Netwrix 1Secure는 데이터와 아이덴티티 전반에 걸쳐 통합된 가시성을 제공합니다 - 14일간 무료로 전체 액세스가 가능합니다.무료 평가판 시작

공격 카탈로그

공격자가 어떻게 활동하는지 더 많이 알수록 데이터 보호 역량이 높아집니다. 당사 공격 카탈로그를 살펴보며, 일반적인 위협, 전술, 행위를 학습해 더 빠르게 위험을 파악하고 더 신속하게 대응할 수 있습니다.

필터 기준:

33 결과

사이버 공격이란 무엇인가요?

사이버 공격은 개인 또는 조직이 다른 개인, 회사 또는 정부 기관의 정보 시스템을 침해하려는 고의적이고 악의적인 시도입니다. 목표는 종종 데이터를 절취, 변경, 파괴하거나 무단으로 접근하는 것이거나, 디지털 운영을 방해하는 것입니다.

사이버 공격의 동기를 이해하기

사이버 공격자는 아래에서 설명하는 것과 같은 다양한 목표에 의해 동기가 부여될 수 있습니다.

금전적 이득

금전적 이득은 사이버 보안 공격의 가장 흔한 동기로, 공격자는 직접적이거나 간접적인 금전적 이익을 추구합니다. 금전적 이득을 위해 일반적으로 사용되는 공격 방법에는 랜섬웨어, 피싱, 그리고 뱅킹 트로이 목마가 포함됩니다.

  • 랜섬웨어 공격에서는 악성 소프트웨어가 피해자의 데이터를 암호화하고, 공격자는 이를 해독하기 위한 대가(몸값)를 요구합니다. 널리 알려진 사례로는 WannaCry와 REvil이 있습니다.
  • 피싱에서는 가짜 이메일이나 메시지가 사용자를 속여 비밀번호나 신용카드 정보 같은 개인정보를 공개하게 만듭니다. 이후 이러한 정보는 절도나 사기 범죄에 사용됩니다.
  • 뱅킹 트로이목마의 경우, Zeus나 Emotet 같은 악성코드가 피해자 계정에서 자금을 빼내기 위해 특히 은행 계정 자격 증명을 표적으로 삼습니다.

스파이 활동

기업 스파이 활동과 국가 차원의 스파이 활동을 포함한 사이버 스파이 활동은 전략적 우위를 위해 기밀 또는 민감한 정보를 수집하기 위해 수행됩니다.

  • 기업 스파이 활동에서는 경쟁사나 범죄자들이 영업비밀, 연구개발(R&D) 데이터 또는 비즈니스 전략을 훔칩니다.
  • 국가 단위 스파이 활동에서는 국가의 지원을 받는 그룹이 정부 기관, 방산업체 또는 해외 기업에 침투합니다. 예로는 중국의 APT10과 러시아의 Fancy Bear가 있습니다.

해커티비즘

해커티비스트는 정치적, 사회적 또는 환경적 대의를 알리기 위해 사이버 공격을 사용합니다. 이러한 공격은 개인적 이익이나 국가적 이익을 위한 것이 아니라, 이념에 기반해 수행됩니다. 일반적인 공격 전술로는 웹사이트 변조(디페이스), 데이터 유출, 서비스 거부(DoS) 등이 있습니다.

사이버 전쟁

사이버 전쟁 공격은 정치적 동기에 의해 이루어지며, 대개 국가가 후원하는 형태로 진행되어 혼란이나 공포를 유발합니다. 이와 같은 유형의 공격으로는 이란의 원자력 프로그램을 대상으로 한 Stuxnet 공격이 좋은 예입니다.

  • 정부가 후원하는 공격에서는 국가가 전력망이나 군사 시스템과 같은 핵심 인프라를 공격할 수 있는 역량을 개발합니다. 대표적인 예가 이란의 원자력 프로그램을 대상으로 한 Stuxnet 공격입니다.
  • 하이브리드 전쟁은 전통적인 군사 작전과 사이버 공격을 결합해 상대를 불안정하게 만드는 방식입니다.

