경제일보
패밀리 사이트
아주일보
베트남
회원서비스
로그인
회원가입
지면보기
네이버블로그
금융
산업
생활경제
IT
건설
정치
피플
국제
사회
문화
딥인사이트
Fun
검색
2026.10.03 토요일
흐림
서울 17˚C
흐림
부산 18˚C
흐림
대구 15˚C
흐림
인천 17˚C
흐림
광주 19˚C
흐림
대전 16˚C
흐림
울산 19˚C
흐림
강릉 17˚C
흐림
제주 23˚C
검색
검색 버튼
검색
'이상행위모니터링'
검색결과
기간검색
1주일
1개월
6개월
직접입력
시작 날짜
~
마지막 날짜
검색영역
제목
내용
제목+내용
키워드
기자명
전체
검색어
검색
검색
검색결과 총
1
건
비밀번호 하나 새면 다른 계정까지 뚫린다…개인정보 유출 '연쇄 피해' 주의
[경제일보] 개인정보 유출 사고가 반복되면서 유출된 정보가 계정 탈취와 피싱·스미싱 등 2차 공격에 악용될 가능성이 커지고 있다. 공격자들이 유출된 아이디·비밀번호를 다른 서비스에 대입하거나 이름·전화번호 등 개인정보를 활용해 실제 기업과 기관을 사칭하는 방식이다. 이에 따라 개인정보 유출 사고를 단순히 유출 규모로만 볼 것이 아니라 이후 유출 정보가 어떻게 악용되는지까지 살펴봐야 한다는 지적이 나온다. 3일 안랩에 따르면 계정 탈취와 피싱 등 개인정보 유출 이후 발생할 수 있는 추가 피해를 예방하기 위해서는 이용자뿐 아니라 서비스 운영 기업도 계정 및 개인정보 보호 체계를 점검해야 한다. 가장 대표적인 2차 공격 방식은 유출된 아이디와 비밀번호를 다른 서비스에 반복적으로 대입하는 '크리덴셜 스터핑'이다. 여러 서비스에서 같은 비밀번호를 사용하는 이용자가 많을수록 한 곳에서 발생한 계정 정보 유출이 다른 서비스의 계정 탈취로 이어질 가능성이 높아지는 것으로 꼽힌다. 특히 이메일 계정은 다른 서비스의 비밀번호 재설정이나 본인 확인 등에 활용되는 경우가 많아 별도의 비밀번호를 사용하는 등 우선적으로 보호해야 한다. 한 서비스에서 계정 정보 유출 사실을 통보받았다면 해당 서비스뿐 아니라 같은 비밀번호를 사용했던 다른 서비스의 비밀번호도 각각 변경해야 하는 것이다. 개인정보가 함께 유출된 경우에는 피싱과 스미싱으로 이어질 가능성도 있다. 공격자는 이름이나 전화번호 등 확보한 정보를 바탕으로 기업이나 기관을 사칭한 메시지를 보내 이용자의 신뢰를 높일 수 있다. 개인정보 유출 사고 직후에는 '개인정보 유출 확인', '피해 보상 신청', '계정 보호' 등을 내세워 불안감을 자극하는 방식의 공격도 발생할 수 있다. 이 때문에 이용자가 문자나 이메일에 포함된 링크를 통해 계정 상태를 확인하기보다는 해당 서비스의 공식 앱을 직접 실행하거나 홈페이지 주소를 직접 입력해 사실 여부를 확인하는 것이 중요하다. 본인이 요청하지 않은 로그인 인증이나 비밀번호 변경 알림이 도착했을 때도 인증을 승인하거나 인증번호를 다른 사람에게 전달해서는 안 된다. 다중 인증(MFA·2단계 인증) 설정도 기본적인 방어 수단으로 꼽힌다. 비밀번호가 외부에 노출되더라도 추가 인증 절차를 거치도록 하면 계정 탈취 가능성을 낮출 수 있기 때문이다. 로그인 알림을 활성화하고 최근 로그인 기록과 접속 기기 목록을 주기적으로 확인하는 것도 필요하다. 보안업계에서는 이용자 개인의 계정 관리뿐 아니라 서비스 운영 기업의 보안 체계도 함께 강화돼야 한다고 보고 있다. 개인정보가 유출되는 경로가 고객이 직접 사용하는 홈페이지와 애플리케이션에만 한정되지 않기 때문이다. 안랩은 서비스 운영 기업이 API(응용프로그램 인터페이스)에 대한 인증과 접근 통제를 강화하고 이상 행위를 지속적으로 모니터링해야 한다고 권고했다. 특히 API 요청 과정에서 특정 이용자의 정보에 접근할 수 있는 권한이 적절하게 검증되는지 점검해야 한다는 설명이다. 