업데이트: 원래 2023년 11월 27일에 게시되었던 이 글은 피싱 공격에 관한 최신 정보를 반영하기 위해 업데이트되었습니다.
피싱 공격은 사이버 범죄자들이 개인을 속여 은행 계좌 정보나 신용카드 번호와 같은 민감한 정보를 유출하도록 유도하기 위해 사용하는 교묘한 수법입니다. 이러한 수법은 합법적인 데이터 요청을 모방하기 위해 치밀하게 고안된 것으로, 대개 신뢰할 수 있는 출처에서 보낸 것처럼 보이는 이메일을 통해 이루어집니다.
이러한 공격은 인간의 취약점을 악용함으로써, 시스템 내의 기술적 오류나 구성 오류를 이용할 필요가 없게 합니다. 대신, 이들은 사람들을 속여 사용자 이름, 비밀번호 및 기타 인증 정보를 빼내어, 공격자들이 보안이 적용된 시스템과 데이터에 무단으로 접근할 수 있도록 하는 데 주력합니다.
피싱은 오늘날 가장 악명 높고 널리 퍼져 있는 사이버 공격 유형 중 하나입니다. 이는 ‘ ’ 형태의 사회공학적 공격 으로, 초기 월드 와이드 웹이 사용자 이름과 비밀번호 라는 개념을 대중에게 처음 소개했던 1990s 년대에 그 기원을 두고 있습니다. 피싱 방지 작업반(Anti-Phishing Work Group)과 연방거래위원회(FTC)는 이러한 위협에 맞서 싸우는 데 앞장서며, 개인과 조직이 안전을 지킬 수 있도록 유용한 팁과 자료를 제공해 왔습니다.
이 글에서는 먼저 피싱이 무엇인지 정의한 다음, 다양한 유형의 피싱 공격을 살펴보겠습니다. 이어서 피싱과 관련된 보안 위험 요인과 이를 막는 것이 왜 그토록 어려운지 살펴보겠습니다. 또한 피싱 공격의 실제 사례와 시간이 지남에 따라 이러한 공격이 어떻게 진화하고 있는지도 살펴보겠습니다.
또한, 현대적인 피싱 수법에서 AI가 차지하는 역할에 대해 살펴보고, 귀사에서 피싱 공격을 예방하기 위한 실질적인 조언을 제공해 드리겠습니다. 이번 글에서는 직원들이 피싱 시도를 식별할 수 있도록 교육하는 방법, 피싱 링크를 클릭했을 때 취해야 할 조치, 그리고 조직이 디지털 직원 경험을 향상시키면서 피싱에 대응할 수 있는 방안에 대해 다룰 예정입니다.
피싱이란 무엇인가요?
피싱은 공격자가 사람들을 속여 비밀번호나 신용카드 번호와 같은 민감한 정보를 빼내는 사이버 범죄의 한 유형입니다. 이는 주로 신뢰할 수 있는 출처에서 온 것처럼 보이는 가짜 이메일, 문자 메시지 또는 전화 통화를 통해 이루어지며, 여기에는 가짜 웹사이트나 악성코드로 연결되는 링크가 포함되어 있을 수 있습니다. 피싱의 전형적인 징후로는 오타, 문법 오류, 그리고 평소와 다른 인사말 등이 있습니다.
파밍은 피싱에서 흔히 사용되는 기법으로, 대개 조작된 URL을 통해 사용자가 모르는 사이에 실제 웹사이트에서 가짜 웹사이트로 이동하도록 유도하는 방식입니다. 피해자들은 자신도 모르게 악성코드를 다운로드하거나, 향후 사이버 범죄에 악용될 수 있는 민감한 정보를 제공할 수 있습니다.
피싱이 무엇인지에 대해 더 명확히 이해하셨으니, 이제 다양한 유형의 피싱 공격과 위협 행위자들이 피싱을 이용해 개인과 조직을 표적으로 삼는 방법을 살펴보겠습니다.
피싱 공격에는 어떤 종류가 있나요?
피싱은 매우 다양한 공격 유형을 포함하며, 시간이 지남에 따라 새로운 유형이 계속 등장하고 있습니다. 가장 흔한 것들 중 일부는 다음과 같습니다:
- 이메일 피싱: 피싱 이메일은 가장 널리 퍼진 피싱 공격 유형입니다. 이 경우, 공격자(대개 스팸 메일 발송자)는 금융 기관이나 피해자가 거래하는 기업에서 보낸 것처럼 보이도록 위장한 메시지를 보냅니다.
