• ZDNet USA
  • ZDNet China
  • ZDNet Japan
  • English
  • 지디넷 웨비나
뉴스
  • 최신뉴스
  • 방송/통신
  • 컴퓨팅
  • 홈&모바일
  • 인터넷
  • 반도체/디스플레이
  • 카테크
  • 헬스케어
  • 게임
  • 중기&스타트업
  • 유통
  • 금융
  • 과학
  • 디지털경제
  • 취업/HR/교육
  • 인터뷰
  • 인사•부음
  • 글로벌뉴스
인공지능
배터리
양자컴퓨팅
컨퍼런스
칼럼•연재
포토•영상

ZDNet 검색 페이지

'유출'통합검색 결과 입니다. (56건)

  • 태그
    • 제목
    • 제목 + 내용
    • 작성자
    • 태그
  • 기간
    • 3개월
    • 1년
    • 1년 이전

'블랙야크' 보안 뚫렸다...개인정보 34만 건 유출

의류 브랜드 BYN블랙야크의 회원 34만 명 개인 정보가 유출됐다. 회사는 이번 사고로 소비자들에게 피해가 가지 않도록 최선을 다하겠다는 입장을 냈다. 6일 블랙야크에 따르면, 이번 정보 유출은 지난 4일 해커에 의한 홈페이지 공격을 통해 발생했다. 유출된 개인정보 항목은 ▲이름(닉네임) ▲성별 ▲생년월일 ▲휴대전화 번호 ▲주소 뒷부분 등이다. 블랙야크는 본 사안을 인지한 직후 사고 원인을 파악했고, 해당 IP와 불법 접속 경로를 차단한 뒤 취약점을 점검해 보안 조치했다고 말했다. 개인정부 유출 등으로 인해 손해가 발생한 경우 개인정보 분쟁조정위원회에 분쟁조정을 신청할 수 있다. 회사는 “개인정보 유출로 인해 심려를 끼쳐드린 점에 대해 다시 한번 깊이 사과드린다”며 “유출로 인한 피해가 발생하지 않도록 최선을 다하겠다”고 했다.

2025.03.06 20:00류승현

넥슨 '메이플스토리' 해킹 후…범죄기록부 쓴 AI스페라

“제가 전에 다닌 직장 넥슨에서 게임 '메이플스토리' 사용자 개인정보 1천300만건이 유출됐습니다. 충격적이죠. 그래서 '인터넷프로토콜(IP) 범죄 기록부'를 만들기로 했습니다. 5년이나 개발했어요. 너무 오래 걸려서 동료와 투자자가 힘들어했습니다. 'IP 주소를 다 수집하겠다니 미친 짓'이라던 사람들이 이제 '대세'라고 평가하네요.” 강병탁 AI스페라 대표는 6일 서울 삼성동 그랜드인터컨티넨탈서울파르나스호텔에서 개최한 '공격 표면 관리(ASM·Attack Surface Management)와 위협 인텔리전스(TI·Threat Intelligence) 콘퍼런스'에서 이같이 밝혔다. AI스페라는 2017년 10월 문을 열었다. 2023년 4월에야 '크리미널(Criminal) IP'를 선보였다. 이후 국내외 50개사와 계약했다. 강 대표는 “빅데이터 양이 430페타바이트(PB)”라며 “서버는 900대, 날마다 바뀌는 정보는 40억~50억개”라고 말했다. 그는 “서버를 비롯한 정보기술(IT) 자산은 담당자가 아는 현황과 인터넷에 연결된 실제 숫자가 다르다”며 “잘 지키고 있다고 생각해도 ASM으로 살펴보면 그렇지 않다는 사실을 알게 된다”고 지적했다. 이어 “보안 담당자가 항상 모든 자산을 관리할 수는 없다”며 “위협에 미리 대응할 수 있는 ASM이 필요하다”고 주장했다. 또 “ASM은 스캔할 때 장애를 일으키지 않는다”며 “날마다 자동 수행해 결과를 알려준다”고 강조했다. AI스페라를 공동 창업한 김휘강 고려대 정보보호대학원 교수는 “한국 콘텐츠 사업의 적은 저작권 침해”라며 “불법 유포 사이트 '누누티비'가 대표적”이라고 소개했다. 그러면서 “크리미널 IP에 '드라마'를 검색하면 한국 드라마 안 볼 것 같은 나라의 불법 사이트에도 나온다”고 시범을 보였다. 이어 “요즘 우크라이나에서 이런 범죄가 많이 일어난다”며 “국제 공조하려고 해도 전쟁통이라 못하니까 취약하다”고 덧붙였다.

2025.03.06 16:51유혜진

[보안리더] 염흥열 CPO협의회장 "개인정보 지키면서 활용하는 PET 주목"

