물리적 사회 공학: 테일게이팅과 미끼
공격자가 테일게이팅, 피기백킹, 미끼(USB 투하)를 통해 물리적 보안을 우회하는 방법과 이를 차단하는 방어책을 학습합니다.
물리적 사회 공학: 테일게이팅과 미끼은(는) CoddyKit의 무료 Security+ Academy 강의입니다. 이것은 4개 중 3번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 Security+ Academy 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. Security+ Academy 강의에는 총 4개의 강의가 포함되어 있습니다.
공격자가 정문으로 들어올 때
모든 공격이 원격으로 발생하는 것은 아닙니다. 물리적 Social Engineering은 사람을 조종하고 물리적 Security 통제를 우회하여 건물, 서버실 또는 민감한 구역에 무단으로 접근하는 행위입니다. 그 결과는 심각할 수 있습니다. 서버에 물리적으로 접근한 공격자는 하드웨어 키로거를 설치하거나, Drive를 훔치거나, 불법 장치를 내부 네트워크에 연결하거나, 암호화되지 않은 백업 테이프를 가지고 나갈 수 있습니다. 물리적 Security와 논리적 Security는 함께 고려해야 합니다. 잠금이 풀린 데이터 센터 문 하나만으로도 완벽한 네트워크 방어가 무력화될 수 있습니다.
Tailgating과 Piggybacking
Tailgating은 무단 침입자가 권한 있는 Employee을 몰래 따라가 보안이 적용된 문이 닫히기 전에 함께 통과하는 행위입니다. 공격자는 상자를 들거나, 제복을 입거나, 단순히 그곳에 어울리는 사람처럼 보여 제지를 피할 수 있습니다. Piggybacking은 권한 있는 사람이 이를 알고 있으며 (잘못된 판단으로) 동의한다는 점에서 유사하지만, 예를 들어 배지 발급을 기다리는 방문자라고 주장하는 사람을 위해 Employee이 문을 열어 주는 경우가 있습니다. 두 공격 모두 기술적 취약점을 악용하지 않고 물리적 접근 통제를 우회합니다. Mantrap은 한 번에 한 사람만 통과하도록 하여 두 공격을 모두 방지합니다.
# Physical access control defenses:
# Mantrap (airlock/access control vestibule):
# - Two interlocked doors: only one can open at a time
# - Person enters chamber, first door closes, identity verified
# - Only then does inner door unlock
# - Prevents both tailgating and piggybacking
# Employee policy:
# - Challenge anyone without visible badge
# - Never hold door for unverified individuals
# - Escort visitors at all times in secure areas물리적 매체를 이용한 Baiting
Baiting은 대상이 발견할 만한 장소에 악성 물리적 매체(USB Drive, CD 또는 SD 카드)를 놓아 인간의 호기심을 악용합니다. 2016년 연구에 따르면 Organization의 주차장에 떨어뜨린 USB Drive의 48%를 Employee이 연결했습니다. 호기심을 높이기 위해 Drive에 ‘4분기 급여’, ‘Project X 기밀’, 또는 Organization 이름처럼 관심을 끄는 이름을 붙일 수 있습니다. 연결하면 악성 코드를 자동 실행하거나, 자격 증명을 탈취하는 가짜 설문을 표시하거나, 원격 접근 트로이 목마를 몰래 설치할 수 있습니다. 방어 방법은 엄격한 Removable Media Policy를 적용하고 자동 실행을 Disable하는 것입니다.
# Disable USB autorun on Windows via Group Policy:
# Computer Configuration -> Administrative Templates
# -> Windows Components -> AutoPlay Policies
# -> Turn off AutoPlay: Enabled, All Drives
# Block USB storage devices (if not needed):
# Computer Configuration -> Administrative Templates
# -> System -> Removable Storage Access
# -> Removable Disks: Deny read/write access
# Use USB port blockers (physical locks) in high-security areasDumpster Diving
Dumpster Diving은 폐기된 자료(종이 Document, 하드 드라이브, USB Drive, 화이트보드, 메모지)를 뒤져 민감한 정보를 찾는 행위입니다. Organization은 조직도, 계정 번호, 네트워크 구성도, 소스 코드 출력물, 메모에 적힌 비밀번호처럼 유용한 정보를 엄청난 양으로 폐기합니다. 문서를 파쇄하고 매체를 degauss하거나 파괴하면 이러한 위험을 없앨 수 있습니다. Security Policy는 모든 매체 유형의 데이터 폐기를 다뤄야 하며, Employee은 민감한 정보가 담긴 물리적 Document는 재활용이 아니라 파기해야 한다는 점을 이해해야 합니다.
