1. 서론
디지털 환경 속에서 하루에도 수십 번씩 인터넷을 이용하고 있고 디지털 기술이 일상에 깊숙이 들어오면서 사이버 공간은 우리의 삶을 혁신적으로 바꿔놓았습니다.
하지만 이 편리함 뒤에는 해킹, 정보 유출, 랜섬웨어 등 다양한 보안 위협이 존재하며 다양한 사이버 범죄는 더 이상 특정 기업이나 기관의 문제가 아닌 사회 전체의 리스크로 대두되고 있습니다.
특히 스마트홈, IoT 기기 사용이 증가하면서 보안의 중요성은 더욱 부각되고 있습니다.
이러한 배경에서 ‘사이버 시큐리티(Cybersecurity)’는 지금 이 시대에 반드시 이해하고 대응해야 할 중요한 주제이며, 현실 속에서 더 이상 전문가만의 영역이 아니라 우리 모두가 알아야 할 필수 상식이 되었습니다.
이에 따라 사이버 시큐리티를 주제로 선정하여 개념부터 국제 표준, 시큐어코딩까지 폭넓게 살펴보고자 합니다.
2. 정의 및 필요성
사이버 시큐리티는 네트워크, 컴퓨터 시스템, 프로그램, 데이터 등을 외부 공격이나 불법적인 접근, 손상, 훼손, 정보 유출로부터 보호하는 보호하는 모든 기술과 활동을 의미합니다.
해커나 악성코드로부터 시스템을 방어하고, 민감 정보를 안전하게 보관하며, 서비스의 무결성과 가용성을 유지하는 것이 핵심입니다.
즉, 데이터의 기밀성, 무결성, 가용성(CIA 3요소)을 보장하고 디지털 자산의 생애주기 전체를 보호하는 포괄적 개념입니다.
오늘날 사이버 시큐리티는 공격을 ‘막는 것’에 국한되지 않습니다. 이상 징후를 사전에 탐지하고, 침해 사고 발생 시 즉각적인 대응과 복구를 포함하는 사이버 레질리언스(복원력) 확보가 중요한 과제로 떠오르고 있습니다.
보안은 개발, 운영, 사용자 전 과정에 걸쳐 설계되고 실천 되어야 하는 ‘통합적 안전 전략’입니다.
3. 사이버 위협의 범위와 종류
사이버 위협은 단순한 기술적 사고가 아닌 사회 전반에 영향을 미치는 중대한 사안으로, 예방과 대응 역량 강화는 필수 요소입니다.
사이버 보안의 유형을 살펴보기 전 사이버 위협의 대표적인 5가지 유형을 먼저 소개해드리겠습니다.
1) 악성코드 (Malware)
악성코드는 시스템에 침투해 정보를 탈취하거나 파괴하는 유해한 소프트웨어입니다. 바이러스, 웜, 트로이 목마, 랜섬웨어 등이 포함됩니다.
예를 들어, 2017년 발생한 워너크라이(WannaCry) 랜섬웨어는 시스템을 감염시켜 파일을 암호화하고 금전을 요구했습니다.
대부분 이메일 첨부파일, 의심스러운 링크를 통해 유입되며, 실시간 백신 및 업데이트가 필수적입니다.
2) 피싱 (Phishing)
피싱은 사용자를 속여 로그인 정보, 금융정보 등을 입력하게 유도하는 사기 수법입니다. 보통 은행, 공공기관을 사칭한 이메일이나 메시지를 통해 가짜 웹사이트로 유도합니다.
예를 들어, '카카오 고객센터'를 사칭한 메시지로 로그인 정보를 입력하게 유도해 계정을 탈취하는 사건이 자주 발생합니다. URL 확인과 2단계 인증으로 예방할 수 있습니다.
3) 디도스(DDoS) 공격
디도스는 수많은 기기를 동원해 특정 서버나 네트워크에 대량의 트래픽을 보내 서비스를 마비시키는 공격입니다. 웹사이트 접속이 불가능해지거나, 금융 서비스가 중단되는 피해로 이어집니다.
2020년에는 국내 한 증권사의 거래 시스템이 디도스 공격으로 일시 중단되었습니다.
클라우드 기반 방어 시스템이나 트래픽 필터링 장비로 대응합니다.
