소프트웨어 공급망 보안은 외부에서 비롯된 사이버 위협으로부터 조직의 디지털 자산을 보호하는 것을 의미합니다. 제3자, 오픈소스 소프트웨어 및 클라우드 서비스에서 비롯되는 취약점을 줄이는 데 중점을 두고 있습니다. 소프트웨어 공급망을 보호하는 것은 조직을 사이버 공격으로부터 방어하기 위한 필수적인 조치입니다.
더 넓은 의미의 “공급망”이란 제품이나 서비스를 생산하여 고객에게 전달하는 데 필요한 다양한 조직들을 통칭하는 용어입니다. 오늘날의 세계에서 ‘공급망’이란 일반적으로 실물 상품의 제조 및 이동을 의미하며, 이 중 상당 부분이 코로나19 팬데믹, 우크라이나 전쟁 및 기타 글로벌 위기로 인해 차질을 빚고 있다.
“소프트웨어 공급망”은 이 광범위한 공급망 중에서도 특히 애플리케이션이나 디지털 서비스의 개발 및 배포와 관련된, 보다 좁은 범위를 지칭합니다. 이번 해설 기사에서는 소프트웨어 공급망과, 그 공급망 전반에 걸쳐 기업들이 직면하는 위험에 대해 자세히 다룰 예정입니다.
소프트웨어 공급망은 다음과 같은 수많은 구성 요소로 이루어져 있습니다:
- 상용 및 오픈소스 엔터프라이즈 소프트웨어
- 클라우드 서비스, (SaaS(서비스형 소프트웨어),
PaaS(서비스형 플랫폼), IaaS(서비스형 인프라) 제공업체 포함) - IT 및 데이터 관리, 소프트웨어 개발,
, 사이버 보안 등의 서비스를 제공하는 공급업체, 벤더 및 계약업체 - 상기 언급된 법인들과 파트너십 관계에 있는 당사자
소프트웨어 공급망에 속한 개별 연결 고리 하나하나가 잠재적인 보안 위험을 내포하고 있으며, 이러한 연결 고리들이 모여 복잡한 위협 환경을 형성합니다. 그 결과, 공급망 전반에 걸쳐 가시성이 부족해짐에 따라( , ), 기업들은 사업을 영위하는 모든 곳에서 도사리고 있을 수 있는 보안 취약점에 노출되고 있습니다.
소프트웨어 공급망 공격은 조직이 신뢰하는 하나 이상의 제3자 소프트웨어 파트너 및 공급업체의 보안 취약점을 악용하는 것을 말합니다. 공격자들은 해킹된 이러한 솔루션을 이용해 기업의 IT 인프라에 침입합니다. 이러한 제3자 업체들은 조직의 네트워크, 애플리케이션 및 데이터에 대한 접근 권한을 부여받았기 때문에, 해커들은 이를 이용해 기업 네트워크 내 가장 민감한 영역으로 침투하여 고가치 자산을 탈취하거나 핵심 시스템을 장악할 수 있습니다.
지난 10년 동안 발생한 가장 규모가 크고 피해액이 막대한 기업 데이터 유출 사고 중 일부는 소프트웨어 공급망 해킹과 관련이 있었습니다. During the 2013 Target credit card breach, attackers stole a refrigeration contractor’s login credentials to gain access to Target’s vendor portal and ultimately install malware in its point-of-sale system. The thieves stole 40 million credit card numbers and compromised the personal details of 70 million customers. Target had to pay a settlement of $18,5 million as a result of the breach.
2020 SolarWinds 공격 당시, 해커들은 해당 공급업체의 Orion 인프라 모니터링 및 관리 솔루션에 악성
코드를 주입했으며, 이를 통해 공격자들은 100 개 이상의 기업 및 정부 기관을 감시할 수 있게 되었습니다. 여기에는 마이크로소프트(Microsoft),
인텔(Intel), 엔비디아(Nvidia), 국토안보부(Department of Homeland Security), 재무부(
Treasury Department) 등이 포함됩니다.
팬데믹의 여파로 원격 근무자( ) 를 수용하기 위해 IT 환경이 확대됨에 따라 공급망 공격이 기하급수적으로 증가하고 있다. 에 따르면, 이러한 공격은 2020 에서 2021으로 최소 300% 증가했으며
, 두 가지 추정치에 따르면 2021 기업 중 5곳 중 3곳이 피해를 입은 것으로 보인다. Verizon reports that more than 60% of system intrusion incidents in 2021 came through a partner or a software update.
