2018년에는 약 6억 6,800만 개의 사용자 계정이 데이터 유출 사고로 노출되었고, 2017년에는 무려 15억 7,800만 개의 계정이 유출되었습니다. 최근의 대표적인 사례 중 하나는 인기 게임 '타운 오브 세일럼(Town of Salem)'의 개발사인 블랭크미디어게임즈(BlankMediaGames) 사건으로, 이 사건 하나만으로도 760만 개 이상의 계정이 유출되었습니다.
회원가입한 웹사이트가 해킹당하면 여러분의 정보는 저장되고, 판매되거나 유출될 가능성이 높습니다. 특히 여러 사이트에서 같은 이메일 주소와 비밀번호를 사용하고 있다면 해커가 손쉽게 다른 계정까지 접근할 수 있습니다. 보안 전문가들이 사이트마다 다른 비밀번호를 사용하라고 권하는 이유가 바로 이 때문입니다.
보호의 핵심은 '인지'입니다. 계정이 유출된 시점을 알면 다른 계정을 지키기 위한 조치를 즉시 취할 수 있습니다. 지금부터 그 방법을 알아보겠습니다.
HaveIBeenPwned.com 활용하기
인터넷에는 이와 유사한 서비스를 소개하는 글이 많지만 상당수가 오래되어 더 이상 작동하지 않습니다. 실제로 포브스(Forbes)가 소개한 여러 사이트를 테스트해 본 결과, 보안 인증서가 만료되었거나 403 Forbidden 오류가 발생하는 곳이 많았습니다. 설령 작동한다 해도 과연 안심하고 사용할 수 있을까요?
그런 가운데 꾸준히 신뢰를 얻고 있는 사이트가 바로 HaveIBeenPwned.com입니다. 이 사이트는 이메일 주소를 방대한 유출 데이터베이스와 대조하여, 해당 이메일이 과거 유출 사고에 포함되었는지 알려줍니다. 최근 발생한 유출 사고와 역대 최대 규모의 유출 사고 목록도 함께 제공합니다.
HaveIBeenPwned.com 사용 방법
사용법은 아주 간단합니다. 검색창에 이메일 주소를 입력하고 "pwned?" 버튼을 누르기만 하면 됩니다. (참고로 'pwned'는 1990년대 말~2000년대 초 인터넷에서 유행하던 표현으로, 'owned'의 오타에서 비롯된 용어입니다.)
실제로 이메일 주소를 조회하면 다음과 같은 결과가 표시됩니다.
예시 계정은 과거 대규모 워드프레스 유출 사건으로 노출된 적이 있었지만, 이미 보안 조치를 마친 상태였습니다. 만약 하나의 이메일이 여러 유출 사고에 포함되어 있다면, 목록을 살펴보며 어떤 사고가 가장 위험한지 확인할 수 있습니다.
여러 웹사이트에서 같은 이메일 주소를 사용하고 있다면, 반드시 사이트마다 다른 비밀번호를 설정해야 합니다.
조회 결과 아래에는 계정이 언제, 어디서 유출되었는지에 대한 설명과 함께 계정 보안을 강화하는 방법이 안내됩니다. 또한 해당 유출 사고에 이메일, 비밀번호, 이름, 위치 등 어떤 정보가 포함되었는지도 확인할 수 있습니다.
도메인 및 이메일 주소 모니터링
웹 도메인을 소유하고 있다면, 해당 도메인의 계정이 유출될 경우 자동으로 알림을 받도록 설정할 수 있습니다. HaveIBeenPwned는 알림 신청 시 소유권 확인 등 여러 보안 절차를 거치기 때문에, 타인이 무단으로 정보를 수집할 위험이 낮습니다.
또한 개인 이메일 주소를 등록해 두면 중요한 유출 사고가 발생할 때마다 알림을 받을 수도 있습니다.
강력한 비밀번호 만들기
사이트마다 다른 비밀번호를 사용하는 것은 번거로운 일이지만, 신원 도용이나 중요한 정보 유출로 인해 겪게 될 고통에 비하면 아무것도 아닙니다. 강력한 비밀번호는 다음 요소를 갖추어야 합니다.
- 비밀번호는 최소 12자 이상으로, 길수록 좋습니다.
- 대문자, 소문자, 숫자, 특수문자를 혼합하여 구성합니다.
- 이메일 주소와 유사한 형태로 만들지 않습니다.
- 흔히 쓰이는 단어나 문구는 피합니다.
아무리 많은 보안 조치를 취해도 계정 보안을 100% 보장할 수는 없습니다. 하지만 사이트마다 강력하고 고유한 비밀번호를 사용하고, 자신과 관련된 데이터 유출 정보를 꾸준히 모니터링하면 해커의 접근 위험을 크게 줄일 수 있습니다.