새 소식우리 회사에 어떤 규제가 적용되는지 알고 계신가요? 3분 안에 확인할 수 있습니다. Panke가 드리는 진심 어린 선물:EU 스코퍼한국 스코퍼
무엇을 도와드릴까요?

채널로 문의하기

KakaoTalkLINE

48시간 이내 답변

이메일 보내기 →
보안 예산 처음 쓴다면? 이 세 가지는 건너뛰지 마세요
중소기업보안

보안 예산 처음 쓴다면? 이 세 가지는 건너뛰지 마세요

2026년 7월 23일·Alex Holmquist, Panke IT Solutions LLC

드디어 보안에 쓸 예산을 마련하셨는데, 만나는 업체마다 자기 제품이 제일 먼저라고 합니다. 무엇을 사든 그전에 먼저 해야 할 세 가지가 있습니다. 이걸 건너뛰면 결제를 마친 뒤에도 여전히 뚫리는 쪽에 서 있게 됩니다. 중소기업 정보보호 예산의 우선순위를 어떻게 잡아야 하는지 정리했습니다.

번호표가 붙은 세 가지 물건이 카운터에 나란히 놓여 있고, 첫 번째 물건은 이미 손에 들려 있다.

무시했을 때의 비용으로 우선순위를 정하세요

중소기업 대상 보안 가이드는 대부분 "전부 다 하세요" 목록입니다. 전부 다 하라는 목록은 쓸모가 없습니다. 전부 다 할 수는 없으니까요.

그러니 가장 중요한 것부터 시작해서 하나씩 내려가면 됩니다. 검토 중인 제품이나 서비스마다 이렇게 물어보세요. 이걸 그냥 넘겼을 때 나는 얼마를 잃는가?

제 경험상 보안 수준을 올리는 첫걸음으로 권해 드리고 싶은 순서는 다음과 같습니다.

첫 번째: 다단계 인증(MFA)

무엇을 사기 전에 먼저 모든 계정에 다단계 인증을 켜세요. 대부분의 서비스에서 MFA 설정은 무료이고, 몇 분이면 끝납니다.

마이크로소프트 (Meyer et al.): 다단계 인증은 계정 탈취 위험을 99.22% 낮췄고, 비밀번호가 이미 유출된 계정에서도 98.56% 낮췄습니다.

두 번째 숫자가 중요합니다. 비밀번호가 이미 새어 나간 뒤에도 이 방어선은 버틴다는 뜻이니까요.

이메일부터 시작해서 은행, 회계 프로그램, 그리고 돈을 옮기거나 다른 계정의 비밀번호를 재설정할 수 있는 모든 계정에 적용하세요.

한 가지 더: 인증 앱이 SMS보다 낫고, 하드웨어 보안키가 인증 앱보다 낫습니다.

두 번째: 백업

백업을 마련했다면, 반나절을 들여 실제로 복구되는지 확인하세요.

소포스 랜섬웨어 현황 2026: 데이터가 암호화된 기업 중 **66%**가 자체 백업으로 데이터를 되찾았습니다. 전년 대비 12%p 오른 수치입니다.

최소 한 벌은 오프라인이나 변경 불가 상태로 보관하세요. 그리고 깨끗한 PC에 복원해 파일을 직접 열어 보세요. 무엇부터 복구할지, 안전한 사본은 어디에 두는지, 누가 실행하는지, 며칠까지 버틸 수 있는지 — 한 장짜리 계획으로 정리하는 방법은 테스트하지 않은 백업이 실패하는 이유 글에 적어 두었습니다.

세 번째: 거래처 계좌 변경 요청에는 전화부터

거래처가 계좌를 바꿨다고 알려오면, 원래 갖고 있던 번호로 전화해서 확인하세요.

요청 메일에 같이 적혀 있는 전화번호는 그 메일을 보낸 사람의 번호입니다. 믿으면 안 됩니다.

대부분 이 항목을 그냥 넘기는데, 실제로 돈이 빠져나가는 지점이 바로 여기입니다. 공격자들도 그걸 압니다.

미국 FBI 인터넷범죄신고센터(IC3) 2025 연례보고서: 이메일 사칭을 통한 기업 대상 금전 사기(BEC) 피해액이 30억 5천만 달러로, 투자 사기에 이어 두 번째였습니다. 이 중 **86%**가 계좌이체로 빠져나갔습니다.

오래된 수첩에 적힌 번호를 짚은 채 다른 손으로 유선 전화 수화기를 드는 모습.

