사회공학은 사람들을 조종하여 정보를 누설하거나 접근 권한을 부여하도록 유도하는 기술입니다. 기술이 아닌 인간의 심리를 겨냥하며, 공격자는 신뢰를 구축하고, 긴급성을 조성하며, 도움을 주고 싶어 하는 욕구를 악용합니다. IT 담당자를 사칭하는 사람의 전화, 가짜 임원을 사칭한 이메일로 송금을 요구하는 수법, 서류철을 들고 안내 데스크를 지나쳐 오는 방문객 등 다양한 기법이 사용됩니다. 하지만 목표는 동일합니다. 바로 대상이 해서는 안 될 일을 하도록 만드는 것입니다.
소셜 엔지니어링은 기술적 보안을 우회하기 때문에 효과적입니다. 방화벽이 있다고 해도 헬프데스크 직원이 그럴듯하게 들리는 사람의 비밀번호를 재설정해 주는 것을 막을 수는 없습니다. 2020년 트위터 해킹 사건은 전화 기반 소셜 엔지니어링을 이용해 직원들을 속여 계정 정보를 빼낸 후, 유명 계정을 탈취하여 비트코인 사기 게시물을 올리는 수법을 사용했습니다. FBI는 이를 조직적인 소셜 엔지니어링 공격으로 규정했습니다. 보안은 인식 제고에서 시작되지만, 인식만으로는 충분하지 않습니다. 프로세스가 훨씬 중요합니다. 별도의 채널을 통해 신원을 확인하고, 민감한 작업에는 승인을 요구하며, 개인이 할 수 있는 작업을 제한해야 합니다. 목표는 그럴듯한 거짓말이 성공하기 어렵게 만드는 것입니다. 교육도 중요하지만, 탄탄한 프로세스는 교육에서 놓치는 부분을 보완해 줍니다.
일반적인 사회공학 기법
- 피싱 — 이메일을 이용한 사기 행위
- 피싱(Vishing) — 음성 통화 사기
- 가장행위 — 조작된 시나리오
- 미끼 전략 — 매력적인 제안, 예를 들어 무료 USB 드라이브 같은 것
- 테일게이팅 - 보안 구역으로 누군가를 따라 들어가는 행위
사회공학은 신뢰를 악용합니다. 방어책은 의심이 아니라 검증입니다.
Comments
No comments yet. Be the first to share a thought.
Leave a comment