CISA Fortinet·MS 취약점 KEV 추가로 글로벌 패치 시급성 대폭 상승
CISA가 Fortinet, Microsoft, Adobe 6개 취약점을 알려진 악용 목록에 추가하며 연방 기관 패치 의무화로 국제 보안 규제 표준화 촉진
- 미국 사이버보안인프라보안청(CISA)은 Fortinet FortiGate, Microsoft Exchange, Adobe 제품에서 발견된 6개의 적극 악용 취약점을 Known Exploited Vulnerabilities(KEV) 카탈로그에 신규 등록하며 연방 기관 및 계약업체에 2주 내 패치 적용을 의무화하고 글로벌 기업의 대응 시급성을 높였습니다.
- 이번 KEV 추가는 원격 코드 실행 및 권한 상승 취약점을 중심으로 하며 실제 공격 사례가 확인된 제품군을 대상으로 하여 Palo Alto Networks 등 네트워크 보안 기업의 Fortinet 경쟁 구도 속에서 취약점 관리 표준을 재정의합니다.
- CISA의 조치는 미국 국가 사이버 전략의 일환으로 EU의 NIS2 지침과 유사한 국제 규제 조화를 촉진하며 한국 정부가 공공 클라우드 및 네트워크 장비 도입 시 KEV 준수 여부를 정책 기준으로 삼아야 할 필요성을 제기합니다.
- Fortinet과 Microsoft 취약점의 연계 악용 가능성은 공급망 공격 위험을 증폭시키며 한국의 금융·핵력 등 중요 인프라가 미국산 보안 장비 의존 시 국제 패치 주기 동기화 전략을 수립해야 합니다.
- KEV 목록 확대는 보안 사고 예방을 위한 선제적 규제 모델로 자리 잡으며 한국 정책 담당자는 국내 CISA 유사 기관 설립을 통해 글로벌 위협 정보 공유 체계를 강화해야 합니다.
이번 사건은 규제 주도 보안 패러다임 전환을 의미한다. 단기적으로는 KEV 기반 패치 우선순위화, 중장기적으로는 국제 사이버 규제 동맹 참여로 정책 대응력을 높여야 한다.
출처: The Hacker News