소규모 사업자 사이버 보안: 중요한 보호 조치 10가지

공격을 막는 소규모 사업자 보안 순위: MFA, 업데이트, 백업, 이메일 및 결제 사기 확인, 한 페이지 사고 대응 계획. 보안 팀은 필요 없습니다.

자주 묻는 질문

소규모 사업자에게 가장 중요한 사이버 보안 조치는 무엇인가요?

이메일, 은행, 비밀번호 관리 도구, 관리자 계정 모두에 다중 인증을 설정하세요. 계정 침입의 상당수는 도난당한 비밀번호에서 시작하며 MFA가 대부분을 차단합니다. 가능한 경우 문자 메시지보다 인증 앱이나 보안 키를 사용하세요.

소규모 사업자는 사이버 보안에 얼마를 써야 하나요?

정해진 금액은 없습니다. MFA, 자동 업데이트, 내장 백신 등 효과가 좋은 보호 조치 중 상당수는 무료이거나 이미 사용하는 도구에 포함되어 있습니다. 주요 비용은 비밀번호 관리 도구와 백업 서비스이며 사업이 커지면 관리형 IT 지원이 추가됩니다. 각 도구의 현재 가격을 확인하세요.

정말 소규모 사업자도 공격 대상이 되나요?

네. 대부분 자동화된 무차별 공격입니다. 피싱 이메일, 비밀번호 추측, 가짜 청구서가 여기에 해당합니다. 공격자는 사업주가 누구인지 알 필요가 없고 취약한 계정 하나만 찾으면 됩니다. 미국 CISA와 영국 NCSC 같은 정부 기관이 바로 이런 이유로 소기업 안내를 제공합니다.

사이버 보험에 가입해야 하나요?

사고 대응, 데이터 복구, 법적 통지 같은 비용을 보장할 수 있습니다. 이제 보험사는 견적 전에 MFA, 백업, 엔드포인트 보호 사용 여부를 자주 묻습니다. 따라서 기본 보호 조치를 먼저 마련하면 보험 가입에도 도움이 됩니다.

해킹을 당한 것 같다면 어떻게 해야 하나요?

영향받은 기기를 네트워크에서 분리하고 깨끗한 기기에서 해당 계정의 비밀번호를 바꾸세요. 돈이 이동했다면 은행에 즉시 전화하고 IT 제공 업체나 보험사에 연락합니다. 미국 FBI IC3 또는 영국 Action Fraud 등 해당 기관에 사기를 신고하세요.

소규모 사업자 사이버 보안은 간단한 목록으로 요약됩니다. 중요한 계정마다 다중 인증 설정, 자동 업데이트, 복원 테스트를 한 백업, 비밀번호 관리 도구, 돈을 옮겨 달라는 요청은 확인하는 습관입니다. 이 다섯 가지면 소기업이 실제로 마주하는 공격 대부분을 막을 수 있으며 보안 팀도 필요하지 않습니다.

소규모 사업자를 노리는 공격은 대개 정교하지 않습니다. 피싱 이메일, 재사용 비밀번호, 가짜 공급 업체 청구서, 업데이트되지 않은 소프트웨어가 흔합니다. 아래 보호 조치는 기술적으로 얼마나 복잡해 보이는지가 아니라 한 시간의 노력으로 얼마나 위험을 줄이는지에 따라 순위를 정했습니다.

중요한 보호 조치 10가지

순위보호 조치막는 위험작업량
1다중 인증도난 비밀번호를 통한 계정 탈취오후 반나절
2결제 확인 규칙가짜 청구서, 대표 사칭 사기회의 1회
3자동 업데이트알려진 소프트웨어 취약점 공격1시간
4복원 시험을 마친 백업랜섬웨어, 삭제, 장비 분실반나절
5비밀번호 관리 도구재사용되거나 약한 비밀번호배포 1주
6이메일 보호도메인 사칭, 피싱1~2시간
7기기 보호악성코드, 노트북 분실1일
8최소 권한 접근계정 하나가 침해되어 모든 항목에 접근지속 관리
9직원 교육피싱 링크 클릭분기당 30분
10사고 대응 계획사고 발생 시 혼란1시간

1. 다중 인증(MFA)

이번 주에 하나만 한다면 이것부터 하세요. 다음 순서로 MFA를 켭니다.

  1. 이메일(Google Workspace 또는 Microsoft 365). 이메일은 다른 모든 비밀번호를 재설정하는 열쇠입니다.
  2. 온라인 은행 및 결제 계정(Stripe, PayPal, 급여).
  3. 도메인 등록 업체와 웹 호스트. 이를 잃으면 사이트와 이메일을 잃습니다.
  4. 회계, CRM, 소셜 미디어 계정.

