오늘날 가장 흔한 12가지 사이버 보안 공격 유형
May 8, 2025
사이버 보안에는 다양한 유형의 공격이 존재하며, 네트워크 보안 팀은 모두를 염두에 두어야 합니다. 어떤 조직도 모든 유형의 위협으로부터 완벽하게 스스로를 보호할 수는 없지만, 기업은 가장 흔한 형태의 사이버 공격으로부터 보호하기 위해 실사를 수행했음을 입증해야 합니다.
대부분의 사이버 공격은 더 이상 지하실에서 혼자 활동하는 해커가 수행하지 않습니다. 오늘날에는 매우 조직적이고 자금이 풍부한 조직들이 사이버 보안 공격을 하나의 사업으로 취급하며, 모든 규모와 업종의 조직을 대상으로 공격을 감행할 수 있는 수단을 갖추고 있습니다. 사이버 범죄의 비용이 2025년까지 10조 5천억 달러에 이를 것으로 예상되는 가운데, 외부 공격뿐 아니라 내부 위협으로부터 사용자와 기업 시스템을 보호할 수 있는 역량은 필수입니다. 실제로 일부 기업에게는 이는 경쟁 우위가 되었습니다.
이 글에서는 오늘날 가장 흔한 12가지 사이버 위협을 설명하고, 사이버 공격의 예시를 제공합니다.
1. 서비스 거부(DoS) 및 분산 서비스 거부(DDoS) 공격
서비스 거부(denial-of-service) 공격과 분산 서비스 거부(distributed denial-of-service) 공격 모두 의도된 사용자들이 서버, 서비스 또는 네트워크 리소스를 사용할 수 없게 만들려는 악의적인 시도입니다. 차이점은 DoS 공격이 단일 출처에서 발생하는 반면, DDoS attack 는 여러 출처에서 구현되며, 때로는 전 세계적으로 분산되어 수행된다는 점입니다.
DoS 및 DDoS 공격은 무단 액세스를 목표로 하지 않습니다. 대신, 호스트의 사용 가능한 대역폭을 소모하는 ‘쓰레기 트래픽’으로 목표 대상을 압도해, 정상적인 트래픽이 의도된 목적지에 도달하지 못하도록 하는 데 초점을 둡니다. 근본적인 동기는 경쟁사의 웹사이트를 공격하는 것부터, 피해 기업에 금전을 요구해(공격자들이 공격을 중단하도록 비용을 지불하도록) 협박하는 것까지 다양할 수 있습니다. 또한 DoS 또는 DDoS 공격의 또 다른 목적은, 다른 유형의 공격을 실행할 수 있도록 시스템을 일시적으로 오프라인으로 만들어 주의를 분산시키는 것입니다.
이러한 공격이 만들어내는 트래픽의 양은 상당할 수 있습니다. 2018년에 GitHub withstood a DDoS attack 은 20분 동안 초당 1.3 테라비트( Tbsp )의 트래픽에 두들겨 맞았으며, 이는 당시까지 최대 규모의 DDoS 공격이었습니다. 하지만 2021년에는 마이크로소프트(Microsoft)가 3.4 Tbps 공격을 받았습니다.
방어 방법
사이버 범죄자들은 다양한 유형의 DoS 및 DDoS 공격 기법을 사용하며, 이에 따라 서로 다른 방어 전략이 필요합니다. 가장 일반적인 유형은 다음과 같습니다.
- 봇넷: DDoS 공격은 종종 봇넷에 의존합니다. 봇넷은 악의적인 행위자가 제어하는 손상된 컴퓨터들의 네트워크이며, 이를 봇 또는 좀비 시스템이라고 부릅니다. 많은 경우 컴퓨터 소유자는 자신의 장비가 봇넷의 일부가 되었는지조차 모르는 경우가 있습니다. 공격자가 봇에 대한 제어권을 확보하면, 봇들을 집합적으로 사용해 대상 시스템을 공격할 수 있습니다. 이러한 공격으로 생성되는 트래픽의 양은 상당할 수 있으며, 보통 대상 시스템의 대역폭 또는 처리 능력을 압도하도록 설계됩니다.
