찾아보고 싶은 뉴스가 있다면, 검색
검색
최근검색어
  • 해킹 방지
    2026-09-17
    검색기록 지우기
  • 현장 점검
    2026-09-17
    검색기록 지우기
  • 검토 지연
    2026-09-17
    검색기록 지우기
  • 전체 점검
    2026-09-17
    검색기록 지우기
  • 태국 선수
    2026-09-17
    검색기록 지우기
저장된 검색어가 없습니다.
검색어 저장 기능이 꺼져 있습니다.
검색어 저장 끄기
전체삭제
579
  • [시론] ‘만신창이’ 개인정보, 어찌 해야 하나/염흥렬 순천향대 정보보호학과 교수

    [시론] ‘만신창이’ 개인정보, 어찌 해야 하나/염흥렬 순천향대 정보보호학과 교수

    올 초 카드 3사에서 1억건 이상의 개인정보가 유출된 것으로 확인됐고, 그 여파가 가시기도 전에 KT에서 1200만건의 개인정보가 다시 유출된 것으로 확인됐다. 카드 3사에서 유출된 개인정보가 모두 회수돼 2차 유출은 없다던 정부의 장담을 반박이나 하듯 8000만건의 개인정보가 대출중개업자에게 팔려나간 사실이 알려지면서 국민의 불안은 극에 달하고 있다. 이번 개인정보 유출은 기업이 보안의 기본 원칙을 철저히 지키지 못함에 근본 원인이 있다. 더욱 우려되는 점은 해당 회사가 유출 사실을 확인한 것이 아니라, 해당 정보가 불법 유통되는 과정에서 수사 당국에 의해 인지돼 알려졌다는 점이다. 2년 전 유사한 해킹으로 870만건의 개인정보가 유출된 뒤 세계 최고 보안 인프라를 갖춰 국민이 안심할 수 있는 서비스를 제공하겠다는 KT의 약속도 말뿐이 되고 말았다. 정보통신강국인 대한민국이 ‘개인정보 공개 공화국’이라는 불명예로 휘청거리고 있다. 공개된 국민의 개인정보를 어떻게 보호해야 할지 막막할 지경이나, 문제 해결의 실마리는 모든 당사자들이 보안의 기본으로 돌아가는 평범한 사실에서 찾아야 한다. 외주 인력에 대한 보안 관리가 철저히 강화돼야 한다. 외주 인력의 내부 개인정보에 대한 접근은 적절히 제한돼야 한다. 해킹 사고로 정보 유출은 100% 막을 수는 없지만, 상시 모니터링으로 유출 사실을 조기 탐지해 피해 확산을 최소화해야 한다. 시스템 설계에서 운영까지 모든 과정에서 보안이 최우선적으로 반영돼야 한다. 시스템 설치와 운영 과정에서도 유출로 이어질 가능성이 있는 취약점을 부단히 찾고, 상시 모니터링으로 대규모 정보 유출을 미리 차단해야 한다. 정보 유출로 인한 피해는 최소화돼야 한다. 유출된 개인정보를 이용해 비정상적 카드 결제가 이뤄질 수 있으므로 정부의 대책 마련과 국민의 주의가 요구된다. 의심스러운 인터넷 주소는 절대 클릭하지 말고 전화로 요구하는 어떤 개인정보 제공 요구도 응하지 않아야 한다. 유출된 개인정보의 불법 유통과 활용에 대한 모니터링도 여러 기관이 협력해 강화돼야 한다. 금융소비자가 자기정보결정권을 확보하고, 불법 활용에는 징벌적 과징금을 매출액의 3%로 확대하며, 정보유출 기업에 최대 50억원의 과징금을 부과하며, 주민번호 노출을 최소화하고, 최고경영자(CEO)의 보안책임을 강화하는 내용으로 지난 10일 발표된 정책은 국회와 협조해 시급히 시행돼야 한다. 이번 대책은 문제 해결의 시작점이며 이번 대책이 담지 못한 추가 대책도 고려해야 한다. 글로벌 프라이버시 3대 원칙은 기업이 어떻게 개인정보를 처리하고 있는지 상세히 알려 주고, 소비자의 동의 및 통제하에 개인정보가 처리되며, 다른 사이트 간 개인정보가 연계되지 않도록 하는 것이다. 금융정보 보안대책은 주로 자기정보결정권과 처리 투명성 요구에 집중돼 마련됐으나 개인정보 연계 방지 요구는 고려되지 못한 측면이 있다. 사이트 간 개인정보 연계를 가능케 하는 만능열쇠인 주민번호가 여전히 수집처리되기 때문이다. 사이트 간 개인정보 연계를 막을 수 있는 영역별 대체 식별정보 체계를 도입해야 한다. 민간 분야 영역별 식별정보 체계는 조세 기반, 실명제 그리고 신용도 조회를 확보하도록 해야 하며 기존 식별 인프라를 활용하도록 구성돼야 한다. 국가 보안의 기본 방향성 변경도 고려돼야 한다. 모든 기업에 일관적으로 최소 수준의 보호조치만 요구할 것이 아니라, 정부가 상위 수준 가이드 라인만 제시하고 일정 규모 이상 기업이 스스로 하위 세부 보안 수준을 마련해 그에 따른 피해는 기업 스스로 책임지도록 하는 방침도 고려해야 한다. 시민단체가 주장하는 징벌적 손해배상제도와 집단소송제의 도입도 장기적으로 고려할 시점이다. 무엇보다도 중요한 점은 기업들의 보안 의식을 높이고 실질적인 보안 투자를 유도하며 소비자의 신뢰를 높일 수 있는 지배구조를 포함한 법 제도 정비와 환경 조성이다.
  • CJ대한통운 개인정보 유출 일파만파…검거 택배기사 수법은?

    CJ대한통운 개인정보 유출 일파만파…검거 택배기사 수법은?

    CJ대한통운 개인정보 유출 일파만파…검거 택배기사 수법은? 카드회사와 이동통신사에 이어 국내 최대 규모의 물류·택배회사인 CJ대한통운에서도 개인정보가 유출된 것으로 드러났다. 인천 삼산경찰서는 개인정보보호법 위반 혐의로 경기도 용인 모 심부름센터 업주 A(32)씨 등 센터 관계자 2명을 구속했다고 17일 밝혔다. 경찰은 또 CJ대한통운 택배기사 B씨(49) 등 8명도 같은 혐의로 불구속 입건했다. A씨는 지난해 9월부터 지난 2월까지 CJ대한통운 택배 배송정보조회 프로그램을 이용해 382차례에 걸쳐 고객 개인정보를 수집한 뒤 팔아 7138만원을 챙긴 혐의를 받고 있다. A씨는 손님들로부터 개인정보 조회 의뢰를 받으면 260만원을 주고 B씨에게서 받은 배송 정보조회 프로그램용 아이디와 비밀번호를 이용, CJ대한통운의 고객 정보를 유출한 것으로 드러났다. 경찰의 한 관계자는 “택배 배송정보조회 프로그램에는 이 회사의 택배 서비스를 이용한 고객들의 이름, 전화번호, 주소 등이 담겼다”며 “조회 시점으로부터 3개월 전까지만 정보를 볼 수 있는 시스템이었다”고 말했다. 경찰은 유출된 개인정보 규모를 파악하는 한편 CJ대한통운의 개인정보 담당자를 불러 조사한 뒤 업무상 관리 소홀 혐의가 인정되면 입건할 방침이다. CJ대한통운은 개인정보 유출 사태와 관련해 보도자료를 내고 “이 같은 일이 발생한 것에 대해 고객 여러분께 사과드린다”고 입장을 밝혔다. 회사 측은 “택배프로그램으로 택배를 접수한 고객이나 받는 사람의 주소와 전화번호를 개별 한 건씩만 검색할 수 있고 다운로드 기능이 없어 개인정보 대량유출 가능성은 없다”라며 “이번 건도 외부 해킹과는 무관하다”라고 해명했다. 이어 “택배프로그램이 설치된 현장 전반의 보안상황을 특별 점검했으며 개인정보보호 관련 택배직원 교육에 더욱 힘써 재발방지에 최선을 다하겠다”고 덧붙였다. 온라인뉴스부 iseoul@seoul.co.kr
  • [옴부즈맨 칼럼] 개인정보 보호문화, 지속성이 관건이다/이인재 안전행정부 제도정책관

