사회공학이란 무엇인가? 정의 및 유형

⚡ 스마트 요약

사회공학은 사람들을 조종하여 기밀 정보를 누설하거나 접근 권한을 부여받도록 하는 기술이며, 이 페이지에서는 이러한 공격이 어떻게 이루어지는지, 공격자들이 선호하는 기법, 그리고 이를 막는 대응책에 대해 설명합니다.

  • 🎯 인간 대상: 사회공학은 소프트웨어가 아닌 사람을 공격하며, 신뢰, 두려움, 호기심, 탐욕을 악용합니다.
  • 🔄 공격 주기: 공격자들은 정보를 수집하고, 계획을 세우고, 도구를 확보하고, 공격을 감행한 다음, 그 과정에서 얻은 교훈을 재사용합니다.
  • 🎭 핵심 기술: 친숙함, 위협, 피싱, 앞차와의 간격 유지, 호기심, 그리고 탐욕이 신고된 대부분의 사건의 원인입니다.
  • 🛡️ 자기방어: 다중 요소 인증, 비밀번호 관리자 및 검증된 요청을 통해 대부분의 시도를 차단할 수 있습니다.
  • 🏢 조직적 방어: 보안 정책과 반복적인 인식 교육은 직원을 탐지 계층으로 만듭니다.
  • 🤖 AI 시대의 위험: 딥페이크 음성 및 영상 사칭 기술은 이제 이메일을 넘어 훨씬 더 광범위한 공격 규모로 확산되고 있습니다.

사회공학이란 무엇인가

사회 공학이란 무엇입니까?

사회공학은 컴퓨터 시스템 사용자를 조종하여 시스템에 무단으로 접근하는 데 사용할 수 있는 기밀 정보를 빼내는 기술입니다. 이 용어는 또한 인간의 선의, 탐욕, 호기심을 악용하여 출입이 제한된 건물에 침입하거나 사용자를 설득하여 백도어 소프트웨어를 설치하는 행위도 포함합니다.

공격자들이 로그인 정보를 빼내기 위해 사용하는 수법을 아는 것은 컴퓨터 시스템을 보호하는 데 필수적입니다. 서버가 아닌 사람을 대상으로 하기 때문에 방화벽만으로는 이러한 공격을 막을 수 없습니다.

이 글에서는 흔히 사용되는 소셜 엔지니어링 기법과 이를 방지하는 보안 조치에 대해 알아보겠습니다.

사회공학은 어떻게 작동하나요?

사회공학적 공격은 반복적인 주기를 따릅니다. 아래 그림은 공격자가 거치는 다섯 단계를 보여줍니다.

사회공학은 어떻게 작동하는가

이리,

  • 정보를 수집하다이 첫 번째 단계에서 공격자는 대상 기업에 대해 가능한 한 많은 정보를 수집합니다. 정보는 회사 웹사이트, 공개된 자료, 소셜 미디어, 그리고 사용자들과의 일상적인 대화 등을 통해 얻습니다.
  • 공격 계획공격자는 공격이 어떻게 진행될지, 그리고 누구를 먼저 접근할지 설명합니다.
  • 도구 획득여기에는 공격을 시작할 때 사용된 컴퓨터 프로그램과 소품들이 포함됩니다.
  • 공격공격자는 일반적으로 사용자의 행동을 유도하는 방식으로 대상 시스템의 취약점을 악용합니다.
  • 습득한 지식을 활용하세요그 과정에서 수집된 세부 정보(예: 애완동물 이름 또는 설립자 생년월일)는 나중에 비밀번호 추측과 같은 공격에 이용될 수 있습니다.

사회 공학 공격 유형

사회공학 기법은 다양한 형태를 띤다.아래 여섯 가지 유형이 신고된 사건의 대부분을 차지합니다.

친숙함 악용

사용자들은 이미 알고 있는 사람들을 덜 의심하기 때문에 공격자는 식사 시간, 휴식 시간, 또는 사교 모임 등에서 먼저 친숙한 얼굴을 만드는 데 시간을 쏟을 수 있습니다. 건물에 출입 코드나 카드가 필요한 경우, 친숙한 얼굴은 문을 열어줄 가능성이 훨씬 높습니다. 이러한 친숙함은 사람들이 배우자를 어디서 만났는지, 학교 선생님 이름은 무엇인지와 같은 사소한 질문에도 쉽게 대답하도록 유도합니다. 비밀번호 복구 메시지는 바로 이러한 질문에 대한 답변을 요구하며, 이를 통해 사용자는 시스템에 접근할 수 있게 됩니다. 이메일 계정.

