Skip to main content
위협 인텔리전스

MitM 공격을 방지하는 방법은 무엇인가요?

Man-in-the-Middle (MitM) 공격이 무엇이며 어떻게 작동하는지 알아보세요. 최적의 MitM 공격 방지 전략, 워크플로, 보안 도구를 따르세요. 너무 늦기 전에 인지하세요.

작성자 SentinelOne
Reviewer: Arijeet Ghatak
MitM 공격을 방지하는 방법은 무엇인가요?

다음은 중간자 공격을 쉽게 시각화하는 방법입니다. ATM을 방문했는데 누군가가 당신의 어깨너머로 카드 정보를 훔쳐보는 상황을 상상해 보세요. 당신은 그들이 뒤에 서 있다는 사실을 알지 못합니다. 그들은 당신의 정보를 외운 뒤 자리를 떠나고, 나중에 다른 장소에서 당신의 카드 정보를 사용해 현금을 인출합니다. 또한 당신이 모르는 사이에 ATM과 호스트 사이에 장치를 설치해 카드를 긁을 때 당신의 정보를 탈취할 수도 있습니다! 이것이 바로 전형적인 MitM 공격입니다. 또 다른 예로는 낯선 사람이 당신과 친구의 대화를 엿듣고, 그 민감한 정보를 두 사람에게 불리하게 사용하는 경우가 있습니다.

MitM 공격은 물리적인 환경에서만 발생하는 것이 아니라, 클라우드와 사이버 보안 환경에서도 매우 자주 발생합니다. 이 가이드에서는 MitM 공격을 예방하는 방법과 이에 대해 무엇을 할 수 있는지 설명합니다.

중간자 공격이란 무엇인가?

중간자(MitM) 공격은 위협 행위자가 자신이 존재한다는 사실을 모르는 두 당사자 간의 통신을 가로챌 때 발생합니다. 해커는 이들의 대화를 도청하며, 금융 정보, 로그인 자격 증명 및 그들 사이에 오가는 기타 기밀 세부 정보와 같은 민감한 데이터를 탈취할 수 있습니다.

대부분의 중간자(MitM) 공격은 피싱과 웹 스푸핑을 통해 보안되지 않은 공용 WiFi 네트워크에서 발생합니다.

중간자 공격 예방이 중요한 이유

MitM 공격에서는 공격자가 당신의 환경에 침입했다는 사실을 알아차리지 못합니다. 이는 조용히 이루어지며, 범죄자의 목표는 숨어 있으면서 다른 당사자 및 에이전트와의 대화를 도청해 가능한 한 많은 정보를 훔치는 것입니다.

MitM 공격은 모든 개인, 기업, 조직 및 자산을 표적으로 삼을 수 있기 때문에 위험합니다. 그 동기는 금전적 이익에만 국한되지 않으며, 주의하지 않으면 단 한 번의 데이터 침해로 수백만 건의 레코드를 잃을 위험이 있습니다.

지속적으로 MitM 공격의 표적이 되는 산업에는 은행 부문, 핀테크 및 헬스케어 기업, 산업용 IoT 분야가 포함됩니다. 제조 창고, 전력 시스템 및 중요 인프라도 안전하지 않습니다.

SCORE and the SBA report에 따르면, MitM 공격은 전 세계 사이버 공격의 43%를 차지합니다! 중소기업이 가장 크고 가장 빈번한 표적입니다.

중간자(MitM) 공격의 작동 방식

일반적인 중간자(MitM) 공격은 다음과 같습니다:

  • 사람 A가 사람 B에게 메시지를 보냅니다
  • "중간자"가 사람 A와 B 모두 모르는 사이에 메시지를 가로챕니다
  • 그는/그녀는 메시지나 그 내용을 변경하거나, 자신의 활동 흔적을 남기지 않고 당사자들이 이를 알지 못한 채 메시지를 완전히 삭제할 수 있습니다

요약하면, 중간자 공격은 네트워크, 웹 및 브라우저 기반 취약점을 악용해 정상 트래픽을 가로채거나 우회시킵니다. 피해자로부터 정보를 탈취할 수 있으며, 보안 프로토콜의 약점을 악용할 수도 있습니다.