“기업에서 개인정보가 유출되면 전체 매출액의 최대 3%를 과징금으로 내야 합니다. 다만, 전체 매출액에서 위반 행위와 관련이 없는 매출액을 제외합니다. 매우 중요한 개인정보가 빠져나갔으니 벌을 받는 셈이죠. 그만큼 기업이나 기관의 개인정보보호책임자(CPO) 어깨가 무겁습니다.” 염흥열 한국개인정보보호책임자협의회장은 최근 서울 강남에서 지디넷코리아와 만나 “개인정보보호책임자 모임이 이제 막 첫발을 떼었다”며 이같이 말했다. 개인정보보호책임자는 영어로 CPO(Chief Privacy Officer)라고 부른다. CPO는 조직에서 개인정보 보호 계획을 세우고 시행하는 책임을 진다. 개인정보 처리 실태를 조사하고, 개인정보가 새어 나가지 않도록 내부 통제 시스템을 만든다. 기업과 공공기관 등에서 개인정보 처리를 책임질 CPO를 정해야 한다. 소상공인기본법에 따른 소상공인은 사업주 또는 대표자가 CPO가 된다. 이들이 모인 한국CPO협의회는 지난해 9월 출범했다. 112개 기업과 기관의 CPO들이 개인정보 보호 정책을 나누며 활동하고 있다. 부회장사는 21개다. LG유플러스, 우아한형제들(배달의민족), 카카오, 쿠팡, 삼성서울병원, 국립암센터, SK텔레콤, 한국전력공사, 삼성전자, 기아, 비바리퍼블리카(토스), KB국민은행, 국민건강보험공단, 넷마블, 한국교통안전공단, LG전자, 현대자동차, 삼성화재, 메타코리아(페이스북), KT, 한국인터넷진흥원이다. 염 회장은 순천향대 정보보호학과 명예교수이기도 하다. 전자공학과 교수로 지내다 2001년 정보보호학과를 만들었다. 한국정보보호학회 명예회장과 더불어 국제전기통신연합 전기통신표준화부문(ITU-T) 전기통신자문반(TSAG) 부의장도 맡고 있다. 아래는 염 회장과의 일문일답. -개인정보가 유출되면 CPO는 어떤 제재를 받나? “기업에서 개인정보가 유출되면 전체 매출액의 3%까지 과징금으로 내야 한다. 전체 매출액에서 위반 행위와 관련 없는 매출액은 제외되지만, 관련 없다는 사실을 기업이 자료로 입증해야 한다. 2020년 이래 카카오 등 국내 기업과 구글·메타 등 많은 해외 기업이 한국에서 수십억~수백억원 과징금을 부과 받은 적 있다. 유럽연합(EU)에서는 기업의 국내외 전체 매출액의 최대 4%를 과징금으로 물게 한다. 한국은 이보다 약한 편이다. 그래도 기업은 몇백만원 과태료보다 부담이라는 입장이다. 그만큼 CPO 역할이 중요하다. 공공기관·비영리법인·비영리단체 등은 매출액을 산정하지 않는다. 정확하게 매길 수 없어서다. '법인세법'에 의한 소득이 없으면 위반 행위 중대성에 따라 ▲500만원 이상 5천만원 이하 ▲5천만원 이상 2억원 미만 ▲2억원 이상 7억원 미만 ▲7억원 이상 18억원 등으로 구분해 기준 금액을 산정해 과징금을 낸다. 위반 행위 중대성은 개인정보보호위원회가 판단한다. 이렇게 거둔 과징금을 인재를 가르치고 연구개발(R&D)하는 데 써서 한국 개인정보 보호 수준을 더 높이면 좋겠다.” -한국의 개인정보 보호 수준이 어떤가? “세계적인 수준이다. 미국이나 EU보다 투명하고 구체적으로 기준을 정해 지킨다. EU도 어떤 기업이 소비자로부터 개인정보를 받아 적법하게 제3자에게 줄 수 있게끔 한다. 한국에서 그러려면 누가 누구에게 주는지, 왜 주는지, 이 정보를 언제 삭제할지 등을 개인정보처리방침에 세세히 명시해야 한다. 그래서 한국 규제가 깐깐하다고 느끼는 기업도 있다.” -기업이 개인정보 지키면서도 활용할 수 있는 방안이 있나? “그게 CPO들이 요즘 가장 관심 있는 일이다. 개인정보 보호 강화 기술(PET·Privacy Enhancing Technology)로, 개인정보를 최소한 수집하면서도 산업을 활성하는 기술 3가지를 주목한다. 첫째 가명정보다. 개인정보가 모두 공개된 정보라면, 익명정보는 모두 가린 정보다. 가명정보는 이 중간이다. 다른 정보와 맞춰보면 얼추 알 수 있지만 그대로는 알기 어려운 내용으로 꾸린다. 과학·연구·통계적 목적이라면 가명정보를 쓸 수 있다. 정보가 그대로 드러나는 게 아니라 이용자로부터 동의받지 않아도 제3자에게 넘길 수 있다. 둘째 동형암호다. 내 키가 170㎝라는 정보와 다른 사람 키는 165㎝라는 정보가 있다고 예를 들자. 이를 각각 암호로 만들어 결합기관에 주면 결합기관은 이를 더하거나 빼는 연산을 할 수 있다. 다만 결합기관은 이 정보 주인이 누군지 모른다. 정보 제공자가 되돌아온 결과를 보면 된다. 셋째 연합학습이다. 인공지능 시대에 맞게 개인정보도 인공지능을 활용하는 일이 잦다. 어떤 기기가 학습한 내용을 내보내면 안 되지만, 서로 다른 기기가 학습한 정보를 합쳐 또 학습하도록 하는 연합학습은 가능하다.” -정보보호업계 화두 '국가 망 보안 체계'와 '제로 트러스트'는 어떻게 보나? “국가 망 보안 체계는 N2SF(National Network Security FRAMEwork) 약자다. 지금껏 폐쇄된 공공 정보망을 열겠다는 정책이다. 그러니 '절대 믿지 말고 항상 검증하라'는 제로 트러스트(Zero Trust) 개념이 필수다. 외부 망은 당연하고 내부 망도, 모든 망은 해킹됐다고 전제하고 접근을 제한한다. 지금껏 내부 망 사용자는 믿어왔다. 외부 망 사용자는 비밀번호와 문자 인증 등 2가지 이상 인증하도록 했지만 내부 망 사용자는 비밀번호 하나면 됐다. 이제 내부 망 사용자도 이중 요소로 인증하도록 한다. 이에 새로운 보안 통제 도구가 필요하다. 기업에 새로운 시장이 열리는 셈이다.” -올해 협의회 계획은? “정책당국과 회원사가 깊게 논의할 수 있는 세미나 'KPPI(KCPO Prime Privacy Insight)'를 운영하겠다. 개인정보보호위원회와 CPO, 또 분야별 CPO끼리 교류하는 'KCPO 브릿지 포럼'도 열기로 했다. 고위관계자가 모여 정책 동향을 공유하는 'KCPO 프라이버시 서밋' 등도 주기적으로 할 예정이다. 오는 9월에는 서울 삼성동 코엑스에서 제47차 글로벌 프라이버시 총회(GPA·Global Privacy Assembly)가 개최된다. 이 총회는 세계 최대 규모의 개인정보 보호 관련 국제 회의로, 미국·EU·영국·일본 등 89개국 137개 기관이 참여한다. 이에 협의회가 적극적으로 나서 세계 개인정보 보호 전문가와 소통할 예정이다. 예비 CPO를 위한 교육 과정도 개발해 올해 시범 운영하려고 한다. CPO에 대한 자체 정책도 연구할 생각이다. 조직 형태, 예산과 인력 현황, 주요 고충을 들어 CPO 지정 현황 실태 조사를 하려고 한다.”

2025.02.25 09:23유혜진

새 학기 맞은 학교, 개인정보 유출 주의보…정부, 5대 지침 발표

새 학기를 맞아 학교 홈페이지 등에서 개인정보 유출 사고가 빈번히 발생한 가운데 정부가 교육기관에 개인정보 보호를 당부했다. 개인정보보호위원회는 신입생·졸업생의 개인정보 관리, 단체 채팅방 자료 점검 등 구체적인 주의 사항을 다섯 가지를 교육기관계 안내했다고 24일 밝혔다. 최근 학급 편성 결과 게시 등에서 불필요한 개인정보가 유출되는 사례가 자주 발생해 이에 대한 대응이 필요하다는 목소리에 대한 조치다. 개인정보위는 신입생 개인정보를 최소한으로 수집하고, 졸업생 개인정보를 즉시 파기하도록 교육기관에 권장했다. 필요 이 정보를 수집하지 않는 것이 개인정보 보호의 출발점이라고 설명했다. 또 학교 홈페이지에 학급 편성 결과를 게시할 때 엑셀 파일의 숨겨진 시트나 열·행에 포함된 불필요한 개인정보를 철저히 점검해야 한다고 강조했다. 엑셀 파일 관리 부주의로 인해 민감한 정보가 유출되는 사고를 방지하기 위함이다. 개인정보위는 학급 단체 채팅방에 개인정보가 포함된 자료를 공유하지 않도록 주의해야 한다는 점도 당부했다. 자료를 전송하기 전 개인정보 포함 여부를 확인하고, 필요 시 자료를 수정하거나 삭제해야 한다고 권장했다. 개인정보가 포함된 서류를 이면지로 사용하지 말고, 불필요한 경우 즉시 파기하라는 당부도 나왔다. 서류 관리 부주의는 개인정보 유출의 주요 원인 중 하나로 꼽히기 때문이다. 개인정보위는 교육기관의 개인정보 담당자 대상 교육도 강화할 계획이다. 실수로 인한 법규 위반 사례를 줄이기 위해 개인정보 취급자의 전문성을 높이는 것이 필요하다는 이유에서다. 개인정보위 강대현 조사총괄과장은 "새 학기를 맞아 교육기관에서 개인정보 유출 사고가 발생하지 않도록 각별한 주의가 필요하다"며 "교육기관과의 협력을 통해 개인정보 보호 체계를 더욱 강화하겠다"고 밝혔다.

2025.01.24 15:56김미정

포티넷 "해커가 방화벽 취약점 악용…데이터 유출 시도"

해커가 포티넷 방화벽 보안 취약점을 악용해 기업 네트워크에 들어가 데이터 유출 시도를 한 정황이 드러났다. 15일 테크크런치 등 외신에 따르면 포티넷은 자사 방화벽 '포티게이트(FortiGate)'에서 발견된 취약점 'CVE-2024-55591'을 이용한 공격 정황을 포착했다고 밝혔다. '포티게이트' 방화벽은 기업 네트워크를 보호하는 보안 장비다. 외부 침입 방지와 내부 트래픽 관리를 지원한다. 해커는 해당 방화벽 관리 인터페이스가 인터넷에 노출된 장치를 주로 공격한 것으로 알려졌다. 현재 공격 배후는 명확히 밝혀지지 않은 상태다. 외신은 이번 취약점이 랜섬웨어 운영자들에 의해 악용되고 있을 가능성이 있다고 입을 모았다. 아크틱 울프 스테판 호스틀러 위협 정보 연구원은 "이번 공격으로 인해 수십 건 피해 사례가 관찰됐지만 실제 영향받은 장치의 수는 훨씬 많을 것으로 예상된다"고 말했다. 포티넷은 악용 사례를 방지하기 위해 적극적으로 조치를 취하고 있다고 발표했다. 해당 취약점에 대한 패치를 제공하고 고객들에게 소프트웨어 업데이트를 권장하고 있다. 다만 현재까지 영향 받은 고객 수에 대해서는 구체적인 언급을 피했다. 포티넷은 "고객과 적극적으로 소통하며 문제 해결에 최선을 다하고 있다"고 밝혔다.