    [옴부즈맨 칼럼] 개인정보 보호문화, 지속성이 관건이다/이인재 안전행정부 제도정책관

    카드 3사의 개인정보 유출 사건을 계기로 개인정보보호 전반에 대한 사회적 인식이 바뀌는 단초가 마련된 것은 다행이다. 재탕, 삼탕이라는 비판도 없지 않지만 정부는 지난 10일 금융기관의 불필요한 정보 수집을 제한하는 내용 등을 담은 ‘금융분야 개인정보보호 종합대책’을 내놓고 재발 방지에 애쓰고 있다. 서울신문은 지난 2월 19일과 20일 ‘개인정보유출사고의 불편한 진실’이라는 기획 기사를 비롯해 수차례에 걸쳐 그동안 금융사의 정보책임자들이 보안 전문성이 턱없이 부족하고 금융당국의 금융사들에 대한 관련 처벌수위가 솜방망이에 그치고 있었다고 지적했다. 한마디로 아직까지 우리 사회에서는 개인정보보호라는 문화가 형성돼 있지 않다는 얘기다. 개인정보를 활용해 수익을 내고 있는 기업에서는 일부 전산부서나 담당직원의 일인 양 소홀히 다뤄 왔고, 국민들의 경우에도 쿠폰·경품지급, 제휴사 할인, 이벤트 행사에 무심코 개인정보를 적어 내는 등 개인정보에 대한 권리의식이 부족했던 것 또한 사실이다. 한편, 카드 3사의 개인정보 유출 사건의 여파가 채 가라앉기도 전에 최근 또다시 KT에서 1200만건, 소셜커머스 업체에서 110만건, 인터넷 사이트 225개를 해킹해 1700만건의 개인정보가 유출된 사건이 추가로 밝혀졌다. 이러한 일련의 개인정보 유출 사건은 국민들의 불안감을 증폭시켰고 기업의 책임성을 대폭 강화해야 한다는 목소리가 높아지고 있다. 다행히 이러한 문제의식 속에서 이제 개인정보보호 문제는 우리 사회 전반적으로 매우 중대한 전환점을 맞고 있다. 이번 카드사 정보유출 사건을 계기로 우리 사회가 많이 달라지고 있다. 정부는 지난 2월부터 총리실에 ‘범정부 개인정보보호 태스크포스’(TF)를 구성해 모든 공공기관과 민간사업자의 개인정보 처리 실태와 취약점의 일제점검에 나섰고, 국회에서도 50여개나 되는 개인정보보호 관련 법안이 상정돼 입법논의가 활발히 진행 중이다. 며칠 전 개인정보 유출 사실이 밝혀진 한 통신업체에서도 예전과는 많이 달라진 모습을 보였다. 기업의 최고경영자가 유례없이 신속하게 대국민 사과와 개인정보보호 대책을 내놓았다. 국민 또한 많이 달라졌다. 개인정보를 유출한 기업의 상품이나 서비스 해지, 피해보상을 요구하는 등 자신의 권리를 적극적으로 주장하고 있다. 개인정보보호에 대한 기업과 국민의 인식이 현저하게 변화되고 있는 것이다. 최근의 개인정보 유출 사건은 국민들의 권리 의식과 기업들의 윤리 의식을 확대시켜 개인정보보호가 우리 사회의 문화로 정착될 수 있는 중요한 계기가 되고 있다. 이러한 보호문화의 토대 위에서만 빅데이터 시대에 걸맞게 안전한 개인정보 이용이 뿌리내릴 수 있다. 다만, 이번 계기가 헛되지 않도록 한발 더 나아가야 한다. 정부는 사회 전반의 개인정보보호 실태와 문제점을 점검하고 법·제도적 정비를 신속하게 추진해야 한다. 기업들은 개인정보보호를 위한 비용이 기업의 생존과 관련된 중요한 투자임을 인식하고 최고경영자로부터 말단직원에 이르기까지 전사적인 노력을 경주해야 한다. 아울러 국민들도 자기정보에 대한 권리 의식을 갖고 개인정보 제공 동의서들을 꼼꼼히 읽어보고 불합리한 개인정보 제공 요구에 대해서는 거부할 수 있어야 한다. 서울신문은 정부가 내놓은 정책들이 제대로 이행되고 있는지, 허점은 없는지 추적 보도해 이번 대책이 일회성에 그치지 않도록 깐깐한 감시자 역할을 해야 한다.
  • 주민번호 암호화 등 재탕·삼탕… 관련법 통과 첩첩산중

    주민번호 암호화 등 재탕·삼탕… 관련법 통과 첩첩산중

    정부가 10일 발표한 ‘금융 분야 개인정보 유출 재발방지 종합대책’이 재탕, 삼탕 수준이라는 지적이 나온다. 여기다 상당수 대책들이 신용정보법 등 관련법 개정을 통해 이뤄지는 만큼 실제로 시행되려면 상당한 시일이 걸릴 뿐 아니라 국회 여야 의견이 엇갈려 실효성에도 의문이 제기된다. 다만 본인 정보의 금융사 이용 현황을 확인할 수 있고, 이를 철회할 수 있는 ‘자기 정보 결정권’을 보장해 주는 내용은 눈에 띈다. 금융당국은 지난주 예정된 대책 발표가 또 일주일 미뤄졌던 이유에 대해 해킹방지 대책과 주민등록번호 대체 방안을 담기 위한 것이라고 밝혔다. 하지만 크게 진전된 내용은 없었다. 해킹방지 대책으로는 고유식별정보의 암호화 추진과 내·외부 망분리 방안을 제시했지만, 이 내용들은 해킹 사고 때마다 나왔던 ‘단골 대책’이다. 이해선 금융위원회 중소서민금융정책관은 “부처 간 협의를 완료해 하자고 해서 미뤄진 것”이라고 해명했다. 일각에서는 지난주 KT 해킹 사고를 고려해 일정을 연기한 것이라는 해석도 있다. 금융소비자보호원 설치를 놓고 금융위 조직 개편으로까지 전선을 확대한 여야 관계를 감안하면 이번 대책이 제때 실행될 수 있을지도 미지수다. 신용정보법 개정안은 지난달 여야 합의 실패로 통과가 불발됐다. 여야 간 요구 조건을 받아들이거나, 철회하지 않는다면 다음 달 국회 통과도 쉽지 않은 형국이다. 금융위 관계자는 “다음 달 국회 통과가 안 되면 ‘모범 규준’(업계 자율 규약)을 만들어서라도 추진하겠다”고 말했다. 주민등록번호 암호화, 정보보호와 보안 책임 강화, 보관 정보의 5년 내 파기 등은 사고 때마다 등장하는 ‘약방에 감초’ 같은 대책들이다. 이를 어긴 금융사를 제재하지 않는 금융당국이 더 큰 문제라는 지적이 나온다. 그러나 지난 1월과 달리 이번 대책에 자기 정보 결정권이 추가된 대목은 주목된다. 금융사가 자신의 정보를 어떻게 이용하고, 보호하고 있는지를 확인할 수 있는 권리다. 내키지 않는다면 기존에 동의했던 정보 제공을 철회할 수 있고, 거래가 끝난 이후 금융사가 보유한 자신의 정보에 대해 파기 등을 요구할 수 있다. 특히 명의도용 피해 방지를 위해 신용 조회를 일정 기간(1일) 중지할 수도 있다. 김승주 고려대 정보보호대학원 교수는 “정보 보관 기간을 5년으로 제한하거나 주민등록번호를 내·외부망에서 암호화하는 예방책은 이미 거론됐거나 시행하고 있는 내용”이라고 말했다. 은행계 카드사 관계자는 “고객 동의하에 정보를 활용하되 보안을 강화하는 식으로 가야 하는데 이번 대책은 일단 손발을 묶고 보는 식이어서 안타깝다”고 말했다. 시중은행의 한 관계자는 “정부대책을 따라야 하겠지만, 고객 정보 보유 기간을 5년으로 제한하는 것은 은행법에 명시된 ‘10년 정보 보유 규정’과 달라 혼란스럽다”고 말했다. 김경두 기자 golders@seoul.co.kr 윤샘이나 기자 sam@seoul.co.kr
  • 공무원 모바일 결재 연내 도입한다