이메일에 포함된 사기성 하이퍼링크를 클릭하면 합법적인 사이트처럼 보이는 가짜 웹사이트로 연결되며, 이를 통해 사용자를 속여 은행 계좌 정보와 같은 개인 정보를 입력하게 한 뒤, 공격자가 이를 탈취합니다. 비즈니스 이메일 침해(BEC) 와 같은 이메일 기반 피싱 공격은 오랫동안 주요 공격 수단으로 자리 잡아 왔습니다. - 스피어 피싱: 이메일 공격의 한 유형인 스피어 피싱은 피해자에 대해 수집한 정보를 활용하여 메시지의 신뢰성을 높이고 공격 성공 확률을 높이는, 보다 개인화된 형태의 공격입니다.
스피어 피싱은 공격으로 얻을 수 있는 이익이 막대할 수 있기 때문에, CEO나 재무 전문가와 같은 고가치 대상자를 주로 노립니다. “웨일링(whaling)”은 극히 중요한 표적을 대상으로 하는 스피어 피싱을 지칭하는 또 다른 용어입니다. - 보이스 피싱(Vishing): 보이스 피싱 공격 은 전화를 통해 이루어지므로, 공격에 더욱 정통하고 시급한 느낌을 더합니다. 사기꾼은 종종 피해자에게 컴퓨터가 해킹당했다고 말한 뒤, 원격 접속 권한을 부여하는 데 필요한 절차를 안내하거나 비밀번호, 신용카드 번호 등의 개인 정보를 제공하도록 유도합니다.
- 스미싱(Smishing): SMS 피싱은 문자 메시지를 통해 이루어지지만, 그 외의 측면에서는 이메일 피싱 수법과 유사합니다. 이 역시 사기성 문자 메시지의 위험성에 대한 소비자들의 인식이 낮은 점을 악용하고 있습니다.
- 소셜 미디어 피싱: , Facebook , Instagram과 같은 인기 플랫폼은 공격자들이 새로운 피싱 피해자를 찾아내는 데 있어 수익성이 높은 수단이 되었습니다. 피싱 사기꾼들은 종종 가짜 프로필을 만들고, 사람들이 이러한 사이트에 공유한 개인 정보를 이용해 피해자와 친분을 쌓습니다.
피싱의 보안 위험은 무엇인가요?
피싱 공격은 개인에게 치명적인 피해를 줄 수 있지만, 기업에게는 그보다 훨씬 더 큰 손실을 초래할 수 있습니다. 단 하나의 사용자 이름과 비밀번호가 유출되더라도, 해당 계정에 높은 수준의 접근 권한이 부여되어 있다면 공격자에게 기업 전체가 노출될 수 있습니다. 이러한 공격은 시스템에 대한 무단 접근, 데이터 유출 및 악성코드 감염으로 이어질 수 있습니다. 그 결과로는 금전적 손실, 신원 도용, IT 보안 침해 등이 있습니다.
피싱 공격은 처음 등장한 이래 꾸준히 그 위력을 키워왔으며, 그 기세가 꺾일 기미는 보이지 않고 있다. 2022년, FBI( ) 산하 인터넷 범죄 신고 센터(IC3) 에 접수된 전체 신고 건수의 거의 38%가 피싱과 관련된 것이었으며, 이는 해당 센터가 추적하는 사이버 범죄 유형 중 가장 흔한 유형인 IC3 입니다. 피싱 공격이 점점 더 정교해짐에 따라, 사이버 범죄 조직들은 피싱을 이용해 랜섬웨어와 같은 악성코드를 컴퓨터 네트워크에 심는 방식을 점점 더 많이 사용하고 있다.
전문가들은 인공지능(AI)의 발전 에 따라 이러한 위협이 더욱 심화될 것으로 전망하는 가운데, 피싱 공격을 식별하고 예방하는 방법을 익히는 것은 개인과 조직 모두에게 필수적입니다.
피싱을 막는 것이 왜 이렇게 어려운 걸까요?
공격자들에게 피싱은 수익성이 매우 높기 때문에 여전히 가장 선호되는 수단입니다. 이는 사기꾼들이 자행하기 가장 쉬운 공격 유형 중 하나인데, 공격자가 공격을 감행하는 데 특별한 전문 지식이 크게 필요하지 않기 때문이다. 이로 인해 피싱 공격이 엄청나게 급증하여, 그 방대한 규모로 인해 많은 조직이 감당하기 어려운 상황에 처하게 되었습니다.
“인간은 본성상 남이 하는 말을 믿는 경향이 있는데, 특히 그 말에 어느 정도 긴박감이 담겨 있다면 더욱 그렇습니다.”
피싱은 최소한의 노력과 비용만으로도 가능하기 때문에, 그 사실만으로도 피싱이 지속될 수 있는 충분한 이유가 됩니다. 하지만 더 큰 원인은 다른 유형의 공격에 비해 성공률이 높다는 점인데, 이는 인간은 본성상 남이 하는 말을 믿는 경향이 있기 때문이며, 특히 그 말에 어느 정도 긴박감이 담겨 있을 때 더욱 그렇다.