봇넷은 공격에 사용되는 장비가 종종 여러 지역에 분산되어 있기 때문에 추적이 어려울 수 있습니다. 봇넷 공격을 줄이는 한 가지 방법은 방화벽을 구성하여 조직이 제공하지 않는 국가 또는 IP 범위에서 오는 트래픽을 차단하는 것입니다. 그 외에도 레이트 리미팅, 트래픽 필터링, 24/7 모니터링, 웹 애플리케이션 방화벽(Web Application Firewall, WAF) 구현 등이 있습니다.
- TCP SYN 플러드 공격: 공격자는 TCP 세션 초기화 핸드셰이크 과정에서 버퍼 공간을 사용하는 점을 악용합니다. 공격자의 장치는 대상 시스템의 (작은) 처리 중 큐에 연결 요청을 대량으로 전송하지만, 대상 시스템이 해당 요청에 응답하는 경우에는 응답하지 않습니다. 그 결과 공격자의 장치로부터 응답을 기다리던 대상 시스템이 타임아웃이 발생하고, 연결 큐가 가득 차면 시스템이 크래시되거나 사용할 수 없게 됩니다.
이러한 유형의 공격을 저지하기 위한 대응 방법 중 하나는, 인바운드 SYN 패킷을 차단하도록 구성된 방화벽 뒤에 서버를 배치하는 것입니다. 또 다른 방법은 연결 큐의 크기를 늘리고, 열린 연결에 대한 타임아웃 시간을 줄이는 것입니다.
- Teardrop attack: 공격자는 패킷을 겹치는 조각으로 나눕니다. 대상 시스템이 이를 재조립하려고 할 때, 상충하는 오프셋 때문에 충돌(크래시)하거나 재부팅될 수 있습니다.
많은 벤더가 이러한 공격으로부터 시스템을 보호하는 패치를 제공하지만, SMBv2를 비활성화하고 포트 139와 445를 차단함으로써 추가로 방어할 수 있습니다.
- Smurf attack: 이 유형의 공격은 위조된 소스 IP 주소를 사용하여 원치 않는 ICMP 에코 요청 패킷을 대상 시스템에 대량으로 전송합니다. 공격자는 이러한 패킷을 네트워크의 브로드캐스트 주소로 전송하여, 네트워크의 모든 장치가 대상에게 동시에 응답하게 만들고, 이를 과부하로 인해 서비스 거부(DoS)로 이어지게 합니다.
이 공격으로부터 장치를 보호하는 한 가지 방법은 라우터에서 IP 지향 브로드캐스트를 비활성화하는 것입니다. 그러면 네트워크 장치가 ICMP 에코 브로드캐스트 요청을 받지 않게 됩니다. 또 다른 방법은 엔드포인트 시스템이 브로드캐스트 주소에서 오는 ICMP 패킷에 응답하지 않도록 설정하는 것입니다.
- Ping of death 공격: 스머프(Smurf) 공격과 마찬가지로 이 공격은 ICMP 프로토콜을 사용하지만, 전송되는 ICMPecho 요청 패킷이 IP 프로토콜의 최대 패킷 크기를 초과합니다. 대상이 이러한 잘못된(손상된) 패킷을 재조립하려고 시도할 때 충돌(crash)하거나 멈추거나 재부팅될 수 있으며, 이로 인해 서비스 거부(denial of service)로 이어집니다.
Ping of death 공격은 최대 크기를 기준으로 분할된 IP 패킷을 검사하는 방화벽을 사용하면 차단할 수 있습니다.
무료 가이드 다운로드:
2. 중간자 공격(Man-in-the-Middle, MitM)
MitM 공격 에서는 해커가 두 당사자 간의 통신을 몰래 가로채고 잠재적으로 변경하는 동시에, 두 당사자가 서로와 직접 통신하고 있다고 믿도록 속입니다. 목표에는 정보 탈취 또는 악성 데이터 주입이 포함될 수 있습니다.
예를 들어 공격자는 동일하거나 유사한 네트워크 이름(SSID)을 사용해 합법적인 WAP를 가장하는(스푸핑하는) 악성 무선 액세스 포인트(WAP)를 설정할 수 있습니다. 사용자는 이를 신뢰할 수 있는 네트워크라고 믿고 이 악성 WAP에 연결하고, 이후 모든 무선 데이터 트래픽이 악성 액세스 포인트를 거치게 됩니다. 그러면 공격자는 데이터를 가로채고(인터셉트), 검사하며, 수정할 수 있습니다.
