업무 담당자와 IT 관리자가 회사 도메인의 메일 발송 경로를 점검하는 모습
핵심 요약

SPF는 회사 도메인으로 메일을 보낼 수 있는 서버를 알리고, DKIM은 발송 메일에 서명을 더하며, DMARC는 보이는 발신 주소와 인증 결과의 정렬을 확인해 실패 메일 처리 정책과 보고 기능을 제공합니다. 먼저 사내 메일뿐 아니라 뉴스레터, 채용, 전자문서와 웹사이트 알림 등 모든 합법적 발송원을 목록화하세요. SPF와 DKIM을 각 발송원에 맞게 설정하고 DMARC 보고서를 관찰해 누락된 정상 발송을 정리한 뒤, 공급자 안내와 변경관리 절차에 따라 격리·거부 정책을 단계적으로 강화해야 합니다.

보이는 발신자 이름만으로 진짜 메일을 판단할 수 없습니다

메일의 보낸 사람 칸은 회사 대표나 동료의 주소처럼 꾸밀 수 있습니다. 공격자가 회사 도메인을 사칭해 고객이나 거래처에 결제, 로그인 또는 파일 열기를 요구하면 수신자는 익숙한 주소라는 이유로 믿기 쉽고 조직의 평판도 함께 훼손될 수 있습니다.

KISA 불법스팸대응센터는 SPF를 도메인의 DNS에 발송 서버 정보를 공개해 수신 측이 실제 발송 IP와 대조할 수 있게 하는 인증기술로 설명합니다. 다만 한 가지 기록만 추가한다고 모든 사칭과 피싱이 사라지는 것은 아닙니다. 유사 철자 도메인이나 이미 탈취된 정상 계정처럼 도메인 인증만으로 막지 못하는 위협도 있어 직원의 별도 확인 절차와 계정 보호를 함께 운영해야 합니다.

  • 대표 도메인과 하위 도메인의 메일 사용 여부 확인
  • 고객·거래처가 받는 발신 주소와 표시 이름 목록화
  • 송금·계정변경 요청은 메일 밖의 기존 연락처로 재확인
보이는 발신자 이름만으로 진짜 메일을 판단할 수 없습니다 참고 이미지
공간의 동선과 설치 환경을 함께 확인해 보세요.

DNS를 바꾸기 전에 모든 정상 발송원을 찾습니다

사내 메일 서비스만 생각하고 정책을 강화하면 홈페이지 문의 회신, 전자세금계산서, 채용 시스템, 뉴스레터, 고객지원 도구와 외부 대행사가 보내는 정상 메일이 실패할 수 있습니다. 도메인을 사용하는 부서와 협력사를 확인하고 서비스명, 발송 목적, 발신 주소, 발송 서버, 담당자, 계약 종료일을 한 목록으로 만드세요.

호주 사이버보안센터는 주·보조 메일 서버뿐 아니라 직접 메일을 보내는 웹 서버와 조직을 대신해 발송하는 외부 업체도 식별하도록 안내합니다. 더 이상 사용하지 않는 서비스와 소유자가 없는 발송 경로는 허용 목록에 남겨 두지 말고, 메일을 전혀 보내지 않는 도메인과 하위 도메인도 별도 보호 정책을 검토하세요.

  • 사내메일·웹알림·마케팅·채용·전자문서 발송원 전수 조사
  • 서비스별 발신 주소·서버·담당자·종료일 기록
  • 미사용 발송원과 소유자 없는 외부 서비스 제거

SPF·DKIM·DMARC의 역할을 나눠 설정합니다

SPF는 어떤 서버가 도메인을 대신해 발송할 수 있는지 알리고, DKIM은 메일에 전자서명을 붙여 수신 측이 도메인과 내용의 무결성을 확인하도록 돕습니다. DMARC는 사용자가 보는 발신 도메인과 SPF 또는 DKIM 인증 도메인의 정렬을 검사하고 실패한 메일을 관찰, 격리 또는 거부하도록 수신 측에 정책을 전달합니다.

NIST SP 800-177 Rev. 1은 신뢰할 수 있는 이메일을 위해 SPF, DKIM과 DMARC 같은 발송 도메인 인증 기제를 함께 다룹니다. DNS 값은 서비스마다 예시를 복사하지 말고 해당 메일·DNS 공급자의 공식 절차로 생성하며, SPF 레코드 중복과 과도한 외부 허용, 만료된 DKIM 키, 발신 주소 정렬 실패를 시험 발송으로 확인하세요.

  • SPF에는 현재 승인된 발송 서비스만 포함
  • 모든 정상 발송원에서 DKIM 서명과 검증 결과 확인
  • 사용자가 보는 From 도메인과 인증 도메인의 정렬 시험

DMARC 보고서를 본 뒤 차단 정책을 단계적으로 강화합니다

처음부터 강한 거부 정책을 적용하면 목록에서 빠진 정상 시스템의 메일까지 전달되지 않을 수 있습니다. 변경 전에 영향을 받을 부서와 고객지원 창구를 정하고, 관찰 정책과 제한된 적용 비율 등 공급자가 지원하는 안전한 도입 방법으로 보고서를 모아 정상·비정상 발송원을 구분하세요.