잠재적인 MitM 공격의 경고 신호

다음은 MitM 공격의 피해자인지 알려주는 몇 가지 징후입니다:

브라우저 인증서 경고

웹사이트를 방문하면 브라우저가 보안 인증서를 확인합니다. 문제가 있으면 이를 알려줍니다. 인증서 경고는 사이트의 신원이 예상과 일치하지 않거나 인증서가 만료되었음을 의미합니다.

정상적인 사이트는 인증서 오류를 발생시키지 않습니다. 평소 자주 방문하던 사이트에서 갑자기 이런 경고가 보인다면 누군가가 연결을 가로채고 있을 수 있습니다. 공격자는 가짜 인증서를 사용해 당신과 실제 서버 사이에 끼어듭니다. 인증서 불일치 또는 유효하지 않은 인증서 오류는 트래픽이 가로채지고 있다는 위험 신호입니다.

이상한 URL

공격자는 정상 웹사이트를 모방한 URL을 사용합니다. 도메인 철자가 약간 다르거나, 다른 확장자를 사용하거나, 문자가 하나 더 들어갈 수 있습니다. yourbank.com 대신 Your-bank.com. o 대신 숫자 0을 넣은 Amaz0n.com 같은 식입니다. 이런 작은 차이는 주의하지 않으면 놓치기 쉽습니다.

로그인하거나 민감한 정보를 입력하기 전에 주소 표시줄의 URL을 확인하세요. 피싱은 종종 MitM 공격과 함께 작동합니다. 공격자는 당신에게 가짜 로그인 페이지를 보여주는 동시에 실제 트래픽도 가로챕니다. 비슷하지만 정확히 일치하지 않는 URL은 종종 공격자의 서버를 통해 우회되고 있음을 나타냅니다.

서비스에서 예기치 않은 연결 끊김

이메일이 무작위로 로그아웃됩니다. 뱅킹 앱이 세션 도중 연결이 끊깁니다. 메시징 앱이 반복적으로 연결을 잃습니다. 이런 연결 끊김은 설명 없이 발생하며 때로는 갑자기 다시 정상으로 돌아옵니다.

트래픽을 가로채는 공격자는 자신의 서버를 통해 연결을 재설정하기 위해 이런 연결 끊김을 강제로 유발할 수 있습니다. 특히 동일한 네트워크에서 여러 서비스에 걸쳐 반복적으로 강제 로그아웃이 발생한다면 세션이 하이재킹되어 우회되고 있음을 시사합니다. 공격자는 탐지를 피하기 위해 연결을 재설정해야 합니다.

장치가 보안 웹사이트에 연결되지 않음

평소 HTTPS(자물쇠 아이콘)로 로드되던 웹사이트가 갑자기 HTTP(자물쇠 없음)로 로드됩니다. 또는 아예 로드되지 않습니다. 브라우저에 보안 연결을 설정할 수 없다는 오류가 표시될 수도 있습니다.

일부 네트워크는 시스템 부하를 줄이기 위해 HTTPS를 HTTP로 다운그레이드합니다. 하지만 MitM 공격자는 암호화를 제거하기 위해 이를 의도적으로 수행합니다. HTTPS를 사용하는 것으로 알고 있는 사이트에 갑자기 자물쇠가 보이지 않거나, 해당 사이트에 어떤 보안 연결도 설정할 수 없다면 트래픽이 가로채지고 있을 수 있습니다.

위험한 위치의 암호화되지 않은 WiFi

비밀번호를 사용하지 않는 카페, 공항, 도서관 또는 호텔의 WiFi에 연결합니다. 이러한 네트워크는 신호를 공개적으로 브로드캐스트하므로 근처의 누구나 트래픽을 모니터링할 수 있습니다. 공격자는 같은 장소에 있을 필요조차 없고, 같은 네트워크에만 있으면 됩니다.

보안되지 않은 위치의 공용 WiFi는 MitM 공격이 발생하기 가장 쉬운 장소입니다. 공격자는 근처에 자리를 잡고 같은 네트워크에 연결한 뒤 모든 트래픽을 모니터링합니다. 주변에 누가 앉아 있는지, 어떤 장치를 사용 중인지 알 수 없는 혼잡한 공공장소에서는 위험이 더욱 높습니다.

여러 개의 유사한 WiFi 네트워크

거의 동일한 이름의 네트워크가 여러 개 보입니다. "AirportWiFi"와 "AirportWifi"(대문자 W). "CoffeeShop_Guest"와 "CoffeeShop_Guest5G". 공격자는 실제 네트워크와 거의 동일한 이름의 가짜 네트워크를 만듭니다.

