arrow_back필드 노트로 돌아가기
BLUE TEAM 게시됨 6 Aug 2026

3자 위험 완전 관리: 실전 용어집

온보딩, 지속적 모니터링, 인시던트 대응, 오프보딩을 포함한 3자 위험 관리의 명확한 분석.

3자 위험은 서명된 계약이나 완료된 설문지로 끝나지 않습니다. "완전 관리"란 공급업체 위험을 생명주기로 다루는 것입니다: 공급업체를 고려하는 순간부터 전체 관계, 그리고 계약을 종료하고 접근권을 회수하는 날까지. 공급업체와 연결된 대부분의 침해는 조직이 한 단계(보통 온보딩)에서만 위험을 관리하고 나머지는 무시하기 때문에 발생합니다.

완전 관리가 실제로 포괄하는 것

완전한 3자 위험 프로그램은 각각 고유한 통제를 갖춘 네 가지 서로 다른 단계를 포함합니다:

  1. 실사 및 선정 - 아무것도 서명하기 전에 공급업체의 보안 태세를 평가합니다. 여기에는 SOC 2 보고서, ISO 27001 인증, 침투 테스트 요약, 그들의 하청업체 목록 검토가 포함됩니다(4자 위험이 여기 숨어 있습니다).
  2. 온보딩 및 계약 - 계약 자체에서 데이터 처리 조건, 침해 알림 타임라인, 감시 권한 조항, 접근 범위를 정의합니다(단순한 측면 설문지가 아니라).
  3. 지속적 모니터링 - 지속적 또는 주기적 점검: 공격 표면 스캔, 보안 평가 서비스(BitSight, SecurityScorecard), 패치 주기 검토, 하청업체 변경 또는 인시던트 발생 시 재평가.
  4. 오프보딩 및 종료 - API 키, VPN 접근, 공유 자격증명 회수, 계약에 따른 데이터 삭제 또는 반환 확인.

대부분의 프로그램은 1, 2단계는 강하고 3, 4단계는 약합니다. 2022년에 낮은 위험으로 평가된 공급업체가 2024년에 패치되지 않은 소프트웨어를 실행하고 있을 수 있으며, 설문지가 일회성 검증이었기 때문에 아무도 확인하지 않았습니다.

지속적 단계에서 프로그램이 실패하는 이유

온보딩 설문지는 스냅샷입니다. 공급업체가 양식을 작성한 날의 보안 상태를 알려줍니다. 공격 표면은 매주 변합니다. 공급업체의 노출된 S3 버킷, 만료된 TLS 인증서, 그들이 실행하는 소프트웨어의 새로 공개된 CVE — 이 중 어느 것도 특정 시점의 SIG 또는 CAIQ 설문지에 나타나지 않습니다.

완전 관리 프로그램은 다음으로 이를 해결합니다:

  • 계층화 - 모든 공급업체가 동일한 수준의 검토가 필요한 것은 아닙니다. PII에 접근하는 급여 처리자는 사무용품 공급업체보다 더 깊고 빈번한 검토를 받습니다. 계약 금액이 아닌 데이터 민감도 및 시스템 접근으로 계층화합니다.
  • 자동화된 공격 표면 모니터링 - 공급업체의 공개 인프라를 지속적으로 스캔하여 열린 포트, 만료된 인증서, 붙여넣기 사이트의 유출된 자격증명, 노출된 클라우드 스토리지를 찾는 도구.
  • 트리거 기반 재평가 - 공개 침해, 인수합병, 주요 제품 변경 직후에 공급업체를 다시 검토합니다(연간 갱신 주기를 기다리지 않음).

아무도 잘 추적하지 않는 접근 문제

인시던트 사후분석에서 계속 드러나는 간격이 있습니다: 공급업체가 시간에 따라 접근을 축적하고 아무도 정리하지 않습니다. 3개월 프로젝트를 위해 VPN 접근이 필요했던 계약자가 18개월 후에도 유효한 자격증명을 여전히 보유하고 있습니다. 통합 파트너의 API 키는 초기 파일럿 후 범위가 축소되지 않았습니다.

완전 관리 위험 관리는 단순한 IT 자산 목록이 아닌 공급업체 생명주기 상태와 연결된 접근 인벤토리를 요구합니다. 공급업체 관계가 끝날 때 누군가는 체크리스트가 필요합니다: SSO/SAML 항목 회수, 공유 API 키 순환, 방화벽 및 VPC 허용 목록에서 제거, 데이터 삭제 인증서 확인. 이 단계를 건너뛰는 것은 계약 종료 후 수년이 지난 인시던트에서 이전 공급업체가 초기 접근 벡터로 끝나는 방식입니다.

이번 주에 적용할 수 있는 실전 프레임워크

3자 위험 프로그램을 구축하거나 감사하는 경우, 먼저 이러한 간격을 확인하세요:

  • 문서화된 계층화 모델이 있습니까, 아니면 모든 공급업체가 접근 수준에 관계없이 동일한 설문지를 받습니까?
  • 지속적 모니터링이 있습니까, 아니면 갱신 시간에만 검토합니까?
  • 자격증명 회수 및 데이터 확인을 포함하는 공식적인 오프보딩 체크리스트가 있습니까?
  • 인시던트 대응 계획이 3자 발생 인시던트를 명시적으로 포함합니까(누가 누구에게 알리고 어느 기간 내에 알릴지 포함)?
  • 4자(공급업체의 공급업체)를 추적합니까, 아니면 직접 계약에서 가시성이 멈춥니까?

NIST SP 800-161 및 ISO 27036 같은 프레임워크는 이에 구조를 제공하지만, 실제 규율은 공급업체 위험을 특정 팀이 소유한 지속적인 프로세스로 다루는 것에서 나옵니다(연간 한 번 채우는 규정 준수 체크박스가 아님).

이를 구축하는 방법에 대해 자세히 알아보려면 Korra Studio의 공급업체 위험 프레임워크, 접근 제어 생명주기 관리, Blue Team 내 인시던트 대응 계획 세그먼트를 확인하세요.

AI 도움을 받아 작성했으며, Michal Pilch(CISSP), Korra Studio에서 검토 및 게시했어요.

더 나아가고 싶으신가요?

이것은 Korra Studio 나레지베이스의 한 노트예요. 플랫폼은 모든 주제를 1-to-1 멘토링과 함께 제공해요.

무료로 시작하기arrow_forward