내부자 위협

내부자 위협은 민감한 정보에 접근할 수 있는 조직 내부의 개인에게서 발생합니다. 예를 들면:

  • 직원이나 계약자는 금전적 유인, 강압, 복수 또는 부주의 때문에 액세스를 오용할 수 있습니다.
  • 일부 내부자는 고의로 데이터를 훔치거나 기밀을 유출하거나 시스템을 훼손할 수도 있습니다.
  • 피싱 링크를 클릭하거나 데이터를 부적절하게 처리하는 등 내부자의 실수도 피해를 유발할 수 있습니다.

가장 흔한 유형의 사이버 공격

사이버 보안에서 가장 흔한 공격 유형 몇 가지는 아래에서 설명합니다.

악성코드 공격

악성코드는 기기, 네트워크 또는 서비스를 손상시키거나, 악용하거나, 그 밖의 방식으로 손상(침해)시키기 위해 설계됩니다.

주요 유형:

  1. 트로이 목마 - 합법적인 소프트웨어로 위장하지만 공격자에게 시스템에 대한 접근 권한을 제공합니다
  2. 웜 - 사람의 개입 없이 전파되는 자기 복제형 악성코드
  3. 스파이웨어 - 사용자의 활동을 몰래 모니터링하고 정보를 수집합니다
  4. 애드웨어 - 원치 않는 광고를 자동으로 전달하며, 때로는 스파이웨어 기능이 포함되기도 합니다
  5. 루트킷 - 공격자가 자신의 존재를 숨기면서 지속적인 접근을 유지할 수 있게 합니다

고도화된 지속 위협(Advanced persistent threats, APTs)

APTs(고도화된 지속 위협)는 장기간에 걸친 표적 공격으로, 자금력이 탄탄한 적(대개 국가 단위)이 주도하는 경우가 많습니다. 이러한 공격은 네트워크에 침투해 수개월 또는 수년 동안 탐지되지 않은 채로 유지되며, 정보를 수집하거나 시스템을 조용히 조작하는 것을 목표로 합니다. 예로는 SolarWinds 침해사고(2020)에서 APT가 미국 연방 기관과 기업을 표적으로 삼은 사례가 있습니다.

피싱 & 소셜 엔지니어링

이러한 공격은 개인을 조작하여 민감한 정보를 누설하게 하거나 보안을 손상시키는 행동을 수행하게 만듭니다.

피싱의 유형:

  1. 스피어 피싱 - 개인 정보를 사용해 특정 개인이나 조직을 대상으로 매우 정밀하게 타겟팅된 이메일
  2. 웰링(Whaling) - 조직 내 고위 임원이나 대외적으로 주목받는 주요 대상에게 초점을 맞춘 공격
  3. 비즈니스 이메일 침해(BEC) - 사기꾼이 비즈니스 이메일 계정을 스푸핑하거나 해킹해 직원들을 속여 자금을 이체하게 하거나 기밀 정보를 공유하게 만드는 행위

실제 사례:

  1. 대표적인 사례로, BEC 사기가 직원들을 속여 공격자가 통제하는 계좌로 송금을 하게 만든 결과 Ubiquiti Networks가 4,670만 달러가 넘는 금액을 잃었습니다.

랜섬웨어

랜섬웨어는 피해자의 데이터를 암호화하고 복호화를 대가로 몸값을 요구합니다. 이는 기술적 위협과 재정적 위협을 모두 초래합니다.

초기 단계의 랜섬웨어는 단일 몸값 요구가 있는 단순한 암호화 기반 공격이었습니다. 오늘날 랜섬웨어는 이중 갈취(Double Extortion)로 진화했는데, 공격자는 데이터를 암호화하는 것뿐만 아니라 민감한 파일을 유출하기도 합니다. 이후 몸값을 지불하지 않으면 훔친 데이터를 공개적으로 유출하겠다고 위협합니다. 이로 인해 피해자에게는 평판 및 법적 압박이 추가되어 결제를 강요받게 됩니다.

주요 랜섬웨어 그룹은 다음과 같습니다:

  1. LockBit – 전술에는 Ransomware-as-a-Service (RaaS), Double Extortion, 자동화가 포함됩니다.
  2. Conti – 이 그룹은 공격적인 협상을 위해 Double Extortion을 사용하는 매우 정교한 팀을 보유하고 있습니다.
  3. Revil – 전술에는 Supply Chain Attacks, Double & Triple Extortion, DDoS 공격이 포함됩니다.

