찾아보고 싶은 뉴스가 있다면, 검색
검색
최근검색어
  • 해킹 방지
    2026-09-18
    검색기록 지우기
  • 골재채취
    2026-09-18
    검색기록 지우기
  • 정책 성과
    2026-09-18
    검색기록 지우기
  • 외국인력
    2026-09-18
    검색기록 지우기
  • K-스타트업
    2026-09-18
    검색기록 지우기
저장된 검색어가 없습니다.
검색어 저장 기능이 꺼져 있습니다.
검색어 저장 끄기
전체삭제
579
  • [주말기획] IT기자 일상으로 본 ‘디지털 빅브러더’ 세상

    [주말기획] IT기자 일상으로 본 ‘디지털 빅브러더’ 세상

    당신의 모든 움직임은 디지털 세상에서 기록되고 감시된다. 당신이 무엇을 샀는지 신용카드가 알고, 당신이 어디에 있었는지 스마트폰이 기억한다. 곳곳에 설치된 폐쇄회로(CC) TV로 당신의 모든 움직임을 생중계할 수도 있다. 서울신문 류지영기자의 일상을 통해 ‘디지털 빅브러더 세상’의 단면을 살펴봤다. 어린이날을 하루 앞둔 지난 4일. 아침 6시 30분이 되자 스마트폰 기상 알람이 울린다. 아내와 집을 나와 엘리베이터에 오르니 CCTV 아래에 설치된 시계가 7시 40분을 가리킨다. 지하 5층 주차장에서 건물 밖으로 나오는데 CCTV를 6개나 지난다는 사실을 처음 알았다. 도로에 들어서자 늘 그랬듯 스마트폰의 내비게이션 애플리케이션(앱·응용프로그램)을 켜 출근길 최단시간 경로를 찾았다. 내비게이션을 이용할 때마다 위성위치확인시스템(GPS) 기능을 통해 위치정보가 이동통신사에 제공된다는 걸 알지만 늦지 않게 출근하려면 어쩌겠나. 8시 10분쯤 아내를 인천 부평구의 직장에 내려주고 부평인터체인지(IC)를 통해 경인고속도로에 들어섰다. 요금소를 지날 때 들리는 ‘하이패스’ 결제음이 이날 따라 유난히 거슬린다. 집적회로(IC)칩이 내장된 후불교통카드가 나 대신 한국도로공사와 신용카드회사에 내 위치를 꼬박꼬박 알려주는 ‘절친’(매우 친한 친구)이 됐는데도 말이다. 오전 9시에 출입처인 여의도 LG트윈타워에 도착한 뒤, 컴퓨터를 켜 전산 시스템에 접속했다. 서둘러 아침 보고를 끝내고 짬을 내 그간 컴퓨터로 어느 사이트를 방문했는지 이력을 보려고 ‘쿠키’를 찾았다. 전날 다녀간 곳만 460여곳. 몇 주 전 들렀던 야동(야한 동영상) 사이트의 흔적도 보인다. 그러고 보니 노트북 컴퓨터야말로 기자의 사적 취향까지도 모두 아는 ‘솔메이트’였던 것이다. 오전 11시 10분. 두 번째 취재처인 서초동 삼성전자 사옥으로 향했다. 강남에 들어서자 확실히 도로 위 CCTV가 부쩍 늘었다. 삼성사옥 지하주차장에 들어서자 알려 주지도 않았는데 전광판에 내 차 번호가 떠오르며 반갑다는 기계음이 들린다. 하긴 건물 안팎에 수도 없이 CCTV를 배치한 곳이 어디 삼성사옥뿐일까. 점심식사를 마치고 오후 1시 30분쯤 세 번째 취재장소인 소공동 롯데백화점 본점으로 가면서 스마트폰에서 위치정보를 수집하는 무선네트워크를 꺼 보았다. 그러자 잘 돌아가지 않는 앱들이 속출하며 스마트폰 기능이 제대로 구현되지 않는다. 기능을 다시 살리니 “애플리케이션이 실행되지 않아도 위치정보가 수집된다.”는 반(半)협박조의 문구가 나온다. 위치정보와 관계가 없어 보이는 차량용 블랙박스나 카메라 앱마저도 위치 정보를 기반으로 한다는 사실에 조금 무섭다는 느낌마저 든다. 오후 5시. 일과를 어느 정도 마무리하고 한동안 연락이 끊겼던 대학 선배가 떠올라 ‘페이스북’을 열었다. 이름을 검색하니 동명이인만 10여명. 페이스북 자체는 이들에 대해 어떤 개인정보도 주지 않았지만 해당 인물들의 친구 목록과 프로필을 살펴보니 찾는 이가 누군지 금방 알 수 있었다. 그러고 보니 카카오톡과 트위터로 주고받은 내용을 한데 모아 보니 생일, 주소, 직장, 전화번호 등 특정인의 개인 정보가 간단히 추려진다. 소셜네트워크서비스(SNS)를 통해 인맥 등 사람 간 관계만으로도 원하는 상대방을 찾아 공격하는 ‘사회공학적 해킹’이 어떻게 등장했는지 쉽게 이해가 됐다. 곽대경 동국대 경찰행정학과 교수는 “이제는 정말 투명하게 살든지 아니면 철저히 감시를 방어할 수 있는 기술을 갖든지 둘 중 하나를 선택해야 하는 세상이 됐다.”면서 “사생활 침해 방지를 위한 법규의 정비 속도가 기술 발전을 따라가지 못하는 게 가장 큰 문제”라고 설명했다. 류지영기자 superryu@seoul.co.kr
  • 돈 드는 ‘선심성 일방 입법’ 막는다