4) 내부자 위협 (Insider Threat)
내부자 위협은 조직 내부 인원이 고의 또는 실수로 보안사고를 유발하는 행위입니다.
예를 들어 퇴사자가 내부 자료를 외부로 유출하거나, 단순 실수로 고객정보가 외부에 공개되는 사례가 있습니다. 2018년 미국 Tesla에서는 직원이 소스코드를 외부로 유출한 사건이 발생했습니다. 접근권한 관리와 로그 모니터링이 중요합니다.
5) 소셜 엔지니어링 (Social Engineering)
소셜 엔지니어링은 심리적 기법을 활용해 사용자로부터 민감한 정보를 알아내는 공격 방식입니다. 전화, 이메일, 대면 접촉 등을 통해 신뢰를 얻고 보안절차를 우회합니다.
예를 들어 ‘기술 지원팀’을 사칭해 비밀번호를 물어보는 사례가 있으며, 특히 고위 임원을 노리는 스피어피싱(Spear Phishing) 형태도 흔합니다. 의심이 들면 반드시 확인하는 습관이 필요합니다.
4. 주요 사이버 보안 기술 및 대응 전략
다음으로는 사이버 보안의 주요한 기술 및 대응 전략의 대표적인 5가지 유형입니다. 각 기술은 서로 연계되어 다계층 보안(Multi-layered Security) 체계를 형성하며, 단독으로 적용하는 방식보다는 조합하여 적용 시 더 효과적입니다.
1) 방화벽과 침입 탐지 시스템 (IDS/IPS)
방화벽(Firewall)은 네트워크를 통과하는 트래픽을 필터링해 허용된 트래픽만 통과시키고 불필요하거나 의심스러운 트래픽은 차단합니다.
보안 정책에 따라 인바운드/아웃바운드 통신을 제어하며 네트워크의 1차 방어선 역할을 합니다.
침입 탐지 시스템(IDS)은 네트워크 트래픽을 감시하여 비정상적인 행위를 탐지하는 시스템이며, 침입 방지 시스템(IPS)은 탐지된 위협을 자동으로 차단하거나 격리하는 능동적 대응 기능을 포함합니다.
IDS는 ‘알림’, IPS는 ‘차단’으로 기억하면 쉽습니다.
2) 엔드포인트 보안 (Endpoint Security)
엔드포인트 보안은 PC, 노트북, 모바일, IoT 기기 등 사용자 단말 장비에서 발생하는 보안 위협을 탐지하고 대응하는 기술입니다.
엔드포인트는 사이버 공격의 주요 진입점으로 자주 이용되기 때문에, 단말에 대한 방어가 매우 중요합니다.
대표적인 구성요소로는 백신 프로그램, 안티멀웨어, 디바이스 제어, 응용 프로그램 제어, EDR(Endpoint Detection and Response) 등이 있으며, 최근에는 XDR(확장 탐지 및 대응)으로 진화하고 있습니다.
3) 네트워크 접근 제어 (NAC: Network Access Control)
NAC는 허가되지 않은 사용자 또는 장치가 기업 네트워크에 접속하는 것을 차단하거나 제어하는 보안 기술입니다.
네트워크 접속 시 사용자의 인증, 기기의 보안 상태(패치 여부, 백신 설치 여부 등)를 확인한 후, 접속을 허용하거나 제한합니다.
예를 들어, 외부에서 접속한 노트북이 보안 정책을 준수하지 않으면 내부 네트워크 접근을 제한하거나 검역 구역(Quarantine Zone)으로 이동시킬 수 있습니다. 기업 내부망 보호를 위한 핵심 기술로, BYOD 환경에서도 유용하게 활용됩니다.
4) 제로 트러스트(Zero Trust) 모델
제로 트러스트는 “아무도 신뢰하지 않는다(Never Trust, Always Verify)”는 원칙을 기반으로 하는 차세대 보안 전략입니다.
기존에는 내부 사용자는 신뢰하고 외부만 차단했지만, 제로 트러스트는 모든 사용자와 기기, 애플리케이션, 네트워크 요청을 검증한 뒤에만 최소한의 접근을 허용합니다.