    국가 행정사무를 다루는 공무원이 앞으로 시간과 장소에 구애받지 않고 공문을 확인하고 즉시 결재할 수 있을 것으로 보인다. 공무원의 재택근무를 위한 발판이 마련되는 셈이다. 안전행정부는 스마트폰이나 태블릿PC 등을 이용해 이동 중에도 공문에 결재하고 전송할 수 있는 전자결재 사업을 올해 안에 추진해 ‘전자정부’ 구현 수준을 한 단계 끌어올릴 계획이라고 10일 밝혔다. 이를 위해 예산 3억원을 들여 기존의 행정기관 업무용 애플리케이션(앱)에 모바일 결재 기능 등을 추가해 중앙부처를 포함한 행정기관 154곳에 보급하기로 했다. 이 앱은 ‘온나라시스템’(정부 업무처리 전산화 시스템)을 도입한 일부 지방자치단체에서도 이용할 수 있다. 공무원들은 현재 사무실에 있는 PC 기반의 업무처리 시스템을 통해서만 전자결재와 문서 유통을 포함한 모든 공무 수행이 가능하다. 안행부는 스마트 시대를 맞아 2012년에 모바일용 업무 포털 ‘하모니’를 구축했으나 직원 검색이나 일정 관리, 메모 보고 등 보안등급이 낮은 공무에만 이용하고 있을 뿐이다. 하모니와 비슷한 행정기관용 업무 포털은 국토교통부, 산업통상자원부, 산림청 등 행정기관 13곳에서도 별도로 운영되고 있다. 전자인사관리시스템 e사람에는 결재 기능이 있긴 하지만 이마저도 휴가 신청이나 출장 보고 등 복무 관련 사항에만 해당한다. 안행부 관계자는 “현재로서는 이동 중에 공문을 확인하는 방법이란 사무실에 있는 직원이 PC에서 공문 자체를 사진으로 찍어 이동 중인 직원에게 이미지 파일을 전송하는 것뿐”이라면서 “하지만 무선통신망 해킹 위험이 있기 때문에 이는 보안 규정 위반”이라고 말했다. 안행부는 이와 함께 예산 8500만원을 들여 서로 다른 행정기관에서 근무하는 공무원들끼리 자유롭게 소통할 수 있도록 공용 메신저인 ‘공무원 소셜네트워크서비스(SNS)’ 공간도 운영할 계획이다. 민간용 카카오톡과 같은 공무원 SNS는 일반 인터넷망이 아닌 정부통합전산센터 서버 통신망을 이용한다. 상반기에 안행부 내부에서 시범 운영한 뒤 하반기에 다른 중앙행정기관에도 보급할 계획이다. 다만 해킹이 가능한 무선통신망을 이용해 국가 문서를 처리하는 만큼 전송 대상이 되는 전자문서를 ‘원문공개 대상’ 공문으로 제한하고, 해킹과 악성코드 감염을 방지할 수 있는 보안 시스템을 구축하기로 했다. 안행부 관계자는 “국정과제 중 하나인 정부3.0의 적극적 실현과 함께 세종청사에 입주한 행정기관의 간부들이 서울 출장길에서도 문서 확인이나 결재가 가능하다는 데 의미가 있다”고 말했다. 반면 세종청사의 한 사무관은 “중요한 안건은 결재권자가 업무 보고 자리에서 공문을 작성한 사람에게서 직접 설명을 듣고 천천히 검토해야 하는데 스마트폰 사용으로 몰입도가 떨어지고 날림 처리가 될 수도 있다”고 말했다. 오세진 기자 5sjin@seoul.co.kr
  • 티몬 고객정보유출, 3년 전 유출 이제서야 밝혀져 ‘도대체 왜?’

    티몬 고객정보유출, 3년 전 유출 이제서야 밝혀져 ‘도대체 왜?’

    ‘티몬 고객정보유출’ 7일 티켓몬스터는 최근 경찰로부터 2011년 4월에 발생한 것으로 추정되는 해킹에 의해 113만 명의 고객들의 개인정보 일부가 유출된 사실을 전달받았다고 밝혔다. 경찰에 따르면 유출된 정보는 일부 고객의 성명, 아이디, 성별, 생년월일, 휴대전화번호, 전자우편주소, 배송지 전화번호 및 주소, 사진을 업로드한 경우 해당 이미지 파일에 대한 링크 등이다. 그러나 주민등록 번호와 패스워드 같은 중요 정보는 해쉬 값(hash value)으로 일방향 암호화(one-way encryption) 처리돼 있어 그 누구도 풀어내거나 식별할 수 없으므로 추가적인 피해는 발생하지 않았다. 하지만 티몬은 2011년 4월 발생한 고객정보 유출사건을 3년간 알지 못했다는 점에서 이용자들의 비난을 면하기 힘들게 됐다. 또한 티몬은 경찰로부터 지난 5일 유출 사실을 전달받고도 금요일 오후 늦게야 언론에 사실을 공표해 사건의 파장을 축소하기 위한 의도가 아니냐는 의혹도 제기되고 있다. 이에 티몬 사과문을 발표하고 공식 사과했다. 티몬측은 “고객정보를 유출한 해커는 현재 구속돼 구체적은 유출 경위 등에 대한 경찰의 수사가 진행되고 있으며 당사는 경찰의 수사에 적극 협력하면서 고객님께 발생할 수 있는 피해를 예방하고 유사 사례 방지를 위해 최선의 노력을 기울이고 있다”고 전했다. 또한 “고객정보 보호를 위해 최선을 다하고 있다. 개인정보보호법과 정보통신망 법에서 제시한 모든 보안관련 사항을 준수하고 있으며, 보안업계 최고 수준의 관제회사로부터 365일 24시간 전문적인 보안관제 서비스를 받고 있다”라며 “향후에는 이런 일이 발생하지 않도록 임직원 모두가 고객님의 개인정보 보호에 더욱 만전을 기할 것임을 약속드린다”고 덧붙였다. 사진 = 서울신문DB (티몬 고객정보유출) 온라인뉴스부 seoulen@seoul.co.kr
  • 티몬도 113만명 털렸다

    소셜커머스 업체 티켓몬스터의 일부 회원 개인 정보가 유출된 사실이 뒤늦게 확인됐다. 티켓몬스터는 최근 인천지방경찰청 사이버수사대로부터 2011년 4월 발생한 해킹으로 회원 113만명의 개인 정보가 유출된 사실을 전달받았다고 7일 밝혔다. 티몬은 경찰이 알려주기 전까지 3년간 유출 사실을 몰랐다. 당시 이 업체의 회원 수는 300만명으로 3분의1 이상의 정보가 빠져나간 셈이다. 현재 회원 수는 1000만명에 이른다. 유출된 개인 정보는 이름과 아이디, 성별, 생년월일, 전화번호 등이다. 티켓몬스터 관계자는 “주민등록번호와 비밀번호는 해시값으로 일방향 암호화돼 있어 아무도 풀어내거나 식별할 수 없기에 유출되지 않았다”고 말했다. 고객 정보를 빼돌린 해커는 현재 구속돼 구체적인 개인 정보 유출 경로 등에 대한 경찰 조사를 받고 있다. 티켓몬스터는 수사에 적극 협력하고 재발 방지를 위해 노력하겠다고 밝혔다. 오달란 기자 dallan@seoul.co.kr
  • 마운트곡스 ‘파산 미스터리’

    지난해에만 가격이 90배 이상 폭등했던 인터넷 가상 화폐 비트코인이 궁지에 몰렸다. 일본 도쿄에 기반을 둔 최대 거래소 마운트곡스가 지난달 28일 도쿄지방법원에 회생 신청을 내면서다. 그런데 이 과정에서 석연치 않은 점이 하나둘씩 지적되면서 일본 전체가 들썩이고 있다. 마운트곡스에 따르면 지난달 초 시스템 부정 접속으로 인해 이용자 보유분 75만 비트코인과 회사가 갖고 있던 10만 비트코인이 거의 모두 없어졌다. 없어진 코인의 가치는 약 465억엔(약 4878억원)에 달한다고 아사히신문이 2일 전했다. 그러나 안전성이 높은 비트코인과 은행에 예치했던 현금까지 도둑맞았다는 회사 측의 설명에는 납득하기 어려운 점이 많다고 신문은 지적했다. 보도에 따르면 전문가들은 어떤 거래소도 항상 해킹 위험에 노출돼 있지만 문제가 없었다면서 마운트곡스가 왜 해킹에 대처하지 못했는지 기본적인 의문을 표시했다. 또 마운트곡스가 비트코인이 부정 인출됐을 가능성이 있다고 설명한 데 대해서도 타인이 비트코인의 전자 데이터를 조작해 소유권을 옮기거나 하는 것은 불가능하다고 지적했다. 전문가들은 특히 마운트곡스가 코인과 함께 은행 계좌에 예치돼 있던 28억엔(약 294억원)의 현금도 인출당했다고 밝힌 데 대해 복수의 은행에 있던 돈까지 해킹당하기는 어렵다며 내부자 소행일 가능성을 거론했다. 이와 관련, 미국에 사는 한 고객은 자신이 2만 5000달러(약 2700만원) 상당의 비트코인을 예치하고 있었다면서 지난달 28일(현지시간) 마운트곡스와 이 회사의 미국 내 자회사 등을 상대로 한 손해배상 소송을 일리노이주 연방지법에 제기, ‘줄소송’의 신호탄을 쐈다. 비트코인은 2009년 나카모토 사토시라는 신원 미상의 프로그래머가 개발한 가상 화폐로 발행 기관의 통제 없이 P2P(다자간 파일공유) 기술을 통해 이용자들 사이에서 익명으로 거래돼 왔다. 도쿄 김민희 특파원 haru@seoul.co.kr
  • 보안뉴스, 정보유출 피해방지 위한 ‘긴급 7대 보안수칙’ 발표

