왜 “방어”부터 배워야 하는가
대부분의 개인·조직 피해는 고도의 해킹 기술이 아니라 사람의 실수와 관리 소홀에서 시작됩니다. 공격자는 가장 약한 고리를 노리고, 그 고리는 대개 서버가 아니라 사람입니다. 이 백서는 세 가지 원칙으로 구성됩니다.
- 사전 예방 — 공격이 성립하는 조건 자체를 없앤다.
- 신속 탐지·대응 — 이상 징후를 빠르게 알아채고 확산을 차단한다.
- 복구 체계 — 최악의 상황에서도 되돌릴 수 있는 백업과 절차를 갖춘다.
피싱 공격 식별과 방어
이메일, 문자, 메신저를 통해 신뢰할 만한 대상을 사칭해 정보를 탈취하는 공격입니다. 기술적 침투가 아니라 “사람의 판단을 속이는” 공격이라는 점이 핵심입니다.
유형별 특징
| 유형 | 경로 | 특징 |
|---|---|---|
| 이메일 피싱 | 이메일 | 은행·택배·정부기관 사칭, 첨부파일 또는 로그인 링크 유도 |
| 스미싱 | 문자메시지 | 택배 조회, 청첩장, 과태료 알림 등으로 위장한 단축 URL |
| 보이스피싱 | 전화 | 수사기관·금융기관 사칭, 심리적 압박으로 즉각적 송금 유도 |
| 스피어 피싱 | 이메일/메신저 | 특정 인물·직책을 미리 조사해 맞춤형으로 접근, 기업 대상 피해 큼 |
공통적으로 나타나는 신호
- 발신자 주소가 실제 도메인과 미묘하게 다름 (예: naver.com → naνer.com)
- 과도한 긴급성 — “24시간 내 미조치 시 계정 정지” 식의 압박
- 로그인 페이지가 열리지만 URL이 공식 도메인이 아님
- 정상적인 절차에서는 요구하지 않는 정보(전체 비밀번호, OTP 전체 자리수)를 요청
🔍 URL 의심도 간이 점검기
랜섬웨어 예방과 복구 체계
파일을 암호화해 금전을 요구하는 악성코드입니다. 감염을 100% 막을 수는 없지만, “복구 가능한 상태”를 미리 만들어두면 피해를 실질적으로 무력화할 수 있습니다.
주요 감염 경로
- 피싱 메일의 첨부파일 (문서 매크로, 압축파일 실행)
- 불법 소프트웨어·크랙 파일에 포함된 악성코드
- 패치되지 않은 원격 접속 서비스(RDP 등)의 취약점
- 이미 감염된 외장 저장장치의 자동 실행
3-2-1 백업 규칙
가장 검증된 복구 전략입니다: 3개의 데이터 사본을, 2개의 서로 다른 매체(예: 내장 디스크 + 외장 HDD)에, 그중 1개는 물리적으로 분리된 오프라인 또는 클라우드 공간에 보관합니다. 백업 매체는 평소 컴퓨터에 상시 연결해두지 않아야 랜섬웨어의 암호화 대상에서 제외됩니다.
- 네트워크 연결(유선/무선)을 즉시 차단한다 — 확산 방지가 최우선
- 몸값을 지불하지 않는다 — 복호화 보장이 없고, 재공격 표적이 될 수 있다
- 암호화된 파일을 삭제하거나 재설치하지 않는다 — 추후 복구 도구가 나올 수 있다
- KISA 118 상담센터 또는 조직 내 보안 담당자에게 즉시 신고한다
계정 보안: 비밀번호와 다중 인증
계정 하나가 뚫리면 연결된 이메일·클라우드·금융 서비스까지 연쇄적으로 노출됩니다. 비밀번호 재사용을 없애는 것이 단일 조치로는 가장 효과가 큽니다.
핵심 원칙
- 비밀번호 관리자 사용 — 서비스마다 다른 무작위 비밀번호를 사람이 직접 기억할 필요가 없어집니다
- 2단계 인증(2FA/MFA) 필수 적용 — 문자 인증보다 OTP 앱(예: Google Authenticator)이나 패스키가 더 안전합니다
- 이메일 계정을 최우선으로 보호 — 비밀번호 재설정의 관문이므로 가장 강력한 보안이 필요합니다
- 정기적인 유출 여부 확인 — 사용 중인 이메일이 유출 데이터베이스에 포함됐는지 주기적으로 점검합니다
🔐 비밀번호 강도 점검기
네트워크와 기기 기초 보안
화려한 도구보다 기본기가 방어의 8할을 차지합니다. 아래 항목은 모두 무료이며 설정에 10분이 채 걸리지 않습니다.
| 항목 | 실천 방법 |
|---|---|
| 공용 Wi-Fi | 카페·공항 등 공용망에서는 금융 거래를 피하거나 신뢰할 수 있는 VPN을 사용 |
| 소프트웨어 업데이트 | OS, 브라우저, 백신을 자동 업데이트로 설정 — 대부분의 침해는 알려진 취약점을 노림 |
| 공유기 관리 | 기본 관리자 비밀번호 변경, WPA3(또는 WPA2) 암호화 사용 |
| 불필요한 권한 | 앱·확장 프로그램 설치 시 요구 권한을 확인하고 최소한만 허용 |
| 화면 잠금 | 모든 기기에 생체인증 또는 PIN 잠금을 설정, 자동 잠금 시간을 짧게 유지 |
전체 실전 체크리스트
위 챕터의 체크 항목을 한 화면에 모았습니다. 진행률을 확인하고, 완료 후에는 인쇄해서 보관하거나 팀에 공유하세요.
신뢰할 수 있는 무료 도구·기관
모두 무료로 이용 가능하며, 별도 설치 없이 웹에서 바로 확인할 수 있는 서비스 위주로 정리했습니다.