여러 계정이 해지되었다는 알림, 우리가 구매하지 않은 상품에 대한 요금이 청구되었다는 알림, 또는 수령하지 않은 보상이 대기 중이라는 알림 등은 모두 즉각적이고 철저한 조사가 필요한 시급한 문제처럼 들립니다. 피싱 공격은 대개 “무료 TikTok 팔로워”와 같이 어느 정도의 공포심이나 긴급한 유혹을 불러일으키도록 설계되어, 피해자의 경계를 더욱 허물게 만듭니다.
요점은 피싱이 피해자의 심리를 노리도록 고안되어 있어, 이를 방어하기가 어렵다는 것입니다.
[관련 기사: 우크라이나 암호화폐 피싱 사기 물결로 인해 근로자들이 해고될 수도 있지만, 직원들의 경각심을 높일 수 있는 방법이 있습니다. 다음은 세 가지 방법입니다]
한편, 피싱 사기꾼들은 피해자를 유인하는 수법이 점점 더 교묘해지고 있어, 경험이 풍부한 사용자들조차 매우 진짜처럼 보이는 사기성 이메일과 문자 메시지에 속아 넘어가고 있다. 경험이 부족한 사용자의 경우, 이러한 유형의 공격에 대한 경험이 부족하기 때문에 훨씬 더 큰 위험에 처하게 됩니다.
이 모든 상황이 피싱 범죄를 부추기고 있으며, 당분간 그 기세가 꺾일 기미는 보이지 않습니다.
피싱 공격의 예로는 어떤 것들이 있나요?
피싱의 가장 까다로운 점 중 하나는 모든 공격이 각기 다른 양상을 띠기 때문에, 이를 방어하기 위한 보편적인 지침을 마련하기가 어렵다는 것입니다. 일반적으로, 다음은 가장 흔한 피싱 공격 유형과 그 작동 방식입니다:
- 정당한 기업 서신처럼 보이도록 위장된 이메일: 피싱 이메일은 대개 상업적 목적을 띠며, 거의 항상 피해자를 악성 웹사이트로 유도하는 링크가 포함되어 있습니다. 이 웹사이트는 로그인 정보나 계좌 번호와 같은 금융 정보를 탈취하거나 악성코드를 설치하기 위해 만들어졌습니다.
가장 흔한 피싱 이메일 유형으로는 피해자가 구매하지 않은 제품이나 서비스에 대한 가짜 청구서, 은행이나 기타 서비스 제공업체로부터 온 알림(대개 실제로 발생하지 않은 사기, 청구 또는 계정 해지 사실을 피해자에게 경고하는 내용), 피해자가 자금을 지급해야 한다는 알림, 또는 피해자의 고용주(종종 인사부나 경영진의 이메일 계정을 사칭)로부터 온 특정 조치를 취하라는 지시 메시지 등이 있습니다.
- 정부에서 보낸 것처럼 위장한 메시지: 전형적인 피싱 공격 수법은 “국세청(IRS)에서 귀하에게 체납 세금이 있다고 합니다” 또는 “경찰에서 귀하에 대한 체포 영장이 발부되었다고 합니다”와 같은 위협적인 메시지를 통해 정부 기관을 사칭하는 것입니다. 또 다른 흔한 사기 수법은 사용자의 사회보장번호가 어떤 이유로든 “취소되었다”고 주장하는 것입니다. 이러한 모든 허위 주장은 사용자를 위협하여 특정 조치를 취하게 하고, 개인 정보나 민감한 정보를 제공하도록 유도하려는 시도입니다.
- 당신을 안다고 주장하는 사람들로부터 오는 문자 메시지: 피싱 문자 연쇄는 낯선 전화번호로 온 “안녕하세요”라는 간단한 인사로 시작될 수 있으며, 그 후에는 다양한 경로를 통해 사기 행위로 이어질 수 있습니다.
- 동료나 지인이 보낸 것처럼 위장된 메시지: 이러한 메시지는 스피어 피싱 공격에 자주 사용되며, 이메일이나 문자를 통해 전송될 수 있습니다. 그들은 종종 피해자에게 “회사에 송금해 주실 수 있나요?”와 같은 금전적 조치를 취해 달라고 요청합니다. 혹은 “지금 곤란한 상황이라 돈이 필요한데, 온라인 결제 시스템을 통해 현금을 보내줄 수 있나요?”
이러한 메시지들은 상사나 친척을 돕는 데 자연스럽게 더 기꺼이 나설 피해자들을 노리는데, 해당 연락처의 신상 정보는 대개 소셜 미디어에서 수집된 것입니다. - 해킹되거나 사칭된 계정을 통한 소셜 미디어 메시지: 소셜 미디어는 이제 피싱 공격자들이 소셜 미디어 앱의 쪽지를 통해 접촉을 시도하는 피싱 시도의 온상이 되었습니다. 이러한 피싱 공격의 상당수는 피해자에게 피싱 계정을 “팔로우”해 달라는 단순한 요청으로 시작되는데, 이는 공격이 합법적으로 보이게 하고 장기적인 성공률을 높이는 데 도움이 됩니다.