소프트웨어 공급망은 왜 취약한가?
대규모 조직은 기업 자원 계획(ERP), 비즈니스 인텔리전스(BI), 고객 관계 관리(CRM) 등과 같은 업무를 수행하기 위해 일상적인 업무 과정에서 수백 개, 심지어 수천 개의 애플리케이션을 사용할 수 있습니다. Struts나 Spring과 같은, 누구나 접근할 수 있는 오픈소스 프레임워크가 소프트웨어 개발의 기본 구성 요소로 널리 사용됨에 따라, 이러한 엔터프라이즈 애플리케이션의 취약점 발생 빈도가 더욱 높아지고 있습니다.
조직들이 이러한 소프트웨어 구성 요소에 대해 파악하거나 통제할 수 있는 여지가 거의 없기 때문에, 해커들은 오픈소스 코드에 잠재적으로 내재되어 있을 수 있는 다양한 취약점을 악용할 수 있다는 사실을 알아냈습니다.
그리고 그런 것들이 많습니다. Contrast Security의 ‘ 2021 오픈소스 보안 현황 보고서’( )에 따르면, 평균적인 애플리케이션에는 118 개의 프로그래밍 “라이브러리”, 즉 개발자가 작업을 자동화하는 데 사용할 수 있는 미리 작성된 코드 모음이 포함되어 있다. 애플리케이션들은 평균적으로 이러한 라이브러리의 38%만 적극적으로 활용하고 있습니다. 사용되지 않는 라이브러리는 해커가 탐지되지 않은 채로 악성 코드나 악성 프로그램을 라이브러리에 삽입할 가능성이 있으므로, 심각한 보안 위험을 초래합니다. 또한 이 보고서에 따르면, 일반적인 자바 애플리케이션에는 50 개의 오픈소스 라이브러리 취약점이 존재하며, 이로 인해 공격자가 악용할 수 있는 취약점이 발견될 확률이 6분의 1에 달하는 것으로 나타났다.
이러한 취약점을 찾아내는 것은 조직에게 있어 큰 난관입니다. 예를 들어, 자바는 소프트웨어 개발 플랫폼으로서 널리 사용되고 있기 때문에, 자바의 단 하나의 악용 가능한 코딩 오류만으로도 수백 개의 애플리케이션에 해당 오류가 존재할 수 있습니다. 대부분의 취약점 평가 시스템은 특정 소프트웨어 프로그램이 구버전임을 알려줄 수는 있지만, 일반적으로 해당 취약점이 포함된 구체적인 파일이나 구성 요소를 찾아내는 데 필요한 세부적인 정보를 제공하지는 않습니다. 다만, 바이든 대통령의 ‘국가 사이버 보안 강화에 관한 2021 호 행정명령()’에 따라 이러한 상황이 바뀔 수도 있습니다. 이 행정명령은 연방 정부에 소프트웨어를 공급하는 업체들이 자사 제품에 포함된 모든 구성 요소에 대한 소프트웨어 부품 명세서(SBOM)를 제공하도록 의무화하고 있습니다.
[함께 읽어보세요: 놓치셨다면—유수 기업들이 SEC의 새로운 사이버 규정을 놓고 논쟁을 벌이고 있습니다]
이 과제의 규모를 이해하려면, 정부가 식품에 대해 리콜 조치를 취하는 상황을 비유로 들어 생각해 보십시오. 한 식료품점은 자사가 취급하는 모든 맥앤치즈 상품에 대한 상세 정보를 제공할 수 있습니다. 이 매장은 해당 재고 내의 특정 로트 번호까지 세부적으로 확인할 수도 있습니다. 하지만 만약 정부 기관이 해당 매장에 있는 인공 식용 색소 FD&C Yellow #5이 함유된 모든 제품을 회수하고자 한다면, 매장은 그 모든 제품을 식별할 효과적인 방법을 찾지 못할 가능성이 높습니다.
이것이 바로 조직들이 소프트웨어 공급망을 보호하는 과정에서 직면하는 핵심적인 문제입니다. 각 기기의 모든 소프트웨어에 포함된 모든 구성 요소에 대해, 해당 구성 요소의 위험 수준을 파악하는 데 필요한 미세한 수준의 분석 결과를 도출할 수 있는 효과적인 도구나 방법을 갖춘 곳은 거의 없습니다.