    보안뉴스, 정보유출 피해방지 위한 ‘긴급 7대 보안수칙’ 발표

    KB국민, 롯데, NH농협 등 3개 카드사의 고객정보 유출사건의 충격이 가시지 않고 있는 가운데, 한국공인중개사협회의 홈페이지도 악성 프로그램에 의해 해킹당한 것으로 알려져 논란이 예상된다. 해당 홈페이지는 개인 신상 정보가 담긴 부동산 거래계약서 데이터베이스와 연결돼 있어 계약서까지 해킹됐을 경우 2차 피해가 발생할 수 있다는 지적이 일고 있다. 계속해서 개인정보유출, IT 정보보안 문제가 도마 위에 오르며 국민들의 불안감은 커지고 있다. 이러한 보안위기 상황 속에서 보안전문미디어 보안뉴스(www.boannews.com)는 최근 불거진 개인정보유출사태와 관련해 ‘긴급 7대 보안수칙’을 선정, 발표했다. 보안뉴스가 발표한 ‘긴급 7대 보안수칙’은 다음과 같다. ▲ 각 사이트별 아이디와 패스워드는 각각 다르게 설정한다 ▲ 아이디와 패스워드는 특수문자를 포함하여 복잡하게 만든다 ▲ PC와 휴대폰에 백신프로그램을 설치하고 ‘실시간 감시’로 설정해둔다 ▲ 금융계좌 거래 시 거래내역 ‘실시간 알림 서비스’를 활용한다 ▲공인인증서와 보안카드는 PC와 이메일에 보관하지 않고, 반드시 별도 보관한다 ▲이메일이나 문자메시지 수신 시 모르는 URL은 클릭하지 않는다 ▲ 파일은 백신검사로 악성코드 여부를 확인한 후에 실행한다. 보안뉴스 최정식 발행인은 “이번에 선정한 ‘긴급 7대 보안수칙’은 그동안 발표된 보안수칙과 가이드라인 중 가장 기본이 되면서 꼭 필요한 내용만 모아놓은 것”이라며 “PC와 스마트폰 등을 통해 업무 및 일상생활을 영위하는 대다수 국민들의 개인정보 유출과 바이러스, 악성코드 감염, 각종 피싱, 스미싱 피해를 최소화할 수 있는 가장 기본적인 원칙이기 때문에 이 7가지 수칙만큼은 반드시 준수해야 한다”고 강조했다. 온라인뉴스부 iseoul@seoul.co.kr
  • [개인정보유출사고의 불편한 진실] 금감원 솜방망이 처벌 왜

    [개인정보유출사고의 불편한 진실] 금감원 솜방망이 처벌 왜

    금융당국과 금융권은 이번 카드 3사의 고객 정보 유출 사고를 계기로 환골탈태를 약속했다. 금융당국은 개인 정보 보호 대책을 강화하고 징계 수위도 상향 조정하기로 했지만 그간 제재심의위원회의 폐쇄적인 구조와 그들만의 학연, 지연 등을 배경으로 솜방망이 처벌을 양산해 온 것이 사실이다. 금융권도 그동안 얼마나 날림으로 고객 정보를 관리했는지에 대한 반성엔 눈을 감는다. 서울신문은 이들의 감추고 싶은 ‘불편한 진실’을 상, 하 두 차례로 나눠 짚어 본다. 이번 ‘카드 사태’ 전까지 개인 정보 유출 사고에 대한 금융당국의 솜방망이 처벌이 줄기차게 나왔던 까닭은 징계를 하는 사람이든 징계를 받는 사람이든 결국 같은 집단에 있다는 의식이 작용한 탓이 크다고 분석된다. 이를 구조적으로 뒷받침하는 것이 제재 수위를 결정하는 금융감독원의 제재심의위원회다. 서울신문이 18일 국회 정무위 소속 정호준 민주당 의원에게서 제재심의위원 명단을 입수해 분석한 결과 제재 심의는 ▲학연, 지연으로 엮여 로비가 가능한 구조에 ▲감독자와 행위자를 분리해 징계하는 데다 ▲징계 과정을 외부에 알리지 않는 폐쇄적인 구조를 갖고 있는 것으로 드러났다. 금감원과 금융기관 검사 및 제재에 관한 규정에 따르면 제재심의위원 9명 중 6명은 민간 위원으로 구성돼 있다. 금감원은 로비를 방지한다면서 한 번도 명단을 외부에 공개하지 않고 있다. 외부 인원 6명은 금감원장 추천 3명, 금융위원장 추천 3명으로 구성된다. 현재 외부 인원 6명은 교수 3명, 변호사 2명, 금융계 인사 1명으로 이뤄져 있다. 이들은 징계 대상자와 학연, 지연으로 촘촘히 엮여 있다. 지난해 어윤대 전 KB금융 회장은 ISS(미국 주주총회 안건 분석 회사)에 경영 정보를 제공한 혐의로 금감원 은행검사국에서 중징계(문책경고)를 통보받았지만 이후 제재심의위원회에서 경징계(주의적 경고 상당)로 깎였다. 제재심의위원 중 A 교수는 어 전 회장과 비슷한 기간에 캐나다의 한 대학 방문교수를 지냈고 한국경영학회 임원을 맡았었다. 금융계 인사인 제재심의위원 B씨는 어 전 회장과 대학 선후배 사이이고 어 전 회장과 제재심의위원인 변호사 C씨도 고교 선후배 관계로 엮여 있다. 이에 대해 제재심의위원 D씨는 “대부분 제재 대상자와 심의위원이 학연, 지연으로 묶여 있지만 제재 수위 결정은 각자의 양심에 따라 하는 것”이라고 밝혔다. 그러나 정 의원실에 따르면 어 전 회장의 징계 수위를 토론하는 제재심의위원회에서 A 교수는 ‘징계 수위를 낮춰야 한다’고 변호한 것으로 알려졌다. 감독자와 행위자를 분리해 징계하는 것도 금융사 최고경영자(CEO)에 대한 솜방망이 처벌을 부르는 요인이다. 제재심의위원 E씨는 “CEO들은 감독자로, 행위자보다 수위를 최소 한 단계 이상 낮게 징계를 내리는 게 관례”라고 말했다. 이렇다 보니 금융 CEO가 금감원에서 징계를 받을 때 검사국에서 중징계를 통보해도 제재심의위원회에서 경징계로 수위가 낮춰진다. 이강태 비씨카드 사장도 하나SK카드 사장으로 재직하던 당시 카드 불법 모집과 관련해 중징계를 통보받았지만 실제로는 경징계(주의적 경고)를 받았다. 정태영 현대캐피탈 사장도 2011년 해킹 사고로 중징계(문책경고)를 통보받았지만 경징계(주의적 경고)로 낮아졌다. 또 징계 수위를 결정할 때도 과반수 이상의 찬성으로 의결하지만 거의 토의로만 결정한다. 제재심의위원 F씨는 “회의할 때마다 20~30건을 처리하기 때문에 한 건에 10초 정도만 논의하고 넘어갈 때도 많다”고 말했다. 징계 과정을 비공개로 처리해 의혹을 살 때도 있다. 징계 수위에 대한 이유나 과정을 알리지 않고 결과만 외부에 통보하는 식이다. 금융계 인사는 “금감원 제재심의위원회 권한이 세서 견제할 방법이 없다”면서 “투명한 구조를 갖추기 위해서는 심의위원 명단과 징계 결정 과정을 공개해야 한다”고 주장했다. 이민영 기자 min@seoul.co.kr 김진아 기자 jin@seoul.co.kr
  • [금 가는 신용사회 ] 美 ‘타깃’에 징벌적 벌금 3조원…英·日도 “유출 땐 망한다” 인식

