일상적인 ‘무료 광대역 업그레이드’, ‘네트워크 최적화’, ‘장비 유지보수’ 방문이 통신 사기의 침입 경로가 될 수 있을까요? 전원과 Ethernet에 연결된 작은 장치가 해외 사기 전화를 지역 전화번호처럼 위장하는 데 이용될 수 있을까요? 기업과 개인의 VoIP 의존도가 높아지는 상황에서 발신자 표시만으로 해당 전화를 신뢰할 수 있는지 판단해도 될까요?
최근의 한 사기 방지 사례에서 차이나유니콤 푸순 지사는 일상적인 모니터링 과정에서 의심스러운 통신 활동을 감지했고, 이후 통신 사기와 연관된 숨겨진 VoIP 장치를 발견했습니다. 중요한 점은 이른바 ‘블랙박스’가 존재했다는 사실만이 아니라, 이러한 장비가 일반 광대역 접속, 네트워크 인터페이스, 음성 변환 기능을 이용해 겉보기에는 정상적인 IP 트래픽 안에 무단 통신을 숨길 수 있다는 것입니다.
이 사례는 VoIP 확산과 함께 중요성이 커지고 있는 보안 문제를 보여줍니다. 전화 통신이 고정 회선에서 IP 네트워크로 이동하면 통신 보안은 더 이상 전화번호와 물리 회선만 보호해서는 충분하지 않습니다. 사용자 계정, 엔드포인트, 게이트웨이, SIP 트렁크, 통화 라우팅, 그리고 전체 음성 신뢰 체인까지 보호해야 합니다.
핵심은 VoIP 자체가 안전한지 위험한지를 단순히 구분하는 데 있지 않습니다. VoIP는 이미 기업 전화 시스템, 클라우드 PBX, 컨택센터, 원격 근무, 통합 커뮤니케이션을 구성하는 핵심 기술입니다. 바뀌어야 하는 것은 그 주변의 보안 아키텍처입니다. 조직은 어떤 장치의 연결을 허용할지, 어떤 계정이 등록할 수 있는지, 사용자가 어떤 목적지로 전화할 수 있는지, 통화가 어떤 게이트웨이를 통과할 수 있는지, 어떤 통신 행동이 즉시 보안 경고를 발생시켜야 하는지를 명확히 관리할 수 있어야 합니다.
음성 네트워크에 접속할 수 있는 장치를 통제한다
VoIP 보안에서 가장 자주 간과되는 계층 중 하나는 SIP 등록이 시작되기 전부터 존재합니다. IP 전화기, ATA, 음성 게이트웨이 또는 기타 네트워크 연결형 음성 장치는 스위치 포트, IP 주소, 접근 가능한 네트워크 경로만 확보해도 잠재적으로 통신을 설정할 수 있습니다.
따라서 조직은 완전한 음성 자산 목록을 유지해야 합니다. 모든 IP 전화기, SIP 게이트웨이, SBC, IP PBX, 회의 단말 및 관련 음성 장치에 대해 모델, MAC 주소, IP 주소, 설치 위치, 책임자, 업무 목적을 문서화해야 합니다. 새 장치는 네트워크에 연결됐다는 이유만으로 신뢰하지 말고 반드시 승인을 거치도록 해야 합니다.
규모가 큰 환경에서는 VoIP 엔드포인트를 전용 음성 VLAN에 배치하고 802.1X, NAC, MAC 인증 또는 스위치 포트 정책과 결합해 알 수 없는 장치를 제한할 수 있습니다. 사무용 컴퓨터에 인터넷 접속이 허용됐다고 해서 동일한 물리 포트에서 임의의 음성 게이트웨이가 외부 SIP 서버에 접근하도록 허용해야 하는 것은 아닙니다.
지사, 무인 장비실, 배선실, 공용 공간에서 접근 가능한 네트워크 포트는 특히 주의해야 합니다. 최근 ‘현장 유지보수’나 ‘무료 네트워크 업그레이드’를 내세운 사기 수법은 통신 보안이 이제 사이버 보안과 물리적 접근 통제를 모두 포함한다는 점을 보여줍니다.
첫 번째 방어선은 아주 단순한 질문에 답할 수 있어야 합니다. 현재 네트워크에 연결된 모든 음성 장치는 누가 설치했고, 왜 그곳에 존재하는가?

SIP 계정 보안을 비밀번호 관리 이상으로 확장한다
장치가 네트워크에 연결된 뒤의 다음 위험 계층은 SIP 계정입니다. 많은 VoIP 공격은 고급 소프트웨어 취약점 악용이 필요하지 않습니다. 오랫동안 변경하지 않은 내선 비밀번호, 기본 관리자 계정, 퇴사자의 활성화된 소프트폰 계정만으로도 침입 지점이 만들어질 수 있습니다.