소프트웨어 공급망 보안 침해의 예로는 무엇이 있나요?
가상의 소프트웨어 공급망 공격 시나리오에서, 해커는 특정 기업용 애플리케이션 개발 프로젝트에 사용된 오픈소스 구성 요소를 표적으로 삼습니다. 해커는 해당 프로젝트에 참여하지 않는 조직 내 개발자들을 파악한 뒤, 소프트웨어 개발 협업을 위해 사용되는 GitHub( ) 계정을 해킹하고, 백도어가 포함된 겉보기에는 무해해 보이는 코드를 프로젝트에 삽입합니다.
“예를 들어, 자바는 소프트웨어 개발 플랫폼으로서 널리 사용되고 있기 때문에, 자바의 단 하나의 악용 가능한 코딩 오류만으로도 수백 개의 애플리케이션에 해당 오류가 존재할 수 있습니다.”
알지 못하는 사이에, 이 백도어가 소프트웨어의 다음 릴리스에 포함되어 출시됩니다. 애플리케이션이 업데이트되면, 보안이 침해된 오픈소스 구성 요소가 포함되게 되어 해커가 조직의 네트워크로 침투할 수 있는 진입점을 얻게 됩니다.
그러나 적절한 보안 통제 조치를 통해, 개발자가 자신이 담당하지 않는 프로젝트에 접근하는 것과 같은 비정상적인 행동을 식별함으로써 이러한 공격을 완화할 수 있으며, 심지어 의 다단계 인증( )을 활용하여 해커가 애초에 개발자의 계정에 로그인하려는 시도를 차단할 수도 있습니다.
소프트웨어 공급망 보안이 왜 중요한가요?
현대적인 공급망에서 공급업체는 종종 고객사의 정보 시스템과 데이터에 접근할 수 있습니다. 이로 인해 해당 조직은 공급망의 다른 곳에 존재하는 보안 취약점에 노출될 위험이 있습니다. 이 체인의 어느 한 부분에서 발생하는 단 한 건의 보안 사고만으로도 조직 전체 네트워크에 치명적인 결과를 초래할 수 있습니다.
소프트웨어 공급망 공격이 점점 더 흔해지고 있다. 2021년의 지난 6개월 동안 공급망 공격 이 51% 급증했다. 공급업체 리스크가 점점 더 큰 문제로 대두됨에 따라, 기업들은 공급업체 리스크 관리, 포괄적인 리스크 평가, 위협 탐지 및 대응, 그리고 이와 유사한 조치들에 더 큰 우선순위를 두어야 합니다.
소프트웨어 공급망에 대한 주요 위험 요소는 무엇인가요?
공급망에 대한 주요 위험 요인은 다음과 같습니다:
- 시야가 좋지 않습니다. 오늘날 소프트웨어 공급망이 매우 복잡해짐에 따라, 특정 시스템 및 자산에 대한 접근 권한을 가진 공급업체는 물론, 네트워크에 접속하는 모든 기기와 서비스를 명확하고 정확하게 파악하기가 지극히 어렵습니다. 의 포괄적인 가시성 없이는 공급업체가 보안 위험을 초래하는지 여부를 파악할 수 없습니다.
- 소프트웨어 공급업체의 취약점. 수천 개의 조직이 동일한 소프트웨어 솔루션을 사용하기 때문에, 공급망 공격자들은 종종 소프트웨어 개발사와 공급업체를 표적으로 삼습니다. 해커들이 개별 도구와 솔루션을 해킹하면, 더 많은 수의 공격 대상에 접근할 수 있게 됩니다. 해커들은 소프트웨어가 조직의 시스템에 설치되면, 민감한 데이터에 접근하기 위해 해당 소프트웨어에 취약점을 심거나 악성코드를 주입할 수 있습니다. 패치가 적용되지 않은 타사 시스템은 오랫동안 공급망에 있어 주요 위험 요인으로 작용해 왔다. 이에 따라 최근 발생한 Log4j 번 취약점은 강력한 패치 관리 프로세스의 중요성을 다시 한번 부각시켰습니다.