예를 들어 요청 파라미터를 변조해 다른 이용자의 정보를 조회하거나 자동화된 방식으로 대량의 정보를 반복 조회하는 공격을 막기 위해 데이터 단위의 접근 권한을 확인해야 한다. 일정 시간 동안 허용되는 API 요청 횟수를 제한하고 반복적인 정보 조회나 무차별 대입 등 비정상적인 요청을 탐지·차단하는 체계도 필요하다. 고객이 직접 이용하는 서비스 외에 관리자 페이지와 내부 업무 시스템, 협력사가 사용하는 업무 지원 시스템까지 보안 점검 범위를 확대해야 한다는 점도 강조됐다. 외부에서 접속할 수 있는 시스템을 파악하고 사용하지 않는 계정이나 불필요한 외부 접속 경로를 차단하는 한편 퇴사자와 계약이 종료된 협력사의 계정이 남아 있지 않은지 정기적으로 확인해야 한다. 특히 관리자나 협력사 계정에 과도한 권한이 부여돼 있을 경우 계정 하나가 침해됐을 때 대규모 고객정보 접근으로 이어질 수 있다. 이에 따라 업무에 필요한 범위 내에서만 권한을 부여하고 외부 접속과 관리자 계정에는 다중 인증을 적용하는 등 접근통제를 강화해야 한다. 고객정보 자체를 최소화하는 것도 기업의 보안 부담을 줄이는 방법으로 꼽힌다. 업무에 필요하지 않은 개인정보까지 보관하지 않고 보유기간이 지난 정보는 관련 법령과 내부 기준에 따라 파기해야 한다. 업무 화면이나 API 응답에서도 전체 개인정보 대신 실제 업무에 필요한 정보만 제공하고, 이름이나 전화번호 일부를 가리는 등 노출 범위를 줄일 필요가 있다. 대량의 고객정보를 조회하거나 다운로드할 수 있는 권한 역시 실제 업무에 필요한 담당자로 제한해야 한다. 중요 정보의 조회·다운로드·반출 기록을 남기고 비정상적인 대량 조회가 발생했을 때 이를 빠르게 파악할 수 있도록 로그 관리와 이상행위 모니터링 체계를 갖추는 것도 중요하다. 결국 개인정보 유출 사고 이후 이용자에게 비밀번호 변경이나 피싱 주의를 당부하는 것만으로는 2차 피해를 모두 막기 어렵다는 지적이다. 이용자는 서비스별로 독립된 비밀번호와 다중 인증을 사용하고 로그인 기록을 확인하는 등 계정 보안을 관리해야 하며, 기업은 고객용 홈페이지와 앱을 넘어 API와 관리자 페이지, 내부 업무 시스템까지 접근통제 범위를 확대해야 한다는 것이다. 양하영 안랩 ASEC 실장은 "계정정보나 개인정보가 유출된 이후에는 공격자가 이를 활용해 추가적인 공격을 시도할 수 있기 때문에 사전에 기본적인 보안 조치를 강화하는 것이 중요하다"며 "서비스별로 서로 다른 비밀번호를 사용하고 다중 인증을 설정하는 등 일상에서 실천할 수 있는 기본적인 보안 수칙을 지키는 것만으로도 계정 탈취와 2차 피해 위험을 줄이는 데 도움이 된다"고 말했다. 이어 "서비스 이용자는 평소 사용하는 서비스의 보안 설정을 점검하고, 서비스 운영 기업은 고객이 직접 이용하는 서비스뿐 아니라 API와 내부 업무 시스템까지 접근통제와 이상행위 모니터링 체계를 점검해야 한다"고 덧붙였다.
2026-10-03 09:00:00
처음
이전
1
다음
끝
많이 본 뉴스
1
바이오 R&D 관세감면 폐지되나…바이오업계 "첨단산업 경쟁력 부담"
2
[경제일보] 현대차그룹, 자동차 공장이 로봇 학교로…'피지컬 AI 제조사' 변신 속도
3
[르포] AMG GT 55·43부터 GLE·G 63까지…서킷·오프로드 넘나든 주행 기술
4
[경제일보] 검색창 밖으로 나온 네이버 AI…웨일, '브라우저 비서'로 변신
5
이재용·최태원·젠슨 황, 뉴욕서 다시 만난다…AI·HBM 협력 논의 주목
6
[경제일보] 빵 넘어 IP를 판다…편의점, 1030 잡는 '팬덤 플랫폼'으로
7
명절 지나자 '리셋' 시작…유통가, 웰니스·식단·레저 수요 공략
8
[경제일보]
영상
Youtube 바로가기
오피니언
[기자수첩] 흔들리는 완성차 내수…가격·차종·수출 전략 다시 짜야