위협적인 상황

사람들은 화를 내거나 공격적인 태도를 보이는 사람을 피합니다. 공격자는 이러한 수법을 사용하여 전화로 언쟁을 벌이거나 공범과 다투는 상황을 연출한 후 사용자에게 정보를 요구합니다. 많은 사용자는 대화를 끝내기 위해 단순히 답변합니다. 이와 같은 수법은 보안 검색대에서 직원들이 제대로 된 신원 확인을 하지 못하게 만들기도 합니다.

피싱 (Phishing)

피싱은 속임수와 기만을 이용하여 개인 정보를 탈취하는 수법입니다. 사회공학적 공격자는 웹메일이나 온라인 뱅킹 사이트와 같은 합법적인 서비스를 사칭하여 사용자에게 계정 이름과 비밀번호를 확인하도록 요구합니다. 이와 같은 수법으로 카드 번호, 일회용 비밀번호(OTP) 및 기타 개인 정보를 빼낼 수 있습니다.

뒤를 바짝 쫓아

테일게이팅이란 출입이 허가된 사람을 따라 출입문으로 들어가는 것을 의미합니다. 일반적인 예의상 허가된 사람이 문을 잡아주면, 사회공학적 공격자는 출입증을 제시하지 않고 안으로 들어갑니다.

인간의 호기심을 활용하기

여기서 사회공학적 공격자는 악성코드가 감염된 USB 플래시 드라이브를 사용자가 집어 들도록 유도하는 방식으로 설치합니다. 사용자는 보통 드라이브를 꽂게 되고, 드라이브는 자동으로 실행되거나 '직원 급여'와 같이 매력적인 이름의 파일을 열도록 사용자를 유혹합니다. Review.docx.

인간의 탐욕을 악용하다

사회공학적 수법은 온라인에서 쉽게 돈을 벌 수 있다는 약속으로 사용자를 유인한 다음, 양식을 작성하고 신용카드 정보를 입력하여 신원을 확인하도록 요구합니다.

사회 공학 공격을 방지하는 방법은 무엇입니까?

예방은 개인의 습관에서 시작됩니다. 다음 사항들은 모든 유형의 소셜 엔지니어링 공격으로부터 보호해 줍니다.

  • 출처를 알 수 없는 USB 드라이브를 컴퓨터에 연결하지 마십시오.
  • 모르는 이메일에 있는 링크는 클릭하지 마세요. 주소를 직접 입력하거나 북마크를 저장해 두세요.
  • 길고 고유한 비밀번호를 사용하여 비밀번호 관리자에 저장하세요.
  • SMS 인증보다 앱이나 하드웨어 키를 우선적으로 사용하는 다중 요소 인증을 활성화하세요.
  • 온라인에서만 맺어진 관계가 금전적 이득이나 개인적인 접촉으로 빠르게 발전하는 경우 주의해야 합니다.
  • 운영 체제와 모든 응용 프로그램을 최신 상태로 유지하십시오.
  • 디스크 암호화 및 화면 잠금으로 기기를 안전하게 보호하세요.
  • 신뢰할 수 있는 바이러스 백신 또는 엔드포인트 보호 소프트웨어를 설치하십시오.
  • 정기적으로 데이터를 백업하고 복원 기능을 테스트하세요.
  • 중요한 문서는 버리지 말고 파쇄하세요.
  • 신뢰할 수 없는 네트워크에서는 VPN을 사용하세요.
  • 자리를 비울 때는 항상 노트북을 잠그세요.
  • 비정상적인 요청은 조치를 취하기 전에 두 번째로 알려진 채널을 통해 확인하십시오.

사회공학 대응책

개인의 습관은 문제 해결의 절반에 불과합니다. 각 기법은 예측 가능한 인간의 편향을 이용하기 때문에 조직은 각 기법에 대한 대응책을 마련할 수 있습니다.