# Document destruction standards:
# Paper: Cross-cut shredding (DIN 66399 Level P-4 or P-5)
# P-3: Strip cut (insufficient for sensitive data)
# P-4: Cross-cut 160mm2 max particle (recommended)
# P-5: Cross-cut 30mm2 max particle (confidential)
# Drive destruction:
# HDD: Degauss + physical destruction (shredding)
# SSD/Flash: NIST SP 800-88 cryptographic erase or physical shredding
# USB drives: physical destruction; avoid overwrite methodsShoulder 서핑
Shoulder 서핑은 다른 사람이 모르게 누군가의 화면이나 Keyboard를 관찰하여 Password, PIN, 기밀 문서와 같은 민감한 정보를 알아내는 행위입니다. 공항 라운지에서 다른 사람의 어깨너머로 훔쳐보는 것처럼 직접 발생할 수도 있고, 숨겨진 카메라를 통해 이루어질 수도 있습니다. 커피숍, 공항, 개방형 사무실처럼 사람이 많이 오가는 공공장소에서는 Shoulder 서핑 위험이 크게 높아집니다. 방어 방법으로는 시야각을 좁히는 Privacy 화면, 일정 시간 사용하지 않으면 자동으로 잠기는 화면 잠금 Policy, PIN을 빠르게 입력하면서 손으로 키패드를 가리는 방법, 화면이 사람들에게 보이지 않도록 배치하는 방법 등이 있습니다.
# Shoulder surfing defenses:
# Privacy screen filter: 60-degree viewing angle limits
# Auto-lock policy: Windows Group Policy
# Computer Configuration -> Windows Settings ->
# Security Settings -> Local Policies -> Security Options
# 'Interactive logon: Machine inactivity limit'
# Clean desk policy: lock screen before leaving workstation
# Password managers: reduce frequency of password entryPhysical 공격에서의 사칭
Physical 사회공학 공격자는 제한 구역에 들어온 이유를 정당화하기 위해 흔히 권위 있는 인물이나 서비스 담당자를 사칭합니다. 대표적인 신분으로는 IT 지원 기술자, HVAC·엘리베이터 유지보수 작업자, 화재 안전 검사관, 배송 담당자, 건물 관리 직원 등이 있습니다. 유니폼, 클립보드, 공구 가방, ID 배지처럼 보이는 소품은 사칭의 신뢰도를 크게 높입니다. 공격자는 직원들이 자신이 그곳에 소속된 사람처럼 보이고 행동하는 사람, 특히 자신감과 권위를 드러내는 사람에게는 이의를 제기하지 않을 것이라고 기대합니다.
Security 이벤트 중 사회공학
Security 사고가 발생하면 사회공학 공격에 활용할 수 있는 특별한 기회가 생깁니다. 화재 훈련이나 비상 상황 중에는 직원들이 서둘러 대피하면서 문을 열어 둔 채 떠나므로, 무단 동행이 이루어지기 좋은 시간이 됩니다. 대규모 IT 장애가 발생하면 직원들은 도움을 제공하는 '지원 직원'의 말에 특히 순응할 수 있습니다. 공격자는 조직의 위기 상황(인수 합병, 정리 해고, 데이터 유출)에 관한 뉴스를 모니터링하다가 조직이 혼란스럽거나 압박을 받는 시기에 사회공학 캠페인을 실행합니다. 비상 상황처럼 보이는 때에도 Security 절차를 엄격하게 유지해야 하며, 공격자가 비상 상황을 조작할 수도 있으므로 특히 주의해야 합니다.
Wardriving 및 현장 정찰
Wardriving은 한 지역을 차량으로 이동하거나 걸어 다니면서 무선 Network를 검색하는 행위입니다. 공격자는 Network 이름, Security 설정, 신호 세기 패턴을 기록합니다. 이러한 정찰 정보는 이후 공격에 활용됩니다. 예를 들어 WEP 또는 개방형 Network를 식별하고, evil twin 공격에 사용할 SSID 이름을 확인하거나, 악성 AP의 위치를 찾을 수 있습니다. 최신 변형으로는 warwalking과 warflying(무선 어댑터를 장착한 드론)이 있습니다. 무선 Network 외에도 Physical 정찰에는 계획된 Physical 침입 시도에 앞서 출입구, 배지 디자인, 서버실 위치, Security 카메라 배치를 촬영하는 행위가 포함될 수 있습니다.
# Wardriving detection and defense:
# Wardriving tools: Kismet, Wigle.net, inSSIDer
#
# Defense against wardriving attacks:
# - Use WPA3 (prevent cracking of captured handshakes)
# - Disable SSID broadcasting (minor security through obscurity)
# - Set minimum signal strength to reduce leakage outside facility
# - Conduct periodic RF surveys from parking lots
# - Monitor wireless logs for unusual connection attemptsClean Desk 및 Clear Screen Policy
Clean Desk Policy는 직원이 잠시라도 업무 공간을 떠날 때 모든 민감한 자료를 안전하게 보관하도록 요구합니다. 문서는 잠긴 서랍에 보관하고, Computer 화면은 잠그며, 화이트보드는 지우고, 이동식 미디어는 안전하게 관리해야 합니다. Clear Screen Policy는 특히 자리를 비운 동안 Workstation을 잠그는 데 초점을 둡니다. 이러한 Policy는 지나가던 사람이 기밀 문서를 보는 것과 같은 우발적인 정보 절도뿐 아니라, 사무실에 침입한 공격자가 수행하는 표적 Physical 정찰도 막아 줍니다. 정기적으로 예고 없이 순회 점검을 실시하여 준수 여부를 확인합니다.
