당사의 데이터 보안 사고 예방 가이드를 비롯한 대부분의 보안 사고 예방 조언은 공격자가 비즈니스 네트워크에 침입하지 못하도록 차단하는 데 집중되어 있습니다. 더 강력한 자격 증명 사용, 피싱 저항력, 패치된 시스템, 검증된 공급업체는 모두 이러한 보안 관행의 핵심 요소입니다. 이들은 모두 필수적인 보안 관행이지만 유일한 데이터 보안 사고 방지 전략이 될 수는 없습니다. 공격자가 네트워크 침투에 성공할 경우 이러한 방법만으로는 지원되지 않기 때문입니다.
접근 권한 획득과 데이터 도난은 다릅니다. 받은 편지함 하나, 노트북 한 대, 공급업체 연결 한 곳이 유출된 공격자는 아직 아무것도 훔치지 못했습니다. 공격자는 발판을 마련했을 뿐이며, 발판을 마련한 순간부터 데이터가 조직 외부로 유출되는 순간 사이의 단계는 대부분의 중소기업 보안 지침에서 완전히 건너뛰는 영역입니다. 이는 단순히 네트워크 보안을 유지하는 것뿐만 아니라 데이터가 네트워크 외부로 이동하고 있음을 감지하는 것과도 관련이 있기 때문입니다.
이 단계를 데이터 유출이라 부르며, 일반적으로 감지되지 않은 채 며칠 또는 수개월 동안 지속되기도 합니다. 이는 특별히 감시하지 않는 사람에게는 완전히 평범해 보이는 도구와 채널 때문에 가능합니다. 보안 사고 알림이 종종 늦게 도착하는 이유는 조직이 초기 침해에 부주의해서가 아니라 비즈니스 네트워크 내부의 공격자를 감지하지 못했기 때문입니다.
데이터 유출 단계: 접근과 도난 사이에서 일어나는 일
공격자는 피싱 이메일, 도난당한 자격 증명, 유출된 공급업체 연결 등을 통해 초기 접근 권한을 획득하더라도 즉시 데이터를 훔치는 단계로 넘어가는 경우는 드뭅니다. 즉각적으로 행동하면 가치 있는 것을 찾기도 전에 경고가 발생할 위험이 있으므로, 더 일반적인 패턴은 인내심을 갖는 것입니다.
공격자는 다음과 같은 환경을 파악하는 데 시간을 보냅니다:
- 재무 기록이 저장된 위치
- 고객 데이터를 포함하는 SaaS 도구 평가
- 가장 광범위한 접근 권한을 가진 계정 찾기
- 활동 모니터링이 적용되어 있는지 여부 감지.
이러한 정찰 단계는 천천히 진행될 수 있습니다. 일부 공격자는 특히 은밀함보다 속도가 더 중요한 기회주의적 랜섬웨어 공격에서 몇 시간 내에 움직이기도 합니다. 장기적인 데이터 절도나 스파이 활동을 중심으로 하는 경우의 공격자는 몇 주 또는 몇 달 동안 잠복하여 일반적인 활동 패턴을 파악하고 자연스럽게 융화됩니다.
어느 쪽이든 공격자가 데이터를 외부로 이동하기 시작할 때쯤에는 대개 정확히 무엇을 원하는지, 어떤 계정이나 시스템을 통해 경보를 울리지 않고 데이터를 가져갈 수 있는지 이미 파악하고 있습니다.
데이터 유출의 실제 양상
악의적인 데이터 유출은 일상적인 활동처럼 보이기 때문에 감지하기 어렵습니다. IT 관리자는 평소보다 약간 큰 파일 전송이나 의도하지 않은 위치에 폴더가 동기화되는 현상을 일일이 감시하지는 않습니다.
대규모 또는 비정상적인 데이터 전송
이는 가장 직접적인 형태의 데이터 유출입니다. 예를 들어 계정이 평소에는 가끔씩만 사용하는 파일 서버나 데이터베이스에서 갑자기 수 기가바이트의 데이터를 가져오거나, CRM 또는 HR 플랫폼에서 대량으로 내보내기를 수행할 수 있습니다.
