정보 보안 위협이란 정보 보안 상태를 침해할 수 있는 다양한 행위를 의미합니다. 즉, 정보와 컴퓨터 시스템에 손해를 입힐 수 있는 잠재적인 사건, 프로세스 또는 행동을 말합니다.
정보 보안 위협은 크게 자연적 위협과 인위적 위협 두 가지로 나눌 수 있습니다. 자연적 요인에는 허리케인, 홍수, 화재 등 인간의 통제와 무관하게 발생하는 자연 현상이 포함됩니다. 반면 인위적 위협은 사람에게 직접적으로 의존하며, 고의적인 것과 무의식적인 것으로 구분됩니다.
무의식적인 위협은 부주의, 방심, 무지에서 비롯됩니다. 대표적인 예로 운영에 불필요한 프로그램을 설치하는 경우를 들 수 있습니다. 이러한 프로그램은 시스템 전체의 작동을 방해하고 정보 유실로 이어질 수 있습니다. 고의적 위협은 이와 달리 일부러 만들어진 것으로, 공격자의 해킹 시도 등이 여기에 해당하며 조직의 자금과 지적 재산 피해로 이어질 수 있습니다.
그런데 이번 글에서 다룰 고의적인 웹 위협은 대기업이나 정부 기관뿐만 아니라 일반인에게도 매우 위험합니다. 실제로 기업의 전문적인 보호 체계를 뚫는 것보다 개인의 은행 계좌, 비밀번호, 개인적인 서신, 문서 등을 훔치는 것이 훨씬 쉽기 때문입니다.
어쨌든 인터넷은 위협과 해커로 가득 차 있으며, 정보 보안의 중요성은 아무리 강조해도 지나치지 않습니다. 그래서 오늘은 일상생활과 업무 활동에서 마주할 수 있는 가장 널리 퍼지고 위험한 정보 보안 위협 다섯 가지를 소개하려고 합니다. 시작해 볼까요?
1. 피싱(Phishing)
피싱은 낚시(fishing)라는 단어에서 따온 이름으로, '믿음직한 물고기를 낚는' 시도라고 할 수 있습니다. 웹에서 기밀 정보를 탈취하는 가장 오래된 방법 중 하나로, IT 사용자들의 단순한 부주의만으로도 수십억 달러 규모의 피해 금액이 발생합니다.
과거 사기범들은 누군가 걸리기를 바라며 대량 스팸 메일을 무작위로 발송했습니다. 하지만 요즘은 소셜 네트워크와 기업의 마케팅·광고 프로그램이 성장하면서 표적형(targeted) 공격으로 진화했습니다. 도난당한 개인 정보를 포함한 메일일수록 위험한 갈고리를 더욱 교묘하게 숨길 수 있기 때문입니다.
전형적인 피싱의 알고리즘은 단순합니다. 해커는 은행, 백신 프로그램, 메일 서비스, 인터넷 서비스 제공업체의 공식 사이트와 최대한 비슷하게 만든 가짜 웹사이트를 준비합니다. 그런 다음 사용자의 개인 메일이나 휴대폰으로 '정보 수정', '비밀번호 확인' 등을 요청하는 메시지를 보냅니다. 사용자가 하이퍼링크를 클릭하면 쌍둥이처럼 닮은 가짜 사이트로 연결되고, 폼에 입력한 아이디와 비밀번호가 그대로 해커에게 넘어가는 것입니다.
2. 바이러스와 웜(Viruses & Worms)
'바이러스'라는 일반적인 용어는 독립적으로 복제되어 컴퓨터 시스템의 문서와 코드에 침투할 수 있는 악성 코드를 의미합니다. 바이러스는 주로 메일이나 의심스러운 프로그램 실행을 통해 노트북에 침투하며, 암호화나 보호 장치로 위장하기 때문에 탐지가 매우 어렵습니다. 안티바이러스 프로그램의 경고를 무시하고 exe 파일 실행에 동의하는 순간, 사용자 스스로 악성 코드의 출입문을 열어주는 경우가 허다합니다.
컴퓨터 웜은 보안 취약점을 악용하는 자가 복제형 악성 코드입니다. 로컬 네트워크에 침투한 웜은 네트워크를 스캔하며 같은 취약점을 가진 다른 워크스테이션을 찾아냅니다. 이 메커니즘 덕분에 웜은 극도로 짧은 시간 안에 네트워크상의 대부분의 컴퓨터로 확산될 수 있습니다. 웜의 고유한 특징은 사용자의 개입 없이 능동적으로 퍼져나간다는 점입니다.
이 두 가지 위협 모두 컴퓨터의 정보를 암호화하거나 접근을 차단하고, 심지어 데이터를 완전히 파괴할 수도 있습니다.
