참고2026년 4월 6일· BleepingComputer
간단한 침해 모니터링만으로는 더 이상 충분하지 않은 이유
핵심 요약
인포스틸러(Infostealer)는 사용자 자격 증명과 세션 쿠키를 대규모로 수집하여 기존 보안 방어를 우회하고 있으며, 단순한 침해 모니터링만으로는 이러한 현대적인 자격 증명 기반 공격에 효과적으로 대응하기 어렵습니다. 이러한 공격은 MITRE ATT&CK의 '유효 계정(T1078)' 탈취, '자격 증명 스터핑(T1110.004)', 그리고 '웹 세션 쿠키(T1550.004)' 하이재킹 전술을 활용하여 초기 접근(Initial Access) 및 지속성(Persistence)을 확보합니다. IT 감사인은 이러한 위협에 대비하여 조직의 자격 증명 관리, 세션 보안, 그리고 침해 탐지 및 대응 체계가 최신 공격 기법을 반영하여 충분히 고도화되어 있는지 심층적으로 점검해야 합니다.
💡 개선 권고안
- ✔기술적 조치다단계 인증(MFA)을 모든 중요 시스템 및 서비스에 의무적으로 적용하고, 피싱 및 인포스틸러 공격에 강한 FIDO2/WebAuthn 기반의 강력한 인증 방식을 도입할 것을 권고함.
- ✔기술적 조치세션 쿠키 탈취를 방지하기 위해 HTTP Only, Secure 플래그를 모든 세션 쿠키에 적용하고, 세션 타임아웃을 적절히 설정하며, 비정상적인 세션 활동을 탐지하는 시스템을 고도화할 것을 권고함.
- ✔기술적 조치엔드포인트 탐지 및 대응(EDR) 솔루션을 도입하여 인포스틸러와 같은 악성코드의 설치 및 실행을 탐지하고 차단하며, 의심스러운 프로세스 활동을 실시간으로 모니터링할 것을 권고함.
- ✔관리적 조치자격 증명 및 세션 관리 정책을 최신 위협 동향에 맞춰 주기적으로 검토하고 업데이트하며, 특히 인포스틸러 공격에 대한 방어 전략을 포함하여 강화할 것을 권고함.
- ✔관리적 조치임직원을 대상으로 인포스틸러 공격의 위험성, 피싱 및 사회공학적 기법에 대한 보안 교육을 정기적으로 실시하고, 안전한 자격 증명 관리 및 세션 사용 습관을 강조할 것을 권고함.
- ✔관리적 조치외부 유출된 자격 증명 정보를 모니터링하는 서비스를 도입하거나 활용하여, 조직의 계정 정보가 다크웹 등에 노출되었는지 주기적으로 점검하고 즉각적인 조치 계획을 수립 및 시행할 것을 권고함.
규정 매핑 · 감사 영향
관련 규정 매핑 및 감사 영향 분석은 Max 구독 이상에서 확인할 수 있습니다.
Max 구독하기 →⚠ 이상 징후 · 감사 질문
이상 징후 및 감사 질문·요청 자료는 Pro 구독 이상에서 확인할 수 있습니다.
Pro 구독하기 →