SaaS 중심의 환경에서는 대량 CSV 다운로드, 고객 기록의 PDF 내보내기, 내보내기 버튼이 아예 없는 대시보드의 연속적인 스크린샷 캡처 등 플랫폼 자체의 내보내기 기능을 통해 데이터 유출이 발생하는 경우가 많습니다.
일반적인 사례는 다음과 같습니다. 유출된 HR 계정을 사용하여 눈에 띄는 대량 다운로드 대신 몇 주에 걸쳐 소규모로 시차를 두고 직원 기록 내보내기를 실행합니다. 개별 내보내기는 그 자체로 평범해 보이며, 해당 역할을 가진 사용자에게 HR 플랫폼이 기대하는 작업 범위 내에 있습니다.
몇 주에 걸쳐 동일한 계정이 불규칙한 간격으로 유사한 데이터를 내보내는 패턴을 통해서만 진행 중인 상황을 파악할 수 있으며, 이러한 패턴은 이를 감시하고 있는 비즈니스에만 감지됩니다.
받은 편지함 유출
비즈니스 이메일 메일함을 유출한 공격자는 모든 메시지 또는 특정 키워드와 일치하는 모든 메시지를 외부 주소로 조용히 복사하는 규칙을 설정하여, 원래의 피싱 이메일이 잊혀진 후에도 오랫동안 민감한 서신을 지속적으로 받아볼 수 있습니다.
클라우드 저장공간 유출
개인 클라우드 저장공간도 또 다른 일반적인 경로입니다. 직원의 유출된 노트북이나 회사 파일에 접근할 수 있는 유출된 계정을 사용하여 문서를 개인 Dropbox, Google Drive 또는 유사한 서비스로 복사할 수 있으며, 이러한 전송은 데이터가 최종적으로 어디에 저장되었는지 확인하지 않는 한 합법적인 파일 백업과 동일하게 보입니다.
데이터 유출을 감지하기 어려운 이유는 무엇일까요?
데이터 유출에 관한 불편한 진실은 대개 멀웨어(새 창)가 전혀 필요하지 않다는 점입니다. 유출된 계정을 사용하여 보고서를 내보내고, 이메일을 전달하거나, 클라우드 드라이브에 파일을 업로드하는 공격자는 합법적인 직원이 매일 사용하는 것과 동일한 도구와 권한을 사용합니다.
백신 소프트웨어가 플래그를 지정할 의심스러운 실행 파일이나 엔드포인트 감지 기능이 포착할 비정상적인 프로세스가 존재하지 않습니다. 기술적으로 비정상적인 활동이 전혀 없기 때문입니다. 이는 맥락 속에서만 이상하게 보이며, 맥락이야말로 대부분의 중소기업 보안 도구가 평가하도록 구축되지 않은 부분입니다.
이것이 경계 중심의 방어가 아무리 잘 구축되어 있어도 단독으로는 충분하지 않은 이유입니다. 기업이 진입 지점에서 모든 것을 올바르게 수행하고 강력한 자격 증명을 적용하며 직원을 대상으로 피싱 대응 교육을 실시하고 모든 시스템을 패치하더라도, 유출된 계정이 외부 목적지로 파일을 꾸준히 이동하고 있다는 사실을 알아차릴 방법이 없습니다. 애초에 이러한 활동이 의심스럽게 보이도록 설계되지 않았기 때문입니다.
보안 연구원들은 이를 백신 제품이 불법으로 인식할 만한 도구를 사용하는 대신 대상의 합법적인 소프트웨어, 클라우드 통합 및 관리 도구를 활용한다는 의미에서 “living off the land”라고 부르기도 합니다.
파일 동기화 클라이언트, 기본 제공 내보내기 기능, 표준 이메일 규칙 자체는 악의적인 도구가 아닙니다. 그렇기 때문에 이러한 도구에 의존하는 공격자는 멀웨어를 감지하도록 설계된 보안 시스템에 걸리지 않고 오랫동안 활동할 수 있습니다.