2025.01.15 08:55김미정

'또 개인정보 유출'…한국예술종합학교서 1만8천여건 털려

한국예술종합학교서 대규모 개인정보유출이 일어났다. 31일 한국예술종합학교는 수강신청 등을 위한 '누리시스템'이 지난 29일 0시17분부터 1시 54분까지 사이버 공격을 받았으며 학생과 졸업생 등의 개인정보 1만8천690건이 유출됐다고 밝혔다. 유출된 항목은 ▲학번 ▲한글성명 ▲한문성명 ▲영문성명 ▲생년월일 ▲성별 ▲학적상태 ▲학년 ▲과정 ▲소속 ▲학과 ▲전공 ▲입학일 ▲수험번호 ▲일반휴학학기 ▲휴대전화 ▲자택전화 ▲이메일 등 32개 항목으로 사실상 전방위적인 개인정보다. 이밖에 유출이 의심된 정보는 ▲휴복학 ▲상벌사항 ▲등록금 ▲성적 등 9개 항목으로 학교 측은 유출 여부에 대해 확언하기 어렵다고 전했다. 한국종합예술학교 측은 "국가사이버안보센터에 신고했고 유출 사실을 인지한 즉시 해당 IP와 불법 접속 경로를 차단했다"며 "유사한 사고가 재발하지 않도록 보안교육 실시, 보안점검, 시스템 취약점 점검, 보안시스템 강화 등 재발 방지 대책을 철저히 마련하도록 하겠다"고 말했다. 또 학교는 "잠재적 피해를 최소화하기 위해 비밀번호를 변경하고 개인정보 악용으로의심되는 전화, 문자, 메일 등을 받으면 즉시 삭제해달라"고 당부했다. 다만, 개인정보유출이 됐다 하더라도 회원 탈퇴 등은 어렵다고 학교 측은 설명했다. 학교 관계자는 "학적 사항 등 데이터를 조회하기 위해선 누리에 가입되어 있어야 한다"고 말했다. 개인정보보호위원회에도 한국예술종합학교의 개인정보 유출이 신고된 것으로 확인됐다. 향후 개인정보 유출 원인 등에 대해 개인정보보호위원회와 KISA가 공동으로 조사할 예정이다.

2024.12.31 16:21손희연

"외인 자금 5.2조원 유출…연기금이 소화"

12월 3일 '비상 계엄령 사태' 이후 외국인 자금이 총 5조2천억원 유출된 것으로 분석됐으며, 이를 연기금이 메운 것으로 나타났다. 국제금융센터가 '계엄 사태 이후 국내 주식시장 및 외국인 자금유출입 동향' 낸 자료에 따르면 계엄 이후 외국인 주식 자금은 3조원, 채권 자금은 2조2천억원이 유출됐다. 그렇지만 국제금융센터는 주식 순매도 흐름과 채권 순회수가 계엄 사태 영향으로 보긴 어렵다고 분석했다. 국제금융센터 측은 "외국인 순매도는 7월 중순 이후 장기 순매도 추세의 연속선에 있다"며 "채권의 경우 11월 중순부터 이어진 추세가 이어진 것"이라고 설명했다. 이어 센터 측은 "계엄 사태 이후 외국인 매도를 소화한 주체는 연기금 등 기관들이었으며, 개인들은 외국인과 함께 매도에 동참했다"며 "계엄 이후 국채 10년 금리가 0.16%p 상승했으나 미국 국채 금리(10년물 0.37%p), 유럽 주요국 국채 금리 0.20~0.25%p 올랐다"고 부연했다. 다만, 국내 정치 불확실성이 장기화되거나 심화되지 않도록 하는 것이 필요하다고 진단했다. 국제금융센터 최성락 자본유출입분석부장은 "계엄 사태 전 국내 금융시장의 주된 가격 동인은 경기, 기업실적 등 펀더멘털과 미국 연방준비제도의 통화정책 등 글로벌거시여건이었다"면서 "정치 불확실성이 장기화할 경우 실물경제가 영향을 받으면서 펀더멘털 및 투자자 신뢰가 악화될 수 있음에 유의해야 한다"고 진단했다. 실제 계엄 이후 코스피는 2.4% 하락하면서 동기간 미국(-0.2%), 전세계(-1.5%) 등과 비교했을 때 하락 폭은 컸다. 7월 이후 국내 주가의 하락세가 장기간 이어지면서 미국 등과의 디커플링이 심화되고 있는 것은 우려할 점으로 지적됐다.

2024.12.27 08:55손희연

AI 기술로 술술 새는 정보 잡는다…지란지교데이터, '피씨필터 UEBA' 출시

지란지교데이터가 인공지능(AI) 기술로 정보 유출 이상행위를 찾아내 대응할 수 있는 새로운 솔루션을 앞세워 사업 확대를 본격화 한다. 지란지교데이터는 엔드포인트 DLP 및 개인정보 보호 솔루션 '피씨필터(PCFILTER)'에 AI 이상행위 탐지 기술을 접목해 고도화된 정보 유출 방지 체계를 구현하는 '피씨필터 UEBA'를 출시한다고 26일 밝혔다. 지란지교데이터는 과학기술정보통신부와 한국인터넷진흥원에서 진행하는 '2024년도 AI 보안 제품 및 서비스 사업화 지원사업'에 엘렉시와 컨소시엄으로 참가해 'AI 기반 정보유출 이상행위 탐지 기술 및 서비스 개발'을 추진했다. 이 사업은 국내 AI 보안 유명 기업의 성장을 지원해 사이버 보안 위협 대응 역량을 강화하고, AI 기반의 차세대 보안 사업을 활성화하기 위해 추진되고 있다. 지란지교데이터 컨소시엄은 DLP 솔루션의 정보보호 체계를 확장하기 위해 AI 기반 이상행위 탐지 기술 개발에 나섰다. 기존 DLP 솔루션의 경우 사전 정의된 패턴에 따라 유출 이벤트를 단위별 탐지에 제한적으로 적용할 수밖에 없다. 또 웹사이트 URL, 애플리케이션 이름 등의 기준의 단순 차단으로 미식별 영역이 증가할 수 있다는 점이 지적된다. 이러한 단점을 극복하고자 지란지교데이터는 AI 기술 기반의 사용자 행위 분석, 정보 유출 행위 사전 예측을 접목했다. '피씨필터 UEBA'는 기존에 학습된 사용자 정상 행위 데이터를 바탕으로 정보 유출 이상 행위를 탐지한다. 엔드포인트 DLP 에이전트에서 수집된 사용자 행위를 학습 및 분석하고, 이를 토대로 정보 유출 행위를 사전에 예측해 사고를 방지한다. 또 실시간 모니터링을 통해 위험에 노출된 정보자산을 자동으로 암호화하는 등 보호 조치를 적용할 수 있도록 지원한다. 정보보호 담당자는 관리자 페이지를 통해 시각화된 정보를 확인함으로써 식별된 정보 유출 의심 행위를 확인하고 대응할 수 있다. 또 정보 유출 의심 행위에 대해서는 가변적이고 자동회된 정책으로 대응할 수 있도록 지원한다. '피씨필터 UEBA'를 도입하면 기존 DLP 솔루션 대비 유출 이벤트 제어 영역을 확장함으로써 더욱 고도화된 정보 유출 방지 체계 구현이 가능하다. 비지도 학습이 가능한 딥러닝 네트워크 기반으로 솔루션 구축 기간도 단축할 수 있다. 또 이상 행위 탐지의 정확도를 높이기 위해 사용자 피드백 제공, 비정상 행위 탐지 보정, 이상패턴 저장 등을 지원한다. 지란지교데이터는 'AI 기반 정보유출 이상행위 탐지 기술 및 서비스 개발 사업'이 올해 마무리됨에 따라 2025년부터 공격적인 사업 확대를 추진한다는 전략이다. 유병완 지란지교데이터 대표는 "데이터 및 개인정보 보호 체계를 고도화할 수 있도록 기술 개발을 지속하고 있다"며 "피씨필터에 AI 사용자 이상행위 분석 기술을 적용한 '피씨필터 UEBA'를 통해 한층 더 고도화된 정보 유출 방지 체계를 구축할 수 있도록 지원하겠다"고 말했다.

