사이버 보안 인식 핵심 정리: 정보 유출과 악성 코드 예방 완벽 가이드
사이버 보안 인식(Cyber Awareness) 교육에서 자주 다뤄지는 '정보 유출(spillage)'과 악성 코드 예방 관련 질문들을 한곳에 모아 정리했습니다. 상황별 올바른 대응 방법을 미리 숙지해 두면 실제 보안 사고를 예방하는 데 큰 도움이 됩니다.
정보 유출(Spillage)이란?
정보 유출이란 기밀 정보 또는 통제 비분류 정보(CUI)가 인가되지 않은 시스템으로 전송되거나 저장되는 보안 사고를 말합니다. NIST SP 800-53 개정 4판은 이를 '정보 유출(information spillage)'로 정의하며, 시스템 관리자에게 제공되어서는 안 되는 정보가 실수로 해당 시스템에 들어가는 경우도 포함합니다.
미국 정부의 공식 정의에 따르면 유출은 "기밀 또는 CUI 정보가 비인가 시스템으로 전송되는 결과를 초래하는 보안 사고"입니다. 대표적인 사례로, Secret 등급으로 표시된 시스템의 보고서에서 세부 정보를 복사해 비분류 시스템에서 무단으로 비분류 브리핑을 작성하는 경우를 들 수 있습니다.
의도치 않은 유출을 방지하는 방법
핵심은 모든 파일, 이동식 미디어, 이메일 제목줄에 적절한 보안 분류 표기를 붙이는 것입니다. 분류 표기가 명확하면 정보가 잘못된 시스템으로 옮겨지는 실수를 크게 줄일 수 있습니다.
유출이 발생했을 때의 대응 절차
유출이 발생했다면 즉시 보안 담당자에게 연락해야 합니다. 비분류 시스템에서 작업 중 기밀로 표시된 첨부 파일이 포함된 이메일을 받은 경우에도 마찬가지로 최대한 신속히 보안 담당자에게 전화해 상황을 보고해야 합니다.
기자 등 외부 인사가 기밀로 추정되는 웹상의 정보에 대해 문의할 경우에는, 해당 정보가 기밀 해제되었더라도 이를 확인하거나 부인해서는 안 됩니다.
표적이 될 가능성을 낮추는 습관
행사 주최 측이 통제하는 공식 공개 행사가 아닌 한, 사무실이나 작업 공간을 벗어난 장소에서는 업무에 대해 이야기하지 않는 것이 좋습니다. 이러한 작은 습관이 외부 공격자의 표적이 될 위험을 크게 줄여 줍니다.
비분류 문서의 공유는 허용될까?
일반적으로 국방부(DoD) 문서는 공개 배포 승인을 받았다면 부처 외부에서 공유할 수 있습니다. 다만 공유 전에 반드시 승인 여부를 먼저 확인해야 합니다.
휴대용 전자기기의 예시
휴대용 전자기기에는 호출기, 노트북, 휴대전화, 무선 송수신기, CD·카세트 플레이어 및 녹음기, PDA, 오디오 기기, 입력 기능이 있는 시계, 메모 레코더 등이 포함됩니다.
바이러스와 악성 코드 다운로드를 막는 방법
가장 기본은 시스템 보안을 항상 최신 상태로 유지하는 것입니다. 백신, 스파이웨어 차단 프로그램, 방화벽 같은 보안 소프트웨어를 꾸준히 업데이트하고, 정기적으로 파일을 검사해 바이러스 없는 환경을 유지하세요.
- 컴퓨터로 파일을 가져오기 전에 반드시 외부 파일을 검사한다.
- 의심스러운 이메일이나 이메일을 열 때 나타나는 팝업에 포함된 웹사이트 링크, 버튼, 그래픽은 절대 클릭하지 않는다.
- 이메일 본문의 링크나 버튼, 이미지 같은 하이퍼링크된 미디어를 통해서는 접속하지 않는다.
- "컴퓨터가 감염되었습니다"라며 화면에 깜빡이는 경고 메시지는 악성 코드일 가능성이 높으므로 무시한다.
백신 소프트웨어가 하는 역할
백신 소프트웨어는 컴퓨터의 감염 여부를 점검하고, 발견된 악성 코드를 식별해 격리함으로써 더 이상 시스템에 영향을 주지 못하도록 차단합니다. 백신 설치와 함께 정기적인 전수 검사를 병행하는 것이 가장 확실한 예방책입니다.
개인 식별 정보(PII) 공유 시 최선의 보호 방법
개인 식별 정보(PII)를 공유해야 한다면 디지털 서명과 암호화를 적용한 이메일로 전송하는 것이 가장 안전합니다.
CAC(공용 접근 카드) 보호 요령
CAC의 PIN은 누구와도 공유하지 말고, 쉽게 노출될 수 있는 곳에 적어 두지 않아야 합니다. PIN을 안전하게 보관하는 것은 사회보장번호(SSN)를 보호하는 것만큼 중요합니다.
인터넷 헛소문(Hoax)으로부터 자신을 보호하는 방법
인터넷에 퍼지는 헛소문은 온라인 팩트체크 사이트를 활용해 진위 여부를 확인한 뒤 대응하는 것이 좋습니다. 확인되지 않은 정보를 무분별하게 유포하지 않는 것 역시 중요한 보안 습관입니다.