협력사 보안요건 계약 반영 기업 37% 그쳐
핵심 요약
협력사 계약서에 정보보호 요구사항을 반영한 기업은 37%에 그쳤다. 선정·계약·협업·종료 전 단계에 걸친 공급망 보안 관리가 제안됐다. 계약 종료 후 접근 권한 제거와 기업 데이터 삭제 확인도 필요한 절차로 제시됐다.
공급망 공격이 기업의 핵심 사이버 위협으로 떠올랐지만, 협력사 계약서에 정보보호 요구사항을 명시한 기업은 전체의 37%에 그친 것으로 조사됐다. 카스퍼스키가 10일 공개한 내부 시장조사센터 조사에서 공급망 공격은 2025년 기업이 직면한 가장 큰 사이버 위협으로 꼽혔다. 계약 단계의 보안 관리가 실제 위협 수준을 따라가지 못하고 있는 셈이다.
카스퍼스키는 협력사 선정부터 계약 종료까지 모든 단계를 하나의 체계로 관리하는 ‘에코시스템 기반 공급망 보안 전략’을 제안했다. 선정 과정에서는 공급업체의 데이터 처리 방식과 접근 권한, 보안 수준을 미리 점검해야 한다. 계약서에는 암호화와 다중 인증(MFA), 안전한 소프트웨어 개발, 보안 사고 통보 절차 등 구체적인 요건을 명문화할 필요가 있다고 권고했다.
협업이 진행되는 동안에는 확장 탐지·대응(XDR), 엔드포인트 탐지·대응(EDR), 위협 인텔리전스를 활용해 새로 발견되는 취약점과 이상 행위를 지속적으로 살펴야 한다. 장기 협력업체를 대상으로는 최소 연 1회 보안 감사를 시행하고, 침투 테스트와 모의 공격을 통해 실제 보안 수준을 검증하는 방안도 제시됐다.
계약이 끝난 뒤에도 보안 절차는 이어져야 한다. 계정과 API 키, 싱글사인온(SSO), 가상사설망(VPN)을 포함한 모든 접근 권한을 제거하고, 공급업체가 보관한 기업 데이터가 삭제됐는지도 확인해야 한다. 세르게이 솔다토프 카스퍼스키 보안관제센터 총괄은 전 과정에 걸친 보안 체계와 지속적인 협력이 사이버 복원력과 장기 경쟁력 확보에 필요하다고 강조했다.