부정직함의 삼각형이란 무엇인가?
"사기 삼각형"은 다음 세 가지 요소가 충족될 때 사기가 발생하는 모델입니다.
- 동기 부여 / 압박
- 기회
- 합리화
1. 동기 부여 / 압박
사기성 경주를 하는 데에는 여러 가지 이유가 있습니다. 예를 들어:
- 재정적 어려움
- 도박 및 투자 실패
- 성과 할당량 압박
- 승진과 인정을 간절히 바라며
대응책
·사내 상담 데스크 설립: 정신 건강 및 일상생활 상담 지원 시스템 구축.
·할당량 및 목표 재평가: 과도한 성과 압박을 피하고 현실적인 KPI 설계
2. 기회
"하고 싶으면 알아내지 못한다"는 환경은 사기를 만듭니다.
- 과도한 접근 권한
- 기록되지 않았거나 확인되지 않음
- 행정가에 대한 느슨한 감독
대응책
| 대응책 | 설명 |
|---|---|
| 최소 특권 원칙 | 필요한 접근만 보장 |
| 로그 관리 및 정기 검토 | SIEM 및 EDR 로그를 통한 시각화 및 모니터링 |
| 업무 분배 | 한 사람에게 권한을 집중하지 않는 시스템 만들기 |
3. 합리화
"이것은 사기가 아니다" 또는 "회사는 나쁘다"는 심리적 상태가 자기 자신 안에서 그 행위를 정당화합니다.
- "초과근무 수당 안 받으니까 이 정도는 허용돼."
- "내 아이디어가 회사에 의해 이용당했다"
- "내 주변 사람들도 그렇게 하고 있어"
대응책
| 대응책 | 설명 |
|---|---|
| 윤리 교육 실행 | 윤리와 판단력 훈련, 사례 연구 도입 |
| 공정한 평가 시스템 | 불만과 불신을 방지하기 위한 평가 및 보상 설계 |
## 실제로 존재했던 내부 누출의 예
사례: 특정 제조업체에서 설계도 데이터를 꺼낸 사건의 배경:
중간급 엔지니어가 이직 직전에 USB로 제품 설계도 데이터를 가져왔습니다. 새 고용주가 경쟁사였기 때문에 심각한 지적 재산권 위험이 있었습니다.
동기: 미래에 대한 불안, 직장 변경에서 유리한 점
기회: 완전 접근 권한이 부여됨
정당화: "제가 그린 그림이라 문제없어요."
예방 차원에서 효과적이었던 조치들:
- 설계도 데이터 접근 제한 (민감도에 따라 관리)
- USB 제어 + 로그 모니터링 (DLP 제품 등)
- 은퇴 계좌 즉시 정지 + 사전 모니터링(SIEM 및 MDE 활용)
결론
사기 삼각형을 이해함으로써 단순히 '직원 배신'으로 치부하지 않고 조직 차원에서 개선할 부분을 볼 수 있습니다.
- 사람을 믿으되 기계장치로 보호해야 해
- 기술적 조치와 심리적 고려의 균형
- 초기 징후를 "시각화하기"
Defender를 도입함으로써 기회를 막는 조치를 취하는 것은 쉽지만, 단순히 '벽을 세우는' 것만으로는 정보 보안을 보호할 수 없습니다. 인간의 심리와 환경에 직면하는 것이 진정한 대응책일 수 있습니다.
내부 사기 조치에 문제가 있으시면 Colorkrew에 연락해 주세요!