실수로 잘못된 네트워크에 연결하면 공격자는 당신이 하는 모든 일에 직접 접근할 수 있습니다. 가로챌 필요도 없습니다. 당신이 데이터를 공격자의 장치로 직접 보내고 있기 때문입니다.

이러한 중복 네트워크 이름은 사용자가 주의 깊게 확인하지 않고 연결하기 때문에 MitM 공격에서 흔히 사용되는 설정입니다.

이상한 DNS 동작

DNS 쿼리가 예상치 못한 서버로 리디렉션됩니다. 웹사이트는 로드되지만 다르게 보입니다. 광고가 다르거나, 레이아웃이 다르거나, 추가 팝업이 나타납니다. 또는 웹사이트가 전혀 로드되지 않고 대신 오류 페이지가 표시됩니다.

DNS 하이재킹은 공격자가 DNS 요청을 가로채 가짜 웹사이트로 보내거나 사이트를 완전히 차단하는 MitM 공격의 한 형태입니다. 잘 알고 있는 사이트가 다른 모양이나 레이아웃으로 로드된다면 누군가가 DNS 쿼리를 가로채 수정된 버전을 제공하고 있을 수 있습니다.

인증서 고정 실패

평소 문제 없이 로드되던 앱에서 갑자기 인증서 오류가 표시됩니다. 뱅킹 앱이 연결되지 않습니다. 이메일 클라이언트에 보안 경고가 표시됩니다. 이런 경고는 항상 사용하던 앱을 사용 중인데도 나타납니다.

일부 앱은 인증서 고정을 사용합니다. 즉, 해당 서버의 특정 인증서만 신뢰합니다. 공격자가 가짜 인증서로 연결을 가로채면 앱은 예상한 인증서와 일치하지 않기 때문에 연결을 거부합니다. 정기적으로 사용하는 앱에서 인증서 오류가 발생하면 가로채기가 일어나고 있음을 나타냅니다.

중간자 프록시 경고

장치에 직접 설정하지 않은 프록시 서버에 대한 메시지가 표시됩니다. 네트워크 설정에 트래픽이 알 수 없는 프록시를 통해 라우팅되고 있다고 표시됩니다. 브라우저가 프록시 인증을 묻기 시작하지만, 당신은 그런 설정을 한 적이 없습니다.

공격자는 트래픽을 가로채기 위해 프록시 서버를 설정합니다. 알 수 없는 프록시 설정이 보이거나 프록시 인증 요청이 예기치 않게 나타난다면 트래픽이 공격자의 장치를 통해 라우팅되고 있는 것입니다.

세션 토큰 및 로그인 쿠키 탈취

서비스에 로그인된 상태를 유지하다가 갑자기 로그아웃됩니다. 다시 로그인하면 자신이 있지 않았던 위치에서 로그인 시도가 있었음을 확인하게 됩니다. 계정 설정에는 자신이 소유하지 않은 장치가 표시됩니다.

트래픽을 가로채는 공격자는 세션 쿠키나 로그인 토큰을 탈취할 수 있습니다. 이 토큰을 사용하면 비밀번호 없이도 계정에 접근할 수 있습니다. 익숙하지 않은 위치나 장치에서 로그인 활동이 보인다면 누군가가 세션 자격 증명을 탈취한 것입니다.

다운그레이드된 암호화 또는 SSL/TLS 문제

평소 강력한 암호화를 사용하던 웹사이트에서 갑자기 약한 암호화 경고가 표시됩니다. 브라우저에 오래된 보안 프로토콜에 대한 메시지가 나타납니다. 연결이 더 오래되고 덜 안전한 HTTPS 버전을 사용합니다.

MitM 공격자는 더 쉽게 깨질 수 있는 오래되고 약한 암호화 표준으로 연결을 다운그레이드하려고 합니다. 오래된 SSL/TLS 버전이나 약한 암호화에 대한 경고가 보인다면 연결이 가로채지고 다운그레이드되고 있는 것입니다.

DNS 캐시 포이즈닝 징후

웹사이트가 잘못된 위치로 리디렉션됩니다. 은행 링크를 클릭했는데 가짜 사이트로 이동합니다. 도메인 이름 조회가 평소보다 오래 걸리거나 예상치 못한 IP 주소를 반환합니다.

