기본 콘텐츠로 건너뛰기

보안로그에 대하여

이 블로그가 하는 일

정보보안을 씁니다. 개인정보 유출부터 취약점 분석까지요.

주제 폭이 넓어 보이지만 기준은 하나입니다. 읽고 나면 뭔가 하나는 달라져 있을 것. 사고 소식을 전하는 곳이 아니라, 그 사고가 나한테 왔을 때 뭘 해야 하는지를 쓰는 곳입니다.

읽는 분이 두 종류라서 글도 두 갈래로 나눕니다.

두 갈래

「생활보안」 — 보안이 직업이 아닌 분께

내 정보가 유출됐는지 확인하는 법, 보이스피싱 문자를 구별하는 법, 명의도용을 막는 법, 부모님 폰을 안전하게 만드는 법. 전부 무료로, 오늘, 5분 안에 되는 것만 씁니다.

기술 용어는 쓰지 않습니다. 안 쓰고도 설명할 수 있으니까요.

「기술노트」 — 같은 일을 하는 분께

패치가 공개된 취약점 분석, 웹·소스코드 점검 방법론, 모의해킹 과정에서 쌓인 것들, 그리고 AI 보안. 마지막 게 요즘 제일 빠르게 바뀌는 영역인데, 정리된 한국어 자료가 아직 적습니다.

여기는 용어를 풀어 쓰지 않습니다. 독자가 다르니까요.

두 갈래를 한 글에 섞지 않습니다. 기술 글 끝에 "일반 사용자는 이것만 하세요"를 붙이는 정도는 하지만, 글마다 대상을 명확하게 구분하겠습니다.

무엇을 근거로 쓰는가

추측이나 카더라는 싣지 않습니다. 가져오는 곳은 이 정도로 제한합니다.

  • 「개인정보 보호법」 「정보통신망법」 등 법령 조문
  • 개인정보보호위원회 처분·심의 결과
  • 경찰청 국가수사본부, KISA, 금융감독원, 금융결제원 발표
  • CVE, 벤더 보안 권고, 원 연구자의 공개 자료
  • 각 서비스 제공자의 공식 공지

숫자를 쓸 때는 어느 기관이 언제 발표했는지를 같이 적습니다. 확정 안 된 보도는 확정 안 됐다고 씁니다. 처분에 불복해 소송 중인 사건이면 그것도 적고요.

1차 자료를 직접 못 본 경우에는 어디를 거쳐 인용했는지까지 밝힙니다. 그 편이 정직하니까요.

사실이 바뀌면 글을 고칩니다. 그리고 뭘 고쳤는지 남깁니다.

쓰는 사람

보안로그

정보보안 분야에서 14년째 일하고 있습니다. 취약점 진단과 침해 대응이 주 업무입니다.

일하면서 같은 장면을 반복해서 봅니다. 막을 수 있었던 피해가 대부분이고, 막지 못한 이유도 대개 비슷합니다. 몰라서입니다. 어렵거나 돈이 들어서가 아니라, 그런 게 있는 줄 몰라서요.

「생활보안」은 그래서 씁니다. 「기술노트」는 좀 다른 이유인데, 현장에서 배운 걸 정리해두지 않으면 저부터 잊어버려서입니다. 남에게 설명할 수 있게 써두면 남습니다.

특정 회사나 고객사 사례는 다루지 않습니다. 업무에서 알게 된 것은 익명화해도 쓰지 않습니다.

기술 글에는 선이 있습니다

취약점을 다루는 글은 잘못 쓰면 공격 안내서가 됩니다. 그래서 아래는 지킵니다.

  • 패치가 공개된 뒤에만 다룹니다. 아직 못 막는 것을 퍼뜨리지 않습니다
  • 바로 돌릴 수 있는 익스플로잇은 올리지 않습니다. 원리·탐지·방어 관점으로 씁니다
  • 점검 기법은 권한이 있는 대상을 전제로 안내합니다. 무단 점검은 정보통신망법 위반입니다
  • 실제로 취약한 사이트나 회사를 지목하지 않습니다. 확인했더라도 KISA 신고 절차를 안내합니다
  • 남의 분석을 인용할 때는 원 연구자와 원문 링크를 답니다

