세계 정세가 한창 격화되고 있는 상황에서, ‘ ’ 사이버 보안 인식의 달()을 놓치셨을 수도 있다는 점은 충분히 이해가 갑니다.
걱정 마세요. 저희가 든든히 뒷받침해 드릴게요.
올해는 정부와 민간 기업이 디지털 보안에 대한 인식을 높이고, 기업 경영진부터 일반 시민에 이르기까지 모든 사람이 사이버 범죄자로부터 자신의 데이터를 보호하도록 장려하기 위해 공동으로 진행하는 캠페인이 20주년을 맞이하는 해입니다. 사이버보안 및 인프라 보안국(CISA)은 올해 전력을 다해, 사상 최초로 ‘ ’ 공익 광고를 제작해 TV와 온라인을 통해 방영하며, CISA가 강조하고자 하는 사이버보안의 네 가지 측면을 부각시켰습니다.
CISA의 젠 이스터리 국장은 캠페인 시작을 알리는 온라인 영상에서 “기업들은… 우리의 디지털 세상을 안전하게 지키는 데 중요한 역할을 해야 한다”고 설명했다. “CISA는 기술 기업과 소프트웨어 개발자들에게 자사 제품이 설계 단계부터 보안이 확보되도록 함으로써 기업과 개인 고객의 보안을 지켜줄 것을 요청하고 있습니다.” “그렇게 하면 기술은 개봉하는 순간부터 안전하며, 미국 국민들은 더 잘 보호받을 수 있습니다.”
하지만 변화를 이끌어낼 수 있는 것은 대형 기술 기업들만이 아닙니다. 모든 산업 분야의 규모에 상관없이 기업 리더와 보안 책임자들은 사이버 보안의 이 네 가지 기본 원칙을 숙지함으로써 방어 체계를 크게 강화할 수 있습니다.
“기업들은 우리의 디지털 세상을 안전하게 지키는 데 중요한 역할을 해야 합니다.”젠 이스터리, CISA 국장
절차를 간편하게 만들었습니다. 다음은 올해 ‘사이버 보안 인식의 달’을 맞아 주목해야 할 네 가지 주요 현안과, 각 현안이 중요한 이유에 대한 이스터리의 조언(인용문 및 이탤릭체), 그리고 지난 1년간 해당 현안에 대해 다룬 기사에서 확인할 수 있는 최신 정보 링크입니다.
1. 강력한 비밀번호 사용 | “길고, 무작위적이며, 고유한 비밀번호”

비밀번호는 여전히 모든 기업의 컴퓨터 네트워크에서 가장 취약한 부분 중 하나입니다. The 2023 Weak Password Report by Specops, a password-management software firm based in Stockholm, analyzed more than 800 million compromised passwords – so we’re talking a pretty impressive sample size here – testing them against five regulatory standards, including NIST.
나쁜 소식은? 놀랍게도 유출된 비밀번호 중 83%가 이러한 표준의 길이 및 복잡도 요건을 충족했다.
다행인 점은 쉽게 고칠 수 있는 꽤 흔한 실수들이 몇 가지 있다는 것입니다. 여기에는 길이(사이버 공격에 악용된 비밀번호의 88%가 12 자 이하였으므로, 비밀번호를 더 길게 설정하세요), 형식(모두 소문자로만 쓰지 마세요), 단어 선택 등이 포함됩니다: Lato, Pele, Messi와 같은 좋아하는 선수들의 이름을 포함한 축구 관련 용어들은 엄청나게 인기가 많으며, (월드컵 팬 여러분, 죄송하지만) 해커들은 이 사실을 잘 알고 있습니다. 그리고 네, “password”는 여전히 해킹된 비밀번호에서 가장 흔히 발견되는 기본 단어 중 하나이니, 이 문제는 이제 그만 잊어버리기로 합시다, 동의하시죠?
[함께 읽어보세요: CTI 요약 – 여러분의 비밀번호는 얼마나 취약한가요?]
