피싱 이메일 한 통, 유출된 비밀번호 하나, 분실된 노트북 한 대만으로도 기업의 고객 데이터와 재무 데이터가 악의적인 사람의 손에 넘어갈 수 있습니다. 다행히 대부분의 위험은 비용이 많이 들지 않는 기본적인 조치만으로도 크게 줄일 수 있습니다. 중소기업이 지금 바로 시작해야 할 10가지를 소개합니다.
중소기업도 사이버 범죄의 표적입니다
많은 경영자가 우리 회사는 너무 작아서 주목받지 않을 것이라고 생각합니다. 그러나 실제로 공격자는 자동화 도구로 수많은 대상을 한꺼번에 스캔하고 방어가 가장 허술한 곳을 노립니다. 보안 담당 인력의 부재, 단순한 비밀번호, 점검되지 않은 백업 때문에 중소기업은 쉽게 먹잇감이 됩니다.
대표적인 공격 유형으로는 모든 데이터를 암호화한 뒤 몸값을 요구하는 랜섬웨어, 비밀번호를 탈취하는 피싱 이메일, 거래처 이메일을 사칭해 다른 계좌로 송금을 요구하는 수법이 있습니다. 직접적인 피해 외에도 개인정보 유출 사고는 법적 책임으로 이어집니다. 베트남 개인정보 보호에 관한 시행령 13/2023/ND-CP에 이어 베트남 개인정보 보호법(2026년 1월 1일 시행)은 개인정보를 처리하는 조직에 적절한 보호 조치를 적용하고, 위반 사고가 발생하면 관계 당국에 통지하도록 요구합니다.
1~3: 계정과 접근 권한 보호
대부분의 보안 사고는 계정 하나가 탈취되면서 시작됩니다. 따라서 ‘출입문’을 단단히 잠그는 것이 최우선 과제이며, 비용도 가장 적게 드는 조치입니다.
또한 주요 시스템과 각 시스템의 관리자 권한 보유자를 목록으로 정리해 두십시오. 도메인, 호스팅, 팬페이지 계정을 누가 갖고 있는지 아무도 모르는 상황을 막을 수 있습니다.
- 1. 2단계 인증(2FA) 활성화: 기업 이메일, 회계 소프트웨어, 인터넷 뱅킹, 웹사이트 관리자 계정, 소셜 미디어에 적용하십시오. 가능하다면 SMS 인증 코드 대신 Google Authenticator, Microsoft Authenticator 같은 인증 앱이나 물리적 보안 키를 우선 사용하십시오.
- 2. 강력한 비밀번호와 비밀번호 관리자 사용: 시스템마다 충분히 긴 고유 비밀번호를 사용하고, Excel 파일이나 단체 채팅방에 적어 두는 대신 Bitwarden, 1Password 같은 도구로 안전하게 저장하고 공유하십시오.
- 3. 최소 권한 부여: 직원은 업무에 필요한 데이터에만 접근할 수 있어야 하며, 관리자 계정은 일상 업무에 쓰지 않고 별도로 사용합니다. 직원이 퇴사하면 당일 안에 모든 접근 권한을 회수하십시오.
4~5: 정기 백업과 소프트웨어 업데이트
4. 정기 백업과 복구 테스트: 백업은 랜섬웨어나 하드웨어 장애가 발생했을 때의 최후의 보루입니다. 널리 쓰이는 3-2-1 원칙은 데이터 사본을 최소 3개 보관하되, 서로 다른 2가지 저장 매체에 두고, 그중 1개는 클라우드처럼 분리된 장소에 두는 것입니다. 백업은 랜섬웨어가 암호화하지 못하도록 내부 네트워크에서 분리하거나 변경·삭제 방지 기능을 켜 두어야 합니다. 한 번도 검증하지 않은 백업은 안전하다고 볼 수 없으므로 정기적으로 복구 테스트를 하십시오.
5. 소프트웨어 업데이트와 취약점 패치: 운영체제, 브라우저, 웹사이트 플러그인은 물론 라우터, 카메라 같은 네트워크 장비도 꾸준히 업데이트해야 합니다. 많은 공격이 이미 오래전에 패치가 나왔지만 설치되지 않은 취약점을 노립니다. 자동 업데이트를 켜고, 지원이 종료된 소프트웨어와 장비는 교체하십시오.
