초보자를 위한 IT보안 습관 만드는 방법

얼마 전 지인이 “비밀번호를 바꿨는데도 자꾸 이상한 로그인 알림이 온다”고 말하더라고요. 자세히 들어보니 쇼핑몰, 이메일, 회사 협업툴까지 거의 같은 비밀번호를 쓰고 있었습니다. 사실 이런 일이 특별히 부주의한 사람에게만 생기는 건 아니에요. 우리 대부분이 편하다는 이유로 비슷한 패턴을 반복하고, 공격자는 바로 그 빈틈을 노립니다.
IT보안이라고 하면 방화벽, 해킹, 서버 같은 단어가 먼저 떠오르지만, 개인과 작은 조직에서 체감하는 보안은 훨씬 생활에 가깝습니다. 노트북 잠금, 문자 인증, 파일 공유 권한, 업데이트 미루지 않기 같은 작은 선택들이 쌓여 사고를 크게 줄여줍니다.
비밀번호는 길이와 중복 여부가 먼저입니다
비밀번호를 만들 때 특수문자를 하나 넣었는지만 보는 경우가 많습니다. 그런데 실제로는 길이와 중복 사용 여부가 더 중요합니다. 예를 들어 8자리 비밀번호 하나를 여러 서비스에 돌려 쓰면, 한 곳에서 정보가 새는 순간 다른 계정까지 같이 위험해질 수 있습니다.
추천하는 방식은 서비스마다 다른 비밀번호를 쓰고, 최소 12자 이상으로 만드는 겁니다. 외우기 어렵다면 비밀번호 관리 도구를 쓰는 편이 훨씬 현실적입니다. “내가 직접 기억해야 안전하다”는 생각이 오히려 짧고 반복적인 비밀번호를 만들게 하거든요.
- 자주 쓰는 서비스는 모두 다른 비밀번호로 설정
- 생일, 전화번호, 닉네임 조합은 피하기
- 비밀번호 관리 도구에 긴 문장형 비밀번호 저장
- 퇴사자나 외부 협력자 계정은 즉시 권한 해제
2단계 인증은 귀찮아도 켜두는 편이 낫습니다
로그인할 때 한 번 더 확인하는 2단계 인증은 생각보다 효과가 큽니다. 비밀번호가 유출되어도 휴대폰 앱, 보안키, 문자 코드 같은 추가 확인이 없으면 바로 들어오기 어렵기 때문입니다. 물론 문자 인증도 완벽하진 않지만, 아무 장치가 없는 것보다는 훨씬 낫습니다.
특히 이메일 계정은 우선순위를 높게 잡아야 합니다. 이메일은 다른 서비스의 비밀번호 재설정 통로가 되는 경우가 많아서, 이메일이 뚫리면 여러 계정이 줄줄이 위험해질 수 있습니다. 회사에서 쓰는 협업툴, 클라우드 저장소, 금융 관련 서비스도 먼저 챙길 만합니다.
업데이트 알림을 미루는 습관이 더 비쌀 수 있습니다
업데이트 창이 뜨면 일단 닫고 보는 분들이 많습니다. 저도 바쁠 때는 “나중에” 버튼을 누르고 싶어집니다. 근데 보안 업데이트는 새 기능보다 취약점 보완에 가까운 경우가 많습니다. 이미 알려진 약점을 막는 작업이라서 오래 미룰수록 공격자가 이용할 시간이 늘어납니다.
스마트폰 운영체제, 브라우저, 백신, 문서 프로그램, 메신저는 자동 업데이트를 켜두는 게 편합니다. 업무용 컴퓨터라면 업데이트 후 프로그램 호환성 문제가 생길 수 있으니, 하루 중 덜 바쁜 시간에 재시작되도록 예약하는 방식도 괜찮습니다.
- 운영체제와 브라우저 자동 업데이트 켜기
- 보안 프로그램은 실시간 감시 상태 확인
- 오래 쓰지 않는 프로그램은 삭제
- 공용 와이파이에서는 중요한 계정 로그인 최소화
수상한 링크보다 ‘상황’이 더 위험 신호입니다
피싱 메시지는 예전처럼 어색한 문장만 있는 게 아닙니다. 택배, 카드 결제, 세금, 채용, 회의 자료처럼 실제 생활과 닮은 상황으로 다가옵니다. “오늘 안에 확인”, “미납”, “계정 정지”처럼 급하게 움직이게 만드는 문구가 들어가면 한 번 멈춰보는 게 좋습니다.
예를 들어 팀장이 갑자기 메신저로 상품권 구매를 부탁하거나, 거래처가 평소와 다른 계좌로 입금을 요청한다면 링크보다 먼저 상황을 의심해야 합니다. 전화나 기존에 쓰던 대화 채널로 한 번 더 확인하는 절차가 별것 아닌 것 같아도 큰 사고를 막습니다.
파일을 받을 때도 한 번 더 확인합니다
첨부파일 이름이 그럴듯해도 확장자를 확인하는 습관이 필요합니다. 문서처럼 보이는데 실행 파일인 경우도 있고, 압축파일 안에 악성 파일이 들어 있는 경우도 있습니다. 회사에서는 모르는 발신자의 파일을 바로 열기보다 보안 담당자나 관리자에게 확인하는 흐름을 만들어두면 좋습니다.
작은 회사라면 권한 관리부터 시작해도 충분합니다
보안 장비를 크게 들이기 어렵다면 권한 관리부터 챙기는 게 현실적입니다. 모든 직원이 모든 폴더를 볼 수 있는 구조는 편하지만, 한 계정이 털렸을 때 피해 범위가 커집니다. 필요한 사람에게 필요한 권한만 주는 방식이 기본입니다.
예를 들어 인사 자료, 계약서, 회계 파일은 접근 인원을 줄이고, 공유 링크는 만료일을 설정하는 편이 좋습니다. 외부 공유가 잦은 팀이라면 “링크를 가진 모든 사람” 설정이 켜져 있는 파일을 주기적으로 확인해야 합니다. 한 달에 한 번만 봐도 생각보다 많은 오래된 링크를 발견하게 됩니다.
- 부서별 폴더 권한 분리
- 외부 공유 링크 만료일 설정
- 퇴사자 계정과 기기 접근권 회수
- 관리자 권한은 최소 인원에게만 부여
IT보안은 대단한 기술을 한 번에 도입하는 일이라기보다, 귀찮아서 넘겼던 지점을 조금씩 줄이는 일에 가깝습니다. 비밀번호를 나누고, 2단계 인증을 켜고, 업데이트를 미루지 않고, 이상한 요청을 한 번 더 확인하는 것만으로도 일상의 위험은 꽤 낮아집니다. 완벽하게 막겠다는 부담보다 “내 계정과 내 자료를 쉽게 내주지 않겠다”는 감각을 갖는 게 오래 가는 보안 습관이라고 생각합니다.