- 유출된 데이터. 공급업체가 보유한 민감한 데이터는 공격이 발생할 경우 도난당하거나 삭제되거나 그 밖의 방식으로 유출될 수 있습니다. 그 결과는 마치 귀사의 조직이 직접 해킹을 당한 경우와 마찬가지로, 운영 중단, 재정적 손실, 평판 훼손, 법적 책임, 규제 당국의 제재 등이 따르게 됩니다.
- 포경. 피싱()과 마찬가지로, 이러한 유형의 사회공학 공격은 기업 직원을 표적으로 삼습니다. 이들은 신뢰할 수 있는 출처에서 보낸 것처럼 보이는 이메일이나 문자 메시지를 받아, 로그인 정보나 기타 민감한 개인 정보를 유출하도록 유도당합니다. ‘포경식 공격’은 높은 수준의 접근 권한을 가진 임원 등 ‘큰 전리품’을 노리기 위해 특정 개인을 조사하고 식별하는 과정을 포함할 수 있다. 그러나 피싱은 대개 더 광범위한 대상에게 접근하여 수백 명을 표적으로 삼는다.
- 구식 기술. 기업들은 공급업체의 IT 인프라에 대해 전혀 파악하지 못하고 있으며, 제3자 공급업체가 오래되고 패치가 적용되지 않았거나 더 이상 지원되지 않는 소프트웨어가 설치된 구형 하드웨어를 운영하는 경우도 드물지 않습니다. 기술이 노후화됨에 따라 보안 취약점의 수가 늘어나고 있어, 이는 특히 골치 아픈 공급망 위험 요인으로 대두되고 있다.
- 공급업체의 보안 취약점. 소프트웨어 공급업체가 적절한 보안 조치를 마련하지 않았다면, 귀사의 보안 체계가 아무리 견고하더라도 조직은 취약한 상태에 놓이게 됩니다. 해커들은 공급업체의 보안 취약점을 악용하여 귀사의 시스템과 데이터에 접근할 가능성이 있습니다. 공급업체에 대한 심사를 실시하지 않고 보안 관련 요구 사항을 전달하지 않는다면, 기업은 기본적인 보안 수준조차 보장할 수 없습니다.
소프트웨어 공급망 보안의 구성 요소는 무엇인가요?
공격자가 일단 네트워크 내부로 침투하면, 조직의 가장 귀중한 자산을 노리게 됩니다. 따라서 공급망을 보호하기 위한 첫 번째 단계는 해커들이 가치 있게 여기는 자산을 파악하는 것입니다. 먼저 모든 자산을 파악한 다음, “의 ‘보물’—즉, 절대로 침해당해서는 안 되는 자산—을 우선순위로 정하십시오. 비즈니스에 필수적인 것으로 간주되는 모든 것은 대부분의 조직에서 고가치 자산으로 볼 수 있으며, 여기에는 독점 소프트웨어 코드, 재무 및 고객 데이터, 암호화 코드, 인사 정보, 지적 재산권 등이 포함될 수 있습니다.
“본질적으로, 귀사가 거래하는 모든 소프트웨어 회사는 잠재적인 위험 요소입니다.”
이 단계의 일환으로, 각 자산이 위치한 환경과 해당 자산에 접근할 수 있는 모든 방법을 파악해야 합니다. 이 ‘ ’ 자산 탐지 및 인벤토리 프로세스( )는 자산이 침해에 얼마나 취약한지, 그리고 공급망 노출을 어디에서 제한해야 하는지 파악하는 데 도움이 될 것입니다.
공급망 보안을 위한 두 번째 단계는 비즈니스 파트너를 파악하고, 해당 파트너 시스템 내의 취약점을 식별하며, 강력한 공급업체 위험 관리 프로세스를 도입하는 것입니다. 이러한 파트너에는 소프트웨어 공급업체, 클라우드 서비스 제공업체, POS(판매 시점 관리) 업체, 급여 처리 업체, 심지어 보안 업체까지 포함될 수 있으며, 이들 모두는 공격자들이 더 광범위한 기업 시스템에 침입하는 발판 역할을 해왔습니다. 본질적으로, 귀사가 거래하는 모든 소프트웨어 회사는 잠재적인 위험 요소입니다.