    해외에서도 해킹으로 고객들의 정보가 대량 유출되는 사례가 심심찮게 발생하고 있다. 미국에서는 지난해 11월 최대 쇼핑 시즌인 추수감사절 연휴 기간에 대형 유통업체 ‘타깃’에서 고객 4000만명의 신용카드와 직불카드 등 금융 정보와 주소, 전화번호를 비롯한 개인 정보 7000만건이 빠져나가는 등 모두 1억 1000만건의 정보를 도난당한 것으로 드러나 충격을 던진 바 있다. 미국 당국은 개인 금융 정보 유출 방지를 위해 2006년부터 17개 부처가 참여하는 태스크포스(TF)를 운영하고 있다. 또 정보를 빼낸 해커에게는 징역 20년의 중형을 선고하고 고객 정보를 유출한 회사에도 무거운 벌금을 매긴다. 타깃의 경우 벌금만 30억 달러(약 3조 2300억원)를 물게 될 것이라는 전망이 나온다. 하지만 사고가 끊이지 않아 당국은 부심하고 있다. 일본도 2004년 초고속 인터넷 서비스 업체 ‘야후 BB’의 고객 개인 정보 450만건이 유출된 적이 있다. 하지만 일본은 전반적으로 결제 때 현금 사용 비율이 높고 인터넷 상거래나 카드 거래가 한국만큼 일상화돼 있지 않아 정보 유출의 위험도는 비교적 낮은 편이다. 그럼에도 일본은 한국보다 8년 앞선 2003년 ‘개인정보보호에 관한 법률’을 제정하는 등 개인 정보 유출 문제에 발 빠르게 대처했다. 개인정보보호법에 따르면 개인 정보 유출 시 당국의 과태료 수준이 수천만엔에 달할 정도로 무거워 작은 기업의 경우 ‘개인 정보가 유출되면 망한다’는 인식이 퍼져 있다. 영국에서는 지난해 은행개혁법이 시행돼 은행의 소비자 금융 업무에 대한 감독 체계가 이전보다 대폭 강화됐다. 만에 하나 고객 정보가 유출되는 사고가 일어나면 막대한 벌금과 손해배상 등 폐업 위기에 몰릴 수 있는 후폭풍을 감수해야 하므로 은행들은 잠시라도 고객 정보 관리를 소홀히 할 수 없다. 프랑스도 개인 정보 보호 업무를 정부로부터 독립된 감독기구인 프랑스 국가정보위원회(CNIL)가 총괄하고 있다. 프랑스 은행 등 금융회사들은 업무로 얻은 고객의 개인 정보를 보호한다는 서약서를 CNIL에 의무적으로 제출해야 한다. 워싱턴 김상연 특파원 carlos@seoul.co.kr
  • [주말 인사이드] 출세 욕구에 엘리트층까지 확산… ‘공부의 신’ 알고 보니 ‘커닝 신’

    [주말 인사이드] 출세 욕구에 엘리트층까지 확산… ‘공부의 신’ 알고 보니 ‘커닝 신’

    1595년(선조 28년) 12월 치러진 문과 과거시험에서 온양에 사는 이응길은 16세로 소년 급제했다. 합격자를 발표하던 날 시험관은 그를 불렀다. 합격의 기쁨도 잠시. 시험관이 답안지 뜻에 대해 물었지만 그는 설명하지 못했다. 시험 볼 때 초집(抄集·경서 등에서 필요한 부분을 뽑아 만든 요약집)을 옷 속에 숨겨 몰래 가져가 답안지를 작성했기 때문이다. 이에 선조는 이응길의 급제를 취소했고, 시험 감독관이었던 감찰을 파직했다. 이처럼 ‘커닝’(cunning)은 어제오늘의 얘기가 아니다. 시대와 장소를 불문하고 언제 어디서든 나타났다. 순조실록을 보면 1818년 성균관 사성 이형하가 유생들의 부정행위 수법을 8가지로 요약한 내용을 담은 상소를 순조에게 올리기도 했다. 술차작(借述借作·남의 글을 베껴 쓰거나 남이 대신 글을 지어 써줌), 수종협책(隨從狹冊·수종이 책을 들고 따라가거나 책을 들고 가 베껴 씀), 정권분답(呈券紛遝·답안지를 바꿔 제출함), 외장서입(外場書入·시험장 바깥에서 답을 미리 써 가져감), 혁제공행(赫蹄公行·시험관이 문제를 응시자에게 미리 가르쳐줌) 등이 그것이다. 이러한 폐단 때문에 과거제를 폐지하자는 의견도 있었지만, 기득권을 유지하려는 양반들의 거센 반대로 개혁은 이뤄지지 못했다. 현대사회로 접어들면서 커닝 수법은 점점 고도화되고 있다. 커닝 페이퍼를 OHP(스크린 위에 영상을 확대 투영할 수 있는 광학계 투영기기) 필름에 작성해 몰래 가져가는 건 이미 고전이 됐다. 일명 ‘삐삐’를 이용해 답안을 전송하는 것을 시작으로 휴대전화, 무전기, 초소형 카메라, 해킹까지 동원되기도 한다. 부정한 수법으로 출세하려는 인간의 욕망은 시대가 달라져도 변하지 않은 셈이다. 아울러 과거엔 꼼수를 부리려는 고만고만한 성적의 대학생이나 수험생들이 커닝을 기웃거렸다면, 최근에는 엘리트층까지 커닝이 확산되고 있다. 지난해 12월 10일 연세대 법학대학원 1학년 A(25)씨는 교수 연구실에 잠입했다. 교수가 사용하는 컴퓨터에 해킹 프로그램을 설치하고 시험지를 빼내기 위해서였다. A씨는 순찰하던 경비업체 직원에게 붙잡혔고 영구제적 처분을 받았다. 이 학생은 이전 학기에 연세대 법학대학원에서 유일하게 모든 과목에서 ‘A+’를 받은 ‘공부의 신’으로 유명했다. 비슷한 사건은 제주대 수의학과에서도 발생했다. 이 학교 수의학과 3학년 B(26)씨는 지난해 4월 담당 교수 연구실에 침입해 책상에 놓여 있던 시험지 사본을 휴대전화로 촬영했다. 3학년 본과에 진학한 후 장학금을 놓치지 않았던 비결은 커닝이었던 셈. B씨는 교수가 설치한 몰래카메라에 덜미가 잡혀 1년 유급 판정을 받았다. 커닝은 학생들 사이에서만 이뤄지는 건 아니다. 사회 각계각층에서 커닝이 이뤄지고 있다. 지난 13일에는 한국농어촌공사 승진시험 비리 혐의자가 무더기로 경찰에 적발됐다. 공기업 승진시험을 내는 한국생산성본부의 직원 엄모(57)씨가 2008년 3차례에 걸쳐 농어촌공사 소속 윤모(54)씨 등 3명에게 수천만원을 받고 승진시험(3급) 문제 등을 넘겨준 것. 문제지를 산 사람들을 포함해 연루된 사람만 32명에 이른다. 커닝이 만연한 이유는 무엇일까. 전문가들은 성공을 최우선 가치를 두는 사회 분위기를 꼽는다. 커닝으로 적발됐을 때 처벌에 대한 두려움보단 성공하고자 하는 욕구가 더 크다는 의미다. 곽금주 서울대 심리학과 교수는 “소위 말하는 ‘스펙’과 1등을 강조하는 대한민국 사회에서 경쟁이 지나치게 가열되다 보니 수단과 방법을 가리지 않는 경우가 발생하고 있다”고 분석했다. 엘리트층의 커닝이 확산된 이유에 대해 “엘리트 집단은 성공에 대한 욕구가 심해 범죄를 저질러서라도 더 완벽해지고자 커닝을 하는 것”이라면서 “화이트칼라 범죄가 일어나는 심리와도 유사하다”고 말했다. 안종배 흥사단 투명사회운동본부 윤리연구센터장도 “우리나라는 자신이 손해를 보더라도 정직하고 윤리적으로 행동하는 것에 대한 인식이 많이 떨어진 상태”라면서 “이익을 위해 범죄를 저질러도 이를 합리화하려는 경향이 많다”고 지적했다. ‘조선의 출셋길, 장원급제’의 저자인 정구선 성결대 교수는 “조선시대에는 과거시험에서 부정행위를 하다 적발되면 곤장 100대나 군인으로 차출됐지만, 과거급제가 유일한 출셋길이기 때문에 부정행위를 근절하기엔 역부족이었다”면서 “조선시대부터 이어져 온 출세 지상주의가 커닝이 만연하는 이유 중 하나로 보인다”고 말했다. 지능·첨단화되는 커닝을 막고자 시험출제 기관들도 대책 마련에 분주하다. 초소형 카메라를 도입해 조직적으로 커닝하는 사례가 빈발하자 YBM 한국토익(TOEIC)위원회는 금속탐지기를 도입했다. 또 정·오답 편차와 답안 유사도를 비교해 사후 적발 시스템도 마련했다. 이 밖에도 ▲부정행위 특별조사팀 운영 ▲고사장 내 휴대전화 수거 ▲전국 고사실 수험자의 무작위 재배치 등 다양한 ‘부정행위 방지 시스템’을 운영하고 있다. 대학수학능력시험을 주관하는 한국교육과정평가원 역시 금속탐지기를 복도 감독관에게 보급했다. 앞서 2004년 치러진 수능 시험에서 수험생 374명이 집단으로 휴대전화 문자 전송 시스템을 이용해 답안을 공유하는 사건이 발생하자 2006년부터는 휴대전화를 아예 고사장에 가지고 올 수 없게 했다. 공무원 시험을 관리하는 안전행정부도 수험생이 귀마개, 모자 착용 시 시험감독관이 이상 유무를 확인하고 있다. 전자계산기 허용과목(5급 기술 2차)은 수험생들이 직접 다른 수험생의 전자계산기를 초기화하도록 조치하고 있다. 발상의 전환으로 커닝을 방지하려는 노력도 있다. 강제적인 수법보단 수험생들의 양심에 기대는 것이다. 한동대는 1995년 개교부터 시험 무감독 원칙을 고수하고 있다. 지난달 1~4학년 학생 604명을 대상으로 설문조사를 한 결과 응답자 중 94%가 부정행위를 한 적이 없다고 밝혔다. 98%는 앞으로도 부정행위를 저지르지 않겠다고 답했다. 한동대 관계자는 “학생 스스로 양심을 지키며 무감독 시험을 하는 데 대해 자부심을 느낀다”면서 “팀 단위 프로젝트 활동 등을 통해 서로 경쟁자라는 인식이 아니라 협력자라고 생각하는 경향이 높다”고 말했다. 이성원 기자 lsw1469@seoul.co.kr 신융아 기자 yashin@seoul.co.kr
  • [개인정보 유출 대란] 美 유통업체 ‘타깃’ 7000만명 정보 유출 2차 피해 속출