- “긴급” 정보를 전하는 전화: 비싱 공격은 더 복잡하고 비용이 많이 들기 때문에, 비싱 공격자들은 대개 요점을 바로 꺼내곤 합니다. 이러한 공격은 대개 피해자에게 미납된 청구서(또는 세금)가 있다고 알리며 전화로 즉시 결제를 요구하거나, 경품에 당첨되었으나 수령하려면 선불금을 지불해야 한다고 속이거나, 또는 흔히 볼 수 있듯이 컴퓨터가 해킹당했으므로 복구를 위해 시스템 업데이트가 필요하다고 주장합니다.
이러한 가짜 기술 지원 담당자들은 예외 없이 피해자의 기기에 악성코드를 설치하거나, 기기에서 직접 인증 정보를 탈취합니다.
피싱 공격은 어떻게 진화하고 있나요?
피싱은 다른 기술 산업과 함께 진화하면서, 그 범위가 더욱 확대되고, 실행하기 더 쉬워지며, 수법도 더욱 정교해지고 있다. 최근 몇 년간 이루어진 주요 발전 사항으로는 다음과 같은 것들이 있습니다:
- 주파수: 피싱은 어디에나 있습니다. 한때 이메일에만 국한되었던 문제가 이제는 문자 메시지, 전화 통화, 다양한 유형의 문서, 검색 엔진 결과, 기타 브라우저 기반 플랫폼, 심지어 대면 매체까지 모든 커뮤니케이션 플랫폼에 걸쳐 보편적인 문제가 되었습니다. 요즘에는 피싱 공격이 QR 코드에 삽입되는 경우도 흔합니다. 모바일 기기를 이용한 공격은 이메일을 이용한 공격보다 훨씬 더 효과적인 것으로 입증되었으므로, 이러한 공격은 앞으로도 계속될 가능성이 높습니다.
- 수량: 보호되지 않은 소비자 데이터의 양이 폭발적으로 증가하고 있습니다. 사용자들은 그 어느 때보다 많은 정보를 온라인에서 공유하고 있지만, 그중 기업 방화벽으로 보호받는 정보는 극히 일부에 불과합니다. 이로 인해 공격자들은 그 어느 때보다 더 많은 방법으로 피해자를 노릴 수 있게 되었습니다.
- 민주화: “피싱-어-서비스(Phishing-as-a-service)”는 범죄자들에게 정교한 공격 기술을 손쉽게 이용할 수 있는 기회를 제공합니다. 피싱 사기꾼으로 활동하기 위해 더 이상 전문 지식이 필요하지 않습니다.
구독 서비스 를 이용하면 누구나 몇 번의 클릭만으로, 월 100 달러 미만의 요금을 서비스 운영자에게 지불함으로써 피싱 캠페인을 시작할 수 있습니다. 이러한 서비스는 종종 합법적인 클라우드 서비스에 호스팅되기 때문에, 이를 탐지하고 차단하기가 훨씬 더 어렵습니다. - ROI: 국가 주도의 공격은 점차 위협 요소로서의 비중이 줄어들고 있으며, 현재 피싱 공격은 금전적 목적과 투자 수익률(ROI)을 추구하는 세력들이 주도하고 있다. 다른 현명한 기업 경영진과 마찬가지로, 사이버 범죄자들도 사업 다각화 방안을 모색하며 피싱 공격을 지속적인 수익원으로 전환하려 하고 있다. 그 결과, 갈취와 같은 더욱 대담한 범죄 행위가 나타나고 있으며, 이는 피싱 범죄가 단순히 증가하는 데 그치지 않고 지속적으로 진화하고 있음을 입증하고 있다.
- 자동화: AI 도구는 피싱 공격이 탐지를 피하도록 돕습니다. 앞서 우리는 AI가 피싱 메시지를 더욱 자연스럽고 사실적으로 보이게 만드는 방식에 대해 논의한 바 있지만, AI는 스팸 필터와 안티바이러스 솔루션을 우회하는 등 사이버 보안 회피 전략에도 영향을 미치고 있습니다.
"“다형성” 피싱 기술을 활용하면 피싱 메시지의 외관, 언어, 대상 URL을 실시간으로 변경할 수 있어, 이를 탐지하기가 훨씬 더 어려워집니다. 이러한 기술은 발신자 이름, 이메일 주소, 심지어 메시지 본문까지 변경하여 각 이메일이 고유하게 보이도록 함으로써, 악성코드 차단 필터를 우회할 가능성을 높입니다.
오늘날 피싱 공격에서 AI는 어떤 역할을 하고 있나요?