따라서 SIP 내선을 단순히 ‘전화번호와 비밀번호’로만 관리해서는 안 됩니다. 조직의 ID 수명주기 관리에 포함해야 합니다. 계정 생성, 권한 부여, 사용, 비활성화에 명확한 통제가 필요합니다. 직원이 퇴사하거나 역할을 변경하거나 외주 업무가 종료되면 음성 통신 권한도 그에 맞게 변경해야 합니다.
인터넷에 노출된 소프트폰, 원격 상담원, 관리자 계정은 다중 요소 인증, 장치 바인딩, 클라이언트 인증서, 출발지 주소 제한 또는 VPN 접근으로 추가 보호할 수 있습니다. 웹 인터페이스를 통해 IP PBX나 SBC를 관리하는 관리자 계정도 일반 SIP 내선과 분리하고, 관리 접근은 신뢰할 수 있는 네트워크로 제한해야 합니다.
비밀번호 정책은 복잡성만 강조해서는 안 됩니다. 여러 엔드포인트가 동일한 장기 자격 증명을 공유하지 않도록 하고 비정상적인 등록 행동을 모니터링해야 합니다. 하나의 계정이 갑자기 여러 국가, 익숙하지 않은 자율 시스템 또는 여러 알 수 없는 장치에서 등록된다면 그 자체만으로도 추가 조사를 시작할 충분한 이유가 됩니다.
목표는 SIP 등록을 불필요하게 복잡하게 만드는 것이 아니라 추적 가능한 관계를 만드는 것입니다. 계정, 사용자, 승인된 장치의 관계입니다.
모든 외부 음성 트래픽을 통제된 경계 뒤에 배치한다
기업 전화 시스템은 일반적으로 통신사업자의 SIP 트렁크, 클라우드 UC 서비스, 원격 지사, 모바일 사용자와 연결됩니다. IP PBX가 광범위한 SIP 서비스를 공용 인터넷에 직접 노출하면 내부 음성 환경의 공격 표면이 빠르게 커질 수 있습니다.
따라서 SBC는 음성 경계에서 핵심 통제 지점으로 작동해야 합니다. 어떤 SIP 세션이 기업 네트워크로 들어오거나 나갈 수 있는지 결정하고, 출발지 주소, SIP 메서드, 동시 세션 수, 세션 발생률, 번호 범위를 검사하며, 외부 네트워크에서 내부 SIP 토폴로지를 숨길 수 있습니다.
적절한 경계 설계에는 방화벽 ACL, 속도 제한, DoS 방어도 포함해야 합니다. 공용 네트워크에서 접근할 업무상 필요가 없는 관리 포트는 노출하지 않아야 합니다. SIP 서비스가 특정 통신사업자나 클라우드 플랫폼과만 통신하면 되는 경우 인터넷 전체에서 세션을 받아들일 이유는 거의 없습니다.
특히 주의해야 할 흔한 실수가 있습니다. ‘전화가 우선 동작하게 하자’는 이유로 많은 포트를 임시로 열어두고 시스템 운영이 시작된 뒤에도 해당 규칙을 그대로 남기는 경우입니다. 단기 장애조치 예외가 영구적인 보안 취약점이 되기 쉽습니다.
SBC의 실제 가치는 SIP가 NAT를 더 쉽게 통과하도록 하는 데만 있지 않습니다. 조직에 명확한 음성 보안 경계를 제공한다는 데 있습니다.
내부 음성 네트워크
→ 통제된 SIP 경계
→ 승인된 통신사업자 또는 클라우드 플랫폼
→ PSTN 및 외부 통신 네트워크
이 경로를 우회해야 하는 외부 음성 세션에는 명확하고 문서화된 업무상 이유가 있어야 합니다.
통화 권한에 최소 권한 원칙을 적용한다
많은 조직이 계정과 네트워크를 보호하면서도 가장 직접적인 VoIP 위험 중 하나를 놓칩니다. 계정 등록이 성공한 뒤 그 계정은 실제로 어떤 목적지에 전화할 수 있을까요?
모든 내선에 국내 장거리, 국제 전화, 고액 과금 번호, 임의의 SIP URI로의 발신을 기본 허용한다면 일반 사용자 계정 하나가 침해됐을 때 공격자가 조직의 전체 발신 음성 기능에 사실상 접근할 수 있게 됩니다.
