kone
VPN 프라이버시
VPN 프라이버시

프라이버시 안내서 1:위협모델에 대해

06/02/2026, 17:23:33
PG
5729 views · 1 like

프라이버시와 사용 편의성 사이의 균형을 맞추는 것은 개인정보 보호 여정에서 마주하게 될 가장 어렵고도 중요한 과제 중 하나입니다. 모든 것에는 절충점이 존재합니다. 보안이 강화될수록 사용이 제한되거나 불편해지는 경우가 많습니다. 많은 사람들은 개인정보를 위한 가이드라며 위협모델을 훨씬 뛰어넘는 해법을 추천받고 후닉스를 깔고 tor로 브라우징을 하고 구글 픽셀을 사려다 한국에서 정발하지 않는것을 보는등 추천받은 도구들을 사용하기가 너무 어렵다는 사실에 좌절감과 심하면 이를 넘어 개인정보를 보호하는것을 포기하기 까지합니다. 이 글에서는 위협모델을 정하는 법을 알려드리겠습니다.

CIA가 벽의 흔들림으로 도청하고 HDMI 전자기 좀 나오는 걸로 도청하고, 사우디도 왓츠앱 메시지 따위로 아마존 CEO도 터는 세상에서 무적, 절대라는 영역이 어디 있음. 그러니 위협 모델을 좀 적어 안전, 무적인가요 퓨ㅠㅠ 이러면 니가 CIA 요원에게서 안전을 요하는 건지 씹한남 딥페이크를 하는지 어케 알아요 씨이발.

보안이란 건 내 모델링에서 이 정도 수준의 위협이 존재하며 이런 억까까진 없겠으니 이 정도만 해야지 하는 거지, 위협 모델링 없이 살면 개인이 Zero Trust로 살며 디시 똥글 싸겠다고 별난리를 치거나 VPN 딸각으로 오사마 빈 라덴짓 하다가 뒤지는 거여.

모 디시인사이드의 글 입니다. 이글의 사실상의 요약이며 글이 읽기 싫다면 인용만 보고 가셔도 큰 문제가 없습니다.

가장 안전한 도구를 사용하려면 사용 편의성을 상당히 희생해야 합니다. 게다가, 설령 그렇게 한다 해도 완전히 안전한 것은 없습니다. 높은 수준의 보안은 있을 수 있지만, 무적은 결코 없습니다. 인터넷에서 XX쓰면 무적이냐고 질문하는것은 1의 의미도 없습니다. 바로 그 때문에 위협 모델이 중요한 것입니다.

그렇다면 이러한 위협 모델이란 정확히 무엇일까요?

위협 모델이란 보안 및 프라이버시에서 발생할 가능성이 높은 위협들을 정리한 목록입니다. 모든 공격자으로부터 자신을 완벽하게 보호하는 것은 불가능하므로, 발생 가능성이 가장 높은 위협에 집중해야 합니다. 컴퓨터 보안 분야에서 위협이란 프라이버시와 보안을 유지하려는 노력을 훼손할 수 있는 사건을 의미합니다.

자신에게 중요한 위협에 집중하면 필요한 보호 조치에 대한 고민의 범위를 좁힐 수 있어, 상황에 맞는 도구를 선택할 수 있습니다.

위협 모델 만들기

중요한 데이터등에 어떤 일이 일어날 수 있는지 파악하고, 누구로부터 이를 지켜야 할지 결정하려면 다음 다섯 가지 질문에 답해 보십시오:

  1. 내가 보호하고 싶은 것은 무엇인가?(EX:종교, 내 사진들, 성생활등)

  2. 나는 누구로부터 그것을 보호하고 싶은가?(EX:빅테크, 정부, 해커)

  3. 내가 그것을 보호해야 할 가능성은 얼마나 될까요?(EX:빅테크의 광고추적은 수많은 분야에서 보호를 요구합니다.)