서비스 거부(DoS) 및 분산 서비스 거부(DDoS) 공격

DoS(서비스 거부) 공격은 서버, 서비스 또는 네트워크 리소스에 불법적인 요청을 대량으로 보내 과부하를 일으켜 사용자에게 해당 리소스를 사용할 수 없게 만들려는 악의적인 시도입니다.

  1. 단일 소스(한 대의 컴퓨터 또는 서버)를 사용하여 수행됩니다.
  2. 단순하며 추적하고 차단하기가 더 쉽습니다.
  3. 대개 봇넷을 포함하지 않습니다.

DDoS(Distributed Denial-of-Service, 분산 서비스 거부) 공격은 여러 대의 침해된 시스템(대개 전 세계에 분산됨)을 사용해 대상에 트래픽을 과도하게 유입시키는, 보다 정교한 형태의 DoS입니다. 이로 인해 공격을 차단하고 완화하기가 더 어려워집니다.

  • 여러 출처를 사용합니다. 보통 봇넷에 포함된 수백~수천 대의 기기가 동원됩니다.
  • 전 세계에 분산된 IP 주소에서 트래픽이 유입되기 때문에, 방어하기가 훨씬 더 어렵습니다.
  • 공격 트래픽이 정상 사용자처럼 보일 수 있어, 대응과 완화가 복잡해집니다.

봇넷이 DDoS 공격을 수행하는 방식

  • 봇넷은 피싱, 악성코드 또는 패치되지 않은 시스템을 악용해 취약한 장치를 감염시키는 방식으로 구축됩니다.
  • 봇마스터는 중앙 집중식 또는 피어 투 피어( P2P ) 명령 구조를 통해 봇과 통신합니다.
  • 봇은 특정 대상(서버, 서비스 또는 네트워크)으로 대량의 트래픽을 동시에 전송하라는 지시를 받습니다.
  • 대상이 감당할 수 없을 정도로 과부하되어 서버가 중단되고, 네트워크가 혼잡해지며, 서비스 이용이 불가능해집니다.

핵심 서비스에 미치는 영향

  • 은행, 정부 포털, 의료 시스템, 전자상거래 플랫폼을 포함한 온라인 서비스가 이용 불가능해질 수 있습니다.
  • 조직은 직접적인 수익 손실을 겪을 수 있으며, 완화 및 복구를 위해 막대한 비용을 지출할 수 있습니다.
  • 서비스 제공업체에 대한 신뢰가 심각하게 훼손될 수 있습니다.
  • DDoS 공격은 공격자들이 데이터 절도 또는 기타 악의적인 활동을 위해 시스템에 침투하는 동안 주의를 분산시키는 역할을 할 수 있습니다.

제로데이 익스플로잇

제로데이(Zero-Day) 취약점은 벤더 또는 개발사에 알려지지 않은 소프트웨어나 하드웨어의 보안 결함입니다. 따라서 패치되지 않은 채로 남아 악용될 수 있습니다.

제로데이(Zero-Day) 익스플로잇은 공격자가 제로데이(Zero-Day) 취약점을 악용하기 위해 개발한 도구 또는 방법입니다. 이러한 익스플로잇은 다크 웹에서 판매되거나, 첩보 활동, 사이버 범죄, 또는 표적 공격에 사용될 수 있습니다.

제로데이(Zero-Day) 익스플로잇은 다음 이유로 위험합니다.

  • 방어 수단 없음 - 기존 보안 시스템(백신, 방화벽)에서 이를 감지하지 못할 수 있음
  • 영향이 큼 - 데이터 절도, 시스템 원격 제어, 또는 전체 시스템 장악으로 이어질 수 있음
  • 광범위한 위험 - 개인, 기업 및 정부를 대상으로 사용됨

제로데이 위협의 라이프사이클

  1. 발견 - 해커, 연구자 또는 범죄자에 의해 발견됨
  2. 악용 - 벤더가 인지하기 전에 공격에 사용됨
  3. 공개 - 결국 보고됨
  4. 패치 - 공급업체가 업데이트 또는 수정 사항을 배포합니다
  5. 패치 이후 - 패치가 적용되면 더 이상 “제로데이”가 아닙니다

중간자 공격(Man-in-the-Middle, MitM)

MitM(중간자) 공격은 악의적인 공격자가 두 당사자가 서로 직접 통신하고 있다고 믿는 상황에서, 통신을 몰래 가로채고 필요에 따라 내용을 변경하는 경우 발생합니다.