DMARC 집계 보고서에는 회사 도메인을 사용했다고 주장한 발송 출처와 인증 통과 여부가 나타날 수 있습니다. 개인정보와 메일 내용이 불필요하게 수집되지 않도록 보고서 수신 계정, 보관기간과 접근권한을 정하고, 낯선 출처와 반복 실패를 조사합니다. 정상 발송원의 정렬 문제를 해결한 뒤 격리와 거부 정책을 점진적으로 확대하고 적용 결과를 기록하세요.

  • 보고서 전용 수신처·담당자·접근권한·보관기간 지정
  • 정상 발송 실패와 미확인 출처를 구분해 조사
  • 영향 확인 후 격리·거부 정책과 적용 범위 단계 강화

서비스 변경과 사고 대응까지 운영 절차에 넣습니다

새 뉴스레터 도구나 발송 대행사를 도입하면서 DNS 변경을 비공식으로 요청하면 과도한 권한이 남거나 정상 메일이 차단될 수 있습니다. 발송 서비스를 추가·변경·종료할 때 업무 소유자와 보안 담당자가 요청 값을 검토하고, 적용 전후 DNS 기록과 시험 결과, 되돌림 방법을 남기세요.

보고서에서 승인하지 않은 발송원이 발견되면 단순 오탐인지, 방치된 서비스인지, 계정·API 키 또는 DNS가 침해됐는지 확인합니다. 관련 관리자 계정의 로그인과 DNS 변경 기록, 메일 서비스 감사기록을 보존하고 노출된 자격증명을 폐기한 뒤 공급자와 내부 사고 대응 절차에 따라 영향 범위를 평가하세요. 인증 통과 표시도 메일 내용과 업무 요청 자체의 진실성을 보증하지 않으므로 고위험 요청의 별도 확인은 계속 필요합니다.

  • DNS 변경은 요청자·검토자·적용값·되돌림 절차 기록
  • 서비스 종료 시 SPF 허용과 DKIM 키·API 자격증명 회수
  • 미확인 발송 발견 시 DNS·계정·감사기록을 함께 조사
함께 볼 안내

이 주제로 함께 많이 찾는 안내

세무 법무사무소 정보보안세무·법무사무소의 고객 문서, 이메일 첨부, 공유폴더, USB, 원격접속과 퇴사자 계정을 무료로 점검 상담하세요.물류 배송차량 관리물류·배송차량의 배차, 이동 경로, 도착 확인, 운행기록과 차량 상태를 UVIS 상담 전에 점검하세요.택배 도난 방지 도어캠택배 도난 방지, 현관 CCTV, 스마트 도어벨, 1인가구 보안, 기숙사·사무실 도어캠 구매 전 확인할 기준과 특별가 339,000원 안내.무인매장 안심24침입, 난동, 장기 체류, 정전, 비상벨, 원격 개·폐점, 영상 확인 등 무인매장에서 발생할 수 있는 운영 공백을 매장 흐름에 맞춰 관리합니다.자동심장충격기(AED)음성 안내, 성인·소아 모드, 셀프 테스트, 배터리·패드 관리, 보관함과 설치 위치까지 응급 상황 대응에 필요한 AED 운영 기준을 확인합니다.차량운행관리(UVIS)차량운행관리(UVIS)의 실시간 위치, 운행 경로, DTG 운행기록, 위험운전 분석, 휴식시간 관리, 온도 관리까지 법인 차량 운영에 필요한 정보를 통합 관리합니다.
자주 묻는 질문

상담 전에 많이 묻는 내용

Q. SPF만 등록하면 회사 주소 사칭을 모두 막을 수 있나요?

아닙니다. SPF는 주로 발송 서버와 봉투 발신 정보를 확인하며 전달 과정이나 서비스 구성에 따라 한계가 있습니다. DKIM 서명과 보이는 발신 주소의 정렬을 확인하는 DMARC를 함께 운영하고 유사 도메인과 탈취 계정에 대한 대응도 병행하세요.

Q. DMARC는 바로 거부 정책으로 시작해도 되나요?

모든 정상 발송원을 확실히 파악하지 못했다면 정상 메일도 차단될 수 있습니다. 공급자 지침에 따라 보고서를 먼저 관찰하고 누락된 발송원과 정렬 문제를 해결한 뒤, 변경 승인과 영향 확인을 거쳐 격리·거부 범위를 단계적으로 높이세요.

Q. 인증을 통과한 메일은 내용도 안전한가요?

도메인 인증은 발송 도메인과 서버·서명의 관계를 확인하는 장치이지 메일의 모든 요청이 정당하다는 보증은 아닙니다. 정상 계정이 탈취됐거나 악성 링크가 포함될 수 있으므로 송금, 비밀번호, 개인정보 요청은 별도 채널로 확인하세요.