이 단계에 대해 모든 상황에 적용할 수 있는 단일한 접근 방식은 없지만, 효과적인 프로세스에는 공급업체 위험 평가 수행, 중요도에 따른 공급업체 분류, 공급업체 목록 작성, 핵심 공급업체 속성 추적, 그리고 시간 경과에 따른 공급업체 성과 및 위험 모니터링과 같은 관행이 포함되어야 합니다.
[관련 기사: ‘ Log4j ’ 취약점 사태 이후, 타사 소프트웨어에 대한 가시성 부족 문제가 여전히 기업들을 괴롭히고 있다]
공급업체 위험 관리의 목표는 공급업체가 귀사의 가장 민감한 데이터를 보호하기 위한 적절한 정책과 기술을 갖추고 있는지 확인하는 것입니다. 또한 이를 통해 고위험 공급업체를 파악하고, 해당 업체와 협력하여 보안 위험을 완화하거나 다른 공급업체로 교체할지 여부를 결정하는 데 도움이 될 수 있습니다.
소프트웨어 공급망 보안 분야에서 가장 큰 과제는 무엇인가요?
앞서 강조한 바와 같이, 가시성은 공급망 위험에서 가장 다루기 어려운 요소 중 하나입니다. 실물 상품의 경우, 공급업체는 제품 제조에 사용된 원자재나 성분 목록을 제공할 수 있습니다. 그러나 대부분의 현대 소프트웨어는 주로 오픈소스 구성 요소를 사용하여 구축됩니다. 특정 애플리케이션에 사용된 구성 요소가 무엇이며 누가 이를 개발했는지에 대한 세부 정보를 찾기는 어렵고, 대부분의 사람들은
에서 직접 이를 확인할 수 있는 효과적인 방법을 가지고 있지 않습니다.
또한 조직들은 프로젝트 개발자들이 안전한 코딩 관행을 준수하고 취약점을 신속하게 해결하고 있는지 확인하기 위해 감사를 실시하는 데에도 어려움을 겪고 있습니다. 결국 이들은
에서 볼 수 있듯이
, IT 아키텍처의 기반이 되는 종단간 공급망에 대한 명확한 이해와 통제력을 갖추지 못하고 있다.
소프트웨어 공급망 보안 분야에서 권장되는 모범 사례에는 어떤 것들이 있나요?
에어 갭이라는 말을 들어본 적이 없나요? 이제 소프트웨어 공급망 보안을 강화하는 데 도움이 되는 이 팁과 그 밖의 여러 가지 요령을 배워야 할 때입니다:
- 공급망을 처음부터 끝까지 파악하십시오. 소프트웨어 공급망에는 기업용 소프트웨어를 개발하는 데 사용된 모든 코드, 파일 및 기타 구성 요소는 물론, 이들의 출처와 작성자도 포함됩니다. 제품이 보안 위험에 대해 어떻게 검토되었는지, 그리고 제품에 알려진 취약점이 있는지 여부와 같은 정보를 알고 싶으실 겁니다. 간단히 말해, 귀사가 실행 중인 애플리케이션에 대해 가능한 한 모든 정보를 파악해야 합니다.
- 네트워크에 에어갭을 적용하십시오. 에어 갭은 마치 해자가 성을 공격으로부터 보호하듯이, 네트워크와 공격자 사이에 장벽을 형성합니다. IT 담당자들은 민감한 자산( )을 네트워크에 연결된 시스템으로부터 물리적으로 격리하거나( ) 특정 장치를 네트워크에서 분리함으로써 “격리 구역”을 조성합니다. 에어갭의 목적은 위협 행위자가 외부 연결을 통해 시스템을 공격할 가능성을 완전히 차단하는 데 있습니다.
- 정기적으로 테스트하십시오. 대부분의 기업은 특정 공급업체가 공격을 당하기 전까지는 자사의 공급망이 얼마나 취약한지 제대로 파악하지 못합니다. 하지만 그 사실을 알기 위해 굳이 기다릴 필요는 없습니다. 취약점 스캔을 수행하면 의 잘못된 구성, 부적절한 접근 정책, 해커가 악용할 수 있는 제품의 취약점 등 기본적인 보안 문제를 파악하고 해결할 수 있습니다. 침투 테스트는 공격을 시뮬레이션하여 시스템 내의 취약점을 찾아내고 이를 악용함으로써, 데이터가 얼마나 쉽게 유출될 수 있는지 파악하는 데에도 도움이 됩니다.