가장 흔한 MitM(중간자 공격)의 유형 두 가지는 다음과 같습니다:
- 세션 하이재킹: 공격자는 사용자가 이미 설정해 둔 세션을 가로채고 탈취해, 서버 또는 웹 애플리케이션에 대한 무단 액세스를 얻습니다. 흔한 방법 중 하나는 패킷 스니퍼(packet sniffer)를 사용해 사용자와 서버 간의 통신을 가로채는 것입니다. 공격자는 세션 토큰을 캡처하거나 예측함으로써 인증을 우회하고, 피해자를 가장해 대상 시스템의 민감한 정보나 기능에 접근할 수 있습니다.
아래 도표는 공격자가 세션을 가로챈 뒤 피해자의 시스템을 오프라인 상태로 유지하기 위해 DoS 공격을 실행할 수 있으며, 그 다음에 서버에 연결할 수 있음을 보여줍니다.
- IP 스푸핑: 공격자는 자신의 실제 소스 IP 주소를 숨겨 신뢰할 수 있는 주체처럼 보이게 합니다. 패킷 헤더를 조작함으로써 공격자는 악성 패킷이 합법적인 출처에서 온 것이라고 시스템을 속일 수 있으며, 그 결과 네트워크와 서비스에 대한 액세스를 얻거나 DoS 공격을 시작할 수 있습니다.
방어 조치
모든 MitM 공격을 완전히 차단할 수 있는 단일 기술이나 구성은 없지만, 조직과 개인이 이러한 유형의 공격으로부터 자신을 보호하기 위해 취할 수 있는 몇 가지 보안 조치가 있습니다. 모범 사례는 다음과 같습니다.
- 항상 HTTP 대신 암호화된 사이트(HTTPS)를 사용하세요.
- 민감한 작업에는 공용 Wi-Fi를 사용하지 마세요. 꼭 사용해야 한다면 항상 VPN을 사용하세요.
- 웹사이트에 유효한 SSL/TLS 인증서가 있는지 확인하세요.
- 서버를 최신 암호화 기법과 프로토콜로 업데이트하세요.
- MFA를 사용해 로그인 자격 증명을 가로채는 데 성공한 해커를 차단하세요.
내부자 위협 방지 모범 사례
자세히 알아보기3. 피싱 및 스피어 피싱 공격
피싱 공격은 사회 공학과 기술적 속임수를 결합해 신뢰할 수 있는 출처에서 보낸 것처럼 보이는 이메일을 전송합니다. 이러한 공격은 로그인 자격 증명과 같은 개인 정보를 빼내거나 랜섬웨어를 배포하기 위한 경우가 많습니다. 스피어 피싱은 해커가 특정 개인이나 조직에 대해 자세한 정보를 수집한 뒤, 메시지를 맞춤 제작하여 사기를 더욱 설득력 있게 만들기 위해 수행하는 표적형 피싱 공격입니다.
해당 이메일은 사용자가 겉보기에는 무해해 보이지만 실제로는 악성코드에 감염된 첨부파일을 열도록 유도할 수 있습니다. 또는 로그인 자격 증명을 가로채기 위해 금융 기관처럼 보이도록 설계된 가짜 웹사이트를 방문하도록 수신자를 속이거나, 컴퓨터에 악성 소프트웨어를 다운로드하도록 부추길 수도 있습니다. 피싱 공격은 너무나 흔해서 10개 기업 중 9개 가 2022년에 어떤 유형의 피싱 공격에 피해를 입었습니다.
해커가 피싱 이메일을 합법적으로 보이게 만드는 방법 중 하나는 이메일 스푸핑입니다. 즉, 이메일의 “보낸 사람(From)” 섹션에 표시되는 정보가 마치 관리 부서나 협력사 등 당신이 아는 누군가가 보낸 것처럼 보이게 만드는 것입니다. 예를 들어 2016년에 공격자들은 새로 임명된 Mattel Corporation 의 CEO 이메일 계정을 스피어 피싱 이메일에서 속여, CFO에게 보냈습니다. CFO는 중국의 은행 계좌로 300만 달러가 넘는 금액을 송금했습니다. (다행히도 회사는 돈을 되찾을 수 있었습니다.)
방어 조치
이메일은 사이버 공격의 주요 침투 경로로 남아 있으므로, 강력한 이메일 보안 솔루션이 필수입니다. 다만 어떤 도구도 완벽하지 않기 때문에, 다음의 보완 조치를 마련하는 것이 현명합니다:
- 모든 사용자를 대상으로 피싱 공격 및 전반적인 사이버 위생(보안 습관) 모범사례에 대한 정기적인 교육을 제공하세요.
