안랩 “개인정보 유출 뒤가 더 위험”…계정 탈취·피싱 예방수칙 제시

  • 프린트
  • 메일
  • 스크랩
  • 목록
  • 글자크기
  • 크게
  • 작게
안랩 “개인정보 유출 뒤가 더 위험”…계정 탈취·피싱 예방수칙 제시
최근 계정정보와 개인정보 유출 사고가 이어지면서 유출 정보를 활용한 계정 탈취와 피싱 등 2차 피해 가능성도 커지고 있다.

안랩은 2일 개인정보 유출 이후 추가 피해를 막기 위해 개인 이용자와 서비스 운영 기업이 점검해야 할 보안수칙을 제시했다.

유출된 아이디와 비밀번호는 다른 서비스의 계정을 노리는 ‘크리덴셜 스터핑’ 공격에 활용될 수 있다. 이름과 전화번호 등 개인정보 역시 기업이나 기관을 사칭한 피싱·스미싱 공격의 재료가 될 수 있다.

안랩은 우선 이용자에게 서비스마다 서로 다른 비밀번호를 사용할 것을 권고했다. 한 서비스에서 유출된 비밀번호를 여러 곳에서 함께 사용하면 다른 계정까지 연쇄적으로 탈취될 수 있기 때문이다. 특히 비밀번호 재설정과 본인 확인에 사용되는 이메일 계정은 별도의 비밀번호로 관리할 필요가 있다.

다중 인증(MFA)이나 2단계 인증을 설정하는 것도 계정 탈취 가능성을 낮추는 방법이다. 비밀번호가 노출돼도 인증 앱이나 일회용 비밀번호(OTP) 등 추가 인증 절차를 거쳐야 로그인이 가능하기 때문이다. 본인이 시도하지 않은 인증 요청은 승인하지 말고 인증번호도 타인에게 전달해서는 안 된다.

최근 로그인 기록과 접속 기기를 정기적으로 확인하는 것도 필요하다. 모르는 기기의 접속이나 비밀번호 변경 알림이 확인되면 메시지에 포함된 링크 대신 공식 앱이나 홈페이지를 통해 계정 상태를 확인해야 한다. 필요하면 모든 기기에서 로그아웃하고 계정 복구용 이메일과 전화번호, 인증수단이 변경됐는지도 살펴봐야 한다.

개인정보 유출 사고 직후에는 ‘유출 여부 확인’, ‘피해 보상’, ‘계정 보호’ 등을 내세운 피싱과 스미싱이 늘어날 수 있어 주의가 필요하다. 문자나 이메일의 링크를 바로 누르기보다 공식 앱이나 홈페이지에 직접 접속해 안내 내용이 사실인지 확인하는 것이 안전하다.

브라우저와 기기 관리도 중요하다. 공용 PC에서는 비밀번호 저장과 자동 로그인 기능을 사용하지 않고 이용 후 로그아웃해야 한다. 개인 기기 역시 운영체제(OS), 웹 브라우저, 백신을 최신 상태로 유지하는 것이 좋다. 정보탈취형 악성코드 감염이 의심되면 보안 프로그램으로 점검하고 안전한 기기에서 주요 계정 비밀번호를 변경해야 한다.

안랩은 서비스 운영 기업에는 API 인증과 접근통제 강화를 주문했다. API 요청 때 이용자 인증뿐 아니라 데이터 단위의 접근 권한을 확인하고, 업무에 필요한 범위에서만 정보 조회가 가능하도록 통제해야 한다는 설명이다.

반복적인 정보 조회나 무차별 대입 등 비정상적인 요청을 막기 위해 API 호출 횟수를 제한하고 이용 기록을 지속적으로 모니터링하는 체계도 필요하다. 이상행위가 탐지되면 즉시 접근을 제한하고 원인을 분석할 수 있는 대응체계를 갖춰야 한다.

보안 점검 범위도 고객용 홈페이지와 앱에서 내부 시스템으로 넓혀야 한다. 직원·협력사가 이용하는 관리자 페이지와 업무 지원 시스템의 외부 접속 경로를 점검하고 사용하지 않는 계정을 차단해야 한다. 퇴사자나 계약이 끝난 협력사 계정, 필요 이상의 권한이 부여된 계정도 정기적으로 확인할 필요가 있다.

고객정보는 업무상 필요한 범위에서만 보관·조회하도록 관리해야 한다. 업무 화면이나 API에서도 불필요한 개인정보 노출을 최소화하고, 대량 조회·다운로드 권한은 필요한 담당자로 제한해야 한다. 중요 정보의 조회·반출 기록을 남기고 이상행위를 탐지할 수 있도록 로그 관리와 모니터링 체계를 갖추는 것도 필요하다.

강동식 기자 lavita@datanews.co.kr