
NAS는 편리한 파일 저장소이지만 인터넷에 직접 노출되거나 기본 관리자 비밀번호, 과도한 공유폴더 권한, 같은 저장소 안의 백업에 의존하면 사고 피해가 커질 수 있습니다. 외부 접속 현황을 먼저 확인하고, 관리자 계정과 펌웨어를 점검하며, 부서별 권한과 삭제·백업 절차를 분리해 운영해야 합니다.
NAS는 파일함이 아니라 서버로 봅니다
NAS는 견적서, 고객 명단, 영상, 회계 파일처럼 여러 직원이 함께 쓰는 자료가 모이는 장비입니다. 책상 옆 작은 저장장치처럼 보여도 관리자 계정, 운영체제, 네트워크 서비스, 공유폴더 권한을 가진 서버로 관리해야 합니다.
KISA의 NAS 보안 가이드는 NAS 서버 보안, 보안 수칙, 제조사별 보안가이드를 별도로 다룹니다. 먼저 사무실과 지점에 설치된 NAS 모델, 설치 위치, 관리자, 내부 IP, 외부 접속 허용 여부, 보관 자료 종류를 한 장에 정리하세요.
- NAS별 관리자와 설치 위치 기록
- 외부 접속 허용 여부와 접속 주소 확인
- 고객정보·계약서·백업 파일 보관 위치 표시

기본 관리자 계정과 펌웨어를 먼저 확인합니다
초기 관리자 비밀번호를 그대로 쓰거나 오래된 펌웨어를 방치하면 공격자가 NAS 관리 화면에 접근할 가능성이 커집니다. 실제로 KISA는 NAS 장비 보안 업데이트 권고에서 초기 계정·비밀번호 변경과 최신 버전 적용을 안내한 바 있습니다.
관리자 계정은 직원 공용 비밀번호와 분리하고, 퇴사자나 외주 유지보수 담당자가 알던 값은 즉시 바꾸세요. 펌웨어 업데이트 전에는 설정 백업, 공유폴더 권한, 주요 서비스 동작을 확인하고, 업데이트 후에는 파일 접근과 백업 작업이 정상인지 짧게 점검해야 합니다.
- 초기 관리자 비밀번호 사용 금지
- 펌웨어 버전과 업데이트 날짜 기록
- 유지보수 계정은 작업 기간에만 제한적으로 허용
인터넷 직접 접속은 원칙적으로 차단합니다
외근 중 파일을 보기 위해 NAS를 인터넷에 열어 두면 편리하지만, 공격자가 스캔하고 로그인 공격을 시도할 수 있는 노출면도 커집니다. KISA의 랜섬웨어 보안 강화 권고는 외부에 열린 NAS와 공유기 등 자산을 파악하고 불필요한 연결을 차단하라고 안내합니다.
외부 접속이 꼭 필요하다면 임의 포트포워딩보다 승인된 VPN, 접속 IP 제한, 다중인증, 접속 로그 확인을 함께 적용하세요. 유지보수 업체 접속도 상시 연결로 두지 말고 필요한 시간에만 열고 작업이 끝난 뒤 계정과 접속 허용 규칙을 되돌리는 절차가 필요합니다.
- 공유기 포트포워딩과 원격 관리 설정 확인
- 외부 접속은 VPN·IP 제한·다중인증과 함께 운영
- 야간·해외·반복 실패 로그인 로그 점검
공유폴더 권한은 부서와 업무 기준으로 나눕니다
모든 직원에게 읽기·쓰기·삭제 권한을 주면 실수로 파일을 지우거나 악성코드가 전체 공유폴더를 암호화했을 때 피해가 커질 수 있습니다. 회계, 인사, 고객관리, 영상자료처럼 자료 성격별로 폴더를 나누고 필요한 사람에게 필요한 권한만 부여하세요.
개인정보가 들어 있는 폴더는 접근권한 부여·변경·말소 기록과 접속기록 확인 대상에 포함하는 것이 좋습니다. 개인정보보호위원회의 안전성 확보조치 기준 안내서는 접근권한 관리, 접근통제, 접속기록 보관과 점검 같은 보호조치를 안내하므로 고객정보를 NAS에 두는 사업장은 이 기준을 파일 서버 운영에도 연결해 봐야 합니다.
