Offcanvas

리더십|조직관리 / 모바일 / 보안

인터뷰 |" BYOD 모바일 보안 위협은 현실" 스트로츠 프리드버그 폴 루어

2013.06.03 Tom Kaneshige  |  CIO


Q BYOD 정책으로 법적인 비용이 발생되는가?

그렇다. '배드 리버' 사례의 경우 여러 모바일 기기가 운영되고 있는 환경을 보유하고 있다면 이를 평가하고 수집하는데 추가적이면서 숨겨진 법적 비용이 초래된다.

더 많은 데이터, 더 많은 데이터 종류, 더 많은 기기, 더 많은 저장소가 있기 때문이다. 과거에는 노트북 컴퓨터나 데스크탑 컴퓨터의 포렌직 이미지만 확보하면 됐다. 그러나 지금은 4~5가지 기기의 포렌직 이미지를 확보해야 한다. 정말 복잡한 상황이라면 집 컴퓨터, 이메일, 클라우드 기반 계정 등 여러 곳에 데이터가 섞여 있을 수도 있다.

데이터 수집에만 비용이 드는 것이 아니다. 정보와 관련해 소송을 당하기 전에 추가적인 관문을 구축해둬야 한다. 개인 정보와 업무 정보를 분리해줄 것을 요청하는 직원들과 이로 인한 소싱이 증가하고 있는 추세이기 때문이다. 기업들은 포렌직 전문가들을 채용해 개인 정보와 기업 정보를 구분해야 한다.

Q BYOD가 보안 침해로 이어진 사례가 있는가?

BYOD 정책과 관련해 발생하는 데이터 보안과 침해 사고 가운데 비밀번호를 중복 사용하는데 따른 문제가 가장 빈번하다. 사람들은 직장과 집에서 같거나 아주 비슷한 비밀번호를 사용하곤 한다.

이와 관련, FBI로부터 연락을 받고 우리에게 도움을 요청한 고객 한 명이 있었다. 지금까지 공개된 데이터 침해 범죄 가운데 가장 큰 범죄와 관련이 있다.

FBI는 공개된 고객 이름, 주소, 비밀 번호 중 그 고객의 이름을 알아봤다. 아주 유명한 기술 기업의 고위급 IT 경영자이자 엔지니어였기 때문이다. FBI는 해당 고객이 근무하는 회사에 전화를 걸어, 개인 이메일 계정이 해킹 당했으니 문제가 있는지 조사를 해보라고 당부를 했다.

이 고객은 동일한 사용자명과 비밀번호를 이용해 집에서 직장의 네트워크를 로그인했다. 다행히 보안 침해는 없었으며, 그는 이런 결함을 보완했다. 운이 좋았다. FBI 수사관이 해당 고객의 이름을 알아본 덕분이었다.

사람들이 직장에서 사용하는 기기를 집에서 사용하는 기기처럼, 또는 집에서 사용하는 기기를 직장에서 사용하는 기기처럼 다룰 때 동일한 비밀번호를 사용하곤 한다.

Q 모바일 보안에 사각지대가 있는가?

새롭고 색다른 커뮤니케이션 경로가 등장했다. 문자 메시지다.

과거에는 중요한 문서들이 대개 2가지 경로를 통해 전달됐다. 이메일과 파워포인트 프레젠테이션, 워드 문서, 엑셀 스프레드시트, 엔지니어링 도면 같은 전자 문서들이다. 따라서 이메일 서버와 파일 서버, 직원의 워크스테이션을 조사하면 됐다.

그러다 모바일 기기가 등장했다. 기기와 저장소는 물론 정보의 형태 또한 달라진 것이다. 특히 문자 메시지에 주목해야 한다. 전화기에만 존재하고, 기업망에서는 찾아볼 수 없는 형태의 정보이기 때문이다. 통신 사업자들은 접속 시간, 연결한 전화 번호, 정보의 분량 정도만 제공한다. 개인이 보낸 메시지의 내용은 저장해두지 않는다.

예를 들어, '배드 리버'들은 과거 개인 이메일 계정을 이용해 새 고용주와 연락을 취했었다. 그러나 지금은 문자 메시지를 이용해 연락을 하거나, 값진 정보 또는 개인 정보를 주고 받는 사례가 많아지고 있다. 가장 취약한 사례를 들자면, 스냅챗(Snapchat) 같은 시스템을 이용해 문자 메시지를 보내면 전화기에서도 메시지가 사라진다.

 
 

 
Q 모바일 보안이 BYOD의 발목을 잡을까? 


기업이 모바일 기기를 거부하더라도, 어떻게든 직장 내에서 사용될 것이다. 따라서 BYOD와 모바일 기기가 우리의 미래라는 현실을 수용하고, 탄탄한 정책과 관행을 수립하는 것이 중요하다.

모든 행동을 통제할 수는 없다. 그러나 가능한 이를 예측하고, 결과를 통제해야 한다.

* 보안과 법, BYOD 전문가인 폴 루어(Paul LUehr)는 과거 연방 검사와 연방 거래 위원회 인터넷 사기 프로그램 감독관을 역임했다. 지금은 사이버 보안 연구소를 운영하고 있는 글로벌 데이터 위험 관리 회사인 스트로츠 프리드버그(Stroz Friedberg)의 관리 디렉터다. 그는 컴퓨터 포렌직, 조사, 증거 탐색 분야에 집중하고 있다. ciokr@idg.co.kr

CIO Korea 뉴스레터 및 IT 트랜드 보고서 무료 구독하기
Sponsored
추천 테크라이브러리

회사명:한국IDG 제호: CIO Korea 주소 : 서울시 중구 세종대로 23, 4층 우)04512
등록번호 : 서울 아01641 등록발행일자 : 2011년 05월 27일

발행인 : 박형미 편집인 : 천신응 청소년보호책임자 : 한정규
사업자 등록번호 : 214-87-22467 Tel : 02-558-6950

Copyright © 2024 International Data Group. All rights reserved.