고용주가 성공적인 사이버 공격을 당하는 것만큼 “ 의 열악한 디지털 직원 경험”을 여실히 보여주는 사례는 없습니다. 갑자기 이 회사의 ‘ ’라는 평판이 산산조각 났고, 주가는 폭락했으며, 여러분의 개인 정보는 다크웹에서 거래되고 있습니다.
이와 같은 최악의 상황을 피하려면 보안 측면에서 모든 구성원이 같은 인식을 갖도록 해야 합니다. 그 첫걸음은 ‘ ’가 사이버 보안 분야가 아닌 동료들도 이해할 수 있는 방식으로 보안 개념을 설명하는 것에서 시작됩니다.. 정보 기술이 등장한 초기 어느 시점에서부터 우리는 전문 용어에 중독되어 버렸다. 이 업계는 그런 용어들로 가득 차 있어서, 사이버 보안 전문가들이 당연시하는 가장 기본적인 용어조차도 다른 부서의 동료들, 그리고 무엇보다도 이사회 구성원들에게는 난해한 말장난에 불과하다는 사실을 쉽게 잊게 됩니다.
사이버 용어를 일상적인 영어로 번역하는 것은 자신의 의도를 명확히 전달하는 데 핵심이며, 예산 승인을 받는 것은 말할 것도 없습니다. 또한 이는 직원 참여도를 높이는 중요한 요인입니다..
AI 보안 기업 히든레이어( ,)의 최고 보안 및 신뢰 책임자(Chief Security and Trust Officer)인 말콤 하킨스(Malcolm Harkins)는 올바른 용어 사용부터 시작하는 것이 비즈니스에 대한 가장 심각한 위협과 이를 최소화하거나 완화하기 위해 필요한 조치에 대해 더 폭넓은 논의를 시작하는 좋은 방법이라고 말합니다.
APT부터 ZTA에 이르기까지, 사이버 보안의 핵심 개념 15 가지를 비전문가도 쉽게 이해할 수 있도록 정리한 간단한 안내서입니다. 이 자료를 번역 가이드로 활용하거나, 다음 예산 승인 회의 전에 다른 경영진들과 공유해 보세요.
1. APT
의 약자로, APT(Advanced Persistent Threat, )를 의미하며, 보다 구체적으로는 네트워크 내에 장기간 잠복해 있다가 은밀하게 정보를 빼내는 공격자를 가리킨다. 낯선 사람이 몇 달 동안 여러분의 다락방에 숨어 지내며, 몰래 대화를 엿듣고 와이파이를 도용하고 있다고 상상해 보세요. 그건 APT입니다. 이와 관련해 잘 알려진 악명 높은 위협 단체로는 러시아에 기반을 둔 APT28 (일명 , Fancy Bear)와 이란에 기반을 둔 APT34 등이 있으며, 이 외에도 수많은 단체가 있습니다.
기억해야 할 점: APT 대신, 이를 “뿌리 깊게 침투한 침입자”나 “디지털 스파이”로 생각하십시오.
”낯선 사람이 몇 달 동안 여러분의 다락방에 숨어 지내며, 몰래 대화를 엿듣고 와이파이를 도용하고 있다고 상상해 보세요. 그건 APT입니다.”
2. 블랙햇
자신의 악의적인 목적을 위해, 혹은 의뢰인을 대신하여 시스템에 침입해 데이터를 훔치는 해커들. 이들은 ‘화이트 햇’과는 정반대인 존재로, 시스템에 침투해 취약점을 파악하고 악의적인 공격자들이 공격하기 전에 이를 패치할 수 있도록 돕습니다(때로는 ‘윤리적 해커’라고도 불립니다). 그레이 햇은 이 둘의 중간에 위치하며, 때로는 선한 목적을 위해 활동하기도 하고, 때로는 그렇지 않기도 합니다. 또한 레드햇(블랙햇에 대항해 반격을 가하는 자경단), 블루햇(특정 대상을 상대로 복수를 꾀하는 해커), 그리고 그린햇(다른 색깔 중 하나가 되고 싶어 하는 초보자)도 있습니다.
기억해야 할 점: 누군가를 네트워크에 접속시키기 전에, 그 사람이 어떤 역할을 맡고 있는지 반드시 확인하세요.