# Enforcing screen lock via Group Policy (Windows):
# Computer Configuration -> Windows Settings -> Security Settings
# -> Local Policies -> Security Options
# 'Interactive logon: Machine inactivity limit' = 5 minutes
# Keyboard shortcut reminders for users:
# Windows: Win+L (instant lock)
# macOS: Ctrl+Command+Q
# Linux: Super+L or Ctrl+Alt+L
# Physical: use cable locks on laptops in shared spacesSecurity Guards 및 방문자 관리
사람이 직접 근무하는 Security 경비원은 무단 동행과 사칭을 막는 최후의 방어선입니다. 효과적인 방문자 관리에는 방문 예정자 전원의 사전 등록, 도착 시 사진 ID 확인, 유효 시간이 제한된 별도의 방문자 배지 발급, 보안 구역에서 직원이 항상 의무적으로 동행하는 절차가 포함됩니다. 모든 방문 기록은 출입 대장에 기록해야 합니다. 계약업체와 외부 공급업체는 신원 조사를 거쳐야 하며, 업무에 필요한 특정 구역과 System에만 접근 권한을 부여하고 업무가 끝나는 즉시 해당 권한을 철회해야 합니다.
Physical Security 제어 항목 테스트
Physical Security 제어 항목은 레드 팀 훈련과 Physical 침투 테스트를 통해 정기적으로 점검해야 합니다. Physical 침투 테스터는 무단 동행, 사칭, 자물쇠 따기, RFID 리더 우회 등 공격자가 사용할 법한 동일한 기법으로 시설에 진입을 시도합니다. 그 결과 직원들이 Policy에서 요구하는 만큼 방문자에게 이의를 제기하지 않거나, 흡연자들이 측면 출입구를 열린 상태로 고정해 두는 문제가 드러나는 경우가 많습니다. 이러한 결과는 Training 업데이트, Policy 개정, Physical 제어 항목 개선에 반영됩니다. 조직의 전반적인 Security 상태를 평가할 때 Physical Security 테스트를 절대 생략해서는 안 됩니다.
빠른 확인
이 lesson에서 다룬 CompTIA Security+ (SY0-701) 개념을 얼마나 이해했는지 확인해 보십시오.
lesson 요약
이 lesson에서는 다음을 배웠습니다. 무단 동행과 편승은 권한이 있는 사용자를 따라 보안이 적용된 문으로 들어가 Physical 접근 권한을 얻는 방식이며, 보안 통제실과 문제 제기 문화를 통해 차단할 수 있습니다. 미끼는 악성 USB 드라이브나 기타 미디어로 호기심을 악용하며, autorun을 Disable하고 승인되지 않은 저장 장치를 차단하여 완화할 수 있습니다. 또한 쓰레기통 뒤지기와 Shoulder 서핑은 버려진 자료나 시각적 관찰을 통해 민감한 정보를 빼내는 방식이며, 문서 세단, Clean Desk Policy, Privacy 화면으로 완화할 수 있습니다. 다음에서는 Security 인식 Training과 Phishing 방어 제어 항목을 살펴보겠습니다.
자주 묻는 질문
“물리적 사회 공학: 테일게이팅과 미끼” 강의는 무료인가요?
네 — “물리적 사회 공학: 테일게이팅과 미끼” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 Security+ Academy 강의 전체를 잠금 해제할 수 있습니다. Security+ Academy 강의에는 총 4개의 강의가 포함되어 있습니다.
“물리적 사회 공학: 테일게이팅과 미끼”에서 뭘 배우나요?
공격자가 테일게이팅, 피기백킹, 미끼(USB 투하)를 통해 물리적 보안을 우회하는 방법과 이를 차단하는 방어책을 학습합니다. 브라우저에서 직접 실행하는 실습 코드로 Security+ Academy을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.
Security+ Academy을(를) 시작하는 데 경험이 필요한가요?
사전 경험은 필요하지 않습니다. CoddyKit의 Security+ Academy은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 3번째 강의입니다.
“물리적 사회 공학: 테일게이팅과 미끼” 강의는 얼마나 걸리나요?
대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.
이 Security+ Academy 강의에서 코드를 작성하고 실행할 수 있나요?
네. 모든 Security+ Academy 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.
이 강의의 모든 강의
- 피싱, 스피어 피싱, 웨일링
- 비싱, 스미싱, 프리텍스팅
- 물리적 사회 공학: 테일게이팅과 미끼
- 보안 인식 교육과 피싱 방어 제어