웹은 더 이상 사용자에게 편리한 도구가 아니라 사이버 범죄자들에게 개방된 관문이 되어가고 있습니다. 해커들은 소셜 엔지니어링 공격, 합법적인 웹사이트, 모바일 앱 등 다양한 경로를 통해 최종 사용자를 표적으로 삼고 있습니다. 실제로 최근에는 안드로이드 키보드 앱 하나에서 무려 3,100만 명의 사용자 데이터가 온라인에 유출되는 사건도 발생했습니다.
사이버 범죄자들은 이제 미들인더모바일(MitMo) 공격, 미들인더브라우저, 중간자 공격(Man-in-the-Middle), 악성코드, 피싱, 금융 사기 등 사용자 보안을 우회할 수 있는 수많은 수단을 확보하고 있습니다. 따라서 최종 사용자를 보호하기 위해서는 체계적이고 현명한 사이버 보안 투자가 필수적입니다.

이미지 출처: swicktech.com
다계층 보안(Multi-layered Security)이란?
사이버 범죄자들은 사용자의 데이터와 자금을 빼내기 위해 끊임없이 진화된 기술을 개발하고 있습니다. 이들을 막기 위한 가장 효과적인 방법이 바로 다계층 보안 접근 방식입니다.
다만 모든 자산에 이 방식을 적용할 필요는 없습니다. 기밀 정보나 개인정보처럼 가장 중요한 자산에 집중적으로 다계층 보안을 적용하면 됩니다. 이렇게 하면 한 보안 시스템이 뚫리더라도 나머지 보안 계층이 자산을 지켜주는 방어 심층 구조가 완성됩니다.
특수한 위협이 존재한다면 그에 맞는 전용 솔루션도 함께 마련해야 합니다. 일반적인 다계층 보안 체계는 다음 네 가지 영역으로 구성됩니다.
1. 물리적 보안(Physical Security)
물리적 보안은 기기와 데이터가 물리적으로 얼마나 안전하게 보호되고 있는지를 의미합니다. 집이든 사무실이든 물리적인 장치는 어떤 경우에도 철저히 보호해야 합니다. 조직이라면 키카드, 포트 차단, 잠금 장치, 출입 게이트, 경비 인력 등 충분한 보안 시설을 갖춰야 합니다. 특히 최근에는 정보 접근 권한과 물리적 접근 권한이 서로 연동되면서 두 영역 간의 경계가 점점 흐려지고 있다는 점도 유의해야 합니다.
2. 네트워크 보안(Network Security)
네트워크 보안은 항상 활성화 상태를 유지해야 합니다. 보안 기능이 탑재된 라우터와 스위치, IPS(침입 방지 시스템) 또는 IDS(침입 탐지 시스템), 방화벽 등을 기본으로 구성하고, 신뢰 도메인과 LAN을 설정하여 트래픽을 체계적으로 관리하는 것이 좋습니다.
3. 컴퓨터 보안(Computer Security)
컴퓨터 보안은 사이버 공격으로부터 PC와 서버를 지키기 위한 기본적인 방어 수단을 포함합니다. 대표적인 실천 항목은 다음과 같습니다.
- 운영체제 업데이트 및 보안 패치 적용
- 애플리케이션 최신 버전 유지
- 애플리케이션 화이트리스팅 운영
- 자동 업데이트 비활성화
- 불필요한 포트 차단
- 불필요한 서비스, 프로토콜, 프로그램 제거
- HIDS(호스트 침입 탐지 시스템) 같은 엔드포인트 보안 솔루션 도입
- 백신 소프트웨어 설치 및 정기 검사
4. 애플리케이션 보안(Application Security)
애플리케이션 보안은 아이디, PIN 번호, 비밀번호, 인증 코드 등을 통해 앱 자체를 보호하는 기술을 의미합니다. 여기에 더해 생체 인식이나 OTP를 일반 비밀번호와 결합하는 다중 인증(MFA) 방식을 도입하면 보안 수준을 한층 더 끌어올릴 수 있습니다.
조직에서는 역할 기반 접근 통제(RBAC) 시스템을 활용해 중요 데이터에 대한 접근 권한을 관리할 수 있습니다. 또한 앱을 올바르게 사용하기 위한 보안 수칙은 가정과 직장 어디에서든 반드시 준수해야 합니다.
꾸준한 대비만이 답이다
사이버 위협은 끊임없이 진화하고 있습니다. 위협이 존재하지 않는 것처럼 행동하거나, 보안 조치 없이 안일하게 머무는 것은 결국 큰 피해로 돌아옵니다. 사이버 보안에는 장기적인 비전이 필요하며, 다계층 보안 접근 방식을 도입하면 위험 요소는 점차 줄어들 것입니다.
이렇게 구축된 안전한 환경은 시스템의 생산성 향상으로도 이어집니다. 오늘날 우리를 위협하는 사이버 범죄자들보다 기술적으로 앞서 나가는 것이야말로 궁극적인 목표가 되어야 합니다.