토나와가 정리한 계정 탈취 예방 10계명

비밀번호를 바꾸는 일은 종종 귀찮고, 이중 인증은 로그인 흐름을 끊는다고 느끼기 쉽다. 그래도 계정이 한 번 털리면, 그 뒤에 오는 문제는 단순히 다시 비밀번호를 만드는 수준이 아니다. 결제 수단 도용, 팀 협업 공간의 자료 유출, 광고 계정의 과금 폭탄, 심지어 집 주소나 가족 정보까지 넘나든다. 보안 사고 대응을 여러 차례 도와보면, 사람들은 기술이 아니라 타이밍에서 무너진다는 사실을 본다. 예방 수칙을 초기에 습관으로 만들면, 사고 확률을 크게 낮출 수 있다. 토나와가 현장에서 자주 본 실수, 그로 인해 벌어지는 손해, 그리고 현실적으로 지킬 수 있는 원칙을 10계명으로 정리했다.

위험 지형을 먼저 이해하기

요즘 계정 탈취는 단순한 비밀번호 추측으로만 일어나지 않는다. 피싱 페이지로 OAuth 동의를 유도해 토큰을 빼앗거나, 클라우드의 세션 쿠키를 빼돌려 암호 없이도 로그인 상태를 재현한다. 심지어 인증 앱 피로도 공격을 일으켜 계속 푸시 알림을 보내 승인 버튼을 누르게 만드는 사례도 나타난다. 메신저와 협업툴에서 관리자 권한을 노리는 링크가 조직 내부로 스며들고, 그 상태에서 광고 계정이나 결제 프로필을 접수한다. 스마트폰의 eSIM 교체나 USIM 교체로 문자 인증을 가로채는 SIM 스와핑도 드물지 않다. 공격자 입장에서 쉬운 길로 우회하는 만큼, 사용자는 좁고 확실한 문을 선택해야 한다.

빠른 자가 점검

    같은 비밀번호를 세 곳 이상에서 쓰고 있는가 생년월일, 휴대폰 번호 조합, 계정명 변형을 비밀번호에 사용했는가 이중 인증을 문자 메시지로만 설정해 두었는가 클라우드 저장소에서 “누구나 링크를 아는 사람” 공유 폴더가 있는가 브라우저에 저장된 비밀번호 목록에 결제나 관리자 계정이 포함되어 있는가

위 항목 중 두 개 이상에 해당한다면, 지금 읽는 10계명을 한 번에 다 바꾸려 하지 말고, 하루에 하나씩 실천하는 방식이 낫다. 조급함은 보안에서도 적이다. 역설적으로 서두르다 보면 복구 코드를 덮어쓰거나, 관리자 권한 이전을 누락해 잠금 사태를 만든다. 주 단위로 목표를 나눠, 중요한 계정부터 차근차근 고쳐 나가자.

계명 1: 비밀번호 관리자 하나만 고르고, 전부 맡기기

메모장이나 브라우저 기본 저장소에 쌓인 암호는 공격자의 첫 희망이다. 비밀번호 관리자는 단일 실패 지점처럼 보이지만, 제대로 설정한다면 현실에서는 반대다. 신뢰할 만한 비밀번호 관리자를 하나 정해 마스터 암호를 길고 유일하게 만들고, 가능한 경우 기기 바인딩과 하드웨어 보안키를 추가한다. 대부분의 사람은 새 서비스에 가입할 때마다 기존 암호를 재활용한다. 이런 습성을 끊는 유일한 실천이 자동 생성기와 도메인 별 암호 저장이다. 브라우저 내장 기능도 쓸 수 있지만, 조직과 개인이 혼재한 환경에서는 독립 앱이 권한 분리를 더 깔끔하게 해 준다. 다만 공유 금고를 운용할 때는 권한을 ‘보기만 가능’으로 낮추고, 감사 로그를 켜 두는 편이 안전하다.