3. CIA
아니요, 그 정보기관이 아닙니다. 이 약어는 ‘ ’의 기밀성, 무결성, 가용성()을 의미하며, 일반적으로 ‘사이버 보안 삼원칙’으로 더 잘 알려져 있습니다. 의 수 베르가모(Sue Bergamo,)는 보안 전문가들에게 정보 보안(CIA)을 보장하는 것이 최우선 과제이지만, 적절한 프로세스, 정책 및 인력이 갖춰지지 않으면 이를 달성할 수 없다고 지적한다. 그녀는 오랜 기간 최고정보책임자(CIO) 및 최고정보보안책임자(CISO)를 역임했으며, 현재 경영 자문가로 활동하고 있다.
기억해야 할 점: 기술만으로는 CIA를 달성할 수 있다고 생각한다면, 아마도 이미 보안 침해를 당한 상태일 것입니다.
4. 딥페이크
AI-generated images, audio, or video designed to fool you into thinking you're dealing with a real person – like the audio deepfake that conned an employee of a Hong Kong financial services firm to transfer $25 million to a phone scammer, thinking it was his CFO. 딥페이크는 직원의 신뢰를 얻어 민감한 정보를 누설하도록 유도하기 위한 사회공학 공격(아래 참조)의 일환으로 활용될 수 있습니다.
기억해야 할 점: 너무 좋아 보이거나, 이상하거나, 충격적이어서 사실 같지 않다면, 아마도 AI일 가능성이 높습니다.
[관련 기사: 딥페이크의 위협이 현실로 다가왔습니다 – 기업 리더들이 허위정보와 조작정보를 심각하게 받아들여야 하는 이유]
5. IOC
침해 징후( )는 비정상적인 계정 활동, 시스템 파일 변경, 또는 에서 볼 수 있는 것처럼에 명시된 바와 같이 접근 권한 확대 요청 등, 기기나 네트워크가 해킹당했다는 신호를 가리키는 기술 용어입니다. IOC를 찾는 건 마치 집에 돌아왔더니 현관 창문이 깨져 있고 TV가 사라진 것을 발견하는 것과 같다. 그렇게 해서 잃어버린 물건을 되찾을 수는 없겠지만, 향후 침입을 막고 다른 사람들에게 경고를 줄 수 있을 만큼의 정보는 얻을 수 있습니다.
기억해 둘 점: IOC가 이제 창문에 철창을 설치하고 개를 키울 때가 되었다고 말하고 있다.
“이 IOC[침해 징후]를 보면 이제 창문에 철창을 달고 개를 키울 때가 된 것 같네요.”
6. LOLBins
좋아요, 이걸 하나씩 쪼개서 살펴봐야겠네요. LOL은 사실 LOTL, 즉 “living off the land”의 약자로, 해커들이 네트워크에 이미 설치된 도구와 시스템을 악용하는 일종의 사이버 공격을 가리킵니다. Bins = 바이너리 파일. 기술 분야에 익숙하지 않은 일반인들은 컴퓨터가 사용하는 기본 언어인 ‘이진 코드’—즉, 1s , 0s 등으로 이루어진 코드—에 대해서는 알고 있을지 모르지만, 이 단어가 해당 코드의 파일이나 라이브러리를 가리키기도 한다는 사실은 잘 모를 수도 있습니다(아니, 아마 모를 가능성이 높습니다).
따라서 의 ‘living-off-the-land’ 바이너리 는 운영 환경에 내장된 합법적인 코드 라이브러리이지만, 공격자가 사용자를 공격하는 데 악용할 수 있습니다. 예를 들어, 공격자는 Windows의 PowerShell 스크립트 언어를 사용하여 시스템 관리자의 로그인 자격 증명을 탈취할 수 있습니다. 이러한 공격은 악성코드를 설치하지 않아 대부분의 안티바이러스 소프트웨어 도구를 우회하기 때문에 ‘파일리스(fileless)’ 공격이라고도 불립니다. 가 악성코드 시그니처 외에도 비정상적인 시스템 활동 을 감지하는 보안 소프트웨어는 LOLBins를 식별하는 데 도움이 될 수 있습니다.
기억해야 할 점: 네트워크에 ‘LOL’이라는 이름의 APT가 있다는 것은 결코 웃어넘길 일이 아닙니다.