  4. 내가 실패하면 결과는 얼마나 심각할까요?(EX:타겟광고, 고문, 파트너와의 이별)

  5. 잠재적인 결과를 예방하기 위해 나는 얼마나 많은 어려움을 감수할 의향이 있는가?(EX:제로트러스트, 빅테크 제품을 사용하지 않기)

내가 보호하고 싶은 것은 무엇인가?

“자산”이란 귀하가 소중히 여기고 보호하고자 하는 것을 말합니다. 디지털 보안의 맥락에서 자산은 대개 어떤 형태의 데이터를 의미합니다. 예를 들어, 이메일, 연락처 목록, 메세징, 위치 정보, 파일 등은 모두 자산이 될 수 있습니다. 하드웨어 기기 자체도 자산이 될 수 있고요.

보관 중인 데이터, 보관 위치, 데이터 접근 권한을 가진 사람, 그리고 타인의 접근을 막는 보안 조치를 포함하여 귀하의 자산 목록을 작성해 주세요.

나는 누구로부터 그것을 보호하고 싶은가?

이 질문에 답하려면 누가 당신이나 당신의 정보를 노릴 가능성이 있는지 파악하는 것이 중요합니다. 귀하의 자산에 위협을 가하는 개인 또는 단체를 "적대자"라고 합니다. 잠재적 적대자의 예로는 상사, 전 파트너, 경쟁 업체, 정부 또는 공용 와이파이의 해커 등이 있습니다 .

당신의 적이나 당신의 자산을 노릴 가능성이 있는 주체들의 목록을 만드세요. 이 목록에는 개인, 정부 기관 또는 기업이 포함될 수 있습니다

누군가는 적이 누구인지에 따라, 위협 모델 작성을 마친 후에는 이 목록을 파기하고 싶을 수도 있습니다.

.

내가 그것을 보호해야 할 가능성은 얼마나 될까요

리스크란 특정 자산에 대한 특정 위협이 실제로 발생할 가능성을 말합니다. 이는 역량과 밀접한 관련이 있습니다. 휴대폰 통신사는 사용자의 방대한 데이터에 접근할 수 있는 능력을 갖추고 있지만, 사용자의 평판을 훼손하기 위해 개인 정보를 온라인에 공개할 위험은 낮습니다.

일어날 수도 있는 일과 그 일이 일어날 확률을 구분하는 것이 중요합니다. 예를 들어, 모든곳은 건물이 붕괴될 위험이 있지만, 지진이 잦은 샌프란시스코에서는 건물이 붕괴될 위험은 지진이 드물게 발생하는 스톡홀름에서보다 훨씬 큽니다.

위험을 평가하는 것은 개인적이고 주관적인 과정입니다. 많은 사람들은 위협이 발생할 가능성이 낮더라고, 위협이 존재한다는 사실 자체만으로도 위험을 감수할 만한 가치가 없다고 여겨 모든 위협을 용납할 수 없다고 생각합니다. 반면 어떤 경우에는 위협을 문제로 인식하지 않기 때문에 가능성이 높은 위험도 무시해 버리기도 합니다.

어떤 위협을 심각하게 받아들여야 할지, 또 어떤 위협은 발생할 가능성이 낮거나 해가 거의 없거나(혹은 대응하기가 너무 어려워서) 걱정할 필요가 없는지 적어보세요.

내가 실패하면 결과는 얼마나 심각할까요?

공격자가 사용자의 데이터에 접근할 수 있는 방법은 다양합니다. 예를 들어, 공격자는 네트워크를 통과하는 사용자의 비공개 통신 내용을 엿볼 수 있으며, 데이터를 삭제하거나 훼손할 수도 있습니다.

적대 세력의 동기는 전술만큼이나 다양합니다. 경찰의 폭력 행위가 담긴 영상의 확산을 막으려는 정부는 단순히 해당 영상을 삭제하거나 접근성을 제한하는 데 그칠 수도 있습니다. 반면, 반정부 세력은 비밀 자료에 접근하여 당신이 모르는 사이에 그 내용을 공개하려 할 수도 있습니다.

