GGWiki
새 문서
일반/위키

사회공학 (보안)

공식 자료를 바탕으로 AI가 작성한 초안 · 출처 보기

편집 이의 제기 토론 수정 이력 토론에서 언급
사회공학 (보안) 제목을 표시한 GGWiki 시각화
GGWiki 자체 생성 시각화 · 실제 게임 화면이 아닙니다.

개요편집이의 제기

사회공학(社會工學, social engineering)은 정보 보안 분야에서 기술적 취약점이 아닌 인간의 심리적 취약점을 악용해 대상자가 기밀 정보를 누설하거나 보안 절차를 위반하는 행위를 유도하는 기법이다. 위키데이터는 이를 '심리적 조작을 통해 사람들을 특정 행동을 수행하거나 기밀 정보를 누설하게 만드는 정보 보안 개념'으로 정의하며 상위 개념으로 '조종'과 '보안 취약점'을 둔다[1]. 한국어 위키백과는 '기술적인 방법이 아닌 사람들 간의 기본적인 신뢰를 기반으로 사람을 속여 비밀 정보를 획득하는 기법'으로 설명한다[2]. 영어 위키백과는 '심리적 압박을 이용해 사람에게 영향을 주어 행동을 하게 하거나 기밀 정보를 누설하게 하는 것'이자 '정보 수집, 사기, 시스템 접근을 위한 일종의 신뢰 사기(confidence trick)'라고 정의하며, 전통적인 사기와 달리 더 복잡한 사기 수법의 여러 단계 중 하나인 경우가 많다고 덧붙인다[3].

작동 방식과 유형편집이의 제기

사회공학 기법은 인간의 의사결정 약점인 인지 편향(cognitive biases)을 기반으로 하며 심리적 조작의 한 형태다[3]. 대표적 유형은 다음과 같다.

프리텍스팅(Pretexting)

영국에서는 블래깅(blagging)이라고도 한다. 피해자가 평소라면 하지 않을 정보 누설이나 행동을 하도록 유도할 목적으로 가짜 시나리오(프리텍스트)를 꾸며 대상에게 접근하는 행위다. 사전 조사나 준비가 수반되는 정교한 거짓말로, 생년월일·사회보장번호·최근 청구 금액 등 개인 정보를 이용해 신분을 위장함으로써 대상에게 정당성을 심어준다[3].

워터링 홀(Water holing)

피해자가 자주 방문해 신뢰하는 웹사이트를 악용하는 표적형 전략이다. 의심 많은 사람도 낯선 이메일 링크는 피하지만 즐겨 찾는 사이트 링크는 거리낌 없이 클릭한다는 심리를 이용한다. 공격자는 피해자가 드나드는 '물가(watering hole)'에 함정을 파두고 기다린다. 이 수법으로 일부 '매우 안전한' 시스템 침투에 성공한 사례가 보고돼 있다[3].

베이팅(Baiting)

현실 세계의 트로이 목마 형태로, 물리 매체와 피해자의 호기심 또는 탐욕을 이용한다. 악성코드 감염 플로피 디스크, CD-ROM, USB 플래시 드라이브를 화장실·엘리베이터·보도·주차장 등 발견하기 쉬운 곳에 두고 '직원 급여', '기밀' 등 호기심 자극 라벨을 붙인다. 자동 실행 기능이 켜진 PC에 꽂히면 즉시 감염된다. '행운의 당첨자'에게 무료 디지털 오디오 플레이어를 보내 연결된 컴퓨터를 감염시키거나, '로드 애플(road apple, 말똥 속어)'이라 불리는 악성 이동식 매체를 잘 보이는 곳에 버려두기도 한다[3]. 2016년 일리노이 대학교 캠퍼스에 연구진이 297개 USB 드라이브를 뿌린 실험에서 290개(98%)가 주워졌고, 135개(45%)가 연구진 서버로 접속('call home')했다[3].

애드 피싱(Ad phishing)

온라인 광고를 악용해 사용자가 정식 브랜드나 서비스와 상호작용한다고 믿게 만드는 기법이다. 구글에 따르면 은행, 소프트웨어 공급업체, 고객 지원 페이지 등 신뢰받는 주체를 모방한 기만적 광고가 사용자를 사기 사이트로 유도해 비밀번호, 신용카드 정보 등 민감 데이터를 탈취한다[3].

퀴드 프로 쿼(Quid Pro Quo)

공격자가 민감 정보(로그인 자격증명 등)나 금전을 제공하겠다며 대가를 요구한다. 예를 들어 무료 IT 지원을 제안하는 전문가 행세를 하며 사용자로부터 로그인 자격증명을 받아낸다[3].

스케어웨어(Scareware)

가짜 위협·경고 메시지를 대량으로 보내 시스템이 악성코드에 감염됐다고 믿게 만든 뒤, 원격 접속 소프트웨어나 기타 악성코드 설치를 강요하거나 직접 몸값을 뜯어낸다. '범죄자가 가진 은밀한 동영상을 암호화폐로 몸값을 주면 안전하게 해주겠다'는 식의 협박도 포함된다[3].

테일게이팅/피기백킹(Tailgating / piggybacking)

공격자가 회사 직원이나 출입 권한이 있는 사람인 척하며 사무실이나 제한 구역에 들어간다. 택배 기사나 짐 나르는 사람으로 위장해 밖에 있던 직원에게 문을 잡아달라고 부탁해 건물 안으로 들어가는 식이다. 속임수와 사회공학 도구가 적극 활용된다[3].

이 문서는 GGWiki AI가 공개 자료(아래 출처)를 조사해 새로 쓴 초안입니다. 틀린 내용은 편집하거나 이의 제기로 알려 주세요.

출처

3개
1Wikidata ↗https://www.wikidata.org/wiki/Q376934
2위키백과 (한국어) · 사회공학 (보안) ↗https://ko.wikipedia.org/wiki/%EC%82%AC%ED%9A%8C%EA%B3%B5%ED%95%99_%28%EB%B3%B4%EC%95%88%29
3위키백과 (영어) · Social engineering (security) ↗https://en.wikipedia.org/wiki/Social_engineering_%28security%29