더 나은 방법은 부서와 업무 역할에 따라 서비스 등급 을 정의하는 것입니다. 국내 통화만 필요한 관리 부서 사용자는 국제 라우트가 필요하지 않습니다. 특정 시장을 담당하는 컨택센터 상담원은 관련 번호 범위로 발신을 제한할 수 있습니다. 지정된 관제실에만 연락해야 하는 무인 단말은 목적지 화이트리스트를 사용할 수 있습니다.
시간과 사용량 제한도 추가적인 보호 계층이 됩니다. 평소 몇 통의 전화만 거는 사무실 내선이 한밤중에 갑자기 수백 건의 국제 전화를 발신한다면 자격 증명이 유효하다는 이유만으로 시스템이 계속 허용해서는 안 됩니다.
다이얼 플랜과 SIP 트렁크 라우팅도 정기적으로 검토해야 합니다. 업무 요구가 바뀌면서 라우팅 규칙은 계속 누적되는 경향이 있습니다. 몇 년 뒤에는 사용하지 않는 트렁크, 테스트 접두사, 아무도 기억하지 못하는 임시 국제 라우트가 시스템에 남아 있을 수 있습니다.
모든 통화 정책은 최소한 세 가지 질문에 답할 수 있어야 합니다.
이 사용자는 왜 이 통화 권한을 가지고 있는가?
이 목적지는 왜 이 트렁크를 통해 허용되는가?
어느 시점에서 시스템이 통화를 차단하거나 경고를 생성해야 하는가?
통화 권한이 실제 업무 요구와 가까울수록 계정이 침해되었을 때의 잠재적 영향은 작아집니다.

암호화로 SIP 시그널링과 음성 미디어를 보호한다
장치 ID, 계정 접근, 라우팅 통제가 마련된 뒤에도 통신 자체는 보호가 필요합니다. 암호화되지 않은 SIP 시그널링은 전화번호, Call-ID, 기타 세션 정보를 노출할 수 있고, 암호화되지 않은 RTP는 음성 미디어가 도청될 위험을 높입니다.
지원되는 환경에서는 TLS로 SIP 시그널링을 보호하고 SRTP로 미디어 스트림을 보호할 수 있습니다. 이러한 보호는 공용 네트워크를 통과하는 원격 직원, 지사, 클라우드 음성 연결에서 특히 중요합니다.
하지만 TLS를 배포하는 것은 포트를 5060에서 5061로 바꾸는 것 이상입니다. 인증서 신뢰, 만료, 서버 ID 검증, 개인키 보호, 서로 다른 SIP 트렁크의 암호화 지원 여부까지 모두 고려해야 합니다.
SRTP 역시 키 협상과 상호운용성을 확인해야 합니다. 통화 경로에 SBC, 미디어 프록시 또는 통신사업자 상호연결 구간이 있으면 하나의 종단 간 통화가 여러 보안 구간으로 나뉠 수 있습니다. 단말에 ‘Secure Call’이 표시된다고 해서 PSTN을 포함한 전체 경로가 동일한 수준의 암호화로 보호된다는 뜻은 아닙니다.
한 가지 경계는 분명해야 합니다. 암호화는 시그널링, 미디어, 전송을 보호합니다. 하지만 계정 인증, 장치 권한 부여, 통화 권한을 대신하지는 않습니다. 도난당했지만 여전히 유효한 계정은 암호화된 악성 통화를 설정할 수 있습니다.
통신 행동이 정상 범위인지 모니터링한다
기존 보안 통제는 스캔, 무차별 대입 등록 시도, 비정상 형식의 SIP 메시지, 과도한 연결 시도를 탐지하는 데 효과적입니다. 그러나 실제 VoIP 사기는 프로토콜 수준에서는 완전히 정상으로 보이는 통신을 통해 이뤄지는 경우가 점점 늘고 있습니다.
최근 승인되지 않은 음성 장치가 관련된 사기 사례에서는 장치 장애나 사용자 신고를 기다린 것이 아니라 지속적인 통신 모니터링을 통해 의심스러운 활동을 발견했습니다. 같은 원칙은 기업 VoIP에도 적용됩니다.
보안 시스템은 CDR, SIP 등록 로그, 발신 번호, 착신 번호, 통화 시간, 동시 통화 수, 실패율, 시간대 패턴, 엔드포인트 접속 출처를 지속적으로 분석할 수 있습니다. 이런 지표가 과거의 정상 업무 패턴에서 크게 벗어나면 사기 조사 절차로 넘겨야 합니다.