2024.11.26 11:27장유미

박현주 시옷 대표 "중요 정보 유출 사고 직접 경험하면서 대응 솔루션 필요 절감"

“내부자가 회사 중요 문서를 유출한 사고를 직접 경험했습니다. 법적 분쟁이 시작됐는데 내부자에 의한 기술 유출 증거를 확보하는 난관이 있었습니다.” 모빌리티 보안 전문기업 시옷은 최근 주요 데이터 이동을 실시간으로 감지해 유출 시도를 탐지하는 능동형 내부자 정보유출 감지솔루션(DLD) '위즐(Weasel)'을 출시했다. 시옷이 모빌리티를 넘이 엔터프라이즈 보안 영역까지 사업을 확장한 것은 사고에서 얻은 교훈이었다. 박현주 시옷 대표는 “함께 믿으며 일하던 내부자가 회사 중요 문서를 유출한 사고를 직접 경험하면서 DLD 제품을 개발하게 됐다”고 설명했다. 박 대표는 직접 사고를 겪으며 솔루션의 필요성을 절감했다. 시옷은 제품을 개발하면서 같은 고민을 하는 중소기업 대표들의 목소리를 들었다. “대기업은 내부자 정보 유출 사고를 예방하기위해 정보 유출을 막는 DLP(Data Loss Prevention)나 DRM(Digital Right Management), EDR(Endpoint Detection and Response) 등의 보안 솔루션을 도입하여 운영하고 있습니다. 하지만, 여전히 사고는 끊이지 않습니다.” 박 대표는 중소기업은 보안조직이나 인력 부족과 높은 비용 등의 문제로 내부자 정보 유출 대책 마련에 엄두를 내지 못하고 있다고 설명했다. 그는 “기존 보안솔루션의 문제점을 보완하고 저비용으로 강력한 보안 체계를 구축할 수 있는 방법으로 위즐을 내놨다”고 말했다. 위즐은 기존의 보안솔루션이 제공하는 정보 유출 차단이나 방어의 방식과는 달리, 유출로 발전할 수 있는 모든 정보들의 이동을 기록하고 증거를 수집해 내부자 정보 유출을 감지하는 DLD(Data Leakage Detection)솔루션이다. 중소기업이 큰 비용을 들이지 않고도 사용가능하도록 SaaS 기반의 비용 효율적인 서비스도 제공한다. 기업 내부에 전문적인 보안 인력이나 대규모 인프라 없이도 손쉽게 도입할 수 있다. 박 대표는 “기존 솔루션들이 내부자의 정보 전송 및 접근을 차단하는 통제 방식에 중점을 두고 있다”면서 “위즐은 사용자가 정보 자원을 자유롭게 사용할 수 있도록 허용하면서도, 정보 이동에 대한 강력한 기록과 증적을 남긴다”고 말했다. 내부의 데이터 이동에 대한 가시성을 확보한다. 사후 문제발생시 강력한 법적 대응을 돕고 기업이 마음놓고 정보 활용을 할 수 있게 한다. 박 대표는 “DLD는 DLP와 상호 보완적으로 사용할 수 있다”면서 “업무 생산성에 영향을 주지 않으면서 보안을 확보하는 대응책”이라고 설명했다. 시옷은 2015년 설립된 보안 전문기업이다. 그동안 임베디드 보안 소프트웨어 기술 뿐만 아니라 국내 최고의 저전력, 초경량 암호기술과 하드웨어 제작역량을 기반으로 V2X 보안, Secure OTA, FMS 단말기, PnC 충전보안, IoT 보안등 모빌리티 보안을 선도해왔다. 이번 신개념 내부자 정보유출 감지 솔루션 '위즐' 발표를 시작으로 본격적으로 일반 IT 정보보안 시장에 진출하며, 종합 보안 전문 회사로의 변신을 꾀하고 있다.

2024.11.21 11:00김인순

카카오, 오픈채팅 151억 과징금 행정소송...'개인정보 정의' 쟁점

개인정보 유출로 개인정보보호위원회(이하 개보위)로부터 과징금을 부과받은 카카오가 행정 소송을 제기한 가운데, 유출된 정보의 개인정보 해당 여부를 두고 양측 간 법적 공방이 치열할 것으로 전망된다. 13일 IT 업계에 따르면, 카카오는 지난 1일 개보위의 과징금 부과 처분과 시정명령에 대해 불복 소송을 제기했다. 카카오는 지난 5월 카카오톡 '오픈채팅'에서 개인정보 6만5천건이 유출된 것과 관련해 국내 기업 중 역대 최다 과징금인 약 151억원을 부과받았다. 또 이용자에게 개인정보가 유출됐다고 통지하라는 시정 명령도 내려졌다. 개보위 조사 결과, 카카오는 회원일련번호(주민등록번호·사원증 번호 등 개인에게 부여된 고유 번호와 유사한 개념)와 오픈채팅방 정보를 단순히 연결한 임시ID를 생성해 암호화 없이 일부 오픈채팅방 참여자에 부여했다. 해커는 이런 취약점을 이용해 오픈채팅방 참여자 정보를 획득한 후 카카오톡의 친구추가 기능, 불법 프로그램 등을 이용해 이용자 정보를 확보했다. 이후 이용자 정보를 회원일련번호를 기준으로 결합해 개인정보 파일을 생성·판매했다. 쟁점은 개인정보의 정의다. 개보위는 회원일련번호와 임시ID가 개인정보에 해당한다고 판단했다. 개보위 관계자는 "정보 그 자체로서 개인 식별이 불가능하더라도, 개인 정보 처리자가 갖고 있는 다른 정보와 결합해 개인을 인식할 수 있다면 개인정보"라고 밝혔다. 반면 카카오는 회원일련번호와 임시ID는 개인정보로 볼 수 없다는 입장이다. 이 정보만으로는 개인을 식별하기 어렵다는 논리다. 카카오 관계자는 "카카오를 통해 나간 정보에는 전화번호, 성함 등이 포함돼 있지 않아 개인을 식별할 수 없다"며 "임시 ID는 게임 등 기타 인터넷 서비스에서도 사용하고 있는 정보고 개발자 사이트 등에서 확인할 수 있는 경우도 많다"고 주장했다. 개인정보보호법은 개인정보를 '해당 정보만으로는 특정 개인을 알아볼 수 없더라도 다른 정보와 쉽게 결합해 알아볼 수 있는 정보'로 정의하고 있다. 이때 다른 정보와 '쉽게' 결합한다는 것이 어느 정도 수준을 의미하는 것인지에 대한 법원 해석이 중요할 것으로 보인다. 염흥열 순천향대 정보보호학과 명예교수는 "법원은 해당 정보로 개인을 식별하기 위해 드는 노력의 정도를 근거로 '쉽게 결합할 수 있는지'를 판단할 것"이라며 "식별에 필요한 전산 자원의 크기, 식별에 걸리는 시간, 분석 환경 등이 근거가 될 것"이라고 설명했다. 개인정보보호법해설서에 대한 해석도 분분하다. 2020년 12월 개보위가 발간한 '개인정보 보호 법령 및 지침‧고시 해설서'에는 개인정보의 개념에 대해 "다른 정보와 쉽게 결합해 특정 개인을 알아볼 수 있는 개인 식별 가능 정보를 포함한다"는 설명이 담겨있다. 다만 "이때 사용되는 다른 정보는 두 개 이상의 정보를 결합하기 위해 그 결합에 필요한 다른 정보에 합법적으로 접근해 이에 대한 지배력을 확보할 수 있는 '입수 가능성' 있는 정보로 해킹·절취 등 불법적인 방법으로 취득한 정보는 포함하지 않는다"는 조건이 함께 제시되고 있다. 김승주 고려대 정보보호학과 교수는 "해당 조건에 따르면, 오픈채팅방을 통해 유출된 정보와 해커가 불법으로 수집한 정보가 결합된 경우는 개인정보로 볼 수 없을 것"이라고 예상했다. 카카오는 지난 5월 '오픈채팅 이슈 관련 개인정보보호위원회 결정에 대한 입장' 글에서 "해커가 회원일련번호와 결합한 '다른 정보'는 카카오에서 유출된 것이 아닌, 해커가 불법적인 방법을 통해 자체 수집한 것"이라는 입장을 밝힌 바 있다. 반면 개보위 관계자는 "해당 조건은 결합되는 '다른 정보'에 대한 것이지, 카카오의 경우 '그 자체의 정보'에 대한 문제"라며 "애초에 카카오에서 유출된 회원일련번호가 개인정보로 관리되지 않던 것이 문제"라고 말했다.