    정부가 내년 총선과 대선 등 정치일정에 따라 예산을 동반하는 선심성 법률이 늘어날 것으로 보고 일방적 입법 추진을 방지하는 노력을 강화하기로 했다. 내년 나라 살림은 ‘2단계 서민희망 예산’으로 편성, 일을 통해 빈곤에서 벗어나는 ‘일 친화적 복지체계’를 갖추기로 했다. 기획재정부는 28일 국무회의에서 이런 내용을 담은 내년 예산안 편성지침과 기금운용 계획안 작성지침을 의결하고 이달 말까지 각 부처에 통보할 예정이라고 밝혔다. 재정부는 균형 재정 회복의 기틀을 마련하기 위해 ‘정부 입법정책협의회’를 강화, 예산을 수반하는 법률의 일방적 추진을 적극 예방하기로 했다. 올해부터 시행되는 지방자치단체 보조사업 존치평가(보조금 일몰제)를 통해 성과가 미흡한 사업은 없애거나 예산을 깎을 방침이다. 내년에도 총지출 증가율을 총수입 증가율 보다 2~3%포인트 낮게 설정해 운용하기로 했다. 정부는 매년 관리대상수지(재정) 적자를 줄여 2013~2 014년에는 균형재정을 달성한다는 목표다. 그러나 내년에 4대강 사업 등 국정과제 마무리에 대한 지출소요 확대와 취득세 인하 보전, 구제역 매몰지 상수도 확충 등 돌발 요인이 발생해 상황이 녹록지 않은 상태다. 내년 예산 배분은 ▲일과 사람 중심의 삶의 질 선진화▲녹색 성장과 미래대비▲국민안전 및 국격 제고 등을 중심으로 지원하기로 했다. 이에 따라 올해 예산에 중점을 뒀던 보육과 특성화고, 다문화 가족 등 서민희망 3대 과제를 완결(1단계)하고 서민과 취약계층에 대한 맞춤형 지원(2단계)을 보강할 방침이다. 장애인 등 취약계층별 맞춤형 일자리 제공을 확대하고 취약계층을 중심으로 보육서비스가 확충된다. 일본 대지진과 금융회사 해킹 등을 계기로 국민안전에 대한 투자도 확대된다. 북한의 국지도발에 대응하는 전력투자를 강화하고 지진과 홍수 등 대형 재난에 대비한 예방투자가 확대된다. 전경하기자 lark3@seoul.co.kr
  • 공무원 골프때 스마트폰 안 가져간다 왜?

    공무원 골프때 스마트폰 안 가져간다 왜?

    “난, 스마트폰 집에 두고 왔어.” 어느 주말, 골프장으로 가는 길에 카풀을 하려고 서울시내 모처에 모였을 때 어느 고위 공무원이 들려 준 말이다. 의아해하는 동반자 3명에게 이 공무원은 “스마트폰이 편리하긴 하지만 위치 추적을 당한다는 말이 있어서….”라고 설명했다. 스마트폰을 가진 다른 공무원의 표정이 묘하게 일그러졌다. 이를 반영하듯 국내 모 정보기관은 직원들에게 ‘보안성’을 이유로 아예 스마트폰을 지급하지 않는다. 모바일시대를 맞아 통신기기에 의한 개인정보 누출이 국내외에서 현실화되고 있다. 국내의 한 광고대행사는 스마트폰 사용자 80여만명의 정보를 불법으로 확보, 영업에 활용했다. 소니의 플레이스테이션 네트워크(PSN)도 해킹당해 7700만명의 고객 정보가 유출됐다. 국내 PSN 이용자 23만명이 피해를 당한 것으로 추정된다. 그런가 하면 네덜란드에서는 일반화된 자동차 내비게이션을 통해서도 차량 운행 정보가 줄줄 새는 것으로 확인됐다. 실제로 국내 스마트폰 사용자의 위치 정보 2억 1000만여건을 무단으로 수집한 광고 대행업체 E사 등 3곳과 김모(39)씨 등 업체 대표 3명이 경찰에 입건됐다. 서울경찰청 사이버범죄수사대는 27일 스마트폰 애플리케이션을 통해 개인정보를 불법으로 확보한 김씨 등을 위치정보의 보호 및 이용 등에 관한 법률 위반 혐의로 불구속 입건했다. 이들은 이런 개인정보를 이용해 맞춤형 광고를 제공하는 방식으로 6억 5000만원을 챙겼다. 김씨 등은 버스노선 안내서비스, 택시요금 사기 방지, 오목, 음악감상 등 스마트폰 앱 1451개를 제작해 무료로 배포했다. 스마트폰 사용자들이 이런 앱을 T스토어와 안드로이드 마켓, 애플 앱스토어 등에서 내려받아 설치했다. 스마트폰에 설치된 앱을 실행하면 사용자의 각종 개인정보가 자사의 서버에 자동으로 전송된다. 스마트폰을 꺼 놓아도 정보는 계속 전송된다. 이런 수법으로 스마트폰 사용자 80여만명에게서 수집한 위치정보는 2억 1000여만건에 이르는 방대한 분량이다. 누출된 정보는 위성항법장치(GPS)와 휴대전화의 고유 식별번호(MAC)인 주소, 신호를 주고받는 와이파이(WiFi)와 기지국의 아이피(IP), 이동 경로 등이 망라돼 있다. 경찰 관계자는 “포털사이트 등의 지도서비스를 통하면 언제든 누가 어디에 있는지 1m 오차 범위 안에서 확인이 가능하다.”고 말했다. PSN과 큐리오시티 온라인 서비스의 고객정보 누출 가능성이 제기됐다. 소니 대변인 패트릭 세이볼드는 27일(현지시간) 회사 블로그를 통해 “외부 침입자가 고객의 이름과 주소, 국가, 이메일 주소, 생일, PSN·큐리오시티 비밀번호 등 정보를 획득한 것으로 보인다.”고 밝혔다. 방통위 관계자는 “PSN과 큐리오시티 온라인 서비스를 이용하는 회원들은 2차 피해를 막기 위해 같은 비밀번호를 사용하는 다른 웹사이트에서도 비밀번호를 바꿔야 한다.”고 말했다. 안동환·백민경기자 white@seoul.co.kr
  • “서버공격 당하는데 개인만 통제…공인인증제 폐지해야”

