공격을 막는 소규모 사업자 보안 순위: MFA, 업데이트, 백업, 이메일 및 결제 사기 확인, 한 페이지 사고 대응 계획. 보안 팀은 필요 없습니다.
이메일, 은행, 비밀번호 관리 도구, 관리자 계정 모두에 다중 인증을 설정하세요. 계정 침입의 상당수는 도난당한 비밀번호에서 시작하며 MFA가 대부분을 차단합니다. 가능한 경우 문자 메시지보다 인증 앱이나 보안 키를 사용하세요.
정해진 금액은 없습니다. MFA, 자동 업데이트, 내장 백신 등 효과가 좋은 보호 조치 중 상당수는 무료이거나 이미 사용하는 도구에 포함되어 있습니다. 주요 비용은 비밀번호 관리 도구와 백업 서비스이며 사업이 커지면 관리형 IT 지원이 추가됩니다. 각 도구의 현재 가격을 확인하세요.
네. 대부분 자동화된 무차별 공격입니다. 피싱 이메일, 비밀번호 추측, 가짜 청구서가 여기에 해당합니다. 공격자는 사업주가 누구인지 알 필요가 없고 취약한 계정 하나만 찾으면 됩니다. 미국 CISA와 영국 NCSC 같은 정부 기관이 바로 이런 이유로 소기업 안내를 제공합니다.
사고 대응, 데이터 복구, 법적 통지 같은 비용을 보장할 수 있습니다. 이제 보험사는 견적 전에 MFA, 백업, 엔드포인트 보호 사용 여부를 자주 묻습니다. 따라서 기본 보호 조치를 먼저 마련하면 보험 가입에도 도움이 됩니다.
영향받은 기기를 네트워크에서 분리하고 깨끗한 기기에서 해당 계정의 비밀번호를 바꾸세요. 돈이 이동했다면 은행에 즉시 전화하고 IT 제공 업체나 보험사에 연락합니다. 미국 FBI IC3 또는 영국 Action Fraud 등 해당 기관에 사기를 신고하세요.
소규모 사업자 사이버 보안은 간단한 목록으로 요약됩니다. 중요한 계정마다 다중 인증 설정, 자동 업데이트, 복원 테스트를 한 백업, 비밀번호 관리 도구, 돈을 옮겨 달라는 요청은 확인하는 습관입니다. 이 다섯 가지면 소기업이 실제로 마주하는 공격 대부분을 막을 수 있으며 보안 팀도 필요하지 않습니다.
소규모 사업자를 노리는 공격은 대개 정교하지 않습니다. 피싱 이메일, 재사용 비밀번호, 가짜 공급 업체 청구서, 업데이트되지 않은 소프트웨어가 흔합니다. 아래 보호 조치는 기술적으로 얼마나 복잡해 보이는지가 아니라 한 시간의 노력으로 얼마나 위험을 줄이는지에 따라 순위를 정했습니다.
| 순위 | 보호 조치 | 막는 위험 | 작업량 |
|---|---|---|---|
| 1 | 다중 인증 | 도난 비밀번호를 통한 계정 탈취 | 오후 반나절 |
| 2 | 결제 확인 규칙 | 가짜 청구서, 대표 사칭 사기 | 회의 1회 |
| 3 | 자동 업데이트 | 알려진 소프트웨어 취약점 공격 | 1시간 |
| 4 | 복원 시험을 마친 백업 | 랜섬웨어, 삭제, 장비 분실 | 반나절 |
| 5 | 비밀번호 관리 도구 | 재사용되거나 약한 비밀번호 | 배포 1주 |
| 6 | 이메일 보호 | 도메인 사칭, 피싱 | 1~2시간 |
| 7 | 기기 보호 | 악성코드, 노트북 분실 | 1일 |
| 8 | 최소 권한 접근 | 계정 하나가 침해되어 모든 항목에 접근 | 지속 관리 |
| 9 | 직원 교육 | 피싱 링크 클릭 | 분기당 30분 |
| 10 | 사고 대응 계획 | 사고 발생 시 혼란 | 1시간 |
이번 주에 하나만 한다면 이것부터 하세요. 다음 순서로 MFA를 켭니다.