밝혀두는 것

  • 이 블로그는 구글 애드센스 광고를 게재합니다.
  • 광고주는 글 내용에 관여하지 않습니다. 어떤 광고가 뜨는지는 저도 개별적으로 통제하지 않습니다.
  • 돈을 받고 쓴 글이 생기면 그 글에 반드시 적습니다. 지금까지는 없습니다.
  • 특정 유료 보안 제품을 추천하지 않습니다. 정부·공공기관이 무료로 하는 서비스를 안내하는 게 이 블로그가 하는 일입니다.
⚠️ 여기 글은 일반적인 정보이지 법률 자문이 아닙니다. 실제로 피해가 생겼다면 경찰 112, 금융 피해는 금융감독원 1332, 개인정보 침해는 118로 먼저 연락하세요. 이 블로그를 읽는 것보다 그게 먼저입니다.

다른 채널

  • 인스타그램 — @secsec.log · 생활보안 내용을 카드뉴스로 만듭니다
  • 네이버 블로그 — blog.naver.com/sec_log · 요약본만 올립니다. 전체 글은 여기가 원본입니다

연락

오탈자든 사실관계 오류든 알려주시면 고맙습니다. 다뤄줬으면 하는 주제도 좋고요. 문의 페이지의 주소로 보내주세요.

정정 요청은 확인하고 본문에 반영합니다. 고친 사실도 글에 남깁니다.

댓글

이 블로그의 인기 게시물

딸 목소리로 전화가 왔습니다 — "영상통화로 확인하세요"는 이제 틀린 조언입니다

들어가며 지금까지 이 블로그가 다룬 사기는 전부 "가짜를 진짜처럼 보이게" 하는 것이었습니다. 가짜 문자, 가짜 사이트, 가짜 기관. 이번 건 다릅니다. 진짜 목소리 입니다. AI 음성 복제는 이제 억양과 말투, 감정까지 따라 합니다. 그래서 기존의 조언 하나가 낡았습니다. "영상통화로 확인하세요." 얼굴도 합성되기 때문입니다. 그럼 무엇으로 확인하느냐 — 그 답이 이 글입니다. 1. 무엇이 달라졌나 과거와 현재의 보이스피싱 비교 과거에는 낯선 목소리와 어눌한 말투가 단서였지만, 지금은 가족의 목소리와 얼굴까지 복제된다. 예전 단서가 있었습니다 · 낯선 목소리 · 어눌한 말투 · 겉도는 대화 · 주로 어르신 표적 듣고 알아챌 수 있음 지금 단서가 사라졌습니다 · 가족의 목소리 · 억양·감정까지 복제 · 영상통화 얼굴 합성 · 전 연령 표적 들어서는 구별 안 됨 어눌한 말투의 과거 보이스피싱에서 목소리·얼굴이 복제된 현재로의 변화 예전 보이스피싱의 결정적 단서는 어색함 이었습니다. 억양이 이상하고, 말이 겉돌고, 아는 척이 서툴렀습니다. 그 단서가 사라졌습니다. 과거 지금 목소리 낯선 사람 가족의 목소리 말투 어색한 존댓말 억양·감정까지 복제 영상 없음 얼굴 합성 시도 조직 국내 해외 거점 · 조직화 짧은 음성만 있어도 복제가 가능합니다. SNS에 올린 영상, 통화 녹음, 유튜브에 나온 목소리가 재료가 됩니다. 정부도 대응하고 있습니다. 발신번호를 바꾸는 데 쓰이는 심박스(SIM box) 등 중계기의 제조·수입·유통·판매·대여를 금지 하는 개정 전기통신사업법이 2026년 5월 19일부터 시행 중입니다. 2023년 부산에서 "딸이 잡혀 있다"는 전화를 받은 60대가 AI...

