Computer >> 컴퓨터 >  >> 네트워킹 >> 네트워크 보안

꼭 알아야 할 7가지 주요 사이버 공격 유형과 대응 방법

IT 범죄자들은 날로 정교해진 다양한 사이버 공격 수법을 활용해 웹 사용자들을 표적으로 삼고 있습니다. 개인 또는 기업 데이터 탈취, 각종 스캠(사기) 등 공격은 더욱 빈번해졌으며, 사이버 범죄자들은 은밀하게 시스템을 장악하고 데이터를 빼돌리는 데 능숙해졌습니다. 취약점을 악용하고 사용자를 원하는 대로 조작하는 기술도 이미 숙련된 수준에 이르렀습니다.


그러나 여전히 많은 인터넷 사용자는 전문적인 IT 범죄 조직이 프라이버시 침해를 위해 설치해 둔 함정을 인식하지 못한 채 지내고 있습니다. 이에 따라 이번 글에서는 반드시 알아야 할 주요 사이버 공격 유형과 이를 대응하는 방법을 정리했습니다.


1. 멀웨어(Malware)

멀웨어는 오랫동안 일반 사용자를 노려온 가장 흔한 공격입니다. 비교적 오래된 수법이지만, 끊임없이 진화하며 사용자의 데이터와 프라이버시를 침해하는 강력한 도구가 되었습니다.


대표적인 예를 들면 다음과 같습니다. 인터넷 서핑 중 사용자는 유혹적으로 설계된 팝업 창을 종종 마주하게 됩니다. 의도적이든 아니든 팝업을 한 번 클릭하면 공격이 시작되고, 사용자의 기기에는 악성코드 감염이 발생합니다.


시스템에 미치는 피해

  • 기기를 장악하여 제어권을 빼앗음
  • 사용자 행동을 몰래 관찰
  • 키보드 입력(키스트로크) 추적
  • 수집한 정보를 공격자에게 전송

멀웨어 대응 방법

멀웨어는 사용자가 직접 악성 설치를 실행했을 때만 기기에 침투할 수 있습니다. 따라서 팝업을 클릭하지 말고, 신뢰할 수 없는 웹사이트 방문을 삼가야 합니다. 또한 웹 서핑 시 'HTTPS 보안' SSL 인증서 적용 여부를 확인하는 습관이 중요합니다.


더불어 최신 백신·안티맬웨어 프로그램을 사용해 기기를 보호하세요. Advanced System Protector 같은 전문 안티맬웨어 솔루션은 짧은 시간 안에 악성코드를 탐지하고 제거할 수 있으며, 1,000만 건 이상의 멀웨어 정의 데이터베이스(계속 업데이트 중)를 갖추고 있어 효과적인 방어책이 됩니다.


2. 피싱(Phishing)

피싱은 공격자가 이메일 등 다양한 커뮤니케이션 수단을 이용해 사용자 정보를 탈취하는 공격입니다. 공격자는 통신 내용을 합법적인 것처럼 꾸며 신뢰할 만한 출처에서 온 메시지로 믿게 만듭니다. 이메일에는 첨부파일이 포함되어 있고, 사용자가 첨부파일을 클릭하는 순간 악성코드가 자동으로 기기에 다운로드됩니다.


시스템에 미치는 피해

다운로드된 악성코드는 기기의 보안을 뚫고 정보를 훔치거나, 다른 악성코드를 불러들이거나, 아예 기기 제어권을 장악할 수 있습니다.


피싱 대응 방법

피싱은 초기에 차단하지 않으면 심각한 문제로 이어질 수 있습니다. 한 번 뚫리면 기기에 대한 더 큰 공격의 문을 열어주는 셈입니다. 예방하려면 이메일 첨부파일을 열기 전 반드시 검사하세요. 주요 이메일 제공업체는 피싱 메일을 탐지하는 내장 스캐너를 갖추고 있지만, 추가 보안 계층으로 별도의 이메일 스캐닝 도구를 설치하는 것이 좋습니다. 수신 메일까지 함께 검사하는 백신·안티맬웨어 프로그램을 활용하는 것도 좋은 방법입니다.


3. 동일한 계정 자격 증명(ID·비밀번호) 재사용

여러 계정에서 같은 아이디와 비밀번호를 재사용하는 것은 매우 흔한 습관입니다. 보안 전문가들은 모든 계정에 고유하고 강력한 비밀번호를 사용하라고 권고하지만, 현실에서는 잘 지켜지지 않으며 해커들은 바로 이 점을 노립니다. IT 범죄자가 개인 정보를 확보하는 순간, 해당 정보를 이용해 다른 계정까지 무차별적으로 공략합니다.


