안랩, 계정정보 보호를 위한 핵심 보안 수칙 발표
- 이용자가 실천할 수 있는 5대 계정 보호 수칙과 서비스 운영 기업의 보안 강화 방안 제시
- 이용자: ▲서비스별 독립된 비밀번호 사용 ▲다중 인증 설정 ▲로그인·계정 활동 점검 ▲의심 링크 주의 ▲브라우저 저장 계정 관리 및 보안 업데이트
- 서비스 운영 기업: ▲API 인증·접근통제 및 이상행위 모니터링 강화 ▲업무 지원 시스템까지 보안 점검 확대 ▲고객정보 보관·조회 범위 최소화

최근 계정정보 및 개인정보 유출 사고가 잇따르면서 유출된 정보를 악용한 계정 탈취와 피싱 등 2차 피해에 대한 우려가 커지고 있다.
이에, AI-네이티브 보안 플랫폼 기업 안랩(대표 강석균, www.ahnlab.com )이 계정 탈취와 피싱 등 추가 피해를 예방하기 위해 이용자와 서비스 운영 기업이 점검해야 할 보안 수칙을 2일 발표했다.
공격자는 유출된 아이디와 비밀번호를 다른 서비스에 반복적으로 대입하는 ‘크리덴셜 스터핑(Credential Stuffing)’ 공격을 시도하거나, 이름·전화번호 등 유출된 개인정보를 악용해 기업과 기관을 사칭하는 피싱·스미싱 메시지를 보낼 수 있다. 이에 안랩은 이용자가 일상에서 실천할 수 있는 계정 보호 수칙과 함께, 서비스 운영 기업이 API와 내부 업무 시스템을 대상으로 점검해야 할 보안 강화 방안을 소개했다.
[이용자 계정 보호를 위한 핵심 보안 수칙]
▲서비스별 서로 다른 독립된 비밀번호 사용
여러 서비스에서 동일한 비밀번호를 사용하면 한 곳에서 유출된 계정정보가 다른 서비스의 계정 탈취로 이어질 수 있다. 서비스마다 서로 다른 비밀번호를 설정하고, 기존 비밀번호에 숫자나 기호만 일부 변경하는 방식도 피하는 것이 좋다.
특히 이메일 계정은 다른 서비스의 비밀번호 재설정이나 본인 확인 등에 활용되는 경우가 많기 때문에 별도의 비밀번호를 사용해 관리해야 한다. 계정정보 유출을 통보받았다면 해당 서비스뿐 아니라 동일한 비밀번호를 사용한 다른 서비스의 비밀번호도 각각 변경해야 한다.
▲다중 인증(MFA(Multi-Factor Auithentication) ·2단계 인증) 설정
서비스의 ‘계정’ 또는 ‘보안’ 설정에서 인증 앱이나 일회용 비밀번호(OTP) 등 추가 인증 수단을 활성화하는 것이 좋다. 다중 인증을 설정하면 비밀번호가 노출되더라도 추가 인증 절차가 필요하기 때문에 계정 탈취 위험을 낮출 수 있다.
본인이 로그인을 시도하지 않았는데 인증 요청이 도착했다면 승인하지 말고, 인증번호나 인증코드를 다른 사람에게 전달해서는 안 된다. 다중 인증을 지원하는 서비스에서는 가능한 경우 인증 앱 등 추가적인 인증 수단을 활용하는 것이 좋다.
▲로그인 기록 및 계정 보안 설정 주기적 점검
로그인 알림 기능을 활성화하고 최근 로그인 기록과 접속 기기 목록을 주기적으로 확인해야 한다. 모르는 기기에서 접속했거나 본인이 요청하지 않은 비밀번호 변경 알림이 왔다면 메시지나 이메일에 포함된 링크를 이용하기보다 공식 앱이나 홈페이지에 직접 접속해 계정 상태를 확인하고 비밀번호를 변경해야 한다.
필요한 경우 ‘모든 기기에서 로그아웃’ 기능을 이용하고, 계정 복구용 이메일·전화번호와 다중 인증 수단이 임의로 변경되지 않았는지도 함께 점검해야 한다.
▲출처가 불분명한 링크 클릭 및 개인정보 입력 주의
문자·이메일·메신저 등으로 전달되는 출처가 불분명한 링크를 클릭하거나 연결된 페이지에 계정정보와 개인정보를 입력하지 않도록 주의해야 한다.
특히 개인정보 유출 사고가 발생한 이후에는 ‘개인정보 유출 확인’, ‘피해 보상 신청’, ‘계정 보호’ 등을 명목으로 이용자의 불안감을 악용한 피싱·스미싱 메시지가 유포될 수 있다.
관련 안내를 받았다면 메시지에 포함된 링크를 이용하기보다 공식 앱을 직접 실행하거나 주소를 직접 입력해 공식 홈페이지에 접속한 후 사실 여부를 확인해야 한다.
▲웹 브라우저 저장 계정 관리 및 최신 보안 업데이트
공용 PC에서는 웹 브라우저의 비밀번호 저장이나 자동 로그인 기능을 사용하지 않고, 이용 후에는 반드시 로그아웃해야 한다.