- 부서별 읽기·쓰기·삭제 권한 분리
- 퇴사·부서 이동 당일 공유폴더 권한 회수
- 개인정보 폴더 접근기록 정기 확인
백업은 같은 NAS 안에만 두지 않습니다
NAS 안에 백업 폴더를 만들거나 같은 네트워크 저장소에만 복사해 두면 랜섬웨어가 원본과 백업을 함께 훼손할 수 있습니다. KISA는 중요 자료를 네트워크와 분리된 별도 저장소에 정기 백업하고 복구 계획과 모의훈련을 준비하라고 권고합니다.
주요 폴더는 백업 주기, 보관 위치, 보관 기간, 복구 담당자를 정하세요. 백업 성공 알림만 보는 데서 그치지 말고 분기마다 일부 파일을 실제로 복원해 열리는지 확인해야 사고 때 사용할 수 있는 백업인지 판단할 수 있습니다.
- 중요 폴더는 분리 저장소나 오프라인 매체에 백업
- 백업 계정은 일반 사용자 권한과 분리
- 정기 복구 테스트와 실패 원인 기록
PC와 NAS 통제는 함께 운영합니다
NAS 보안은 장비 설정만으로 끝나지 않습니다. 직원 PC가 악성코드에 감염되면 그 PC가 접근할 수 있는 공유폴더도 영향을 받을 수 있으므로 백신, 보안 업데이트, 파일첨부 통제, 공유폴더 통제 같은 PC 보안 기준을 함께 봐야 합니다.
에스원 SESP 안내는 PC 개인정보 파일 검색·암호화, 이동식 저장매체와 파일첨부 통제, 공유폴더 통제, 보안 운영 현황 관리를 소개합니다. 보안 솔루션 도입 여부와 별개로 어떤 알림을 누가 확인하고, 감염 의심 PC를 언제 네트워크에서 분리하며, NAS 계정 비밀번호를 언제 바꿀지까지 운영 절차로 남겨야 합니다.
- 감염 의심 PC는 공유폴더 연결 해제 후 점검
- NAS 관리자와 PC 보안 담당자의 연락 기준 마련
- 월 1회 계정·권한·백업·로그 점검
이 주제로 함께 많이 찾는 안내
자주 묻는 질문
Q. NAS를 사내망에서만 쓰면 보안 업데이트를 안 해도 되나요?
아닙니다. 사내 PC 감염이나 내부 계정 탈취를 통해 NAS가 영향을 받을 수 있습니다. 관리자 비밀번호 변경, 최신 펌웨어 유지, 불필요한 서비스 차단은 내부 운영 장비에도 필요합니다.
Q. 모든 직원이 쓰는 공용 폴더는 어떻게 관리해야 하나요?
공용 폴더라도 삭제 권한은 제한하고, 부서별 폴더와 개인정보 폴더는 별도 권한을 두는 것이 좋습니다. 퇴사자와 보직 변경자의 접근권한은 당일 회수하고 정기적으로 실제 권한 목록을 확인하세요.
참고 출처 및 업데이트
KISA 보호나라 보고서/가이드, NAS 보안 가이드, 작성 침해사고예방팀, 등록일 2024-02-28, 수집일 2026-07-25KISA 보호나라 보안공지, 랜섬웨어 감염 피해 예방을 위한 보안 강화 권고, 작성기관 한국인터넷진흥원, 작성일 2026-02-04, 수집일 2026-07-25KISA 보호나라 보안공지, ipTIME NAS 보안 업데이트 권고, 작성 침해사고분석단 취약점분석팀, 작성일 2021-11-17, 수집일 2026-07-25개인정보보호위원회 안내서, 개인정보의 안전성 확보조치 기준 안내서(2025.11.), 작성부서 신기술개인정보과, 작성자 정홍순, 작성일 2025-11-28, 수집일 2026-07-25에스원 엔드포인트보안 플랫폼(SESP) 안내, 작성기관 에스원, 작성일 미표기, 수집일 2026-07-25최초 작성 2026-07-25 · 최종 수정 2026-07-25