- 사용자가 이메일 헤더를 확인하고 “Reply-to” 및 “Return-Path” 필드가 이메일에 표시된 도메인과 일치하는지 점검하도록 교육하세요.
- 의심스러운 이메일을 격리된 환경에서 테스트하려면 샌드박싱을 사용하고, 첨부 파일을 열거나 포함된 링크를 클릭하세요.
4. 드라이브-바이 공격(Drive-by Attacks)
드라이브-바이 사이버 공격은 웹사이트의 취약점을 악용해 사용자를 악성 사이트로 리디렉션한 뒤, 사용자의 기기에 악성코드를 은밀하게 다운로드합니다. 이러한 단계는 사용자가 추가로 아무런 조치를 하지 않거나, 심지어 사용자가 그 사실을 인지하지 못하는 상태에서도 발생합니다.
즉, 웹사이트를 단순히 방문하는 것만으로도 기기가 감염될 수 있습니다. 예를 들어, 2023년에 약 11,000개의 WordPress 사이트가 추적이 어려운 유형의 악성코드에 감염된 것으로 확인되었습니다.
방어 조치
이러한 공격은 오래된 소프트웨어나 보안 패치가 적용되지 않은 시스템을 악용하므로 운영 체제와 웹 브라우저를 최신 상태로 유지하세요. 또한 사용자는 평소에 이용하는 사이트만 이용하고, 불필요한 애플리케이션과 브라우저 플러그인을 제거하여 기기의 공격 표면을 줄여야 합니다.
5. 비밀번호 공격
비밀번호 공격 은 사용자 비밀번호를 손상(탈취)해 민감한 정보와 시스템에 대한 무단 액세스를 얻는 것을 목표로 합니다. 다음은 주요 공격 유형 몇 가지입니다:
- 비밀번호 추측 공격: 비밀번호 추측 공격에는 여러 유형이 있습니다. brute force attack 에서는 정답이 나올 때까지 가능한 모든 비밀번호 조합을 시도합니다. 일반적으로 가장 널리 사용되는 비밀번호부터 시작하므로, 일부 계정을 몇 초 만에 손상(탈취)할 수 있습니다.
전문적인 무차별 대입 방식 옵션으로는 dictionary attack 이 있는데, 이는 후보 비밀번호를 사전의 단어로 제한합니다. 공격자는 사용자의 생활이나 관심사에 대한 정보를 파악해 더 표적화된 비밀번호 목록을 만들어 로그인 시도를 할 수도 있습니다. - 키로거: 해커는 사용자의 컴퓨터에 소프트웨어를 설치해 사용자가 비밀번호를 입력할 때 입력되는 키 입력(타이핑)을 기록합니다. 이제 AI 기반 소프트웨어는 키보드 클릭 소리를 듣는 것만으로 .
- 자격 증명 스터핑: 이러한 형태의 비밀번호 공격은 매우 흔하기 때문에 별도의 섹션을 둘 만큼 중요합니다. 다음에 다루겠습니다.
무료 가이드 다운로드:
대응 방어 조치
비밀번호는 여전히 사용자 인증에 가장 널리 사용되는 수단이지만, 현실은 비밀번호만으로는 온라인 계정을 보호하기에 더 이상 충분하지 않습니다. 비밀번호(예: 비밀번호)를 포함해 최소 두 가지를 결합하는 다중 요소 인증을 도입하는 것이 필수적입니다. 예를 들면, 알고 있는 것(비밀번호 같은 것), 소유하고 있는 것(휴대폰이나 FIDO 키 같은 것), 그리고 본인에게 고유한 것(지문 같은 것)입니다.
조직은 또한 여러 번의 로그인 실패 후 계정을 잠그는 정책을 수립해야 합니다. 최적의 결과를 위해 다음을 따르세요. account lockout best practices.
6. 크리덴셜 스터핑 공격
이 유형의 비밀번호 공격에서 사이버 범죄자는 이전에 data breach 로 유출된 사용자 이름과 비밀번호를 사용해 계정에 접근합니다. 이러한 공격은 많은 사람들이 여러 사이트에 걸쳐 비밀번호를 재사용한다는 사실에 기대고 있습니다. 예를 들어, 해커는 한 웹사이트에서 발생한 침해로부터 50,000명의 사용자의 로그인 자격 증명을 얻을 수 있습니다. 그런 다음 PayPal.com이나 주요 은행 같은 인기 플랫폼에 접근하려고 이 자격 증명을 사용하면, 시도 중 일부만 성공할 가능성이 큽니다.
