배경
운영 보안(OPSEC)은 적대 세력의 정보망이 우호적인 행동을 관찰할 수 있는지 판단하고, 획득한 정보가 적에게 도움이 될 수 있는지 결정하며, 적의 정보 활용을 차단하거나 줄이기 위한 조치를 실행하는 과정입니다.
미군이 베트남 전쟁 중 이 용어를 처음 만들었지만, 이후 사이버 보안 전문가들이 디지털 시스템, 네트워크, 장치 및 데이터를 사이버 위협으로부터 보호하고 디지털 보안을 유지하는 개념을 설명하기 위해 이 용어를 채택했습니다.
온라인 개인 정보 보호가 중요한 이유
숨길 것이 없다는 이유로 개인 정보 보호 권리를 신경 쓰지 않는다고 주장하는 것은 할 말이 없다는 이유로 표현의 자유를 신경 쓰지 않는다고 말하는 것과 다를 바 없습니다.
- 에드워드 스노든(Edward Snowden)
온라인 개인 정보 보호에 관한 가장 흔한 논리적 오류 중 하나는 숨길 것이 없다면 온라인 개인 정보 보호를 걱정할 필요가 없다는 믿음입니다. 숨길 것이 없을지라도, 기업이 데이터를 수집하도록 허용했을 때 발생하는 현실적인 결과는 분명히 존재합니다.
Clearview AI 사례와 잘못된 신원 확인
2022년 11월 25일, 랜달 쿠란 리드(Randal Quran Reid)는 배턴루지와 제퍼슨 패리시에서 발생한 두 건의 절도 및 신용카드 절도 혐의로 체포되었습니다. 하지만 리드의 체포 과정에서 간과된 결정적인 사실이 있었습니다. 바로 그가 루이지애나에 방문한 적이 전혀 없다는 점입니다.
사건의 전말은 이렇습니다. 경찰이 Clearview AI로 알려진 안면 인식 소프트웨어를 사용했는데, 감시 카메라에 찍힌 용의자의 얼굴과 리드의 얼굴을 비교한 결과 일치한다고 잘못 판단한 것입니다. 또한 Clearview AI는 Facebook이나 LinkedIn과 같은 웹사이트에 업로드된 사진에서 수집한 방대한 얼굴 데이터베이스를 보유하고 있다는 사실이 밝혀졌습니다.
루이지애나에 가본 적이 없음에도 불구하고 리드는 일주일 동안 경찰에 구금되었으며, 풀려나기 위해 수천 달러의 법률 비용을 지불해야 했습니다. 리드의 사례는 해당 소프트웨어가 누군가를 잘못 지목한 유일한 사건이 아닙니다. 최소 4건의 신원 오인 사례가 더 발생했으며, 이는 대중에게 널리 알려진 사례일 뿐입니다. 많은 사람들이 이러한 혐의에 맞서 싸울 자금이나 적절한 자원을 가지고 있지 않기 때문에, 그들의 이름과 이야기는 세상에 알려지지 않은 채 묻힐 것입니다.
사용자들을 감시하는 Ring 카메라와 Tesla
2017년 7월까지, 모든 Amazon Ring 직원은 특정 업무에 필요하지 않은 경우에도 모든 Ring 사용자의 영상에 접근할 수 있었습니다. 이 영상들은 Amazon 직원들에게 자유롭게 노출되었을 뿐만 아니라, 우크라이나의 외부 계약업체도 2017년 7월까지 이 영상들에 접근하여 자유롭게 다운로드하고 저장할 수 있었습니다.
Amazon 직원들이 이 권한을 남용했다는 사실은 말할 것도 없습니다. 연방거래위원회(FTC)는 한 Ring 직원이 최소 81명의 여성 사용자가 찍힌 수천 개의 영상을 시청했다고 보고했습니다. 해당 직원은 "안방(Main Bedroom)", "거실 화장실(Main Bathroom)", "스파이 캠(Spy Cam)"과 같이 사생활이 노출되기 쉬운 장소에 설치된 카메라 피드를 찾아다녔으며, 하루에 최소 한 시간 동안 영상을 훔쳐본 것으로 추정됩니다. 이 사건의 결과로 Amazon은 FTC에 신고되었고, 580만 달러의 합의금을 지불하게 되었습니다.
