한국인터넷진흥원(KISA)에서 “귀하가 운영 중인 홈페이지의 계정정보에 대한 보안조치 요청” 메일을 받았다. 처음 받으면 당황할 수 있는데, 체계적으로 대응하면 된다.
Table of contents
Open Table of contents
KISA 보안조치 요청이란
KISA는 다크웹, 유출 DB 등에서 국내 사이트의 계정 정보가 발견되면 해당 사이트 운영자에게 보안조치를 요청한다. 이는 법적 강제가 아닌 권고지만, 무시하면 후속 조치나 반복 통보가 올 수 있다.
주요 내용:
- 유출이 의심되는 계정 목록 (ID, 부분 마스킹된 비밀번호 해시 등)
- 보안조치 이행 요청 항목
- 회신 기한 (보통 2주)
즉시 확인 사항
1. 메일 진위 확인
피싱 메일이 아닌지 먼저 확인한다:
- 발신자:
@kisa.or.kr또는@krcert.or.kr - 링크:
boho.or.kr또는krcert.or.kr도메인 - 의심스러우면 KISA 인터넷침해대응센터(118)에 직접 확인
2. 유출 범위 파악
KISA가 통보한 계정 목록을 확인한다:
- 해당 계정이 실제 서비스에 존재하는지
- 비밀번호가 현재도 유효한지
- 최근 비정상 로그인 이력이 있는지
3. 유출 경로 추정
가능한 유출 경로:
├── 크리덴셜 스터핑 — 다른 사이트에서 유출된 ID/PW 재사용
├── SQL Injection — 웹 취약점을 통한 DB 직접 접근
├── 관리자 계정 탈취 — 피싱, 브루트포스
└── 내부 유출 — 개발/운영 과정에서 로그 노출
대응 조치
필수 조치
- 해당 계정 비밀번호 강제 초기화 — 유출 의심 계정의 비밀번호를 즉시 만료 처리
- 비밀번호 해싱 확인 — bcrypt, argon2 등 안전한 해싱을 사용하는지 확인. MD5, SHA1이면 즉시 교체
- 2FA 도입 검토 — 관리자 계정에 최소한 OTP 적용
인프라 점검
- 웹 취약점 스캔 — SQL Injection, XSS 등 OWASP Top 10 점검
- 로그 점검 — 최근 30일 비정상 로그인 시도 (다수 IP에서 연속 실패 등)
- 서버 접근 로그 — SSH, DB 직접 접근 이력 확인
- SSL/TLS 확인 — HTTPS 적용 여부, 인증서 만료일
회신
KISA에 이행 결과를 회신한다:
- 확인한 유출 범위
- 수행한 보안 조치 목록
- 향후 재발 방지 계획
재발 방지
- 비밀번호 정책 강화: 최소 길이, 복잡도, 주기적 변경 또는 breach 데이터 대조
- 로그인 시도 제한: IP당/계정당 실패 횟수 제한, CAPTCHA
- 모니터링: 비정상 로그인 패턴 알림
- Have I Been Pwned API: 가입/변경 시 유출된 비밀번호인지 자동 검사
정리
KISA 보안조치 요청은 무시할 일이 아니라, 서비스 보안을 점검하는 계기로 활용해야 한다. 유출 범위를 파악하고 즉시 비밀번호를 초기화한 뒤, 인프라 전반을 점검하고 회신한다.