Netwrix 1Secure는 데이터와 아이덴티티 전반에 걸쳐 통합된 가시성을 제공합니다 - 14일간 무료로 전체 액세스가 가능합니다.무료 평가판 시작

리소스 센터블로그

중소기업 사이버 보안 계획에 반드시 포함해야 할 것

중소기업 사이버 보안 계획에 반드시 포함해야 할 것

Aug 26, 2025

중소기업은 점점 증가하는 사이버 공격과 데이터 유출로 인해 수백만 달러에 달하는 손실은 물론이고 심지어 폐업을 강요받을 수도 있습니다. 강력한 보안 계획에는 데이터 보호, 비밀번호, 분류에 대한 명확한 정책과 함께 과실을 줄이기 위한 직원 교육이 포함되어야 합니다. 지속적인 모니터링, 최소 권한 접근, 그리고 Zero Trust 관행은 방어력을 강화합니다. 안전한 백업, 방화벽, 악성코드 방지, 암호화, 감사 도구는 중소기업이 자산을 보호하고 복원력을 확보하며 운영을 지속하는 데도 더 큰 도움을 줍니다.

Ponemon Institute가 수행한 연구에 따르면 지난 12개월 동안 미국, 영국 및 유럽의 중소기업(SMB) 중 66%가 악성 사이버 공격을 경험한 것으로 나타났습니다.미국에 있는 기업만을 고려하면 이 수치는 76%까지 올라갑니다.

또한, 중요한 회사 데이터 침해로 이어지는 보다 정교한 공격이 꾸준히 증가하는 추세가 나타납니다. 동일한 Ponemon 연구에서 조사된 중소기업(SMB)의 63%가 2019년에 데이터 침해를 경험했다고 보고했으며, 이는 2017년 이후 이러한 사고가 거의 10포인트 증가했음을 의미합니다.

사이버 공격과 데이터 침해는 소규모 기업에 혼란을 야기할 뿐 아니라 비용도 많이 듭니다. Ponemon은 또한 2019년에 SMB가 공격 이후 IT 자산과 인프라를 수리하고 복구하는 데 평균 120만 달러를 지출했으며, 정기 운영에 대한 차질로 인해 추가로 평균 190만 달러를 잃었다고 보고합니다. 일부 추정에 따르면 약 60%의 SMB가 사이버 공격을 겪은 후 6개월 이내 에 폐업합니다.

피싱, 소셜 엔지니어링 및 웹 기반 공격이 특히 SMB를 겨냥한 사이버 보안 위협 목록의 최상위를 차지합니다. 이러한 위협은 주로 다음에 의해 조장됩니다:

  • 모니터링되지 않고 보안이 설정되지 않은 엔드포인트 장치(특히 노트북, 모바일 기기), 그리고 “개인 장치 지참(BYOD)” 업무 환경에서의 IoT 기술
  • 약한 비밀번호 사용자 계정용
  • 포괄적인 데이터 목록(인벤토리) 없이 제3자와 정보를 공유
  • 부주의한 직원 및 협력업체의 행동

다행히도 중소기업 인프라에 대한 강력한 보안 계획을 수립하면, 기업에 대한 위험과 취약점을 완화할 수 있습니다.

자체 계획을 실행하려면 먼저, 현재 회사가 직면한 주요 사이버 보안 위협을 파악하세요. 그런 다음 이 문서를 활용해 회사의 네트워크, 데이터 및 엔드포인트 보안을 강화하기 위해 취할 수 있는 최선의 조치를 결정하십시오.

1. 보안 정책 수립

보안 정책은 기업 내 모든 구성원이 비즈니스에 중요도가 높은 데이터를 처리, 사용 및 저장하는 방식에 대해 동일한 이해를 갖도록 보장합니다. 또한 IT 전문 인력이 사이버 공격이 발생했을 때 데이터를 보호하고 인프라 피해를 완화하기 위해 적절하고 사전에 합의된 절차를 따르도록 보장합니다.

귀사의 보안 정책 은 IT 조직의 최상위 수준에서 수립되어야 하며, 모든 직원과 협력업체에 명확하게 전달되어야 합니다. 배포되어 성공적으로 수용되면, 보안 정책은 조직의 프로세스에 효과적으로 내재화되어야 합니다.

데이터 보안 정책

데이터 보안 정책 은 다음 사항을 보장함으로써 회사와 고객의 데이터를 모두 보호합니다.