개인 기기에서도 사용하지 않는 계정정보나 자동 로그인 설정을 정리하고, 운영체제(OS)·웹 브라우저·백신의 자동 업데이트를 활성화해 최신 보안 패치를 적용하는 것이 좋다.
정보탈취형 악성코드는 브라우저에 저장된 비밀번호나 로그인 유지 정보 등을 탈취할 수 있기 때문에 기기에서 악성코드 감염이 의심되는 경우 최신 버전의 보안 프로그램으로 점검하고, 필요한 경우 안전한 기기에서 주요 계정의 비밀번호를 변경해야 한다.
[서비스 운영 기업을 위한 보안 권고]
▲API 인증·접근통제 및 이상행위 모니터링 강화
서비스 운영 기업은 API(응용프로그램 인터페이스)를 통한 고객정보 유출을 예방하기 위해 이용자 인증뿐 아니라 각 API 요청에 대한 세부적인 접근 권한 검증을 적용해야 한다.
특히 요청 파라미터 등을 변조해 다른 이용자의 정보에 접근하는 행위를 방지할 수 있도록 데이터 단위의 접근 권한을 확인하고, 업무에 필요한 범위 내에서만 정보를 조회할 수 있도록 접근통제를 적용해야 한다.
또한 일정 시간 동안 허용하는 API 요청 횟수를 제한하고, 반복적인 정보 조회나 무차별 대입 등 비정상적인 요청을 탐지·차단할 수 있도록 해야 한다. 자동화된 대량 요청이나 반복적인 정보 조회 공격에 대비해 API 이용 기록을 지속적으로 모니터링하고, 이상행위가 발견될 경우 접근 제한과 원인 분석 등 신속한 대응이 이뤄질 수 있는 체계를 마련해야 한다.
▲업무 지원 시스템까지 보안 점검 범위 확대
고객이 직접 이용하는 홈페이지와 앱뿐 아니라 직원과 협력사가 사용하는 관리자 페이지, 업무 지원 시스템, 내부 업무용 시스템 등도 보안 점검 대상에 포함해야 한다.
외부에서 접속할 수 있는 시스템과 관리자 페이지를 파악하고, 불필요한 외부 접속 경로와 사용하지 않는 계정은 차단해야 한다. 퇴사자나 계약이 종료된 협력사의 계정이 남아 있는지, 담당 업무에 비해 과도한 권한이 부여된 계정은 없는지도 정기적으로 확인해야 한다.
외부 접속과 관리자 계정에는 다중 인증을 적용하고, 운영 중인 소프트웨어의 보안 패치를 최신 상태로 유지하는 것도 중요하다.
▲고객정보 보관·조회 범위 최소화
고객정보는 업무에 필요한 범위 내에서만 보관하고, 보관 목적이 달성되거나 보유기간이 지난 정보는 관련 법령과 내부 기준에 따라 파기해야 한다.
업무 화면과 API 응답에서도 필요한 정보만 제공하고, 전체 정보가 필요하지 않은 경우 이름·전화번호 등 개인정보의 일부를 가려 표시하는 등 노출 범위를 최소화해야 한다.
고객정보의 대량 조회와 다운로드 권한은 실제 업무에 필요한 담당자로 제한하고, 중요 정보의 조회·다운로드·반출 기록을 남겨 비정상적인 이용 여부를 점검해야 한다. 또한 대량 조회 등 이상행위가 발생했을 때 신속하게 확인하고 대응할 수 있도록 관련 로그를 적절한 기간 동안 보관하고 모니터링하는 체계를 갖춰야 한다.
양하영 안랩 ASEC 실장은 “계정정보나 개인정보가 유출된 이후에는 공격자가 이를 활용해 추가적인 공격을 시도할 수 있기 때문에 사전에 기본적인 보안 조치를 강화하는 것이 중요하다”며 “서비스별로 서로 다른 비밀번호를 사용하고 다중 인증을 설정하는 등 일상에서 실천할 수 있는 기본적인 보안 수칙을 지키는 것만으로도 계정 탈취와 2차 피해 위험을 줄이는 데 도움이 된다”고 말했다. 이어 “서비스 이용자는 평소 사용하는 서비스의 보안 설정을 점검하고, 서비스 운영 기업은 고객이 직접 이용하는 서비스뿐 아니라 API와 내부 업무 시스템까지 접근통제와 이상행위 모니터링 체계를 점검해야 한다”고 당부했다.
'AhnLab News' 카테고리의 다른 글
| 2026.10.01 안랩 V3, ‘AV-TEST’ 국내 유일 ‘만점’ 인증 (0) | 2026.10.01 |
|---|---|
| 2026.09.22 안랩블록체인컴퍼니, 금융기관 맞춤형 온프레미스 디지털자산 플랫폼 '트러스(TRUSS)' 출시 (0) | 2026.09.22 |
| 2026.09.21 안랩, 인도네시아 사이버 보안 시장 사업 박차 (0) | 2026.09.21 |
| 2026.09.18 안랩, 통합 보안 전략 컨퍼런스 ‘안랩 ISF 2026’ 성료 (0) | 2026.09.18 |
| 2026.09.16 안랩, ‘AI’로 보안의 ‘새 판’ 짠다 (0) | 2026.09.16 |