보안 침해(Security Breach)란 무엇인가?
보안 침해는 컴퓨터 데이터, 기기, 프로그램, 네트워크 또는 애플리케이션에 허가받지 않은 접근이 발생하는 사고를 의미합니다. 공격자가 제대로 작동하지 않는 보안 조치를 뚫고 들어오면서, 승인되지 않은 사람이 정보에 접근하게 되는 상황입니다.
여기서 '보안 침해'는 시스템에 대한 침입 자체를 가리키는 반면, '데이터 침해(data breach)'는 실제로 데이터가 유출·손실된 경우를 말합니다. 두 용어는 밀접하게 연관되어 있지만 서로 다른 개념임을 구분해 두는 것이 좋습니다.
정보 보안 침해의 정의
정보 보안 침해란 공격자가 조직의 컴퓨터 시스템에 무단으로 접근하는 데 성공한 사건을 뜻합니다. 침해 사고는 민감한 데이터 탈취, 데이터나 IT 시스템 훼손, 웹사이트 변조 등 다양한 형태로 나타날 수 있습니다.
데이터 침해의 주요 원인
1. 약하거나 유출된 비밀번호
데이터 침해의 가장 흔한 원인은 단연 약한 비밀번호입니다. 통계에 따르면 2012년 '해킹'으로 분류된 침해 사고 대부분이 약하거나 도난당한 비밀번호와 관련이 있었습니다. 너무 많은 사람들이 'Password1', '123456'처럼 쉽게 예측 가능한 문자열을 계정 비밀번호로 사용하기 때문에, 사이버 범죄자들은 큰 노력 없이도 민감한 데이터를 훔칠 수 있습니다.
2. 피싱(Phishing) 공격
피싱은 전 세계적으로 로그인 자격 증명(credential)을 탈취하는 데 가장 널리 쓰이는 수단 중 하나입니다. 2019년 Verizon 데이터 침해 조사 보고서에 따르면, 성공적인 침해 사고의 압도적 다수가 피싱에서 비롯된 것으로 나타났습니다.
3. 인적 오류(Human Error)
대부분의 침해 사고는 임직원의 인적 오류에서 시작됩니다. 여러 계정에 동일한 비밀번호를 사용하거나, 개인정보(PHI·PII)가 담긴 전자 매체를 부적절하게 폐기하는 것, PHI와 PII 도난, 내부자의 고의적 무단 접근 등도 주요 원인으로 꼽힙니다.
보안 침해의 세 가지 유형
데이터 침해는 실행 방식에 따라 크게 세 가지로 분류됩니다.
- 물리적 침해(Physical breach): 서버, 하드디스크, 문서 등 물리적 자산이 도난당하거나 무단으로 접근되는 경우
- 전자적 침해(Electronic breach): 해킹, 악성코드 등 디지털 경로를 통해 시스템이 침해되는 경우
- 스키밍 침해(Skimming breach): 카드 리더기 등에 불법 장치를 부착해 정보를 몰래 빼내는 경우
세 유형 모두 비슷한 수준의 위험과 결과를 초래하지만, 실행 방식에서 차이를 보입니다.
가장 흔한 보안 침해 공격 기법
- 중간자 공격(MitM): 통신 구간에 끼어들어 데이터를 가로채는 공격
- DoS/DDoS 공격: 서비스 거부 및 분산 서비스 거부 공격으로 시스템을 마비시킴
- 드라이바이 공격(Drive-by attack): 악성 코드가 심어진 웹사이트 방문만으로 감염되는 공격
- 피싱 및 스피어 피싱: 특정 대상을 겨냥한 정교한 사회공학 공격
- SQL 인젝션(SQL Injection): 데이터베이스 취약점을 악용하는 공격
- 비밀번호 공격: 무차별 대입 등으로 계정 정보를 탈취
- 도청 공격(Eavesdropping): 네트워크 통신 내용을 몰래 엿듣는 공격
- 교차 사이트 스크립팅(XSS): 웹 페이지에 악성 스크립트를 삽입하는 공격
- 악성코드(Malware) 공격 및 권한 상승 공격(Privilege escalation)
보안 침해 발생 시 효과적인 대응 절차
침해 사고가 확인되면 당황하지 말고 체계적으로 대응해야 합니다. 성급한 반응은 오히려 값비싼 실수로 이어질 수 있습니다. 검증된 대응 절차는 다음과 같습니다.
- 즉시 대응팀 구성: 태스크포스를 꾸려 추가 피해 확산을 막습니다.
- 상황 통제(Containment): 침해가 번지지 않도록 시스템을 격리합니다.
- 피해 규모·심각도 평가: 침해의 범위와 심각성을 객관적으로 진단합니다.
- 통지(Notification): 관할 법령에 따라 고객과 규제 기관에 알립니다.
- 재발 방지: 동일한 침해가 반복되지 않도록 근본 원인을 제거합니다.
또한 철저한 조사를 진행하고, 보안·포렌식 전문가에게 진단과 해결을 의뢰하는 것이 좋습니다. 업무 시스템을 재가동하기 전에는 반드시 대응 계획을 마련해 두어야 합니다.
CISO의 역할
공개적인 데이터 침해 사고 이후 CISO(최고 정보보안책임자)는 조직의 메시지를 전달하는 최전선에 서게 되는 경우가 많습니다. 따라서 CISO는 사후 대응에 그치지 않고, IT 보안 문제가 발생하지 않도록 사전에 예방 조치를 강화해야 합니다.
보안 침해가 가져오는 결과
- 매출 손실: 침해 사고로 조직은 상당한 수익을 잃을 수 있습니다.
- 브랜드 평판 훼손: 단기 매출 손실보다 더 크고 오래 지속되는 타격입니다.
- 지식재산권 침해: 특허 등 핵심 지식재산이 유출될 위험이 있습니다.
- 숨은 비용: 소송, 규제 과징금, 복구 비용 등 눈에 잘 보이지 않는 비용이 발생합니다.
- 온라인 방해 행위: 웹사이트 변조 같은 온라인 낙서(vandalism) 피해가 생길 수 있습니다.
2020년 주요 데이터 침해 사례
2020년에도 여러 대형 침해 사고가 발생했습니다. 마이크로소프트는 2020년 1월 익명 사용자 분석 데이터를 저장하던 내부 고객 지원 데이터베이스가 인터넷에 무단 노출되었음을 밝혔습니다. 이 외에도 MGM 리조트, Zoom, Magna Health, Nintendo, Twitter, Whisper 등이 대표적인 피해 사례로 꼽힙니다.
의료 분야 데이터 침해의 최대 원인
2015년은 특이하게도 의료 분야에서 피싱이 다른 원인들을 제치고 보안 침해의 최대 원인으로 부상한 해였습니다. 그 외 주요 원인으로는 사이버 공격, IT 사고, 바이러스 공격, 각종 오용, 그리고 부적절한 정보 접근·공개 등이 있습니다.
마치며
보안 침해는 누구에게나 일어날 수 있는 문제입니다. 핵심은 약한 자격 증명 관리, 직원 보안 교육, 그리고 침해 발생 시 신속하고 체계적인 대응 체계를 갖추는 것입니다. 사용자 이름과 비밀번호 조합은 곧 네트워크의 열쇠이므로, 이를 안전하게 관리하는 것이 최우선 과제입니다.