2024.11.13 18:21조수민

정부-민간 함께하는 개인정보 정책 소통의 장 열린다

개인정보보호위원회가 개인정보 유출사고 대응 방향을 마련하기 위해 소통의 장을 마련한다. 개인정보위는 오는 20일 오후 3시 은행회관 국제회의실에서 한국개인정보보호책임자협의회와 공동으로 개인정보 정책방향 공유 및 현장에서의 적용·우수사례 전파를 위해 '개인정보 정책포럼'을 개최한다고 10일 밝혔다. 이번 포럼은 개인정보 관련 업계의 높은 관심을 반영해 '개인정보 신산업 혁신 지원 제도 및 활용사례'와 '개인정보 유출사고 최근 경향과 대응방향'을 주제로 진행된다. 또 개인정보위의 주제발표, 공공·민간 영역 개인정보 보호책임자와 전문가가 참여하는 패널토론, 청중 질의·응답으로 구성될 예정이다. 첫 번째 세션에서는 개인정보위가 사전적정성 검토제도, 개인정보 안심구역, 규제유예제도 등 개인정보 분야 신산업을 지원하는 제도에 대해 설명한다. 이어 실제 각 지원제도를 활용한 토스, 뉴빌리티 등 민간기업과 국립암센터, 서울대병원 등 공공기관의 사례 발표를 통해 제도의 효과를 공유한다. 두 번째 세션에서는 개인정보위의 최근 개인정보 유출사고의 경향과 주요 처분사례 소개에 이어 필립모리스, 롯데렌탈 등 민간기업과 사회보장정보원 등 공공기관 소속 전·현직 보호책임자가 자사의 개인정보 정책을 공유한다. 또 법·기술 전문가가 사업자 대응체계에 관해 제언할 예정이다. 개인정보위는 "이번 포럼에서 협의회가 공동으로 발간한 '개인정보보호책임자 핸드북'을 현장에서 배포한다"며 "현업에 종사하는 보호책임자의 업무이해도를 높이는 데 활용할 계획"이라고 말했다.

2024.11.10 17:08장유미

北에 털린 법원 전산망, 개인정보 유출 피해 1만8000명…향후 규모 더 커질 듯

북한 해킹 조직이 우리나라 법원 전산망을 침투해 최소 1TB(테라바이트)가 넘는 자료를 빼간 것으로 드러나면서 공공부문의 보안수준에 대한 문제가 수면 위로 떠올랐다. 이 해킹으로 개인정보 유출 피해자 수는 현재 1만8천 명에 달하는데, 아직 유출 자료에 대한 파악이 완전히 이뤄지지 않았다는 점에서 향후 피해규모가 더 커질 것이란 분석이 나온다. 24일 국민의힘 주진우 의원실이 대법원 법원행정처로부터 받은 자료에 따르면 사법부 전산망 해킹 사건으로 현재까지 유출이 확인된 문건에 기재된 개인은 총 1만7천998명으로 나타났다. 앞서 라자루스는 2021년 1월 7일 이전부터 2023년 2월 9일까지 국내 법원 전산망에 침투해 2년 넘게 개인정보 등이 포함된 총 1천14GB(기가바이트) 규모의 자료를 빼돌린 것으로 알려졌다. 법원행정처는 지난해 2월 사법부 전산망 공격 사태를 인지하고도 수사당국에 신고하지 않고 자체 보안조치를 취했다. 지난해 11월 말 해킹 사실이 보도되자 12월 초 경찰청·국정원·검찰청이 합동조사에 착수했다. 그 사이 서버에 남아있던 유출자료들이 지워졌다. 정부가 유출 내용을 확인한 것은 전체 피해의 약 0.5%(5천171개)에 불과하다. 일단 대법원 법원행정처는 정보 유출 피해자 4천830명을 특정해 지난 5월 유출 사실에 대해 개별 통보했다. 유출이 확인된 문서는 모두 회생 사건 관련 자료다. 이후 대법원은 유출과 관련된 개인들 중 1만3천177명에게도 개별 통지를 시행했다. 연락처를 알 수 없는 4천821명에게는 홈페이지 게시 방식으로 통지를 마친 것으로 파악됐다. 현재까지 내용이 확인된 정보 유출 규모는 4.7GB 분량의 문서에 불과한 것으로 전해졌다. 나머지 약 1천 GB 분량의 유출 자료에 대해서는 피해규모 등에 대한 파악이 끝나지 않아 실제 피해는 더 클 것으로 관측된다. 대법원은 '보안강화 종합대책 방안'을 마련해 추가적인 해킹을 예방하고 향후 재발 방지에 나선다는 방침이다. 주요 대책은 ▲전산정보관리국을 사법정보화실로 확대 개편 ▲USB 사용관리 방안의 전국 법원 시행 ▲보안 전문가 공개 채용 ▲정보보호조직 강화 등이다. 하지만 법원의 정보보호 업무를 담당하는 법원행정처 사법정보화실 정보보호담당관실 내 전담 인력은 올해 8월 기준 9명으로, 2020년 1월 기준 6명에서 고작 3명 증가했다. 특히 라자루스 논란이 커지기 전인 올해 1월에는 6명으로 4년 전과 동일했다. 국회 법제사법위원회 소속 박준태 국민의힘 의원은 "법원이 다수의 국민 개인정보를 다루는 만큼 신속히 유출 내역을 파악해 2차 범죄로 악용되는 것을 막아야 한다"고 지적했다.

2024.10.24 15:14장유미

"내 개인정보 줄줄 샌다"…4년간 개보위서 과징금 가장 많이 부과된 기업은

지난 4년간 개인정보보호위원회가 해킹으로 인한 개인정보 유출 148건을 처분한 가운데 가장 많은 과징금을 받은 기업으로 골프존이 꼽혔다. 11일 국회 정무위원회 소속 더불어민주당 조승래 의원이 개보위에서 제출 받은 자료에 따르면 지난 4년간 해킹으로 인한 개인정보 유출 148건 중 129건이 민간, 19건이 공공으로 조사됐다. 또 개보위는 62건에 대해 257억원의 과징금을 부과했다. 가장 많은 과징금을 받은 기업은 '골프존'으로 나타났다. 골프존은 지난해 11월 해커에 의한 랜섬웨어 공격을 받은 후 '부실 대응' 지적을 받은 바 있다. 당시 최소 221만6천414명의 개인정보가 유출돼 과징금 75억원, 과태료 540만원을 부과받았다. 다음으로 많은 과징금을 부과 받은 기업은 LG유플러스로, 이용자 개인정보 29만7천117건이 유출됐다. 이로 인해 지난해 7월 과징금 68억원과 과태료 2천700만원이 부과됐다. 공공기관중에는 올해 9월 135만 명의 개인정보가 유출된 한국사회복지협의회가 과징금 4억8천만원과 과태료 540만원을 처분 받으면서 가장 많은 과징금이 부과됐다. 조 의원은 "디지털 시대가 발전할수록 해킹 기술도 따라 정교해지고 있어 개인정보 보호가 더욱 중요해지고 있다"며 "개인정보보호위원회가 사전에 개인정보 보호 컨설팅 등을 더욱 충실히 진행하고 발전하는 해킹 기술에 대응할 수 있는 방안을 연구해야 한다"고 강조했다.