계명 2: 문자 대신 인증 앱, 가능하면 보안키

문자 메시지 기반 이중 인증은 비용이 낮고 편하지만, SIM 스와핑과 통신사 내부 탈취에 취약하다. 인증 앱의 일회용 코드가 훨씬 강인하며, 피싱 사이트가 실시간 중계하지 못하도록 도메인 바인딩을 요구하는 보안키는 한 단계 더 단단하다. 업무상 광고 플랫폼, 결제 게이트웨이, 코드 저장소, 도메인 레지스트라 같은 자산은 무조건 문자에서 벗어나야 한다. 보안키 두 개를 마련해 서로 다른 장소에 보관하고, 하나는 계정에 등록만 해 두고 평소에는 사용하지 않는다. 분실 대비 복구 코드는 인쇄물로 오프라인에 둔다. 인증 앱 피로도 공격을 줄이려면, 승인 푸시 대신 앱 내 6자리 코드를 입력하는 방식으로 바꾸거나, 푸시 승인에 숫자 일치 기능을 켜 보자.

계명 3: 비밀번호 재사용 금지, 다만 현실적 단계로

모든 사이트의 암호를 전부 다르게 만들라고 하면, 사람은 곧장 포기한다. 우선 순위를 세운다. 이메일 계정, 주요 클라우드 저장소, 금융과 결제, 개발과 운영 도구, 도메인과 DNS 관리, 광고와 마케팅 플랫폼. 이 다섯 축부터 절대 재사용 금지로 묶는다. 현실에서는 쇼핑몰이나 커뮤니티 계정에서의 재사용이 남곤 하는데, 그럴수록 유출 경보가 발생했을 때 비밀번호 관리자의 ‘중복 사용’ 경고와 ‘유출 의심’ 목록을 정기적으로 확인해야 한다. 암호 길이는 14자 이상을 권한다. 길이는 패턴 추측에 강한 보험이다. 기억형이 아니라 관리자를 통한 자동 입력을 전제로, 특수문자 포함 여부에 목매지 말고 길이를 확보하는 편이 실전에서 낫다.

계명 4: 주 이메일을 금고처럼 관리

대부분의 계정 복구 절차는 주 이메일로 이어진다. 메일함이 뚫리는 순간, 공격자는 여권 사진이 첨부된 이전 고객센터 서신부터 각종 영수증, 내부 초대 링크까지 광범위한 정보를 캐간다. 주 이메일은 이중 인증을 보안키로 고정하고, 새 기기 로그인 알림을 모두 켜 둔다. 필터를 악용한 은폐 수법도 있다. 공격자가 특정 발신자 주소를 자동 아카이브하거나 휴지통으로 보내도록 필터를 걸어, 보안 경보를 보이지 않게 만든다. 정기적으로 필터와 포워딩 설정을 검토해야 한다. 또한 외부 앱 연결 목록에서 사용하지 않는 OAuth 권한을 청소한다. 6개월 이상 쓰지 않은 앱은 과감히 끊는 편이 안전하다. 백업 메일은 다른 제공사로 설정해 단일 사업자 리스크를 줄인다.

계명 5: 세션과 기기 신뢰 목록을 주기적으로 정리

탈취는 꼭 비밀번호에서만 발생하지 않는다. 브라우저의 세션 쿠키나 앱의 토큰만 빼앗겨도 이미 로그인된 상태가 재현된다. 주요 서비스의 ‘로그인된 기기’ 혹은 ‘활성 세션’ 목록을 월 1회 확인해, 자신이 모르는 기기를 강제로 로그아웃시키자. 여기에 위치 정보가 포함되기도 하는데, 프록시를 거친 위치 표시는 약간 틀릴 수 있다. 그래도 운영체제와 브라우저 종류 정도는 감이 온다. 공용 PC에서 로그인한 적이 있다면, 세션 일괄 종료 기능을 즉시 쓰는 습관이 필요하다. 특히 SSO가 붙은 조직 계정은 하나의 세션 침해가 다른 여러 도구로 확장되기 쉬우니, 비정상 알림을 받으면 귀찮더라도 전체 로그아웃과 비밀번호 재설정을 함께 진행한다.