기술 조직적 대응책
친숙성 활용 사용자들이 친숙함을 보안 확인으로 대체하지 않도록 교육하십시오. 아는 동료라 할지라도 제한 구역 및 정보 접근 권한을 입증하는 수단이 될 수 있습니다.
위협적인 상황 사용자들이 민감한 정보를 캐내려는 압박 전술을 인지하고, 정중하게 거절한 후, 해당 상황을 신고하도록 교육하십시오.
피싱 (Phishing) 신뢰할 수 있는 사이트는 보안 연결을 사용합니다. 데이터 암호화 본인임을 증명하세요. 주소 표시줄을 확인하고 개인 정보를 요구하는 이메일에는 절대 답장하지 마세요.
뒤를 바짝 쫓아 다른 사람이 자신의 출입증을 이용해 입장하지 않도록 직원들에게 교육하십시오. 모든 사람은 개별적으로 출입증을 발급받으며, 출입증이 없는 방문객은 안내 데스크에서 신분 확인을 거칩니다.
인간의 호기심 발견된 USB 드라이브는 시스템 관리자에게 전달하여, 운영 환경의 워크스테이션이 아닌 격리된 컴퓨터에서 검사하도록 하십시오.
인간의 탐욕 직원들에게 단기간에 부자가 되는 사기 수법을 식별하는 방법을 교육하고, 이를 쉽게 신고할 수 있는 단일 채널을 제공하십시오.

패치는 이러한 학습을 ​​뒷받침합니다. 공격자가 사용자를 설득하여 협조를 얻어내는 데 실패하면 패치가 적용되지 않은 소프트웨어를 사용하게 되기 때문입니다.

사회공학 대응책

자주 묻는 질문

해킹은 소프트웨어 또는 구성의 취약점을 악용하는 것이고, 소셜 엔지니어링은 사람의 취약점을 악용하는 것입니다. 대부분의 실제 사건은 이 두 가지가 결합된 형태로 발생하는데, 누군가가 설득에 넘어가 기술적인 취약점을 드러내는 행동을 하게 되는 것입니다.

가장행위는 꾸며낸 이야기지만 그럴듯하게 들리는 시나리오입니다. 예를 들어 회계 감사원, 택배 기사, 새로운 사기꾼 등을 가장할 수 있습니다.tractor — 요청을 정당화하기 위해 사용됩니다. 이야기는 충분한 맥락을 제공하여 정보를 넘겨주는 것이 일상적인 일처럼 느껴지게 합니다.

피싱은 음성 통화를 이용한 사회공학적 공격이고, 스미싱은 SMS 또는 메시지 앱을 이용하는 공격입니다. 두 공격 모두 사용자가 이메일보다 덜 꼼꼼하게 검토하고 필터에 걸릴 가능성이 낮은 방식으로 대화를 문자 메시지로 옮깁니다.

비즈니스 이메일 침해(BEC)는 임원이나 공급업체를 사칭하여 재무 담당자에게 지급 정보 변경이나 이체 승인을 요청합니다. 이러한 요청이 일상적인 것처럼 보이기 때문에 손실이 막대합니다.

생성형 모델은 어떤 언어로든 유창한 메시지를 작성하고 짧은 샘플만으로 음성을 복제할 수 있으므로 문법 오류가 더 이상 사기로 이어지지 않습니다. 보안 담당자는 검증 절차와 AI 기반 이상 탐지를 통해 이에 대응합니다.

간접적으로 그렇습니다. GitHub Copilot은 메일 로그를 분석하고, 유사 도메인을 표시하고, 대시보드를 구축하는 스크립트의 속도를 높여줍니다. 하지만 의도를 판단할 수는 없으므로 최종 결과는 여전히 사람의 검토를 통해 결정됩니다.

기기 연결을 해제하고, 노출된 암호는 안전한 컴퓨터에서 변경한 후, 활성 세션을 취소하십시오. 관리자가 자격 증명을 재설정하고 후속 액세스 여부를 확인할 수 있도록 즉시 사고를 보고하십시오.

업계 침해 보고서에 따르면 대부분의 성공적인 침입은 피싱, 가장 또는 도난당한 계정 정보와 같은 인적 요소에 기인합니다. 이것이 바로 인식 교육이 핵심 보안 통제 수단으로 간주되는 이유입니다.

이 게시물을 요약하면 다음과 같습니다.