    “서버공격 당하는데 개인만 통제…공인인증제 폐지해야”

    지난해 7월부터 인터넷뱅킹에서 공인인증서를 사용할 의무가 사라졌다. 이런 사실을 아는 이는 많지 않다. 스마트폰뱅킹을 비롯한 대부분의 전자거래에서 공인인증서를 여전히 요구하고 있다. 공인인증서를 사용하지 않게 된다면 은행 사이트에 접속했을 때 액티브X를 통해 은행이 요구하는 자체 보안 프로그램을 내려받는 과정이 없어지게 된다. 그동안 액티브X는 마이크로소프트(MS) 전용 브라우저인 인터넷익스플로러(IE)에서만 구동되기 때문에 소비자들의 브라우저 선택권이 제한되며, 보안업계 전반의 발전을 해친다는 지적이 있었다. 오픈웹의 김기창 고대법대 교수와 이민화 전 기업호민관이 논의를 주도했고, MS 운영체제가 아닌 맥 운영체제를 쓰는 아이폰이 보급되면서 결국 공인인증서 사용 의무가 폐지됐다. 김인성 IT칼럼니스트는 25일 서울신문과 가진 인터뷰에서 여기에 더해 공인인증서 체제가 보안 측면에서도 취약하다고 지적했다. 2009년 분산서비스거부(디도스) 공격부터 최근 농협 전산장애 사태까지 국내 보안사고에서 툭하면 서버가 공격을 당하는 이유가 여기에 있다는 것이다. 김 칼럼니스트는 “외국의 보안이 기관 사이트를 통제해 서버 관리에 만전을 기하는 식이라면, 국내는 기관 사이트의 허점을 방치한 채 개인만 통제하는 식”이라면서 “공인인증서로 사용자들은 불편해지지만, 사이트 보안은 전혀 이뤄지지 않고 있다.”고 강조했다. 이 상태로는 보안 분야에 돈을 아무리 쏟아부어도 보안업체의 배만 불릴 뿐 근본적인 해결은 안 된다고 했다. →농협 전산장애 사고를 전후해 피싱사이트가 출현했다. 사고 원인은 수사를 지켜봐야겠지만, 피싱사이트의 발빠른 움직임에 혀를 내둘렀다. -피싱사이트를 통해 고객 정보를 빼내는 것은 중국 쪽 해커집단의 돈벌이 수준이 된 지 오래다. 인터넷뱅킹을 하려고 하면 은행에서 보안 프로그램을 다운받게 한다. 해커들은 유사 사이트를 만들고 보안프로그램으로 위장한 바이러스를 다운받게 한다. 이렇게 해서 좀비가 된 PC가 국내에 100만대 이상으로 추정된다. 좀비PC들은 해커의 명령이 떨어지면 특정 사이트에 한꺼번에 접속을 시도, 마비시킨다. 트래픽이 집중돼 서비스가 불가능해지면 해커는 돈을 요구하고, 속도가 생명인 게임업체들은 대부분의 경우 이 협상에 응할 수밖에 없다. 우리의 보안은 보안이 아니다. →유독 우리가 국제 해커들의 먹잇감이 되는 이유가 있는가. -국내 인터넷의 보안시스템이 세계 표준과 다르기 때문이다. 근본적으로 해외 사이트가 스스로의 안전성을 증명하는 체계라면, 국내는 개인들이 사이트에 접속할 때 본인이 맞다는 것을 사이트에 증명해야 한다. 예를 들어 웹메일인 지메일(gmail) 사이트에 접속하면, 사이트 주소가 http://에서 https://(안전전송규약·SSL)로 바뀐다. 뒤에 붙는 s는 이 사이트가 정확한 사이트이니 믿고 이용하라는 표시로, 공인인증기관이 증명해 주는 신호이다. https://를 보고 사용자들은 추가 소프트웨어를 다운받을 필요 없이 안심하고 거래를 할 수 있다. 한국의 보안 방식은 이와는 달리 사이트는 안전하다고 일단 가정을 하고, 개인 사용자에게 자기들만의 보안 프로그램·키보드 해킹방지 프로그램·바이러스 백신 등을 다운받게 한다. 