    [개인정보 유출 대란] 美 유통업체 ‘타깃’ 7000만명 정보 유출 2차 피해 속출

    신용카드사 개인정보 유출 파문이 확산되는 가운데 미국에서도 대형유통업체 ‘타깃’의 고객 정보가 해킹돼 곳곳에서 2차 피해가 발생하고 있다. 타깃은 미국에 1800개 매장을 가진 대형마트로, 월마트에 이은 2위 업체다. 22일 뉴욕타임스, 월스트리트저널 등 미국 언론에 따르면 이번 해킹으로 약 7000만명에 달하는 고객 정보가 유출된 것으로 확인됐다. 그중 4000만명은 신용카드와 직불카드 번호, 카드 만료일, 카드 뒷면 보안번호 세 자리까지 유출됐다. 타깃 외에도 명품백화점 니먼마커스 등 소매업체 6곳의 고객 정보가 유출됐다. 동유럽권 해커 그룹으로 추정되는 해커들은 결제용 카드리더기(POS)에 악성 코드를 심은 뒤 카드 마그네틱 선에 담긴 정보를 복사해 가는 방법을 이용했다. 컨설팅업체 재블린연구소는 업체들이 감당해야 할 피해액이 최소 180억 달러(약 19조 2200억원)에 달할 것으로 전망했다. 사건이 발생하자 씨티, JP모건체이스, 뱅크오브아메리카, 웰스파고 등 대형은행들은 직불카드와 신용카드를 재발급해 줬다. 타깃은 카드도용방지서비스를 1년간 무상으로 제공하겠다고 밝혔다. 하지만 2차 피해가 속속 발생하는 등 사태가 악화되고 있다. 소송도 수십건 제기된 상태다. 미국 보안 전문 블로그 크렙온시큐리티는 유출된 신용카드 정보가 암시장에서 장당 20~100달러에 판매되고 있다고 밝혔다. 타깃 이름으로 된 스미싱 이메일까지 등장했다. 텍사스주 경찰은 최근 위조 신용카드로 수만 달러를 결제한 20대 멕시코인 2명을 검거했다. 이민영 기자 min@seoul.co.kr
  • 신용 카드 공황

    21일에도 신용카드를 재발급 받으려는 수요는 여전했다. 국민·롯데·농협 등 카드 3사와 국민은행 등은 본사 직원을 영업점에 긴급 투입하는 등 일손을 대거 늘렸으나 밀려드는 고객을 따라잡지 못해 극심한 혼란이 이어졌다. 지금까지 카드 재발급, 해지, 정지를 신청한 고객이 180만명에 육박하는 것으로 집계됐다. 정보 유출 피해 여부를 조회한 고객 수도 1000만여명에 달했다. 불안감이 과도하게 확산되고 있다는 우려도 있다. 이제는 2차 피해 최소화와 더불어 국민 신상이 다시 털리지 않도록 하는 데 역량을 집중해야 한다는 목소리가 높다. 이상진 고려대 정보보호대학원 교수는 “국민 불안감을 진정시키기 위해서라도 이런 일이 다신 생기지 않도록 방지책을 짜야 한다”면서 “2011년 농협 전산망 해킹 사태 이후 국내 금융사들의 사이버 방화벽은 상당한 수준에 오른 만큼 이제는 사람에 의한 유출, 즉 물리적 방화벽 구축에도 신경 써야 한다”고 주장했다. 외국처럼 금융사도 보안검색대나 폐쇄회로(CC)TV 등을 설치해야 한다는 것이다. 매뉴얼이 제아무리 잘 마련돼 있어도 이동저장장치(USB) 반입을 허용한 SC은행이나 카드 3사 사례에서 보듯 ‘기본’을 지키지 않는 곳도 많은 만큼 사이버 방화벽을 재점검해야 한다. 이윤석 금융연구원 연구위원은 “정보를 훔쳐 내다 팔고 제대로 관리를 못해 도둑질당해도 최대 600만원의 과태료(신용정보보호법 기준)가 고작인 솜방망이 제재 수위를 끌어올려야 한다”고 강조했다. 영업력과 시너지 효과 등을 위해 금융지주 계열사 간, 그룹 계열사 간, 제휴사 간 너무 광범위하게 허용하고 있는 정보 공유를 엄격히 제한하고, 신용정보보호법·개인정보보호법·금융지주회사법·보험업법 등 법안별로 제각각인 정보 수집 및 관리 기준도 통일시켜야 한다. 오희국 한양대 컴퓨터공학과 교수는 “전산을 자체 관리하느냐, 외부에 맡기느냐는 본질이 아니다”며 정보기술(IT) 강국의 명성에 비해 턱없이 부족한 보안 전문가를 꾸준히 양성해야 한다고 역설했다. 조남희 금융소비자원 대표는 “우리 사회 전반의 보안 불감증을 개선해야 한다”면서 “별생각 없이 정보 활용에 동의하는 국민 개개인의 의식도 바꿔야 한다”고 말했다. 금융사 거래 때 대출이자만 보지 말고 정보 유출 전력도 꼼꼼히 따져야 한다는 것이다. 안미현 기자 hyun@seoul.co.kr 윤샘이나 기자 sam@seoul.co.kr
  • [데스크 시각] 카드사 신뢰회복이 먼저다/김성수 경제부장

