사회공학은 디지털 신호가 아닌 사회적 신호에 의존하는 사기 유형입니다. 사기범들은 귀하의 비즈니스, 직원, 프로젝트 등에 대한 상세한 정보를 이용하여 비밀번호 재설정을 요청하거나 결제를 승인하도록 설득합니다. 이들은 이러한 정보와 긴급성을 결합하여 빠른 결정을 내리도록 유도하곤 합니다.

조작은 기술을 통해 일어나는 것이 아니기 때문에, 어떤 위험 신호 목록으로도 이에 대비할 수 없습니다. 조작은 결정을 내리는 사람의 머릿속에서 일어납니다.

우리는 이미 기본 수준에서 사회공학이란 무엇인가에 대해 다룬 바 있습니다. 정의, 일반적인 공격 유형, 순수하게 기술적인 공격 대비 조작 기반 공격의 광범위한 메커니즘 등이 여기에 포함됩니다. 효과적인 보안 인식 프로그램을 구축하고 교육을 구성하며 주기를 설정하고 효과가 있는지 측정하는 방법은 별도의 제목으로 다룬 바 있습니다.

본 글은 그 둘 사이에 위치합니다. 정의나 프로그램 설계보다는 직원 교육에 실제로 포함되어야 할 내용, 즉 공격자가 의존하는 심리적 메커니즘과 슬라이드에서 읽는 대신 실제 상황에 직면했을 때 진정한 저항력이 어떤 모습인지에 대해 다룹니다.

사회공학이 통하는 이유: 여섯 가지 지렛대와 한 가지 맹점

사회공학이 성공하는 이유는 직원이 부주의해서가 아닙니다. 인간의 뇌가 일상적인 결정을 빠르게 내리기 위해 매일 사용하는 단축키를 차용하여 잘못된 목표를 겨냥하기 때문입니다. 로버트 치알디니의 설득에 관한 연구는 수십 년 전에 이러한 단축키 중 일곱 가지를 식별했으며, 그중 여섯 가지는 기업이 마주하는 거의 모든 사회공학 시도를 설명합니다:

  • 상호성
  • 희소성
  • 권위
  • 일관성
  • 사회적 증거
  • 단결

권위

사기범들은 권위에 가장 자주 의존합니다. 사람들은 상급자, IT 관리자, 규제 기관이나 공급업체와 같은 외부 기관에서 온 것처럼 보이는 요청에 대해 그 권위가 진짜인지 확인하지 않고 더 빠르게 응합니다.

긴급성

긴급성은 이를 가중시킵니다. 마감 기한, 잠긴 계정, 은행이 닫기 전에 처리해야 하는 결제 등은 사람들을 확인보다는 행동으로 몰아가는데, 확인을 위해 일시정지하는 것이 공격자가 위협하는 바로 그 문제를 일으킬 것처럼 느껴지기 때문입니다.

희소성

희소성은 다른 형태로 동일하게 작동합니다. 기간 한정 혜택, 일회성 접근 기회, 망설이면 기회를 놓치게 된다는 암시를 담은 메시지 등이 이에 해당합니다.

사회적 증거

사회적 증거는 다른 사람들이 이미 동의한 것처럼 보여주어 요청이 합법적이라고 사람들을 설득합니다. “재무팀의 다른 사람들은 이미 이를 승인했습니다”라거나 실제 내부 대화처럼 보이는 스레드가 그 예입니다. 호감은 라포를 악용합니다. 친절하거나 칭찬을 아끼지 않거나 사내 문화에 익숙해 보이는 공격자는 단순히 상대하기 편하다는 이유만으로 대상의 경계심을 낮춥니다.

상호성

상호성은 여섯 가지 중 가장 은밀합니다. 작은 호의, 유용해 보이는 정보, 먼저 건네는 칭찬 등은 호의에 보답해야 한다는 가볍고 무의식적인 의무감을 만들어냅니다.

이러한 수단 중 어떤 것도 정교하지 않습니다. 이는 일상적인 직장 협업을 가능하게 하는 것과 동일한 본능입니다. 이러한 원칙 중 하나 이상을 배포하는 모든 요청은 정상적이고 약간 긴급한 요청처럼 보이며, 이는 사람들이 신속하고 도움이 되는 방식으로 응답하도록 직장 생활 내내 훈련받은 유형의 요청입니다.