이것도 모자라 공인인증서를 요구한다. 액티브X를 다운받는 동안 사용자 컴퓨터는 보안에 완전히 취약한 상태가 된다. 시작 단계에서부터 보안이 무너져 있는 것이다. →안전연결은 국내만 채택을 안 한 것인가. -대부분의 국가에서 채택했다. 1990년대 중반까지 미국은 보안방식으로 복잡한 암호화 기법을 쓰지 못하게 했고, 해독 불가능한 암호화 방식은 수출도 금지했다. 그래서 우리가 독자적으로 만든 게 공인인증서다. 이후 해외에서는 사용자가 웹사이트에 보안접속을 시도하면 웹브라우저가 인증기관에 의뢰해 이상이 없다는 답을 받고 안전전송 규약을 허용하는 체제가 자리잡았다. 국내는 이를 받아들이지 않고, 개인에게 부담을 더 지우는 쪽으로 보안이 발전했다. 은행과 같은 기관이 서버관리를 제대로 하고 있는지 감시하는 곳은 없다. 이게 툭하면 보안사고가 일어나고, 서버 공격이 이뤄지는 이유다. 다른 문제도 있다. 우리 상황에서 보안업체들은 은행이나 공공기관에 납품 경쟁을 벌인다. 이 시장을 확보하면, 개인은 선택권을 갖지 못한 채 일방적으로 사이트 방침에 따라 다운로드를 해야 한다. 해외는 웹브라우저에 기본 보안 프로그램이 장착되고, 개인이 브라우저를 선택하는 구조이다. 그래서 기본적으로 보안 프로그램이 싸고, 그러면서도 개인 고객을 대상으로 성능 경쟁이 계속된다. →아이폰 도입과 함께 한 차례 공인인증서 폐지운동이 있었다. -결론적으로 스마트폰 도입 뒤에도 공인인증서 체제는 살아남았다. 이것은 새로운 문제로 이어질 수 있다. 예컨대 제2금융권은 스마트폰의 새로운 버전에서 구동시킬 공인인증서 보안체제를 개발할 자금이 부족할 것이다. 결국 이들은 보안을 외주에 맡기거나 스마트폰뱅킹 시장에 진출하기 어려울 것이다. 만일 국제 표준방식을 채택했다면, 2금융권 업체도 투자비용 없이 스마트폰뱅킹 시장에 진입할 수 있을 것이다. 국제 표준방식은 과거의 소프트웨어 뿐 아니라 미래의 어떤 플랫폼에서도 지원이 되도록 만들어져 있다. 스마트폰 운영체제 새 버전이 나왔다고 보안업체가 추가 개발 비용을 요구할 근거가 사라진다. →공인인증서 보안 체제 때문에 우리가 잃는 것이 또 있는가. -이 방식은 전체적으로 우리나라 전자상거래를 죽이고 있다. 물건을 하나 사는데 다른 나라와 달리 공인인증서를 요구하니 어떻게 물건을 팔 수 있겠나. 온라인에서는 오프라인처럼 해외진출을 할 때 막대한 투자를 하기보다 언어만 바꿔서 손쉽게 이동할 수 있어야 하는데, 한국만의 특수한 보안 방식은 이것을 불가능하게 한다. 커다란 세계 시장을 곁에 두고 중소기업들이 굶어 죽고 있다. 수출탑을 수여할 정도로 수출에 목 매는 나라에서 온라인 시장의 개방에 대해서는 왜 이런 모습인지 모르겠다. 홍희경기자 saloo@seoul.co.kr ■ 김인성 IT칼럼니스트는 ▲46세 ▲서울대 컴퓨터공학과 졸업 ▲리눅스 시스템으로 초기 엠파스 사이트 구축 ▲전 리눅스원 개발이사 ▲현 KT 계열 네트워크 장비업체 컨설팅 ▲저서 ‘한국IT산업의 멸망’, ‘리눅스 디바이스 드라이버’(공동번역), 잡지 ‘마이크로소프트웨어’에 칼럼 연재
  • 현대캐피탈 해킹주범 또 못잡나