  • 필요한 데이터만 수집합니다
  • 민감한 정보는 안전하게 저장되며, 권한이 있는 개인만 접근할 수 있습니다
  • 데이터는 더 이상 필요하지 않을 때 안전하게 파기됩니다

데이터 보안 정책과 데이터 프라이버시 정책 예: GDPR 준수 사이에는 밀접한 연관이 있습니다. 본질적으로, 전자는 후자를 보장하기 위한 수단을 제공합니다.

또한 데이터 보안 정책에는 네트워크 보안, 접근 제어, 사고 대응 등과 관련된 모든 세부 사항과 가이드라인을 비롯한 데이터 보안 관련 우려 사항에 대해 명확히 명시해야 합니다.

비밀번호 정책

비밀번호 정책은 사용자 계정에 대한 비밀번호의 보안 강도, 사용, 시행을 규정하는 규칙을 설명합니다. 이 정책에는 다음과 같은 요구 사항이 포함될 수 있습니다:

  • 비밀번호는 일정한 최소 길이를 가져야 하며 대문자, 소문자, 숫자 및 특수 문자의 조합을 포함해야 합니다.
  • 비밀번호는 재사용할 수 없으며 정기적인 간격으로 변경해야 합니다.
  • 비밀번호 정책을 준수하지 않을 경우 계정 액세스가 거부되며, IT 부서에서 부과하는 기타 제재가 적용될 수 있습니다.

데이터 분류 정책

데이터 분류 정책 은(는) 데이터의 적절한 보관, 사용 및 파기를 관리하는 회사의 정보 수명 주기 관리의 핵심 토대가 됩니다.

모든 데이터 자산은 민감도 수준, 접근 수준, 암호화 요구사항 또는 기타 보안 중심 카테고리에 따라 자산 목록화(inventory)되어야 합니다. 이렇게 하면 데이터 분류 정책 이(가) 해당 데이터의 유형에 따라 적절한 접근 프로토콜과 침해 조사 절차를 개시하는 과정에서 데이터 보안 정책과 함께 긴밀히 협력할 수 있습니다.

2. 직원 교육 및 훈련

직원 교육은 데이터를 보호하는 데 핵심입니다. 예를 들어, 회사에 공식 password policy가 있더라도 직원과 협력업체가 완전히 준수하지 않는다면 정보 보호에 도움이 되지 않습니다.

중소기업(SMB)이 경험하는 대부분의 데이터 유출 사고에서 employee negligence lies at the root가 핵심 원인이라는 결론에 비추어, 소규모 비즈니스를 위한 사이버 보안 계획 템플릿에는 내부 교육과 보안 인식을 위한 탄탄한 프로그램이 포함되어야 합니다. 이 교육을 직원과 협력업체에 대해 필수로 지정하고, 최신 위험과 잠재적 위협에 발맞추기 위해 교육 자료를 매년 검토하고 업데이트하세요.

3. 환경 내 사용자 활동을 면밀히 모니터링하기

전사 전반에 걸쳐 security best practices 를 평가하고 준수하도록 하기 위해서는 직원의 활동을 모니터링하는 것도 중요합니다. 여기에는 다음과 같은 조치가 포함될 수 있습니다:

  • 계정 생성 및 계정 로그인과 같은 이벤트를 추적하면, 의심스러운 활동을 식별하고 사전 예방적 침입 탐지를 수행할 수 있습니다.
  • 사설 네트워크의 모든 민감 데이터 저장소를 대상으로 감사 절차를 확장하십시오. 여기에는 파일 서버, SharePoint, SQL 데이터베이스 서버 등도 포함됩니다. 또한 민감 데이터와 관련해 발생하는 접근 시도와 활동 모두를 주의 깊게 모니터링하세요.
  • Office 365와 같은 클라우드 서비스를 사용하는 경우, 해당 서비스에 대한 로그인(인증) 여부와 사용자 활동을 모니터링하세요.

4. Zero Trust를 향한 지향

Zero Trust는 회사의 사설 네트워크 내부나 외부 어디에도 있는 어떤 것(무엇)도, 어떤 사람(누구)도 신뢰할 수 없다는 원칙에 기반해 작동하는 사이버 보안 프레임워크입니다.

대부분의 소규모 기업이Zero Trust의 모든 기법과 전략을 실행하는 데 필요한 예산이나 자원을 갖추고 있지는 않지만, 소규모 비즈니스 소유자는 여전히 IT 공격 표면을 최소화하기 위해 활용할 수 있는 다양한 검증된 모범 사례에 접근할 수 있습니다.

귀사의 규모와 관계없이 이러한 필수 기술적 통제 조치를 도입해야 합니다

최소 권한 액세스

각 사용자가 자신의 업무를 수행하는 데 필요한 만큼의 시스템 및 리소스에만 액세스할 수 있도록최소 권한 모델을 도입하고 이를 강제 적용하세요.