대응 방법

근본적인 해결책은 계정마다 고유하고 강력한 자격 증명을 사용하는 것뿐입니다. 비밀번호 관리자(password manager) 도구를 활용하면 여러 비밀번호를 안전하게 저장하고 관리할 수 있습니다.


참고: 비밀번호 대신 패스프레이즈(passphrase)를 사용할 수도 있습니다. 예를 들어 'ILove2RideBike$'처럼 문장 형태의 자격 증명을 만들면 기억하기 쉽고 해킹하기 어렵습니다.


4. DoS(서비스 거부) 공격

DoS(Denial of Service) 공격은 사이버 범죄자들 사이에서 매우 널리 쓰이는 수법입니다. 목표는 웹사이트에 비정상적으로 많은 트래픽을 집중시켜 정상적인 서비스 이용을 막는 것입니다.


공격자의 정확한 위치를 숨기기 위해 전 세계 곳곳의 IP에서 공격이 개시됩니다. 사이버 범죄자들은 보통 '봇넷(botnet)'이라는 악성코드를 이용해 DoS 공격을 실행합니다.


참고: 봇넷 하나만으로도 DoS 공격 시 10만 개 이상의 서로 다른 IP 주소를 생성할 수 있습니다.


DoS 공격 예방 방법

개인 사용자라면 강력한 백신 프로그램을 설치해 예방할 수 있습니다. 기업의 경우 웹사이트를 DoS 공격으로부터 보호해 주는 전문 서드파티 서비스를 이용할 수 있습니다. 비용이 들지만 효과적인 방어 수단입니다.


5. 중간자 공격(MITM)

'세션 ID 하이재킹(Session ID Hijacking)'으로도 알려진 MITM(Man-In-The-Middle) 공격은 실시간 인터넷 활동 중에 발생합니다. 세션 ID는 사용자가 웹사이트와 상호작용할 수 있게 하는 열쇠 역할을 하는데, 공격자는 사용자 컴퓨터와 웹 서버 사이에 끼어들어 사용자가 알아채지 못한 상태에서 오가는 정보를 가로챕니다.


MITM 공격 예방 방법

개방된 공용 Wi-Fi에 함부로 연결하지 마세요. 부득이 연결해야 한다면 ForceTLS나 HTTPS Everywhere 같은 브라우저 플러그인을 활용하는 것이 좋습니다. 인증 인증서 구현, 웹사이트에 HSTS 적용 등 대부분의 근본적인 대책은 서버 측에서 수행해야 합니다.


6. 기업을 위한 필수 대비: SQL 인젝션(SQL Injection) 공격

SQL은 데이터베이스와 상호작용하는 프로그래밍 언어로, 웹사이트의 핵심 정보를 저장하는 데이터베이스 서버는 SQL로 데이터를 관리합니다.


공격자는 SQL 인젝션 공격을 통해 악성 코드를 데이터베이스에 주입하고 웹사이트의 정보에 접근합니다.


시스템에 미치는 피해

SQL 인젝션이 성공하면 사이트에 저장된 모든 비밀번호와 핵심 사용자 정보를 통째로 추출당할 수 있는 매우 심각한 공격입니다. 공격자는 사이트의 검색창 등을 장악한 뒤, 원하는 사용자 정보를 노출시키는 코드를 삽입합니다.


SQL 인젝션 공격 차단 방법

  • 웹 서버에 웹 애플리케이션 방화벽(WAF) 적용
  • 소프트웨어 패치를 제때 적용
  • 가능한 한 오류 메시지를 외부에 노출하지 않고 내부에서만 처리
  • SQL 구문 모니터링 도구 활용
  • 사용자 입력 데이터의 정제(cleansing) 및 필터링

7. 크로스 사이트 스크립팅(XSS) 공격

XSS 공격에서 공격자의 표적은 웹사이트가 아니라 그 사이트를 이용하는 사용자입니다. 공격자는 인기 웹사이트에 악성 코드를 삽입해 스크립트나 댓글 영역에서 자동으로 실행되게 하고, 이를 통해 사용자 정보를 탈취합니다. 결과적으로 웹사이트의 신뢰도와 평판에도 심각한 타격을 줍니다.


크로스 사이트 스크립팅 공격 차단 방법

웹 애플리케이션 방화벽을 설치하면 XSS 공격을 예방할 수 있습니다. 방화벽은 웹사이트가 XSS 공격에 취약한지 교차 검증하고, 사이트의 보안을 한층 강화해 줍니다.


마무리

개인 정보와 업무 파일을 온라인에 저장하는 인터넷 사용자라면 누구나 사이버 공격에 대한 경각심을 가져야 합니다. 공격 유형을 미리 알고 있으면 데이터와 기기를 지키기 위해 가장 이른 시점에 대응할 수 있습니다. 이 글이 여러분의 IT 자산을 보호하는 데 도움이 되기를 바랍니다.