기업이 모니터링해야 할 사항
데이터 유출을 조기에 포착하는 핵심은 의심스러운 활동을 광범위하게 스캔하는 것이 아니라 소수의 특정 신호를 관찰하는 것입니다.
트래픽 및 내보내기
비정상적인 데이터 전송량이나 목적지는 가장 세심한 주의를 기울여야 합니다. 조직은 아웃바운드 트래픽 급증, 일반적으로 내보내기가 발생하지 않는 시스템에서의 대량 내보내기 또는 알 수 없는 목적지로 향하는 모든 전송을 모니터링해야 합니다.
데이터 보안에 관한 NCSC 지침(새 창)에서는 민감한 데이터에 대한 접근 로그를 기록하고 비정상적인 쿼리나 대량 내보내기 시도를 모니터링하도록 명시적으로 권장하는데, 이는 이러한 패턴이 정상적인 사용 범위를 벗어났다는 신호이기 때문입니다.
이메일 전달 규칙
이메일 전달 규칙은 특히 피싱 의심 사고에 연루된 계정의 경우 직접 감사해 볼 가치가 있습니다. 메시지를 낯선 주소로 은밀히 전달하는 규칙은 수개월 동안 감지되지 않은 채 남아 있을 수 있으며, 확인 방법을 알면 가장 간단하게 점검할 수 있는 항목 중 하나입니다.
비정상적인 로그인
예상치 못한 위치나 시간대의 로그인 활동은 진지하게 받아들여야 할 신호입니다. 비즈니스 거점이 없는 국가에서 새벽 3시에 로그인한 사실만으로는 아무것도 증명할 수 없지만, 비슷한 시간대의 데이터 전송과 교차 대조해 보면 사고를 확인할 수 있는 세부사항이 됩니다.
업무 시간 외의 관리자 계정 활동은 특별한 조사가 필요합니다. 관리자 계정은 일반적으로 시스템에 가장 넓은 접근 권한을 가지며, 바로 그 권한 때문에 선호되는 공격 대상이기 때문입니다.
심야, 주말 또는 실제 관리자가 부재중인 것으로 알려진 기간 동안 이러한 계정에서 발생하는 활동은 기기뿐만 아니라 계정 자체가 유출되었음을 나타내는 매우 신뢰할 수 있는 지표 중 하나입니다.
조기 탐지가 법적 입장을 바꿀 수 있는 방법
EU GDPR 및 영국 GDPR 모두에서 제33조(새 창)는 개인 데이터에 영향을 미치는 보안 사고가 발생했음을 인지한 시점부터 72시간 이내에 영국 ICO(새 창) 또는 각 EU 회원국의 국가 데이터 보호 기관 등 관련 감독 기관에 알리도록 규정하고 있습니다.
이 요구 사항은 모든 관할권에서 실질적으로 동일합니다. 조직에 적용되는 시계는 보안 사고가 실제로 발생한 순간이 아니라 인지한 순간부터 작동하기 시작합니다. 이것이 철저한 데이터 유출 모니터링이 보안뿐만 아니라 규정 준수에도 매우 중요한 이유입니다.
전달 규칙 감사, 전송 모니터링 또는 비정상적인 로그인 알림을 통해 데이터 유출을 조기에 감지한 비즈니스는 탈취된 항목을 명확히 파악하여 자체 일정에 따라 선제적으로 알릴 수 있습니다.
몇 주 또는 몇 달이 지나서야 고객의 불만 제기나 범죄 포럼에 도난당한 데이터가 공개되어 보안 사고를 인지하게 된 비즈니스는 피해 범위를 제대로 파악하지 못한 채 압박 속에서 사후 대응으로 알리게 되며, 규제 기관으로부터 인지하는 데 왜 그렇게 오랜 시간이 걸렸는지에 대한 추궁을 받게 됩니다.
그 차이는 평판에 미치는 영향을 넘어 전체 사고에 대한 평가 방식과 규제 기관이 부여하려는 재량의 범위에까지 영향을 미칩니다.
유출된 비즈니스 데이터는 어떻게 되는가?