비즈니스 환경에서 직원이 실제로 마주하는 공격

대부분의 조직은 안티 피싱 조치에 중점을 두고 있으며, 우리 역시 피싱 공격 방어에 대해 다룬 바 있습니다. 그러나 이메일에만 국한된 사회공학 교육은 전화 통화, 방문객, 물리적 접근이 여전히 일상적인 사무실이나 하이브리드 근무 환경에서 직원들이 실제로 직면하는 위협의 대부분을 놓치게 됩니다.

보이스피싱

음성 피싱 또는 보이스피싱은 가짜 전화 통화나 음성 메모에 의존합니다. 발신자는 시스템 업데이트 전에 비밀번호를 확인해 달라는 IT 지원 부서나 거래를 확인하려는 은행, 배송 완료를 위해 일회용 코드가 필요한 택배 기사로 위장할 수 있습니다.

사람의 음성은 텍스트로는 설득력 있게 위조할 수 없는 긴급성과 권위를 더하며, 이것이 바로 피싱 이메일에 대해 경각심을 갖고 있다고 자부하는 사람들에게도 여전히 효과적인 이유입니다. 점점 더 많은 공격자가 음성 복제 도구를 사용하여 실제 동료나 임원의 목소리를 모방하고 있으며, NCSC는 이를 개인과 조직 모두에게 증가하는 위험(새 창)으로 지목했습니다. 우리는 딥페이크 예방에 대해서도 다룬 바 있습니다.

프리텍스팅

프리텍스팅은 비정상적인 요청을 정당화하기 위해 이야기를 꾸며내는 행위입니다. 공격자는 결제 설정에 필요한 계정 세부사항을 요구하는 새로운 공급업체, 접근 로그를 요청하는 감사자, 신원 조회를 위해 인사 담당자에게 개인 세부사항을 확인해 달라는 입사 지원자로 사칭할 수 있습니다.

이러한 시나리오는 그럴듯하게 보이도록 직책과 공급업체 이름 등을 결합한 작은 공개 정보 조각들로 구성되는 경우가 많습니다.

베이팅

베이팅은 기기나 계정을 유출시키는 행동의 대가로 직원이 원하는 무료 리소스, 브랜드 로고가 새겨진 USB 드라이브나 하드 드라이브, Q3 급여 검토라는 제목의 문서 등을 제공합니다. 이는 피싱 이메일처럼 신뢰를 요구하지 않고 호기심을 자극하여 설득하기 때문에 효과가 있습니다.

테일게이팅

테일게이팅 또는 피기배킹은 이 목록에서 화면과 무관한 유일한 공격입니다. 공격자는 출입증으로 통제되는 문을 통해 직원을 따라 들어가는데, 상자를 들고 있거나 유니폼처럼 보이는 옷을 입거나 문을 열어주는 것이 예의처럼 여겨지는 순간을 노려 접근합니다. 이는 직장의 예절을 직접적으로 악용하므로, 편지함 중심으로만 구성된 교육 프로그램에서는 물리적 보안 교육이 간과되기 쉽습니다.

사회공학 공격에 대한 실제 저항력의 모습

직원들에게 단순히 “의심을 더 많이 하라”고 말하는 것은 실제 압박 상황에서 효과가 없습니다. 의심은 감정이며, 공격자들은 바로 그 감정을 무력화하려고 합니다. 교육은 이러한 모호한 지침 대신, 그 순간 조작당하고 있다는 사실을 알아채지 못하더라도 반복할 수 있는 구체적인 행동 양식으로 대체해야 합니다.

항상 확인하기

별도의 채널을 통한 확인은 기업이 도입할 수 있는 가장 유용한 단 하나의 습관입니다. 이메일로 요청이 온 경우, 메시지 자체에 제공된 번호가 아니라 이미 파일에 등록된 번호나 연락처를 사용하여 전화나 직접 대면을 통해 확인하십시오. 이 하나의 행동은 최초 접촉이 아무리 설득력 있었더라도 사칭 시도의 상당 부분을 무력화합니다. 확인 단계에 대한 공격자의 통제권을 삭제하기 때문입니다.