    현대캐피탈 개인정보 해킹 사건을 수사 중인 서울지방경찰청 사이버범죄수사대가 아직도 핵심 용의자인 해커 신모(37·미검)씨의 행방을 찾지 못하고 있다. 4년 전 놓친 신씨를 또 검거하지 못하는 게 아니냐는 우려도 나온다. 경찰은 해커를 통해 협박에 나섰던 국내 연결책 허모(40)씨를 폭력행위 등 처벌에 관한 법률상 공갈 혐의로 구속영장을 신청하고 공범 유모(39)씨를 구속했다고 밝혔다. 허씨는 지난해 말 7~8년 전부터 알고 지내던 정모(36·미검)씨를 필리핀에서 만나 ‘유명 해커가 있는데 2000만원을 주고 유명회사 개인정보를 해킹해 협박하면 큰 돈을 벌 수 있다.’는 말을 듣고 돈을 건네는 등 범행을 도운 혐의를 받고 있다. 그러나 허씨는 국내 연결책일 뿐 이번 사건의 핵심 용의자인 신씨와 정씨의 행방은 오리무중이다. 신씨는 과거 포털사이트 ‘다음’과 KT 홈페이지에 침입하는 등 여러 차례 해킹 범죄를 저지른 뒤 2007년 필리핀으로 달아났다. 경찰 조사 결과 허씨는 지난달 말 정씨가 언급한 신씨에게 돈을 지급하려고 조모(47·미검)씨로부터 20 00만원을 빌려 정씨에게 건넸다. 이어 해킹을 한 뒤 현대캐피탈이 입금한 1억원을 인터넷 뱅킹으로 이체했다. 돈을 국내에서 찾은 ‘인출책’은 허씨와 조씨, 신원이 드러나지 않은 조씨 애인 등 3명이다. 필리핀에서는 정씨가 돈을 찾아갔다. 그러나 10여명의 인원이 동원된 조직적인 사건인 데다 국내 인출책들이 해외에서 수차례 해커 신씨 측을 통해 범행계획을 세웠다는 점에서 단순 협박사건이라는 경찰의 설명은 납득하기 어렵다는 지적이 나온다. 한편 경찰은 현대캐피탈 내부 직원이 해킹에 연루됐는지 여부를 조사하는 과정에서 퇴사 직원 김모(36)씨가 경쟁업체로 이직했다는 사실을 확인했다. 경찰은 김씨가 경쟁업체에서 전산 개발 업무를 맡으면서 현대캐피탈 내부 시스템에 무단 침입해 정보를 빼내는 등 정보통신망법 위반 혐의가 있다고 보고 입건해 조사하고 있다. 또 김씨의 부탁을 받고 업무용 시스템 화면을 캡처한 자료를 건네는 등 영업비밀 유출을 도운 현대캐피탈 직원 김모(45)씨와 보험사 직원 등 5명도 부정경쟁방지법 위반 혐의로 입건했다. 백민경기자 white@seoul.co.kr
  • 농협·현대캐피탈 금융피해 집단소송 착수

    시민단체들은 농협의 전산 마비 사태와 현대캐피탈 해킹에 대한 집단 소송 준비에 착수했다. 금융소비자연맹(금소연)과 소비자권리찾기시민연대는 17일 농협 전산망 마비 및 현대캐피탈 사건 등의 피해 사례를 접수하는 창구를 홈페이지(www.kicf.org, www.kocon.org)에 개설했다. 전화(1577-4995)로도 피해를 접수한다. 조남희 금소연 사무총장은 “고객 정보 유출은 고의나 과실이 없더라도 금융회사가 당연히 책임을 져야 한다.”면서 “앞으로 금융소비자들의 피해를 방지하기 위해서라도 피해자 집단 소송을 추진하겠다.”고 말했다. 하지만 법원에서 회사의 책임이 입증된 사례가 많지 않고 배상액이 크지 않은 편이어서 집단 소송에 회의적인 시각도 있다. 한편 서울중앙지검 첨단범죄수사2부(부장 김영대)는 한국IBM 직원의 노트북을 부분 조사한 결과, 누군가 ‘파일 삭제 명령어’를 심어 농협 전산망을 마비시켰다는 것을 확인했다. 제3자가 바이러스를 심어 노트북을 좀비PC로 만든 뒤 삭제 명령어를 실행했거나 이동식 저장장치(USB)나 특정 프로그램 다운로드를 통해 바이러스가 유입됐을 가능성이 높다는 게 검찰의 설명이다. 검찰 관계자는 “농협 직원 등을 소환 조사하는 한편 노트북 하드디스크 복원에 주력하고 있다.”고 밝혔다. 홍희경·김승훈기자 saloo@seoul.co.kr
  • 현대캐피탈 해킹 ‘국내 주범’ 검거···해외도주 해커들은 인터폴 수배