공격자가 통신을 가로채고 조작하는 방법

  1. 가로채기 방법
    1. 악성 Wi‑Fi 핫스팟 - 합법적으로 보이지만 실제로는 가짜 네트워크로, 사용자가 연결하도록 속이는 방식
    2. 패킷 스니핑 - Wireshark 같은 도구를 사용해 보안되지 않은 네트워크에서 데이터 패킷을 캡처하는 행위
    3. 세션 하이재킹 - 세션 쿠키를 탈취해 사용자인 것처럼 가장하는 행위
    4. DNS 스푸핑 - DNS 응답을 변경해 사용자를 가짜 웹사이트로 리다이렉트하는 방식
  2. 조작 기법
    1. 데이터 인젝션 - 웹 트래픽에 악성 콘텐츠(예: 가짜 로그인 페이지)를 삽입
    2. SSL 스트리핑 - HTTPS 연결을 HTTP로 낮춰 데이터를 암호화되지 않게 만드는 것
    3. 자격 증명 탈취 - 사용자 이름, 비밀번호 또는 결제 정보를 가로채는 것

공용 Wi‑Fi의 위험

공용 Wi‑Fi 네트워크는 보안이 취약하기 때문에 MitM 공격의 주요 표적이 됩니다.

  • 많은 네트워크가 WPA3/WPA2 암호화를 사용하지 않아 공격자가 보호되지 않은 데이터를 볼 수 있습니다
  • 공격자는 정상적인 네트워크를 흉내 내 사용자가 악성 네트워크에 연결하도록 유도합니다
  • 기기는 종종 알려진 네트워크에 자동으로 다시 연결하는데, 이 점은 악용될 수 있습니다

SQL Injection & Cross-Site Scripting (XSS)

SQL Injection은 공격자가 입력 필드(예: 검색 상자 또는 로그인 폼)에 악의적인 SQL 문을 삽입하면, 해당 문이 백엔드 데이터베이스에서 실행되면서 발생합니다. 이로 인해:

  1. 민감한 데이터에 대한 무단 액세스(사용자 이름, 비밀번호, 재무 기록)
  2. 데이터베이스 콘텐츠의 수정 또는 삭제
  3. 심각한 경우 데이터베이스에 대한 완전한 제어

Cross-Site Scripting(클릭 사이트 스크립팅)은 공격자가 다른 사용자가 열람하는 웹페이지에 악의적인 스크립트(보통 JavaScript)를 삽입할 수 있도록 합니다. 이러한 스크립트는 피해자의 브라우저에서 실행됩니다. XSS 유형에는 다음이 포함됩니다:

  • 저장형 XSS - 악성 스크립트가 서버에 영구적으로 저장됨
  • 반사형 XSS - 스크립트가 웹 서버에서 다시 반사되며, 흔히 URL 매개변수를 통해 발생함
  • DOM 기반 XSS - 브라우저에서 DOM 환경을 조작함

XXS는 다음과 같은 결과를 초래합니다:

  • 세션 쿠키 탈취(계정 탈취로 이어짐)
  • 악성 웹사이트로의 리디렉션
  • 키로깅 또는 피싱 공격

DNS 터널링 및 스푸핑

DNS 터널링 DNS 쿼리와 응답 안에 데이터를 인코딩하여, 감염된 시스템과 외부 서버(대개 공격자가 제어함) 사이에 숨겨진 통신 채널을 설정하는 방식입니다. 일반적으로 DNS는 도메인 이름을 IP 주소로 해석하는 데 사용되지만, 공격자들은 네트워크에서 DNS가 널리 사용되고 허용 범위가 넓다는 점을 악용합니다.

DNS 터널링이 작동하는 방식

  1. 엔드포인트가 악성코드에 의해 감염됩니다.
  2. 악성코드는 사용자 자격 증명, 파일 등 데이터를 DNS 요청에 인코딩합니다.
  3. 이러한 DNS 요청은 악성 도메인(공격자가 제어)에 전송됩니다.
  4. 공격자의 DNS 서버가 요청을 해석한 뒤 명령을 응답하거나 유출된 데이터를 수집합니다.

다음과 같기 때문에 위험합니다:

  • DNS 트래픽은 전통적인 보안 도구에서 종종 간과됩니다.
  • 방화벽은 일반적으로 기본 설정으로 DNS 트래픽을 허용합니다.
  • 공격자는 탐지를 피하기 위해 데이터를 천천히 유출할 수 있습니다.