다중 인증(MFA), 세분화된 권한 관리, 지속적인 세션 모니터링이 주요 요소이며, 원격 근무, 클라우드 환경 보안에서 특히 효과적입니다. 미국 정부기관 및 대기업들이 빠르게 도입 중입니다.
5) 암호화 기술 (Encryption)
암호화는 데이터를 특정 알고리즘으로 인코딩하여, 권한이 없는 사용자는 내용을 알아볼 수 없게 만드는 기술입니다.
주요 방식으로는 대칭키 암호화(AES 등)와 비대칭키 암호화(RSA, ECC 등)가 있으며, 데이터 저장 및 전송 시 모두 적용됩니다.
예를 들어, HTTPS는 웹사이트 접속 시 암호화를 적용해 사용자 정보와 트래픽을 안전하게 보호합니다.
최근에는 양자 내성 암호(Post-Quantum Cryptography)도 주목받고 있으며, 암호화는 개인정보 보호, 기밀성 보장, 인증의 근간이 되는 핵심 기술입니다.
5. 사이버 시큐리티의 국제 동향
사이버 위협이 국경을 넘나드는 만큼, 각국은 사이버 시큐리티를 국가 전략 차원에서 대응하고 있습니다.
전 세계적으로 사이버 보안을 위한 법적, 기술적 규제가 강화되고 있으며 대표적으로 유럽연합은 GDPR을 통해 개인정보 보호를 법제화하였고, 미국은 NIST 프레임워크를 바탕으로 기업 보안 수준 향상을 유도하고 있습니다.
또한 IoT 보안 관련 국제표준인 ETSI EN 303 645는 스마트기기의 최소 보안 기준을 정의하며 글로벌 산업에 영향을 주고 있습니다.
사이버 시큐리티를 국가 경쟁력과 사회 안전의 핵심 요소로 인식하고 제도적 기반을 구축 중이며 ‘보안 내재화’를 공통된 목표로 하여 각국은 이를 위한 표준과 정책을 정교하게 다듬는 중입니다.
1) 미국 : 제로 트러스트 보안 모델 도입
미국 정부는 2021년 바이든 행정 명령(EO 14028)을 통해 제로 트러스트(Zero Trust) 아키텍처를 전 연방 기관에 도입하겠다고 발표했습니다.
제로 트러스트는 “아무도 신뢰하지 않는다(Never Trust, Always Verify)”를 기반으로, 사용자와 장치의 모든 접근을 검증하는 보안 체계입니다.
2022년 1월에는 OMB(예산관리국)에서 모든 연방 기관이 2024년까지 제로 트러스트를 구현하도록 연방 기관 및 기업이 자율적으로 참고할 수 있는 제로 트러스트 성숙도 모델을 가이드라인으로 제시했습니다.
접근 권한 최소화, 다중 인증(MFA), 지속적 모니터링을 포함하고 있으며, 민간 기업의 도입도 활발히 진행되고 있습니다.
- 5대 핵심 목표: 신원 중심 보안, 디바이스 보안, 네트워크 분리, 앱·데이터 보호, 가시성 확보
2) 유럽연합(EU) : GDPR 및 EN 303 645 표준화
EU는 개인정보보호를 강화하기 위해 GDPR(일반정보보호규정)을 시행했으며, IoT 보안을 위한 EN 303 645, IoT 무선 기기를 대상으로 한 EN 18031-1/2/3과 같은 기술표준을 통해 디지털 제품의 보안을 제도적으로 뒷받침하고 있습니다.
3) 한국 : 사이버보안 기본법 및 5대 보호기반 강화
한국은 ‘사이버보안 기본법’을 통해 국가 차원의 보안 거버넌스를 강화하고 있으며, 최근에는 공급망 보안, 민간 분야 사고 대응 체계 정비, AI 기반 보안 기술 개발을 중심으로 정책이 전개되고 있습니다.
6. 사이버 시큐리티 관련 표준
1) EN 303 645
ETSI EN 303 645는 유럽전기통신표준원(ETSI)이 제정한 IoT 보안 표준으로, 소비자용 인터넷 연결 장치의 보안 요구사항을 정의하고 있습니다.
이 표준은 스마트홈 기기, 웨어러블, 인터넷 라우터 등 다양한 소비자 장비를 대상으로 하며, 최소 보안 수준을 명시하여 제조사와 개발자에게 보안 가이드라인을 제공합니다.