개별 계정에 권한을 부여하는 대신, 특정 특권 수준을 공유하는 사용자 그룹에 액세스 권한을 할당하여 감독과 통제를 강화하세요. 최소 권한 모델을 엄격하게 적용하면 사용자 계정이 해킹될 때의 피해 범위를 제한하는 동시에 대응(카운터어택) 조치의 효과도 높일 수 있습니다.

권한(엔터이틀먼트) 검토

권한 구조에서 발생하는 이상 징후나 변경 사항을 면밀히 모니터링하세요. 사용하지 않는 사용자 계정을 적시에 추적하고 비활성화하여, 그렇지 않으면 공격 봇을 끌어들일 수 있는 취약한 지점을 제거하십시오.

또한 권한 구조를 주기적으로 검토하고, 현재 인력 구조와의 불일치나 취약점이 있는 부분을 보완하는 것이 중요합니다. 비밀번호 정책, 비밀번호 설정, 계정 설정에 대한 모든 변경 사항을 모니터링하세요. 승인되지 않은 변경은 공격자가 존재함을 나타낼 수 있습니다.

강력한 비밀번호와 인증

Ponemon이 조사한 중소기업(SMB)의 거의 절반이 직원의 약한 비밀번호로 인해 보안 침해를 겪었습니다.

약한 비밀번호는 단일 비밀번호 도미노 효과를 통해 악의적인 행위자가 여러 계정에 대한 액세스와 제어를 획득할 수 있게 합니다. 하지만 앞서 설명했듯이 강력한 비밀번호 정책은 이 핵심 취약점을 제거합니다.

사무실 보안 및 인터넷 보안 요구 사항에 따라, 비밀번호 정책을 다중 요소 인증(multifactor authentication)과 같은 사이버보안 정책으로 보완하는 것을 고려할 수 있습니다. 이는 하나 또는 그 이상의 추가 인증 형태를 요구함으로써 비밀번호를 강화합니다.

비밀번호 정책의 강도는 해당 정책을 실제로 얼마나 철저히 적용(집행)하느냐에 달려 있다는 점을 기억하세요. 다음은 사용자가 요구되는 기준을 준수하도록 보장하기 위한 몇 가지 모범 사례입니다:

  • 여러 차례의 비밀번호 실패 시도 후 사용자 계정을 자동으로 잠금
  • group policy object를 사용하여 Active Directory 도메인에 대한 비밀번호 정책을 적용하세요
  • 비밀번호 요구 사항이 없는 계정(또는 만료되지 않는 비밀번호)를 식별하고 정책에 따라 인증 요구 사항을 강화하세요

이메일 보안

이메일 커뮤니케이션은 부주의하거나 주의가 산만한 사용자가 메시지 안에 포함된 위험한 링크를 열도록 속임을 당하는 일이 자주 발생하기 때문에 사이버 범죄자와 악성코드의 취약한 공격 표면이 되기 쉽습니다.

피싱과 악성코드에 대한 직원 교육은 중소기업의 이메일 채널 보안을 강화하는 데 도움이 됩니다. 기타 보호 조치로는 메시지 암호화, 그리고 잠재적 위협이 의심 없는 사용자에게 도달하기 전에 걸러내는 스팸 필터 및 백신 소프트웨어가 있습니다.

시스템 및 네트워크 보안

조직의 소프트웨어와 하드웨어에 대한 패치 및 업데이트를 정기적으로 설치하여 IT 시스템에 최신 보안 기능을 갖추도록 하세요.

파일 공유 시스템과 데이터베이스 서버를 포함하여 중요 시스템에서 발생하는 변경 사항과 액세스 이벤트를 항상 모니터링하세요. 적절한 방화벽으로 회사의 네트워크 경계(외곽)를 강화하고, 모바일 보안 및 엔드포인트 보호를 극대화할 수 있도록 내부 Wi‑Fi 연결을 구성하세요. 또한 IT 자산에 대한 원격 액세스를 가능하게 하려면 보안 VPN 터널도 설정하세요.

시스템 및 데이터 백업

중요한 시스템과 데이터베이스의 중복 백업 사본을 IT 인프라 외부의 안전한 위치에 보관하세요. 이렇게 하면 공격 이후 자산을 신속하게 복구할 수 있고, 사고의 영향이 소중한 데이터의 모든 사본으로 확산되는 것을 막을 수 있습니다.

예를 들어, 외부 백업은 시스템의 콘텐츠를 암호화하여 접근할 수 없게 만드는 랜섬웨어 공격으로 인한 피해를 조직이 완화하는 데 도움이 될 수 있습니다.

