
안랩이 계정 탈취와 피싱 등 개인정보 유출에 따른 2차 피해를 예방하기 위한 이용자와 서비스 운영 기업의 보안 수칙을 2일 밝혔다.
안랩은 최근 계정정보와 개인정보 유출 사고가 잇따르면서 유출 정보를 악용한 추가 공격에 주의해야 한다고 설명했다.
공격자는 유출된 아이디와 비밀번호를 다른 서비스에 반복적으로 대입하는 '크리덴셜 스터핑' 공격을 시도하거나 이름·전화번호 등을 활용한 피싱·스미싱 메시지를 보낼 수 있다.
이용자에게는 △서비스별 서로 다른 비밀번호 사용 △다중 인증(MFA) 설정 △로그인 기록과 계정 보안 설정 점검 △출처가 불분명한 링크 주의 △웹 브라우저 저장 계정 관리와 최신 보안 업데이트 등을 권고했다.
특히 이메일 계정은 비밀번호 재설정과 본인 확인에 활용되는 경우가 많아 별도 비밀번호로 관리해야 한다고 강조했다.
서비스 운영 기업에는 응용프로그램 인터페이스(API) 인증과 접근통제 강화, 이상행위 모니터링 확대를 주문했다. 고객용 홈페이지와 앱뿐 아니라 관리자 페이지, 업무 지원 시스템, 내부 업무용 시스템까지 보안 점검 대상에 포함하고 불필요한 외부 접속 경로와 사용하지 않는 계정을 차단하도록 권고했다.
고객정보는 업무에 필요한 범위에서만 보관하고 조회·다운로드 권한도 필요한 담당자로 제한해야 한다고 설명했다. 중요 정보의 조회·다운로드·반출 기록을 남기고 대량 조회 등 이상행위가 발생할 경우 신속히 대응할 수 있는 모니터링 체계를 갖출 것도 제시했다.
양하영 안랩 ASEC 실장은 “서비스별로 서로 다른 비밀번호를 사용하고 다중 인증을 설정하는 등 기본적인 보안 수칙을 지키는 것만으로도 계정 탈취와 2차 피해 위험을 줄이는 데 도움이 된다”고 말했다.
안랩은 1995년 설립된 정보보안 기업으로 보안 소프트웨어와 보안 어플라이언스 개발, 보안관제, 보안 시스템통합(SI), 정보보호 컨설팅 등의 사업을 하고 있다. 주요 솔루션은 안티멀웨어 제품군 'V3', 엔드포인트 보안 플랫폼 '안랩 EPP', 엔드포인트 탐지·대응 솔루션 '안랩 EDR' 등이다.
박진형 기자 jin@etnews.com