image

계명 6: OAuth 동의창은 계약서처럼 읽기

요즘 피싱은 비슷해 보이는 로그인 페이지로 유도하는 수준을 넘어, 합법적 앱 권한 동의창을 띄운다. 사용자는 자연스럽게 ‘허용’을 눌러, 메일 읽기, 드라이브 파일 접근, 캘린더 보기 같은 광범위 권한을 제3자 앱에 내준다. 이 경우 비밀번호를 바꿔도 접근은 계속된다. 동의창에서 발급자, 요청 권한 범위, 조직 승인 필요 여부를 반드시 확인한다. 불필요한 권한 요청, 특히 ‘읽기 및 전송’ 같은 조항은 멈춤 신호다. 조직 환경에서는 보안팀이나 IT 관리자가 승인한 앱만 설치되도록 정책을 잡아야 한다. 개인 사용자라면, 같은 기능을 제공하는 공식 앱이 있는지 먼저 찾아보고, 굳이 써야 한다면 최소 권한만 허락하고 1개월 뒤 재평가한다.

계명 7: 복구 수단을 미리, 다양하게

계정을 안전하게 만드는 과정에서 가장 자주 목격한 사고가, 본인이 본인 계정을 잠그는 상황이다. 복구 메일, 복구 전화, 보안키 백업, 인증 앱 마이그레이션 절차를 사전에 시험해 보자. 전화번호는 통신사 계정 보호 서비스를 신청해 USIM 재발급 시 대면 확인을 요구하도록 만들 수 있다. 여권 사진이나 주민등록증 사본을 함부로 메일함에 두지 말고, 필요 시 안전한 클라우드 링크를 통해 만료 기한을 걸어 보낸다. 팀 단위에서는 공동 관리자 최소 2인을 유지하되, 서로 다른 하드웨어 기기와 서로 다른 통신사를 사용하도록 구성하면 회복 탄력성이 높아진다. 문서로 남기는 절차에는 구체적인 화면 경로와 예시 스크린샷을 포함시켜, 당사자가 아니어도 따를 수 있게 한다.

계명 8: 이동 중 로그인에 기준선 세우기

카페 와이파이에서 전자지갑이나 업무용 개발 콘솔에 로그인하는 행동은 위험 부담이 지나치다. 이동 환경에서는 신뢰할 수 있는 모바일 데이터만 쓰고, 브라우저에 ‘시크릿 모드’로 임시 로그인한 뒤, 즉시 로그아웃하는 틀을 정한다. VPN을 쓰더라도 피싱과 세션 탈취까지 막아주지는 않는다. 노트북 덮개만 닫아도 일부 앱은 세션이 유지된다. 차량에서 잠시 내리는 사이 공격자가 물리적으로 접근할 수 있는 상황도 상정해야 한다. 근거리에서 연결되는 블루투스 장치 페어링 요청은 무시하고, 공용 충전 케이블은 사용하지 않는다. 도메인 관리자나 결제 권한 보유자는 사용 기기를 분리하고, 고권한 작업은 정해진 장소와 시간에서만 하기로 팀 내 규칙을 잡자.

계명 9: 경보 피로를 관리하는 방법 배우기

알림이 많아지면 사람은 결국 무시한다. 진짜 문제는 무시하는 과정에서 조건반사가 생긴다는 점이다. 승인 푸시가 과하게 온다면, 원인을 찾아 제거해야 한다. 다른 앱의 잘못된 토큰 갱신, 테스트 장비의 자동 로그인, 구형 기기의 잔존 세션이 흔한 원인이다. 푸시 승인은 아예 꺼 두고, 앱 내 코드 입력으로 바꾸면 피로도가 줄어든다. 보안 경보 메일은 일반 메일함과 분리해 별도 라벨과 소리 알림을 부여한다. 조직에서는 고위험 경보에 슬랙과 팀즈 같은 별도 채널을 두고, 같은 메시지를 두 번, 세 번 전달하지 않도록 중복을 줄인다. 사람에게 도달하는 경보의 양을 줄이는 것이, 승인 실수와 무시 습관을 동시에 줄이는 가장 현실적 방법이다.

