피싱은 사람들을 속여 계정 정보, 돈 또는 접근 권한을 탈취하는 수법입니다. 공격자는 은행, 직장 동료, 소프트웨어 업체, 정부 기관 등 신뢰할 수 있는 기관을 사칭합니다. 메시지는 긴급성을 강조합니다. 예를 들어, 계정이 폐쇄될 예정이라거나, 미납금이 있다거나, 배송이 지연되고 있다는 등의 내용입니다. 링크를 클릭하고 비밀번호를 입력하면 공격자는 필요한 정보를 모두 얻게 됩니다.
피싱은 데이터 유출 사고에서 가장 흔한 초기 접근 경로입니다. 시스템이 아닌 사람을 표적으로 삼기 때문에 효과적입니다. 기술적 보안 조치도 도움이 됩니다. 이메일 필터는 알려진 피싱 도메인을 차단하고, DMARC와 SPF는 스푸핑을 어렵게 만듭니다. 링크 스캐너는 사용자가 클릭하기 전에 URL을 검사합니다. 하지만 필터만으로는 모든 것을 막을 수 없습니다. 해킹당한 정상적인 계정에서 발송된 것처럼 보이는 정교하게 제작된 피싱 이메일은 모든 검사를 통과합니다. 교육 또한 도움이 되지만 만능 해결책은 아닙니다. 사람들은 바쁘거나, 주의가 산만하거나, 두려움을 느낄 때 클릭하는 경향이 있습니다. 최상의 방어책은 필터링, 교육, 그리고 다단계 인증(MFA)을 결합하는 것입니다. 비밀번호가 도용당하더라도 MFA는 로그인을 차단합니다. 프록시를 통해 MFA가 우회되는 경우, 행동 탐지 기능이 이를 감지합니다. 하지만 어느 한 가지 보안 계층만으로는 충분하지 않습니다.
흔히 사용되는 피싱 미끼
- 계정 정지 경고
- 가짜 청구서 및 지급 요청서
- 배송 알림
- 비밀번호 재설정 알림
- 공유 문서 알림
피싱 이메일은 삭제하지 말고 신고하세요. 보안팀은 어떤 이메일이 유입되는지 파악해야 합니다.
Comments
No comments yet. Be the first to share a thought.
Leave a comment