     서울지방경찰청 사이버범죄수사대는 18일 현대캐피탈 고객 개인정보 해킹사건을 국내에서 지휘한 허모(40)씨를 추가로 붙잡아 구속영장을 신청할 예정이라고 밝혔다.  허씨는 지난 해 12월말 7~8년 전부터 알고 지내던 정모(36·미검거)씨를 필리핀에서 만나 ‘유명 해커가 있는데 2000만원을 주고 유명회사 개인정보를 해킹해 협박하면 큰돈을 벌 수 있다’는 말을 듣고 돈을 건네는 등 범행을 도운 혐의를 받고 있다.  허씨는 지난달 말 정씨가 언급한 해커 신모(37·미검거)씨에게 돈을 지급하려고 조모(47·미검거)씨에게서 2000만원을 빌려 정씨에게 건넸으며 해킹 이후 현대캐피탈이 입금한 1억원을 인터넷 뱅킹으로 이체한 것으로 드러났다.  해커 신씨는 과거 포털사이트 다음과 국내 대형 통신업체 홈페이지에 침입하는 등 여러 해킹 범죄를 저질렀으며 2007년 필리핀으로 달아났다. 이체한 돈을 국내에서 찾은 ‘인출책’은 허씨와 조씨,신원이 드러나지 않은 조씨 애인 등 3명이며 필리핀에서는 정씨가 찾아간 것으로 파악됐다.  경찰은 현재 외국에 있는 해커 신씨와 정씨,조씨 등 3명을 검거하기 위해 인터폴에 국제 공조를 요청해 이들을 쫓고 있다.  한편 현대캐피탈에서 전산개발 담당자로 일했던 김모(36)씨는 지난해 12월 퇴사한 뒤 곧바로 경쟁사에 입사, 지난 2월까지 총 6차례에 걸쳐 현대캐피탈 시스템에 관리자 계정으로 침입한 것으로 밝혀졌다. 또 김씨의 부탁을 받고 현대캐피탈의 업무용 시스템 화면을 캡처한 자료를 문서로 건네는 등 영업비밀 유출을 도운 현대캐피탈 직원 김모(45)씨와 현대캐피탈에 파견된 보험사 직원 등 5명을 부정경쟁방지법 위반 혐의로 입건했다.  경찰은 “퇴사 직원들이 유출한 자료는 해킹된 자료와 서로 다르고 공모 여부도 현재까지 확인되지 않았다”며 “현대캐피탈 직원과 이번 사건의 해커 간 공모 가능성은 계속 수사하고 있다”고 설명했다.  인터넷서울신문 event@seoul.co.kr
  • [불안한 금융전산 보안망] 금융위원장·금감원장 이례적 금융지주 회장단과 18일 회동

    금융 당국의 발걸음이 빨라지고 있다. 김석동 금융위원장과 권혁세 금융감독원장은 18일 은행회관에서 5대 금융지주 회장들과 긴급 회동을 갖고 금융 보안 대란 등 각종 금융 현안을 논의할 예정이다. 금융 당국 수장들이 함께 민간 금융회사 최고경영자(CEO)들과 공식 회동하는 것은 매우 이례적인 일이다. 은행 쪽 참석자는 이팔성 우리금융지주 회장, 한동우 신한금융지주 회장, 김승유 하나금융지주 회장, 어윤대 KB금융지주 회장, 강만수 산은금융지주 회장이다. 김 위원장이 이번 간담회를 통해 ▲금융회사 전산 보안 ▲부동산 프로젝트파이낸싱(PF) 대출 및 건설사 부실 문제 ▲가계 부채 연착륙 ▲서민 금융 기반 강화 ▲신용카드 부문 과당 경쟁 등 금융 관련 현안에 대한 의견을 나누고, 시장 안정을 위해 금융권이 적극 협력하고 대응해 줄 것을 당부할 예정이라고 금융위는 설명했다. 금융 보안 대란과 관련해 전문가들은 ‘제2의 농협’ 사태가 일어나지 않기 위해서 국회와 당국도 제 역할을 해야 한다고 지적한다. 최근 국회에 제출된 전자금융거래법 개정안이 조속히 처리돼야 한다는 이야기도 나온다. 금융회사는 정보보호 최고책임자(CISO) 지정을 의무화하고, CISO는 전산 시스템 운용에 필요한 인력과 예산 편성 및 관련 계획을 수립하도록 개정안은 규정하고 있다. 개정안을 발의한 이성헌 한나라당 의원 측은 17일 “금융권은 보안을 최대화해야 하는데 가급적 최소화하고 있으며, 해킹을 당해도 재수가 없다고 생각하는 경향이 있다.”면서 “국회에서도 금융 보안에 대한 관심이 부족했는데 입법 과정을 최대한 서둘러 조속히 법이 시행되도록 해야 한다.”고 말했다. 금융회사의 정보 보호 인력과 예산 부족도 문제지만 금융 당국의 인력 상황도 크게 다르지 않다. 금감원이 정보기술(IT) 부문 검사를 해야 할 금융회사는 180개지만 담당 직원은 11명뿐이다. 한때 금감원 내에 IT 검사국이 독립적으로 존재하기도 했으나 현재는 IT 검사실로 축소된 상태다. 사고가 났을 때 검사를 나가도 보조적인 역할을 하는 데 그치고 있다. 금융 당국의 인력 증강은 물론 금융권 감독도 강화해야 한다는 의견도 나온다. 금융 당국은 2005년 국내에서는 처음으로 인터넷 뱅킹 해킹 사건이 일어났을 때 종합대책의 하나로 금융기관의 전체 IT 예산 가운데 정보 보호 예산을 3% 이상, 전체 IT 인력 가운데 정보 보호 인력을 3% 이상 유지하도록 행정 지도했다. 2009년 디도스 공격 사태 이후에는 이 비율을 각각 5%로 강화했다. 이러한 가이드라인에 대한 관리 감독이 제대로 이뤄졌더라면 농협 사태를 방지할 수도 있었다는 게 전문가들의 중론이다. 홍지민기자 icarus@seoul.co.kr
  • 농협 전산망 정상화 지연… 한은·금감원 공동검사 착수