DNS Spoofing, DNS Cache Poisoning이라고도 하는 DNS Spoofing은 DNS 응답을 조작하여 사용자가 모르는 사이에 악성 사이트로 사용자를 리다이렉트합니다.

DNS Spoofing는 어떻게 작동하나요

  • 공격자는 위조된 DNS 항목으로 DNS 리졸버의 캐시를 손상시킵니다.
  • 사용자가 합법적인 도메인에 접속하려고 하면, 가짜 웹사이트로 리다이렉트됩니다.
  • 사용자는 모르게 로그인 자격 증명을 입력하거나 악성코드를 다운로드할 수 있습니다.

효과가 있는 이유

  • 사용자는 주소 표시줄에 예상한 도메인 이름이 표시된 것을 봅니다.
  • 정상적인 서비스인 것처럼 가장하는 데 이상적입니다.
  • 리졸버 캐시가 오염되면 전체 네트워크에 영향을 줄 수 있습니다.

사이버 킬 체인: 사이버 보안 공격이 전개되는 방식

사이버 킬 체인은 공격자의 관점에서 사이버 공격의 단계를 설명하기 위해 록히드 마틴이 개발한 프레임워크입니다. 각 단계를 이해하면 조직이 공격을 더 효과적으로 탐지하고 방어하며 완화하는 데 도움이 될 수 있습니다.

정찰

여기서의 목표는 공격을 준비하기 위해 대상에 대한 정보를 수집하는 것입니다. 오픈 소스 인텔리전스(Open-source intelligence, OSINT), 소셜 미디어 스크래핑, 웹사이트 분석, 도메인 및 IP 스캐닝은 정보를 수집하는 데 사용되는 방법 중 일부입니다. 주요 관심 분야에는 직원 이름, 조직 구조, 시스템 세부 정보, 사용되는 기술(예: 소프트웨어, 플랫폼)이 포함됩니다.

무기화

공격자는 수집한 인텔리전스를 바탕으로 맞춤형 공격을 만듭니다. 목표는 대상의 방어 체계를 성공적으로 뚫을 수 있는 페이로드를 패키징하는 것입니다. 무기화 방법에는 악성코드 제작(예: 랜섬웨어, 트로이목마, 원격 접속 도구), 알려진 취약점에 대한 익스플로잇 개발, 설득력 있는 피싱 유인물 또는 악성 문서 설계가 포함됩니다.

전달

다음 단계는 무기를 피해자에게 전송하는 것입니다. 즉, 페이로드가 경보를 발생시키지 않은 채 대상의 시스템에 도달하도록 하는 것입니다. 전달 방법에는 악성 링크나 첨부파일이 포함된 피싱 이메일, 방문 시 자동으로 악성코드를 다운로드하도록 합법적인 웹사이트를 손상시키는 방법, 그리고 공급업체 또는 제3자 제공업체에 침투해 공격을 전달하는 방법 등이 있습니다.

익스플로잇(Exploitation)

익스플로잇(Exploitation)은 악성 코드가 취약점을 악용하도록 실행(트리거)되어, 대상 시스템에 대한 무단 액세스 또는 제어를 획득하는 것을 목표로 하는 단계입니다. 패치되지 않은 소프트웨어나 제로데이(Zero-day) 취약점을 악용하거나, 사용자에게 악성 코드를 실행하도록 속이는 행위(사회공학)도 익스플로잇 방법 중 일부입니다.

설치(Installation) & 명령-제어(Command-and-Control, C2)

이 단계에서 공격자는 은밀하고 장기적인 액세스와 제어를 유지하기 위해 피해자의 환경에 발판을 마련합니다. 여기에는 다음이 포함됩니다:

  • 설치(Installation) - 백도어, 스파이웨어 또는 기타 지속형 악성코드 배포
  • 명령-제어(Command-and-Control, C2) - 지침을 수신하고 데이터를 유출하기 위해 통신 채널을 설정합니다(예: 암호화된 웹 트래픽, DNS 터널링).