이건 사서 막을 수 있는 게 아닙니다. 회사 안에서 지켜야 하는 절차 의 문제입니다. 이런 메일에는 첨부파일도, 링크도, 백신이 잡아낼 악성코드도 없습니다. 계좌번호만 남의 것으로 바뀐, 멀쩡해 보이는 인보이스일 뿐입니다.

그래서 대응책은 문서로 적어 두는 규칙 입니다. 금액을 하나 정하세요. 그 금액을 넘는 결제는 반드시 두 사람이 확인하고, 우리 쪽 기록에 있는 번호로 전화 확인을 거친 뒤에 나가도록 하세요.

이 규칙은 경리 담당자뿐 아니라 대표에게도 똑같이 적용되어야 합니다. 공격자는 보통 대표 이름을 빌려 "급하니 이번만"을 요구하고, 대표가 그냥 통과시킬 수 있는 규칙은 규칙이 아닙니다.

이미 송금했다면? 시간 싸움입니다

이 시점에 남은 대응 수단은 속도뿐입니다. 그리고 속도는 생각보다 잘 통합니다.

FBI IC3 2025 연례보고서: 자금 회수 전담팀이 3,900건에 대해 11억 6천만 달러의 지급정지를 요청해 6억 7,901만 달러를 묶었습니다. 성공률 **58%**입니다.

한국에서의 순서는 이렇습니다. 먼저 거래 외국환은행에 신고하고 지급정지를 요청하세요. 해외 계좌로 보냈다면 거래은행을 통해 수취은행에 지급정지를 요청할 수 있습니다. 돈이 중간 은행을 거치는 동안이 사실상 유일한 기회이므로, 발견 즉시 은행에 연락하는 것이 가장 중요합니다.

그다음 송금 내역과 해커가 보낸 이메일을 모두 모아 경찰청 사이버범죄 신고시스템(ECRM, ecrm.police.go.kr) 에 신고하거나 관할 경찰서 사이버수사팀에 접수하세요. 무역 거래라면 한국무역협회 콜센터(1566-5114)에서 이메일 해킹 관련 접수와 기술 지원도 받을 수 있습니다.

다만 회수가 보장되는 것은 아닙니다. 그래서 이 항목이 세 번째가 아니라 아예 일어나지 않게 하는 쪽에 무게가 실려야 합니다.

도구 구매는 그다음입니다

위 세 가지가 자리를 잡았다면, 축하드립니다. 이제 발 디딜 바닥이 생겼습니다.

여기서부터는 제대로 된 목록을 보고 예산을 쓸 차례입니다. 미국 CIS(Center for Internet Security)가 만든 Implementation Group 1은 보안 인력이 없는 기업을 전제로 쓰인 56개 항목의 기본 점검 목록이고, 무료로 볼 수 있습니다. 다음에 무엇을 개선할지 정할 때 참고하기 좋습니다.

공격을 완전히 막는 것과 공격을 견디고 살아남는 것은 다른 문제입니다. 이 관점은 막지 말고 살아남으세요 글에서 더 자세히 다뤘습니다.


솔직하게, MFA를 정말 '모든' 계정에 켜 두셨나요?

지금 갖춘 대비책이 실제 사고 당일에 버텨 줄지가 저희가 중소기업과 함께 확인하는 질문입니다. 편하게 연락 주세요

참고 자료

  1. Meyer 외, "How effective is multifactor authentication at deterring cyberattacks?", Microsoft, arXiv:2305.00945 (2023) — https://arxiv.org/abs/2305.00945
  2. Sophos, "The State of Ransomware 2026" — https://www.sophos.com/en-us/blog/sophos-state-of-ransomware-2026
  3. FBI 인터넷범죄신고센터, "2025 IC3 Annual Report" — https://www.ic3.gov/AnnualReport/Reports/2025_IC3Report.pdf
  4. Center for Internet Security, "CIS Critical Security Controls Implementation Group 1" — https://www.cisecurity.org/controls/implementation-groups/ig1
  5. 한국무역협회, "이메일 해킹을 통한 무역대금 사기 대응방안"
  6. 경찰청 사이버범죄 신고시스템(ECRM) — https://ecrm.police.go.kr/minwon/main
  7. 테스트하지 않은 백업이 실패하는 이유 — Panke
귀사의 공격 표면이 걱정되시나요?

귀사의 인프라가 공격자의 스코어링 모델에서 어떻게 평가되는지 알고 싶다면 contact@pankeit.com으로 문의해 주세요. 동일한 지문채취 및 스코어링 프로세스를 실행하고 우선순위가 매겨진 개선 목록을 제공합니다.

블로그 구독하기

최신 보안 동향을 가장 먼저 받아보세요

스팸 없음. 언제든 구독 취소.

©2026 Panke IT Solutions LLC

Austin, TX