계명 10: 노출을 전제로 한 모니터링과 훈련

완벽한 방어는 없다. 그래서 유출을 전제하고 모니터링 체계를 깐다. 비밀번호 관리자나 브라우저가 제공하는 침해 알림 기능을 켜 두고, 주요 메일 주소에 대한 데이터 유출 알림 서비스를 구독해 보자. 조직은 관리자 활동 로그, 로그인 실패, 권한 변경, 외부 공유 생성 같은 이벤트를 일간 요약으로 점검한다. 3개월에 한 번, 피싱 시뮬레이션을 통해 팀의 취약 지점을 파악한다. 훈련은 퀴즈가 아니라 복구 절차 연습이어야 한다. 보안키를 분실했을 때, 누가 어떤 순서로, 어느 화면에서 무엇을 확인하는지 실제처럼 따라 해 본다. 가짜 링크를 클릭한 직원이 자책하지 않도록 분위기를 조성하는 것도 중요하다. 책임 추궁보다 재발 방지가 학습을 촉진한다.

실제 사례에서 배운 것들

소규모 쇼핑몰을 운영하는 한 팀은 광고 계정의 이중 인증을 문자로만 두었다. 공격자는 통신사 고객센터를 사칭해 심야 시간대에 본인 확인을 마친 뒤 eSIM 교체를 유도했다. 문자 인증을 손에 넣자마자 광고 계정의 결제 한도를 상향했고, 하루 만에 수백만 원이 소진됐다. 이 팀은 보안키를 추가한 뒤, 결제 수단 별 알림을 세분화하고, 관리자 권한을 두 계정으로 나눴다. 이후 비슷한 시도가 있었지만 모두 승인 단계에서 막혔다.

또 다른 사례에서, 협업툴의 외부 앱 권한을 통해 파일 드라이브가 읽혔다. 비밀번호는 안전했지만 OAuth 동의로 열린 뒤쪽 문이 문제였다. 이 팀은 앱 권한을 전면 재검토하고, 승인 워크플로를 IT 팀을 통해서만 통과하게 만들었다. 동시에 과거에 설치된 앱 목록을 6개월마다 리뷰하는 일정을 캘린더에 고정했고, 이후 유사한 사고는 발생하지 않았다.

마지막으로, 개발사가 레포지토리의 세션 쿠키 탈취로 곤란을 겪었다. 무심코 켠 브라우저 확장 프로그램이 문제였는데, 코드 열람 권한만으로도 내부 경로와 환경 변수를 파악당해 스테이징 서버가 무너졌다. 이후 이 팀은 고권한 작업 전용 브라우저 프로파일을 분리하고, 확장 프로그램을 백지 상태로 운영했다. 덕분에 사고 범위가 사용자 계정 단위에서 멈췄다.

image

image

토나와식 균형 잡기: 보안과 생산성의 타협점

토나와는 보안을 강화하면서도 동작하는 업무 흐름을 유지해야 한다고 본다. 보안키는 확실하지만, 모든 구성원이 항시 소지하기 어렵다. 그래서 보안키를 핵심 계정에 우선 적용하고, 주변 계정은 인증 앱으로 관리한다. 비밀번호 길이를 늘리는 대신 주기적 강제 변경은 폐지하는 편을 선호한다. 강제 변경은 종종 단순 변형을 낳아 공격자에게 신호를 준다. 반면 길고 유일한 암호와 침해 감지를 결합하면, 변경은 진짜 필요할 때만 하면 된다. 알림도 마찬가지다. 모든 것을 알려주는 시스템은 결국 아무것도 알려주지 않는다. 고위험 이벤트 몇 가지만 선별해 채널을 나누고, 나머지는 주간 리포트로 묶으면 담당자 피로도가 줄어든다.

침해 의심 시 30분 대응 루틴

    가장 중요한 이메일과 SSO 계정의 비밀번호를 변경하고, 전체 기기 로그아웃을 수행 활성 세션과 로그인된 기기 목록을 점검해 모르는 항목을 즉시 강제 종료 이중 인증 방식을 문자에서 인증 앱 또는 보안키로 상향, 복구 코드 재발급 최근 14일의 보안 이벤트와 외부 앱 권한을 점검, 불필요 권한 철회 결제 수단과 광고, 도메인, 코드 저장소 등 고위험 자산의 접근 로그를 확인하고 알림을 상향

위 조치는 대부분의 서비스에서 30분이면 끝난다. 중요한 것은 순서와 집중이다. 이메일과 SSO를 먼저 잡고, 나머지를 도미노처럼 정리한다. 동시에 팀에 간단한 상황 공유를 남겨, 누가 무엇을 하는지 겹치지 않게 한다. 보안 사고는 정보의 비대칭에서 악화된다.