인증 앱(Microsoft Authenticator, Google Authenticator, 비밀번호 관리 도구에 포함된 인증 앱)이나 YubiKey 같은 하드웨어 키를 사용하세요. 문자 메시지 코드도 없는 것보다 낫지만 SIM 스와핑으로 가로챌 수 있습니다. Google Workspace와 Microsoft 365에서는 관리자가 모두에게 MFA를 강제해 사용자가 꺼 두지 못하게 할 수 있습니다.
범죄자가 공급 업체나 소유주를 사칭해 송금 또는 은행 정보 변경을 요청하는 기업 이메일 침해는 FBI IC3가 매년 보고하는 비용이 큰 범죄입니다. 어떤 소프트웨어도 완전히 막을 수 없습니다. 다음 규칙이 필요합니다.
규칙을 문서로 작성해 회계 담당자와 은행에 알리세요.
성공한 공격 대부분은 이미 해결 방법이 나온 취약점을 이용합니다. Windows, macOS, 휴대폰, 브라우저, 플러그인에서 자동 업데이트를 켜세요. 오래된 라우터나 지원이 종료된 운영 체제처럼 더 이상 지원하지 않는 항목은 교체합니다. WordPress를 사용한다면 코어, 테마, 플러그인을 업데이트하고 필요 없는 플러그인은 제거하세요.
3-2-1 규칙은 좋은 기준입니다. 중요한 데이터 사본 3개를 저장 장치 유형 2가지에 두고 그중 1개는 외부 위치에 보관합니다. 대부분의 소규모 사업자에게는 다음 구성이 적합합니다.
Google Workspace와 Microsoft 365만으로 완전한 백업이 되지는 않습니다. 삭제한 항목은 제한된 기간 동안만 보관됩니다. 분기에 한 번 실제 파일을 복원하고 걸린 시간을 기록하세요. 테스트하지 않은 백업은 추측일 뿐입니다.
비밀번호를 재사용하면 한 사이트의 유출이 이메일 계정 침입으로 이어질 수 있습니다. 1Password, Bitwarden, Dashlane 같은 업무용 비밀번호 관리 도구는 직원마다 고유한 비밀번호를 제공하고 채팅으로 보내지 않고 로그인 정보를 공유하게 하며 퇴사하면 즉시 접근을 제거합니다. 현재 가격을 확인하세요. 업무용 요금제는 보통 사용자별로 청구됩니다.
두 가지를 설정하세요.
직원에게 필요한 항목에만 접근 권한을 주고 그 이상은 허용하지 마세요. 관리자 계정은 일상 계정과 분리합니다. 직원과 계약직이 퇴사하는 당일 권한을 제거합니다. 은행, 급여, 웹사이트 호스트에 접근할 수 있는 사람을 1년에 두 번 확인하세요.
매년 한 시간짜리 영상을 보게 하는 방식은 피하세요. 대신:
필요해지기 전에 작성하세요.
출력해 두세요. 시스템이 잠기면 공유 드라이브에 저장된 문서는 도움이 되지 않습니다.
이 항목을 적용한 다음 보험사나 IT 제공 업체에 업종별로 추가할 조치를 물어보세요. 카드 결제를 처리하는 사업자는 적용되는 PCI DSS 요건도 읽어야 하며 의료 및 법률 업체에는 업종별 규정이 추가로 적용됩니다.
웹사이트와 도메인도 보호해야 합니다. 모든 곳에서 HTTPS를 사용하고 MFA와 도메인 등록 잠금으로 등록 업체 계정을 보호하며 사이트 소프트웨어를 최신으로 유지하고 카드 번호를 직접 저장하지 말고 결제 처리 업체에 맡기세요. 호스팅 플랫폼은 상당한 업데이트 작업을 줄여 줍니다. 예를 들어 We.Inc는 SSL을 포함해 사이트를 호스팅하므로 직접 관리할 서버나 플러그인 업데이트가 없습니다. 지속적으로 해야 할 작업은 웹사이트 유지 관리 비용 가이드를 참고하세요.
공식 무료 자료로는 CISA의 소규모 사업 자료, NIST Cybersecurity Framework의 소기업 빠른 시작 가이드, 영국 NCSC의 Small Business Guide를 권합니다.
무료로 시작하기 · 신용카드 필요 없음