본문으로 이동
메뉴 여닫기
환경 설정 메뉴 여닫기
개인 메뉴 여닫기
로그인하지 않음
지금 편집한다면 당신의 IP 주소가 공개될 수 있습니다.
Insider Threat; 내부 위협
조직의 자원에 대해 정당하게 부여받은 접근 권한이나 내부 지식을 가진 사람이 고의로 또는 부주의로 조직에 피해를 입힐 위험

내부자(insider)는 직원만이 아니다. 미국 사이버보안·기반시설보안청(CISA)은 내부자를 조직의 인력·시설·정보·장비·네트워크·시스템에 대해 현재 또는 과거에 정당한 접근 권한이나 지식을 가졌던 모든 사람으로 정의한다. 계약직, 협력업체 직원, 청소·수리 인력, 퇴사자도 여기에 들어간다. CISA는 내부자 위협을 내부자가 그 접근 권한을 의도적이든 비의도적이든 사용해 조직의 임무·자원·인력·시설·정보·시스템에 해를 끼칠 위협으로 설명한다.

내부자 위협이 어려운 이유는 공격자가 이미 문 안에 있다는 점이다. 방화벽이나 침입탐지시스템처럼 경계를 지키는 통제는 정상 권한으로 하는 행위를 막지 못한다. 그래서 대책은 기술 통제와 함께 채용·근무·퇴직 전 과정의 인적 보안, 행위 분석, 조직 문화를 묶은 프로그램으로 운영해야 한다. CISSP 출제 기준 7.15(인원 안전과 보안)의 '보안 교육과 인식' 항목에 내부자 위협이 명시되어 있다.

유형 설명 예
악의적 내부자(malicious insider) 개인 이익이나 불만 해소를 위해 의도적으로 피해를 입힌다. CISA는 이를 의도적 위협(intentional threat)이라 부른다. 영업비밀 반출, 퇴사 직전 데이터 삭제, 시스템 파괴(사보타주), 사기
부주의한 내부자(negligent insider) 보안 정책을 알면서도 무시해 위험을 만든다. 출입문 꼬리물기 허용, 패치 알림 무시, 민감 정보가 든 USB 분실
실수하는 내부자(accidental insider) 의도 없이 실수로 사고를 낸다. 이메일 수신자 오입력으로 경쟁사에 문서 발송, 피싱 첨부 파일 실행, 문서 부적절 폐기
계정 탈취된 내부자(compromised insider) 본인은 모르는 사이 계정·단말이 외부 공격자에게 장악되어 내부자 권한이 악용된다. 행위자는 외부인이지만 로그에는 정상 사용자로 남는다. 정보 탈취형 악성코드로 빼낸 비밀번호 재사용, MFA 피로 공격으로 승인된 로그인
공모형(collusive) 내부자가 외부 범죄 조직·경쟁사·외국 정보기관과 결탁한다. CISA는 악의적 내부자의 하위 유형으로 본다. 내부자 모집을 통한 사기, 산업 스파이
제3자(third-party) 조직의 정식 구성원은 아니지만 시설·시스템 접근을 받은 계약자나 공급업체이다. 유지보수 업체 계정 남용, 외주 개발자의 소스 유출

CISA는 내부자 위협이 드러나는 방식을 폭력, 간첩 행위(espionage), 사보타주(sabotage), 절도(theft), 사이버 행위로 나눈다. 정보보안 실무에서 주로 다루는 것은 정보 유출, 지식재산 절도, 시스템 파괴, 사기이지만, 직장 내 폭력도 같은 내부자 위협 프로그램에서 다룬다는 점이 인원 안전과 보안과 이어지는 부분이다.

CISA는 악의적 행위가 충동적으로 일어나는 경우는 드물고 대개 의도적인 결정의 결과라고 설명한다. 그래서 사전에 관찰 가능한 우려 행동을 탐지하는 것이 출발점이 된다. 탐지에는 사람(동료·관리자의 관찰과 신고)과 기술(로그·행위 분석)이 모두 필요하다.

구분 관찰 가능한 징후
기술적 징후 업무와 무관한 대량 다운로드·인쇄, 근무 시간 외 접속, 평소와 다른 시스템·데이터베이스 접근, 개인 클라우드나 개인 메일로 파일 전송, 이동식 매체 사용 증가, 로그 삭제나 보안 도구 무력화 시도, 권한 상승 요청 반복
행동적 징후 조직에 대한 강한 불만 표출, 정책 위반 반복, 이직 준비와 함께 자료 수집, 설명되지 않는 재정 상태 변화, 업무 범위를 넘어선 정보 요청
상황적 계기 인사 평가·승진 탈락, 징계, 구조조정·퇴사 통보, 개인 재정 문제

징후 하나만으로 사람을 단정해서는 안 된다. 대부분의 사람은 스트레스를 겪어도 파괴적 행동으로 가지 않는다. 징후는 조사 대상 선정이 아니라 위험 평가와 관리의 계기로 쓰고, 인사·법무와 함께 절차에 따라 다룬다.

