페이스북과 캠브리지 애널리티카(Cambridge Analytica) 스캔들 같은 사건들 덕분에 개인 데이터와 정보 보호는 큰 관심사로 떠올랐습니다. 하지만 대부분의 정보 유출은 기업이 고의로 데이터를 판매해서 발생하는 것이 아닙니다. 오히려 보안 침해와 해킹의 결과인 경우가 훨씬 많습니다.
더 심각한 문제는 이러한 데이터 유출 사실을 몇 년이 지난 후에야 알게 되는 경우가 많다는 점입니다. 기업들은 사이버 범죄에 맞서기 위한 더 나은 도구를 만들고 있지만, 이 문제가 당장 사라질 기미는 보이지 않습니다.
다행히도 내 계정이 안전한지 확인할 수 있는 온라인 도구가 여럿 있습니다. 지금부터 온라인 계정이 해킹되었거나 유출되었는지 확인할 수 있는 최고의 도구들을 소개합니다.
Have I Been Pwned

Have I Been Pwned는 온라인 계정이 유출되었는지 확인할 수 있는 가장 대표적인 방법 중 하나입니다. 이 도구는 이메일 주소를 입력하면 해당 주소가 해킹된 데이터와 연관되어 있는지 확인해 줍니다. 보안 전문가 트로이 헌트(Troy Hunt)가 만든 이 웹사이트는 Pastebin 같은 곳에 공개된 유출 자격 증명 데이터베이스와 사용자 정보를 교차 검증할 수 있게 해줍니다.
사용법은 매우 간단합니다. 웹사이트 검색창에 이메일 주소를 입력하기만 하면 됩니다. 그러면 사이트가 해당 이메일이 유출된 데이터에 포함되어 있는지 자동으로 확인해 줍니다.
이메일 주소가 데이터 유출과 연관되어 있다면, 유출 날짜, 영향을 받은 서비스나 기업, 그리고 누출된 데이터의 세부 정보까지 상세하게 알려줍니다.
또한 Have I Been Pwned에서 알림 서비스에 가입해 두면, 내 계정이 새로운 데이터 유출에 등장할 때마다 바로 통보받을 수 있어 더욱 편리합니다.
페이스북 로그인 기록(Facebook Login History)

페이스북은 시간이 지나면서 사용자가 계정 보안 상태를 점검할 수 있는 다양한 도구를 출시해 왔습니다. 최근에는 페이스북이 자신의 데이터를 캠브리지 애널리티카에 넘겼는지 확인할 수 있는 도구도 제공합니다.
페이스북 계정 대시보드를 활용하면 로그인 위치와 현재 활성 세션 정보를 통해 계정 보안 상태를 수시로 확인할 수 있습니다. 이 도구는 설정 > 보안 및 로그인(Settings > Security and Login) 메뉴에서 찾을 수 있습니다.
페이스북은 "로그인한 위치(Where You're Logged In)" 탭에서 활성 세션이 있는 위치와 기기 목록을 제공합니다. 인식하지 못하는 기기나 방문한 적 없는 위치처럼 평소와 다른 항목이 보이면, 각 항목 옆의 드롭다운 메뉴를 통해 신고하거나 해당 세션에서 로그아웃할 수 있습니다. 목록에는 마지막 로그인 날짜도 함께 표시되어 상황을 더 정확히 파악하는 데 도움이 됩니다.
사용하지 않는 기기에 활성 세션이 많이 남아 있다면, 전체적인 계정 보안을 위해 불필요한 세션에서 로그아웃하는 것을 권장합니다.
BreachAlarm

BreachAlarm은 Have I Been Pwned의 대안이 되는 도구로, 비슷한 방식으로 이메일 주소가 해킹된 데이터와 연관되어 있는지 확인합니다. 유출된 비밀번호에 대한 정보도 함께 제공합니다.
BreachAlarm과 Have I Been Pwned의 가장 큰 차이점은 전자가 기업 대상 유료 서비스를 제공한다는 점입니다. 이 서비스를 이용하면 직원들의 이메일 계정과 자격 증명이 데이터 유출에 노출될 때마다 알림을 받을 수 있습니다.
그 외에도 BreachAlarm 담당자로부터 다양한 수준의 이메일 지원을 받을 수 있는 요금제에 가입할 수도 있습니다.
Sucuri SiteCheck