공격자는 실제 웹사이트에 대한 가짜 IP 주소를 장치에 주입해 DNS 캐시를 오염시킵니다. 당신은 실제 사이트에 연결한다고 생각하지만, 실제로는 공격자의 가짜 버전에 연결하고 있는 것입니다. 잘못된 사이트로의 리디렉션과 느린 DNS 조회는 캐시 포이즈닝을 나타냅니다.

장치 배터리가 비정상적으로 빨리 소모됨

휴대폰이나 노트북 배터리가 많이 사용하지 않았는데도 평소보다 훨씬 빨리 소모됩니다. 포그라운드에서 실행 중인 앱이 없는데도 장치가 뜨거워집니다. 승인하지 않은 백그라운드 프로세스가 데이터를 소비합니다.

트래픽을 가로채는 공격자는 같은 네트워크에서 로깅 도구나 데이터 유출 프로세스를 실행하고 있을 수 있습니다. 이러한 프로세스는 전력을 소비하고 열을 발생시킵니다. 특정 네트워크에서 설명되지 않는 배터리 소모와 과열이 발생한다면 백그라운드 트래픽 가로채기를 의심할 수 있습니다.

이메일 또는 메시지 라우팅 변경

이메일이 평소보다 훨씬 늦게 도착합니다. 보낸 메시지가 목적지에 도달하지 않습니다. 확인 메일이 평소와 약간 다른 이메일 주소에서 옵니다. 연락처와의 통신이 불안정하거나 지연됩니다.

이메일 또는 메시징 트래픽을 가로채는 공격자는 메시지를 지연시키거나 수정하거나 우회시킬 수 있습니다. 특정 통신 채널이 특정 네트워크에서만 불안정해진다면 누군가가 해당 트래픽을 가로채고 있을 수 있습니다.

네트워크 트래픽 이상 징후

새로운 앱이나 활동이 없는데도 데이터 사용량이 예기치 않게 증가합니다. 특정 연결에서 네트워크 속도가 크게 느려집니다. 대역폭 제한이 특정 네트워크에서만 발생합니다.

공격자가 트래픽을 가로채면 이를 복사하거나 기록하거나 분석합니다. 이로 인해 추가 데이터 흐름이 생성되고 연결 속도가 느려질 수 있습니다. 특정 네트워크에서 갑작스러운 데이터 사용량 증가나 속도 저하가 발생한다면 트래픽에 추가 처리가 이루어지고 있음을 나타냅니다.

로그인 자격 증명이 일시적으로 작동하지 않음

서비스에 로그인하려고 하지만 비밀번호가 맞다는 것을 알고 있음에도 실패합니다. 몇 분 후에는 정상적으로 로그인할 수 있습니다. 이런 일이 같은 네트워크에서 반복적으로 발생합니다.

공격자는 자격 증명을 가로채기 위해 로그인 시도를 가로채고 수정할 수 있습니다. 당신이 보내는 정보를 캡처하는 동안 실제 로그인 시도를 지연시킬 수도 있습니다. 반복적인 로그인 실패 후 성공이 이어진다면 누군가가 인증 트래픽을 조작하고 있음을 시사합니다.

MitM 공격 예방을 위한 모범 사례

이제 조직의 모든 사람을 안전하게 보호하기 위해 따를 수 있는 최고의 MitM 공격 예방 사례를 소개합니다:

1. WFH 정책을 업데이트하고 가정용 WiFi 라우터를 보호하세요

직원이 재택근무를 한다면, 가장 좋은 조치 중 하나는 WFH 및 기업 네트워크를 보호하는 것입니다. 우수한 WiFi 라우터 소프트웨어(펌웨어)를 사용하고 자동으로 업데이트되도록 설정하세요. 또한 라우터의 보안 설정이 강력하고 최소한 WPA3 표준을 준수하는지 확인하세요. 직원이 이동 중이라면 VPN으로 인터넷에 연결하도록 권장하세요. 암호화된 트래픽은 수정하거나 가로채기 어렵기 때문입니다.

2. 종단 간 암호화를 사용하세요

직원들에게 이메일과 커뮤니케이션 채널에서 종단 간 암호화를 활성화하도록 요청하세요. Whatsapp 및 Telegram 같은 일부 앱은 백그라운드에서 이를 자동으로 수행하지만, 모든 앱이 그렇게 구성되어 있는 것은 아닙니다. 또한 소프트웨어와 휴대폰에서 스캔 및 QR 코드를 사용해 종단 간 암호화를 적용할 수도 있습니다. 회사에서 프라이빗 앱을 사용한다면 조사 후 이를 설정하세요.