속도 늦추기

긴급성은 단계를 건너뛰기 위한 이유가 아니라 속도를 늦추라는 신호로 다루어야 합니다. 직원들은 절차보다 속도를 강요하는 요청을 알아차리도록 교육받아야 합니다. 그러한 압박은 우연히 발생하는 경우가 드물기 때문입니다. 진정으로 긴급하고 정당한 요청은 이 분간의 확인 전화를 감당할 수 있으며, 그 지연을 감당하지 못하는 요청은 보낸 사람이 누구처럼 보이든 의심스럽게 다루어야 합니다.

확인받기

재무 및 자격 증명 관련 요청은 대규모 거래만을 위한 예외가 아니라 표준 관행으로서 다른 사람의 확인을 거치도록 해야 합니다. 이는 공격자가 단일 직원을 고립시키고 단독으로 행동하도록 요구할 때 의존하는 사회적 압박을 삭제하며, 직원에게는 불친절하거나 불신하는 것처럼 보이지 않고 “다른 분께 확인해 보겠습니다”라고 말할 수 있는 명확하고 부담 없는 방법을 제공합니다.

아차 사고 보고하기

아차 사고 보고는 루프를 닫기 위한 핵심입니다. 요청의 일부를 이행했거나 망설이다가 결국 응했거나 나중에 무언가 잘못되었다고 느낀 직원은 사후에라도, 심지어 아무런 문제가 발생하지 않은 것처럼 보이더라도 이를 보고하도록 권장해야 합니다. 이러한 보고는 기업이 표적이 되고 있음을 알리는 가장 빠른 경고가 되는 경우가 많으며, 보고해도 당혹감이나 비난을 받지 않는 문화에서만 수면 위로 드러납니다.

실제로 돈이나 데이터가 이미 이동한 경우에도 동일한 본능이 적용됩니다. 사기 및 사이버 범죄에 대한 영국의 국가 보고 센터인 Action Fraud(새 창)가 존재하는 이유는 사건이 일찍 보고될수록 동일한 패턴의 표적이 되는 다른 모든 이들에게 더 유용하기 때문입니다.

슬라이드가 아닌 시뮬레이션이 저항력을 키우는 이유

여섯 가지 설득 수단에 대해 읽는 것은 맥락을 이해하는 데 유용하지만, 소방 훈련에 대해 읽는다고 가장 가까운 비상구를 찾는 데 도움이 되지 않듯 실제 압박 상황에서의 행동을 바꾸지는 못합니다. 조작에 대한 저항력은 슬라이드에서 기억한 사실이 아니라 연습을 통해 익히는 기술이며, 이것이 바로 가장 강력한 사회공학 교육이 지침에만 의존하지 않고 시뮬레이션에 의존하는 이유입니다.

효과적인 시뮬레이션은 직원들에게 실제 마주하게 될 현실적인 압박 상황을 겪게 합니다. 예를 들어 계정 변경을 요청하는 시뮬레이션된 공급업체 통화, 관리자라고 주장하는 사람의 긴급한 가짜 요청, 안전 도어를 통과시켜 달라고 요구하는 연출된 방문객 등이 있으며, 합격/불합격 점수 대신 즉각적이고 구체적인 의견을 제공합니다.

목표는 직원이 안전한 환경에서 압박의 순간을 경험하고, 어떤 수단이 사용되었는지 알아차리며, 실제 위기 상황이 발생하기 전에 일시정지하고 확인하는 본능을 기르도록 하는 것입니다.

난이도는 점진적으로 높여야 하며 시나리오는 실제 역할을 반영해야 합니다. 재무팀 직원은 프런트 데스크 직원과 다른 구실에 직면하게 되며, 훈련은 단순히 통과 여부뿐만 아니라 사용된 메커니즘을 설명하는 사후 보고로 끝나야 합니다.

시뮬레이션을 제대로 수행하면 여섯 가지 심리적 수단이 직원이 인식할 수 있는 이해하기 쉬운 개념으로 변환되며, 이것이 바로 강의실 밖에서도 효과를 발휘하도록 설계된 교육의 궁극적인 목적입니다.

단순한 정책이 아닌 사람을 훈련하기

사회공학은 일상적인 팀워크를 가능하게 하는 본능, 즉 권위에 대한 신뢰, 긴급성에 대한 반응, 상급자나 친절한 사람에게 질문하는 것에 대한 불편함 등을 겨냥하여 성공을 거둡니다. 이러한 공격을 정의하거나 범주만 나열하는 교육은 직원을 이전과 똑같이 취약한 상태로 남겨둡니다. 정의를 아는 것과 실제 조작 시도를 식별하는 것은 완전히 다른 기술이기 때문입니다.