해커들은 소셜 미디어 같은 개인 온라인 계정만 공격하는 것이 아니라 웹사이트도 노립니다. 규모가 큰 웹사이트는 여러 보안 장치를 갖추고 있지만, 소규모 기업이나 블로거의 웹사이트는 해킹에 취약한 경우가 많습니다.
Sucuri SiteCheck는 무료 도메인 멀웨어 검사 도구로, 내 웹사이트에 멀웨어가 있는지 확인할 수 있습니다. Sucuri는 도메인 주소를 분석해 알려진 멀웨어, 블랙리스트 등재 여부, 웹사이트 오류, 오래된 소프트웨어 등을 찾아냅니다. 또한 웹사이트 방화벽 설치 여부까지 확인해 줍니다.
저희는 이 도구를 알려진 멀웨어 사이트와 안전한 사이트에 각각 적용해 보며, 감염된 사이트를 정확하게 식별하는지 직접 테스트했습니다.
SiteCheck는 취약점 해결을 위해 Sucuri 유료 서비스에 가입하는 옵션을 제공하지만, 검사 도구 자체는 무료로 이용할 수 있습니다.
트위터 계정 접속 기록 및 권한(Access History & Permissions)

페이스북과 마찬가지로 트위터도 로그인 위치와 활성 세션을 모니터링할 수 있습니다. 이를 통해 승인되지 않은 제3자가 내 계정에 접근하고 있는지 파악할 수 있습니다.
확인하려면 트위터 설정에서 "내 트위터 데이터(Your Twitter Data)" 메뉴를 열면 됩니다. 여기에서 계정의 로그인 기록을 볼 수 있으며, 이 기록에는 계정에 접속한 위치 목록과 계정에 접근한 앱 정보가 포함됩니다.
Zoho Social이나 Buffer 같은 예약 게시 앱을 사용하고 있다면 계정 기록에 낯선 위치가 몇 개 표시될 수 있습니다. 이는 트위터가 실제 사용자의 물리적 위치가 아니라 앱의 IP 위치를 기록하기 때문이니 놀라지 않으셔도 됩니다.
위치 기록에 낯선 국가가 보인다면, 앱 이름 아래에서 내가 승인한 서비스인지 먼저 확인하세요. 인식할 수 없는 앱이나 더 이상 사용하지 않는 앱이 있다면 트위터 애플리케이션 탭에서 접근 권한을 철회할 수 있습니다.
Pwned Passwords

Pwned Passwords는 Have I Been Pwned의 일부 기능으로, 이메일 주소 대신 유출된 비밀번호 목록을 검사합니다. 많은 해커가 크리덴셜 스터핑(credential stuffing) 기법으로 사용자 계정에 침입하기 때문에 특히 유용한 도구입니다.
비밀번호를 여러 계정에서 재사용하는 습관이 있다면, 내 비밀번호가 실제로 안전한지 확인하는 것이 필수적입니다. Pwned Passwords에는 각종 유출 사건으로 노출된 무려 5억 개의 비밀번호가 데이터베이스에 포함되어 있습니다.
단, 이 도구는 비밀번호가 유출 기록에 없다고 해서 반드시 안전한 비밀번호라는 뜻은 아니라고 명시하고 있습니다. 따라서 문제가 없다는 결과가 나와도 모든 계정에 강력한 비밀번호를 새로 설정하는 것이 좋습니다.
구글 계정: 기기 활동 및 보안 이벤트(Device Activity and Security Events)