비슷하게 2023년 4월에는 Tesla가 고객 차량의 카메라에 접근할 수 있다는 사실이 밝혀졌습니다. 또한 Tesla 직원들이 이 카메라들에서 수집한 영상과 사진을 서로 공유하고 있다는 사실도 드러났습니다. 전 Tesla 직원은 차량 시동이 꺼져 있어도 카메라가 계속 영상을 기록하며, 심지어 차량이 현재 위치를 보고하기까지 한다고 설명했습니다.
그 전 직원은 차량이 고객의 집에서 고객이 빨래를 하거나 다른 일상을 보내는 모습을 포착하는 방식을 설명하기도 했습니다.
가격을 인위적으로 부풀리고 사용자 데이터를 수집하는 기업들
기업들이 매출을 최적화하는 가장 흔한 방법 중 하나는 사용자들의 브라우징 데이터를 기반으로 한 타겟 광고입니다. 2020년에는 인기 있는 온라인 여행사 및 여행 메타 검색 엔진인 Orbitz가 Windows PC 사용자보다 Mac 사용자에게 더 높은 호텔 객실 가격을 보여주고 있다는 사실이 밝혀졌습니다. Orbitz는 나중에 Mac 사용자에게 더 비싼 방을 추천하기 위해 이러한 사용자 특성을 이용했음을 인정했고, 이후 이 "기능"을 삭제했습니다.
사용 중인 특정 기기 외에도 광고주들은 사용자가 방문 중인 웹사이트에서 더 개인적인 데이터를 수집할 수 있습니다. 2021년, Signal이라는 기업은 가장 정직한 광고 캠페인을 운영했다는 이유로 Facebook과 Instagram 모두에서 광고 게재가 금지되었습니다. 이 캠페인의 핵심은 Instagram의 광고 기술 도구를 사용하여 사용자들을 타겟팅함으로써, Instagram과 그 모회사인 Facebook이 사용자 데이터를 수집하는 능력을 폭로하는 것이었습니다.
사용된 데이터 중 일부는 사용자의 연령과 위치와 같은 기본적인 정보부터, 새 집을 찾고 있는지, 싱글인지, 에너지 드링크를 즐겨 마시는지 등 더 심층적이고 세분화된 정보까지 포함되어 있었습니다.
정신 건강 데이터를 훔쳐 판매한 러시아 해커들
데이터를 수집하는 기업에 다른 의도가 없더라도, 그 데이터가 다른 의도를 가진 이들의 표적이 되지 않는다는 보장은 없습니다. 2022년 11월, 호주 기업 Medibank의 정신 건강 치료 청구 관련 고객 데이터가 러시아 해커들에 의해 다크 웹에 유출되었습니다.
2022년 11월 6일이 포함된 주간 내내, 해커 그룹은 여러 보험 가입자의 개인 정보가 담긴 파일을 조금씩 공개했습니다. 그 주 동안 수백 명의 환자 데이터가 일반 대중에게 노출되었으며, 그 핵심 의도는 Medibank가 데이터 유출을 멈추기 위해 몸값을 지불하게 만드는 것이었습니다.
Medibank는 환자 데이터를 보호하려는 최선의 의도를 가지고 있었고, 데이터를 다른 목적으로 악용할 의도가 전혀 없었음에도 불구하고, 결국 그 데이터는 해커들의 표적이 되었고 대중에게 그대로 노출되었습니다.
데이터 보호 방법
다행히 몇 가지 습관을 바꾸고 올바른 기술을 사용하면 데이터를 보호하고 개인 정보와 익명성을 강화할 수 있습니다. 현대의 인터넷은 사생활 보호를 고려하지 않고 설계되었기 때문에, 이러한 단계 중 일부는 브라우징 습관에 약간의 불편함을 줄 수 있다는 점을 유의해야 합니다. 이 위키는 온라인상에서 익명성을 유지하는 데 필요한 자원을 이해하도록 돕지만, 편리함은 어느 정도 포기해야 합니다.