대책 내용 주로 막는 유형
최소 권한 원칙 업무에 필요한 최소한의 권한만 부여하고, 접근 권한 검토로 누적 권한(privilege creep)을 정리한다. 전체
직무 분리 한 사람이 거래의 시작부터 승인·기록까지 혼자 처리하지 못하게 나눈다. 단독 부정을 공모가 필요한 일로 바꾼다. 악의적, 사기
직무 순환과 강제 휴가 담당자를 주기적으로 바꾸거나 휴가 중 대리자가 업무를 보게 해 숨긴 부정이 드러나게 한다. 악의적, 사기
특권 계정 관리 관리자 계정을 금고에 보관하고 세션을 기록하며, 적시 접근 권한으로 필요할 때만 권한을 준다. 악의적, 계정 탈취
UEBA 사용자·단말의 평소 행위 기준선을 학습해 벗어나는 행동을 위험 점수로 알린다. 악의적, 계정 탈취
DLP 민감 데이터가 메일·웹·USB·클라우드로 나가는 것을 탐지·차단한다. 악의적, 실수
퇴사자 관리 퇴사 확정 즉시(해고는 통보와 동시에) 계정 비활성화, 자산 회수, 공유 비밀번호 변경, 비밀 유지 의무 재고지를 한다. 계정 수명 주기 관리와 연결한다. 악의적
채용 시 검증 범위가 정해진 신원·경력 확인, 비밀 유지 서약을 받는다. 국가별 개인정보·노동 법령의 범위 안에서 한다. 악의적
보안 인식 교육 부주의·실수 유형을 줄이고, 우려 행동을 보았을 때 신고하는 경로를 알린다. 부주의, 실수
다중 인증과 세션 통제 다중 인증, 피싱 내성 인증, 이상 로그인 탐지로 계정 탈취를 어렵게 한다. 계정 탈취

내부자 위협 프로그램

편집 원본 편집

개별 통제를 흩어 두지 않고 하나의 프로그램으로 운영하는 것이 핵심이다. CISA는 내부자 위협 완화를 탐지·식별(detect and identify), 평가(assess), 관리(manage)의 흐름으로 설명한다. 카네기멜런대 소프트웨어공학연구소(SEI) CERT 부문은 3,000건 이상의 내부자 사건 분석을 바탕으로 한 『Common Sense Guide to Mitigating Insider Threats』 제7판(2022)에서 22개 모범 사례를 제시한다.

  • 경영진 후원과 명확한 정책: 프로그램의 권한, 범위, 개인정보 보호 원칙을 문서로 정한다.
  • 부서 간 팀: 보안, 인사, 법무, 개인정보 보호, 물리 보안, IT 운영이 함께 참여한다. 한 부서의 데이터만으로는 판단할 수 없기 때문이다.
  • 기준선과 모니터링: 중요 자산을 먼저 식별하고, 그 자산에 대한 접근 행위를 집중 감시한다.
  • 공정한 절차: 징후가 있을 때 조사·면담·조치 절차를 미리 정하고, 감시가 구성원 신뢰를 해치지 않도록 투명하게 고지한다.
  • 지원 체계: 직원 고충 처리와 상담 창구는 불만이 악의적 행동으로 번지는 것을 줄이는 예방 통제이다.

소셜 미디어 영향

편집 원본 편집

소셜 미디어는 내부자 위협과 외부 공격 사이의 다리 역할을 한다.

  • 정보 노출: 직원이 올린 사무실 사진, 출입증, 화면, 조직도, 사용 중인 솔루션명, 출장 일정이 공격자에게 정찰 자료가 된다.
  • 표적 피싱 재료: 직함·인맥·관심사를 이용해 그럴듯한 피싱이나 비즈니스 이메일 침해 메시지를 만든다. 채용 제안이나 거래처를 사칭해 내부자에게 접근하는 경로가 되기도 한다.
  • 포섭 경로: 외부 조직이 불만을 드러낸 직원을 소셜 미디어에서 찾아 접근하는 공모형 위협의 시작점이 될 수 있다.
  • 대응: 소셜 미디어 사용 지침(업무 정보 게시 금지 범위), 정기 교육, 임원·핵심 인력의 공개 정보 점검을 함께 운영한다.

AI와 내부자 위협

편집 원본 편집

생성형 AI 서비스에 업무 문서나 소스 코드를 붙여 넣는 행위는 의도 없는 내부자 유출의 새 경로이다. 반대로 AI 에이전트나 자동화 계정은 사람이 아닌 신원(non-human identity)으로서 과도한 권한을 가지면 계정 탈취 시 내부자와 같은 피해를 낸다. 서비스 계정과 AI 에이전트에도 최소 권한과 행위 모니터링을 똑같이 적용한다.

  • 내부자는 '정당한 접근 권한 또는 지식을 가졌던' 사람이다. 계약자·협력업체·퇴사자도 포함한다는 점을 놓치지 않는다.
  • 악의적 내부자는 직무 분리·직무 순환·강제 휴가 같은 관리 통제가 정답인 경우가 많고, 부주의·실수 유형은 보안 인식 교육이 가장 좋은 답이다.
  • 해고 대상자의 접근 권한은 해고 통보와 동시에 또는 그 직전에 회수한다. "통보 후 업무 인수인계를 마친 뒤 회수"는 흔한 오답이다.
  • 기술 통제(UEBA, DLP)만으로는 부족하고 인사·법무가 참여하는 내부자 위협 프로그램이 필요하다. 프로그램 수립의 출발점은 경영진 승인과 정책이다.
  • 계정 탈취된 내부자는 로그상 정상 사용자로 보이므로 행위 기반 탐지가 효과적이다.