역사적으로 피싱 메시지는 글쓰기나 디자인 능력이 부족한 미숙한 공격자들에 의해 작성되어 왔기 때문에, 오타가 가득한 이러한 메시지는 식별하기가 매우 쉬웠다.
그 시절은 이제 지났습니다.
명백한 철자나 문법 오류를 찾아내는 기존의 피싱 방어 방식은 더 이상 효과가 없습니다. 의 ChatGPT()와 같은 AI 도구를 활용하면, 공격자들은 문법을 손쉽게 다듬고 더 명확하게 글을 작성할 수 있으며, 이 두 가지 요소 모두 공격의 탐지를 훨씬 더 어렵게 만듭니다.
어떤 경우에는 AI가 한 걸음 더 나아가, 공격자가 피해자의 친구나 동료의 목소리와 말투를 흉내 낼 수 있게 하기도 합니다. 피해자의 매니저는 특유의 속어 사용, 자주 쓰는 표현, 약어, 심지어 이모티콘에 이르기까지 세세하게 모방될 수 있습니다. 이제 정교하게 다듬어진 피싱 이메일은 교묘하게 개인화될 수 있어, 악성 공격과 진짜 이메일을 구별하기가 거의 불가능해졌습니다.
사이버 범죄자들은 AI를 활용할 뿐만 아니라, 우리가 AI에 대해 보이는 관심( )과 도 악용하고 있습니다. 2023년 여름, 사이버 보안 연구원들은 페이스북에서 ‘ ’라는 가짜 AI 홍보 게시물( )이 증가하는 것을 포착했는데, 사이버 범죄자들은 AI 패키지와 메타 AI(Meta AI) 이용 권한을 제공한다고 주장하는 마케팅 회사의 가짜 프로필을 내세운 광고를 제작한 것으로 나타났다.
기업과 개인들이 생성형 AI를 활용해 기업 데이터를 처리하는 최선의 방법( )을 모색하는 가운데(), 사이버 범죄자들도 이 흐름에 편승하고 있다. 이는 안목 있는 기업 리더들이 앞으로 더욱 새롭고 교묘한 피싱 공격이 발생할 것을 예상하고 이에 대비해야 함을 의미합니다.
우리 조직에서 피싱 공격을 어떻게 예방할 수 있을까요?
개인이 피싱 공격을 막아내는 것만으로도 충분히 힘든데, 조직의 경우 문제는 더욱 심각해져 보안 운영 팀이 이러한 위협에 대응하느라 정신이 없을 정도입니다. 피싱 공격을 막기 위한 가장 효과적인 방법은 다음과 같습니다:
- 모든 것은 교육에서 시작됩니다: 가장 선제적인 대응을 하는 조직들은 사용자들이 피싱 공격을 어떻게 식별하고, 피싱 공격을 받았을 때 어떻게 대처해야 하는지 교육하는 공식 프로그램을 운영하고 있습니다. 이러한 교육 세션은 대면 교육이나 온라인 강의 형태로 진행될 수 있습니다.
가장 선진적인 조직의 경우, 내부에서 생성한 피싱 메시지를 직원들에게 보내 악성 링크를 클릭하거나 첨부 파일을 열지, 아니면 지시에 따라 피싱을 신고하는지 등을 테스트하는 ‘무작위 점검’을 실시하여 교육 내용을 더욱 공고히 하기도 합니다.
교육의 목적은 사용자가 피싱 메시지를 클릭했다고 비난하는 것이 아니라, 사용자가 스스로 피싱 사기를 식별할 수 있는 자신감을 갖도록 하거나, 적어도 도움을 요청할 수 있도록 하는 데 있습니다.
- 안전한 로그인 방식을 구현하세요: 다단계 인증(MFA), 단일 로그인(SSO), 생체 인증 로그인 요건은 피싱 공격자가 사용자 이름과 비밀번호를 탈취하는 데 성공하더라도 이를 차단하는 데 핵심적인 역할을 합니다. 추가 보안 요소가 없으면, 사용자는 네트워크에 접속할 수 없습니다.
예를 들어, MFA는 직원이 네트워크 리소스에 접속할 때마다 두 번째(또는 세 번째) 보안 수단(일반적으로 문자 메시지나 인증 앱을 통해 전송되는 인증 코드)을 사용하도록 요구합니다. (중요한 주의 사항: 피싱 사기꾼들은 피해자로부터 이러한 추가 정보까지 빼내려고 시도할 것입니다.)

[관련 기사: 다단계 인증(MFA)은 기대에 부응하고 있을까? 답변: 네, 하지만 해커들이 이를 우회하기 위해 사용하는 세 가지 교묘한 수법에 주의하세요]
- 악성코드 방지 소프트웨어가 설치되어 있고 최신 상태로 유지되도록 하십시오: 이러한 도구는 악성 링크를 클릭하거나 공격자가 사용자의 PC에 악성코드를 성공적으로 유포한 경우 피해를 막는 데 매우 중요합니다. 조직은 네트워크 내 모든 노드에 악성코드 방지 도구를 설치하고 소프트웨어를 최신 상태로 유지해야 합니다.
