Categories: News

CISA GitHub 리포지터리 데이터 유출 사건… 보안 기관 코드·구성 관리 통제 재점검 착수

미 CISA의 GitHub 리포지터리에서 민감 정보가 노출된 사건이 공개되며, 정부 보안 기관의 코드·구성 저장소 관리 정책을 전면 재검토해야 할 필요성이 부각되고 있다.

  • KrebsOnSecurity는 미국 사이버보안 및 인프라보안청(CISA)의 GitHub 리포지터리에서 일부 민감 정보가 외부에 공개된 사고를 분석하며, CISA가 자체 도구·스크립트·구성 파일을 공유하는 과정에서 접근통제·민감 데이터 필터링이 충분히 이루어지지 않아 내부 네트워크 정보와 운영 세부사항이 외부에서 열람 가능한 상태였던 점을 상세히 전했다.
  • 사건은 외부 연구자가 CISA GitHub를 분석하는 과정에서 특정 리포지터리에서 인증 관련 토큰, 시스템 주소, 운영 스크립트 등 민감도가 높은 정보가 포함된 것으로 의심되는 코드를 발견하고, 이를 기관에 통보하면서 드러났으며, 이후 CISA는 문제 리포지터리를 비공개로 전환하고, 전체 저장소를 대상으로 비슷한 유형의 노출 여부를 점검하는 대규모 정리 작업을 추진하였다.
  • 기사에서는 노출된 파일 수, 리포지터리 수, 삭제·비공개 조치 범위 등 정량적 데이터를 통해 사고 규모를 설명하고, GitHub·GitLab 등 코드 저장소가 단순 개발 도구를 넘어 정부·보안 기관 운영 구성까지 포괄하는 핵심 인프라로 사용되면서, 접근권한·비밀관리·감사 로그 등 보안 통제가 미흡할 경우 국가 수준의 정보 노출로 이어질 수 있다는 점을 강조한다.
  • 이 사건은 Mandiant, Palo Alto Networks, CrowdStrike 등 민간 보안 기업도 공격 탐지 룰과 샘플 코드를 공개하는 과정에서 유사한 위험을 겪을 수 있다는 경고와 함께, 특히 국가 사이버보안 기관이 ‘오픈소스 기여’와 ‘운영 보안’의 균형을 어떻게 관리해야 하는지에 대한 국제적 논의를 촉발하며, 향후 EU 사이버 회복력법(CRA)과 미국 행정명령(EO)에서 코드 저장소 보안 기준을 포함할 가능성을 높이고 있다.
  • 한국 정부는 KISA, 국정원·국방부 산하 사이버 조직, 공공기관 개발팀이 사용하는 GitHub·국산 코드 저장소에 대해, 비밀키·접속토큰·내부 주소·설정 파일을 자동 탐지·차단하는 도구 도입과 더불어, 저장소 공개·포크·외부 기여 절차를 규율하는 정책을 마련하고, 국가 보안 기관의 리포지터리는 별도 심사·승인 절차를 거쳐 외부 공개를 관리하는 체계로 전환할 필요가 있다.

코드 저장소는 사실상 새로운 ‘운영 문서 창구’가 된 만큼, 한국은 공공·보안 기관의 GitHub 사용 지침을 별도로 제정하고, 비밀정보 자동 탐지·차단 도구를 의무화하여, 개발 편의성과 국가 정보 보호 사이의 균형을 정책적으로 확보해야 한다.

주요 용어: GitHub(전 세계 개발자가 사용하는 코드 저장소·협업 플랫폼), CISA(미국 사이버보안 및 인프라보안청으로 연방 인프라 보호를 담당하는 기관), 비밀관리도구(코드 내 API키·토큰·비밀번호를 자동 탐지·경고하는 소프트웨어)

출처: KrebsOnSecurity

ajken

Recent Posts

주요 AI 코딩 에이전트 ‘Plugin4Shell’ 제로클릭 RCE 취약점 노출

주요 AI 코딩 에이전트에 첫 공급망형 제로클릭 원격코드 실행 취약점 확산Anthropic ‘Claude Code’, OpenAI ‘Codex’,…

21시간 ago

Microsoft, Azure AI Foundry 치명적 결함 패치

Azure AI Foundry의 최고위험 취약점 패치가 무단 권한 상승 차단으로 이어졌다Microsoft는 Azure AI Foundry의 CVE-2026-85889에…

21시간 ago

합성 학습 데이터 규제 가능성 속 활용 지속 가능성 논의

합성 학습 데이터 규제 논의, 데이터 출처·동의 체계 재검토 촉발Communications of the ACM 블로그 글은…

21시간 ago

CISA, 취약점 신고·조정 플랫폼 ‘VINCE-NT’로 자동화 강화

CISA의 취약점 신고·조정 플랫폼 ‘VINCE-NT’ 전환으로 자동화·내부 통합 가속미국 CISA가 2026년 9월 17일부터 카네기멜론대 SEI의…

21시간 ago

Handvantage, 벤더 중립 ‘Agentic AI 조달 핸드북’ 무료 공개

AI 보안·거버넌스 컨설팅사 Handvantage, 에이전틱 AI 플랫폼 조달 평가용 핸드북 무료 공개로 실무자 중심의 책임…

21시간 ago

보안 연구진, Anthropic ‘Claude’로 72시간 내 OpenAI 내부 시스템 침투

AI 에이전트를 이용한 취약점 연계 공격으로 OpenAI 내부 시스템 침투, 공격 비용·시간 급감이 확인되며 글로벌…

21시간 ago