인증 앱(Microsoft Authenticator, Google Authenticator, 비밀번호 관리 도구에 포함된 인증 앱)이나 YubiKey 같은 하드웨어 키를 사용하세요. 문자 메시지 코드도 없는 것보다 낫지만 SIM 스와핑으로 가로챌 수 있습니다. Google Workspace와 Microsoft 365에서는 관리자가 모두에게 MFA를 강제해 사용자가 꺼 두지 못하게 할 수 있습니다.

2. 결제 확인 규칙

범죄자가 공급 업체나 소유주를 사칭해 송금 또는 은행 정보 변경을 요청하는 기업 이메일 침해는 FBI IC3가 매년 보고하는 비용이 큰 범죄입니다. 어떤 소프트웨어도 완전히 막을 수 없습니다. 다음 규칙이 필요합니다.

규칙을 문서로 작성해 회계 담당자와 은행에 알리세요.

3. 자동 업데이트

성공한 공격 대부분은 이미 해결 방법이 나온 취약점을 이용합니다. Windows, macOS, 휴대폰, 브라우저, 플러그인에서 자동 업데이트를 켜세요. 오래된 라우터나 지원이 종료된 운영 체제처럼 더 이상 지원하지 않는 항목은 교체합니다. WordPress를 사용한다면 코어, 테마, 플러그인을 업데이트하고 필요 없는 플러그인은 제거하세요.

4. 실제 복원해 본 백업

3-2-1 규칙은 좋은 기준입니다. 중요한 데이터 사본 3개를 저장 장치 유형 2가지에 두고 그중 1개는 외부 위치에 보관합니다. 대부분의 소규모 사업자에게는 다음 구성이 적합합니다.

Google Workspace와 Microsoft 365만으로 완전한 백업이 되지는 않습니다. 삭제한 항목은 제한된 기간 동안만 보관됩니다. 분기에 한 번 실제 파일을 복원하고 걸린 시간을 기록하세요. 테스트하지 않은 백업은 추측일 뿐입니다.

5. 비밀번호 관리 도구

비밀번호를 재사용하면 한 사이트의 유출이 이메일 계정 침입으로 이어질 수 있습니다. 1Password, Bitwarden, Dashlane 같은 업무용 비밀번호 관리 도구는 직원마다 고유한 비밀번호를 제공하고 채팅으로 보내지 않고 로그인 정보를 공유하게 하며 퇴사하면 즉시 접근을 제거합니다. 현재 가격을 확인하세요. 업무용 요금제는 보통 사용자별로 청구됩니다.

6. 이메일 보호

두 가지를 설정하세요.

7. 기기 보호

8. 최소 권한 접근

직원에게 필요한 항목에만 접근 권한을 주고 그 이상은 허용하지 마세요. 관리자 계정은 일상 계정과 분리합니다. 직원과 계약직이 퇴사하는 당일 권한을 제거합니다. 은행, 급여, 웹사이트 호스트에 접근할 수 있는 사람을 1년에 두 번 확인하세요.

9. 직원 보안 인식

매년 한 시간짜리 영상을 보게 하는 방식은 피하세요. 대신:

10. 한 페이지 사고 대응 계획

필요해지기 전에 작성하세요.

출력해 두세요. 시스템이 잠기면 공유 드라이브에 저장된 문서는 도움이 되지 않습니다.

이번 주, 이번 달, 이번 분기에 할 일

이 항목을 적용한 다음 보험사나 IT 제공 업체에 업종별로 추가할 조치를 물어보세요. 카드 결제를 처리하는 사업자는 적용되는 PCI DSS 요건도 읽어야 하며 의료 및 법률 업체에는 업종별 규정이 추가로 적용됩니다.

웹사이트도 공격 대상의 일부입니다

웹사이트와 도메인도 보호해야 합니다. 모든 곳에서 HTTPS를 사용하고 MFA와 도메인 등록 잠금으로 등록 업체 계정을 보호하며 사이트 소프트웨어를 최신으로 유지하고 카드 번호를 직접 저장하지 말고 결제 처리 업체에 맡기세요. 호스팅 플랫폼은 상당한 업데이트 작업을 줄여 줍니다. 예를 들어 We.Inc는 SSL을 포함해 사이트를 호스팅하므로 직접 관리할 서버나 플러그인 업데이트가 없습니다. 지속적으로 해야 할 작업은 웹사이트 유지 관리 비용 가이드를 참고하세요.

공식 무료 자료로는 CISA의 소규모 사업 자료, NIST Cybersecurity Framework의 소기업 빠른 시작 가이드, 영국 NCSC의 Small Business Guide를 권합니다.

무료로 시작하기

무료로 시작하기 · 신용카드 필요 없음

Product

Who It's For

Features

Resources

Company

View Sitemap