보안 계획 수립에는 공격자가 당신의 자산 중 하나에 성공적으로 접근할 경우 발생할 수 있는 피해 규모를 파악하는 것에서 시작됩니다. 이를 판단하기 위해서는 공격자의 능력을 고려해야 합니다. 예를 들어, 이동통신사는 사용자의 모든 통화 기록에 접근할 수 있습니다. 공개 Wi-Fi 네트워크에서 해커는 암호화되지 않은 통신 내용을 엿볼 수 있습니다. 정부 기관의 경우 더 강력한 능력을 보유하고 있을 수도 있습니다.

적이 당신의 개인 정보를 가지고 무엇을 하려고 할지 적어보세요.

잠재적인 결과를 예방하기 위해 나는 얼마나 많은 어려움을 감수할 의향이 있는가?

무적이란 없습니다. 보안 측면에서 완벽한 선택지는 없습니다. 사람마다 우선순위나 우려 사항이 다르고, 이용할 수 있는 자원도 다르기 때문입니다. 위험 평가를 통해 편의성, 비용, 개인정보 보호의 균형을 맞추며 본인에게 적합한 전략을 수립할 수 있습니다.

예를 들어, 국가 안보 관련 사건에서 의뢰인을 대리하는 변호사는 딸에게 고양이 동영상을 이메일로 보내는 어머니보다, 해당 사건과 관련된 통신 내용을 보호하기 위해 암호화된 이메일을 사용하는 등 더 많은 노력을 기울일 수 있습니다.

자신에게 고유한 위협 요인을 완화하기 위해 활용할 수 있는 방안들을 적어보세요. 재정적, 기술적, 사회적 제약이 있는지 여부를 함께 기록해 두세요.

직접 해보세요: 소지품 보호하기

이 질문들은 온라인과 오프라인을 막론하고 다양한 상황에 적용될 수 있습니다. 이 질문들이 어떻게 적용되는지 일반적인 예시로, 집과 소지품을 안전하게 지키기 위한 계획을 세워 보겠습니다.

당신은 무엇을 지키고 싶습니까?

귀하의 자산에는 보석, 전자제품, 중요 서류가 포함될수 있습니다.

누구로부터 그것을 보호하고 싶으신가요?

당신의 적에는 도둑, 룸메이트 또는 손님이 포함될 수 있습니다.

그것을 보호해야 할 필요성이 생길 가능성은 얼마나 되나요?

당신이 사는 동네는 절도 사건이 잦은가요? 룸메이트나 손님들은 얼마나 믿을 만한 사람들인가요? 적들은 어떤 능력을 가지고 있나요? 어떤 위험 요소를 고려해야 할까요?

실패할 경우 결과는 얼마나 심각할까요?

집에 다시 구할 수 없는 물건이 있나요? 그런 물건들을 다시 살 시간이나 돈이 있으신가요? 집에서 도난당한 물건에 대한 보험에 가입되어 있나요?

이러한 결과를 막기 위해 얼마나 많은 어려움을 감수할 의향이 있으십니까?

중요 서류를 보관할 금고를 구입하시겠습니까? 고가의 자물쇠를 구입할 여유가 있으십니까? 아니면 가까운 은행의 대여 금고를 대여해 귀중품을 보관할 시간과 은행 VIP 능력이 있으십니까?


이러한 질문들을 스스로에게 던져본 후에야 비로소 어떤 조치를 취해야 할지 판단할 수 있을 것입니다. 소지품이 귀중품이지만 침입 가능성이 낮다면 자물쇠에 너무 많은 돈을 투자할 필요는 없을 수도 있습니다. 하지만 침입 가능성이 높다면 시중에서 가장 좋은 자물쇠를 구입하고 보안 시스템을 추가하는 것도 고려해야 합니다.

보안 계획을 수립하면 자신에게 특유한 위협을 파악하고 자산, 적대 세력, 적대 세력의 역량, 그리고 직면할 수 있는 위험의 발생 가능성을 평가하는 데 도움이 됩니다.

다음글에서는 온라인에서 격는 큰 유형의 위험에 대해 알아볼것입니다.

