온라인 보안이 중요하다는 것은 누구나 알고 있지만, 정작 충분한 관심을 기울이지 않는 경우가 많습니다. 그러나 이 분야에서의 방심은 큰 문제로 이어질 수 있으며, 특히 이메일은 가장 민감한 영역 중 하나입니다.
이메일 계정이 해킹당하면 공격자는 해당 이메일로 가입한 모든 계정에 침입할 수 있습니다. 그렇기 때문에 이메일을 최대한 안전하게 유지하는 것이 무엇보다 중요합니다. 지금부터 누구나 쉽게 실천할 수 있는 핵심 이메일 보안 수칙을 소개합니다.
1. 목적별로 이메일 계정을 분리하세요
대부분의 사람들은 모든 개인 활동을 하나의 이메일 계정으로 처리합니다. 소셜 미디어 알림, 웹사이트 가입, 뉴스레터, 결제 영수증, 메시지, 비밀번호 재설정 메일 등 모든 것이 같은 받은 편지함으로 들어오죠.
모든 것을 한곳에 모아두면, 그곳이 무너졌을 때 연관된 모든 정보를 잃게 됩니다. 해커가 계정 하나만 침입해도 위의 모든 정보에 접근할 수 있습니다. 특히 대부분의 사이트에서 비밀번호를 재설정하면 링크가 이메일로 발송된다는 점을 기억하세요. 이를 악용하면 공격자가 여러분의 모든 계정을 잠가버릴 수도 있습니다.
이를 방지하려면 용도별로 이메일 계정을 나누어 사용하는 것이 현명합니다. 하나의 계정이 뚫리더라도 피해 범위를 최소화할 수 있어 보안이 크게 강화됩니다. 가장 중요한 계정에는 보안이 강화된 이메일 서비스를 사용하는 것이 더욱 좋습니다.
뿐만 아니라 생산성 향상에도 도움이 됩니다. 업무 메일은 업무용 계정 하나로 통합하고, 친구·가족과의 연락은 개인 계정으로, 각종 웹사이트 가입용은 별도의 계정으로, 스팸이 걱정되는 곳에는 일회용 계정을 사용하면 됩니다.
이렇게 하면 업무 계정이 해킹당하더라도 개인 이메일은 안전하게 지켜집니다.
2. 고유하고 강력한 비밀번호를 설정하세요
이메일 계정을 하나만 쓰든 여러 개를 쓰든, 각 계정을 강력한 비밀번호로 보호하는 것은 필수입니다. 여러 계정에서 같은 비밀번호를 재사용하는 것은 치명적인 취약점입니다. 공격자가 비밀번호 하나를 알아내면, 같은 이메일 주소로 가입된 다른 계정에도 반드시 시도해 보기 때문입니다.
간단해 보이는 조언이지만 많은 사람들이 이를 지키지 않습니다. 이 부분의 보안을 가장 효과적으로 강화하는 방법은 비밀번호 관리자를 사용하는 것입니다. 비밀번호 관리자를 이용하면 외울 필요 없이 계정마다 강력하고 고유한 비밀번호를 만들 수 있습니다.
3. 2단계 인증(2FA)을 활성화하세요
강력한 비밀번호와 함께 자주 언급되는 것이 2단계 인증(Two-Factor Authentication)입니다. 다소 번거롭게 느껴질 수 있지만, 계정 보안을 극적으로 향상시켜 줍니다. 2FA는 비밀번호 외에 추가 인증 코드(보통 휴대폰으로 전송)를 요구합니다.
앞서 말했듯이 이메일은 모든 계정의 열쇠이기 때문에, 다른 서비스에서 2FA를 사용하지 않더라도 최소한 이메일에서는 반드시 활성화해야 합니다.
설정 방법은 주요 서비스의 2FA 설정 가이드를 참고하세요. 가장 좋은 방법은 Authy 같은 인증 앱을 사용하는 것입니다. 인증 앱은 오프라인 코드를 생성하여, 비밀번호 입력 후 새로운 로그인을 승인할 때 사용할 수 있습니다.
4. 피싱 사기를 경계하세요
정상적인 회사는 이메일로 비밀번호나 기타 민감한 정보를 요구하지 않습니다. 노골적인 정보 탈취 시도는 알아챌 수 있지만, 사기꾼들의 피싱 메일은 점점 더 정교해지고 있습니다.
일반적으로 피싱 메일은 Amazon, Apple, PayPal 같은 정상 기업을 사칭하며 "계정에 문제가 있다"고 알려옵니다. 그리고 링크를 클릭하도록 유도하는데, 그 링크는 가짜 웹사이트로 연결됩니다. 거기서 로그인 정보를 "확인"한다며 입력하면, 데이터를 도둑에게 직접 건네주는 셈입니다.
흔한 피싱 수법에 넘어지지 않으려면 피싱 메일을 식별하는 방법을 반드시 익혀두세요.