위협 모델 만들기
위협 모델을 만드는 것은 온라인 개인 정보를 강화하기 위한 기초입니다. 이는 데이터를 보호하기 위한 첫걸음입니다. 보호하고자 하는 대상을 식별하고, 잠재적인 위협과 위험을 파악하며, 보안 목표를 설정하고, 온라인 활동의 취약점을 찾으세요. 자신의 상황에 맞게 조정된 위협 모델은 디지털 자산을 선제적으로 보호할 수 있게 해줍니다. 안내서를 통해 위협 모델을 만드는 방법을 알아보세요.
온라인 계정/활동 분산하기
많은 사람들이 Gmail과 같이 개인 정보 보호를 우선시하지 않는 이메일 제공업체 하나에 계정과 서비스를 통합합니다. 이는 종종 서로 다른 계정에서 비밀번호를 재사용하게 만들고, 방대한 양의 개인 정보를 해당 이메일 하나와 연결하게 합니다. 이 관행은 데이터 유출로 비밀번호와 이메일이 노출될 경우 모든 계정이 해킹에 취약해지기 때문에 문제가 됩니다. 이메일이 해킹되면 관련된 모든 서비스가 위험에 처하게 됩니다.
해결책은 단일 비밀번호 관리 시스템을 사용하면서 여러 이메일 주소를 통해 계정을 분산시키는 것입니다. 익명성을 유지하기 위해 웹 기반이 아니며 온라인 등록이나 클라우드 동기화를 피하는 비밀번호 관리자를 선택하세요. 가장 권장되는 프로그램은 KeePassXC 또는 GNU Pass입니다.
이메일 서비스 선택하기
데이터를 보호할 때 고려해야 할 가장 중요한 요소 중 하나는 사용할 이메일 서비스입니다. 일반적으로 이 서비스는 영구적인 이메일 주소이거나 일시적으로 사용하는 일회용 이메일 주소일 것입니다. 어떤 주소를 사용하든, 브라우징을 위한 새로운 신원을 요청할 수 있는 TOR 네트워크를 통해 가입하는 것이 좋습니다.
영구 이메일 주소
영구 이메일 주소는 통신이나 해당 이메일로 연결된 계정의 알림 등 앞으로 계속 사용할 이메일 서비스를 의미합니다. 영구 이메일 주소로 강력히 권장되는 세 가지 서비스는 Tutanota, Mailfence, 그리고 Proton Mail입니다.
일시적 이메일 주소
일시적 이메일 주소는 잠시 동안만 사용할 주소입니다. 예를 들어 쿠폰을 교환하거나 온라인 거래를 할 때 사용합니다. 일시적 이메일 주소로는 Guerrilla Mail, TempmailO.com 또는 TempMail.org를 사용하면 됩니다.
웹 브라우저 선택하기
웹 브라우저는 기업을 위한 대규모 데이터 수집 도구 역할을 합니다. 개인 정보 보호를 위해 가장 좋은 선택은 설치 직후 강력한 보안 구성을 갖춘 GNU IceCat과 Firefox입니다.
- GNU IceCat은 처음부터 가장 안전한 설정을 자랑합니다. 하지만 장단점이 있는데, JavaScript를 지원하지 않아 YouTube와 같이 JavaScript에 의존하는 서비스에는 적합하지 않습니다.
- Firefox는 사용하기 더 편리하고 안전하지만, 개인 정보 보호를 강화하기 위해 약간의 설정이 필요합니다. 브라우저를 닫을 때 쿠키를 삭제하고, 신용카드 및 주소 데이터 자동 완성 기능을 끄도록 설정하세요.
반면 Google Chrome과 같은 브라우저는 피하는 것이 가장 좋습니다. Chrome은 수익을 위해 데이터 추적을 우선시하며 기본적으로 개인 정보 보호 기능이 부족한 경우가 많습니다.
검색 엔진 선택하기
온라인 개인 정보를 보호할 때 어떤 검색 엔진을 선택하느냐는 매우 중요합니다. 개인 정보를 침해하는 기존 검색 엔진 대신, 대안적인 검색 엔진을 살펴보는 것을 제안합니다. DuckDuckGo, StartPage, SearX가 주목할 만한 옵션입니다.
- DuckDuckGo는 개인 데이터를 추적하거나 저장하지 않는 엄격한 개인 정보 보호 정책을 가지고 있습니다.