유출된(손상된) 자격 증명 데이터베이스는 다크 웹에서 활발히 거래됩니다. 실제로 more than 24 billion 개 이상의 사용자 이름/비밀번호 조합이 유통되고 있는 것으로 추정됩니다. 예를 들어 2022년에 공격자들은 Norton Password Manager 에 925,000개의 도난된 자격 증명을 사용해 로그인을 시도했습니다. 그 결과, 알려지지 않은 수의 고객 계정을 성공적으로 침해했습니다.
방어 조치
자격 증명 스터핑(credential stuffing) 공격에 대한 최고의 방어는 사용자가 사용하는 모든 온라인 계정마다 고유한 비밀번호를 사용하도록 교육하는 것입니다. 또한 고품질 비밀번호 관리 솔루션을 제공해 그 과정을 쉽게 만들면 됩니다.
또한 가능하다면 각 사용자의 사용자 이름이 이메일 주소와 다르게 하세요. 조직에서는 손상된(유출된) 자격 증명이 쓸모없게 만들기 위해 MFA를 요구해야 합니다.
7. SQL 인젝션 공격
SQL 인젝션 공격 consistently rank near the top of OWASP’s top ten web application risks. 이러한 공격은 웹사이트 코드의 취약점을 악용해 입력 필드나 애플리케이션 쿼리에 악성 SQL 코드를 삽입합니다. 사이트가 사용자 입력을 적절히 검증하거나 정제하지 못하면, 공격자는 데이터베이스를 속여 의도하지 않은 SQL 명령을 실행하게 만들 수 있습니다. 그 결과 공격자는 민감한 정보를 열람하고 로그인 자격 증명을 우회하거나, 나아가 웹사이트 콘텐츠를 조작할 수도 있습니다.
방어 조치
SQL 인젝션 공격에 대응하려면 모든 SQL 서버를 정기적으로 업데이트하고 패치해야 하며, 데이터베이스 권한에는 최소 권한 원칙(least-privilege model)을 적용해야 합니다. 저장 프로시저와 준비된 문(Prepared statements, parameterized queries)을 우선적으로 사용하세요. 또한 애플리케이션 수준에서 화이트리스트를 사용해 입력 데이터를 검증할 수 있는 방법도 마련해야 합니다.
8. 크로스 사이트 스크립팅(XSS) 공격
크로스 사이트 스크립팅 공격은 제3자 웹 리소스를 사용해 피해자의 웹 브라우저 또는 스크립트 가능한 애플리케이션에서 스크립트를 실행합니다. 이는 악성 JavaScript가 포함된 페이로드를 웹사이트의 데이터베이스에 주입함으로써 유발될 수 있습니다. 피해자가 웹사이트에서 페이지를 요청하면, 웹사이트는 HTML 본문 일부로 공격자의 페이로드를 포함한 페이지를 피해자의 브라우저로 전송하고, 피해자의 브라우저는 그 악성 스크립트를 실행합니다. 예를 들어 피해자의 쿠키를 공격자의 서버로 전송하여, 공격자가 이를 추출한 뒤 세션 하이재킹에 사용할 수 있게 할 수도 있습니다. 스크립팅 XSS는 공격자가 키 입력을 기록하고, 스크린샷을 캡처하고, 네트워크 정보를 찾아 수집하며, 피해자의 기기에 원격으로 접속해 제어할 수 있도록 하는 추가 취약점을 악용하는 데 사용될 수 있습니다.
2022년 한 해만 해도 OWASP는 274,000건이 넘는 사례 에서 어떤 형태로든 SQL 인젝션과 크로스 사이트 스크립팅이 사용되고 있음을 발견했습니다. 일반적인 크로스 사이트 스크립팅 공격 프로세스는 아래에 설명되어 있습니다.
대응 조치
교차 사이트 스크립팅(cross-site scripting, XSS) 공격에 대응하려면 견고한 코딩 방식과 보안 도구를 함께 사용해야 합니다. 중요한 모범 사례는 다음과 같습니다:
- 사용자 입력을 항상 검증하고 정화하여 악성 스크립트가 포함되어 있지 않도록 하십시오.