목표에 대한 실행

공격자는 금전적 이득, 스파이 활동, 파괴 등 어떤 목적이든 임무를 달성합니다. 다음과 같은 유형의 작업이 포함됩니다:

  • 데이터 절도 - 지적 재산, 개인 정보, 재무 기록을 훔치는 행위
  • 시스템 침해 - 권한을 상승시키고 네트워크 내에서 측면 이동을 수행하는 행위
  • 운영 중단 - 랜섬웨어를 실행하고, 시스템을 파괴하며, 평판에 피해를 입히는 행위

사이버 공격 예방: 개인과 기업을 위한 모범 사례

사이버 보안은 개인과 조직 모두의 선제적인 조치를 필요로 하는 공동 책임입니다. 아래는 사이버 공격을 예방하기 위한 몇 가지 모범 사례입니다.

보안 인식 교육

인적 오류는 데이터 침해의 주요 원인 중 하나입니다. 보안 인식 교육에 투자하는 조직은 종종 성공적인 피싱 공격이 줄어들고 보안 태세가 개선되는 효과를 경험합니다.

모범 사례:

  • 정기적으로 교육을 실시하여 직원들이 최신 피싱 기법, 사기 수법, 그리고 내부자 위협에 대해 인지할 수 있도록 하십시오.
  • 통제된 피싱 테스트를 도입하여 의심스러운 이메일에 대한 직원의 대응을 평가하고 개선하십시오.
  • 잠재적인 보안 사고를 신고하기 위한 명확하고 간단한 절차를 수립하십시오.
  • 조직 내의 특정 역할과 부서에 맞게 교육 자료를 맞춤화하십시오.

엔드포인트 보안 및 Zero Trust 프레임워크

노트북과 모바일 기기 같은 엔드포인트는 사이버 공격의 흔한 진입 지점입니다. Zero Trust 방식은 접근 요청의 출처와 관계없이 모든 접근 요청이 검증되도록 보장합니다. Zero Trust 프레임워크와 강력한 엔드포인트 보안 조치를 결합한 다계층 방어 전략은 공격 표면을 줄이고, 조직이 위협을 탐지하고 대응하는 역량을 강화합니다.

모범 사례:

  • Zero Trust 아키텍처 구현 - 암묵적인 신뢰를 가정하지 않고, 모든 액세스 시도를 지속적으로 검증하는 보안 모델을 도입하세요.
  • 다중 인증(MFA) - 시스템과 데이터에 접근하기 위해 여러 형태의 인증을 요구하세요.
  • Endpoint Detection and Response (EDR) - 엔드포인트 장치에서 위협을 모니터링하고 대응하는 솔루션을 배포하세요.
  • 정기적인 업데이트와 패치 - 모든 엔드포인트 장치가 최신 보안 패치로 최신 상태를 유지하도록 하세요.

패치 관리 및 취약점 스캐닝

패치되지 않은 취약점은 공격자들이 흔히 노리는 대상입니다. 효과적인 패치 관리, 적시 업데이트, 선제적인 취약점 스캐닝은 공격자가 악용할 수 있는 기회 창을 줄여주므로 악용을 예방할 수 있습니다.

모범 사례:

  • 시스템과 애플리케이션에 패치를 자동으로 적용하는 도구를 사용하세요.
  • 조직에 가장 큰 위험을 초래하는 취약점부터 패치하는 데 집중하세요.
  • 정기적으로 취약점 스캔을 수행하여 보안 취약점을 식별하고 조치하세요.
  • 포괄적인 범위를 확보하려면 모든 하드웨어 및 소프트웨어 자산의 최신 목록을 유지하세요.

사고 대응 및 사이버 복원력

예방 조치를 취하더라도 사고는 여전히 발생할 수 있습니다. 강력한 사고 대응 및 복원력(Resilience) 전략을 갖춘 조직은 위협을 보다 효과적으로 차단하고, 최소한의 중단으로 운영을 재개할 수 있습니다.

모범 사례

  • 사고 대응 계획 수립 - 보안 인시던트를 감지하고 대응하며 복구하는 방법을 설명하는 문서화된 전략을 수립합니다.
  • 모의 훈련(테이블톱) 실시 - 사이버 인시던트를 시뮬레이션하여 대응 절차를 테스트하고 개선합니다.
  • 커뮤니케이션 프로토콜 수립 - 인시던트 발생 시 사용할 명확한 커뮤니케이션 채널과 담당 역할을 정의합니다.
  • 사이버 복원력에 투자 - 사이버 공격 중과 공격 후에도 조직이 필수 기능을 유지할 수 있도록 조치를 구현하세요.

