CISA 비공개 저장소 노출…정부 보안 신뢰성 경고
CISA의 ‘private’ 저장소에서 비밀 정보와 자격 증명이 드러나며 연방 보안기관의 운영 통제가 도마에 올랐다
- Dark Reading 보도에 따르면 CISA가 비공개로 관리해야 할 저장소에서 secrets와 credentials를 노출한 사실이 드러났다. 이는 단순한 실수 수준이 아니라, 정부 보안기관도 형상관리와 접근통제의 기본 원칙을 흔들 수 있음을 보여주며, 공공기관 전체의 코드 저장·공유 관행을 재점검하게 만든다.
- 문제의 본질은 저장소의 공개 여부가 아니라, 비밀정보가 코드와 운영 문서 사이에 섞인 채 관리되었다는 점이다. CISA, private repo, credentials가 함께 등장한 이번 사례는 공공기관이 협업 편의성을 이유로 민감정보를 저장하는 관행을 끊지 않으면, 공급망 공격과 내부자 노출이 반복될 수 있음을 시사한다.
- 기사의 정량 정보는 공개된 저장소가 아니라 비공개 저장소였다는 점, 그리고 secrets와 credentials라는 두 종류의 민감정보가 노출되었다는 사실이다. 이 데이터는 단일 계정 문제가 아니라 조직 전반의 비밀관리 체계가 취약하다는 신호로 읽어야 한다.
- 정책적으로는 미국 연방기관의 사례가 한국에도 직접적인 경고가 된다. 국가정보원, 과기정통부, 행안부 산하 기관들이 Git 기반 협업을 확대할수록, 비밀정보 분리 저장, 자동 스캔, 접근 기록 의무화가 없다면 동일한 사고가 반복될 가능성이 높다.
- 이 사건은 공공부문 보안의 초점이 침해 대응에서 사전 구성관리로 이동해야 한다는 점을 보여준다. 한국 정부는 저장소 기반 개발 환경에 대해 비밀정보 자동 탐지, 승인 없는 푸시 차단, 외부 공유 금지 정책을 표준 조달 조건으로 넣어야 한다.
정부기관은 “비공개 저장소면 안전하다”는 인식을 버려야 한다. 저장소 분류보다 중요한 것은 비밀정보가 처음부터 코드와 분리되어 관리되는 구조이며, 한국은 공공조달 기준에 시크릿 스캐닝과 감사 로그 의무화를 포함해야 한다.
주요 용어: secrets(암호키, 토큰 등 비밀정보), credentials(계정 인증 정보), private repo(접근이 제한된 코드 저장소)
출처: Dark Reading