- 스크립트를 무해하게 만들기 위해 인코딩된 데이터를 안전한 방식으로 출력하십시오.
- 모든 웹 및 서버 소프트웨어가 정기적으로 패치되고 업데이트되도록 하십시오.
- 자동화 도구를 사용해 취약점을 스캔하고, 잠재적 위험을 식별하기 위해 정기적인 모의 침투 테스트를 수행하십시오.
9. 악성코드 공격
악성코드는 악의적인 컴퓨터 소프트웨어(장치)의 모든 형태를 의미합니다. 악성코드는 이메일 첨부파일, 소프트웨어 다운로드, USB 스틱, 악성 웹사이트, 감염된 정상 웹사이트 등 다양한 경로를 통해 시스템에 유입될 수 있습니다. 한 번의 시스템 감염이 발생하면, 악성코드는 네트워크를 통해 전파되어 더 많은 네트워크 연결 서버와 장치를 감염시킬 수 있습니다. 또한 악성코드는 시스템 자원을 소모하여 컴퓨터 성능을 저하시킬 수 있습니다.
오늘날 가장 흔한 유형의 악성코드는 다음과 같습니다.
- 바이러스: 바이러스는 정당한 소프트웨어에 자신을 붙여(삽입되어) 실행되면, 같은 시스템 내의 다른 프로그램과 파일로 전파되는 코드입니다. 활성화되면 데이터를 손상시키고 시스템 성능을 저하시킬 수 있으며, 그 외의 악의적인 활동도 수행할 수 있습니다.
- 다형성 바이러스: 이 유형의 바이러스는 새로운 호스트에 감염할 때마다 코드나 외형을 변경하므로, 시그니처 기반 안티바이러스 솔루션에 의한 탐지가 더 어려워집니다. 변경이 발생하더라도 핵심 기능은 그대로 유지됩니다.
- Worm: 이 독립형 악성코드는 사람의 개입 없이 스스로를 복제하며, 다른 컴퓨터로 확산됩니다. 보통 소프트웨어의 취약점을 악용하여 감염이 이뤄집니다.
- Trojan: 트로이목마는 정상적인 소프트웨어처럼 위장한 악성 프로그램입니다. 일단 활성화되면 공격자에게 피해자의 컴퓨터에 대한 제어 권한을 부여하고, 다른 형태의 악성코드를 추가로 유입하게 만들 수 있습니다. 트로이목마는 전체 컴퓨터 악성코드의 58%를 차지하는 것으로 추정됩니다 .
- Rootkit: 이 은밀한 소프트웨어는 자신의 존재를 숨긴 채로 컴퓨터 시스템에 접근하도록 설계되었습니다. 일단 설치되면 공격자에게 완전한 제어 권한을 제공하여 데이터 절도 또는 시스템 조작을 가능하게 합니다. 루트킷은 일반적인 백신 도구에 의한 탐지를 회피하는 경우가 많습니다.
- Keylogger: 앞서 언급했듯이 키로거는 컴퓨터 시스템에 설치되어 사용자의 키 입력을 캡처하고 사용자 비밀번호를 알아내기 위해 사용됩니다.
- Spyware and adware: 이러한 형태의 악성코드는 사용자의 활동을 모니터링하고 개인 정보 및 기타 민감한 데이터를 수집하는 데 사용됩니다.
- 랜섬웨어: 이 유형의 악성코드는 점점 더 흔해지고 피해도 커지고 있으므로, 아래에서 별도의 섹션으로 다룹니다.
방어 조치
악성코드로부터 컴퓨터를 보호하는 가장 기본적인 방법은 최신 엔드포인트 보안 솔루션을 사용하는 것입니다. 악성코드 식별에 서명 기반 방식을 사용하는 기존 도구와 달리, 오늘날의 고급 엔드포인트 애플리케이션은 휴리스틱(heuristic) 기법을 사용해 비정상적인 활동을 탐지합니다.
조직은 네트워크에 침투하기 전에 잠재적으로 유해한 코드를 찾아 차단할 수 있도록, 트래픽을 분석하고 필터링하는 방화벽을 구현할 수도 있습니다.