여섯 가지 심리적 수단을 명시하고 보이스피싱, 프리텍스팅, 베이팅, 테일게이팅이 직장 환경에서 실제로 어떻게 나타나는지 살펴본 후 구체적이고 훈련된 행동 양식(개별 확인, 긴급성을 마감 기한이 아닌 위험 신호로 처리, 다른 사람 개입, 아차 사고 보고)을 제공하는 교육 과정은 압박 속에서도 실제로 활용할 수 있는 역량을 제공합니다.

슬라이드가 아닌 시뮬레이션을 통해 강화되고, 공격이 성공하더라도 도달할 수 있는 범위를 제한하는 고유한 비밀번호와 MFA의 지원을 받는 이 조합이야말로 인식을 저항력으로 바꾸는 요소입니다.

이 중 어떤 것도 교육 프로그램 자체를 구축하는 작업, 즉 주기, 구조, 반복 빈도, 효과 측정 방법 등을 대체할 수는 없습니다. 그것은 보안 인식 프로그램 구축에 대한 당사의 가이드에서 다루는 영역입니다. 여기에 포함되어야 할 내용은 프로그램의 기저에 있는 층위, 즉 직원이 실제로 마주하는 심리와 가정이 아닌 실제 압박 상황에서 버텨낼 수 있는 구체적이고 연습된 습관입니다.

설득 전술이 자신에게 사용되고 있는 순간 이를 파악하고 행동하기 전에 누구에게 확인 전화를 걸어야 하는지 정확히 아는 팀은 단순히 주의하라는 말만 들은 팀보다 근본적으로 훨씬 더 뚫기 어려운 대상입니다. 이것이 바로 이러한 교육을 통해 닫을 수 있는 격차입니다.

자격 증명 연결: 실수 후에도 피해 억제가 여전히 중요한 이유

교육은 사회공학의 성공 빈도를 줄여주지만, 그 수치를 영으로 만들 수는 없습니다. 그러한 목표로 구축된 프로그램은 실패할 수밖에 없습니다. 누군가는 언젠가 전화로 비밀번호를 건네거나, 위조된 로그인 페이지를 클릭하거나, 확인하지 말았어야 할 세부사항을 확인할 것입니다. 그 시점에서 피해를 제한하는 것은 인식이 아니라, 통화가 시작되기 전에 이미 마련되어 있던 접근 제어 조치들입니다.

사회공학을 통해 탈취된 자격 증명이라도 단일 서비스에만 고유하고 다단계 인증(MFA)으로 보호된다면 공격자에게 훨씬 덜 유용합니다. 고유한 비밀번호는 하나의 유출된 자격 증명이 다른 서비스에 접근하는 데 재사용되는 것을 방지하며, MFA는 도난당한 비밀번호만으로는 해당 계정 자체에 접근하는 것조차 방지할 수 있습니다.

이는 강력한 직장 보안 문화 구축 및 강력한 비밀번호 정책 수립 가이드에서 다룬 것과 동일한 피해 억제 논리이며, 사회공학 공격과 비밀번호 위생 관리는 실제로 동일한 공격의 두 단계임에도 보통 별개의 문제로 취급되므로 여기서 다시 강조할 가치가 있습니다.

Proton Pass for Business와 같은 비즈니스 비밀번호 관리자를 사용하면 개별 직원이 정책을 기억하고 따르는 것에 의존하지 않고 조직 전체 규모에서 이러한 피해 억제를 현실적으로 유지할 수 있습니다.

자격 증명이 기억, 브라우저, 스프레드시트 대신 관리형 비밀번호 보관함을 통해 저장됨, 생성 및 안전하게 공유되면, 단 한 번의 성공적인 사회공학 시도가 직원이 다루는 모든 시스템으로 통하는 경로가 되지 않습니다.

Proton Pass for Business는 IT 팀뿐만 아니라 모든 팀원이 손쉽게 자격 증명 관리를 할 수 있도록 지원합니다:

안전한 비즈니스 비밀번호 관리자로 팀의 사회공학 노출 위험을 줄이십시오.