Proton의 Data Breach Observatory는 보안 사고 발생 후 다크웹에 유출되는 데이터를 추적하며, 그 패턴은 데이터 유출 공격이 실제로 무엇을 노리는지 확인하는 데 유용한 지표가 됩니다.
2026 Data Breach Observatory 업데이트에 따르면 추적된 보안 사고 열 건 중 거의 아홉 건에서 이름과 이메일 주소가 나타났고, 대략 4분의 3에서 전화번호와 실제 주소 같은 연락처 정보가 확인되었으며, 거의 절반에서 비밀번호가 노출되었습니다.
정부 발급 신분증, 건강 기록 및 기타 개인 식별 정보와 같은 보다 민감한 범주는 보안 사고의 삼분의 일을 조금 넘는 비율로 나타났으며, 직접적인 금융 정보는 스무 건 중 한 건 꼴로 더 적은 비중을 차지했습니다.
중소기업은 관측소가 추적하는 보안 사고의 대다수를 차지하며, 가장 민감한 데이터 범주와 관련된 사고에서 불균형적으로 높은 비중을 차지합니다.
잦은 표적화와 높은 민감 데이터 노출률의 이러한 조합은 본 문서에서 설명하는 데이터 유출 유형과 일치합니다. 소규모 조직의 시스템 내에서 장기간에 걸쳐 발생하는 공격은 데이터 유출 사실을 아무도 알지 못해 공격자가 모든 것을 가져갈 수 있기 때문에 더 큰 이득을 얻는 경향이 있습니다.
공격자가 접근할 수 있는 범위 제한하기
데이터 유출 모니터링은 외부로 나가는 데이터를 포착하지만, 문제의 규모는 애초에 유출된 계정이 어디까지 접근할 수 있는지에 따라 조기에 결정됩니다. 광범위하고 제한 없는 권한을 가진 계정에 접근한 공격자는 특정 역할에 필요한 범위로 엄격하게 제한된 계정을 유출한 공격자보다 훨씬 더 많은 시스템에서 데이터를 가져올 수 있습니다.
모든 계정에 고유한 자격 증명을 부여하고 역할에 진정으로 필요한 범위로만 접근 권한을 제한하면 데이터 유출 표면을 직접적으로 줄일 수 있습니다. 유출된 마케팅 계정이 마케팅 시스템에만 접근할 수 있다면, 최악의 시나리오는 공격자의 절제나 모니터링 시스템의 적시 감지에 의존하지 않고 설계상으로 제한됩니다.
이는 자격 증명 기반 보안 사고에서 피해 범위를 제한하는 격리 논리와 동일합니다. 유출된 계정은 합법적으로 접근이 허용된 항목에만 유출될 수 있어야 합니다.
Proton Pass for Business와 같은 비즈니스 비밀번호 관리자를 사용하면 고유한 자격 증명을 일일이 수동으로 관리하기 어렵다는 이유로 여러 도구에 걸쳐 편리한 광범위한 자격 증명 세트를 재사용하려는 유혹을 제거하므로 이러한 범위 제한을 현실적으로 유지할 수 있습니다.
모든 계정에 고유한 자격 증명이 있고 역할에 실제로 필요한 항목에 따라 접근 권한을 검토하면, 단일 유출 계정이 전체 조직의 데이터로 가는 경로가 되지 않고 최악의 경우에도 격리된 사건으로 남게 됩니다.
Proton Pass for Business는 다음과 같은 기능으로 귀하의 비즈니스를 지원할 수 있습니다:
- 비밀번호 요구 사항, 필수 2단계 인증(2FA) 및 취소된 데이터 공유 규칙을 통해 귀하의 비밀번호 정책을 적용할 수 있도록 지원하는 맞춤형 팀 정책
- 고급 보안 프로그램인 Proton Sentinel의 추가 지원을 통해 네트워크 내 활동을 확인할 수 있는 사용 로그
- 역할, 프로젝트 또는 접근 수준별로 구성된 그룹으로 접근 관리를 간소화하고 모든 팀원이 필요한 항목에만 접근할 수 있도록 보장합니다.
비즈니스 비밀번호 관리자로 자격 증명 기반 데이터 유출을 방지하세요.






