한국정보기술진흥원한국인공지능올림피아드 (KOAI) 2026 개최안내

미국 CISA, GitHub에 AWS 접근 자격증명 방치 6개월...사이버보안청의 심각한 정보유출 사고, 산업 신뢰도 흔들어

보안 기관이 관리자 자격증명을 공개 저장소에 노출해 전문가들로부터 경악 유발
[한국정보기술신문] 미국 국토안보부 산하 사이버보안기반시설보안청이 GitHub의 공개 저장소에 민감한 보안 자격증명을 노출했다. 보안 전문가들은 이를 경력 최악의 정보유출이라고 평가했다.
kelly-sikkema-Nel8STCcWy8-unsplash (1).jpg
Unsplash 제공

유출된 정보와 노출 기간

유출된 내용은 심각했다. AWS 클라우드 서버에 접근하기 위한 관리자 자격증명이 평문 형태로 노출됐다. CSV 파일에는 사용자명과 비밀번호가 그대로 저장되어 있었다. 기관의 보안 코드 개발 환경 접근 토큰도 포함됐다.
더 큰 문제는 노출 기간이었다. Private-CISA라는 이름의 저장소는 지난해 11월부터 약 6개월 동안 공개 상태로 방치됐다. 누구나 인터넷에서 접근할 수 있었던 것이다.

기관의 대응과 영향

CISA는 현재까지 민감한 데이터가 손상되었다는 증거가 없다고 주장하고 있다. 하지만 보안 전문가들 사이에서는 회의적인 반응이 나오고 있다. 방치 기간이 길수록 악의적 행위자가 접근했을 가능성이 높기 때문이다.

산업에 미친 영향

이 사건은 미국 사이버보안 기관의 신뢰도를 크게 흔들었다. 국내 보안 조직들도 이 사례를 참고해야 한다는 지적이 나온다. 개발 도구와 평문 자격증명 관리 방식 개선이 시급해 보인다.
CISA는 물론 모든 조직이 시스템적으로 자격증명 관리와 저장소 접근 제어를 강화해야 한다. 보안 기관이 이런 기본적 실수를 하지 않으려면 내부 감시 체계를 강화해야 할 것 같다.
한국정보기술신문 정보보안분과 오상진 기자 news@kitpa.org

함께 읽으면 좋은 기사

마이크로소프트, 상시 작동 AI 에이전트 '스카우트' 공개...오토파일럿 첫 제품으로 팀즈·아웃룩 등 M365 전반 연동, 프런티어 통해 실험 출시

마이크로소프트, 상시 작동 AI 에이전트 '스카우트' 공개...오토파일럿 첫 제품으로 팀즈·아웃룩 등 M365 전반 연동, 프런티어 통해 실험 출시

인공지능 3
게임 트리 알고리즘, 인공지능 의사결정의 뼈대로 주목...미니맥스·알파베타 가지치기가 핵심 원리

게임 트리 알고리즘, 인공지능 의사결정의 뼈대로 주목...미니맥스·알파베타 가지치기가 핵심 원리

인공지능 2
정부, 8천억대 국산 '온디바이스 AI반도체' 개발 국책사업 확정...자동차·가전·로봇·방산 4대 업종에 풀스택 지원, 6월 공고해 7월 착수

정부, 8천억대 국산 '온디바이스 AI반도체' 개발 국책사업 확정...자동차·가전·로봇·방산 4대 업종에 풀스택 지원, 6월 공고해 7월 착수

인공지능 · 반도체 · 유관기관 3
구글, 자사 AI로 'I/O 2026' 행사 직접 제작...제미나이·나노 바나나 전면 투입

구글, 자사 AI로 'I/O 2026' 행사 직접 제작...제미나이·나노 바나나 전면 투입

인공지능 2
애플, 접근성 기능 이유로 받아쓰기 앱 등록 거부...손 부상 개발자, 앱 두 버전으로 갈라 대응

애플, 접근성 기능 이유로 받아쓰기 앱 등록 거부...손 부상 개발자, 앱 두 버전으로 갈라 대응

정보기술 2
엔비디아, AI·RTX 그래픽 합친 'RTX 스파크 슈퍼칩' 공개...슬림 노트북·소형 데스크톱 겨냥

엔비디아, AI·RTX 그래픽 합친 'RTX 스파크 슈퍼칩' 공개...슬림 노트북·소형 데스크톱 겨냥

정보기술 · 인공지능 3
파이러트베이, 압수수색 20년 지나도 건재...사흘 만의 부활이 단속을 무색하게 만들다

파이러트베이, 압수수색 20년 지나도 건재...사흘 만의 부활이 단속을 무색하게 만들다

정보기술 2
롤·발로란트도 ARM 윈도우서 돌아간다...라이엇, 인기 게임 지원 공식화

롤·발로란트도 ARM 윈도우서 돌아간다...라이엇, 인기 게임 지원 공식화

정보기술 1
엔비디아, 윈도우용 AI 슈퍼컴퓨터 'DGX 스테이션' 공개...GB300 기반으로 1조 파라미터 모델 로컬 구동, 올해 4분기 출시

엔비디아, 윈도우용 AI 슈퍼컴퓨터 'DGX 스테이션' 공개...GB300 기반으로 1조 파라미터 모델 로컬 구동, 올해 4분기 출시

인공지능 · 정보기술 4
앤트로픽, 최상위 모델 '클로드 오푸스 4.8' 출시...벤치마크 끌어올리고 '노력 제어'·'동적 워크플로'로 협업 강화, 가격은 그대로

앤트로픽, 최상위 모델 '클로드 오푸스 4.8' 출시...벤치마크 끌어올리고 '노력 제어'·'동적 워크플로'로 협업 강화, 가격은 그대로

인공지능 4
산업통상부, 부내 행정업무에 AI 도입 본격 추진...AI 혁신 자문단 출범하고 거버넌스·서비스·역량 3대 과제 가동

산업통상부, 부내 행정업무에 AI 도입 본격 추진...AI 혁신 자문단 출범하고 거버넌스·서비스·역량 3대 과제 가동

유관기관 · 인공지능 2
개인정보위·프랑스 CNIL, 아동·청소년 'AI 안전 사용' 포스터 공동제작...질문 6가지로 풀어내 전국 초·중·고에 배포

개인정보위·프랑스 CNIL, 아동·청소년 'AI 안전 사용' 포스터 공동제작...질문 6가지로 풀어내 전국 초·중·고에 배포

정보보안 · 유관기관 2