3. 패치와 안티바이러스 소프트웨어를 설치하세요

이것은 초보적인 조치처럼 보일 수 있지만, 대부분의 직원과 기업이 놓치는 부분입니다. 공격자가 당신이 이미 이를 했다고 가정할 것이라고 순진하게 생각하지 마세요. 얼마나 많은 조직이 기본적인 사이버 위생 점검에 실패하는지 알면 놀랄 것입니다. 보안 소프트웨어를 반드시 설치하고 패치하세요. 또한 가장 강력한 엔드포인트 보호 제품군을 설치해 엔드포인트 보안 조치를 강화하세요.

4. 비밀번호 관리자를 사용하고 강력한 비밀번호를 설정하세요

"Muffin@Paleo123"처럼 추측하거나 크랙하기 쉬운 비밀번호는 사용하지 마세요. 생년월일, 전화번호 또는 개인 정보를 비밀번호에 사용하지 마세요. 문자, 숫자, 기호를 조합하고 길이도 충분히 확보하세요. 모든 웹페이지, 앱, 서비스에 동일한 비밀번호를 재활용하거나 재사용하지 마세요. 모든 항목에 서로 다른 비밀번호를 사용해야 합니다. 우수한 비밀번호 관리자를 사용해 여러 서비스의 비밀번호를 관리하세요. 또한 회사의 비밀번호 관리 정책을 업데이트하고 직원들에게 매월 또는 더 자주 비밀번호를 변경하도록 요청하세요.

5. 다중 인증(MFA)을 적용하세요

새롭게 등장하는 위협에 대응하기 위해 온라인 서비스와 장치에 MFA를 사용하세요. 이는 최고의 방어 수단이 될 것입니다. 추가 보안 계층으로 인증 앱을 사용하고 장치에서 OTP를 수신하도록 설정할 수도 있습니다.

6. 보안 웹사이트에만 연결하세요

브라우저 URL 왼쪽의 자물쇠 아이콘이 보이시나요? 네, 그것이 사이트가 안전한지 알려줍니다. "https://" 접두사도 잊지 마세요. 직원들에게 웹사이트를 방문하기 전에 이러한 징후를 확인하도록 안내하세요. 또한 방문을 허용하기 전에 웹사이트 감사/검사를 수행하는 무료 브라우저 플러그인을 설치해 이 규칙을 자동으로 따르도록 할 수도 있습니다.

직원이 비HTTPS 사이트에 접근하지 못하도록 하는 웹 필터링 프로토콜은 많이 있습니다. SentinelOne에는 이를 지원하는 브라우저 확장 프로그램과 Firewall 제어 모듈이 있습니다. 플랫폼을 통해 제공되는 포괄적인 엔드포인트 및 네트워크 보안 기능의 일부로 웹 필터링 기능에 액세스할 수 있습니다.

7. 비정상 활동에 대해 네트워크 트래픽을 모니터링하세요

직원은 의심스러운 데이터 흐름을 알아차리지 못할 수 있지만, 보안 팀은 그래야 합니다. 예상치 못한 아웃바운드 연결이나 이상한 시간대의 트래픽 급증을 감시할 수 있도록 네트워크 모니터링 도구를 설정하세요. 비정상적인 패턴이 보이면 신속히 조사하세요. 공격자는 성공적인 MitM 공격 전후에 네트워크 로그에 흔적을 남기는 경우가 많습니다.

트래픽을 기록하고 분석하는 도구는 이러한 징후를 포착할 수 있습니다. 이를 위해 반드시 엔터프라이즈급 소프트웨어가 필요한 것은 아닙니다. 대부분의 라우터에는 기본 로깅 기능이 내장되어 있습니다. 매주 로그를 확인하고 이상한 항목에 플래그를 지정하세요. 또한 직원들을 교육해 최신 소셜 엔지니어링 수법을 인지하도록 하세요. 피싱 이메일과 smishing, vishing의 징후를 식별할 수 있어야 합니다. 알 수 없는 적대자와 상호작용하지 않도록 교육하세요. 온라인에서 대화하는 상대를 확인하고, 낯선 사람을 맹목적으로 신뢰해 민감한 정보를 넘기지 않도록 하세요.