주요 요구 사항으로는 기본 암호 제거, 소프트웨어 업데이트 기능 제공, 안전한 통신, 개인정보 보호, 제품 수명주기 동안의 보안 유지 등이 있습니다.
EN 303 645는 법적 강제력이 없지만, 유럽 및 다른 국가들의 IoT 보안 정책에 널리 반영되고 있으며, 보안 내재화를 위한 실질적 표준 역할을 수행 중입니다.
2) 관련 표준 : EN 18031-1/2/3
인터넷에 연결되어 통신하는 무선 기기를 유럽으로 수출하는 제조업체는 유럽 집행위원회 정책에 따라 2025년 8월 1일 이후 CE RED 인증 마크 획득을 위해 무선 기기 지침의 사이버 보안 요구 사항(RED 3.3)을 강제 준수해야 합니다.
RED 인증이란 무선 기능이 들어간 제품이 EU에서 요구하는 기술 기준에 적합함을 증명하는 지침입니다. RED 인증을 위한 사이버 시큐리티의 필요성은 5가지로 정리해볼 수 있습니다.
| 필요성 | 설명 |
| IoT 무선 장비의 증가 | IoT(Internet of Things) 무선 장비 급증 > 사이버 공격 가능성 증가 |
| 사용자 데이터 보호 | 사이버 공격을 통해 무선 장비가 처리하는 사용자 개인, 금융 정보 유출 |
| 시스템의 안전성 유지 | 사이버 공격으로 인한 정상 동작 불가 시 시스템의 안정성과 신뢰성 저해 |
| EU의 규제 강화 | 유럽연합은 무선 장비의 안전성과 보안성을 강화하기 위해 사이버 보안 시험을 필수로 하여 관련 규제 강화 |
| 일반적인 제품의 안전성 강화 | RED의 사이버 보안 규제를 통해 무선 기기 및 일반적인 제품의 안전성과 보안성을 향상시키는 효과 기대 |
RED 3.3 조항에 따른 대상과 요구사항은 하기와 같으며 지침 준수 여부를 판단하기 위한 EN 18031-1/2/3 조화 표준 시리즈는 다음과 같이 매칭되며
표준에는 접근 제어 메커니즘, 인증 메커니즘, 보안 업데이트, 저장, 통신 메커니즘, 기밀 암호화 키, 일반 장비성능 등 시리즈에 공통적으로 요구된 사항들과 18031-1에는 복원 메커니즘, 네트워크 모니터링 메커니즘, 트래픽 제어 메커니즘, 18031-2에는 로깅 메커니즘, 삭제 메커니즘, 사용자 알림 메커니즘, 18031-3에는 삭제 메커니즘으로 추가 구성되어 있습니다.
7. 시큐어 코딩
시큐어 코딩(Secure Coding)은 보안 취약점이 발생하지 않도록 고려하여 코드를 작성하는 개발 방법론입니다. 단순히 ‘잘 작동하는 코드’가 아닌, 예상치 못한 공격에도 안전한 코드를 만드는 것이 목적입니다.
목적을 달성하기 위한 원칙은 ‘룰셋(Ruleset)’으로 정형화되며, 대표적으로 KISA(한국인터넷진흥원)에서는 보안 취약점 49개 유형을 바탕으로 한 시큐어 코딩 가이드를 제공합니다. 하기는 대표적인 룰 5가지 입니다.
1) 입력값 검증 및 표현(Input Validation and Representation)
외부에서 입력되는 값(예: 사용자 입력, 파라미터 등)을 검증하지 않고 처리할 경우 발생하는 취약점입니다.
- 대표 위험: SQL 인젝션, 명령어 삽입
- 예: SELECT * FROM users WHERE id = '입력값'
2) 보안 기능(Security Features)
인증, 권한 관리, 세션 처리 등 핵심 보안 기능의 설계 미흡으로 인해 발생하는 취약점입니다.
- 대표 위험: 세션 탈취, 비밀번호 평문 저장
- 예: 비밀번호를 해시 없이 DB에 저장하는 경우
3) 크로스사이트스크립팅(XSS)
웹 애플리케이션에 악성 스크립트를 삽입하여 다른 사용자의 브라우저에서 실행되도록 하는 공격입니다.