2. MFA 활성화 | “가장 중요한 계정에는 비밀번호만으로는 부족합니다”

여기서 중요한 전환점이 있습니다. 강력한 비밀번호가 중요하기는 하지만, 비밀번호만으로는 (아무리 강력하더라도) 충분하지 않습니다. 이 때문에 CISA는 또한 각 기관이 다단계 인증(MFA)에 투자할 것을 권장하고 있는데, 이 방식은 사용자 이름과 비밀번호 외에도 사용자의 기기로 전송되는 일회용 코드나 키를 추가로 입력해야 합니다.
Grim password facts: Hackers launch an average of 50 million password attacks every day – that’s 580 per second – and some 60% of data breaches are attributed to compromised credentials, according to Verizon.
또한 비밀번호 재설정은 예산을 크게 잡아먹는 요인입니다. 포레스터(Forrester)의 추정에 따르면, 이는 직원들이 IT 헬프데스크에 문의하는 가장 큰 이유 중 하나로, 한 건당 최대 70 달러의 비용이 발생하며, 대규모 조직의 경우 에 따르면 연간 100만 달러 이상 의 비용이 소요됩니다.
“기업들이 하룻밤 사이에 비밀번호를 완전히 없애지는 않을 것”이라고 — 앞서 언급한 제1원칙이 바로 그 이유다 — “그 과정이 복잡하기 때문”이라고 IDC 사이버보안 및 신뢰 연구 부문의 프로그램 부사장인 프랭크 딕슨은 지난 가을 우리가 게재한 ‘ 의 비밀번호 없는 트렌드’ 기사( )에서 설명했다. “하지만 많은 사람들이 그 길을 걷고 있다”고 그는 말했다.
의 제로 트러스트(Zero Trust) 가 사이버 보안 모델로서 신뢰를 얻어가면서, 기업들은 MFA, 생체 인증, 단일 로그인(SSO) 도구와 같은 비밀번호 없는 접근 방식을 점점 더 많이 도입하고 있습니다.
너무 갑작스러운 이야기일 수도 있겠지만, MFA(적어도 일부 형태는)가 해커들에 의해 무력화될 수도 있다는 사실도 맞습니다. 여전히 가장 효과적인 인증 방법 중 하나이긴 하지만, 특정 최신 형태의 다단계 인증(MFA)은 다른 방식들보다 더 우수합니다. 아래에서 올봄에 게재된 기사를 확인해 보세요. 이 기사에서는 해커들이 다단계 인증(MFA)을 우회하려는 방법과 이러한 공격을 무력화할 수 있는 세 가지 전략을 살펴봅니다.
[함께 읽어보세요: MFA에 대해 꼭 알아야 할 점 — 과대평가된 점(좋긴 하지만 완벽하지는 않음)과 희망적인 점(이러한 전략으로 해커를 막을 수 있음)]
3. 피싱을 식별하고 신고하기 | “클릭하기 전에 생각하세요”

“고객 서비스 부서에서 일하는 알렉스에게 그날은 평범한 금요일로 시작되었다.” “별다른 일은 없네요….”
이렇게 시작되는 18분 분량의 오디오 스토리는 피싱과 의 생성형 인공지능(GenAI)을 활용한 가상의 – 하지만 매우 전형적인 – 사이버 공격을 다루고 있으며, 델(Dell)이 제작하여 자사 웹사이트 에 ‘사이버 보안 인식의 달’과 관련된 기타 자료 및 도구와 함께 게재되어 있습니다. (여기 를 클릭하여 들어보세요. 페이지 하단으로 스크롤하여 “오디오 스토리: 현대적인 사이버 공격” 링크를 찾아보세요.) 라디오 드라마처럼 전개되는 이 이야기는, 제너레이티브 AI(GenAI)가 피싱 이메일 및 문자 메시지—직원들이 링크를 클릭하도록 속여 민감한 정보를 유출하게 하려는 목적으로 발송되는 위험한 메시지들—을 식별하기 더욱 어렵게 만들고 있는 방식을 보여줍니다.