8. 오래된 네트워크 프로토콜을 비활성화하세요

네트워크는 아마도 SSL 3.0 및 TLS 1.0 같은 오래된 프로토콜을 여전히 지원하고 있을 가능성이 높으며, 이들에는 알려진 취약점이 있습니다. 공격자는 이러한 구식 표준을 악용해 트래픽을 가로챕니다. 네트워크와 장치 설정을 업데이트해 TLS 1.2 이상을 사용하세요.

IT 팀에 서버, 라우터 및 엔드포인트에서 레거시 프로토콜을 끄도록 지시하세요. 오래된 프로토콜이 활성화된 상태로 남아 있으면 문을 열어두는 셈입니다. 이로 인해 매우 오래된 장치나 소프트웨어와의 호환성이 깨질 수 있지만, 보안상 이점이 그 위험을 능가합니다. 직원들이 실제로 무엇에 연결해야 하는지 확인한 다음 나머지는 비활성화하세요.

9. SSL/TLS 인증서를 사용하고 이를 검증하세요

인증서는 웹사이트와 서비스가 주장하는 대상이 실제로 맞다는 것을 증명합니다. 회사는 내부 또는 외부 노출 서비스에 정식 SSL/TLS 인증서를 설치해야 합니다. 더 중요한 것은 직원들이 인증서가 유효한지 확인하도록 교육하는 것입니다. 

브라우저는 자물쇠 아이콘을 클릭하면 인증서 세부 정보를 표시합니다. 인증서가 도메인과 일치하지 않거나 만료되었다면 진행하지 마세요. 공격자는 때때로 만료되었거나 자체 서명된 인증서를 사용해 트래픽을 가로챕니다. 빠른 검증 습관만으로도 가짜 인증서에 의존하는 대부분의 MitM 시도를 막을 수 있습니다. 이를 신규 입사자 보안 온보딩의 일부로 포함하세요.

10. 네트워크를 세분화하고 접근을 제한하세요

회사 내 모든 사람이 모든 시스템에 접근할 필요는 없습니다. 네트워크를 재무, HR, 개발, 게스트 WiFi 등 별도의 영역으로 나누고 각 영역에 자체 보안 규칙을 적용하세요. 공격자가 한 세그먼트를 침해하더라도 나머지 영역에 자동으로 도달할 수는 없습니다.

방화벽과 접근 제어를 사용해 어떤 장치와 사용자가 어디에 연결할 수 있는지 제한하세요. 회계 부서 직원이 서버 인프라에 접근할 필요는 없습니다. 이 접근 방식은 공격자가 초기 접근 권한을 얻은 후 측면 이동하는 것도 더 어렵게 만듭니다. 민감한 데이터를 일반 사용 영역과 분리하는 것부터 시작한 다음, 회사의 실제 역할과 요구 사항에 따라 세부 조정을 하세요.

SentinelOne은 중간자 공격 예방에 어떻게 도움이 되나요?

SentinelOne에는 중간자 공격만을 전용으로 차단하는 제품은 없지만, 이러한 위협에 대응하고 방어하는 데 도움이 되는 다양한 보안 기능을 제공합니다. 예를 들어, Singularity™ Endpoint를 사용하면 네트워크, ID, 사용자 및 장치에 대해 AI 기반 자율 엔드포인트 보호를 구현할 수 있습니다.

Singularity™ Mobile은 모바일 위협 증가에 대응하기 위한 온디바이스 적응형 실시간 방어를 제공합니다. 탈옥 및 루팅된 장치의 위험을 제거할 수 있습니다. 또한 rogue, 무선 및 보안 통신 변조를 포함한 중간자(MitM) 공격에 대한 방어를 지원합니다. 피싱 URL을 차단하고 새롭게 등장하는 피싱 기법을 행위 기반으로 탐지할 수 있습니다. 문자, 메시징 앱, 이메일 및 소셜 미디어의 의심스러운 링크에 대한 경고를 받을 수 있습니다.  사용자가 상호작용하기 전에 자격 증명 탈취와 계정 침해를 방지하세요.

