OSINT(오픈 소스 인텔리전스)란 무엇인가요? OSINT(오픈 소스 인텔리전스)는 공개된 정보(오픈 소스)를 수집하고 분석하여 공격이나 방어에 활용하는 방법을 의미합니다.
주요 출처
- 웹사이트 (회사 웹사이트, 채용 페이지, 블로그)
- 소셜 미디어 (X, LinkedIn, Facebook 등)
- WHOIS 정보, DNS 정보, SSL 인증서
- Pastebin, GitHub, Shodan과 같은 전문 서비스
- 공공 문서 (국제 관계 자료, 비즈니스 매뉴얼, 정부 발행 문서 등)
이 정보는 누구나 볼 수 있으니, 특별한 해킹 기술 없이도 수집할 수 있습니다.
사이버 공격에서 OSINT의 역할
OSINT는 사이버 공격의 초기 단계(정찰/정찰 단계)에 사용됩니다.
공격자들은 OSINT를 다음과 같은 용도로 활용합니다:
1. 목표 기업의 구성과 자산 이해
- 서브도메인, 메일 서버, 클라우드 환경 식별
- 사용 중인 소프트웨어 버전을 추측하세요 (취약점 검색 포함)
2. 대상 식별
- 담당 부서의 이름, 직함, 이메일 주소를 입수하세요
- 소셜 미디어 게시물부터 직장, 업무 콘텐츠, 일정까지 모두 이해
3. 사회공학 공격을 위한 재료
- 특정 부서로 위장된 LinkedIn 게시물에서 발생한 스피어 피싱
- "최근 Azure 배포" 게시물: Azure 관리자를 겨냥한 → 공격
OSINT에서 일반적으로 사용되는 도구 및 서비스
- 쇼단
예시 응용 분야: 인터넷에 노출된 기기 검색 - 수확자
예시 사용: 이메일 도메인 호스트 정보 수집 - 정찰
응용 예시: 모듈형 OSINT 프레임워크 - 구글 덕후
예시: 고급 검색 연산자를 이용한 정보 추출 - 내가 포기당했는가
예시 사용: 계정 정보 유출 확인 - GitHub / Pastebin(기초 게시물)
예시: 유출된 소스 코드 및 자격 증명 검색
⚠ > 이러한 도구들은 자체적으로 합법적이며 보안 평가 및 위험 분석에도 활용됩니다.
OSINT가 제기하는 위험
OSINT 정보만으로도 다음과 같은 공격이 발생할 수 있습니다:
- 표적 이메일 공격(BEC, 스피어 피싱)
- 침 입 → 취약점 스캔
- 자격 채우기
- 내부 문서 및 기밀 자료의 외부 유출
예를 들어, 클라우드 API 키가 유출되어 GitHub에 실수로 업로드된 설정 파일('.env')에서 접근된 사례가 많았습니다.
어떻게 예방할 수 있을까? 기업들이 취해야 할 OSINT 조치
1. 정기적인 자가 진단 (셀프 OSINT)
- 회사 도메인과 직원 이름으로 구글 검색 및 SNS 조회
- GitHub, Pastebin, Shodan에서 귀사 정보 확인
2. 정보 공개 정책 검토
- 불필요한 기술 정보(채용 블로그, IR 자료 등)의 공개를 제한합니다.
- 소셜 미디어를 통한 직원 정보 문해력 교육
3. 더 엄격한 소스 코드 관리
- 코드에 자격 증명을 절대 포함하지 마세요
- '.gitignore'의 올바른 작동
- GitHub의 범위를 제한하기
4. OSINT 모니터링 서비스 구현
- 위협 정보 서비스와의 지속적인 모니터링
- SIEM 및 SOAR와 통합하여 누출 징후를 조기에 감지합니다
결론
OSINT는 공격자와 방어자 모두에게 강력한 무기입니다.
OSINT 측면에서 귀사와 조직의 노출을 이해하고 관리하는 것이 필수적이며, "공개된 정보는 향후 사이버 방어에서 위험이 될 수 있다"는 관점에서 볼 수 있습니다.
🔍 > **먼저 "회사 이름"을 검색해 봅시다. 예상치 못한 정보를 찾을 수도 있습니다. **