불과 1년 전만 해도 피싱 메시지는 어색한 문장 구성이나 오타 등으로 인해 사기 시도임을 한눈에 알아볼 수 있는 것으로 유명했습니다. 하지만 ChatGPT와 같은 GenAI 기반 챗봇 덕분에, 이러한 메시지들은 점점 더 사실적으로 들리며, 상사가 자주 사용하는 표현이나 흔히 줄여 쓰거나 틀리게 쓰는 단어와 같은 미묘한 뉘앙스까지 흉내 내어 상사의 의사소통 방식을 모방함으로써 직원들을 속일 수도 있습니다.
그뿐만이 아닙니다. 사기꾼들이 전화를 걸어오는 ‘보이스 피싱’(일명 ‘비싱’)도 증가 추세에 있습니다(최근 보고서에 따르면 2021 건에서 2022건으로 625% 증가했습니다).
“사람들은 누군가와 대화를 나눌 때 경계를 늦추는 경향이 있기 때문에 음성 피싱이 더 효과적일 수 있다”고 KnowBe4 디펜스의 에반젤리스트 로저 그라임스는 지난 가을 Focal Point( )의 특집 기사( )에서 설명했다. 아래 기사를 확인해 보세요. 이 기사에서는 우리 기자가 직접 보이스피싱 사기범들의 표적이 된 경위와, 기업 경영진이 직원들이 경계를 늦추지 않도록 효과적으로 교육할 수 있는 방법에 대해 자세히 다루고 있습니다.
[관련 기사: “비싱”을 막으려면 현명하게 대처하세요]
4. 소프트웨어 업데이트 | “자동 업데이트 활성화”

기술 사용자들은 소프트웨어 업데이트를 선택 사항으로만 여기거나, 단순히 제품이나 도구의 최신 버전에 몇 가지 새로운 부가 기능이 추가된 것에 불과하다고 생각하는 경우가 너무나 많습니다. 직원들에게 소프트웨어 업데이트 역시 보안과 관련이 있으며, 온라인에서 우리의 안전을 지키기 위해 패치가 필요한 취약점을 해결해 준다는 점을 상기시켜야 합니다.
기기나 애플리케이션의 보안 설정에서 자동 업데이트 기능을 켜두면 업데이트를 편리하게 받을 수 있을 뿐만 아니라, 사이버 방어 능력을 강화하는 가장 쉬운 방법 중 하나입니다. (관리자분들께 드리는 팁: 화요일( 10월 24일) 동부 표준시(ET) 오후 12시부터오후 12:30 까지 진행되는, 소프트웨어 최신 상태 유지에 관한 CISA의 무료 웨비나를 직원들에게 알려두시면 좋을 것 같습니다.) 등록을 원하시면 여기 ()를 클릭하세요.)
경영진과 보안 책임자들에게 있어, 자동화 가 제공하는 이점은 여기서 그치지 않습니다. 패치 관리(), 취약점 관리(), 사고 대응( )과 같은 주요 보안 업무를 자동화하면 막대한 이점을 얻을 수 있습니다. 위협 인텔리전스 피드와 보안 경고는 탐지된 내용에 따라 특정 사고 대응 플레이북을 자동으로 실행할 수 있습니다.
NCC 그룹의 수석 보안 컨설턴트 케네스 스윅(Kenneth Swick)은 Focal Point()와의 인터뷰에서, 조직이 특정 핵심 보안 프로토콜을 자동화할 수 있는 범위 내에서 “공격 표면을 상당히 줄일 수 있다”고 말했다. 아래 기사는 자동화 도구와 프로세스가 보안 팀, 위협 탐지 전문가, 그리고 보안 운영 센터(SOC)를 구축하는 이들에게 어떻게 도움이 될 수 있는지 조명합니다.
[Read also: A security automation playbook for 2023]
사이버 보안 실력을 테스트해 보세요!
퓨 리서치 센터(Pew Research Center)의 이 퀴즈를 풀어보고, 어떤 비밀번호가 가장 안전한지 잘 알아맞힐 수 있는지 확인해 보세요. 또한 전문 용어(봇넷?)의 의미를 정의해 보세요. 루트킷? DDoS?), 그리고 “시크릿 브라우징”에 대한 진실을 파헤쳐 봅니다(생각만큼 사생활이 보호되지는 않습니다).