명의도용 차단 해제 방법 — 엠세이퍼·여신거래 안심차단, 어디서 어떻게 푸나

들어가며 과학기술정보통신부가 11월 말부터 엠세이퍼 가입제한서비스를 통신 계약 때 기본으로 안내하고 제공 하겠다고 했습니다(2026.7.1 브리핑). 지금까지는 아는 사람만 신청하는 서비스였는데, 앞으로는 반대가 됩니다. 차단이 기본값이 되면, 다음에 필요한 지식은 '거는 법'이 아니라 '푸는 법'입니다. 폰을 바꾸려는데 개통이 안 되고, 대출을 받으려는데 심사가 안 넘어갑니다. 어디를 풀어야 하는지 몰라서요. 1. 차단은 다섯 갈래로 흩어져 있습니다 내 명의에 걸 수 있는 차단 서비스가 통신과 금융 두 영역에 흩어져 있고 운영 기관이 각각 다르다는 구조도 먼저 알아야 할 게 있습니다. 한 번에 다 푸는 버튼은 없습니다. 운영하는 곳이 다 다르니까요. 무엇이 막히나 서비스 운영 휴대폰 개통·번호이동·기기변경 가입제한서비스(엠세이퍼) KAIT 유심을 다른 기기로 옮기는 것 유심보호서비스 각 통신사 신규 대출·카드 발급 여신거래 안심차단 금융회사 비대면 계좌 개설 비대면 계좌개설 안심차단 금융회사 금융거래 전반의 본인확인 개인정보노출자 등록 금융감독원 지금 안 되는 게 무엇인지부터 보세요. 폰이 안 열리면 위의 두 개, 돈이 안 움직이면 아래 세 개 입니다. 2. 신청은 앱으로, 해제는 창구로 차단 신청은 앱으로 몇 분이면 되지만 해제는 영업점 방문을 요구하는 비대칭 구조 여기서 많은 분이 화를 냅니다. 걸 때는 앱에서 3분이었는데 풀려니 은행에 가라고 하니까요. 그게 이 서비스의 기능입니다. 쉽게 풀리는 차단은 차단이 아니라 잠깐 닫아둔 문일 뿐입니다. 금융위원회는 여신거래 안심차단을 안내하면서, 해제할 때 영업점 직원이 보이스피싱 등으로 인한 해제인지를 확인한다 고 밝혔습니다(2024.8.23). 창구까지 가는 그 번거로움이 실은 마지막 검문입니다. 3. 통신 — 엠세이퍼 가입제한 볼일이 생겨 가입제한을 해제하고 개통한 뒤 그날 다시 거는 ...

보이스피싱 대응 매뉴얼 — 검찰·경찰 사칭 전화, 판별부터 신고까지

들어가며 검찰이라며 전화가 왔을 때 뭘 해야 하는지부터 씁니다. 지금 통화 중이시면 §1만 보세요. 한 가지 먼저 말씀드리면, 요즘 수법은 말이 됩니다. 문서도 정교하고 말투도 자연스럽습니다. "이게 말이 되나" 따지는 방식으로는 안 걸러집니다. 대신 목록에 있는지만 보시면 됩니다. 1. 기관은 이 다섯 가지를 하지 않습니다 기관이 하지 않는 다섯 가지 — 전화 본인인증·앱 설치·안전계좌·자산 검수·함구 요구 하나라도 나오면 끊으세요. 무례해도 됩니다. 진짜 기관이었다면 다시 연락이 옵니다. 특히 "아무에게도 말하지 마세요" 가 나오면 그 순간이 가족에게 말해야 할 때 입니다. 수사 기밀을 이유로 들든 공범 수사 때문이라고 하든 마찬가지고요. 진짜 수사기관은 가족에게 말하지 말라고 요구하지 않습니다. 그리고 '안전계좌'는 존재하지 않는 말입니다. 그런 계좌는 없습니다. 2. 번호 규칙이 바뀌었습니다 여기가 이번 업데이트의 핵심입니다. 그동안 알려드린 방어법 하나가 무력화됐습니다. 2026년 8월 11일 KISA 주의보입니다. 주민센터 전화번호를 사칭 해 걸고, 공무원을 사칭해 안내한 뒤, 가짜 한국신용정보원 번호로 회신하도록 유도해 개인정보를 탈취합니다. 발신번호는 위조할 수 있습니다 (발신번호 거짓표시, 흔히 '변작'). 공식 대표번호를 그대로 찍어 걸 수 있으니 검색하면 진짜로 나옵니다. 진짜 번호니까요. 새로운 건 회신 유도 입니다. "본인 확인이 필요하니, 한국신용정보원 ○○○-○○○○로 다시 걸어주세요." 직접 걸어서 확인하는 행동 을 역으로 이용합니다. 우리가 "저장된 번호로 직접 걸어라"라고 가르쳐온 그 습관을 노린 거죠. 걸려온 번호·알려준 번호·문자 속 번호는 쓰지 않고 내가 직접 검색한 대표번호만 쓴다 "직접 검색해서"가 중요합니다. 홈페이지, 공식 앱,...