그 의심이 드는 게 정상입니다. 그런데 책과 실무가 다른 게 아니라, 인터넷에 도는 이야기들에 조건이 빠져 있어서 그래요. 대부분은 거짓말이 아니라 상황을 뭉뚱그려 옮긴 겁니다.
회사가 깔아 준 숙소 와이파이는 개인 회선이 아니라 회사 회선입니다. 그래서 공유기에 접속 기록이 남을 수 있고, 특히 도메인을 물어보는 창구가 회사 것이면 어느 사이트를 찾았는지는 그대로 남아요. 암호화가 걸려 있어도 어디로 갔는지까지는 가려지지 않습니다.
그런데 개인 기기라면 딱 거기까지입니다. 인증서를 심을 수 없으니 무슨 글을 읽었고 뭘 썼는지는 나오지 않아요. 그래서 어떤 사이트에 들어갔는지는 가능하고, 거기서 무엇을 했는지는 불가능합니다. 이 경계가 정확한 선이에요.
혼났다는 사례들을 뜯어 보면 대개 다른 통로가 하나씩 끼어 있습니다. 회사 계정으로 로그인해 둔 메일이나 메신저에 감사 기록이 남은 경우, 회사가 관리하는 프로그램이 폰에 깔려 있던 경우, 회사 노트북을 그 와이파이에 물린 경우, 그리고 그냥 옆에서 본 경우까지요.
그리고 할 수 있다와 실제로 하고 있다는 다릅니다. 기록을 남기려면 장비와 설정과 저장 공간이 필요해서 작은 회사는 대개 켜 두지 않아요. 다만 사고가 터지면 그때부터 뒤지는 건 가능하니, 안 남는다가 아니라 안 남기고 있을 뿐이라고 이해하시는 게 맞습니다.
현장에서 감별하는 방법도 알아 두시면 좋아요. 내 기기에 낯선 프로파일이나 인증서가 깔려 있는지, 와이파이 설정의 디엔에스 주소가 무엇으로 잡혀 있는지, 브이피엔이 자동으로 붙는지를 보면 그 환경이 어디까지 볼 수 있는지 계산이 섭니다.
정리하면 책은 프로토콜이 무엇을 가려 주는지를 말하고, 썰은 그 위에서 누가 무엇을 켜 두었는지를 말합니다. 두 층을 겹쳐서 보셔야 앞뒤가 맞아요. 이 감각이 붙으면 보안 공부가 훨씬 재미있어집니다.