    현대캐피탈 해킹과 농협의 전산망 마비를 계기로 모든 금융회사를 대상으로 보안실태 점검 작업이 실시된다. 농협에 대해서는 한국은행과 금융감독원이 공동 검사에 들어간다. 농협은 장애 발생 나흘째인 15일 전산망을 완전 복구했으나 신용카드 현금서비스 및 체크카드 결제가 부분적으로 원활하게 진행되지 않았다. 완전 정상화에는 좀 더 시간이 걸릴 전망이다. 한국은행은 이날 임시 금융통화위원회를 열고 농협에 대해 직권으로 공동검사에 착수하기로 결정했다. 금감원은 한은의 요구를 받아들여 오는 18일부터 한은과 함께 농협 검사에 들어간다. 금융위원회는 이달 말부터 한달간 금융권의 정보기술(IT) 보안 실태를 면밀히 점검하기로 했다. 이를 위해 지난 11일부터 은행, 증권, 보험, 저축은행, 캐피털, 신용카드 등 400여개의 금융회사를 대상으로 보안점검을 위한 서면 조사에 들어갔다. 금융위는 민·관 합동 태스크포스(TF)를 구성해 금융회사의 IT 보안을 강화하고 사고 재발 방지를 위해 대책을 마련할 계획이다. 검찰은 이번 전산장애에 농협 내부자가 연루됐을 가능성을 염두에 두고 전산망에 접근할 수 있는 직원 수십명의 휴대전화 번호를 확보, 통화 내역 확인에 들어갔다. 서울중앙지검 첨단범죄수사2부(부장 김영대)는 농협 서버의 일부 운영파일과 접속 기록이 반복적으로 지워진 사실을 확인했다. 검찰은 외부 해킹, 외부인과 내부 직원의 공모 가능성도 배제하지 않고 있다. 농협은 오전 9시부터 신용카드 현금서비스와 체크카드 결제 업무가 재개됐다고 밝혔다. 장애가 발생한 지난 12일 오후 5시 이후 64시간 만이다. 창구거래와 인터넷뱅킹 등을 포함한 대부분의 금융거래가 정상화됐으나 부분적으로는 체크카드와 신용카드 사용이 원활하게 진행되지 않았다. 카드대출(카드론)과 신용카드 선결제 등은 여전히 불가능하다. 오달란·이민영기자 dallan@seoul.co.kr
  • “금융권 신뢰 무너질라…” 속전속결 대응

    한국은행이 발 빠르게 금융감독원과 공동 검사에 나선 까닭은 ‘금융권 신뢰 붕괴’라는 초유의 사태가 일어날 수도 있다고 판단한 데 따른 것이다. 현대캐피탈 해킹 사건과 이번 ‘농협 전산망 마비 사태’가 그만큼 심각하고 중대한 위기라고 판단한 셈이다. 한국은행은 15일 임시 금융통화위원회를 열어 농협에 대한 공동 검사권 발동 안건을 의결했다. 과거 은행권의 지급 결제 문제로 임시 금통위가 열린 적이 있지만 금감원이 검사 중인 사안에 한은이 공동 검사권을 발동하는 일은 이례적이다. 이번 조치는 사실상 금융권의 정보기술(IT) 시스템 관리가 허술했다는 것을 방증한다. 한은 관계자는 “4~5년 전에도 임시 금통위를 열었던 사례가 있지만 이번에는 특별히 신속하게 대응했다.”고 설명했다. 이어 “지급 결제 미스 매치가 일어나면 현금 부족 현상이 나타날 수 있기 때문에 한은이 일중 당좌대출(장중 사용하고 업무 마감 후 갚는 대출)을 해야 하는 긴박한 상황이 일어날 가능성 등도 함께 알아볼 예정”이라고 말했다. 한은은 자체 금융망에 참여하는 금융기관 중 한곳이라도 지급 결제가 되지 않으면 전체 결제 마감이 늦어질 수 있다는 점을 우려하고 있다. 농협 전산 사고가 발생한 지난 12일 한은 전산망 마감 시간은 오후 5시 30분에서 7시 10분으로 1시간 40분가량 연장됐다. 한은은 가능한 한 빨리 공동 검사에 착수해 농협이 지급 결제 업무를 지속할 수 있는지와 장애 발생 이후 업무 처리 현황, 재발 방지를 위한 내부 조치 등을 파악할 계획이다. 통상 시중 은행에 대한 공동 검사는 한은 금융안정분석국 주도로 이뤄지지만 한은은 농협 전산 사고가 지급 결제와 관련된 점 등을 고려해 금융안정분석국과 금융결제국, 전산정보국을 함께 검사팀으로 구성할 계획이다. 금융위원회도 지난 11일부터 모든 금융회사를 대상으로 보안 점검에 들어갔으며, 금융위 사무처장을 팀장으로 정부관계기관, 민간 IT업체, 금융결제원, 코스콤 등 IT 분야의 최고 전문가들로 구성된 태스크포스(TF)도 구성하기로 했다. 금융업계에 전방위 조사가 진행될 것임을 예고했다. 조사 결과에 따라 금융권 전체에 만만찮은 후폭풍이 예상된다. 기본적인 금융권 보안 강화뿐 아니라 금융권 IT 시스템과 관련된 제도 변경도 이뤄질 가능성이 적지 않다. 김경두기자 golders@seoul.co.kr
  • 금융권 해킹 ‘비상’