5. 적절한 도구로 인프라를 안전하게 보호하세요

중소기업을 위한 솔루션에는 사이버 범죄자로부터 IT 인프라를 보호하기 위한 효과적인 기술과 도구의 포트폴리오가 포함되어야 합니다. 정교한 보안 도구를 구축하고 지원하는 일은 리소스가 많이 소요될 수 있습니다. 하지만 아래의 도구를 도입하면 필요한 범위를 충분히 커버할 수 있습니다:

  • 방화벽(Firewalls): 방화벽은 첫 번째 방어선이며 독립형 시스템이거나 라우터나 서버 같은 다른 장치에 포함될 수 있습니다. 또한 하드웨어와 소프트웨어 형태 모두로 제공되는 솔루션으로도 이용할 수 있습니다.
  • 비즈니스용 안티바이러스와 안티스파이웨어 기능을 모두 갖춘 악성코드 방지 소프트웨어: 이 소프트웨어는 바이러스, 컴퓨터 웜, 랜섬웨어, 루트킷, 스파이웨어, 키로거 등 악성코드를 시스템과 장치에서 검색, 식별, 제거합니다. PC, 게이트웨이 서버 또는 전용 네트워크 어플라이언스에 배포할 수 있습니다.
  • 암호화 솔루션: 암호화 솔루션을 사용하면 사용자가 디바이스, 이메일 및 데이터를 암호화할 수 있습니다. 솔루션은 소프트웨어 기반 또는 하드웨어 기반일 수 있습니다. 디바이스를 암호화하면 해당 디바이스에 저장된 데이터가 도난당하거나 분실되거나 또는 부적절하게 사용되는 경우에도 보호됩니다. 이메일을 암호화하면 이메일 계정이나 로그인 정보가 잘못된 사람의 손에 넘어가더라도 데이터가 안전하게 보호됩니다. 데이터도 마찬가지입니다. 데이터를 암호화하면 (복호화 키가 없는 한) 승인되지 않은 행위자의 손에 들어가더라도 계속 안전하게 유지되도록 돕습니다.
  • 백업 및 복구 소프트웨어: 중요한 문서를 실수로 삭제하는 상황부터 랜섬웨어 공격에 이르기까지 모든 위협에 대응하는 솔루션입니다. 오프사이트 백업을 생성하는 백업 소프트웨어는 업무 연속성을 보장하는 데 도움이 될 뿐 아니라, 공격자에게 과도한 비용을 지불할 필요가 없음을 보장해 줍니다.
  • IT 감사 솔루션: 변경 사항 및 액세스 이벤트를 수동으로 추적하거나 시스템의 기본 제공 기능을 사용하는 일은 번거롭고 시간이 많이 소요되며, 시간은 중소기업이 충분히 확보하지 못하는 소중한 자원입니다. 따라서 활동과 액세스 이벤트에 대해 빠르게 가시성을 제공하고, 위협 패턴에 대해 경고해 주며, 인프라의 현재 상태를 파악할 수 있도록 돕는 전문화된 솔루션을 갖추는 것이 보안 측면에서 매우 중요합니다.

Netwrix Auditor는 Active Directory, Office 365, SharePoint, 데이터베이스 서버, 그리고 네트워크 장치를 포함한 다양한 시스템 전반에서 IT 인프라를 모니터링할 수 있는 중앙 집중식 플랫폼을 제공합니다. Netwrix Auditor가 중소기업의 IT 인프라 각 구성 요소를 추적하는 부담을 줄이는 데 어떻게 도움이 되는지 알아보세요.

공유하기

더 알아보기

저자 소개

Dirk schrader

Dirk Schrader

보안 연구 부문 VP

Dirk Schrader는 Netwrix의 레지던트 CISO(EMEA)이며 보안 연구 부문 VP입니다. CISSP (ISC²) 및 CISM (ISACA) 자격증을 보유한 IT 보안 분야 25년 경력의 베테랑으로, 사이버 위협에 대응하는 현대적 접근 방식으로서 사이버 복원력을 발전시키기 위해 노력하고 있습니다. Dirk는 커리어 초기에 기술 및 지원 역할에서 시작해, 이후 대규모 다국적 기업과 소규모 스타트업 모두에서 영업, 마케팅, 제품 관리 직무로 자리를 옮기며 전 세계의 사이버보안 프로젝트에 참여해 왔습니다. 그는 사이버 복원력을 달성하기 위해 변화 관리와 취약점 관리의 필요성을 다룬 수많은 글을 게재해 왔습니다.