그러나 소프트웨어가 할 수 있는 일에는 한계가 있으며, 여러 계층의 악성코드 방지 도구를 사용한다고 해서, 잘 관리된 단일 도구보다 더 높은 수준의 보호 효과를 얻을 수는 없다는 점을 명심해야 합니다. - 의심스러운 이메일을 발신 단계에서 차단하세요: 의심스러운(또는 알려진 스팸) 링크가 포함된 이메일 메시지를 차단하는 스팸 방지 시스템은 피싱 공격을 막는 데 큰 도움이 됩니다.
직원들이 피싱 공격을 식별할 수 있도록 교육하려면 어떻게 해야 하나요?
기업 환경에서 직원 교육을 실시하는 것은 피싱을 방지하기 위한 핵심적인 안전장치이며, 다른 모든 대책이 실패했을 때의 최후의 방어선입니다.
“피싱 메시지는 그 어느 때보다 신뢰할 수 있는 것처럼 보이기 때문에 사기를 식별하려면 더 심층적인 분석이 필요합니다.”
교육의 목적은 기업의 보안 체계를 뚫고 들어온 피싱 메시지를 사용자가 클릭했다고 해서 이를 탓하는 것이 아니라, 사용자가 피싱 사기를 선제적으로 식별할 수 있는 자신감을 갖도록 하거나, 적어도 메시지에 뭔가 이상하다고 생각될 때 도움을 요청할 수 있도록 하는 데 있습니다. 실수를 했다는 이유로 처벌을 받을까 두려워하는 사용자들은 (피할 수 없이) 실수가 발생했을 때 이를 보고할 가능성이 낮습니다.
기업의 교육 세션을 기획하는 사람은 누구나 다음 두 가지 주요 지침을 염두에 두어야 합니다:
- 훈련 세션은 짧고 재미있어야 합니다. 누구도 하루 중 몇 시간을 피싱 방지 세미나에 할애하고 싶어 하지 않습니다. 하지만 30분 정도의 짧고 흥미진진하며 상호작용이 가능한 세션은, 특히 정기적으로 진행되고 매번 새로운 내용을 다룬다면 놀라울 정도로 효과적일 수 있습니다.
예를 들어, 델(Dell)은 지난 해 ‘사이버 보안 인식의 달( )’ 기간 동안, 라디오 드라마나 팟캐스트 수준의 제작 품질을 갖춘 18분 분량의 오디오 스토리를 제작하여, 가상의 이야기이면서도 흔히 볼 수 있는 피싱 공격과 그 여파를 묘사했습니다. (여기 를 클릭하고, 아래로 스크롤하여 “오디오 스토리: 현대적인 사이버 공격” 링크를 클릭하면 들을 수 있습니다.) - 시뮬레이션은 정규 교육 과정이 끝난 후에도 학습 내용을 공고히 하는 데 도움이 될 수 있습니다. 조직은 자체적으로 가짜 피싱 이메일을 작성하여 직원들에게 주기적으로 발송함으로써, 얼마나 많은 직원이 해당 메시지를 신고하는지 확인하고 추가 교육이 필요한 직원을 파악할 수 있습니다. 물론 이 모든 과정은 어떤 비판도 없이 이루어집니다.
교육 전략 자체에는 다음과 같은 스마트한 사이버 방어를 위한 핵심 사항들이 포함되어야 합니다:
- 요즘은 뭐든지 위조할 수 있다. 정식 웹사이트에서 보낸 것처럼 보이는 회신 이메일 주소가 있다고 해서, 그 이메일이 실제로 해당 웹사이트에서 발송된 것임을 보장할 수는 없습니다. 공격자는 유사 도메인 이름을 구매하거나 다른 방법을 사용하여 이메일 주소를 조작함으로써, 해당 이메일이 신뢰할 수 있는 도메인에서 발송된 것처럼 보이게 할 수 있습니다. 피싱 메시지는 그 어느 때보다 신뢰할 만한 모습으로 위장되어 있어, 사기를 식별하려면 더 면밀한 분석이 필요합니다.
- 로그인 정보나 금융 정보 등을 요구하는 모든 요청은 피싱 사기일 가능성이 높습니다. 귀사는 이메일이나 문자를 통해 인증 정보나 금융 데이터를 절대 전송하지 않도록 엄격한 정책을 마련해야 합니다.