이 글의 전체 또는 일부는 privacyguides.org에서 CC-BY-SA-4.0 로 배포한 콘텐츠를 번역및 일부 재구성 하였으며 번역된 내용은 게시자의 의견이 아닙니다 이 게시글의 문자는 CC-BY-SA-4.0로 배포됩니다.

1
0 comments
프라이버시 정보글 모음 백업 아카이브 링크
정보
Ghost #fba2cb92
08/25 744 1
정상어학원 회원 정보 26만건 털렸다…경찰에 수사의뢰
털린 정보들
이다알
08/21 726 1
경찰청 "인증기관 해킹으로 靑 인사 개인정보 유출"
털린 정보들
이다알
08/21 828 2
Tor 사용 여부를 ISP에게서 숨기는 방법
정보
Ghost #dcf850f5
08/15 1278 3
프라이버시 관련하여 흔히 잘못 알려진 사실들
PG
이다알
08/09 1679 5
데이터 침해 요약(2026년 7월 31일 - 8월 6일)
털린 정보들
이다알
08/08 1745 3
VPN 차단한곳은 어떻게 뚫어?
질문
ㅇㅇ
08/07 1257 1
검열 우회를 돕는 안드로이드 앱, Snowflake Volunteer
일반
이다알
08/04 1471 2
일반적인 위협
PG
이다알
07/22 4543 2
서양판타지 있었는데
일반
ㅇㅇ
07/17 3046 2
OpenAI의 AI Atlas Browser, 출시 1년도 안 되어 서비스 종료
PG
이다알
07/12 3133 3
디시, '가짜뉴스 신고 창구' 만든다…비회원 '유동닉' 사라지나
뉴스
이다알
07/10 1861 1
유럽 의회, 채팅 제어 1.0 통과
뉴스
이다알
07/09 2035 1
새로운 규정(EU): 신차에 운전석 카메라 의무 장착
뉴스
이다알
07/08 1812 2
본인 사용중인 vpn
일반
qwerasdfzxcv
07/08 2415 1
데이터 유출 주요 소식 모음 (2026년 6월 26일 ~ 7월 2일)
털린 정보들
이다알
07/07 2847 0
Apple AirDrop 및 Android Quick Share에서 다수의 취약점 발견
PG
이다알
07/07 2440 1
LG와 삼성 스마트 TV 앱의 50%는 주거용 프록시를 내장하고 있습니다.
뉴스
이다알
06/27 1964 2
사용자들의 거센 항의에 따라 AMD는 소비자용 CPU에서 메모리 암호화 기 능을 복원했습니다
뉴스
이다알
06/27 1978 0
현재 코네는 mullvad browser와 tor browser로 접속이 가능함
정보
Ghost #0d499508
06/19 4755 0
이제 구글은 사용자가 사람임을 확인하기 위해 손을 보여주는 방식으로 카메라 접근 권한을 요청하고 있습니다.
뉴스
이다알
06/19 3801 1
애플 A12·A13 칩셋서 수정 불가능한 BootROM 취약점 발견 “보안 신뢰체계 무력화 가능”
뉴스
이다알
06/19 3563 1
루리웹 해외이전 생각중
일반
이다알
06/17 4313 1
7월 AI 검열 걱정되네
일반
Ghost #043af6cf
06/17 4170 2
볼만한 정보글 사이트 5개 추천함
정보
Ghost #043af6cf
06/17 3284 5
AMD는 소비자용 cpu에서 메모리 암호화 기능(TSME)을 제거합니다.
뉴스
이다알
06/17 2440 2
광고를 위한 추적에 동의하냐?
일반
이다알
06/16 2497 0
fisa 702조 만료가 다가오네
일반
이다알
06/12 2630 0
데이터 유출 주요 소식 (2026년 5월 29일 ~ 6월 4일)
털린 정보들
이다알
06/12 2781 2
영국 정부가 휴대전화에 저장된 모든 사진을 '노출' 검사를 해야합니다.
뉴스
이다알
06/11 2629 1