    [데스크 시각] 카드사 신뢰회복이 먼저다/김성수 경제부장

    “고객님! 거짓말이 아니고요. 저도 농협직원이지만 카드번호, 유효기간 등 제 개인 정보도 다 유출됐거든요. 그래도 카드가 복제되거나 그러는 건 아니니까 믿어주세요.“ NH농협카드를 갖고 있는 기자가 ‘14관왕(카드번호, 유효기간 등 14건의 정보유출)’에 당당히(?) 오른 사실을 확인한 뒤 농협에 전화를 걸어 “내 정보가 범죄에 악용되는 것 아니냐“고 묻자 다급한 목소리의 여직원은 이렇게 말했다. 지난 토요일(18일) 아침의 일이다. 직원은 “사과드린다”는 말을 연신 하면서도 “당사의 잘못은 아니며 신용정보 회사의 직원이 정보를 몰래 빼돌려 일어난 일”이라는 사실을 유독 강조했다. 회사에서 그렇게 교육시켜서인지는 모르겠지만, 대한민국 성인 중 카드를 가진 사람들은 거의 전부가 신상이 다 털려 ‘멘붕’에 빠진 상황에서도 책임회피에만 너무 급급한 게 아니냐는 생각이 먼저 들었다. 정작 “유출된 내 카드번호와 유효기간만으로도 물건을 구입할 수 있지 않느냐” “2차 유출을 막으려면 어떻게 해야 되고, 농협은 어떤 조치를 준비하고 있느냐”는 질문에는 “잘 모르겠다”는 답변만 돌아왔다. 지난 주말 포털사이트에는 하루 종일 농협카드 등 3개 카드사의 정보유출이 실시간 1~3위 검색어를 차지했다. 그만큼 전무후무한 뉴스로, 실제로 주변에 아는 사람들은 너 나 할 것 없이 피해자가 됐다. 얼굴만 안 알려졌을 뿐 모든 신상정보가 다 까발려졌다. “울 엄마도 모르는 내 정보가 다 털렸다”, “유출은 됐는데 (시중에) 유통은 안 됐다는 걸 어떻게 믿겠나”, “신용카드사가 다 있는데 신용만 없더라”는 다소 감정적인 트위터의 글들에 격하게 공감할 수밖에 없는 이유다. 걱정이 되는 건 이번에 1억건이 넘는 정보가 유출된 농협 등 카드 3개사는 단지 운이 없었다는 점이다. 정보유출에 취약한 것은 다른 카드사나 시중은행, 외국계은행도 다 마찬가지다. 현재로서는 언제든, 어느 금융기관에서든 똑같은 정보 유출 사건이 재발할 수 있는 구조다. 금융소비자들의 불안감은 더 커질 수밖에 없다. 정보 유출과 관련해 최고 600만원의 과태료 부과가 전부였던 금융당국의 ‘하나마나한’ 징계도 이번 사태를 부추겼다. 그래서인지 이번에는 최고경영자(CEO)에 대한 징계, 영업정지 등을 검토하고 있다고 한다. 개인정보 보호를 허투루 해온 금융기관들에 이런 사건이 또 일어나면 보안시스템 구축에 들어가는 몇 배의 비용을 물게 될 것이라는 위기감을 심어줄 필요는 있다. 하지만 단순히 사후에 징계를 강화하는 것보다는 이런 사건이 재발하지 않도록 미리 금융기관 스스로 시스템을 바꿔야 한다. 그래야 옛날처럼 해킹 때문도 아니고, 외부 용역직원이 고객정보를 휴대용저장장치(USB)에 담아 빼내온 뒤 버젓이 외부에 팔아 먹는, 이런 코미디 같은 일이 다시 일어나지 않는다. ‘개인정보유출→사장단 합동사과→금융당국, 일벌백계 및 재발방지 약속→유출사건 재발’이라는 익숙한 패턴을 매번 반복할 수는 없는 일이다. 모든 금융기관들은 이번이 마지막 기회라는 자세로, 개인정보 보호와 관련한 잘못된 관행을 뿌리째 뜯어고쳐야 한다. 만약 ‘이 또한 지나가리니’라는 얄팍한 생각으로, 일단 ‘소나기만 피하고 보자’는 식의 대응을 한다면 같은 사건이 또 발생하고 국민들의 신뢰도 영원히 잃게 될 것이다. 고객들이 등을 돌린 기업은 결국 문을 닫는다는 것이 만고불변의 진리다. sskim@seoul.co.kr
  • 고객정보 1억건 줄줄 새는데 금융당국 또 ‘뒷북’

    고객정보 1억건 줄줄 새는데 금융당국 또 ‘뒷북’

    1억건 이상의 카드사 고객정보 유출사건이 터지자 금융 당국은 금융회사 용역업체 직원이 함부로 고객정보를 열람하는 행위를 제한하는 등 보안을 강화하기로 했다. 카드사들은 허둥지둥 대국민 사과에 나섰다. 하지만 SC은행과 씨티은행의 고객정보 유출 사건이 터진 지 한 달도 채 안 돼 다시 사상 최대의 개인정보가 유출되면서 ‘뒷북대응’이라는 비판이 커지고 있다. 창원지검 특수부(부장 홍기채)는 카드사 고객정보를 대량 유출한 혐의로 개인신용평가회사인 코리아크레딧뷰로(KCB) 직원 박모(39)씨와 박씨에게 정보를 구입한 대출광고업자 조모(36)씨를 구속했다고 8일 밝혔다. KCB에서 카드 도난·분실, 위·변조 탐지시스템(FDS) 개발 업무를 맡아온 박씨는 2012년 5월부터 지난해 12월까지 KB·롯데·NH농협카드 등 세 카드사 전산망에 접근해 이동저장장치(USB)에 고객정보를 담아 빼돌린 뒤 1650만원을 받고 조씨에게 팔아넘긴 혐의를 받고 있다. 박씨가 빼돌린 고객정보는 KB카드 약 5300만명, 롯데카드 약 2600만명, NH카드 약 2500만명 등 모두 1억 400만명에 이른다. 고객정보에는 이름과 휴대전화번호, 직장, 주소, 신용카드 사용과 관련한 신용정보가 포함됐다. 구속된 두 사람은 검찰조사에서 고객정보를 외부로 더 유통하지 않았다고 주장하고 있으나 스미싱 등에 악용되는 등 추가 피해 가능성도 배제할 수 없다. 검찰 발표 직후 금융위원회와 금융감독원은 대출모집인이나 신용평가사 직원 등 금융회사 용역직원이 해당 업무와 관련된 정보에만 제한적으로 접근할 수 있도록 개인정보보호 후속조치를 진행하겠다고 밝혔다. 용역직원이 고객 정보를 유출하더라도 해당 금융사의 경영진에게 관리 책임을 물어 중징계하고 기관경고와 영업정지 등 행정제재를 내릴 방침이다. 금감원은 이달 안에 정보가 유출된 카드업체 3곳에 대해 현장검사를 실시할 계획이다. 또 다음 달까지 모든 금융회사의 용역업체 위탁관리 현황을 전면 점검할 예정이다. 금감원 측은 “기존 사고가 제3자 해킹, 내부직원에 의한 정보유출이었던 데 반해 이번 사건은 협력업체 직원이 의도성을 갖고 정보를 빼돌렸다”면서 “외주직원의 고객정보 접근권을 차단하고 금융사의 관리 책임도 강화하겠다”고 밝혔다. 하지만 이는 SC·씨티은행 등의 정보 유출 때도 앵무새처럼 반복했던 얘기다. 금융사들도 유출 사고가 터질 때마다 외부 PC 반입을 금지하거나 USB 접속을 차단하는 등 재발 방지책을 강화했다고 주장했지만 이번 카드사 정보 유출도 USB에 개인정보를 복사해 가는 손쉬운 방법으로 이뤄졌다. 대국민 사과도 익숙한 풍경이다. 심재오 KB국민카드 사장 등 카드 3개사 대표는 이날 서울 중구 남대문로 대한상공회의소에서 “정보 유출로 인한 추가 고객 피해가 없도록 최선을 다하겠다”고 고개를 숙였다. 창원 강원식 기자 kws@seoul.co.kr 윤샘이나 기자 sam@seoul.co.kr
  • 홍진호 위한 ‘일베 용어 필터’ 이두희는 누구?…과거 김태희 사진 유포자

    홍진호 위한 ‘일베 용어 필터’ 이두희는 누구?…과거 김태희 사진 유포자

    tvN ‘더 지니어스 - 룰 브레이커’에 출연하고 있는 이두희가 인터넷 커뮤니티 사이트 ‘일간베스트’(일베) 회원이라는 의혹에 휘말린 프로게이머 출신 방송인 홍진호를 위해 ‘일베 용어 사전’을 만들겠다고 나서 화제가 되고 있다. 이두희는 7일 홍진호가 자신의 트위터에 일베 회원으로 몰리는 것이 불쾌하다는 내용의 글을 올리자 “아는 동생이랑 ‘일베 용어 자동필터’를 개발 중”이라면서 “나도 모르게 쓰는 일베 용어 때문에 괜한 오해를 받아 훅 가는 것을 방지하는 용도”라고 적었다. 이두희가 개발한 ‘일베 용어 자동 필터’에 ‘일베 용어’로 불리는 단어를 입력해 보면 의미와 함께 전체 글자 수, ‘일베’ 용어가 포함된 글자 수 등이 숫자로 표시된다. 이두희는 지난 2006년 서울대 전산망을 해킹한 것으로 유명한 해커다. 서울대 컴퓨터공학과 03학번인 이두희는 모교 전산망의 취약한 보안을 세상에 알리겠다는 취지로 서울대생 3만 명의 신상정보를 유출해 언론에 처음 공개했다. 이 명단에는 같은 학교 의류학과 99학번이었던 배우 김태희도 포함돼 있었다. 당시 이두희는 김태희가 학교 입학처에 제출한 고등학교 시절 사진을 유포해 화제가 됐었다. 이두희는 지난해 한국경제와 인터뷰에서 김태희 사진을 해킹한 이유를 묻자 “보고 싶어서요”라고 솔직하게 말했다. 이두희는 또 친구·후배들과 함께 학생들이 자발적으로 강의를 평가하는 ‘SNU E(snuev.com)’을 만들었다. 현재 이 프로그램은 서울대 재학생 거의 모두가 사용할 만큼 일반화됐다. 온라인뉴스부 iseoul@seoul.co.kr
  • 이두희, 일베용어 필터 개발 중…”찌릉찌릉” 대체 무슨 사건이었길래