클라우드 보안 & IoT 보호

클라우드 서비스와 IoT 기기의 확산은 새로운 보안 과제를 야기하며, 이를 해결하기 위해서는 전문화된 전략이 필요합니다. 조직은 민감한 데이터를 보호하고 시스템의 무결성을 유지하기 위해 클라우드 및 IoT 환경의 고유한 보안 요구 사항을 충족해야 합니다.

모범 사례

  • 클라우드 서비스와 IoT 기기가 안전하게 구성되도록 확인하고, 취약할 수 있는 기본 설정은 피하세요.
  • 엄격한 액세스 제어를 적용하고 무단 액세스 시도 여부를 모니터링하세요.
  • 모든 장치와 서비스를 최신 보안 패치로 항상 업데이트하세요.
  • 잠재적 침해 가능성을 줄이기 위해 IoT 장치를 별도의 네트워크로 분리하세요.

사이버 보안 공격에 대응하는 방법

사이버 공격에 효과적으로 대응하는 것은 피해를 최소화하고 신속한 복구를 보장하는 데 매우 중요합니다. 다음은 핵심 단계를 정리한 구조화된 가이드입니다.

공격을 차단하기 위한 즉각적인 조치

a. 감염된 시스템을 분리
악성코드의 확산 또는 무단 액세스를 방지하기 위해 손상된(침해된) 장치를 네트워크에서 분리하세요. 네트워크 케이블을 뽑거나, Wi‑Fi를 비활성화하거나, 영향을 받은 서버를 종료하는 등의 조치가 필요할 수 있습니다.

b. 손상된 계정을 비활성화
민감한 데이터를 보호하기 위해 침해된 것으로 의심되는 모든 사용자 계정의 액세스를 즉시 철회(해지)하세요.

c. 사이버보안 전문가 및 관련 기관에 연락
내부 IT 보안 팀에 알리고, 필요하다면 외부의 사이버보안 전문가를 추가로 참여시키세요. 또한 법적 요구 사항을 준수하고 지침을 받기 위해 해당 사건을 관련 기관에 신고하십시오.

사고 조사 및 위협 인텔리전스

a. 포렌식 분석을 수행합니다
로그 파일과 네트워크 트래픽 등 디지털 증거를 수집하고 분석하여 공격의 출처, 사용된 방법, 범위를 파악합니다. 이를 통해 취약점을 식별하고 향후 사고를 예방하는 데 도움이 됩니다.

b. 위협 인텔리전스를 활용합니다
위협 인텔리전스를 활용해 공격을 더 큰 흐름의 트렌드 속에서 맥락화하고, 공격자의 동기를 파악하며, 그에 맞춰 방어 전략을 조정합니다.

복구 및 비즈니스 연속성 계획

a. 백업에서 복원합니다
영향을 받은 시스템과 데이터를 복원하려면 깨끗하고 최신의 백업을 사용하되, 배포하기 전에 백업에 악성코드가 없는지 확인합니다.

b. 전체 배포 전에 시스템을 테스트합니다
시스템을 다시 가동하기 전에 모든 위협이 완전히 제거되었고 시스템이 정상적으로 작동하는지 철저히 테스트합니다.

c. 비즈니스 연속성 및 재해 복구 계획 업데이트
사고로부터 얻은 교훈을 바탕으로 계획을 검토하고 수정하여 향후 공격에 대한 복원력을 강화하세요.

법률 및 규제 관련 고려사항

a. 적용 가능한 법률을 이해하기

개인정보 보호 규정(예: 일반 데이터 보호 규정(General Data Protection Regulation, GDPR) 및 캘리포니아 소비자 개인정보 보호법(California Consumer Privacy Act, CCPA))을 숙지하세요. 이러한 규정은 데이터 유출 사고 발생 후 특정 조치를 요구합니다.

b. 신속한 공개
관련 법률에서 정한 기한 내에(예: GDPR은 72시간 이내 통지를 요구함) 침해 사실을 영향 받는 당사자와 규제 기관에 공개하도록 하세요.

c. 모든 조치를 문서화하세요
사고 대응 프로세스, 커뮤니케이션, 그리고 내려진 결정에 대해 상세한 기록을 유지하여 규정 준수를 입증하고 향후 참고할 수 있도록 하세요.

FAQ

궁금한 점이 있으신가요? 답변해 드립니다.