백도어
포스팅 뷰5986
백도어(Backdoor)란 무엇일까요?
- 정의 — 정상 인증을 우회해 시스템에 몰래 드나들 수 있게 만든 비밀 통로(뒷문)입니다.
- 핵심 위험 — 한번 열리면 공격자가 지속적으로 시스템을 장악하고, 추가 공격의 발판이 됩니다.
- 대응 — 취약점 패치, 이상 트래픽 탐지, 계정·권한 점검, 내부 정보 유출 방지가 핵심입니다.
백도어란 인증 등 정상 보안 절차를 건너뛰고 시스템에 접근하도록 만든 비인가 통로를 말합니다.
백도어란?
백도어(Backdoor)는 말 그대로 '뒷문'으로, 로그인·인증 같은 정상적인 보안 절차를 거치지 않고 시스템에 접근할 수 있게 만든 비밀 통로입니다. 원래는 개발·유지보수 편의를 위해 만들어지기도 하지만, 대부분은 공격자가 침투 후 다시 드나들기 위해 몰래 설치하는 악성코드 형태입니다.
백도어가 열리면 공격자는 시스템 권한을 손에 쥐고, 정상 프로세스(예: svchost.exe)로 위장하거나 루트킷과 결합해 탐지를 피하며 지속적으로 시스템을 통제합니다. 최근에는 내부에서 외부 C&C 서버로 먼저 연결해 탐지를 더 어렵게 만듭니다.
백도어의 동작 방식
백도어는 설치된 뒤 공격자에게 지속적인 통로를 제공합니다.
- 침투 — 취약점·트로이목마·피싱 등으로 시스템에 들어옵니다.
- 백도어 설치 — 정상 프로세스로 위장한 비밀 통로를 심습니다.
- 인증 우회 접속 — 공격자가 인증 없이 외부에서 드나듭니다.
- 원격 제어·추가 공격 — 정보 탈취, 추가 악성코드 설치, 내부 확산을 이어갑니다.
백도어·스파이웨어·PUP·루트킷의 차이
모두 악성코드의 한 종류지만 목적과 은닉 방식이 다릅니다.
| 구분 | 백도어 | 스파이웨어 | PUP | 루트킷 |
|---|---|---|---|---|
| 주요 목적 | 인증 우회·원격 접근 | 정보 몰래 수집 | 광고·번들 설치 | 침입 은폐·권한 유지 |
| 은닉 수준 | 높음 | 중간 | 낮음 | 매우 높음(커널) |
| 설치 경로 | 해킹·트로이목마 | 번들·악성 사이트 | 무료 SW 번들 | 취약점·다른 악성코드 |
| 핵심 위험 | 지속적 시스템 장악 | 개인·금융정보 유출 | 성능저하·정보수집 | 탐지 불가·장기 잠복 |
백도어 예방·대응 방안
개인 이용자
- 보안 업데이트 — 취약점 패치로 백도어 설치 경로를 막습니다.
- 출처 불명 프로그램 금지 — 백도어를 심는 트로이목마 감염을 예방합니다.
- 방화벽·백신 — 비정상 외부 연결을 차단·탐지합니다.
기업·기관
- 이상 트래픽 탐지 — 내부→외부 비정상 연결(C&C)을 모니터링합니다.
- 계정·권한 점검 — 불필요한 계정·권한을 제거하고 최소화합니다.
- 정보 유출 방지 — 백도어로 정보가 새어 나가지 않도록 통제합니다.
오피스키퍼는 PC 자산·사용 이력 관리와 매체 제어, 정보 유출 방지(DLP)로 백도어를 통한 정보 유출 피해를 줄이는 데 도움을 줍니다.
자주 묻는 질문
Q. 백도어는 항상 악성인가요?
A. 아닙니다. 개발·유지보수를 위해 의도적으로 만든 백도어도 있습니다. 다만 이런 통로도 외부에 노출되면 공격에 악용되므로, 관리되지 않는 백도어는 모두 위험으로 봐야 합니다.
Q. 백도어는 왜 탐지가 어렵나요?
A. 정상 시스템 프로세스 이름으로 위장하거나 루트킷과 결합해 자신을 숨기고, 내부에서 외부로 먼저 연결해 방화벽을 우회하기 때문입니다.
Q. 백도어와 트로이목마는 어떻게 다른가요?
A. 트로이목마는 위장해 설치되는 악성코드의 '형태'이고, 백도어는 그렇게 설치된 뒤 만들어지는 '비밀 통로'입니다. 트로이목마가 백도어를 설치하는 경우가 많습니다.
Q. 백도어 감염 징후가 있나요?
A. 알 수 없는 외부 연결, 비정상적인 트래픽, 정체불명 프로세스, 보안 설정 변경 등이 신호일 수 있습니다. 다만 잘 숨겨져 있어 보안 솔루션 점검이 필요합니다.
Q. 기업은 백도어에 어떻게 대응하나요?
A. 취약점 패치와 최소 권한으로 설치를 막고, 내부→외부 이상 트래픽을 모니터링하며, 내부 정보 유출 방지로 백도어가 열려도 정보 유출을 차단하는 다층 방어가 필요합니다.
백도어를 통한 내부 정보 유출, 오피스키퍼로 막으세요.
제품소개서 신청하기