“데이터 유출 문제로 밤잠을 설치고 있다면, 그 문제는 아마도 중대한 사안일 것입니다.”
7. 중대한 위반
지난 12월 발효된 미국 증권거래위원회(SEC)의 ‘사이버 보안 및 데이터 보호법( )’ 신규 규정( )에 따라, 상장 기업이 SEC 제출 서류에 이를 공개해야 하는 모든 데이터 유출 또는 공격. 해당 보안 침해로 인해 막대한 매출 손실, 평판 훼손 또는 회사 주가 하락이 발생한다면, 이는 “중대한” 것으로 간주될 수 있습니다. 하지만 그것이 실질적으로 무엇을 의미하는지는 여러분(그리고 회사의 최고법무책임자)에게 달려 있습니다.
기억해야 할 점: 데이터 유출 문제로 밤잠을 설치고 있다면, 그 문제는 아마도 중대한 사안일 가능성이 높습니다.
[관련 기사: SEC, 금융 서비스 부문에 대한 규제 및 감독 강화에 나서다]
8. MFA
다단계 인증 은 사용자가 네트워크나 기기에 로그인할 때 거쳐야 하는, 성가시지만 필수적인 추가 단계로, 대개 문자 메시지나 모바일 앱을 통해 전송된 인증 코드를 활용하며, (아마도 취약하고 해킹당하기 쉬운) 비밀번호에 추가적인 보안 계층을 더해줍니다. 그리고, 아니요, 몇 번이나 말했지만, ‘ “12345’, ‘password’, 그리고 여러분이 가장 좋아하는 월드컵 선수의 이름은 좋은 비밀번호가 아닙니다(비록 이 세 가지가 여전히 놀라울 정도로 인기가 많긴 하지만).
기억해 둘 점: MFA는 해커가 로그인 정보를 훔쳐 계정에 접속하지 못하게 막는 것보다 여전히 덜 성가신 일입니다.
9. 패치
새로 발견된 취약점을 해결하기 위해 소프트웨어 를 정기적으로 업데이트하는 것으로, 대개 더 안전한 버전의 소프트웨어가 출시될 때까지의 임시 조치로 이루어집니다. 하킨스는 “이 방법에도 위험이 따르는 것은 사실이다. 한 애플리케이션에 패치를 적용하면, 그 애플리케이션에 의존하는 다른 앱이 제대로 작동하지 않을 수도 있고, 새로운 취약점이 발생할 수도 있다”고 지적한다.
기억해야 할 점: 앱의 정식 버전이 너무 오랜 기간 동안 출시되지 않으면, 결국 조각보처럼 뒤죽박죽된 모습이 될 수 있습니다.
[함께 읽어보세요: 슬로우 패치(Slow Patching)에 대한 필수 가이드 – 원인, 위험, 해결책]
10. 권한 상승
악의적인 공격자가 네트워크에 침입하여 도난당한 인증 정보를 사용하거나 취약점을 악용해 권한 사다리를 올라가, 결국 관리자 권한을 획득하는 경우입니다. 마치 누군가가 관리인 창고에 침입해 건물 내 다른 모든 방의 열쇠를 훔쳐간 것과 같습니다. 그 사람은 최상층에 도달할 때까지 멈추지 않을 것입니다. 관리자 권한을 가진 사람의 수를 제한하고 해당 계정을 면밀히 모니터링하는 것은 권한 상승을 방지하기 위한 좋은 첫걸음입니다.
기억해야 할 점: 회원권에는 특전이 따를 수 있지만, 그 특전이 전부만은 아니기를 바랍니다.
11. 레드팀/블루팀
The red team actively attacks your network to identify points of vulnerability; think of them as white hat hackers with stock options and 401(k)s. 파란 팀은 방어 역할을 맡아, 공격이 성공하는 것을 막거나 사건이 발생했을 때 그 피해를 최소화하기 위해 노력합니다. 두 가지 요소를 모두 결합한 퍼플 팀도 있습니다. 견고한 보안 태세에는 정기적인 레드/블루(또는 퍼플) 훈련이 포함되어야 합니다.
기억해야 할 점: 올바르게 수행될 때, 보안은 언제나 팀워크가 필요한 일입니다.