    이두희, 일베용어 필터 개발 중…”찌릉찌릉” 대체 무슨 사건이었길래

    tvN ‘더 지니어스 - 룰 브레이커’에 출연하고 있는 이두희가 인터넷 커뮤니티 사이트 ‘일간베스트’(일베) 회원이라는 의혹에 휘말린 프로게이머 출신 방송인 홍진호를 위해 ‘일베 용어 사전’을 만들겠다고 나섰다. 이두희는 과거 서울대 재학시절 학교 전산망을 해킹해 동문인 배우 김태희의 사진을 유출시킨 것으로 유명한 해커였다. 이두희는 홍진호가 자신의 트위터에 일베 회원으로 몰리는 것이 불쾌하다는 내용의 글을 올리자 “아는 동생이랑 ‘일베 용어 자동필터’를 개발 중”이라면서 “나도 모르게 쓰는 일베 용어 때문에 괜한 오해를 받아 훅 가는 것을 방지하는 용도”라고 적었다. 이두희가 개발한 ‘일베 용어 자동 필터’에 ‘일베 용어’로 불리는 단어를 입력해 보면 의미와 함께 전체 글자 수, ‘일베’ 용어가 포함된 글자 수 등이 숫자로 표시된다. 앞서 홍진호는 “그저 황당해서 딱 정리해드린다”면서 “1. 일베 잘 몰랐는데 다시 아는 사람한테 물어봐서 대충 들음 2. 한 번도 가본 적 없음 3. 대충만 들어도 상종하기 싫음. 4. 오해라도 연관되면 불쾌함, 앞으로 표준어만 쓰겠음 5. 1g의 관심도 시간도 아까움”이라고 적었다. 홍진호는 “한국인이 한국어를 내 느낌대로 표현하는 것을 다른 세계에서의 기준까지 알아봐 가면서 사용해야 합니까”라고 반문하면서 “나만 아니고 떳떳하면 그만인 걸 이런 부분까지 해명해야 하나”라고 불쾌감을 표시했다. 이후 홍진호와 함께 ‘더 지니어스 - 룰 브레이커’에 출연하고 있는 이두희, 가수 이상민 등이 응원글을 남기기도 했다. 홍진호는 영화 ‘변호인’을 본 뒤 남긴 소감글에서 ‘찌릉찌릉’이라는 표현을 써 일베 회원이 아니냐는 의혹을 샀다. 하지만 이 단어는 일베에서 사용하지 않는 것으로 일부 커뮤니티 사이트 회원들이 일방적으로 홍진호를 몰아가고 있는 상황이다. 심지어 일부 언론에서도 확인절차 없이 ‘찌릉찌릉’은 일베에서 주로 전라도를 비하할 때 쓰이는 단어라는 식으로 옮겨 적기까지 했다. 온라인뉴스부 iseoul@seoul.co.kr
  • 이두희, 일베용어 필터 개발 중…”찌릉찌릉” 대체 무슨 사건이었길래

    이두희, 일베용어 필터 개발 중…”찌릉찌릉” 대체 무슨 사건이었길래

    tvN ‘더 지니어스 - 룰 브레이커’에 출연하고 있는 이두희가 인터넷 커뮤니티 사이트 ‘일간베스트’(일베) 회원이라는 의혹에 휘말린 프로게이머 출신 방송인 홍진호를 위해 ‘일베 용어 사전’을 만들겠다고 나섰다. 이두희는 과거 서울대 재학시절 학교 전산망을 해킹해 동문인 배우 김태희의 사진을 유출시킨 것으로 유명한 해커였다. 이두희는 홍진호가 자신의 트위터에 일베 회원으로 몰리는 것이 불쾌하다는 내용의 글을 올리자 “아는 동생이랑 ‘일베 용어 자동필터’를 개발 중”이라면서 “나도 모르게 쓰는 일베 용어 때문에 괜한 오해를 받아 훅 가는 것을 방지하는 용도”라고 적었다. 이두희가 개발한 ‘일베 용어 자동 필터’에 ‘일베 용어’로 불리는 단어를 입력해 보면 의미와 함께 전체 글자 수, ‘일베’ 용어가 포함된 글자 수 등이 숫자로 표시된다. 앞서 홍진호는 “그저 황당해서 딱 정리해드린다”면서 “1. 일베 잘 몰랐는데 다시 아는 사람한테 물어봐서 대충 들음 2. 한 번도 가본 적 없음 3. 대충만 들어도 상종하기 싫음. 4. 오해라도 연관되면 불쾌함, 앞으로 표준어만 쓰겠음 5. 1g의 관심도 시간도 아까움”이라고 적었다. 홍진호는 “한국인이 한국어를 내 느낌대로 표현하는 것을 다른 세계에서의 기준까지 알아봐 가면서 사용해야 합니까”라고 반문하면서 “나만 아니고 떳떳하면 그만인 걸 이런 부분까지 해명해야 하나”라고 불쾌감을 표시했다. 이후 홍진호와 함께 ‘더 지니어스 - 룰 브레이커’에 출연하고 있는 이두희, 가수 이상민 등이 응원글을 남기기도 했다. 홍진호는 영화 ‘변호인’을 본 뒤 남긴 소감글에서 ‘찌릉찌릉’이라는 표현을 써 일베 회원이 아니냐는 의혹을 샀다. 하지만 이 단어는 일베에서 사용하지 않는 것으로 일부 커뮤니티 사이트 회원들이 일방적으로 홍진호를 몰아가고 있는 상황이다. 심지어 일부 언론에서도 확인절차 없이 ‘찌릉찌릉’은 일베에서 주로 전라도를 비하할 때 쓰이는 단어라는 식으로 옮겨 적기까지 했다. 온라인뉴스부 iseoul@seoul.co.kr
  • 내년부터 모르는 계좌로는 소액이체만 허용

    이용 실적이 더딘 입금계좌지정제가 내년 중 일부 개선돼 미리 지정하지 않은 계좌로는 소액 이체만 허용될 방침이다. 해킹에 이용된 증권사, 저축은행 등 제2금융권의 계좌도 지급이 정지된다. 금융위원회 등 정부는 3일 이런 내용의 신·변종 전기통신 금융사기 피해방지 종합대책을 발표했다. 최근 메모리 해킹 등 날로 다양해지는 금융사기에 기존 대책으로는 피해를 막기 어렵다는 판단에서다. 지정된 계좌로만 이체할 수 있는 입금계좌지정제는 은행권에서 시행 중이지만 금융거래가 다소 불편해 10만여명만 가입한 상태다. 정부는 새로운 입금계좌지정제를 내년에 도입해 지정계좌는 기존 방식대로 거래하고 미지정계좌는 소액이체만 허용하도록 하는 방식이다. 고승범 금융위 사무처장은 “사기 피해는 주로 피해자가 이체한 적이 없는 대포통장으로 이체된다”며 도입 배경을 설명했다. 그동안 해킹은 현행법상 전기통신금융사기에 해당하지 않아 은행권에 대해서만 금융감독원의 지도에 따라 지급정지가 이뤄졌다. 금감원은 2금융권에 대해서도 행정지도 등을 통해 지급정지를 요청할 예정이며 금융권 전반의 지급정지에 대한 법적 근거를 마련할 방침이다. 한국인터넷진흥원(KISA)은 이달부터 이동통신사가 제공하는 스미싱(문자메시지사기) 의심 문자를 분석해 악성 애플리케이션(앱) 설치 등이 발견될 경우 이동통신사에 악성 앱 다운로드 서버 차단을 요청하게 된다. 돌잔치, 청첩장 사칭 문자 등 개인의 전화번호를 도용해 인터넷으로 대량 문자를 발송하는 금융사기를 막기 위한 대책도 마련됐다. 현재 공공·금융기관에만 번호도용 차단 서비스가 시행되지만 앞으로는 개인과 기업도 ‘번호도용 피싱 문자 차단 서비스’를 신청할 수 있다. 휴대전화 소액 결제 시 개인인증단계를 추가해 결제 금액 및 자동결제 여부 등을 명확히 알리는 표준결제창 적용도 의무화된다. 또 인터넷뱅킹 시 보안프로그램의 메모리 해킹 방지 기능을 보완해 거래정보 변경이 의심되는 경우 추가 인증을 하도록 했다. 김진아 기자 jin@seoul.co.kr
위로