2026 개정판 · 1차 8월 5일 공개전체 커리큘럼 →
TECH 으로 돌아가기
TECH HACKER NEWS 오늘 7분 읽기 25 READS

DMARC 설정하면 피싱 다 막힐까? — 막아주는 것과 못 막는 것 확실히 정리

'대표님 명의로 온 메일인데 알고 보니 피싱이었다' — 요즘 회사 다니면 한 번쯤 겪는 일이죠. 이런 사칭 메일을 막는 표준 기술이 DMARC인데요. 문제는 많은 분들이 'DMARC 설정했으니 우리 도메인 사칭은 끝!'이라고 생각한다는 거예요. 오늘은 DMARC가 정확히 뭘 막아주고 뭘 못 막는지를 정리해볼게요. 이걸 알아야 어디까지 안심해도 되는지 판단할 수 있거든요.

이메일은 원래 '거짓말'이 가능한 프로토콜이에요

이게 뭐냐면... 이메일의 기반인 SMTP는 1980년대에 만들어진 프로토콜이라 발신자 검증이라는 개념 자체가 없어요. 편지 봉투에 보내는 사람 주소를 아무렇게나 적어도 우체국이 그냥 배달해주는 것과 똑같아요. 기술적으로는 아무 서버나 From: ceo@yourcompany.com이라고 적어서 메일을 보낼 수 있다는 거죠. 이 구멍을 메우려고 나온 3형제가 SPF, DKIM, DMARC예요.

DMARC가 막아주는 것: '진짜 우리 도메인' 그대로 사칭

DMARC를 reject 정책까지 제대로 올려두면, 공격자가 ceo@yourcompany.com이라는 주소를 글자 그대로 사칭하는 메일은 수신 서버 단계에서 차단돼요. 이건 정말 큰 가치예요. 임직원과 고객을 노리는 스피어피싱의 가장 강력한 형태를 원천 봉쇄하는 거고, 우리 도메인의 발신 평판도 지켜지거든요. 거래처에서 '너네 회사 이름으로 이상한 메일 왔어'라고 연락 오는 일이 확 줄어요.

그런데 DMARC가 못 막는 게 훨씬 많아요

여기서부터가 진짜 중요한데요. 공격자들도 DMARC를 알기 때문에, 요즘 피싱은 애초에 DMARC에 걸리지 않는 방식으로 와요.

첫째, 유사 도메인이에요. yourcompany.com이 아니라 yourc0mpany.com이나 yourcompany-security.com 같은 도메인을 새로 등록해서 보내는 거죠. 충격적인 사실은, 공격자가 자기 도메인에 SPF·DKIM·DMARC를 완벽하게 세팅하고 보내면 그 피싱 메일은 모든 인증을 '통과'한다는 거예요. DMARC는 '이 메일이 표기된 도메인에서 온 게 맞는가'만 검증하지, '이 도메인이 믿을 만한가'는 전혀 판단하지 않거든요.

둘째, 표시 이름 사칭이에요. 메일 앱은 보통 홍길동 대표 <random123@gmail.com>에서 이름 부분만 크게 보여주잖아요. 특히 모바일에서는 실제 주소가 아예 안 보이는 경우도 많고요. From 도메인 자체는 gmail.com이 맞으니 인증은 다 통과하는데, 사람 눈이 속는 거죠.

셋째, 계정 탈취예요. 진짜 직원 계정이 털려서 진짜 서버에서 발송되면 당연히 SPF·DKIM·DMARC 전부 통과해요. 인증 기술은 '어디서 왔는가'를 검증할 뿐, '보낸 사람의 의도'까지는 알 수 없으니까요.

그리고 하나 더. p=none으로만 두면 사실상 아무것도 안 막아요. none은 '실패해도 그냥 배달해줘, 리포트만 보내줘'라는 모니터링 모드거든요. 실제로 DMARC 레코드가 있는 도메인 중 상당수가 none에 머물러 있어요. 모니터링으로 정상 발신 경로를 다 파악했다면 quarantine을 거쳐 reject까지 올려야 진짜 효과가 나요.

업계 흐름과 실무 팁

2024년부터 Gmail과 Yahoo가 대량 발송자에게 DMARC를 사실상 의무화하면서, 이제 DMARC 없이는 보안 이전에 메일 도달률부터 망가지는 시대가 됐어요. 메일함에 브랜드 로고를 띄워주는 BIMI도 DMARC를 강제 정책으로 운영하는 게 전제 조건이고요. 실무에서는 SendGrid나 AWS SES 같은 발송 서비스를 쓸 때 정렬이 깨지는 경우가 흔하니, 커스텀 도메인 인증(DKIM 서명 도메인을 우리 도메인으로 맞추는 설정)을 꼭 해두세요. 그리고 유사 도메인·표시 이름 공격은 발신 도메인 쪽 기술로는 못 막으니, 결국 수신 단의 필터링과 임직원 보안 교육이 같이 가야 해요.

한 줄 정리: DMARC는 '우리 도메인 그대로 사칭'을 막는 필수 기본기이지, 피싱 전체를 막는 만능 방패가 아니에요. 여러분 회사 도메인은 지금 어떤 정책인가요? 터미널에서 dig txt _dmarc.회사도메인 한 번 쳐보세요. p=none이라면, reject까지 올려본 분들의 경험담과 함께 댓글에서 이야기 나눠봐요.


🔗 출처: Hacker News

SOURCE · HACKER NEWS
원문 전체 보기 → https://senderledger.com/articles/what-dmarc-actually-protec...
SHARE
NEXT · CHOOSE

변화를 읽었다면,
내가 만들 수익 구조를 고릅니다.

정보를 더 모으는 데서 멈추지 않고, 광고·외주·판매·중개·구독 중 내 상황에 맞는 출발점을 정해보세요.

21가지 수익 구조 살펴보기
처리 중...