2026년 주요정보통신기반시설 취약점 분석 평가 방법 상세 가이드(이하 2026주통가이드)의 개편 내용을 정리했습니다. ICT 환경 변화 및 최신의 사이버 위협을 반영하기 위해 개정했다고 하는데요! 웹 서비스·클라우드 점검 항목 신설 등 주요 변화와 대응 방안을 확인해보세요.
■ 주요정보통신기반시설의 취약점 분석·평가의 범위 및 항목은?
취약점 분석‧평가 기본항목은 ①관리적, ②물리적, ③기술적으로 구분되며, 3단계(상ㆍ중ㆍ하)로 중요도를 분리합니다. 기본 항목의 중요도 “상”인 점검항목은 매년 1회 필수적으로 점검해야 하며, 기본 항목의 중요도 “중”, “하” 인 항목은 기관의 사정에 따라 선택적으로 점검합니다.
| * 취약점 분석‧평가 기본항목 | ①관리적 분야 | ②물리적 분야 | ③기술적 분야 |
■ 2026 주요정보통신기반시설 취약점 분석·평가 주요 변화 (기술적 분야)
이번 개편에서 가장 큰 변화는 기술적 분야로, 핵심은 아래 3가지 입니다.
1️⃣ 웹 서비스 분야 점검항목 신설
웹 서비스에 대한 점검항목이 미비하여 해당 환경에서 발생할 수 있는 침해사고를 사전에 식별·차단할 규제 수단이 미흡했습니다. 이에 따라 기존의 분야에서 점검되던 웹 서비스 항목을 별도의 분야로 신설하여 항목을 보강했습니다.
| 구분 |
2021 주요정보통신기반시설 기술적 |
2026 주요정보통신기반시설 기술적 |
| 유닉스 | 전체 72개 항목 중 웹 서비스 관련 8개 | 64개 |
| 윈도우즈 | 전체 82개 항목 중 웹 서비스 관련 15개 | 67개 |
| 웹 서비스 | 관련 분야 부재 | (신설) 23개 항목 통합 및 보강 |
2️⃣ 클라우드 분야 점검항목 신설
클라우드 기반 서비스 또한 웹서비스와 동일하게 점검항목이 미비하여 해당 환경에서 발생할 수 있는 침해사고를 사전에 식별·차단할 규제 수단이 미흡했습니다. 이에 클라우드 분야를 별도로 신설했습니다.
클라우드 분야 취약점 점검 항목은 계정 관리, 권한 관리, 가상 리소스 관리, 운영 관리 4가지이며, 점검 항목 수는 총 19개로 상 등급 7개 / 중,하 등급 12개로 구성되어있습니다.
| 평가 분야 | 취약점 점검 항목 | 항목수(등급별 항목수) |
| 클라우드 | 계정 관리, 권한 관리, 가상 리소스 관리, 운영 관리 | 19개 (상 : 7개 / 중, 하 : 12개) |
3️⃣ IT 환경 변화에 따른 불필요 점검 항목 삭제
버퍼오버플로우 등 노후화된 점검 항목을 제거하며 웹(Web Application) 평가 분야에서 다음과 같이 취약점 점검 항목이 변동 되었습니다.
| 평가 분야 |
2021 주요정보통신기반시설 기술적 |
2026 주요정보통신기반시설 기술적 |
| 웹(Web Application) |
1 버퍼오버플로우 |
1 코드 인젝션 |
■ 주요정보통신기반시설 가이드 대응은 Sparrow DAST와 함께!
Sparrow DAST는 다수의 고객사가 선택한 웹 애플리케이션 취약점 동적 분석 도구입니다.
주요정보통신기반시설 가이드를 포함해 다수의 국내외 컴플라이언스 및 표준 가이드를 기반으로 웹 애플리케이션과 웹 서비스의 취약점을 분석합니다. 따라서 주요정보통신기반시설 기술적 취약점 분석·평가방법 상세 가이드라인의 웹(Web Application)과 웹 서비스 분야 점검항목에 대응할 수 있습니다.
또한 검출된 취약점 목록에 대한 분석 보고서를 제공해 취약점별 자세한 분석 방법, 결과 및 해결 방법을 확인할 수 있습니다. 뿐만 아니라 취약점 공격 과정을 이벤트 단위로 재현하여 실제 웹 해킹 흐름을 빠르게 파악할 수 있으며, 웹사이트 URL 또는 OpenAPI 명세 분석으로 접근 가능한 URL 경로를 자동 수집해 운영 중인 환경에서 발생할 수 있는 취약점을 자동으로 식별합니다.
「정보통신기반 보호법」 제9조에 따라, 주요정보통신기반시설 관리기관은 매년 취약점 분석ㆍ평가를 실시해야 합니다.
Sparrow DAST로 주요정보통신기반시설 가이드에 대응해보세요!
[참고문헌]
1. (과학기술정보통신부 공고 제2025-0832호) 주요정보통신기반시설 취약점 분석·평가 기준 일부개정(안) 행정예고 / 과기정통부 / https://www.msit.go.kr/bbs/view.do;jsessionid=k7VV-QEoezoQTAxTW4iL3JzxIEJcSLLx_GFI8-Pj.AP_msit_2?sCode=user&mPid=103&mId=109&bbsSeqNo=84&nttSeqNo=3179886
2. 주요정보통신기반시설 기술적 취약점 분석·평가 방법 상세가이드 / KISA / https://www.kisa.or.kr/2060204/form?postSeq=22&page=1
