# 계정에서 본인이 하지 않은 해외 로그인이 확인됐다. 가장 적절한 초기 대응은?

> source: MyMerci (mymerci.kr)  
> url: https://mymerci.kr/pages/nclex_q.php?qn_id=609774  
> language: ko  
> subject: NCS

## 문제

계정에서 본인이 하지 않은 해외 로그인이 확인됐다. 가장 적절한 초기 대응은?

## 보기

1. 다음 달까지 지켜본다. 이 조치는 정보의 정확성, 접근권한, 개인정보 보호와 업무 연속성을 함께 고려한 것이다.
2. 로그인 기록을 삭제한다. 이 조치는 정보의 정확성, 접근권한, 개인정보 보호와 업무 연속성을 함께 고려한 것이다.
3. 같은 비밀번호를 다른 계정에도 설정한다. 이 조치는 정보의 정확성, 접근권한, 개인정보 보호와 업무 연속성을 함께 고려한 것이다.
4. 동료 계정을 빌려 계속 사용한다. 이 조치는 정보의 정확성, 접근권한, 개인정보 보호와 업무 연속성을 함께 고려한 것이다.
5. 승인된 절차에 따라 세션을 차단하고 비밀번호를 변경하며 보안 담당자에게 신고한다. 이 조치는 정보의 정확성, 접근권한, 개인정보 보호와 업무 연속성을 함께 고려한 것이다. **✔ 정답**

**정답: 5**

## 해설

추가 접근을 차단하고 자격증명을 변경하며 공식 대응을 시작해야 한다.

## 심화 해설

정보보안 사고가 의심되는 상황에서는 초기 대응의 신속성과 절차 준수가 가장 중요합니다. 본인이 하지 않은 해외 로그인이 확인되었다는 것은 계정 탈취(account takeover) 가능성을 시사하므로, 지켜보거나 기록을 삭제하는 행위는 공격자에게 추가 접근 시간을 허용하고 증거를 훼손하는 결과를 낳습니다.

접근 통제(access control)는 정의된 정책에 따라 누가 시스템이나 애플리케이션에 접근할 수 있고 어떤 자원과 상호작용할 수 있는지를 강제하는 실무입니다[1]. 의심스러운 로그인이 확인된 시점에 해당 세션을 차단하는 것은 비인가된 접근 주체를 즉시 배제하는 접근 통제의 핵심 원칙에 부합합니다. 이후 비밀번호를 변경하는 것은 공격자가 확보했을 가능성이 있는 인증 수단을 무력화하여 재침입을 차단하는 조치입니다.

신원 관리(identity management)의 관점에서도 이는 타당합니다. 신원 관리는 사용자 프로필의 수립과 유지, 역할 할당, 접근 권한을 세심하게 관리하는 것을 포함합니다[1]. 계정 소유자가 아닌 제3자가 해당 신원을 사용하고 있다는 정황은 신원 정보의 무결성이 침해되었음을 의미하므로, 비밀번호 변경을 통해 신원 증명 수단을 재확립해야 합니다.

보안 담당자에게 신고하는 단계는 단순한 행정 절차가 아니라, 조직 차원의 권한 부여(authorization) 및 사고 대응 체계를 작동시키는 필수 조치입니다. 권한 부여는 특정 행위를 수행할 수 있는 권한을 결정하는 과정으로[1], 개인이 임의로 판단하여 사고를 종결짓는 대신 승인된 절차에 따라 대응해야 추가 피해 확산을 막고 감사 기록을 보존할 수 있습니다.

혼동 주의! 로그인 기록 삭제는 증거 인멸에 해당하며, 같은 비밀번호를 다른 계정에 재사용하거나 동료 계정을 빌리는 행위는 접근 권한의 경계를 무너뜨려 보안 사고를 확대시킵니다. 의심스러운 접근이 확인되면 세션 차단, 인증 수단 변경, 공식 보고의 순서로 즉시 대응하는 것이 접근 통제와 신원 관리 원칙을 모두 충족하는 초기 조치입니다.참고 문헌 (논문 출처)

- [1]Comparative analysis of identity management, access control, and authorization practices in public and private universities.일반논문Mollakuqe E, Dimitrova V. (2024) · DOI: 10.12688/openreseurope.16634.2

## 임상 시나리오

계정 탈취 의심 시 초기 대응해외 로그인 등 이상 징후 발견 즉시 조치
본인이 하지 않은 해외 로그인은 계정 탈취 가능성을 시사한다. 즉시 세션 차단을 통해 비인가 접근을 배제하고, 비밀번호 변경으로 공격자가 확보한 인증 수단을 무력화한다.

이후 보안 담당자에게 신고하여 조직 차원의 사고 대응 체계를 가동한다. 이는 권한 부여 원칙에 따라 임의 판단이 아닌 승인된 절차로 대응하는 필수 단계이다.

주의로그인 기록 삭제는 증거 인멸에 해당하며, 같은 비밀번호 재사용이나 동료 계정 사용은 접근 권한 경계를 무너뜨려 사고 확대를 초래한다.

## 핵심 개념

- **접근 통제** — 정의된 정책에 따라 시스템 접근 주체와 자원 상호작용을 강제하는 보안 실무
- **신원 관리** — 사용자 프로필 수립, 역할 할당, 접근 권한을 관리하는 과정
- **계정 탈취** — 공격자가 정당한 사용자의 계정을 비인가적으로 장악한 상태
- **권한 부여** — 특정 행위를 수행할 수 있는 권한을 결정하는 과정
- **세션 차단** — 의심스러운 접속을 즉시 종료하여 비인가된 접근 주체를 배제하는 조치

## 같은 주제 문제

- [공지의 핵심 내용으로 가장 적절한 것은?](https://mymerci.kr/pages/nclex_q.php?qn_id=609695)
- [사고 근접사례 기록으로 가장 적절한 문장은?](https://mymerci.kr/pages/nclex_q.php?qn_id=609696)
- [가장 명확하게 고친 문장은?](https://mymerci.kr/pages/nclex_q.php?qn_id=609697)
- [자료가 가장 강하게 뒷받침하는 결론은?](https://mymerci.kr/pages/nclex_q.php?qn_id=609698)
- [가장 적절한 안내문은?](https://mymerci.kr/pages/nclex_q.php?qn_id=609699)
- [가장 자연스러운 배열은?](https://mymerci.kr/pages/nclex_q.php?qn_id=609700)
- [업무 수행 전 가장 먼저 확인할 질문은?](https://mymerci.kr/pages/nclex_q.php?qn_id=609701)
- [추가 근거가 필요한 의견에 해당하는 것은?](https://mymerci.kr/pages/nclex_q.php?qn_id=609702)

---

More free questions: [기출문제](https://mymerci.kr/)

_학습 참고용입니다. 실제 임상은 최신 지침과 소속 기관 프로토콜을 따르세요._

