이미 소장하고 있다면 판매해 보세요.
|
1장 사회공학의 세계
___이 책의 중요성 ___사회공학이란? ___요약 2장 정보수집 ___정보수집하기 ___정보수집의 출처 ___의사소통모델링 ___의사소통모델의 힘 3장 도출 ___도출의 정의 ___도출의 목표 ___도출 마스터하기 ___요약 4장 프리텍스팅: 다른 사람으로 위장하기 ___프리텍스팅의 정의 ___프리텍스팅의 원칙과 계획단계 ___성공적인 프리텍스팅 ___요약 5장 심리트릭: 사회공학에서 활용하는 심리학적 원리 ___사고방식 ___미세표정 ___NLP ___면접과 심문 ___즉각적 라포 형성 ___인간 버퍼 오버플로우 ___요약 6장 영향력: 설득의 힘 ___영향과 설득의 다섯 가지 법칙 ___영향력 전략 ___실재 바꾸기: 프레이밍 ___조작: 목표물 통제하기 ___사회공학 조작 ___요약 7장 사회공학자의 도구 ___물리적 도구 ___온라인 정보수집 툴 ___요약 8장 사례연구: 사회공학자 해부하기 ___미트닉 사례연구 1: DMV 해킹 ___미트닉 사례연구 2: 사회보장국 해킹 ___해드네기 사례연구 1: 자만한 CEO ___해드네기 사례연구 2: 테마파크 스캔들 ___일급기밀 사례연구 1: 불가능하지 않은 임무 ___일급 기밀 사례연구 2: 해커 사회공학 ___사례연구의 중요성 ___요약 9장 사회공학 공격 예방과 완화 ___사회공학 공격 확인법 배우기 ___개인보안의식 고취와 문화 조성 ___요구하는 정보의 가치 인식하기 ___소프트웨어 최신 상태로 유지하기 ___대본 개발하기 ___사회공학 감사에서 배우기 ___맺음말 ___요약 |
|
몇 년 전 나는 내 친구이자 멘토인 마티 아하로니와 www.social-engineer.org를 만들기로 했다. 이 발상은 점점 확대돼 정말 똑똑한 사람들을 지원하는 놀라운 웹사이트가 됐다. 그간의 연구와 경험을 책으로 써야겠다는 생각을 품는 데는 그리 오래 걸리지 않았다. 결정을 내렸을 때 나는 엄청난 지지를 얻었다. 그처럼 이 책이 현재와 같은 모습을 갖출 수 있었던 데에는 수많은 이들의 도움이 있었다.
나는 매우 어린 나이 때부터 사람들을 조작하는 데 늘 관심이 있었다. 악한 방식은 아니었지만 나는 물건을 손에 넣거나 불가능해 보이는 상황을 연출하는 데 관심이 많았다. 동업자인 친구와 함께 뉴욕 재비츠 센터(Javits Center)에서 열린 기술 컨퍼런스에 참여한 적이 있다. 한 대기업이 사적인 파티를 개최하고자 FAO슈워츠를 빌렸다. 물론 이 파티엔 초대받은 사람만 입장할 수 있었고 나와 내 친구는 커다란 연못의 작은 물고기였을 뿐이다. 이 파티는 HP, 마이크로소프트 같은 회사의 CEO와 고위 간부를 대상으로 개최됐다. 내 친구는 내게 "이 파티에 들어갈 수 있다면 정말 멋질 텐데."라고 말했다. 나는 "우리가 왜 안 돼?"라고 대답하며, '적절한 방법만 쓰면 우리도 들어갈 수 있어.'라고 혼자 생각했다. 나는 매표소와 손님목록을 체크하는 여자들에게 다가가 몇 분 정도 이야기 했다. 이야기를 하는 중 리눅스 커널의 개발자 리누스 토발즈가 지나갔다. 나는 매표소에 있던 마이크로소프트 천 장난감을 집어 들고 리누스에게 농담을 건넸다. "마이크로소프트 인형에 사인해 줄래요?" 