Offcanvas

How To / SNS / 리더십|조직관리 / 보안

윤리적·합법적 소셜 엔지니어링 침투 테스트 위한 6가지 고려 사항

2013.04.25 Joan Goodchild  |  CSO



소셜 엔지니어링 기법이 보안 침투 테스트에 사용되는 경우가 많으며, 소위 말하는 ‘휴먼 네트워크’를 테스트하기 위한 방법으로도 쓰인다.

하지만 직원들간의 취약성을 찾아내려는 열의가 지나쳐 자칫 비윤리적일 수 있는 전략을 채택할 수도 있다. 그리고 법을 지키고자 한다면 절대로 사용할 수 없는 소셜 엔지니어링 기법들도 있다.

IT부서나 보안 부서가 인간적인 보안 취약성을 시험할 때 가장 윤리적이고 합법적인 접근방식을 사용하려면, 염두에 둬야 할 6가지 사항에 대해 살펴보도록 하자.

현지 법률을 파악하라
베테랑 침투 테스트 및 소셜 엔지니어링 전문가이자 소셜 엔지니어링: 인간 해킹의 미학(Social engineering: The art of human hacking)의 저자 크리스 해드나기는 "많은 국가에서 어느 한쪽의 동의만으로 녹음하거나 촬영하는 것은 불법"이라고 밝혔다. 해드나기에 따르면, 적절한 계약 없이 이를 실행하는 침투 테스트 전문가는 법률을 위반할 수 있다는 것이다.

미국의 경우, 침투 테스트 전문가가 시도할 수 있는 다른 불법적인 활동으로는 무작위 대상의 사회보장번호 또는 기타 개인 정보 등 연방 정부 문서 확보를 통한 협박 등이 있다. 또한 법률 집행 위장 역시 위법이다. SANS 교관이자 네트워즈사이버시티(NetWarsCyberCity)의 책임자인 에드 스코우디스는 침투 테스트를 진행하는 기관 내에서 어떤 사람을 사칭하는 것은 사전 동의를 통해서만 위법을 면할 수 있다고 전했다.

"우리는 실제 직원보다는 가상의 직원을 사칭하는 것이 더욱 안전하다고 생각한다"고 스콩디스는 말했다.

법률, 지역, 국가별로 다를 수 있기 때문에 진행에 앞서 계획을 현지 법률에 대해 다시 한 번 확인하는 것이 좋다.

"영국에서 소셜 엔지니어링 침투 테스트 일을 하고 있는 친구가 영국에서는 침투 테스트 중 서랍을 열어볼 수는 있지만 그 안을 들여다 볼 수 없다고 말했다"라고 해드나기는 밝혔다. "서랍에서 메모지에 적힌 암호를 보더라도 이걸 사용하거나 보고할 수 없다. 자신이 소속된 지역의 법률을 파악하면 자신과 기업을 구할 수 있다"라고 그는 덧붙였다.

‘무해함’을 기억하라
래피드7(Rapid7)의 최고리스크책임자(CRO)이자 메타플로이트(Metaploit)의 창업자겸 수석 아키텍트인 HD 무어는 "윤리적 문제는 소셜 엔지니어링과 물리적 보안 테스트에서 중요한 위치를 차지한다"고 말했다. "컨설턴트에게 ‘나쁜 놈’ 역할은 고객의 직원이 되는 것만큼이나 어렵다"라고 무어는 덧붙였다.

침투 테스트를 진행할 때, 때로는 모른 척 지나가는 것이 좋을 수 있다. 하지만 중요한 것은 ‘해를 끼치지 않는 것’이라고 무어는 전했다.

그는 "책상 위에 키를 남겨둔 것에 대해 거짓말하는 것은 괜찮을 수 있지만 충격적인 사건에 관한 이야기를 만들어 내는 것은 잘못하면 고민과 장기적인 불신을 낳을 수 있다"라고 강조했다.

무어는 이와 유사한 지침이 물리적 보안 테스트에도 적용된다고 말했다.

"직원, 고객, 또는 그들의 보안 직원이 스스로 피해를 받고 있다고 느끼는 상황을 조장하고 싶지 않을 것이다. 사람들은 쉽게 과잉 반응한다. 보안 테스트 전문가를 감시한 뒤에 이에 대해 이의를 제기한 고객에 관한 이야기를 들은 적이 있다"라고 그는 밝혔다.
 

CIO Korea 뉴스레터 및 IT 트랜드 보고서 무료 구독하기
Sponsored
추천 테크라이브러리

회사명:한국IDG 제호: CIO Korea 주소 : 서울시 중구 세종대로 23, 4층 우)04512
등록번호 : 서울 아01641 등록발행일자 : 2011년 05월 27일

발행인 : 박형미 편집인 : 천신응 청소년보호책임자 : 한정규
사업자 등록번호 : 214-87-22467 Tel : 02-558-6950

Copyright © 2024 International Data Group. All rights reserved.