2024.10.11 10:34장유미

차세대 발사체 지재권 논쟁 재점화…"매칭펀드 입장 서로 달라"

8일 세종 과학기술정보통신부에서 진행된 국회 과학기술정보방송통신위원회 국정감사 과학기술계 분야에서는 예상대로 R&D예산과 과학기술 경쟁력, 인력 유출 등이 집중 거론됐다. 그러나 관심을 끌 폭탄급 이슈는 없었다. 무난하게 진행됐다는 평가다. 정동영 의원(더불어민주당, 전북 전주시병)은 과학기술 경쟁력에 대해 질문 공세를 폈다. 정 의원은 "우주항공해양 첨단 바이오 핵심기술 136개 기술 평가에서 중국이 처음 우리를 넘어섰다. 충격이다"며 대응책을 따졌다. 이에 대해 유상임 과기정통부 장관은 "개인적으로 예상했다"며 "최소한 AI는 한 번 경쟁해야 한다"고 답변했다. 윤영빈 청장 "일본 JAXA와 규모 유사...경쟁해볼만" 정 의원은 "중국은 우주항공, 자율주행 등 첨단 분야에서 일취월장인데, 우리는 제자리 걸음"이라며 "우주항공의 경우 우리는 기술 개발을 R&D 측면에서 접근한다면, 중국은 국가발전 원동력이자 전략 차원으로 접근한다"고 방안 마련을 촉구했다. 윤영빈 우주항공청장은 우주 항공 비전과 목표에 대해 "20년 뒤 시장의 10%를 차지할 계획"이라며 " 현재 293명이 정원이다. 168명이 채워져 있다. 우리는 우주 개발 정책을 수립한다. 항우연 1천 명, 천문연 300명 합치면 1천600명이다. 일본 JAXA(우주항공연구개발기구) 규모는 된다. 해볼 만 하다"고 답변했다. 정 의원은 중국이 양자 컴퓨팅에 국가 차원에서 집중 투자한다며 우리나라도 양자 컴퓨팅 투자도 촉구했다. 유상임 장관은 "3대 게임저 중에 양자파트가 상대적으로 약하다고 생각했다. 그런데 양자컴은 휘발성이 아주 크다"며 "취약한 상황을 단시일내에 따라 잡을 계획이다. 인재양성과 R&D는 같이 인력을 수급하며 풀어가야 한다"고 답했다. 박민규 의원(더불어민주당,서울 관악구갑)은 국립전파연구원의 R&D 전액 예산 삭감을 따져 물었다. 이해민 의원(조국혁신당)은 최근 논란을 일으킨 김형숙 한양대 교수의 전공을 집중 추궁하며, 낙하산 채용 의혹을 제기했다. 이 의원은 김 교수가 '한양대 데이터 사이언스학과 심리뇌과학 전공 교수'라는 점을 찍어 이름과 전공을 공개하며 질문 공세를 폈다. 용산 어린이 정원 계획 과기정통부 예산 42억 배정 따지기도 이정헌 더불어민주당 의원(광진구갑)은 용산 공원(어린이 정원)을 조성하며 과학정통부 예산이 졸속으로 편성된 것 아니냐고 질책했다. 이 의원은 "지난 2월 전시가 제안되고, 5월 논의가 된 것으로 아는데, 42억 1천500만원을 갑자기 용산공원 프로젝트에 포함시킨 이유가 뭐냐"고 따졌다. 용산공원 프로젝트는 6개 부처가 736억 원을 들여 진행하는 어린이 정원 공사다. 국토교통부가 416억 원으로 가장 많이 부담한다. 이에 대해 이창윤 1차관은 "용산 공원이 어린이 접근성이 좋다"며 "그런 측면에서 용산 예산 투입을 결정했다"고 해명했다. 조인철 더불어민주당 의원(광주 서구갑)은 국가 R&D예산을 지역별로 뽑아 달라고 주문해 관심을 끌었다. 김우영 의원(더불어민주당, 서울 은평구을)은 글로벌 R&D와 한미일 협력 방안, 김형숙 교수 논란 등에 대해 따졌다. 최수진 의원(국민의힘, 비례대표)는 출연연구기관 예산과 인력 감소 문제를 꺼내 들었다. "인력 유출 주로 20~30대...출연연 환경 개선을" 최 의원은 "출연연구기관이 공공기관에서 제외되고, PBS(연구성과중심제)의 문제점을 잘 안다. 출연연 예산이 5조 3천억 원까지 증가한 것도 안다. 그런데 출연금은 전체의 17% 정도다, 인건비가 10.66%고, 경상비가 6.65%인데, 이는 물가 상승분에 못미치는 수치"라고 연구 환경 개선을 촉구했다. 최 의원은 인력 유출 문제도 거론했다. 최 의원은 "20~30대가 메인인데, 지난 5년간 487명이 떠났다. 40~50대는 232명이었다"며 "이를 위해 ▲자율적인 책임경영 ▲블럭펀딩 확대 ▲인건비 재량권 확대 ▲우수 연구자 정년 연장 ▲주당 근무 52시간에 대한 유연성 확보 등을 주문했다. 이에 대해 유상임 장관은 "출연연 연구자가 대학과 경쟁하는 것은 바람직하지 않다"며 "CDMA 등 처럼 국가 전략 기술은 블럭펀딩으로 연구해야 한다"고 집단 연구에 공감을 나타냈다. 최 의원은 이를 개선하기 위한 TFT라도 짜서 대응할 것을 주문했고, 이에 대해 유상임 장관은 확실한 실행과 추진을 약속했다. "항우연선 하드디스크 떼어 들고 다녀도 되나" 질책 박충권 의원(국민의원, 비례대표)은 항공우주연구원-한화에어로스페이스 간 차세대발사체 관련한 지적 재산권 분쟁과 인력 유출 문제를 거론했다. 박 의원은 "이와 관련 11명이 조사받아 결국 무혐의 결론이 났지만 나머지 4명은 이직 과정에서 불법이 발견돼 조사가 진행 중"이라며 "이직 연구원들이 무리하게 하드 디스크를 떼어 들고 다니고, 특정 자료를 과도하게 들여다본 것에 대한 내부 제보로 과기정통부 감사가 진행됐다"고 했다. 박 의원은 이들 4명을 영입할 것이냐고 다그쳤고, 이에 대해 손재일 한화에어로스페이스 공동대표는 "4명 조사 끝나면 검토할 것"이라고 답했다. 손 대표는 "이 사건은 당황스럽고, 황당하다. 문제되는 연구원은 채용을 안하고 있다"고 말했다. 손 대표는 또 항우연과의 지재권 분쟁에 대해 "입찰 공고 때 공동소유라고 돼 있다"며 "작업 실질 내용을 보면 인적, 물적 자원을 투입해 공동개발하기에 공동 소유를 주장한다"고 답했다. 손 대표는 전체 과제가 900건이 넘는 것으로 보고 받았다. 그 가운데 40%를 주관하고 있고, 그걸 포함해서 80%를 주관 또는 참여하고 있다"고 부연 설명했다. 이에 대해 윤영빈 우주청장은 "매칭펀드를 내지 않으면 지재권을 가져갈 수 없다"고 명확히 못박았다. 차세대 발사체 개발에서 펀딩를 했느냐 않했느냐의 여부가 쟁점으로 부상할 전망이다. 이어 황정아 의원은 포항가속기연구소 채용비리와 예산 남용, 허위보고 등의 문제를 지적했다.강홍식 포항가속기연구소장은 이에 대해 "채용비리나 아차사고 등은 문제가 안되고, 레이저 안전사고 등의 규정을 잘 몰라 늦게 보고한 것"이라고 대답했다.