5. 이메일 속 링크는 클릭하지 마세요
피싱이 만연한 상황에서는 한 가지 원칙을 따르는 것이 좋습니다. 바로 의심스러우면 절대 이메일 내 링크를 클릭하지 않는 것입니다. 마우스를 링크 위에 올려 목적지 URL을 미리 확인할 수 있지만, 이것도 완벽한 방법은 아닙니다. 대부분의 이메일 사기는 가짜 웹사이트로 연결되는 링크 클릭을 유도하기 때문에, 링크 클릭은 언제나 위험을 수반합니다.
최선의 경우, 링크를 클릭하면 사기꾼에게 "이 이메일은 활성화되어 있고 링크를 클릭할 가능성이 있다"는 정보만 넘어갑니다. 최악의 경우, 멀웨어를 설치하거나 개인 정보를 탈취하려는 사이트로 연결될 수 있습니다.
은행이나 다른 서비스를 사칭하며 로그인을 요구하는 메일을 받았다면, 반드시 해당 웹사이트에 직접 접속해 상황을 확인하세요. 예외는 포럼 가입 링크나 게임 계정 인증 메일처럼 명백히 기다리고 있던 메일인 경우뿐입니다.
6. 요청하지 않은 첨부파일은 열지 마세요
대체로 첨부파일도 링크처럼 취급해야 합니다. 지인에게서 기다리던 파일이라면 열어도 괜찮지만, 요청하지 않은 메일의 첨부파일은 열지 않는 것이 좋습니다.
파일이 무해해 보여도 숨겨진 위협일 수 있습니다. 파일 이름과 확장자를 조작하는 것은 매우 쉬워서, 악성 EXE 파일이 JPG 이미지처럼 보이게 만들 수 있습니다. 많은 랜섬웨어가 이메일 첨부파일을 통해 유포되므로, 함부로 열면 시스템 암호화가 시작될 수 있습니다.
안전하지 않은 이메일 첨부파일을 식별하는 방법을 미리 익혀두면 값비싼 실수를 피할 수 있습니다.
7. 정기적으로 악성코드를 검사하세요
수상한 이메일을 읽거나 첨부파일을 열었거나 의심스러운 링크 사이트를 방문했다면, 악성코드 검사를 실행해 보는 것이 좋습니다. 물론 모든 스팸 메일이 컴퓨터를 감염시키는 것은 아니며, 수상한 메일을 열 때마다 검사하는 것은 과잉일 수 있습니다.
그래도 안전한 쪽을 택하는 것이 현명합니다. 신뢰할 수 있는 백신 프로그램(Windows 10이라면 Windows Defender로 충분합니다)을 설치하고, Malwarebytes를 추가로 설치해 교차 검사하는 것도 고려하세요. 모르는 사이에 키로거를 설치했다면, 늦게 아는 것보다 빨리 아는 편이 훨씬 낫습니다.
8. 공용 네트워크와 공용 컴퓨터에서는 주의하세요
공용 Wi-Fi가 집 네트워크만큼 안전하지 않다는 것은 이미 알고 있을 겁니다. 공항이나 카페 Wi-Fi에서 이메일을 확인하는 정도는 괜찮겠지만, 그런 네트워크를 사용할 때는 여전히 주의가 필요합니다.
HTTPS가 널리 보급되면서 대부분의 웹사이트 활동은 네트워크상 다른 사람의 엿보기로부터 어느 정도 안전합니다. 하지만 네트워크를 직접 소유하지 않는 한 설정 상태를 확신할 수 없습니다. 위조된 액세스 포인트이거나, 중간자 공격(man-in-the-middle attack)을 가능하게 하는 악성 소프트웨어가 설치되어 있을 수도 있습니다.
도서관이나 호텔의 공용 컴퓨터에서 이메일에 로그인할 때도 마찬가지입니다. 누군가 그 컴퓨터에 키로거를 설치해 로그인 정보를 훔칠 수 있으므로, 가급적 휴대폰 같은 신뢰할 수 있는 기기를 사용하는 것이 좋습니다.
안전한 이메일 사용은 필수입니다
HTTPS 보급, 더 강력한 암호화 프로토콜, 이메일 제공업체의 자동 탐지 기술 발전 덕분에 웹은 과거보다 훨씬 안전해졌습니다. 그러나 여전히 개인 보안의 상당 부분은 스스로의 선택에 달려 있습니다. 시간을 내어 이메일 계정을 단단히 잠가 두면, 온라인 안전도 함께 크게 강화될 것입니다.
요약하자면, 기대하지 않았던 이메일의 어떤 것도 클릭하지 말고, 이메일 제공업체가 제공하는 다양한 계정 보안 옵션을 적극 활용하세요. 그것만으로도 계정은 훨씬 안전해집니다. 아직 확신이 서지 않는다면, 해커가 이메일 계정에 접근했을 때 할 수 있는 일들을 직접 확인해 보세요.