10. 랜섬웨어
랜섬웨어는 아마도 오늘날 가장 큰 글로벌 사이버 위협 입니다. 랜섬웨어는 2021년에 전 세계에 200억 달러가 넘는 피해를 입혔으며, 이 수치는 계속 증가할 것으로 예상됩니다 2031년에는 2,610억 달러에 이를 전망입니다.
랜섬웨어는 피해자의 데이터와 시스템을 암호화하여 접근할 수 없게 만드는 악성 소프트웨어입니다. 공격자는 이후 복구를 위해 필요한 복호화 키를 제공한다는 명목으로, 일반적으로 암호화폐로 피해자에게 몸값(랜섬)을 요구합니다. 연방 법 집행 기관은 이러한 랜섬 지급을 권장하지 않지만, 기업은 가능한 한 빠르게 운영을 다시 온라인 상태로 되돌리기 위해 종종 이를 지불합니다. 랜섬웨어 범죄 집단은 조직의 백업도 함께 암호화하려고 시도하는 경우가 많으며, 그 결과 백업을 사용해 시스템과 데이터를 복구하는 것을 어렵게 만듭니다.
무료 가이드 다운로드:
추가적인 공갈 수단으로, 많은 랜섬웨어 공격자는 암호화하기 전에 기업의 데이터를 유출(exfiltrate)한 뒤, 몸값을 지불하지 않으면 데이터를 공개하거나 판매하겠다고 위협합니다. 이렇게 하면 조직이 스스로 데이터를 복구할 수 있더라도 결국 몸값을 지불하도록 강요받게 됩니다.
방어 조치
랜섬웨어 공격은 점점 더 다양한 유형과 고도화로 인해 방어하기가 어렵습니다. 실제로 랜섬웨어 공격을 단 한 가지 방법으로 예방할 수는 없습니다. 다음을 포함하는 여러 보안 조치를 통합한 다층 보안 전략이 필요합니다:
- 중요한 데이터와 시스템을 자주 백업하고, 백업본은 주요 네트워크에서 직접 접근할 수 없는 위치에 저장하십시오.
- 네트워크 분리를 구성하십시오. 악성코드가 네트워크의 일부에 침입하면, 사고 대응 및 복구 작업이 진행되는 동안 VLAN 분할을 사용해 악성코드를 격리할 수 있습니다.
- 최소 권한의 원칙을 principle of least privilege 사용자의 권한을 제한하여 적용하고, 필요할 때에만 관리자 권한을 제공(Just-in-Time, JiT)하며, 가능하면 상시 권한을 제거하십시오.
- 침입 탐지 시스템을 사용하고, 비정상적인 활동 징후가 있는지 네트워크를 정기적으로 점검하십시오.
랜섬웨어 공격에 대비하는 추가 조언을 보려면, 이 내용을 확인해 보세요. 모범 사례 그리고 이 6가지 팁.
11. 제로데이 공격
제로데이 공격은 소프트웨어의 취약점이 해당 벤더와 보안 업계 전반에 알려지지 않은 상태에서 이를 악용하는 공격입니다. 취약점에 대한 사전 인지 정보가 없기 때문에 공격이 발생했을 때 적용된 특정 방어책이나 패치가 마련되어 있지 않은 경우가 많습니다. 그 결과, 개발자들은 실제로 악용되기 전에 문제를 해결할 시간이 ‘0일’뿐입니다.
대응(방어) 조치
제로데이 공격은 알려지지 않은(개척되지 않은) 취약점을 악용하므로, 정기적인 패치 적용이나 구성 관리 같은 핵심 모범 사례만으로는 큰 도움이 되지 않는 경우가 많습니다. 대신, IT 자산을 효과적으로 모니터링하고 위협 인텔리전스, 네트워크 분할, 애플리케이션 화이트리스트, 이상 탐지를 포함하는 ‘다층 방어(Defense in depth)’ 보안 태세에 집중하세요.
12. MFA에 사용되는 일회성 코드(One-Time Codes) 탈취
조직들은 특권(Privileged) 액세스뿐 아니라 모든 사용자에게도 다단계 인증(multifactor authentication, MFA)을 빠르게 도입하고 있습니다. 실제로 글로벌 MFA 시장은 성장할 것으로 전망되며 2021년 111억 달러에서 2026년에는 230억 달러를 넘을 것으로 예상됩니다.
