찾아냅니다.
SNMP 명령 실행: 취약한 장비를 발견하면 SNMP 프로토콜을 이용해 장비 정보를 조회하거나 설정을 변경하는 명령을 실행합니다.
TFTP를 통한 설정 파일 탈취: 암호화되지 않은 TFTP 프로토콜을 이용해 라우터 설정 파일 전체를 자신들의 서버로 복사해 갑니다.
탈취한 데이터 악용: 확보한 설정 파일 속 자격 증명, 네트워크 구조 정보 등을 분석해 후속 공격이나 장기적인 잠입에 활용합니다.
이 흐름에서 핵심은 SNMP의 기본값 방치와 TFTP의 평문 전송이라는, 수십 년 전부터 알려진 취약점이 여전히 실제 침해의 출발점이 되고 있다는 점입니다.
권고안이 제시하는 6가지 완화 조치
Cisco Smart Install 비활성화: 모든 장비에서 더 이상 사용하지 않는 Smart Install 기능을 끕니다.
SNMPv1 / v2 폐기, SNMPv3 전환: 암호화가 없는 구버전 SNMP를 없애고, authPriv 옵션으로 인증과 암호화를 모두 적용한 SNMPv3로 전환합니다.
강력하고 고유한 비밀번호 사용: 장비별로 서로 다른 강력한 비밀번호를 설정하고, 안전한 자격 증명 저장소(secrets vault 등)에 보관합니다.
SNMP OID 모니터링: 허용 목록(allow-list) 기반 접근 제어와 침입 탐지 규칙(IDS rules)을 통해 비정상적인 SNMP 요청을 감시합니다.
관리용 프로토콜 접근 제한: TFTP, Cisco SMI, SNMP 등 엣지 장비의 관리 프로토콜에 대한 접근을 최소한의 신뢰 구간으로 제한합니다.
펌웨어·소프트웨어 최신화 및 EOL 장비 교체: 장비의 소프트웨어/펌웨어를 항상 최신 상태로 유지하고, 지원이 종료된(End-of-Life) 장비는 교체합니다.
runZero는 어떤 도움을 주는가
이런 권고를 실제로 이행하려면 먼저 내 네트워크에 어떤 장비가 있고, 어떤 설정이 취약한지를 정확히 아는 것이 출발점입니다. runZero 플랫폼은 네트워크 전체를 스캔해 이런 위험 요소를 가시화합니다.
Cisco Smart Install이 활성화된 장비 탐지
기본값 그대로인 SNMP 자격 증명 식별
SNMPv1/v2 등 레거시 프로토콜 사용 현황 파악
지원 종료(EOL)된 노후 장비 식별
정확한 원문 및 최신 업데이트는 상단의 원문 링크를 참고하시기 바랍니다.
runZero 제품 소개 및 데모 신청
에이전트 없는 강력한 자산 탐지 및 AI 기반 노출 관리 솔루션 runZero를 직접 경험해 보세요. 케이디시스의 전문가가 귀사의 환경에 최적화된 맞춤형 제품 소개 및 데모를 지원해 드립니다.