2023년 주요 SNS의 평균 보안 점수(5점 만점)
3.02
자료 제목 :
위협 브리핑: 소셜 미디어 보안 및 선거 제2권
Threat Briefing: Social Media Security and Elections Volume II
자료 출처 :
Cerby
원본자료 다운로드
발행 날짜 :
2023년 11월 07일
보안 / 애플리케이션

“주요 SNS, 계정 탈취에 여전히 취약…허위 정보 캠페인 우려돼”

Jon Gold | CSO 2023.11.08
페이스북이 향상된 개인정보 관리 기능과 2FA(Two-factor Authentication) 지원 등으로 주요 SNS 가운데 가장 안전한 것으로 조사됐다. 하지만 다양한 유형의 계정 탈취 공격에는 여전히 취약한 것으로 나타났다. 
 
ⓒ Getty Images Bank

접근 관리 플랫폼 제공업체 서비(Cerby)는 최근 트위터, 페이스북, 인스타그램, 틱톡, 유튜브 등 5개 플랫폼에 대한 보안을 평가한 두 번째 연례 보고서를 발간하고 엔터프라이즈급 인증 및 권한 부여 기술에 대한 지원이 전반적으로 부족하다고 지적했다. 이런 기술에 대한 지원 부족은 광범위한 허위 정보 캠페인으로 이어질 수 있어서 특히 우려된다고 업체 측은 말했다.

서비 보고서 집필팀은 SCIM(Simple Cloud Identity Management) 및 SAML(Security Assertion Markup Language)와 같은 교차 환경 인증 기술에 대한 지원이 SNS를 보다 효과적으로 보호하는 데 큰 도움이 될 것이라며 “이런 표준이 없다면 정치인과 기업은 자격 증명 재사용 공격을 비롯한 여러 보안 위험에 취약할 수 있다”라고 설명했다. 이어 “2022년부터 2023년까지 이 부문의 평가 점수가 변하지 않았다는 것은 이런 플랫폼 내에서 엔터프라이즈급 보안 제어와 관련한 조정이 잘못 이뤄지고 있음을 보여준다”라고 덧붙였다.

서비는 엔터프라이즈급 인증 및 권한 부여 외에 2FA 수단, RBAC(Role-based Access Control), 개인정보 보호, 엔터프라이즈급 보안, 계정 사용 프로파일링 6가지 부문에서 0~5점 척도로 평가했다. 0점은 특정 기능 통합에 대한 지원/로드맵이 없음을 의미하고, 5점은 완전하고 성숙한 지원을 나타낸다.

2FA 부문에서는 페이스북, 유튜브, X(구 트위터)가 모두 스마트폰 또는 하드웨어 보안 키와 같은 인증 기기를 사용해 2단계 인증을 제공하는 개방형 표준인 FIDO2 프레임워크를 지원해 5점 만점을 받았다. RBAC 부문에서는 다섯 가지 SNS 모두 우수한 평가를 받았다. 5점 만점에 3점 이하의 점수를 받은 기업은 없었다.

보고서 집필팀은 “소셜 플랫폼 전반에서 엔터프라이즈급 인증 및 권한 부여를 발전시켜야 하는 중대한 과제가 남아있다. 이들 플랫폼은 대체로 비표준 애플리케이션 범주에 속하며, SAML 및 SCIM과 같은 일반적인 보안 표준에 대한 더 많은 지원이 필요하다”라고 말했다.

서비는 SNS를 안전한 방식으로 활용하고자 하는 정치인과 기업을 위해 3가지 주요 지침을 제시했다. 첫째, IdP(Identity Provider)와 통합된 비밀번호 관리자를 사용해 재사용되거나 취약한 비밀번호로 인한 위험을 최소화해야 한다. 둘째, 유비키(YubiKey) 같은 하드웨어 기반 보안 키를 사용한 2FA를 제안했다. 마지막으로 SNS를 애저 AD(Active Directory) 또는 옥타(Okta)와 같은 기존 SSO(Single Sign-on) 플랫폼과 통합하면 자격 증명 및 액세스 토큰을 중앙 집중식으로 관리하는 데 도움이 된다고 조언했다.
editor@itworld.co.kr
Sponsored

회사명 : 한국IDG | 제호: ITWorld | 주소 : 서울시 중구 세종대로 23, 4층 우)04512
| 등록번호 : 서울 아00743 등록발행일자 : 2009년 01월 19일

발행인 : 박형미 | 편집인 : 박재곤 | 청소년보호책임자 : 한정규
| 사업자 등록번호 : 214-87-22467 Tel : 02-558-6950

Copyright © 2024 International Data Group. All rights reserved.