Singularity™ XDR은 더 나은 보안 범위를 제공함으로써 한 단계 더 강화할 수 있습니다. 랜섬웨어와 같은 위협을 차단할 수 있으며 데이터 사일로 문제를 해결하기 위한 통합 보안 플랫폼을 제공합니다. 모든 소스의 데이터를 수집하고 정규화하며, 모든 공격 표면 전반에서 상관 분석을 수행할 수 있습니다. 이를 통해 공격의 전체 맥락을 이해하는 데 도움이 됩니다.

SentinelOne은 인프라에 대한 더 나은 가시성을 제공할 수 있는 여러 위협 탐지 엔진을 사용합니다. 데이터 흐름을 모니터링하고, 휴면/비활성 계정을 식별하며, 네트워크 트래픽과 사용자 행위를 분석할 수 있습니다. 다음 사항을 알아두어야 합니다:

  • SentinelOne의 정적 AI 엔진은 실행 전에 파일을 스캔하고 악의적 의도의 패턴을 식별할 수 있습니다. 정상 파일도 분류할 수 있습니다.
  • 행위 기반 AI 엔진은 실시간으로 관계를 추적하고 익스플로잇 및 파일리스 멀웨어 공격을 방어할 수 있습니다.
  • 전체적인 근본 원인 및 영향 범위 분석을 수행할 수 있는 엔진도 있습니다.
  • Application Control Engine은 컨테이너 이미지 보안을 보장할 수 있습니다.
  • STAR Rules Engine은 규칙 기반 엔진으로, 사용자가 클라우드 워크로드 텔레메트리 쿼리를 자동화된 위협 헌팅 규칙으로 변환할 수 있게 합니다.
  • SentinelOne Cloud Threat Intelligence Engine은 시그니처를 사용해 알려진 멀웨어를 탐지하는 규칙 기반 평판 엔진입니다.

Prompt Security by SentinelOne은 승인되지 않은 agentic AI 작업과 악성 프롬프트를 차단할 수 있습니다. 프롬프트 인젝션과 denial wallet/service 공격을 방지하고, shadow AI 사용에 대해 즉시 경고를 보냅니다. 마지막으로, Purple AI는 세계에서 가장 진보된 Gen AI 사이버 보안 분석가로서 도움을 줄 수 있습니다. 최고의 보안 인사이트를 생성하고 보안 투자 효과를 극대화하도록 지원합니다. 이러한 모든 통합 보안 기능은 SentinelOne’s Singularity™ Platform을 통해 이용할 수 있습니다.

Callout Background Image Gradient

심층적인 위협 인텔리전스 확보

SentinelOne 위협 추적 서비스 WatchTower가 어떻게 더 큰 인사이트를 확보하고 공격에 대응하는 데 도움이 되는지 알아보세요.

결론

이제 MitM 공격의 작동 방식과 MitM 공격을 예방하는 방법을 알게 되었으므로, 최적의 보안 프로토콜을 적용하는 데 더 자신감을 가질 수 있습니다. 조직에 적합한 통합 보안 스택을 사용하고 모두가 상황을 인지하도록 하세요. 직원들에게 이러한 위협에 대해 교육하고, 가로채기를 당하지 않기 위해 무엇을 해야 하는지 알고 있는지 테스트하세요. SentinelOne과 함께라면 이러한 위협을 방어하고 적대자가 당신의 통신을 엿보는 것을 방지할 수 있습니다.

자주 묻는 질문

Man-in-the-Middle 공격은 공격자가 사용자와 사용자가 연결하려는 서버 사이에 자신을 위치시킬 때 발생합니다. 공격자는 사용자가 송수신하는 데이터를 가로채 사용자가 모르는 사이에 이를 읽거나 수정합니다. 공격자는 비밀번호, 신용카드 번호, 로그인 자격 증명과 같은 민감한 정보를 탈취할 수 있습니다. 기본적으로 공격자는 중간자 역할을 하며, 합법적인 서비스인 것처럼 가장하면서 그 사이를 통과하는 모든 것을 수집합니다.

공용 Wi-Fi를 사용할 때는 가능하다면 민감한 정보에 접근하지 마세요. 반드시 사용해야 한다면 VPN을 사용하여 연결을 암호화하고 있는지 확인하세요. 개인 데이터를 입력하기 전에 웹사이트가 HTTPS를 사용하고 유효한 SSL 인증서를 보유하고 있는지 확인하세요. 비밀번호가 필요 없고 일반적인 이름을 가진 네트워크는 신뢰하지 마세요. 기기에서 자동 연결 기능을 끄고 파일 공유를 비활성화하세요. 또한 가능하면 공용 네트워크에서는 뱅킹이나 쇼핑도 피해야 합니다.