- 웹페이지 링크 위에 마우스를 올려보는 것은 여전히 효과적이면서도 충분히 활용되지 않는 진위 확인 방법입니다. 대부분의 이메일 프로그램에서는 링크를 클릭하지 않고 커서를 올려놓기만 해도 해당 링크가 실제로 어디로 연결되는지 확인할 수 있습니다. 예상된 링크와 실제 링크가 일치하지 않는다면, 이는 아마도 사기일 가능성이 높습니다. 직원들에게 마우스를 올려놓아 사기성 링크를 식별하는 방법을 교육하는 것은 모든 교육 프로그램에 반드시 포함되어야 할 중요한 단계입니다.
- 꼭 한 가지만 기억하신다면, 바로 이것입니다. 클릭하기 전에 먼저 신고하세요. “의심스러우면 신고하라”는 방침을 정기적으로 강조해야 합니다. 사용자에게 조금이라도 의심이 들면 정상적인 메시지라도 신고하는 데 아무런 해가 없다는 점을 가르쳐야 합니다. 또한, 보안 팀이 의심스러운 메시지 알림에 신속하게 대응하도록 해야 합니다. 보안 운영팀의 대응을 기다리고 있는 사용자들은 답답함을 느끼고, 를 통해 스스로 문제를 해결하기로 결정할 수도 있습니다..
피싱 링크를 클릭했을 때 어떻게 해야 할까요?
아무리 최선을 다하더라도, 피싱 공격이 방어망을 뚫고 들어오는 것은 거의 피할 수 없는 일입니다. 이런 상황이 발생하면, 의 사고 대응 플레이북( )을 활용하여 신속하게 대응하고, 이후 상황을 관리해야 합니다.
에서 제시하는 피싱 공격 및 기타 다양한 보안 사고에 대한 모범적인 사고 대응 사례( ) 중 일부는 다음과 같습니다:
- 시기에 맞춰 완전한 정보를 공개합니다. 사용자가 자신이 공격을 당했다는 사실을 알게 되면, 공격 발생 직후에는 시간이 매우 중요하므로 신속히 신고하는 것이 중요합니다. 앞서 언급했듯이, 이는 사용자에게 처벌을 가하기보다는 정보를 공개한 것에 대해 보상을 제공하는, 죄책감을 느끼지 않게 하는 신고 절차를 구축하는 것을 의미합니다. 행동에 나서기 전에, 공격이 일어나기 전까지 어떤 일이 있었는지 자세히 파악하세요.
- 악성코드가 확산되기 전에 감염된 것으로 확인된 시스템을 격리합니다. 노출된 비밀번호와 잠재적으로 연결되어 있을 수 있는 은행 계좌의 비밀번호를 즉시 변경하십시오. 유출되었을 가능성이 있는 신용카드 번호를 신고하고 해지하십시오.
- 네트워크에 침투했을 가능성이 있는 악성코드를 찾아내기 위해 침입 탐지 검사를 전면적으로 실시하고 있습니다. 피싱 공격의 출처를 파악함으로써, 보안 운영팀은 유입되었을 가능성이 있는 위협의 성격을 더 정확하게 파악할 수 있습니다. 공격 발생 이후 네트워크로 유입되거나 유출된 의심스러운 로그인, URL, IP 주소 및 기타 트래픽이 있는지 로그를 검토해야 합니다.
의 Tanium Threat Response( )를 사용하여 단일 플랫폼에서 전사적 위협 탐지를 수행하고, 위협을 식별·차단·해결하는 방법에 대한 데모를 시청해 보세요.
- 정기적으로 백업을 수행하고 무결성을 확인합니다. 최악의 경우, 공격이 시작되기 전 시점으로 데이터를 복구할 수 있습니다.
- 보안 팀이 신속하고 효과적인 대응에 대비할 수 있도록 테이블톱 훈련을 실시합니다. 팀들은 실제 상황을 시뮬레이션하여 통제된 환경에서 피싱 위협에 대응하는 연습을 할 수 있습니다.
- 직원의 실수를 되짚어보며 교육을 강화한다. 링크를 클릭했을지도 모르는 특정 개인을 “본보기로 삼을” 필요는 없습니다. 사실, 장기적으로 보면 오히려 역효과를 낳을 가능성이 높습니다. 하지만 사용자에게 성공적인 피싱 공격이 어떤 모습인지, 그리고 그로 인해 어떤 피해가 발생할 수 있는지 보여주는 것은 매우 중요할 수 있습니다.
조직은 디지털 직원 경험(DEX)을 개선하면서 피싱 공격을 어떻게 방어할 수 있을까요?
보안과 긍정적인 사용자 경험을 양립시키는 것은 쉽지 않을 수 있습니다. 많은 사용자들이 까다로운 보안 요구 사항에 좌절감을 느끼며, 이로 인해 이러한 조치를 우회할 방법을 찾게 되는데, 이는 추가적인 취약점을 야기하고 보안 위험을 더욱 높일 수 있습니다.