- 대표 위험: 쿠키 탈취, 가짜 입력창 삽입
- 예: <script>alert(document.cookie)</script>
4) 자원 관리(Resource Management)
메모리, 파일, 네트워크 연결 등의 자원을 적절히 관리하지 못할 때 발생하는 취약점입니다.
- 대표 위험: 파일 핸들 미반환, 메모리 누수
- 예: 파일을 열고 닫지 않아 자원 고갈 발생
5) 암호화 사용(Cryptographic Issues)
암호 알고리즘, 키 관리, 랜덤 값 생성 등 암호 관련 구현이 부적절할 경우의 취약점입니다.
- 대표 위험: 약한 암호 사용, 하드코딩된 키
- 예: Base64로 인코딩만 하고 암호화라고 착각하는 경우
개발 현장에서는 ‘정적 분석 도구(Static Analysis Tool)’를 활용해 코드 내 보안 결함을 사전에 자동 탐지합니다.
대표적인 도구로는 SonarQube, CodeScroll Static, CodeRay-XG 등이 있으며, 기업에서는 이러한 도구를 CI/CD 파이프라인에 통합해 자동화된 보안 검증 체계를 운영하기도 합니다.
따라서 시큐어 코딩은 단순한 개발 기법이 아니라 신뢰할 수 있는 시스템 구축의 출발점이자 사이버 시큐리티의 기본입니다.
8. 와이즈스톤의 사이버 시큐리티 시험
와이즈스톤에서는 매년 다수의 SW 시험을 의뢰 받아 시험하고 결과에 대한 성적서를 발행하고 있습니다.
시큐어 코딩은 2021년부터 사업을 시작하였고 정부 과제 개발 완료 시 CC 인증을 받은 정적 분석 도구를 통한 시큐어 코딩 성적서는 필수이므로 매년 다수의 의뢰가 들어오고 있습니다.
EN 303 645 규격은 2024년에 KOLAS로 부터 인정받아 시험이 가능하며, EN 18031 시리즈를 기반으로 한 사이버 시큐리티 시험은 올해 8월 본격적으로 서비스를 개시할 예정입니다.
특히 CE RED 인증을 받기 위해서는 공신력 있는 인증 기관(Notified Body)에 적합성 심사를 위해 기술 문서 및 RED 지침의 네트워크 보안 요구 사항에 대한 구현 기준이 명시된 EN 18031-1/2/3 조화 표준을 기반으로 시험한 SW 시험 성적서 제출이 필요하여 많은 소요가 있을 것으로 전망합니다.
9. 결과 고찰 및 개선방안
사이버 시큐리티는 더 이상 선택이 아닌 생존을 위한 필수 전략입니다. 오늘날의 위협은 눈에 보이지 않지만 그 피해는 막대합니다.
시스템 설계 단계부터 보안을 고려하고 관련 표준과 가이드를 준수하며 개인의 보안 인식도 함께 높여나가야 합니다.
특히 IoT, 인공지능, 클라우드 기반 환경에서 보안은 더욱 복잡하고 중요해지고 있습니다.
이번 기술 블로그를 통해 사이버 시큐리티에 대한 이해를 넓히고 실천의 계기가 되었기를 바랍니다.
모두가 함께 지켜야 할 ‘디지털 안전망’을 위해 우리는 지금 보안을 선택해야 할 때입니다.
출처 및 참고
• Europol. Internet Organised Crime Threat Assessment (IOCTA) 2018
• 한국인터넷진흥원(KISA). 랜섬웨어 보안 권고문
• BBC News. “WannaCry ransomware attack: What we know” (2017)
• KISA. 2023 피싱 이메일 사례 분석 보고서
• 금융감독원. 전자금융사기 예방안내 자료
• KISA. 디도스 공격 대응 매뉴얼
• Cloudflare. What is a DDoS attack?
• 머니투데이. “디도스 공격에 증권사 시스템 한때 ‘먹통’” (2020.06.29)
• https://www.bsigroup.com/siteassets/pdf/en/products-and-services/gl-rs-pcert-lg-ict-dt-
nsp-mp-digitaldomain-0025-red-guide-and-readiness.pdf?utm_source=chatgpt.com