2026년 X-Force Threat Intelligence Index

여전히 부족한 보안 기본 역량

조직은 여전히 보안 사고에 직면하고 있습니다. 그 이유는 정교한 공격자의 기술 때문이 아니라, 기본적인 보안 대책이 일관되게 적용되지 않거나 제대로 관리되지 않기 때문입니다.

포괄적인 로깅, 시기적절한 패치 적용, 적절한 접근 관리 및 배포된 기술의 안전한 구성과 같은 기본적인 조치들이 종종 소홀히 여겨지거나 부분적으로만 시행됩니다. 경우에 따라 중요한 보안 도구가 제대로 조정되지 않은 채 설정되어 잘못된 구성과 가시성 부족으로 인해 의도한 효과가 충분히 발휘되지 못할 수 있습니다. 고도로 발전된 위협 기능보다는 오히려 이러한 운영상의 결함이 적들에게 접근 권한을 확보하고 유지할 기회를 제공할 수 있습니다. 전반적인 위험을 줄이기 위해서는 핵심적인 사이버 보안 수칙 준수를 강화하는 것이 여전히 필수적입니다.

이러한 문제가 실제로 어떻게 악용되는지 이해하려면 실제 적대적 테스트에서 얻은 인사이트가 필요합니다. 해커와 연구원으로 구성된 엘리트 팀인 X-Force Red는 공격자가 피해자 환경의 취약점을 악용하는 데 사용할 수 있는 다양한 방법을 엿볼 수 있는 연습을 실시합니다. 조사 결과를 가장 잘 정리하기 위해 침투 테스트 결과를 MITRE Corporation의 CAPEC(Common Attack Pattern Enumeration and Classification) 프레임워크로 분류했습니다.

조직은 여전히 보안 사고에 직면하고 있습니다. 그 이유는 정교한 공격자의 기술 때문이 아니라, 기본적인 보안 대책이 일관되게 적용되지 않거나 제대로 관리되지 않기 때문입니다.


CAPEC은 공격자의 행동을 설명, 분석 및 추론하는 방법을 표준화하도록 설계되었습니다. 이는 공격자가 시스템, 사람, 프로세스를 악용할 때 반복적으로 사용하는 공격 패턴을 공개적이고 구조화된 카탈로그 형태로 제공합니다. 특정 취약점, 악용 또는 개별 캠페인에 국한되지 않고, 개념 및 운영 수준에서 공격이 어떻게 이루어지는지를 포괄적으로 파악하는 데 그 목적이 있습니다.

다음 차트에는 2025년에 X-Force Red가 발견한 상위 10가지 공격 패턴이 나열되어 있습니다.

2025년 X-Force Red가 발견한 상위 10개 공격 패턴의 비율을 보여주는 막대 차트
2025년 X-Force Red가 발견한 상위 10대 공격 패턴. 출처: IBM X-Force

이러한 CAPEC 공격 패턴의 빈도는 액세스 제어, 자격 증명 관리 및 소프트웨어 구성의 심각한 시스템 취약점을 부각합니다.

  • 잘못 구성된 액세스 제어 보안 수준 악용(CAPEC-180)의 높은 발생 빈도는 구성 오류가 여전히 공격자의 주요 진입점임을 시사하며, 이는 보안 정책의 거버넌스 및 실행에 지속적인 격차가 존재함을 나타냅니다.

  • 비밀번호 무차별 대입 공격(CAPEC-49) 및 취약한 소프트웨어 스캐닝(CAPEC-310)이 빈번하게 발생하는 것은 취약한 인증 관행 및 불충분한 취약점 관리로 인해 인프라가 광범위하게 노출되어 있음을 반영합니다.

  • 정보 획득 목적의 시스템 쿼리(CAPEC-54) 및 코드 인젝션(CAPEC-242)의 빈번한 발생은 정보 유출 및 안전하지 않은 코딩으로 인한 문제가 지속되고 있음을 드러내며, 이는 추가적인 침해의 발판이 될 수 있습니다.

  • 권한 상승(CAPEC-233) 및 세션 하이재킹(CAPEC-593)과 같은 패턴은 공격자가 일단 거점을 확보하면 래터럴 무브먼트를 수행하고 지속성을 유지할 수 있어 초기 침해의 피해를 기하급수적으로 증폭시킨다는 것을 보여줍니다.

종합적으로 볼 때, 이러한 추세는 조직들이 예방 가능한 기술적 결함과 운영상의 부주의가 결합된 복합적인 위험에 직면해 있음을 보여줍니다. 이 결과는 반복되는 공격 경로를 차단하기 위해 더욱 강력한 설정 제어, 선제적 취약점 관리 및 보안 개발 관행이 필요함을 강조합니다.

관련 솔루션
ID 및 액세스 관리(IAM) 서비스

IBM IAM 서비스를 통해 보안 및 규정 준수를 강화하고 하이브리드 클라우드 환경 전반에서 ID 관리를 간소화하세요.

IAM 서비스 살펴보기
위협 탐지 및 대응 서비스

IBM의 글로벌 벤더 중립적 위협 대응 서비스를 통해 보안 프로그램을 최적화하세요.

위협 탐지 서비스 살펴보기
IBM Verify

IBM Verify로 보안 ID 기반을 구축하여 액세스를 간소화하고 인증을 개선하며 확신을 가지고 확장할 수 있습니다.

IBM Verify 살펴보기
다음 단계 안내

IBM X-Force가 사이버 위험을 줄이고 방어를 검증하며 공격 및 방어 전문 지식을 통해 지속적인 사이버 복원력을 구축하는 데 어떻게 도움이 되는지 알아보세요.

  1. X-Force와 함께 디스커버리 세션 예약하기
  2. IBM X-Force 살펴보기