- StartPage는 Google의 검색 결과와 강화된 개인 정보 보호 조치를 결합합니다.
- SearX는 오픈 소스 메타 검색 엔진으로, 개인 인스턴스를 실행할 수 있어 검색 쿼리와 데이터에 대한 완전한 통제권을 가질 수 있습니다.
이러한 대안들은 개인 정보를 최우선으로 생각하며 온라인 검색 활동의 기밀성을 유지해 줍니다.
인스턴트 메시징 서비스
인스턴트 메시징(IMing) 서비스를 선택할 때는 종단 간 암호화를 사용하는 서비스를 우선순위에 두세요. 셀룰러 제공업체나 해커가 가로챌 위험이 있는 SMS와 같이 암호화가 없는 플랫폼은 피해야 합니다. 암호화 기능을 갖춘 강력한 선택지는 Signal입니다. 이 서비스는 암호화된 인스턴트 메시징과 안전한 전화 및 영상 통화를 제공합니다. 하지만 Signal의 중앙 집중식 운영은 백도어나 개인 정보를 무시하는 소유권 변경과 같은 잠재적 위험을 내포하고 있습니다. 다른 대안으로는 Element와 같은 연합 서비스나 Briar, Jami와 같은 P2P 옵션이 있으며, 이들은 개인 정보를 보호하기 위한 다양한 접근 방식을 제공합니다.
VPN 구현하기
온라인 개인 정보 보호와 보안이 그 어느 때보다 중요한 시대에 가상 사설망(VPN)을 통합하는 것은 디지털 존재를 보호하기 위한 중대한 조치입니다. VPN은 장치와 인터넷 사이에 안전하고 암호화된 통로를 구축하여, 해커, ISP, 정부 감시를 포함한 모든 외부의 시선으로부터 사용자의 온라인 활동을 비공개로 유지해 줍니다. VPN을 사용하면 익명으로 웹을 탐색하고, 지역 제한이 있는 콘텐츠에 접근하며, 공공 Wi-Fi 네트워크에서 데이터 사용을 강화할 수 있습니다. 온라인 개인 정보가 걱정되거나 사이버 보안을 강화하고자 한다면, VPN은 필수 도구로 자리매김하고 있으며, 이를 통해 디지털 흔적을 더 잘 제어하고 상호 연결된 세상에서 평온함을 유지할 수 있습니다. 이 종합 위키를 통해 나만의 VPN을 구축하는 방법을 알아보세요.
출처
- Anna Brading. "Amazon's Ring Cameras Were Used to Spy on Customers." Malwarebytes, 2023년 6월 1일, www.malwarebytes.com/blog/news/2023/06/a....
- Hill, Kashmir, and Ryan Mac. "'Thousands of Dollars for Something I Didn't Do.'" The New York Times, 2023년 3월 31일, www.nytimes.com/2023/03/31/technology/fa....
- Hill, Kashmir. "Another Arrest, and Jail Time, Due to a Bad Facial Recognition Match." The New York Times, 2020년 12월 29일, www.nytimes.com/2020/12/29/technology/fa....
- Hunter, Meghan. "Fact or Fiction: Do Airlines Raise Your Ticket Price Based on Your Browser History?" Million Mile Secrets, 2021년 4월 9일, millionmilesecrets.com/guides/are-airlin....
- "Medibank Mental Health Data Posted on Dark Web as Russian Hackers Vow to 'Keep Our Word.'" The Guardian, 2022년 11월 13일, www.theguardian.com/australia-news/2022/....
- Stecklow, Steve, et al. "Special Report: Tesla Workers Shared Sensitive Images Recorded by Customer Cars." Reuters, 2023년 4월 6일, www.reuters.com/technology/tesla-workers....
- Wodinsky, Shoshana. "Signal Tries to Run the Most Honest Facebook Ad Campaign Ever, Immediately Gets Banned." Gizmodo, 2021년 5월 4일, gizmodo.com/signal-tried-to-run-the-most....
댓글 3개
Wow incredible bravo
Ryan Ironside - 답글 공유
Je veux ça voilà mon numéro de téléphone, 00 244, 933, 17 93 33
soulemanemaguiraga@gmail.com - 답글 공유
I am traning
Shoukat Hussian - 답글 공유