3. 스파이웨어(Spyware)
스파이웨어는 주로 기업 스파이 활동을 목표로 하며, 회사는 물론 국가까지 겨냥한 기밀 및 상업 정보 수집에서 특별한 역할을 합니다. 하지만 이 소프트웨어는 우리 같은 일반인에게도 심각한 피해를 줄 수 있습니다. 가장 널리 알려지고 위험한 유형으로는 키로거(keylogger), 화면 감시 프로그램, 브라우저 요청 가로채기 프로그램이 있습니다.
키로거는 사용자가 누른 키를 모니터링하고 기록합니다. 공격자는 이런 소프트웨어를 은행 웹사이트 주소를 기록하는 더 정교한 모듈과 결합해 사용하는 경우가 많습니다. 사용자가 아이디와 비밀번호를 입력하는 순간 해당 정보가 자동으로 해커에게 전달되어 은행 계좌가 도용될 수 있는 것입니다. 이런 스파이웨어는 모든 앱에 접근해 내부 포털, 메신저 프로그램, 데이터베이스에서 정보를 빼낼 수도 있습니다.
화면 감시 프로그램은 키 입력과 마우스 클릭을 스크린샷과 연결해 기록함으로써 앞서 언급한 소프트웨어의 효과를 한층 강화합니다.
마지막으로 브라우저 요청 가로채기 프로그램은 컴퓨터의 브라우저 설정을 변경해 사용자의 요청을 원치 않거나 감염된 사이트로 리디렉션합니다.
4. 트로이 목마(Trojans)
트로이 목마는 역사만큼이나 오래된 악성 코드지만, 여전히 정보 보안 분야에서 매우 현실적인 문제로 남아 있습니다.
트로이 목마는 겉보기에 무해해 보이는 애플리케이션을 통해 컴퓨터에 침투합니다. 광고 배너를 클릭하거나 동영상 코덱을 설치하는 것만으로도 충분합니다. 작동 원리는 고대 전설과 흡사합니다. 신뢰하는 사용자가 문을 열어주면, 이 소프트웨어는 숨겨진 포트를 열어 공격자의 서버에 접속한 뒤 특정 임무(해킹, 절도, 차단 등)에 필요한 악성 프로그램을 다운로드합니다. 모든 과정이 조용히, 소리 없이 진행됩니다. 트로이 목마는 정보 파괴가 아니라 절도가 목적이기 때문에 악성 코드를 직접 포함하는 경우는 드뭅니다.
5. DoS 및 DDoS 공격
DoS(Denial of Service) 공격 중에 해커는 특정 서버를 일시적으로 마비시키거나, 네트워크에 과부하를 주거나, 디스크를 넘치게 하려고 시도합니다. 공격의 목표는 컴퓨터나 서버를 작동 불능 상태로 만들어 정보, 메모리, 디스크 공간 등에 대한 접근을 차단하는 것입니다.
소프트웨어 취약점을 이용하지 않고 수많은 컴퓨터에서 동시에 대량의 정보 패킷을 전송하는 방식을 선호한다면, 전문가들은 이를 DDoS(Distributed Denial of Service) 공격이라고 부릅니다. DDoS 공격을 조직하기 위해 사이버 범죄자들은 봇넷(botnet), 즉 특수한 종류의 바이러스에 감염된 '좀비' 컴퓨터들로 구성된 네트워크를 사용합니다. 공격자는 소유자가 눈치채지 못한 상태에서 각 컴퓨터를 원격으로 통제할 수 있습니다.
이처럼 DoS와 DDoS 공격은 기업과 대규모 사업체에 큰 위협이 됩니다. 하지만 여러분의 컴퓨터가 본인의 의사와 무관하게 이 군대의 일원이 된다면, 개인 역시 심각한 피해를 입게 됩니다.
결론
정보 보안 위협은 우리에게 수많은 고통스러운 시간을 안겨줄 수 있지만, 다행히도 이를 막을 수 있는 방법은 많습니다.
외부 공격을 막아주는 백신 프로그램과 보안 장비 시장도 빠르게 성장하고 있습니다. 전문가들은 또한 예방 조치를 기억해 정보 보안 위협을 최소화할 것을 권장합니다. 해커와 악성 코드에게 불리한 환경을 조성하는 도구는 무궁무진합니다. 예를 들어 안티디텍트(Antidetect) 브라우저, VPN, 프록시 프로그램 같은 웹 익명성 도구는 그 인기가 날로 높아지고 있습니다.
무엇보다 기억해야 할 것은, 정보 보안의 첫걸음은 여러분의 웹 이용 습관에서 시작된다는 점입니다. 수상한 이메일, 제안, 배너에는 항상 주의를 기울이고, 다운로드하는 프로그램을 꼼꼼히 확인하며, 간단하지만 효과적인 보안 조치를 소홀히 하지 않으시기 바랍니다.