6~7: 직원 교육과 프로세스 통제
아무리 좋은 기술도 잘못된 클릭 한 번에 무력화될 수 있습니다. 사람은 가장 약한 고리인 동시에, 충분한 지식과 명확한 프로세스를 갖추면 효과적인 방어선이 될 수 있습니다.
예를 들어 한 수출입 회사의 회계 담당자가 은행 계좌 변경을 알리는 “거래처” 이메일과 함께 진짜와 똑같아 보이는 송장을 받았습니다. 기존에 저장해 둔 전화번호로 확인 전화 한 통만 했어도 사칭임을 알아낼 수 있었습니다. 직원들이 처벌이 두려워 숨기기보다, 의심스럽거나 실수로 클릭했을 때 즉시 보고하도록 장려하십시오.
- 6. 정기적인 직원 교육: 낯선 발신 주소, 수상한 링크, 급박하게 재촉하는 문구, 비밀번호나 OTP 코드 요구 등 사기성 이메일과 메시지를 식별하는 방법을 교육하십시오. 모의 훈련을 실시해 경각심을 높이는 것도 좋습니다.
- 7. 민감한 작업에 대한 확인 절차 마련: 입금 계좌 변경, 긴급 송금, 고객 데이터 반출 요청은 반드시 다른 채널로 확인해야 합니다. 예를 들어 미리 저장해 둔 전화번호로 요청자에게 다시 전화하는 방식입니다.
8~9: 기기와 민감 데이터 보호
8. 기기와 내부 네트워크 보호: 모든 컴퓨터에 악성코드 방지 소프트웨어를 설치하고, 외부로 자주 가지고 나가는 노트북에는 디스크 암호화(Windows의 BitLocker, macOS의 FileVault)를 켜고 화면 자동 잠금을 설정하십시오. 손님용 Wi-Fi는 내부 네트워크와 분리하고, 라우터와 카메라의 기본 비밀번호를 변경하십시오. 직원이 원격으로 근무한다면 인터넷에 포트를 직접 여는 대신 VPN이나 안전한 접속 솔루션을 사용하십시오.
9. 민감 데이터의 분류와 보호: 모든 데이터를 똑같이 보호할 필요는 없습니다. 가장 중요한 데이터가 무엇인지 파악하고 그에 맞는 조치를 적용하십시오.
- 고객, 인사, 재무, 계약 데이터가 저장된 위치를 목록으로 정리합니다.
- 민감 데이터는 저장 시와 전송 시 모두 암호화하고, 웹사이트는 항상 HTTPS를 사용합니다.
- 공개 링크를 통한 파일 공유를 제한하고, 공유 링크에는 만료 기한을 설정합니다.
- 꼭 필요한 개인정보만 정보 주체의 동의를 받아 수집하고, 이용 목적이 끝나면 삭제합니다.
10: 사고 대응 계획 수립
10. 사고 대응 계획을 미리 준비하십시오. 사고가 발생하면 처음 몇 시간이 매우 중요합니다. 한두 페이지 분량의 간단한 계획이라도 허둥지둥 처리할 사람을 찾는 것보다 훨씬 낫습니다.
10가지를 일주일 안에 모두 할 필요는 없습니다. 2단계 인증, 백업, 소프트웨어 업데이트부터 시작해 나머지를 차례로 갖춰 나가고, 매년 최소 한 번은 전체를 점검하십시오. 전담 인력이 없다면 GREEN TECH가 현황 진단과 기업 규모에 맞는 보안 조치 구축을 지원해 드릴 수 있습니다.
- 누가 책임자이며 누구에게 연락해야 하는지: 경영진, IT 담당 부서, 서비스 공급업체.
- 초기 격리 조치: 감염된 기기를 네트워크에서 분리하고 관련 계정의 비밀번호를 변경합니다.
- 백업으로 복구하는 방법과 시스템별 복구 우선순위.
- 개인정보 유출 시 관계 당국과 피해 고객에게 통지할 의무.
핵심 요약
- 2단계 인증, 강력한 비밀번호, 최소 권한 부여가 첫 번째 방어선입니다.
- 3-2-1 원칙에 따라 백업하고, 정기적으로 복구를 테스트하며, 소프트웨어를 꾸준히 업데이트하십시오.
- 직원 교육과 확인 절차로 대부분의 사기 수법을 막을 수 있습니다.
- 규정에 맞게 개인정보를 보호하고 사고 대응 계획을 미리 준비하십시오.