구글의 보안 도구를 사용하면 구글 관련 모든 앱과 계정의 활동 내역 및 로그인 위치를 확인할 수 있습니다. 이 기록에 접근하려면 구글 프로필에 로그인한 후 "기기 활동 및 보안 이벤트(device activity and security events)"를 선택하면 됩니다. 이 탭에서는 지난 28일 동안 진행된 비밀번호 변경이나 추가된 복구 옵션을 한눈에 확인할 수 있습니다.
또한 현재 구글 계정에 로그인된 기기가 몇 대인지도 확인할 수 있습니다. 모든 보안 이벤트에는 지리적 위치 태그가 붙어 있어 어디서 발생했는지 정확히 추적할 수 있습니다.
수상한 활동을 발견했다면 "계정 보호(Secure Your Account)" 옵션을 선택해 즉시 조치를 취하세요.
구글 계정에 접근 권한이 있는 앱을 관리하려면 로그인 및 보안(Sign-in & Security) > 계정에 접근 권한이 있는 앱(Apps with access to your account) > 앱 관리(Manage Apps)로 이동하세요. 여기에서 연결된 앱을 검토하고 필요하면 권한을 철회할 수 있습니다.
데이터 유출 직접 검색하기(Manually Check for Data Breaches)

앞서 소개한 도구들이 상당히 포괄적이긴 하지만, 특정 자격 증명이나 특정 계정만 확인할 수 있다는 한계가 있습니다. 그래서 PrivacyRights.org 같은 도구를 함께 활용하면 계정 안전을 더 폭넓게 판단하는 데 도움이 됩니다.
이 웹사이트에는 2005년 이후 미국에서 발생한 모든 데이터 유출 사건이 기록되어 있으며, 그 수가 무려 8,000건을 넘습니다.
Privacy Rights는 일종의 데이터 유출 검색 엔진 역할을 하며, 회사 이름, 업종, 유출 날짜 등 다양한 조건으로 결과를 필터링할 수 있습니다. 다른 도구들보다 약간 더 수고가 들지만, 기존 도구들이 못 채우는 공백을 메워 줍니다. 예를 들어, BreachAlarm과 Have I Been Pwned는 이메일 주소가 포함되지 않은 계정의 유출, 즉 온라인 뱅킹 계정이나 대학 온라인 계정의 유출에 대해서는 알려주지 못합니다.
하지만 Privacy Rights 검색 도구를 사용하면 내 은행이나 대학이 지난 10년간 데이터 유출을 당했는지 확인할 수 있습니다. 단순히 해당 기관의 이름을 검색하면 해킹 여부를 알 수 있습니다.
이 사이트는 내 특정 데이터가 유출되었는지까지는 알려주지 못합니다. 하지만 기관 자체가 유출되었는지 확인함으로써 로그인 정보를 변경해야 할지 미리 판단할 수 있습니다. 예를 들어 'Equifax'를 검색하면 악명 높은 Equifax 데이터 유출 사건의 세부 정보가 나타납니다.
해킹 여부를 확인하다가 오히려 해킹당하지 마세요
계정을 안전하게 유지하고 데이터가 유출되지 않았는지 확인하는 것은 매우 중요합니다. 동시에 그렇게 하려는 조급함이 오히려 새로운 유출의 원인이 되어서는 안 됩니다.
웹에는 안전하지 않은 도구들도 적지 않습니다. 더 심각한 것은 보안 도구인 척하면서 실제로는 사용자의 자격 증명을 수집하려는 사이트들입니다. 이것은 해커들이 사용자 계정에 침입하는 수많은 방법 중 하나일 뿐입니다.
계정 보안을 점검할 때는 반드시 다른 사용자들이 신뢰를 보증한 도구만 사용하세요. 제3자 사이트가 단순한 이메일 주소 이상의 정보를 요구한다면 아예 사용하지 않는 것이 현명합니다.
유출 피해를 입지 않았더라도 항상 온라인 계정 보안을 강화하는 노력이 필요합니다. 구체적인 방법이 궁금하다면 소셜 계정에 2단계 인증(2FA)을 설정하는 가이드를 참고해 보세요.