보안 사고(security incident)란 무엇인가?
보안 사고는 누군가 허가받지 않은 상태로 정보에 접근하거나, 정보를 사용·공개·파괴하는 행위를 시도하거나 실제로 실행했을 때 발생합니다. 여기에는 조직 내부 정책, 법률 또는 규정의 위반, 그리고 정보기술(IT) 운영을 방해하는 행위도 포함됩니다. 컴퓨터 시스템 침해 역시 전형적인 보안 사고에 해당합니다.
사이버 보안 사고(cybersecurity incident)의 정의
전자적·물리적·자연적·사회적 활동 가운데 국가 정보 시스템을 위협하는 행위나, 정보 보안 정책을 위반하는 모든 행위는 사이버 보안 사고로 간주됩니다.
한편 영국 국가 사이버 보안 센터(NCSC)는 사이버 사고를 "시스템의 보안 정책을 위반하여 무결성이나 가용성에 영향을 미치거나, 시스템에 대한 무단 접근 행위"로 정의합니다. 이 정의는 컴퓨터 오용법(Computer Misuse Act, 1990)에 근거하며, 해킹 피해도 여기에 포함됩니다.
NIST(미국 국립표준기술연구소)의 관점에서 사이버 사고는 다음과 같이 설명할 수 있습니다.
- 정보의 기밀성(confidentiality), 무결성(integrity), 가용성(availability)을 훼손하는 행위
- 보안 정책, 보안 절차 또는 적법한 이용 규칙에 대한 위반 혹은 중대한 위협
또한 사이버 보안 사고는 조직의 성과와 생산성에 중대한 영향을 줄 수 있는, 계획되지 않았거나 바람직하지 않은 사이버 보안 이벤트(또는 일련의 이벤트)를 의미하기도 합니다.
네트워크 사고(network incident)란?
네트워크 사고는 고객이 데이터를 송신하거나 수신하지 못하는 상황이 발생했을 때를 말합니다. 통상 99분 미만의 장애가 발생한 경우를 기준으로 하며, 연간 계획된 유지보수와 긴급 유지보수가 차지하는 비중은 약 9.1%에 불과합니다.
보안 사고의 대표적인 예시
- 데이터 유출 및 데이터 침해(data breach)
- 무단으로 정보·소프트웨어·시스템을 획득하려는 시도
- 영업 비밀이나 내부 데이터 절취
- 권한 남용(privilege abuse)
- 피싱(phishing) 공격
다른 조직에서 발생한 정보 보안 사고 사례를 살펴보면, 우리 조직의 대응 전략을 세우는 데 중요한 인사이트를 얻을 수 있습니다.
보안 사고의 주요 유형
보안 사고는 크게 공격자가 네트워크·시스템·서비스를 침해하는 공격형 사고(데이터 침해 공격이라고도 함)로 분류할 수 있습니다. 대표적인 유형은 다음과 같습니다.
- 이메일 공격: 이메일 본문이나 첨부파일을 이용해 수행되는 공격
- 웹·애플리케이션 공격: 인터넷을 통해 웹사이트나 애플리케이션을 노리는 공격
- 무단 접근 시도: 시스템이나 데이터에 허가 없이 접근하려는 시도
- 권한 상승 공격: 낮은 권한의 계정으로 더 높은 권한을 탈취하는 공격
- 내부자 위협: 조직 내부 인원에 의해 발생하는 보안 사고
- 피싱 공격: 신뢰할 만한 발신자로 위장해 정보를 탈취하는 공격
- 악성코드 감염: 컴퓨터 바이러스 등에 의한 시스템 감염
- 서비스 거부 공격(DoS/DDoS): 서버가 응답하지 못하도록 만드는 공격
- 중간자 공격(MITM): 통신 경로 사이에 끼어드는 공격
- 비밀번호 공격: 인증 정보를 탈취하거나 추측하는 공격
사이버 사고의 구체적인 형태
- 피싱 계열 공격: 피싱(phishing), 스피어 피싱(spear phishing), 비싱(vishing), 웨일링(whaling) 등 사이버 사기
- 악성코드 공격: 바이러스, 웜, 트로이목마, 스파이웨어, 루트킷 등
- 랜섬웨어(ransomware) 공격: 데이터를 암호화한 뒤 몸값을 요구하는 공격
- 해킹: 키로깅(keylogging), 분산 서비스 거부 공격(DDoS) 등
보안 사고는 어떻게 신고하나?
사고가 즉각적인 위협을 초래할 가능성이 있다면 즉시 911(긴급 신고)에 전화해 법 집행 기관에 알려야 합니다. IT 보안 사고는 소속 부서나 단위 조직을 통해서도 신고할 수 있습니다.
사고 대응(incident response)이란?
사고 대응(IR)은 조직이 사이버 공격이나 데이터 침해 사고("인시던트")에 어떻게 대응하고, 그 결과를 어떻게 처리하는지를 의미합니다. 데이터 침해가 발생했을 때 피해를 탐지(detect), 봉쇄(contain), 평가(assess)하기 위해 취할 수 있는 일련의 절차가 여기에 포함됩니다.
IT 사고 대응 계획(IRP)의 필요성
사고 대응 계획은 IT 담당자와 직원들이 데이터 침해나 사이버 공격 같은 사이버 보안 사고를 이해하고 처리할 수 있도록, 절차를 문서화하고 단계별로 분류해 둔 지침입니다. 계획이 실제 상황에서 제대로 작동하려면 정기적으로 업데이트하고 관련 교육을 실시하는 것이 필수적입니다.