Offcanvas

랜섬웨어 / 보안 / 비즈니스|경제 / 애플리케이션

칼럼 | ‘위험 및 위협을 완화하는 전략’… 웹사이트 스푸핑에 대응하는 방법

2023.12.04 Yash Mehta  |  CIO
CIO가 웹사이트 스푸핑 공격에 대처하고 이를 방지하는 최선의 방법을 살펴본다.
 
ⓒ Getty Images Bank

빠르게 발전하는 디지털 시대에 일상 생활이 온라인 영역과 자연스럽게 통합되고 있다. 이에 따라 민감한 데이터와 개인 정보를 보호하기 위해 웹 사이트에 두는 신뢰는 클릭할 때마다 점점 더 중요해지고 있다. 끊임없이 쏟아지는 정보를 탐색하고 수많은 온라인 서비스에 쉽게 액세스하는 오늘날, 사이버 보안이라는 큰 도전 과제가 도사리고 있다.

이러한 환경에서 지능적이고 교묘한 위협 중 하나가 웹사이트 스푸핑(spoofing)이다. 지난 한 해 동안 전 세계적으로 전송된 메일의 48% 이상이 스팸으로 밝혀졌다. 웹사이트 스푸핑과 관련된 위험성, 의심하지 않는 사용자를 속이는 방법, 광범위한 영향력, 그리고 끊임없이 진화하는 이 위협에 효과적으로 대처할 수 있는 전략에 대해 자세히 살펴본다.

웹사이트 스푸핑의 영향
웹사이트 스푸핑의 목적은 다양하다. 하지만 목표는 귀중한 데이터에 대한 액세스 권한 획득에 집중돼 있다. 이는 조직과 최종 사용자 모두에게 심각한 위험을 초래할 수 있다.

금전 갈취
사이버 범죄자들은 대부분 금전적인 목적으로 웹사이트를 스푸핑한다. 가짜 웹사이트에 사용자가 신용카드 정보 등 개인 정보를 입력하도록 유도하는 방식이다. 또한 사용자 정보를 수집해 불법적 목적으로 제3자에게 판매하는 신원 도용 및 데이터 중개 가능성도 있다. 

멀웨어 배포
웹사이트 스푸핑은 늘 기회만을 엿보는 것이 특징이다. 따라서 공격자는 사용자의 디바이스에 멀웨어를 배포할 수 있다. 브라우저, 플러그인 또는 확장 프로그램을 통해 합법적으로 보이는 파일이나 애플리케이션을 사용자가 다운로드하도록 유도하고, 이를 통해 시스템에 혼란을 일으킨다. 멀웨어의 유포는 일반적인 시스템 유포를 일으키는 것부터 잠재적으로 더 정교한 사이버 공격을 위한 도구로 사용되는 것까지 다양한 목적을 수행할 수 있다. 

웹사이트 스푸핑에 효과적으로 대응하기
웹사이트를 보호하고 사용자가 스푸핑 사기의 희생양이 되지 않도록 하려면 다양한 방법과 절차를 사용하는 다층적 접근 방식이 필요하다. 웹사이트의 모든 취약점을 파악해야 한다. 피싱 공격 및 브랜드 사칭과 같은 사기에 대한 인식을 높이고 잠재적인 공격에 대한 경계를 늦추지 않도록 조직의 직원들을 교육해야 한다.

또한 스푸핑 공격을 식별하고 방지하는 효과적인 방법은 올바른 솔루션의 채택이다. 규정 준수, 소프트웨어 업데이트, 문제 해결, 고객 지원 및 기타 다양한 문제는 이러한 서비스를 제공하는 서드파티 서비스를 통해 처리할 수 있다. 스푸핑 공격 방지를 위해 널리 사용되는 솔루션 제공업체는 다음과 같다.

멤사이코(Memcyco)
멤사이코는 스푸핑된 웹사이트에 실시간으로 표시되는 독자적인 적색경보 기술을 개발해 사용자에게 개인 정보를 공유하지 말 것을 경고하고 있다. 동시에 웹사이트가 복제됐음을 알리는 기능도 있다. 또한 각 웹사이트에 복제가 불가능한 고유 식별 디지털 워터마크를 제공해 사용자가 진짜 사이트를 방문했는지 확인할 수 있는 확실한 방법을 제공한다.

볼스터(Bolster)
볼스터의 솔루션은 웹사이트를 스캔해 위협을 식별하고 스푸핑 공격을 방지하는 자동화된 위험 모니터링 기술을 제공한다. 또한 스푸핑된 웹사이트를 감지하고, 사람의 입력 없이 자동으로 도메인 삭제를 수행한다.

스카이비아(Skyvia)
스카이비아는 클라우드 간 안정적인 백업 및 복구 솔루션을 제공한다. 이 솔루션을 통해 조직은 통합된 인터페이스에서 모든 클라우드 앱을 백업할 수 있다. 또한 백업 서비스 및 복원 작업을 지원하기 때문에 필요한 데이터를 쉽게 찾을 수 있다. 데이터는 암호화된 형식으로 전송돼 트랜잭션 지점에서 안전하게 보호된다.

미메캐스트(Mimecast)
미메캐스트의 스푸핑 방지 솔루션은 브랜드, 고객, 직원, 관련 기관을 스푸핑 공격으로부터 보호한다. 이 솔루션은 이상 징후를 식별하고 의심스러운 웹사이트를 자동으로 차단한다. 또한 이메일 보안 및 인증 솔루션도 제공한다.

기타 방법
웹사이트를 보호하고 스푸핑 공격을 방지하는 여러 가지 방법이 있다. 도메인 이름을 디지털 서명해 사이버 범죄자가 복제하기 어렵게 만드는 DNS 보안 확장을 구현할 수도 있다. 다른 예로는 정기적인 소프트웨어 업데이트, 취약점 및 장애 지점을 확인하고 해당 문제를 패치하거나 SSL 인증서를 사용해 브라우저와 최종 사용자 디바이스 간에 전송되는 모든 데이터를 암호화하는 방법 등이 있다.

기술 발전이 악의적 목적으로 악용될 수 있는 오늘날 데이터 보호는 모든 조직의 주요 목표로 떠오르고 있다. 올바른 방어 방법과 도구를 갖춘 기업은 디지털 환경을 자신 있게 탐색하고, 은밀한 공격의 희생양이 될 수 있다는 막연한 두려움 없이 일상적 업무를 수행해 낼 수 있다.

* Yash Mehta는 IoT, M2M 커뮤니케이션, 빅데이터 영역에서 국제적으로 인정받는 전문가이자 저술가다. ciokr@idg.co.kr
추천 테크라이브러리

회사명:한국IDG 제호: CIO Korea 주소 : 서울시 중구 세종대로 23, 4층 우)04512
등록번호 : 서울 아01641 등록발행일자 : 2011년 05월 27일

발행인 : 박형미 편집인 : 천신응 청소년보호책임자 : 한정규
사업자 등록번호 : 214-87-22467 Tel : 02-558-6950

Copyright © 2024 International Data Group. All rights reserved.