MFA에서 가장 흔한 인증 방법 중 하나는 SMS 또는 인증 앱을 통해 사용자에게 전송되는 일회성 코드(one-time codes)입니다. 안타깝게도 이러한 코드는 여러 방식으로 탈취될 수 있습니다. 특히 공격자는 다음과 같이 할 수 있습니다:
- 모바일 통신 인프라의 취약점을 악용하거나 악성코드를 사용해 사용자의 기기에서 SMS 메시지를 직접 읽어낼 수 있습니다.
- 정상적인 서비스인 것처럼 위장한 기만적인 웹사이트나 이메일을 통해 사용자가 자신의 일회성 코드(one-time codes)를 제공하도록 속일 수 있습니다.
- 공격자가 SMS를 통해 전송되는 일회용 코드를 받도록, 사용자의 이동통신사에 설득하여 전화번호를 새 SIM 카드로 전환하게 만듭니다. 이 기법을 SIM swapping(심 스와핑)이라고 합니다.
일회용 코드를 가로채는 대신, 일부 사이버 범죄자는 MFA 피로도(MFA fatigue)를 악용합니다. 실제로 사용자는 MFA 프롬프트를 너무 자주 접해 압도당한 상태가 됩니다. 따라서 해커가 유출된 자격 증명으로 로그인하려고 할 때, 사용자는 그것이 정당하지 않다는 사실을 깨닫기 위해 잠시 멈추지 않고 결과로 생성된 MFA 요청을 단순히 승인해 버릴 수 있습니다. 그 결과 해커가 인증되어 권한을 얻습니다.
대응 방안
MFA 절차를 강화하는 방법은 여러 가지가 있습니다. 그중 하나는 특정 기간 내에 특정 사용자 계정으로 전송되는 MFA 알림의 수를 제한하는 것입니다. 이는 악의적인 침해 시도의 징후일 수 있기 때문입니다. 또한 사용자가 예기치 않은 MFA 알림을 신중하게 확인하도록 교육하십시오. 마지막으로, 푸시 알림을 해킹에 덜 취약한 다른 인증 방법으로 교체하는 방안을 고려해 보세요.
Netwrix Threat Manager
결론
그렇다면 가장 흔한 사이버 공격은 무엇일까요? 공격 기법은 인기가 오르내리기 때문에 이 질문에 대한 영구적인 정답은 없습니다. 따라서 모든 조직의 최선의 전략은 NIST Cybersecurity Framework의 모든 기능을 아우르는 심층 방어(defense-in-depth) 접근 방식을 채택하는 것입니다.
좋은 소식은 Netwrix 솔루션 제품군이 이 모든 것을 수행한다는 점입니다. 이를 통해 다음을 할 수 있습니다.
- 온프레미스와 클라우드 환경 모두에서 데이터를 손쉽게 검색하고 정확하게 분류
- 공격자가 악용하기 전에 보안 취약점을 선제적으로 식별하고 조치
- 위험한 상시(standing) 특권 계정을, 현재 수행해야 할 작업을 위해 딱 필요한 만큼의 권한만 가진 일시적(ephemeral) 계정으로 교체하세요
- 모든 시스템과 데이터 저장소에 대해 최소 권한(least privilege) 접근을 강제 적용
- 이상 징후(anomalous behaviors)를 보이는 활동에 대해 지속적으로 감사하고 분석
- 실시간 경고를 받고, 알려진 위협에 대해서는 자동화된 대응까지 설정하세요
- 보안 사고를 빠르게 조사하고 가장 효과적인 대응 방법을 결정
- 사이버 공격 및 기타 사고로부터 더 빠르게 복구
또한 Netwrix 솔루션은 다른 많은 보안 도구와 원활하게 통합되어 프로세스를 간소화하고 사이버 보안을 강화합니다.
공유하기
더 알아보기
저자 소개
Ian Andersen
Pre Sales Engineering 부사장(VP)
Ian은 데이터 및 액세스 거버넌스에 중점을 둔 20년 이상의 IT 경험을 보유하고 있습니다. Netwrix에서 Pre Sales Engineering 부사장(VP)으로서, 전 세계 고객을 대상으로 제품 배포의 원활함과 Identity management 통합을 보장하는 일을 담당합니다. 그의 오랜 경력은 다양한 규모의 조직의 필요를 충족할 수 있는 기반을 마련해 왔으며, 여기에는 Fortune 100 미국 금융 기관에서 보안 아키텍처 팀을 운영한 경험과 중소기업에 보안 솔루션을 제공한 경험이 포함됩니다.