연구 분야

전략 수립부터 사고 대응까지, 네 개의 축으로 연구합니다.

보안전략 수립

국가·공공·기업의 중장기 보안전략과 이행 로드맵을 설계합니다.

리스크 진단

공급망과 서드파티를 포함한 전사 위협을 진단하고 평가합니다.

정책·규제 연구

국내외 보안 규제 동향을 분석하고 대응 전략을 제시합니다.

침해사고 대응 자문

사고 대응 체계 설계부터 사후 개선까지 자문합니다.

About

사이버 세상의
신뢰를 만듭니다

ISSSI 보안전략연구소는 세상을 변화시키는 중심에 데이터의 이동과 신뢰가 있다고 봅니다. 사회의 다양성을 존중하면서 지속가능한 사회가 될 수 있도록, 빠르고 지속적인 개선을 통해 온라인과 오프라인의 안전 그리고 다양한 이해관계자들과 함께 긍정적 변화를 이끌어 내고자 합니다.

어디에도 속박되지 않으며 이해득실에 흔들리지 않는 기준과 독립성, 개인적 주관에 좌우되지 않고 언제 누가 보아도 인정되는 객관적 관점, 리스크를 기회로 만드는 효과적인 방법론. 이를 핵심 기준으로 어떠한 상황에서도 흔들리지 않는 조직으로서 IT 세상의 신뢰성을 제시해 나가겠습니다.

What ISSSI stands for
I
Information & data
정보와 데이터
S
Sustainability
지속가능성
S
Safety
안전
S
Synergy
협력
I
Improvement
개선

핵심 가치

다섯 가지 기준으로 판단하고 실행합니다.

기준Standard

기준은 유연하고 열려 있으며, 이해관계자의 공감대를 바탕으로 적절한 변경이 있기 전까지 지켜져야 합니다.

독립성Independence

흔들리지 않는 독립성이 보장된 환경에서 전문가들이 함께합니다. 독립성은 공정성 확보의 필수 요소입니다.

객관성Objectivity

최대한 객관적인 지표와 시각을 유지하기 위해 노력하며, 사회와 조직에 도움이 되는 방향을 지향합니다.

효과성Effectiveness

안정성과 신뢰성을 확보하기 위한 다양한 방법을 제시하고 그 효과를 고민합니다.

지속성Persistence

단기적 개선과 함께 조직의 연속성을 고민하며, 지속적 개선을 목표로 추구합니다.

Recent News

CISA, Langflow, N-central, Apache Tomcat 취약점 악용 경고

CISA는 IBM Langflow, N-central, Apache Tomcat의 취약점이 악용되고 있다고 경고하며, 연방 기관들에게 3일 이내에 대응을 촉구했다. CVE-2026-9198, CVE-2026-18576, CVE-2026-34486 취약점은 모두 실제 공격에 사용되고 있으며, 패치가 제공된 상태이다.

글로벌 / 취약점1시간 전BleepingComputer

Paperclip AI 취약점 통해 호스트 명령 실행 가능

Paperclip의 두 가지 보안 취약점이 공격자가 네트워크 서버나 개발자 컴퓨터에서 명령을 실행할 수 있도록 허용한다. CVE-2026-41679와 GHSA-x8hx-rhr2-9rf7 취약점은 악의적인 에이전트를 임포트하고 실행함으로써 공격이 가능하다. 공격자는 네트워크에 노출된 배포 환경이나 로컬 모드에서 DNS 재바인딩 공격을 통해 권한 없이 명령을 실행할 수 있다. Paperclip은 v2026.416.0 버전에서 취약점을 수정했으며, 사용자는 최신 버전으로 업데이트를 권장받는다.

취약점The Hacker News

Gitea 취약점(CVE-2026-59774) 통해 인증 없이 서버 파일 읽기 가능

Gitea 1.22.1~1.27.0 버전에는 인증 없이 서버 파일을 읽을 수 있는 취약점(CVE-2026-59774)이 존재합니다. 이 취약점은 1.27.1 버전에서 패치되었습니다. 공격자는 공개된 저장소와 특수하게 구성된 Org-mode 마크업만으로 파일을 읽을 수 있으며, 이는 내부 토큰을 추출하고 Git 훅을 삽입해 명령 실행으로 이어질 수 있습니다.

취약점The Hacker News

마이크로소프트, 예전 소프트웨어 라이선스 주장으로 문제 발생

마이크로소프트는 예전 소프트웨어 라이선스 관련 주장으로 어려움을 겪고 있으며, 온프레미스 SharePoint에 영향을 미친 제로데이 공격이 발생했다. 또한, 러시아인들이 Signal 지원으로 위장한 피싱 공격이 발생했고, 중국이 스마트폰 감시 도구를 업그레이드했다.

정보보호theregister

CISA, Langflow RCE 및 Tomcat, N-central 취약점 악용 사실 공개

CISA는 2026년 8월 5일, Langflow, Apache Tomcat, N-central의 취약점이 실제로 악용되고 있음을 공식적으로 발표했습니다. 이 취약점들은 각각 CVE-2026-9198, CVE-2026-34486, CVE-2026-18556으로 등록되어 있으며, 공격자들이 이를 활용해 시스템 침해를 시도하고 있습니다. 특히, 중국어를 사용하는 공격자는 AI 기반 자동화 공격을 통해 여러 취약점을 탐지하고 타겟을 좁히는 방식으로 공격을 수행하고 있습니다.

취약점The Hacker News

Feds get 3 days to patch N-able God mode flaw under active exploit

N-able의 'God mode' 취약점이 실제 악용되고 있어, 보안 업데이트가 3일 내에 이루어져야 한다.

취약점theregister

Massive ChainDrop npm 공급망 공격, 수백 개 패키지 감염

Self-propagating malware 'ChainDrop'이 Node Package Manager(npm) 레지스트리에서 1,300개 이상의 패키지를 감염시켰습니다. 감염된 패키지는 Keyv, Cacheable, flat-cache, file-entry-cache 등 인기 있는 캐싱 유틸리티를 포함합니다. 공격자는 Keyv 유지보수자의 GitHub 계정을 해킹한 후 Deliveroo, Ornikar, OneReach, Picsart, Qlik, ServiceTitan과 같은 주요 조직과 연관된 패키지로 빠르게 확산되었습니다.

정보보호BleepingComputer
전체 뉴스 보기 →