모든 인터넷 트래픽에 VPN을 사용하고, 특히 신뢰할 수 없는 네트워크에서는 반드시 사용하십시오. HTTPS를 활성화하고 방문하는 웹사이트의 SSL 인증서를 확인하십시오. 브라우저와 운영 체제를 최신 보안 패치로 업데이트된 상태로 유지하십시오. 강력한 비밀번호를 사용하고 모든 계정에서 다단계 인증을 활성화하십시오. 비정상적인 활동이나 익숙하지 않은 장치를 탐지하기 위해 네트워크 트래픽을 모니터링하십시오. 이러한 조치를 이행하지 않으면 스스로를 위험에 노출시키게 됩니다. 위협이 확산되기 전에 탐지할 수 있도록 안티바이러스 및 안티멀웨어 도구를 설치하십시오.

민감한 시스템을 일반 트래픽으로부터 격리하기 위해 네트워크 세분화를 구현하십시오. 의심스러운 트래픽을 검사하고 차단하기 위해 Web Application Firewall을 배포하십시오. 합법적인 서버를 검증하기 위해 인증서 고정을 사용하십시오. 침입 탐지 시스템으로 모든 네트워크 연결을 모니터링하십시오. 원격 근무자에게 VPN 사용을 요구하고 강력한 인증 프로토콜을 시행하십시오. 정기적인 보안 감사를 수행하여 방어 체계의 격차를 찾으십시오. 팀이 MitM 공격의 작동 방식을 이해하고 자신의 장치에서 경고 신호를 식별할 수 있도록 하십시오.

다중 인증은 보안 계층을 하나 더 추가하지만, MitM 공격을 완전히 막지는 못합니다. 사용자의 트래픽을 가로채는 공격자는 잠재적으로 사용자 이름과 비밀번호를 탈취할 수 있지만, 두 번째 인증 요소가 작동하면 장벽에 부딪히게 됩니다. 공격자가 사용자의 휴대폰이나 인증 앱을 가지고 있지 않다면 MFA를 우회할 수 없습니다. 이는 공격을 훨씬 더 어렵고 시간이 많이 걸리게 만들므로, 공격자는 보통 더 쉬운 표적으로 이동합니다. 전반적인 보안 계획의 일부로 이를 사용해야 합니다.

엔드포인트 보호 도구는 일부 MitM 활동을 탐지할 수 있지만, 그것만으로는 완전한 방어가 되지 않습니다. 이러한 도구는 장치에서 악성 트래픽 패턴과 의심스러운 인증서 설치를 포착합니다. 우수한 엔드포인트 도구는 네트워크 연결을 모니터링하고 비정상적인 동작을 표시합니다. 그러나 공격자가 사용자와 서버 사이에 위치한 경우, 장치만으로는 이를 확인할 수 없습니다. 실제 보호를 위해서는 엔드포인트 보호를 VPN 및 방화벽과 같은 네트워크 수준의 방어와 결합해야 합니다.

MitM 공격을 탐지한 경우 즉시 네트워크 연결을 끊으십시오. 민감한 계정에 계속 액세스하거나 개인 데이터를 전송하지 마십시오. 침해되지 않은 것으로 확인된 별도의 안전한 장치에서 모든 비밀번호를 변경하십시오. 즉시 IT 팀 또는 네트워크 관리자에게 연락하십시오. 계정에서 무단 액세스 또는 의심스러운 활동이 있는지 확인하십시오. 필요한 경우 보안 팀에 보고서를 제출하십시오. 로그를 검토하여 어떤 데이터에 액세스되었는지 확인하고, 침해의 영향을 받았을 수 있는 모든 사람에게 알리십시오.

다음에 대해 더 알아보기 위협 인텔리전스

Decorative background gradient

보안 운영을 혁신할 준비가 되셨나요?

SentinelOne AI SIEM이 귀사의 SOC를 자율적으로 운영되는 강력한 조직으로 어떻게 전환할 수 있는지 알아보세요. 지금 문의하여 맞춤형 데모를 요청하고 보안의 미래를 직접 확인해 보세요.
Dark dashboard UI with purple-highlighted nav, summary cards showing 149, 7, 78, 56, 1.2 h, and a status table with linked purple text