2024.10.08 19:02박희범

개보위 출범 후 개인정보유출 8천만건…손해배상금 지급은 달랑 '9건'

최근 4년 동안 개인정보 약 8천만 건이 유출된 가운데 개인정보보호위원회가 이에 대비한 손해배상책임보험 가입 의무대상 기관조차 확정하지 않은 것으로 드러났다. 국민의힘 강민국 의원실은 8일 개인정보위 자료요구를 통해 받은 자료 '개인정보 유출 기관 및 유출 규모 현황'을 통해 이를 지적했다. 해당 자료에 따르면 개인정보위가 중앙행정기관으로 출범한 2020년 8월 다음 해인 2021년부터 올해 9월까지 개인정보 유출 기관은 377개다. 이 중 민간은 311개(82.5%), 공공기관은 66개(17.5%)로 유출기관 10개 중 8개는 민간기관이었다. 연도별로 살펴보면 2021년 60개에서 2022년 84개, 2023년 153개로 유출기관 수가 늘었다. 올해 9월까지 80개 기관에서 개인정보가 유출됐다. 또 동일기간 이들 기관에서 유출된 개인정보의 수는 7천735만5천98건을 기록했다. 이중 공공기관 634만3천896건(8.2%), 민간 7천101만1천202건(91.8%)을 기록했다. 연도별로는 2021년 4천724만8천899건, 2022년1천38만4천64건, 2023년 1천463만8천282건을 기록했다. 올해는 9월 기준 508만9천922건이다. 강 의원은 공공기관에서 개인정보 유출이 급증하고 있다는 점을 지적했다. 2021년 0건에서 2022년 1만6천753건, 2023년 469만2천414건으로 늘었고, 올해 9월까지 163만4천729건 개인정보가 공공기관에서 유출됐기 때문이다. 강 의원은 개인정보 유출 관련 과징금 규모 역시 상당하다고 비판했다. 2021~2024년 9월까지 개인정보유출 관련 과징금은 총 254억971만3천원이었다. 이 중 공공기관 8억 5천775만원(3.4%), 민간기관 245억5천196만3천원(96.6%)을 기록했다. 연도별로 2021년 15억2천548만6천원, 2022년 15억2천548만6천원, 2023년 148억1천984만1천원이다. 올해 9월 250억3천496만4천원을 기록했다. 이러한 개인정보 유출로 인한 손해배상책임 이행 시 자금 조달이 어려운 사업체를 위해 개인정보위는 2020년부터 개인정보 손해배상 책임보험 가입을 의무화하고 있다. 그러나 손해배상책임보험 계약 건수는 2020년 9천195건(152억9천700만원)에서 올해 8월 기준으로 8천651건(169억600만원)으로 계약 건이 줄었다. 강 의원은 "개인정보위가 개인정보 손해배상 책임보험을 시작한지 5년이 넘었는데도 손해배상책임 보장제도 의무이행 대상 기관조차 파악하지 않고 있다"며 "미이행 시 처벌 규정조차 없는 실정"이라고 강조했다. 그는 개인정보보호위원회가 출범 후 4년 동안 개인정보 손해배상 책임보험 지급 건수를 9건 기록했음에도 보험 신청 규모 파악을 하지 않고 있다는 점도 지적했다. 강 의원은 "개인정보위 출범 후 5년 동안 유출된 개인정보가 8천만건을 육박 하고 있음에도 손해배상 책임보장제도 의무이행 대상조차 파악하지 않은 것은 개인정보위원회의 책임이 크다"고 말했다. 이어 "손해배상 책임보장제도 실효성 확보를 위한 정책연구 조속한 완료 및 미이행 시 처벌 규정 마련과 연 최대 150만원에 달하는 개인정보 손해배상 책임보험료가 부담스러운 소상공인 등 영세업자에 대한 지원방안도 검토해야할 것"이라고 덧붙였다.

2024.10.08 11:35김미정

'해킹 단골' T모바일...벌금 내고 "다신 해킹되지 않겠다" 약속

T모바일이 반복적인 데이터 유출에 대해 1천575만 달러(약 207억원)의 벌금을 내고, "다시는 해킹되지 않겠다"고 미국 연방 통신 위원회(FCC)와 합의했다. 1일 더버지에 따르면 T모바일은 FCC와의 합의의 일환으로 사이버 보안 관행을 개혁하기 위해 수백만 달러를 투자하고 있다. T모바일은 미국 재무부에 1천575만 달러의 민사 벌금을 지불해야 한다. 위원회는 이번 합의가 획기적이라며, 업계의 모델이 될 것이라고 말했다. 지난 몇 년 동안 T모바일에서 발생한 데이터 유출로 인해 수백만 명의 주민등록번호, 주소, 운전면허 번호가 유출됐다. 이번 합의는 2021년, 2022년, 2023년에 발생된 사이버 보안 사건과 관련된 여러 T모바일 조사가 마무리된 것이다. FCC에 따르면 이러한 조사를 통해 수백만 명의 휴대폰 고객에게 영향을 미친 침해 사고의 성격, 악용 및 명백한 공격 방법이 다양하다는 증거가 발견됐다. 최근 T모바일은 스프린트 인수 시 체결한 국가 안보 협정을 위반한 민감한 데이터에 대한 무단 접근 사건을 보고하지 않아 6천만 달러(약 800억원)의 벌금을 지불하기도 했다.

2024.10.01 16:00최지연

"이름·전화번호 탈탈 털렸다"…모두투어, 악성코드에 고객정보 유출

모두투어 고객 정보가 악성코드 감염으로 유출된 사실이 드러났다. 12일 모두투어는 홈페이지에 악성코드가 들어가 회원 정보와 비회원으로 예약 시 입력된 정보 일부가 유출됐다고 공지를 통해 밝혔다. 개인정보보호위원회도 이를 인지한 상태다. 공지에 따르면 악성코드 삽입 시점은 올해 6월이다. 유출 정보는 한글·영문 이름, 아이디, 생년월일, 휴대전화 번호, 중복정보 등인 것으로 전해졌다. 유출 범위는 정보 주체에 따라 상이하다. 모두투어는 유출 사실 인지 후 악성코드를 즉시 삭제했다고 했다. 또 "외부에서 접속된 IP를 차단했으며 홈페이지 취약점 점검과 보완 조치를 완료한 상태"라며 "침입방지시스템, 웹방화벽, 웹쉘 탐지시스템 등 보안장비 수준을 높였다"고 밝혔다. 모두투어는 "2차 피해 우려가 있다는 점을 인정한다"며 "사용자들은 암호 변경을 적극 권장한다"고 강조했다. 현재 모두투어 고객은 홈페이지 내 '개인정보 유출 여부 확인 서비스'에서 피해 사실을 확인할 수 있다. 피해 접수 담당 부서 및 정보보호 고객 응대팀이 관련 상담을 진행 중이다.