예를 들어 업무 시간에 보통 열여 통 정도만 발신하던 내선이 자정 이후 갑자기 계속 전화를 걸기 시작할 수 있습니다. 고정된 사무실 전화기가 평소와 다른 네트워크 위치에서 나타날 수도 있습니다. 하나의 계정이 짧은 시간 안에 여러 장치로 반복 전환될 수도 있습니다. 거의 사용하지 않는 국제 SIP 트렁크에 갑자기 많은 단시간 통화가 집중될 수도 있습니다.
이런 신호 하나만으로 사기를 단정할 수는 없습니다. 하지만 여러 신호가 함께 나타나면 비정상 행동을 보여주는 중요한 근거가 될 수 있습니다.
AI와 사기 방지 모델은 이 방어 계층에 특히 적합합니다. 역할은 SIP INVITE가 구문상 올바른지 판단하는 데 그치지 않고, 겉으로는 정상인 여러 통화가 일반적인 업무 활동의 맥락에서 실제로 합리적인지를 판단하는 것입니다.
따라서 차세대 VoIP 보안에는 서로 보완하는 두 가지 역량이 필요합니다.
프로토콜 보안은 통신 세션이 기술적으로 설정될 수 있는지를 판단하고, 행동 보안은 그 통신 자체가 애초에 존재해야 하는지를 판단합니다.
로그, 경고, 사고 대응으로 피해를 빠르게 제한한다
의심스러운 활동이 발생했을 때 첫 번째 문제는 종종 ‘어떻게 고칠까?’가 아니라 ‘정확히 무슨 일이 있었는가?’입니다. 전화 시스템이 기본 통화 기록만 유지하고 SIP 등록 이력, 계정 로그인 기록, 라우팅 변경 로그를 남기지 않는다면 사고를 재구성하기가 매우 어렵습니다.
CDR은 최소한 조사자가 발신자, 착신자, 타임스탬프, 통화 시간, 트렁크, 결과 코드를 상호 연결할 수 있어야 합니다. SIP 플랫폼은 필요한 등록 및 인증 기록을 보관하고, SBC, 방화벽, 관리 시스템도 관련 보안 로그와 관리자 활동 로그를 보존해야 합니다.
모든 시스템은 동기화된 NTP 시간도 사용해야 합니다. IP PBX는 같은 이벤트를 10:03으로 기록하고 SBC는 10:07, 방화벽은 09:59로 기록한다면 조사자가 실제 사건 순서를 재구성하기 어려워질 수 있습니다.
더 중요한 것은 경고가 실제 조치로 이어져야 한다는 점입니다. 비정상적인 국제 통화 비용이 임계값을 넘으면 시스템은 이메일만 보내나요, 아니면 해당 계정의 국제 발신을 즉시 제한하나요? 이상 등록을 탐지했을 때 내선은 계속 활성 상태로 남나요, 아니면 재인증을 요구하나요? 알 수 없는 음성 게이트웨이를 발견하면 누가 현장에서 확인할 책임을 맡나요?
고위험 환경에서는 사고 대응 절차를 미리 정의할 수 있습니다.
의심스러운 활동 탐지
→ 계정 또는 트렁크를 일시적으로 제한
→ 로그와 현장 증거 보존
→ 장치 및 사용자 ID 확인
→ 영향 범위 평가
→ 승인되지 않은 설정 제거
→ 서비스 복구 및 보안 통제 재검토
많은 통신 사고가 큰 비용으로 이어지는 이유는 탐지가 불가능해서가 아니라 탐지된 이후 조직이 충분히 빠르게 활동을 차단하지 못했기 때문입니다.

사회공학도 음성 보안의 일부로 다뤄야 한다
최근 VoIP 사기 사례는 기술 통제만으로 해결하기 어려운 문제도 보여줍니다. 네트워크가 잘 보호되어 있어도 누군가 알 수 없는 장치의 설치를 자발적으로 허용하면 환경이 노출될 수 있습니다.
통신사업자 기술자, 장비 공급업체, 네트워크 서비스 엔지니어를 사칭하는 것은 새로운 사회공학 기법이 아닙니다. 달라진 점은 VoIP와 기타 네트워크 연결 장치가 널리 사용되면서 이런 수법으로 지속적인 네트워크 침입 지점을 만들기가 더 쉬워졌다는 것입니다.
따라서 현장 유지보수는 정식 서비스 티켓과 일치해야 합니다. 직원은 방문자의 유니폼, 신분증, 방문자가 제공한 전화번호만 믿어서는 안 됩니다. 서비스 요청은 통신사업자의 공식 지원 채널, 알려진 공급업체 담당자 또는 조직 내부 IT 부서를 통해 확인해야 합니다.
배선실이나 서버실에 출입하거나 장비를 기업 스위치에 연결하는 외부 엔지니어도 기록하고 감독해야 합니다. 임시 테스트 게이트웨이, 노트북, ATA, 진단 장치는 작업이 끝나면 제거해야 합니다.