12. 사회 공학
사용자를 속여 피싱 이메일( )에 포함된 악성 링크를 클릭하게 하거나, 사기성 SMS 문자(스미싱)에 응답하게 하거나, 전화 통화 중(비싱) 민감한 정보를 제공하도록 유도하는 행위. 보안 교육 기업 KnowBe4의 데이터 기반 방어 전도사인 로저 그라임스(Roger Grimes)는, 사회공학 공격이 에서 성공적인 공격의 70 ~90%를 차지한다고 지적하며, 특히 사기꾼이 피해자가 신뢰하는 사람인 척할 때 가장 효과적이라고 설명합니다.
기억해야 할 점: CEO 사무실 안에서 걸려온 전화가 실제로는 CEO가 건 전화가 아닐 수도 있습니다.
[함께 읽어보세요: 사이버 보안에서 ‘사회공학’이란 무엇인가? [이 종합 가이드를 확인해 보세요]
13. 공급망 공격
공격자가 신뢰할 수 있는 공급업체 중 한 곳을 성공적으로 장악하여 방어 체계를 뚫을 때. 이는 대개 ‘ ’가 자사의 애플리케이션( )에 악성코드를 심거나 회로 기판에 악성 마이크로칩을 장착함으로써 이루어지며, 이를 통해 사용자의 네트워크로 통하는 백도어가 열리게 됩니다. 의 제3자 위험 을 잠재적 공급업체를 신중하게 심사하여 평가하는 것 – 자동화된 평가 도구 가 이에 도움이 될 수 있습니다 – 은 모든 공급업체 관계에서 필수적인 단계입니다.
기억해야 할 점: 친구는 가까이 두고, 적은 더 가까이 두며, 제3자 공급업체는 가장 꽉 끼는 청바지의 뒷주머니에 넣어 두세요.
“제로 트러스트는 단순한 아키텍처나 기술이 아니라, 하나의 문화입니다.”말콤 하킨스, 히든레이어(HiddenLayer) 최고 보안 및 신뢰 책임자
14. 제로데이 취약점
악의적인 공격자들은 알고 있지만 사용자는 모르는 소프트웨어 또는 하드웨어 시스템의 취약점으로, 이는 피해자들이 이에 대비할 시간이 전혀 없다는 것을 의미합니다. 기존의 악성코드 방지 기능은 제로데이 공격이 실제로 시작된 후가 되어야만 탐지할 수 있을 가능성이 높으며, 아예 탐지하지 못할 수도 있습니다. 다행히도 대부분의 제로데이 공격은 구버전 소프트웨어를 악용하고 사회공학적 기법을 통해 침투하기 때문에, 정기적인 패치 적용 및 보안 교육 을 통해 위험 노출을 줄일 수 있습니다.
기억해야 할 점: 제로데이가 발생하는 날은 어느 날이든 나쁜 날입니다.
[함께 읽어보세요: 깜짝! 또 다른 제로데이 취약점이 발견되었습니다. 다음 번에 당황하지 않도록 대비하는 방법은 다음과 같습니다]
15. ZTA
제로 트러스트 아키텍처() 또는 간단히 제로 트러스트( ,)는 모든 사용자와 모든 기기가 로그인 시뿐만 아니라 네트워크 자산에 접근하기 전에도 반드시 인증을 받아야 합니다. 그리고 이는 사용자와 기기가 반증이 나올 때까지는 신뢰할 수 없다는 전제에서 출발합니다. 이를 통해 권한 상승과 같은 문제를 방지할 수 있으며(내부 전용 문서는 본인이 볼 수 있지만, 여름 인턴은 볼 수 없음), 사회공학 공격이 성공했을 때 발생하는 피해를 최소화할 수 있습니다.
“제로 트러스트는 단순한 아키텍처나 기술을 넘어선, 하나의 문화입니다.”라고 하킨스는 말한다. "그리고 이는 단순히 IT 환경뿐만 아니라 모든 분야에 걸쳐 널리 확산되어야 합니다." “경영진은 제로 트러스트 도입을 결정하기 전에, 제로 트러스트가 수반하는 모든 복잡한 측면을 충분히 이해해야 합니다.”
기억해야 할 점: 제로 트러스트 환경에서는 어머니라도 신분증을 제시해야 합니다. 그리고 그건 좋은 일입니다.

