안랩, 계정정보 보호 '핵심 보안 수칙' 발표…2차 피해 차단 총력
전체 맥락을 이해하기 위해서는 본문 보기를 권장합니다.
안랩이 최근 잇따르는 계정정보 및 개인정보 유출 사고에 대응해 이용자와 서비스 운영 기업이 점검해야 할 핵심 보안 수칙을 2일 발표했다.
양하영 안랩 ASEC 실장은 "계정정보나 개인정보가 유출된 이후에는 공격자가 이를 활용해 추가적인 공격을 시도할 수 있기 때문에 사전에 기본적인 보안 조치를 강화하는 것이 중요하다"며 "서비스별로 서로 다른 비밀번호를 사용하고 다중 인증을 설정하는 등 일상에서 실천할 수 있는 기본적인 보안 수칙을 지키는 것만으로도 계정 탈취와 2차 피해 위험을 줄이는 데 도움이 된다"고 말했다.
이 글자크기로 변경됩니다.
(예시) 가장 빠른 뉴스가 있고 다양한 정보, 쌍방향 소통이 숨쉬는 다음뉴스를 만나보세요. 다음뉴스는 국내외 주요이슈와 실시간 속보, 문화생활 및 다양한 분야의 뉴스를 입체적으로 전달하고 있습니다.
운영기업은 API 접근통제 강화 및 정보 조회 범위 최소화
![안랩 CI. [출처=안랩]](https://img2.daumcdn.net/thumb/R658x0.q70/?fname=https://t1.daumcdn.net/news/202610/02/552778-MxRVZOo/20261002173003405avhu.jpg)
안랩이 최근 잇따르는 계정정보 및 개인정보 유출 사고에 대응해 이용자와 서비스 운영 기업이 점검해야 할 핵심 보안 수칙을 2일 발표했다. 유출된 아이디와 비밀번호를 다른 서비스에 반복 대입하는 '크리덴셜 스터핑(Credential Stuffing)' 공격이나 피싱·스미싱 등 2차 피해를 예방하기 위한 조치다.
◆ 이용자, 서비스별 비밀번호 다변화 및 다중 인증 적용
안랩은 이용자가 실천할 수 있는 5대 계정 보호 수칙을 제시했다. 우선 여러 서비스에서 동일한 비밀번호를 사용할 경우 연쇄 탈취 위험이 있으므로 서비스별로 독립된 비밀번호를 설정해야 한다. 특히 타 서비스 본인 확인 등에 자주 쓰이는 이메일 계정은 별도로 비밀번호를 관리해야 한다.
또한 인증 앱이나 일회용 비밀번호(OTP) 등 다중 인증(MFA)을 활성화해 계정 탈취 위험을 낮춰야 한다. 이와 함께 주기적으로 로그인 알림 기능을 통해 최근 접속 기기 목록을 점검하는 것이 중요하다.
출처가 불분명한 링크 클릭과 개인정보 입력을 주의해야 하며, 공용 PC에서는 이용 후 반드시 로그아웃하고 개인 기기의 운영체제(OS) 및 웹 브라우저 최신 보안 업데이트를 유지해야 한다.
◆ 기업, API 접근통제 강화 및 정보 조회 최소화
안랩은 서비스 운영 기업을 위한 보안 강화 방안도 함께 권고했다. 기업은 API(응용프로그램 인터페이스)를 통한 고객정보 유출을 막기 위해 각 API 요청에 대한 세부적 접근 권한을 검증하고, 비정상적 요청을 탐지·차단하기 위한 이상행위 모니터링을 강화해야 한다.
직원 및 협력사가 사용하는 관리자 페이지, 내부 업무용 시스템 등 업무 지원 시스템으로 보안 점검 대상을 확대하는 것도 필수적이다. 불필요한 외부 접속 경로와 사용하지 않는 계정은 차단하고, 관리자 계정에는 다중 인증을 적용해야 한다.
아울러 고객정보 보관 및 조회 범위를 업무에 필요한 최소한으로 제한하고, 대량 조회 및 다운로드 권한을 통제하여 관련 로그를 적절히 모니터링하는 체계를 갖춰야 한다.
양하영 안랩 ASEC 실장은 "계정정보나 개인정보가 유출된 이후에는 공격자가 이를 활용해 추가적인 공격을 시도할 수 있기 때문에 사전에 기본적인 보안 조치를 강화하는 것이 중요하다"며 "서비스별로 서로 다른 비밀번호를 사용하고 다중 인증을 설정하는 등 일상에서 실천할 수 있는 기본적인 보안 수칙을 지키는 것만으로도 계정 탈취와 2차 피해 위험을 줄이는 데 도움이 된다"고 말했다.
이어 "서비스 이용자는 평소 사용하는 서비스의 보안 설정을 점검하고, 서비스 운영 기업은 고객이 직접 이용하는 서비스뿐 아니라 API와 내부 업무 시스템까지 접근통제와 이상행위 모니터링 체계를 점검해야 한다" 덧붙였다.
Copyright © EBN