詳細検索

내부 유출의 원인 밝히기! "사기 삼각형"과 기업들이 취해야 할 조치들

아바타
글쓴이 菊池
3분 읽기

내부 유출의 원인 밝히기! "사기 삼각형"과 기업들이 취해야 할 조치들
日本語에서 번역 • 원문 보기
菊池
菊池

안녕하세요! 저는 Colorkrew의 보안 분석가 키쿠치입니다. 이 글에서는 내부 정보 유출, 즉 직원 및 관련 당사자들의 부정행위에 대해 깊이 있게 살펴보겠습니다. 저는 특히 '사기 삼각형' 이론에 주목하고 싶습니다. 이것은 내부 사기가 발생하는 배경을 설명하는 사고방식입니다.

부정직함의 삼각형이란 무엇인가?

"사기 삼각형"은 다음 세 가지 요소가 충족될 때 사기가 발생하는 모델입니다.

  1. 동기 부여 / 압박
  2. 기회
  3. 합리화

1. 동기 부여 / 압박

사기성 경주를 하는 데에는 여러 가지 이유가 있습니다. 예를 들어:

  • 재정적 어려움
  • 도박 및 투자 실패
  • 성과 할당량 압박
  • 승진과 인정을 간절히 바라며

대응책

·사내 상담 데스크 설립: 정신 건강 및 일상생활 상담 지원 시스템 구축.

·할당량 및 목표 재평가: 과도한 성과 압박을 피하고 현실적인 KPI 설계


2. 기회

"하고 싶으면 알아내지 못한다"는 환경은 사기를 만듭니다.

  • 과도한 접근 권한
  • 기록되지 않았거나 확인되지 않음
  • 행정가에 대한 느슨한 감독

대응책

대응책 설명
최소 특권 원칙 필요한 접근만 보장
로그 관리 및 정기 검토 SIEM 및 EDR 로그를 통한 시각화 및 모니터링
업무 분배 한 사람에게 권한을 집중하지 않는 시스템 만들기

3. 합리화

"이것은 사기가 아니다" 또는 "회사는 나쁘다"는 심리적 상태가 자기 자신 안에서 그 행위를 정당화합니다.

  • "초과근무 수당 안 받으니까 이 정도는 허용돼."
  • "내 아이디어가 회사에 의해 이용당했다"
  • "내 주변 사람들도 그렇게 하고 있어"

대응책

대응책 설명
윤리 교육 실행 윤리와 판단력 훈련, 사례 연구 도입
공정한 평가 시스템 불만과 불신을 방지하기 위한 평가 및 보상 설계

## 실제로 존재했던 내부 누출의 예

사례: 특정 제조업체에서 설계도 데이터를 꺼낸 사건의 배경:


중간급 엔지니어가 이직 직전에 USB로 제품 설계도 데이터를 가져왔습니다. 새 고용주가 경쟁사였기 때문에 심각한 지적 재산권 위험이 있었습니다.

 

동기: 미래에 대한 불안, 직장 변경에서 유리한 점

기회: 완전 접근 권한이 부여됨

정당화: "제가 그린 그림이라 문제없어요."

 

예방 차원에서 효과적이었던 조치들:

  • 설계도 데이터 접근 제한 (민감도에 따라 관리)
  • USB 제어 + 로그 모니터링 (DLP 제품 등)
  • 은퇴 계좌 즉시 정지 + 사전 모니터링(SIEM 및 MDE 활용)

결론

사기 삼각형을 이해함으로써 단순히 '직원 배신'으로 치부하지 않고 조직 차원에서 개선할 부분을 볼 수 있습니다.

  • 사람을 믿으되 기계장치로 보호해야 해
  • 기술적 조치와 심리적 고려의 균형
  • 초기 징후를 "시각화하기"

Defender를 도입함으로써 기회를 막는 조치를 취하는 것은 쉽지만, 단순히 '벽을 세우는' 것만으로는 정보 보안을 보호할 수 없습니다. 인간의 심리와 환경에 직면하는 것이 진정한 대응책일 수 있습니다.

내부 사기 조치에 문제가 있으시면 Colorkrew에 연락해 주세요!

 

Related Articles