최신 기술 흐름과 실무 적용

패스키가 빠르게 확산 중이다. 생체 인식과 기기 내 보안 모듈을 결합한 인증이라 사용성은 뛰어나고 피싱에도 강하다. 다만 기기 교체와 다중 기기 동기화 과정에서 사용자 혼란이 적지 않다. 개인 사용자는 주력 기기 두 대 이상에서 패스키를 활성화하고, 복구 시나리오를 한 번은 테스트해 보기 바란다. 조직은 패스키를 도입하되, 하드웨어 보안키를 병행해 계층을 만들면 안정적이다. 또한 브라우저 격리, 컨텍스트 기반 접근 제어 같은 제로 트러스트 구성 요소가 계정 탈취의 피해 반경을 줄여 준다. 모든 것을 한꺼번에 바꾸기보다, 관리자 콘솔과 결제, 소스코드 접근처럼 치명 구간부터 적용하는 단계적 도입이 현명하다.

소셜 엔지니어링에 강해지는 작은 습관

피싱은 결국 사람과 대화한다. 진짜와 가짜를 가르는 습관 몇 가지가 있으면, 대부분의 시도를 상쇄한다. 첫째, 링크가 온다면 클릭하지 말고 직접 주소창에 목적지 도메인을 친다. 둘째, 전화로 긴급 처리를 요구한다면, 전화를 끊고 공식 고객센터 번호로 재통화한다. 셋째, 파일 첨부가 있을 때는 클라우드 뷰어로 먼저 미리보기만 열어 본다. 넷째, 협업툴의 봇이 권한을 요구한다면, 그 봇을 설치한 사람을 채널에서 지목해서 확인한다. 다섯째, 스스로를 시험해 본다. 의심스러운 알림이 오면 바로 반응하기보다, 10분 뒤 천천히 다시 본다. 급할수록 공격자는 실수를 유도한다.

데이터 최소화가 주는 단단함

공유 폴더의 접근자를 줄이고, 만료 기한을 기본으로 두며, 공개 링크 대신 특정 사용자 공유를 원칙으로 삼으면, 링크 유출이 치명으로 번지지 않는다. 메일 토나와 서명에 직통 연락처와 주소, 조직 내부 경로를 과도하게 담지 말자. 서비스 가입 시에도 꼭 필요한 정보만 제공하고, 소셜 로그인은 신중히 사용한다. 편리함 때문에 소셜 로그인을 남발하면, 원 계정 침해가 모든 곳으로 확전한다. 반대로, 각 서비스의 지역 설정과 언어를 다양하게 해 두면, 공격자가 자동화로 접근할 때 작은 마찰이 생겨 탐지 가능성이 높아진다. 데이터 최소화는 보안 조치이자 프라이버시의 기본이다.

마무리 대신, 한 달 플랜

보안은 체크리스트로 끝나지 않는다. 몸에 밴 습관과 구조적 장치의 합이다. 한 달만 집중해 기초를 다져 보자. 첫째 주에는 비밀번호 관리자를 도입해 핵심 계정 10개를 이관하고, 이중 인증을 인증 앱으로 전환한다. 둘째 주에는 주 이메일과 SSO의 보안키를 등록하고, 복구 코드를 인쇄한다. 셋째 주에는 OAuth 권한과 로그인된 기기를 청소하고, 결제와 광고, 코드 저장소의 접근 로그 알림을 상향한다. 넷째 주에는 팀 단위 운영 절차를 문서화하고, 30분 대응 루틴을 벽에 붙인다. 토나와가 여러 팀을 지원하며 본 성과는, 이 정도만 해도 사고 빈도가 눈에 띄게 줄고, 사고가 나더라도 피해 반경이 작아진다는 점이다.

계정 탈취 예방의 10계명은 복잡하지 않다. 다만 잊기 쉬운 디테일이 많다. 중요한 계정부터 하나씩 바꾸고, 기계적 습관을 만들어 두면, 공격자는 늘 문 앞에서 발길을 돌린다. 보안은 다른 무엇보다 지속성이 이긴다. 한 번에 완벽해지려 애쓰기보다, 오늘 한 가지를 제대로 바꿔라. 내일이 훨씬 안전해진다.