검색창 열기 인더뉴스 부·울·경

ICT 정보통신

SK인포섹 “해킹 35%, 이메일이 최초 침입 경로”

URL복사

Thursday, July 18, 2019, 09:07:00

경기도 성남시 판교 본사서 EQST그룹 간담회 열어
상반기 악성 메일 17만 건 탐지..랜섬웨어 피해 우려

인더뉴스 이진솔 기자ㅣ‘견적서’나 ‘계약서’ 등으로 위장한 해킹 메일로 인한 보안사고가 빈번한 것으로 나타났다.

 

SK인포섹은 지난 17일 경기도 성남시 판교 본사에서 이큐스트(EQST)그룹 미디어 간담회를 열고 이메일과 액티브 디렉토리(AD) 서버를 노린 사이버 공격 위험성 문제를 발표했다고 18일 밝혔다.

 

EQST는 자체 조사 결과를 인용해 올해 상반기 발생한 해킹 사고 중 이메일이 최초 침입 경로였던 사례가 35%에 달한다고 설명했다. 소프트웨어와 서버 보안 취약점, 보안 정책 미설정으로 인한 사고는 각각 21%로 나타났다.

 

 

이메일 공격은 제목을 견적서, 대금청구서, 계약서 등으로 꾸며 수신자가 확인하도록 유도하는 방식을 취했다. 또한 메일 제목에 일련번호처럼 숫자를 붙여 보안 시스템을 우회하는 사례도 발견됐다.

 

발표를 맡은 김성동 EQST 침해사고대응팀장은 “올해 상반기에 탐지된 악성 메일 건수가 17만 1400건이며 이는 지난해 탐지한 16만 3387건을 상회한다”며 “남은 하반기를 고려하면 악성 메일 공격이 지난해보다 2배 이상 늘어날 것”이라고 말했다.

 

전에는 이메일로 기업 시스템에 침투한 뒤 랜섬웨어에 감염시키거나 채굴형 악성코드를 심는 경우가 많았다. 올해에는 AD 서버를 장악해 피해를 키우려는 시도가 늘었다.

 

AD는 윈도우 시스템 관리 도구다. 이를 이용하면 다수 시스템 관리자 계정과 설정, 정책 배포를 효율적으로 관리할 수 있다. 반면 AD 서버가 공격자에게 장악되면 내부망 권한도 함께 넘어간다. 이때 공격자는 윈도우 파일 공유 프로토콜(SMB) 기능으로 악성 파일을 여러 곳에 보낼 수 있다.

 

김성동 팀장은 “최초 이메일로 침투해 AD 서버를 장악하고 윈도우 SMB 기능으로 여러 시스템에 악성 파일을 전파하는 행위가 공식처럼 이뤄지고 있다”면서 “AD 서버가 장악되는 것은 마치 도둑에게 아파트 전 세대 출입문 키를 통째로 주는 것과 같다”고 말했다.

 

그러면서 EQST가 실제로 침해사고 조사를 맡았던 ‘CHAD’라는 공격을 설명했다. 이는 공격자가 쓴 패스워드 ‘chapchap’ 앞 두 글자와 AD를 합한 단어다. 지난해 발견된 CHAD 공격은 이메일 침투, AD서버 장악, SMB 전파 등 대규모로 이뤄졌다. 올해 초까지 4개 기업에 피해를 줬다.

 

김성동 팀장은 “무심코 열어본 이메일이 큰 피해를 줄 수 있다”며 “이메일 공격을 효과적으로 차단할 수 있는 전용 솔루션을 도입할 필요가 있으며, 이와 함께 회사 임직원이 이메일 공격에 경각심을 갖도록 모의 훈련을 지속해야 한다”고 말했다.

 

한편, EQST그룹은 이날 간담회에서 클라우드 보안 위협도 발표했다. 클라우드 컨테이너 기술이 갖는 보안 취약점을 설명하고 이를 이용한 가상 공격 시나리오를 시연했다. 실제로 이러한 공격 시나리오를 활용해 해커가 기업 클라우드에 침투한 사례도 있다.

 

해커는 랜섬웨어나 채굴형 악성코드를 설치했다. 한 반도체 회사는 일주일가량 공정이 멈추는 피해를 입었다. SK인포섹은 올해 상반기에 클라우드 보안 가이드를 두 건 배포했다. 하반기에도 한 번 더 발간할 예정이고 사물인터넷(IoT) 진단 방법론 등 다른 보안 가이드도 제공할 계획이다.

 

English(中文·日本語) news is the result of applying Google Translate. <iN THE NEWS> is not responsible for the content of English(中文·日本語) news.