이 부분은 통신 보안에서 특히 어렵습니다. 네트워크 제어는 승인되지 않은 IP 주소를 차단할 수 있지만 직원이 정상 기술자라고 믿는 사람에게 장비실 문을 열어주는 행동까지 막을 수는 없습니다. 따라서 기술 통제와 운영 절차를 함께 설계해야 합니다.
VoIP 보안은 지속적인 방어 체계로 운영해야 한다
VoIP는 기존 전화를 완전한 IP 통신 환경으로 바꿨기 때문에 통신 보안을 단일 제품에 의존할 수 없습니다. SBC를 배치하거나 TLS를 활성화하거나 SIP 비밀번호를 바꾸는 것은 문제의 일부만 해결합니다.
보다 완전한 보안 모델은 다음과 같은 연속적인 체인을 구성해야 합니다.
장치를 식별할 수 있음
→ 네트워크 접근이 통제됨
→ 사용자 ID를 신뢰할 수 있음
→ SIP 경계가 정의됨
→ 통화 권한이 최소 권한 원칙을 따름
→ 시그널링과 미디어가 보호됨
→ 통신 행동을 지속적으로 모니터링함
→ 로그가 추적성을 지원함
→ 의심스러운 활동을 빠르게 격리할 수 있음
기업에 이 접근법의 가치는 ‘이상이 절대 발생하지 않는다’고 약속하는 데 있지 않습니다. 목표는 세 가지 가능성을 낮추는 것입니다. 승인되지 않은 장비가 환경에 들어오는 가능성, 의심스러운 통신이 과도한 권한을 얻는 가능성, 비정상 활동이 오랫동안 탐지되지 않은 채 지속되는 가능성입니다.
최근 사기 방지 사례는 앞으로의 음성 보안이 누군가 IP PBX를 직접 공격하는지만 봐서는 안 된다는 점을 보여줍니다. 정상적인 네트워크 포트, 인터넷에 연결된 장치, 기술적으로 유효한 음성 라우트도 승인되지 않은 방식으로 조합되면 심각한 위험을 만들 수 있습니다.
따라서 신뢰할 수 있는 VoIP 보안 아키텍처는 두 가지를 동시에 달성해야 합니다. 정상적인 업무 통신은 최소한의 방해로 계속되도록 하면서, 예상된 ID, 장치, 라우팅, 행동 패턴에서 벗어나는 통신은 가능한 한 일찍 탐지하고 통제하며 추적해야 합니다.
자주 묻는 질문
기업이 클라우드 PBX를 사용하면 VoIP 보안은 서비스 제공업체가 모두 관리하나요?
아닙니다. 클라우드 제공업체는 일반적으로 플랫폼 인프라와 일부 경계 기능을 보호하지만 사용자 계정, 관리자 권한, 엔드포인트 장치, 통화 권한, 많은 내부 네트워크 설정은 여전히 고객이 관리합니다. 양측의 보안 책임은 서비스 및 운영 계약에서 명확하게 정의해야 합니다.
VoIP 시스템은 얼마나 자주 보안 검토를 받아야 하나요?
모든 환경에 적용되는 단일 주기는 없습니다. 내선, SIP 트렁크, 원격 엔드포인트를 자주 추가하는 조직은 정기적인 설정 감사를 포함하고, 주요 소프트웨어 업그레이드, 네트워크 재설계, 통신사업자 이전, 보안 사고 이후에는 추가 검토를 수행해야 합니다.
IP PBX를 유지보수하는 외부 공급업체에는 원격 접근 권한을 어떻게 부여해야 하나요?
보다 안전한 방법은 임시 계정, VPN 접근 또는 통제된 점프 호스트를 사용하고 출발지, 사용 시간, 관리 범위를 제한하는 것입니다. 유지보수가 끝나면 접근 권한을 비활성화하고 로그인 활동과 설정 변경 기록은 감사를 위해 보관해야 합니다. 장기간 공유하는 관리자 비밀번호는 피해야 합니다.
기업은 전체 VoIP 패킷 캡처를 장기간 저장해야 하나요?
일반적으로 그럴 필요는 없습니다. 모든 음성 트래픽을 지속적으로 저장하면 큰 저장공간 부담과 개인정보 보호 및 규정 준수 문제가 발생할 수 있습니다. 더 실용적인 방법은 필요한 로그와 CDR을 장기간 보관하고, 장애 분석이나 보안 사고 조사 시 특정 인터페이스, 세션 또는 시간 구간에 대해서만 통제된 패킷 캡처를 수행하는 것입니다.