28일 정보 기술 연구 및 자문 기업 가트너가 실시한 설문조사 결과에 따르면 조사에 참여한 최고정보보안책임자(CISO) 가운데 41%가 지난 12개월 동안 직원의 음성 통화 중 딥페이크를 악용한 사회공학 공격을 최소 한 차례 이상 겪었다. 화상 통화에서 동일한 유형의 공격을 경험했다는 비율 역시 36%에 달했다.
가트너는 올해 3월부터 5월까지 CISO 또는 이에 준하는 직책의 사이버보안 부문 고위 임원 297명을 대상으로 이번 조사를 실시했다.
조사에 참여한 CISO의 79%는 지난 12개월간 이메일 피싱, 스피어 피싱, 기업 이메일 침해 사고를 최소 한 건 이상 겪었다고 답했다. 비싱 및 스미싱 사고가 발생했다는 응답도 58%에 달했다.
가트너는 진화하는 AI 기반 사회공학 공격에 효과적으로 대응하기 위해 CISO가 중점적으로 추진해야 할 세 가지 핵심 조치를 제시했다.
먼저 정형화된 교육을 적응형 보안 행동 및 문화 프로그램으로 전환하는 방만을 제시했다. 직원에게 ‘가짜를 가려내는 법’을 가르치기보다 중요한 요청에 대해 안전한 확인 절차를 거치는 것을 기본 행동 수칙으로 정착시켜야 한다.
이메일, 음성, 영상, 협업 도구 또는 AI 애플리케이션 등 유입 경로와 무관하게 고위험 요청 시 잠시 멈추고 확인 후 보고하도록 직원과 승인자를 훈련해야 한다. 또한 모의 훈련을 통해 AI 관련 의심 정황의 확인 및 보고 절차가 원활히 작동하는지 점검할 필요가 있다.
또한 계정 복구, 특권 접근, 결제 승인 등 중요도가 높은 업무 절차는 피싱 방지 인증, 위험 기반 신원 통제, 신뢰할 수 있는 채널을 통해 보호해야 한다. 정상 로그인이나 비밀번호 재설정 이후에도 신원 정보 악용을 탐지하는 제어 장치를 마련해야 한다.
다음으로 의심스러운 연락과 사칭 신고 정보를 계정 복구 이력, 새 기기 접속, 권한 변경, 금융 거래 정보와 연계해 분석함으로써 위협 탐지 역량을 높여야 한다. 멀티모달 사칭, 조작된 AI 권고, 침해되거나 오용된 AI 에이전트는 물론 정해진 범위를 벗어나 작동하는 에이전트까지 대응할 수 있도록 사고 대응 매뉴얼을 업데이트해야 한다.
크레이그 포터 가트너 디렉터 애널리스트는 “공격자는 피싱, 비즈니스 이메일 침해, 합성 미디어, 수집 개인정보를 결합해 다중 채널 공격을 펼치고 있다”라며 “앞으로도 대부분의 공격은 사용자, 탈취한 인증 정보, 취약한 복구 절차, 익숙한 기술 수법에 의존하는 방식으로 이뤄질 것이며 CISO는 신원 및 접근 위험을 평가할 때처럼 체계적으로 AI 기반 사회공학 위협에 대응해야 한다”고 강조했다.
후원하기



























