詳細検索

OSINT란 무엇인가요? 사이버 공격에서의 역할과 위험성에 대한 철저한 설명

아바타
글쓴이 菊池
4분 읽기

OSINT란 무엇인가요? 사이버 공격에서의 역할과 위험성에 대한 철저한 설명
日本語에서 번역 • 원문 보기
菊池
菊池

안녕하세요! 저는 Colorkrew Security의 분석가 키쿠치입니다. 사이버 공격이 점점 정교해지면서 공격자들이 사전에 정보를 수집하는 것이 점점 더 중요해지고 있습니다. 그중 가장 주목할 만한 것은 OSINT(오픈 소스 인텔리전스)입니다. 이 글에서는 OSINT의 기본 개념, 공격자들이 이를 어떻게 사용하는지, 그리고 기업들이 취해야 할 방어 조치를 설명하겠습니다.

OSINT(오픈 소스 인텔리전스)란 무엇인가요? OSINT(오픈 소스 인텔리전스)는 공개된 정보(오픈 소스)를 수집하고 분석하여 공격이나 방어에 활용하는 방법을 의미합니다.

주요 출처

  • 웹사이트 (회사 웹사이트, 채용 페이지, 블로그)
  • 소셜 미디어 (X, LinkedIn, Facebook 등)
  • WHOIS 정보, DNS 정보, SSL 인증서
  • Pastebin, GitHub, Shodan과 같은 전문 서비스
  • 공공 문서 (국제 관계 자료, 비즈니스 매뉴얼, 정부 발행 문서 등)

이 정보는 누구나 볼 수 있으니, 특별한 해킹 기술 없이도 수집할 수 있습니다.

사이버 공격에서 OSINT의 역할

OSINT는 사이버 공격의 초기 단계(정찰/정찰 단계)에 사용됩니다.


공격자들은 OSINT를 다음과 같은 용도로 활용합니다:

1. 목표 기업의 구성과 자산 이해

  • 서브도메인, 메일 서버, 클라우드 환경 식별
  • 사용 중인 소프트웨어 버전을 추측하세요 (취약점 검색 포함)

2. 대상 식별

  • 담당 부서의 이름, 직함, 이메일 주소를 입수하세요
  • 소셜 미디어 게시물부터 직장, 업무 콘텐츠, 일정까지 모두 이해

3. 사회공학 공격을 위한 재료

  • 특정 부서로 위장된 LinkedIn 게시물에서 발생한 스피어 피싱
  • "최근 Azure 배포" 게시물: Azure 관리자를 겨냥한 → 공격

OSINT에서 일반적으로 사용되는 도구 및 서비스

  1. 쇼단
    예시 응용 분야: 인터넷에 노출된 기기 검색
  2. 수확자
    예시 사용: 이메일 도메인 호스트 정보 수집
  3. 정찰
    응용 예시: 모듈형 OSINT 프레임워크
  4. 구글 덕후
    예시: 고급 검색 연산자를 이용한 정보 추출
  5. 내가 포기당했는가
    예시 사용: 계정 정보 유출 확인
  6. GitHub / Pastebin(기초 게시물)
    예시: 유출된 소스 코드 및 자격 증명 검색

⚠ > 이러한 도구들은 자체적으로 합법적이며 보안 평가 및 위험 분석에도 활용됩니다.

OSINT가 제기하는 위험

OSINT 정보만으로도 다음과 같은 공격이 발생할 수 있습니다:

  • 표적 이메일 공격(BEC, 스피어 피싱)
  • 입 → 취약점 스캔
  • 자격 채우기
  • 내부 문서 및 기밀 자료의 외부 유출

예를 들어, 클라우드 API 키가 유출되어 GitHub에 실수로 업로드된 설정 파일('.env')에서 접근된 사례가 많았습니다.

어떻게 예방할 수 있을까? 기업들이 취해야 할 OSINT 조치

1. 정기적인 자가 진단 (셀프 OSINT)

  • 회사 도메인과 직원 이름으로 구글 검색 및 SNS 조회
  • GitHub, Pastebin, Shodan에서 귀사 정보 확인

2. 정보 공개 정책 검토

  • 불필요한 기술 정보(채용 블로그, IR 자료 등)의 공개를 제한합니다.
  • 소셜 미디어를 통한 직원 정보 문해력 교육

3. 더 엄격한 소스 코드 관리

  • 코드에 자격 증명을 절대 포함하지 마세요
  • '.gitignore'의 올바른 작동
  • GitHub의 범위를 제한하기

4. OSINT 모니터링 서비스 구현

  • 위협 정보 서비스와의 지속적인 모니터링
  • SIEM 및 SOAR와 통합하여 누출 징후를 조기에 감지합니다

결론

OSINT는 공격자와 방어자 모두에게 강력한 무기입니다.
OSINT 측면에서 귀사와 조직의 노출을 이해하고 관리하는 것이 필수적이며, "공개된 정보는 향후 사이버 방어에서 위험이 될 수 있다"는 관점에서 볼 수 있습니다.

🔍 > **먼저 "회사 이름"을 검색해 봅시다. 예상치 못한 정보를 찾을 수도 있습니다. **

관련 링크

Related Articles