9월 마이크로소프트의 972개 취약점: 기록적인 패치 수와 112건의 비판

Microsoft는 AI 지원 공격이 확대되는 가운데 9월에 기록적인 972개 취약점(중요 112개)을 수정했습니다.

작업의 핵심

  • Microsoft는 972개의 패치로 기록을 경신했습니다. 불과 두 달 전에는 570을 수정했고 지난 달에는 약 620을 수정했습니다. 9월 수치는 이전 최대치의 거의 두 배에 달합니다.
  • 112개의 오류가 심각한 심각도에 도달했습니다. 이는 사용자 개입 없이 원격 코드 실행이나 권한 상승을 허용하는 취약점입니다.
  • 업계에서는 패치 기간이 짧아질 것이라고 경고합니다. OpenAI, Anthropic, AWS, Google 및 Microsoft가 서명한 공개 서한에서는 AI 공격에 대한 시정 우선순위를 촉구합니다.

새로운 패치 리듬: 두 달 만에 570에서 972로

두 달 만에 상승폭이 어마어마하다. 7월에 Microsoft는 570개의 취약점을 패치했으며 이는 기록적인 수치입니다. 8월에는 약 620개를 수정했으며 현재 9월 수치는 970개를 초과합니다. Ars Technica에 따르면 Google 및 기타 제조업체도 최근 몇 달 동안 기록적인 수치를 발표했습니다.

Microsoft의 공식 업데이트 가이드에서는 Windows, Edge 및 다양한 Azure 구성 요소를 포함하여 영향을 받는 제품에 대해 자세히 설명합니다. 패치의 확산은 일화적인 것이 아닙니다. 이는 버그가 악용되기 전에 버그를 닫아야 한다는 압력이 커지는 것에 대한 대응입니다.

Zero Day Initiative의 연구원인 Dustin Childs는 이러한 급증을 새로운 표준으로 묘사합니다. 그럼에도 불구하고 그는 AI 지원 공격으로 인한 피해가 중기적으로 상당할 수 있다고 경고합니다. 원격 악용으로 인한 심각한 취약점의 특성상 보안 팀의 대응 한계가 줄어듭니다.

업계에서는 문제만 보고 있지 않습니다. 2주 전, OpenAI, Anthropic, Amazon Web Services, Google, Microsoft는 100개 기업 및 조직과 함께 패치 적용 기간이 좁아질 것을 경고하는 공개 서한을 발표했습니다.

이 문서는 조직이 취약점을 패치하기 전에 취약점을 악용하는 AI 기반 공격의 예상되는 쓰나미에 대해 경고합니다. 현재로서는 전례 없는 속도로 패치를 출시하는 것이 답입니다.

9월의 기록적인 패치는 위험을 제거하지 않습니다. 단지 공격자가 AI를 통해 이미 좁혀지고 있는 기간을 줄일 뿐입니다.

해당 부문의 공개 서한과 공격 가속화

공개 서한은 전환점입니다. 클라우드와 제너레이티브 AI 분야의 직접적인 경쟁사가 공동 협약에 서명한 것은 이례적이다. 메시지는 분명합니다. 업데이트 릴리스와 첫 번째 악용 사이의 시간이 줄어들고 있으며 생성 AI가 악용 가능한 결함 검색 속도를 높이고 있습니다.

이러한 맥락에서 972개의 패치 수치는 코드 품질 문제로 읽히지 않고 방어 압박의 지표가 됩니다. 스페인 및 기타 유럽 지역의 기업 보안 팀은 인력이 같은 속도로 계속 확장되지 않는 동안 짧은 시간 내에 이러한 업데이트를 검증하고 배포해야 합니다.

위험은 공급망으로 이전됩니다. Windows 또는 Azure 구성 요소의 심각한 취약성은 관리형 서비스에 의존하는 수천 개의 SMB를 손상시킬 수 있습니다. 여기서 재정적 관점은 간단합니다. 심각한 사고로 인한 비용은 최신 패치를 유지하는 데 드는 비용을 훨씬 초과합니다.

Telefónica Tech 또는 Indra 생태계에 통합된 회사와 같은 스페인 사이버 보안 회사는 두 자릿수로 성장하는 시장을 놓고 경쟁합니다. 하지만, 가장 약한 고리는 여전히 중소기업이다출시 같은 달에 패치를 적용하는 경우는 거의 없습니다. 생성적 AI는 공격을 민주화합니다. 이전에는 정교한 범죄 팀이 필요했던 작업을 오늘날에는 자동화할 수 있습니다.

스페인 비즈니스 패브릭을 패치 창에 노출

스페인에서는 Microsoft 제품에 대한 의존도는 구조적입니다.. 공공 기관부터 SME까지 대부분의 작업은 Windows 및 Office에서 실행되며 서버는 Azure에 의존합니다. 이는 언론의 관심이 대기업 운영의 관심보다 적더라도 각 패치 주기를 국가적인 사이버 보안 이벤트로 전환합니다.

스페인 통신업체의 사이버 보안 부문인 Telefónica Tech는 계속해서 다음과 같이 지적했습니다. 보안 인재 격차. 더 많은 오류, AI 지원 활용, 팀 축소가 결합되면 비즈니스 연속성에 영향을 미치는 사고 발생 가능성이 높아집니다.

사이버 위험 보험사는 회사에 최신 패치 정책을 제공하도록 압력을 가합니다. 한 달 동안 취약점이 972건이라는 수치는 보험료 인상이나 보장 제외를 주장하는 근거가 됩니다. 따라서 업데이트하지 않는 비용은 정책 측면에서도 측정됩니다.

우리는 역설을 관찰합니다. 업계는 그 어느 때보다 더 많은 패치를 출시하지만 보안은 비례적으로 향상되지 않습니다. 공격 속도는 조직의 치료 능력보다 빠르게 증가합니다. 이를 측정하기 위한 다음 약속은 10월 패치 주기가 될 것입니다. 이때 Microsoft가 이 속도를 유지하는지 아니면 9월이 단독 피크인지 확인하게 됩니다.