안랩, 계정정보 유출 2차 피해 대응 수칙 제시
안랩(대표 강석균)이 계정정보와 개인정보 유출 이후 발생할 수 있는 계정 탈취와 피싱 등 2차 피해를 줄이기 위한 보안 수칙을 2일 발표했다.
최근 유출된 아이디와 비밀번호를 다른 서비스에 반복적으로 대입하는 ‘크리덴셜 스터핑(Credential Stuffing)’ 공격이나 유출된 이름·전화번호 등을 활용한 피싱·스미싱 공격 우려가 커지고 있다는 판단에서다.
안랩은 이용자가 실천할 수 있는 계정 보호 수칙으로 ▲서비스별 서로 다른 비밀번호 사용 ▲다중 인증(MFA) 설정 ▲로그인 기록과 계정 보안 설정 점검 ▲출처가 불분명한 링크와 개인정보 입력 주의 ▲웹 브라우저 저장 계정 관리와 최신 보안 업데이트를 제시했다.
여러 서비스에서 같은 비밀번호를 사용할 경우 한 서비스에서 유출된 정보가 다른 서비스의 계정 탈취로 이어질 수 있다. 안랩은 서비스마다 다른 비밀번호를 사용하고 기존 비밀번호의 숫자나 기호 일부만 바꾸는 방식도 피해야 한다고 설명했다.
특히 이메일 계정은 다른 서비스의 비밀번호 재설정이나 본인 확인 등에 사용되는 만큼 별도의 비밀번호를 사용할 것을 권고했다. 계정정보 유출 사실을 통보받았다면 해당 서비스뿐 아니라 같은 비밀번호를 사용한 다른 서비스의 비밀번호도 변경해야 한다.
다중 인증도 적용할 필요가 있다. 인증 앱이나 일회용 비밀번호(OTP) 등 추가 인증 수단을 활성화하면 비밀번호가 노출되더라도 추가 인증이 필요해 계정 탈취 위험을 낮출 수 있다.
본인이 시도하지 않은 로그인 인증 요청은 승인하지 않아야 한다. 인증번호나 인증코드를 타인에게 전달해서도 안 된다.
로그인 알림 기능을 활성화하고 최근 로그인 기록과 접속 기기 목록을 주기적으로 확인하는 것도 필요하다. 알 수 없는 기기에서 접속하거나 요청하지 않은 비밀번호 변경 알림이 왔다면 메시지나 이메일의 링크를 이용하지 말고 공식 앱이나 홈페이지에 직접 접속해 계정 상태를 확인해야 한다.

개인정보 유출 사고 이후에는 ‘개인정보 유출 확인’, ‘피해 보상 신청’, ‘계정 보호’ 등을 앞세운 피싱·스미싱이 발생할 수 있다. 안랩은 관련 안내를 받을 경우 메시지에 포함된 링크 대신 공식 앱이나 홈페이지를 통해 사실 여부를 확인해야 한다고 강조했다.
공용 PC에서는 브라우저의 비밀번호 저장과 자동 로그인 기능을 사용하지 않고 이용 후 로그아웃해야 한다. 개인 기기에서도 사용하지 않는 계정정보와 자동 로그인 설정을 정리하고 운영체제(OS), 웹 브라우저, 백신을 최신 상태로 유지할 것을 권고했다.
정보탈취형 악성코드는 웹 브라우저에 저장된 비밀번호나 로그인 유지 정보를 빼낼 수 있다. 악성코드 감염이 의심되면 최신 보안 프로그램으로 기기를 점검하고 필요한 경우 안전한 기기에서 주요 계정의 비밀번호를 변경해야 한다.
서비스 운영 기업에는 애플리케이션 프로그래밍 인터페이스(API)의 인증과 접근통제를 강화할 것을 권고했다.
이용자 인증에 그치지 않고 각 API 요청에 대한 세부 접근 권한을 검증해야 한다. 요청 파라미터를 변조해 다른 이용자의 정보에 접근하지 못하도록 데이터 단위로 권한을 확인하고 업무에 필요한 범위 안에서만 정보를 조회하도록 제한해야 한다.
일정 시간 동안 허용되는 API 요청 횟수를 제한하는 것도 필요하다. 반복적인 정보 조회나 무차별 대입 등 비정상 요청을 탐지·차단하고 자동화된 대량 요청과 반복 조회에 대비해 API 이용 기록을 지속적으로 모니터링해야 한다.
보안 점검 대상도 고객이 사용하는 홈페이지와 애플리케이션에 한정해서는 안 된다고 안랩은 설명했다. 직원과 협력사가 사용하는 관리자 페이지와 업무 지원 시스템, 내부 업무용 시스템까지 점검해야 한다.
외부에서 접속 가능한 시스템과 관리자 페이지를 파악하고 불필요한 외부 접속 경로와 사용하지 않는 계정은 차단해야 한다. 퇴사자와 계약이 끝난 협력사 계정이 남아 있거나 업무 범위를 넘어선 과도한 권한이 부여됐는지도 정기적으로 확인할 필요가 있다.
외부 접속과 관리자 계정에는 다중 인증을 적용하고 운영 중인 소프트웨어의 보안 패치도 최신 상태로 유지해야 한다.
고객정보의 보관·조회 범위도 최소화해야 한다. 업무에 필요한 범위에서만 개인정보를 보관하고 목적을 달성했거나 보유기간이 지난 정보는 관련 법령과 내부 기준에 따라 파기해야 한다.
업무 화면과 API 응답에서도 필요한 정보만 제공하고 전체 개인정보가 필요하지 않다면 이름이나 전화번호 일부를 가려 노출 범위를 줄이는 방식이 권고됐다.
고객정보 대량 조회와 다운로드 권한은 실제 필요한 담당자에게만 부여하고 중요 정보의 조회·다운로드·반출 기록을 남겨야 한다. 대량 조회 등 이상행위가 발생했을 때 확인할 수 있도록 관련 로그를 일정 기간 보관하고 모니터링하는 체계도 필요하다.
양하영 안랩 ASEC 실장은 “계정정보나 개인정보가 유출된 이후에는 공격자가 이를 활용해 추가적인 공격을 시도할 수 있기 때문에 사전에 기본적인 보안 조치를 강화하는 것이 중요하다”며 “서비스 이용자는 평소 사용하는 서비스의 보안 설정을 점검하고, 서비스 운영 기업은 고객이 직접 이용하는 서비스뿐 아니라 API와 내부 업무 시스템까지 접근통제와 이상행위 모니터링 체계를 점검해야 한다”고 말했다.
글. 바이라인네트워크
<곽중희 기자>god8889@byline.network
함께 보면 좋은 자료