그는 이 농담에 크게 웃곤 입장권을 보여주며 "젊은 친구가 아주 재미있군. 파티에서 봅시다."라고 말했다. 나는 매표소 여직원에게 돌아섰고 FAO슈워츠에서 개최되는 비공개 파티의 입장권을 건네 받았다. 이런 일이 있고 한참이 지난 뒤, 이런 일을 '해드네기 효과'라고 사람들이 부르기 시작한 다음에야 내 행동을 분석하기 시작했다. 재미있게 들릴지도 모르지만 이것은 단순히 행운이나 운명에 의해 벌어진 일이 아니라, 적절한 시점에 있어야 할 곳에 있는 방법을 알고 있었다는 것을 깨닫기 시작한 것이다. 여러분이 이 책을 읽을 때 이를 쓰는 작업이 내게 영향을 미쳤던 것과 마찬가지로 이 책이 여러분에게 영향을 주길 바란다. 앨버트 아인슈타인은 '정보는 지식이 아니다.'라고 말했다. 이는 중요한 지적이다. 이 책을 그냥 읽기만 한다고 이 지식이 저절로 뿌리내리진 않는다. 이 원리를 적용하고 이 책에서 배운 바를 연습하며 이 정보를 일상의 일부로 만들어라. 이렇게 해야 지식을 활용할 수 있을 것이다.---저자 서문 중에서 나치가 라디오방송을 이용해 대중을 조작하고 지배한 유명한 이야기를 들어본 적 있는가? 그렇다면 여러분은 이미 사회공학(social engineering)을 알고 있는 셈이다. 사회공학이란 특정 사회적 행위가 일어날 가능성을 키우고자 사회적이고 환경적인 힘을 정렬하고 조작하며 채널링 하는 방법과 행위를 통칭하는 용어다. 과거엔 일반적으로 나치 사례나 여론조작 등을 사회공학으로 지칭했기에 사회공학은 흔히 민족국가, 독재정부, 전체주의, 제국주의 등과 연관된 개념이었다. 20세기엔 이 같은 전체주의적 사회공학이 팽배했다는 점에서 영국의 사학자이자 저널리스트인 폴 존슨Paul Johnson은 20세기를 사회공학의 시대라 일컫기도 했다. 20세기 말부터 인터넷 및 각종 통신단말기가 급격히 상용화 됐고 이에 발맞춰 다양한 소셜미디어와 온라인미디어가 성장했다. 덕분에 우리는 다양한 정보습득매체를 확보하게 됐고 획일적인 일방향 매체에 의존했던 기존 사회공학의 대중조작과 지배는 어려워졌다. 따라서 상당수는 과거 전체주의적 조작과 지배로부터 해방됐다고 느끼고 있으며 이는 일면 타당한 생각이다. 이런 낙관적 사고가 팽배해질 무렵 사회공학은 새로운 영역에서 과거보다 위협적인 형태로 우리 앞에 나타났다. 이는 바로 해킹으로 통칭하는 공격이다. 과거 전체주의적 사회공학으로부터 벗어나 상대적 자유의 획득을 가능케 했던 첨단 통신기술이 부정적 사회공학 아이디어와 결합해 우리를 또 다른 위험으로 유도하는 역설적인 상황을 초래한 셈이다. 즉, 해커를 비롯한 다양한 공격자는 우리를 조작해 소중한 정보를 빼내고 악용하고자 사회공학 기술을 쓰고 있다. 한국에서도 주요 포털 사이트와 소셜미디어뿐 아니라 심지어 금융업체의 해킹으로 인한 개인정보 유출사건과 이에 뒤따르는 2차, 3차 피해가 일어나고 있다. 물론 내부자가 아니라면 (때론 내부자인 경우에도) 이런 해킹사건에 사회공학적 요소가 있었는지 확인할 길은 없다. 만약 내부의 도움 없이는 해킹이 불가능할 정도로 훌륭한 보안시스템을 유지하고 있었다면 해커는 기술로만 범죄를 완성하기란 어렵다. 