은행·증권사·카드사·보험사의 고객 정보는 대개 DB 를 정면으로 뚫어서 새지 않습니다. 더 흔한 길은 그 DB 에 접근할 권한을 가진 사람의 PC와, 인터넷 쪽에 무심코 열려 있던 문입니다. 이 글은 금융사 보안 담당자와 실무자를 위해, 업무 PC 와 웹 서버에서 막을 수 있는 유출 경로를 정리합니다.
고객 DB 로 가는 다섯 갈래 길
| 길 | 전형적인 모습 |
|---|---|
| ① 업무 PC 계정 탈취 | 정보 탈취 악성코드가 업무 시스템·관리 콘솔의 비밀번호와 로그인 세션(쿠키)을 가져갑니다. 공격자는 정상 직원으로 로그인합니다. |
| ② 원격 제어 | 사회공학으로 원격 도구를 설치시키거나, 유지보수용 원격 계정이 탈취됩니다. |
| ③ 업무 PC 에서의 반출 | 개인 클라우드 업로드, USB, 메신저로 조회 결과가 밖으로 나갑니다(외부 공격·내부자 모두). |
| ④ 외부 노출 | DB 포트, phpMyAdmin·Adminer 같은 DB 관리 도구, .env·.sql 덤프·백업 파일이 인터넷에서 보입니다. |
| ⑤ 웹 애플리케이션 공격 | SQL 인젝션 등으로 웹 서비스를 거쳐 DB 를 조회합니다. |
① 업무 PC 계정 탈취 막기
- 업무 PC 에 크랙·불법 프로그램·출처 모를 설치 파일을 금지합니다. 정보 탈취 악성코드의 가장 큰 유입로입니다. 설치 파일 확인법
- 「사람인지 확인하려면 Win+R」 같은 가짜 인증 화면 수법을 직원 교육에 넣습니다. 지금 가장 흔한 감염 경로 중 하나입니다.
- 관리 콘솔·고객 정보 조회 시스템의 비밀번호를 브라우저에 저장하지 않게 합니다.
- 관리 계정에는 피싱에 강한 2단계 인증(보안 키·패스키)을 씁니다. 세션 쿠키 탈취는 문자 인증으로 막지 못합니다. 세션 쿠키 탈취 대응
- 브라우저를 화면 없이 원격 조종 모드로 띄워 쿠키를 꺼내는 최근 수법을 감시합니다.
② 원격 제어 통제
- 회사가 지정한 원격 도구 외의 것(AnyDesk·TeamViewer·RustDesk 등 개인 설치본)이 업무 PC 에 있는지 정기 점검합니다.
- 원격 도구가 자동 시작 서비스로 상주하면 사람이 없어도 접속됩니다. 상주 여부를 확인합니다.
- 「금융감독원·수사기관」을 사칭해 원격 설치를 요구하는 전화는 직원 대상으로도 옵니다. 원격 제어 앱 사기 대응
③ 업무 PC 에서의 반출 감시
- 자리를 비운 시간의 대량 업로드, 서명한 회사와 목적지 소유자가 다른 통신은 강한 이상 신호입니다.
- USB 저장장치 사용 기록(제조사·일련번호)을 남겨 사후 추적이 가능하게 합니다. USB 점검
- 망분리 환경이라도 인터넷망 PC 쪽의 이 신호들은 따로 봐야 합니다.
④ 외부 노출 점검
- MySQL(3306)·PostgreSQL(5432)·MSSQL(1433)·Oracle(1521)·MongoDB(27017)·Redis(6379)·Elasticsearch(9200) 포트가 인터넷에서 보이지 않아야 합니다. 개발·테스트 서버가 가장 자주 빠집니다.
- phpMyAdmin·Adminer 같은 DB 관리 도구와 원격 데스크톱(3389)은 인터넷에 직접 열지 말고 VPN·접근제어 뒤에 둡니다.
- 웹 루트에
.env,.git,.sql·.bak·.zip백업이 남아 있지 않은지 확인합니다. 스캐너는 하루에도 수천 번 이 경로를 두드립니다. - 웹 서버 접근 로그에서 그 경로들에 대한 요청이 200(성공)으로 응답된 적이 있는지를 봅니다. 404 는 두드림이고, 200 은 실제로 내려간 것입니다.
⑤ 웹 애플리케이션 공격
SQL 인젝션 같은 공격은 웹방화벽(WAF)과 안전한 코딩(파라미터 바인딩)이 1차 방어입니다. 접근 로그에서 공격 시도를 세는 것은 「어디를 노리고 있는가」를 알려 줄 뿐, 막아 주지는 않습니다.
로그에서 볼 만한 신호가 하나 있습니다. SQL 구문이 실린 요청에 서버가 500 번대 오류로 답한 경로입니다. 공격 문자열이 DB 까지 가서 문법 오류를 냈을 때의 전형적인 모양이라, 그 경로의 코드가 입력을 쿼리에 그대로 이어 붙이는지 먼저 확인할 이유가 됩니다. 반대로 200 으로 답했다고 성공한 것도, 실패한 것도 아닙니다 — 로그만으로는 알 수 없습니다.
PC 보호 수단이 대신하지 않는 것
금융권에는 이미 의무화되었거나 사실상 표준인 통제가 있습니다. 아래는 업무 PC 보호 도구로 대체할 수 없습니다.
- DB 접근제어·접속 기록 감사(누가 어떤 고객 정보를 몇 건 조회했는가)
- 웹방화벽·침입 방지 시스템
- 개인정보 암호화·마스킹, 권한 최소화, 퇴사자·협력사 계정 정리
업무 PC 쪽 점검은 이 통제들을 정상 직원의 로그인으로 우회하는 길을 줄이는 몫입니다. 둘은 겹치지 않고 이어집니다.
울타리 NEO 상업용은 업무 PC 의 정보 탈취·쿠키 탈취 수법, 가짜 인증 화면 붙여넣기, 원격 도구 상주, 자리 비운 사이의 설명되지 않는 업로드, USB 사용 기록을 보고, 여러 PC 의 보고를 묶어 같은 공격·측면 이동을 찾습니다. DB·관리 포트가 밖에서 보이는지 점검하고, 웹 서버 접근 로그에서 비밀 파일·DB 덤프·관리 도구를 노린 요청과 실제로 내려간 것을 구분하고, 질의 문자열의 SQL 인젝션 시도를 세어 서버가 오류(5xx)로 답한 경로를 따로 짚습니다. 출발지를 나눈 로그인 대입(크리덴셜 스터핑)과 고객번호를 바꿔 가며 조회한 흔적도 찾습니다. DB 접근제어와 웹방화벽은 대신하지 않습니다.