배너

이진솔 기자 jinsol@inthenews.co.kr


‘기업 밸류업’ 가이드라인 공개…‘쪼개기상장’ 시장에 설명 권고

‘기업 밸류업’ 가이드라인 공개…‘쪼개기상장’ 시장에 설명 권고

2024.05.02 16:14:17

인더뉴스 문승현 기자ㅣ금융당국이 '기업 밸류업 프로그램'의 핵심인 '기업가치 제고계획' 수립 원칙과 세부 작성법을 담은 가이드라인을 내놓았습니다. 밸류업 당사자로 새로운 형태의 공시라는 숙제를 받아든 상장기업에 길라잡이를 제시해 이행 초기 혼란을 최소화하고 적극적인 밸류업 프로그램 동참을 독려하기 위한 조처로 받아들여집니다. 하지만 기업이 민감하게 반응하는 '지배구조'를 한국증시 주요 저평가 요인중 하나로 지목하고 개선방안 공시를 권고하면서 일선 기업들의 수용성에 변수로 작용할 것으로 전망됩니다. 금융위원회는 2일 한국거래소·자본시장연구원과 함께 기업 밸류업 지원방안 2차세미나를 열고 '기업가치 제고계획 가이드라인(안)'을 공개했습니다. 이번 가이드라인은 기업가치 제고계획 흐름도를 '기업개요-현황진단-목표설정-계획수립-이행평가-소통'으로 구성했습니다. 먼저 '기업개요'에는 기업가치 제고계획이 그 자체로 기업에 대한 완결성 있는 보고서로 기능할 수 있도록 업종, 주요 제품·서비스, 연혁, 재무상태 등 기본적인 정보를 기재합니다. '현황진단'은 기업의 사업현황에 대해 시장환경·경쟁우위요소·리스크 등을 입체적으로 진단하고 다양한 재무·비재무 지표 중 중장기적인 가치제고 목적에 부합하는 핵심지표를 선정·분석하는 단계입니다. 주요 재무지표는 ▲PBR(주가순자산비율), PER(주가이익비율) 등 시장평가 ▲ROE(자기자본이익률), ROIC(투하자본이익률), COE(주주자본비용), WACC(가중평균자본비용) 등 자본효율성 ▲배당(금액·성향·수익률), 자사주(보유분·신규취득·소각내역), TSR(총주주수익률) 등 주주환원 ▲매출액·영업이익·자산 증가율 등 성장성 ▲자산 포트폴리오(영업·비영업자산), FCF(잉여현금흐름), 부채비율 등 기타로 분류해 다각적인 지표를 예로 제시했습니다. 비재무지표는 지배구조 관련 일반주주 권익제고, 이사회 책임성, 감사 독립성을 위한 여러 요소를 기존 '기업지배구조보고서' 공시항목 및 기관투자자 등 시장참여자가 주목하는 내용을 중심으로 합니다. 가령 상장기업이 성장성 높은 사업부문을 물적분할한 뒤 분할자회사를 상장하는 모자회사 중복상장 이슈가 있다면 기업은 모회사 일반주주 권익을 보호·증진하는 계획을 설명하거나 물적분할 후 분할자회사를 비상장 완전자회사로 유지하는 계획을 밝히는 소통을 할 수 있습니다. 이른바 '쪼개기 상장'은 핵심사업부를 자회사로 쪼개 신규상장하면서 모회사 기업가치를 떨어뜨리고 기존 주주의 지분가치가 훼손된다는 지적이 제기돼 왔습니다. 또 다른 예로 상장기업 지배주주 및 그 특수관계인의 비상장 개인회사 보유 이슈가 있는 경우 상장기업과 비상장 개인회사간 이해상충 우려를 해소하기 위한 정확한 사실관계와 향후 계획을 설명할 수 있습니다. 가이드라인은 감사위원 분리선출을 통한 감사 독립성 강화도 좋은 예시로 기업은 감사위원 분리선출 현황과 향후 계획을 밝힐 수 있다고 설명합니다. '목표설정'에서는 일시적·임시방편적 개선이 아닌 중장기 목표를 제시합니다. 중장기적 사업전략없이 단기적인 주가부양만을 목표로 하는 것은 기업가치 제고계획 취지와 부합하지 않는다고 가이드라인은 분명히 밝히고 있습니다. 계량화된 수치로 명료하게 제시하는 것이 권장되지만 정성적인 서술 또는 구간제시 등 다양한 방법의 목표설정도 가능합니다. '계획수립'에서 기업은 목표달성을 위한 구체적인 계획을 작성하며 사업부문별 투자, R&D확대, 사업 포트폴리오 개편, 자사주 소각·배당 등 주주환원, 비효율적인 자산처분 등 다양한 사업전략적·재무적 계획을 수립할 수 있습니다. 이와 함께 기업은 연 1회 공시 사이에 어떤 노력을 이행했는지 잘된 점과 보완 필요사항을 기재(이행평가)하고 주주·시장참여자 의견이 경영에 반영될 수 있는 공식적인 프로세스를 구축해 쌍방향 '소통'을 확대합니다. 상장사 이사회는 경영진이 기업가치 제고계획을 적절히 수립·이행하는지 감독하고 필요하다면 이사회 보고, 심의 또는 의결을 거치는 등 적극적으로 참여해야 한다고 금융위는 강조합니다. 공시는 연 1회 등 주기적 공시와 외국인투자자를 위한 영문공시 병행이 권장되며 예고공시도 가능합니다. 이번 기업가치 제고계획 가이드라인·해설서 제정안은 최종 의견수렴을 거쳐 이달중으로 확정·발표될 예정입니다. 이후 준비가 되는 기업부터 거래소 상장공시시스템(KIND)을 통해 공시를 시작합니다. 김소영 금융위 부위원장은 이날 축사에서 "기업 밸류업은 긴 호흡으로 추진해야 할 과제이며 기업가치 제고계획 가이드라인은 기업 밸류업 지원방안의 끝이 아니라 시작"이라고 말했습니다. 그러면서 "정부와 유관기관은 밸류업 세제 지원방안 마련·발표, 코리아 밸류업 지수 개발, 연계 상장지수펀드(ETF) 상장, 우수기업 표창 등 과제를 차질없이 추진하며 적극 지원하겠다"고 강조했습니다.


배너


배너