여기서 개입하게 되는 요소가 바로 사회공학이다. 그리고 실제로 해킹사건에서 사회공학적 요소는 우리 생각보다 훨씬 큰 비중을 차지한다. 인간은 불가능한 일을 가능하게 하는 놀라운 능력을 가진 존재인 동시에 말도 안 되는 속임수에 넘어 가는 어리석고 약한 존재이기도 하다. 악질 사회공학자와 해커, 사기꾼은 바로 후자를 공략한다. 이 책은 이런 공격으로부터 자신을 지키고 싶어 하는 모든 이에게 효율적인 교육서이자 안내서다. 저자는 사회공학 프레임워크라는 일목요연한 틀을 제시한다. 그리고 이 프레임워크의 각 요소를 기저에 깔린 사회학과 심리학 지식을 응용해 이해하기 쉽게 설명하고 이를 보안 영역뿐 아니라 일상생활에서 활용할 수 있는 방법을 제시한다. 이 책의 최대 강점은 저자가 직접 겪었거나 들은 생생한 사례를 읽을 수 있다는 데 있다. 이 살아 숨쉬는 사례 덕분에 독자 여러분은 사회 공학의 세계에 관한 더 명확한 그림을 그릴 수 있다. 요컨대, 꼭 보안 분야에 몸 담고 있지 않더라도 지금 이 순간에도 온라인에 접속돼 있는 자신을 지키고 싶은 사람이라면 이 책은 필독서다. ---옮긴이의 말 중에서 |
|
"멀웨어와 클라이언트 공격엔 대부분 사용자를 속여 스스로 악당의 침입을 허용하게 만드는 사회공학적 요소가 작용한다. 기술적 취약점은 기술 개발을 통해 쉽게 패치할 수 있지만, 어리석거나 잘 속아 넘어가는 사람의 특성을 보완하는 패치는 불가능하다. 헤드네기는 이 책에서 오늘날 침입자들이 이용하는 사회공학 요소를 속속들이 폭로한다. 이런 유형의 공격을 미리 알아보는 훌륭한 통찰력을 얻을 수 있을 것이다."
- 케빈 미트닉(Kevin Mitnick) / 전설적인 해커, 『해킹, 침입의 드라마』의 저자 "크리스 해드네기는 사회공학에 관한 최고의 책을 완성했다. 정교한 연구를 토대로, 실제 사례를 풍부하게 보여주는 이 책은 우리 곁에 늘 존재하는 위험과 현실적인 문제에 대한 해결책을 제공할 뿐만 아니라, 개인적 성공을 위한 훌륭한 기술을 가르쳐준다. 진실로 획기적이다.." - 케빈 호건(Kevin Hogan) / 『영향력의 기술』의 저자 전문 사기꾼과 휴먼 해커의 비밀을 찾아라 보안설비와 절차가 아무리 복잡해진다 하더라도 가장 쉽게 공격할 수 있는 측면은 늘 그랬듯이 인간이다. 능숙한 악질 사회공학자를 막아내는 일은 거의 불가능하다. 세계 최초의 사회공학(Social Engineering) 서적인 이 책은 사회공학 프레임워크를 상세히 정의하고 설명하며 분석한다. 또한 전설적인 사회공학 해커로 유명한 케빈 미트닉과 같이 남을 속이는 데 능숙한 해커, 사기꾼들의 실화를 통해 사회공학 기술을 실증한다. 탁월한 사회공학자가 되려면 무엇이 필요한지, 세상을 교란시키는 적들의 기술은 어떤 것인지, 바로 이 책을 통해 알 수 있다. 어두운 사회공학 세계로의 여행 ■ 사회공학자가 이용하는 심리학적 원리와 활용법 ■ 사회공학자가 이용하는 설득의 비밀 ■ 교활한 사기꾼들이 활용하는 카메라, GPS장비, 발신자ID를 이용하는 방법 ■ 온라인을 통해 구할 수 있는 놀라운 정보 ■ 사회공학 공격 실행의 단계별 전략 |