소프트웨어 공급망 보안을 위한 프레임워크에는 어떤 것들이 있나요?
보안 프레임워크란 사이버 보안 통제 수단을 구축하고 유지하기 위한 일련의 정책 및 관행을 말합니다. 조직은 프레임워크를 활용하여 자체 위험 수준을 평가하고, 잠재적인 공격 경로를 파악하며, 기존 사이버 보안 프로그램의 역량을 보완하여 소프트웨어 공급망 보안을 강화할 수 있습니다.
예를 들어, 미국 정부는 정부 기관이 보안, 개인정보 보호 및 공급망 위험을 관리하기 위해 시스템을 어떻게 설계하고, 보안을 유지하며, 모니터링해야 하는지를 다루기 위해 국가표준기술연구소( , NIST) 위험 관리 프레임워크(Risk Management Framework, RMF) 를 개발했습니다. 미국 국립표준기술연구소(NIST)가 관리하는 이 프레임워크는 데이터 유출 및 랜섬웨어 공격과 같은 위협을 완화하기 위해 위험을 평가하고 IT 보안을 강화하는 데 필요한 상세한 모범 사례를 제시합니다..
RMF에는 조직이 시스템에 보다 강력한 보안 체계를 구축하고 보안 문제에 더 신속하게 대응할 수 있도록 돕는 7단계 위험 관리 프로세스가 포함되어 있습니다. 단계는 다음과 같습니다:
- 준비하세요. 이 단계에서 조직은 RMF를 실행할 준비를 합니다. 주요 활동으로는 핵심 위험 관리 역할을 파악하고, 조직의 위험 수용 수준을 결정하며, 를 통해 조직 전반에 걸친 위험 평가를 수행하고, 위험 관리 전략을 수립 및 실행하는 것이 포함됩니다.
- 분류하기. 두 번째 단계에서 해당 조직은 NIST 표준을 활용하여 정보와 시스템을 분류하고, 이에 따른 위험을 정확하게 평가합니다. 해당 조직은 자사 환경에 존재하는 모든 데이터를 파악하고, 권한이 없는 사용자가 접근할 수 있는 민감한 데이터와 가치가 낮은 데이터를 확인합니다. 또한 각 시스템의 특성과 시스템 간 연결 관계를 상세히 기록하고 있습니다.
- 선택하세요. 다음 단계에서 조직은 RMF에 포함된 통제 항목 목록을 바탕으로 자사 시스템에 적합한 보안 통제 조치를 선정합니다. 이러한 통제 수단에는 모니터링 솔루션, 다단계 인증, 그리고 위험한 행동을 줄이고 재해 발생 시 시스템과 데이터를 복구하는 데 도움을 주는 정책이 포함됩니다. 이 단계에서는 민감한 정보에 대한 접근 권한이 필요한 사람과 그렇지 않은 사람이 누구인지 고려하는 것이 중요합니다.
- 구현합니다. 해당 조직은 선정한 보안 통제 조치를 시행합니다. 이 단계에서는 직원들에게 새로운 절차와 정책, 그리고
내 각 시스템에서 이를 어떻게 적용해야 하는지에 대해 교육을 실시해야 합니다. - 평가. 이 단계에서 조직은 자체적으로 구현한 보안 통제 조치를 바탕으로 적절한 평가 절차를 수립하고 적용합니다. 목표는 조직이 어떠한 보안 위험에도 즉시 대응할 수 있도록 하는 것입니다.
- 승인하십시오. 최고 경영진은 조직의 위험 허용 한도를 바탕으로 선정된 통제 수단이 적절한지 여부를 결정합니다.
- 모니터. 이 단계에서 조직은 보안을 유지하고 상태의 변화에 대응하기 위해 시스템을 지속적으로 모니터링합니다.
소프트웨어 공급망 보안에 관한 가장 유용한 자료는 무엇인가요?
소프트웨어 공급망 보안에 대한 자세한 정보를 확인할 수 있는 자료는 다음과 같습니다:
- 공급망 내 소프트웨어 보안 (NIST)
- 공급망 보안 지침 (NCSC)
- 공급망 보안—모두가 관심을 가져야 할 문제 (Mitre)
- ICT 공급망 자료실 미국 사이버보안 및 인프라 보안국( , CISA)