2024.09.12 17:07김미정

시옷, 중소기업 혁신바우처 사업 수행기관으로 선정

시옷이 중소벤처기업진흥공단의 '2024 중소기업 혁신바우처 사업' 기술지원 분야에 수행기관으로 선정됐다. 시옷의 정보유출탐지 시스템 위즐(Weasel)은 사용자 단말에서 발생하는 모든 종류의 네트워크 및 이동식 저장매체를 통한 정보유출 행위를 실시간으로 탐지하고 분석한다. 탐지 결과를 서버에 전송하는 기능을 갖추고 있다. 이 시스템은 기존의 정보유출 보안 제품보다 강력하고 효과적인 정보유출 통제 체계를 제공한다. 이번에 중소기업 혁신바우처 수행기관으로 선정돼 중소기업들은 바우처를 통해 위즐 서비스를 자유롭게 이용할 수 있다. 위즐은 다양한 산업 분야의 중소기업들이 직면한 정보유출 문제를 해결하는데 도움을 줄 전망이다. 박현주 시옷 대표는 "주력인 모빌리티 보안과 함께 일반 보안 시장에 첫 제품을 내놓는다"면서 "시옷 기술력이 중소기업 정보보호 강화에 도움이 될 것으로 기대한다"고 말했다.

2024.08.29 16:56김인순

美 군사 기밀 유출한 일병이 재판 두 번 받는 이유는?

군사 기밀 유출로 미국 연방법원에서 재판 중인 일병이 같은 혐의로 추가 기소돼 재판을 두 번 받게 된다. 19일 로이터 통신 등 외신에 따르면 미국 매사추세츠주 방위군 소속 잭 테이셰이라 일병은 미국 국가안보와 직결된 기밀 정보에 접근해 이를 유출한 혐의로 지난 3월 미 연방법원에 기소됐다. 최근 미 공군도 군법 위반 혐의로 테이셰이라 일병을 추가 기소한 것으로 전해졌다. 테이셰이라 일병이 군인 신분이라는 이유로 군사 재판을 따로 받게 된 셈이다. 테이셰이라 일병은 지난해 4월 메시징 플랫폼 디스코드(Discord)를 통해 기밀 정보를 유출한 혐의로 체포됐다. 그는 공군에서 정보 기술 지원 전문가로 근무하며 업무와 무관한 기밀 문서를 다운로드한 것으로 드러났다. 그가 유출한 정보는 러시아의 우크라이나 침공을 비롯해 중동과 아시아·태평양지역 등 미국 국가 전략 정보로 알려졌다. 미 검찰에 따르면 테이셰이라 일병은 이스라엘과 팔레스타인, 시리아, 이란, 중국 관련 자료에 접근할 수 있다고 디스코드에서 재차 강조한 바 있다. 공군의 추가 기소에 따라 테이셰이라 일병은 이미 연방 법원에서 유죄를 인정했음에도 군사재판을 또 받는다. 로이터는 "이미 미국 법무부는 오는 11월 테이셰이라에게 최소 16년의 형을 구형하려고 한다"며 "그의 변호인 측은 동일한 혐의로 두 번 기소된 것이 헌법에 위배된다고 주장하고 있다"고 설명했다.

2024.08.19 10:16조이환

中 알리에 고객 정보 넘겼다고?…카카오페이 사태, 개인정보위도 조사 나선다

카카오페이가 중국 앤트그룹 계열사이자 2대 주주인 알리페이에 지난 6년여간 누적 4천만 명의 개인신용정보 542억 건을 고객 동의 없이 제공했다는 의혹이 일파만파 퍼지면서 개인정보보호위원회도 조사에 나선다. 개인정보위는 카카오페이 고객 신용정보 국외 이전 논란과 관련해 사실관계 확인 후 조사 여부를 결정할 예정이라고 13일 밝혔다. 또 사실관계 확인을 위해 회사 측에 관련 자료 제출도 요구할 방침이다. 금융당국에 따르면 카카오페이는 애플 앱스토어에 결제 서비스를 제공하기 위해 알리페이 측에 고객 개인 신용 정보를 넘긴 것으로 알려졌다. 애플은 자사 앱스토어 입점을 원하는 결제 업체에게 고객과 관련된 데이터를 요구한다. 이 때 해당 데이터는 고객 개인 정보 등을 바탕으로 재가공해서 만들어진다. 카카오페이는 이 재가공 업무를 알리페이 계열사에 맡기면서 개인신용정보가 넘어간 것으로 파악됐다. 그러나 정작 재가공된 정보는 애플 측에 제공되지 않은 것으로 전해졌다. '신용정보의 이용 및 보호에 관한 법률(신용정보법)'에 따르면 개인신용정보를 수집하거나 수집된 정보를 다른 곳에 제공할 경우 반드시 당사자 동의를 받아야 한다. 또 '개인정보 보호법'에 따르면 알리페이는 해외에 지점을 둔 회사이기 때문에 개인 정보 국외 이전 동의도 받아야 한다. 하지만 카카오페이는 이 두 가지 모두 지키지 않은 것으로 금융감독원은 파악하고 있다. 금융당국의 판단에 따라 개인정보위도 후속조치에 나섰다. 개인정보위는 양사 서비스 제휴 과정에서 정보를 제공받은 알리페이가 해외에 지점을 둔 회사이기 때문에, 카카오페이는 신용정보법 상 의무 준수 외 개인정보보호법에 따른 개인정보 국외 이전 동의를 받아야 한다고 지적했다. 개인정보위는 "개인정보보호법상 개인정보 국외 이전 의무 준수와 관련한 사실관계 확인을 위해 카카오페이 등에 자료제출을 요구할 계획"이라며 "필요 시 금융감독원 등 관계기관과 협조할 것"이라고 말했다. 이어 "조사 착수 여부는 사업자들이 제출한 자료에 대한 면밀한 검토 등을 거쳐 결정할 예정"이라고 덧붙였다. 이에 대해 카카오페이 측은 법 위반이 아니라고 주장하며 억울함을 표하고 있다. 카카오페이는 알리페이 쪽에 제공된 개인신용정보에 대해 "알리페이 측과 업무위수탁 계약 관계에서 제공된 처리위탁 정보"라며 "신용정보법 제17조 제1항에 따르면 개인신용정보의 처리위탁으로 정보가 이전되는 경우 정보주체의 동의가 요구되지 않는 것으로 규정하고 있다"고 해명했다. 이어 "알리페이와 애플은 카카오페이에서 제공하는 정보를 받아 마케팅 등 다른 어떤 목적으로도 활용하지 못하도록 되어 있다"며 "최근 이에 대한 별도의 공식 확인 절차도 진행했다"고 덧붙였다. 그러면서 "알리페이가 속해 있는 앤트그룹은 이커머스 플랫폼 알리바바 그룹과는 별개의 독립된 기업으로, 카카오페이의 고객정보가 동의없이 중국 최대 커머스 계열사에 넘어갔다고 주장하는 것은 어불성설"이라며 "향후 조사과정에서 적법한 절차를 통해 입장을 밝히고 성실하게 소명할 것"이라고 강조했다.

2024.08.13 16:58장유미

  Prev 1 2 3 Next  

지금 뜨는 기사

이시각 헤드라인

라인야후, 'AI 기업' 전환 선언..."와우 라이프 플랫폼 되겠다"

[SW키트] 美·日 CISO 커뮤니티 '활발'…韓선 후순위 취급

롯데百, 영등포점 운영권 자진반납…속내는?

정은경 복지장관 후보자 "의정갈등 해결은 의료계와 신뢰 회복부터"

ZDNet Power Center

Connect with us

ZDNET Korea is operated by Money Today Group under license from Ziff Davis. Global family site >>    CNET.com | ZDNet.com
  • 회사소개
  • 광고문의
  • DB마케팅문의
  • 제휴문의
  • 개인정보취급방침
  • 이용약관
  • 청소년 보호정책
  • 회사명 : (주)메가뉴스
  • 제호 : 지디넷코리아
  • 등록번호 : 서울아00665
  • 등록연월일 : 2008년 9월 23일
  • 사업자 등록번호 : 220-8-44355
  • 주호 : 서울시 마포구 양화로111 지은빌딩 3층
  • 대표전화 : (02)330-0100
  • 발행인 : 김경묵
  • 편집인 : 김태진
  • 개인정보관리 책임자·청소년보호책입자 : 김익현
  • COPYRIGHT © ZDNETKOREA ALL RIGHTS RESERVED.