무엇을 이용할까요
네 번째 항목은 이런 전화가 진짜처럼 느껴지는 이유를 설명해요. 이야기를 꾸미는 데 필요한 정보는 회사 웹사이트, 직원의 소셜 미디어, 채용 공고 같은 공개 자료에서 가져와요. 조직 하나의 정보를 하룻밤이면 모을 수도 있어요.
전형적인 시나리오는 접근 권한을 잃은 직원이라고 주장하며 기술 지원 부서에 전화하는 거예요. 끈질긴 태도와 내부 정보 몇 가지를 알고 있다는 사실이 어떤 확인 절차보다 설득력 있게 느껴질 때가 많아요.
기술만으로는 막을 수 없는 이유
모든 보안 조치는 정당한 사용자가 시스템에 들어올 수 있다고 전제해요. 사회공학은 바로 이 경로를 이용하죠. 자물쇠를 부수는 대신, 열쇠를 가진 사람에게서 열쇠를 받아내는 거예요.
여기서 문제가 생겨요. 기술적 조치를 강화해도 효과가 거의 없고, 때로는 상황을 더 나쁘게 만들기도 해요. 절차가 복잡할수록 직원들은 우회 방법을 더 자주 찾고, 바로 그 우회 방법이 침입 경로가 되거든요.
- 다른 경로로 확인하세요. 상대가 알려준 번호가 아니라 알고 있는 번호로 다시 전화하세요.
- 긴급함 자체를 경고 신호로 보세요. 정상적인 절차라면 잠시 멈출 여유가 있어요.
- 어떤 부서도 메시지로 받은 인증 코드나 비밀번호 전체를 요구하지 않아요.
- 동료에게 대화를 비밀로 해 달라는 요청은 거의 항상 공격의 신호예요.
- 의심스러운 전화를 신고해도 안전하고 비난받지 않도록 하세요.
마지막 항목은 기술적 조치보다 중요해요. 직원이 실수로 처벌받을까 봐 두려워하면 침묵하게 되고, 조직은 몇 주가 지나서야 공격 사실을 알게 될 수 있어요. 사건을 신고하는 문화가 지침보다 더 효과적으로 보호해 줘요.
표적이 항상 비밀번호인 것은 아니라는 점도 기억하세요. 동료의 직책을 확인해 달라거나, 내부 내선번호를 알려 달라거나, 파일을 전달해 달라는 식으로 사소한 부탁을 하는 경우가 많아요. 그런 작은 정보들이 모여 다음번에는 이미 설득력 있는 이야기가 돼요.
사회공학은 무엇을 해킹할까요?
어떤 보호 방법이 어떤 이야기에도 통할까요?
출처
- 사회공학은 긴급성, 권위, 호혜성, 그리고 공개 자료를 바탕으로 만든 그럴듯한 이야기를 이용해요. 독립된 경로를 통한 확인이 핵심적인 보호 조치로 여겨져요
“사이버 범죄” 시리즈 다음 기사
사이트에서 전문 공개 2개, 앱에 3개 더