“사용자의 전반적인 디지털 직원 경험을 개선하기 위해 노력하는 조직은 직원들의 참여도가 높아지고, 이메일 보안은 물론 전반적인 컴퓨터 보안에 대해서도 더 세심하게 주의를 기울이게 될 가능성이 높습니다.”
피싱 기법에 대한 선제적 대응(및 그 밖의 모든 보안 조치)의 핵심은 사용자의 업무 흐름을 방해하지 않는 데 있습니다. ‘이 메시지 신고’ 버튼이 하나만 있는 이메일 클라이언트나, 최소한 의심스러운 메시지를 전달할 수 있는 전용 피싱 방지 이메일 주소가 마련된 클라이언트를 사용하는 것이 훌륭한 첫걸음입니다.
직원이 공격을 신고하기 위해 거쳐야 하는 절차가 적을수록, 신고할 가능성이 높아집니다. 공격을 최소한으로 억제하는 것이 최선입니다. 어떤 사용자도 하루 종일 보고서를 작성하는 데 시간을 보내고 싶어 하지 않으니까요. 결국 경보 피로감이 쌓이게 되고, 나쁜 습관이 생길 수도 있습니다.
한 걸음 물러서서 생각해 보면, 를 통해 사용자의 전반적인 디지털 직원 경험 을 개선하기 위해 노력하는 조직은 직원들의 참여도가 높아지고, 이메일 보안은 물론 전반적인 컴퓨터 보안에 대해서도 더 주의를 기울이게 될 가능성이 높습니다.
일상적인 업무 환경으로 인해 스트레스를 덜 받는 사용자들은 보안 및 피싱 방지 조치의 필요성을 더 잘 이해하고, 공격 방지, 조직 보호, 그리고 단합된 팀으로서 함께 노력하는 등의 공동 목표를 달성하기 위해 더 적극적으로 협력할 가능성이 높습니다. 스마트 DEX 프로그램과 마찬가지로, 올바른 보안 관행은 모두에게 이롭습니다.
[관련 기사: 직원의 주의 산만 현상이 증가하고 있습니다 – 디지털 직원 경험(DEX) 플랫폼이 어떻게 도움이 될 수 있는지 알아보세요]
강력한 비밀번호 정책과 다단계 인증(MFA)을 시행하고 교육 세션을 제공하는 것은 모두 사용자의 업무 흐름을 어느 정도 방해할 수 있으며, 사용자들이 이에 대해 거부감을 느낄 수도 있습니다. 하지만 교육 자료에서는 현재의 불편함이 성공적인 피싱 공격으로 인해 발생할 수 있는 미래의 피해에 비하면 훨씬 덜 고통스러울 것임을 강조해야 합니다. 지금 약간의 고통을 감수하는 것이 나중에 큰 혼란을 겪는 것보다 낫다.
피싱 공격은 널리 퍼져 있는 위협으로, 이를 방지하기 위해서는 지속적인 경계와 선제적인 조치가 필요합니다. 조직은 전반적인 엔드포인트 관리 노력의 일환으로 타늄(Tanium)의 디지털 직원 경험(Digital Employee Experience) 솔루션인 ‘ ’ 을 활용함으로써, 엔드포인트 기기의 성능 에 대한 가시성을 확보하여 문제를 신속하게 파악하고 해결할 수 있습니다. 또한 사용자에게 원활한 경험을 제공함으로써 직원 생산성을 극대화하고, 직원들의 심리를 보다 쉽게 파악하여 사용자가 피싱 시도를 식별하고, 이에 대비하여 보안을 강화하며, 성공적인 피싱 시도를 방지하는 데 필요한 도구와 지식을 갖추도록 할 수 있습니다.
조직은 당사의 플랫폼 접근 방식을 활용하여 Tanium DEX를 통해 직원들의 역량을 강화하고, 및 Tanium Threat Response 와 원활하게 연동함으로써 피싱 위협 및 기타 사이버 위험을 신속하게 해결하여 생산성을 보호합니다. 선제적인 방어 전략을 선택하십시오. 탄력적인 디지털 환경을 위해 Tanium을 선택하십시오.
또한, 자율 엔드포인트 관리(AEM) 에 대한 당사의 비전은 이를 한 단계 더 발전시켜, 위협을 실시간으로 탐지하고 대응할 수 있는 자가 방어형 네트워크를 구축하는 것을 목표로 합니다. 지금 바로 Tanium의 최첨단 기술로 보안 체계를 강화하십시오. 우리가 힘을 합치면 피싱 사기꾼들을 한 수 앞서고, 우리의 디지털 미래를 지킬 수 있습니다. 의 무료 맞춤형 데모를 신청하시려면 으로 문의하시거나, 가까운 곳에서 열리는 ‘Converge World Tour’ 행사에 등록하여 실제 작동 모습을 확인해 보세요.