    현대캐피탈 고객정보 유출 사건의 파장이 금융권 전체로 확산되고 있다. 금융감독원은 11일 현대캐피탈이 전자금융 감독규정의 보안 기준을 준수하지 않았을 가능성을 염두에 두고 현대캐피탈에 대한 특별검사에 돌입했다. 금감원은 또 비슷한 사고가 발생하지 않도록 금융권 전체에 해킹 방지 및 정보보호 대책의 이행실태를 자체 점검해 보고하도록 지시했다. 이와 함께 금융정보공유분석센터(ISAC) 등과 함께 점검반을 꾸려 금융권 전체를 대상으로 보안 점검을 벌이기로 했다. 금감원 관계자는 “고객 정보의 암호화 여부가 집중 검사 대상”이라며 “해킹 방지 및 고객 정보 보호 대책이 적절했는지, 외부 공개용 웹서버와 아웃소싱업체에 대한 통제가 제대로 이뤄졌는지 등도 점검한다.”고 말했다. 금감원은 현대캐피탈과 현대카드 서버의 분리 운영 실태도 점검할 예정이다. 검사 결과 현대캐피탈이 전자금융 감독규정을 어긴 것으로 드러나면 제재할 방침이다. 이날 캐피털 업계와 신용카드 업계는 물론 상대적으로 높은 수준의 보안체계를 갖춘 은행, 증권, 보험사 등 금융권 전체는 해킹 특별 점검에 나서는 등 긴장의 하루를 보냈다. 하지만 제2금융권의 일부 영세한 업체는 해킹 위험에 무방비로 노출된 상황인 것으로 알려졌다. 이들 업체를 이용하는 저신용·저소득자들의 개인정보가 이미 외부로 유출됐을 가능성도 제기되고 있다. 캐피털업계의 관계자는 “직원이 10명 안팎인 작은 회사는 서버 및 보안 관리를 외부 업체에 위탁하고 있다.”면서 “이 때문에 보안 관리가 소홀해 이미 새어나간 고객정보가 많을 것”이라고 추정했다. 일부 회사들은 정보를 해킹한 해커들의 협박에 굴복해 돈을 주고 문제를 덮는 사례도 있다는 게 복수 관계자의 전언이다. 각 캐피탈사는 지난 주말 IT 보안팀을 모두 동원해 해킹 시도가 있었는지 확인 작업을 벌였다. 중대형 규모의 A캐피탈 관계자는 “이번 사건을 계기로 주 단위 해킹 점검 주기를 일 단위로 단축했다.”고 말했다. 제1금융권은 별도의 보안 강화 조치는 없다면서도 고객 불안감이 확산되는 것을 경계하는 눈치다. 우리은행 관계자는 “지난달 인터넷뱅킹 시스템을 새로 단장하며 해킹과 보안의 잠재 위험요소를 체크했다.”면서 “이상 접속 신호를 전문요원들이 24시간 감시하고 있다.”고 말했다. 신한은행도 1년에 네 차례 보안 점검을 하고 관제센터에서 해킹 여부를 수시로 감시하고 있다고 강조했다. 홍지민·오달란기자 dallan@seoul.co.kr
  • [기고] 정보활동과 국가/황성빈 세종대 분자생물학 교수

    [기고] 정보활동과 국가/황성빈 세종대 분자생물학 교수

    최근 누군가 외국 대통령 특사단 숙소에 잠입한 사건이 언론에 공개되면서 나라 안팎이 소란스럽다. 옛 소련과 동유럽권의 붕괴로 체제 경쟁은 막을 내렸지만 국경 없는 세계화가 가속화되면서 ‘영원한 적도 친구도 없는’ 첨예한 정보전쟁 시대가 도래했다. 작은 정보 하나가 국가의 이익과 미래를 좌우하는 시대가 되면서 안보 개념은 기술정보, 문화, 인적자원 등 총체적 국익수호 차원으로 확대됐다. 세계적으로 연계된 범죄·테러 조직이나 마약으로부터 국민을 보호하는 것뿐 아니라 국가 산업기술의 유출방지, 국가 간 협상이나 경쟁 및 투자에 필요한 정보 수집과 지원도 국가안보 차원에서 다뤄지고 있다. 국가 간 ‘정보전쟁’이 치열해지면서 각국이 가진 정보는 국가의 생존과 번영을 좌우하는 원동력이 되었고, 정부가 올바른 방향을 선택하고 효율적인 정책을 구현해 나가도록 도움을 주는 핵심 요소가 됐다. 바야흐로 정보력이 곧 국력이 됐다. 무역협상 무대도 전쟁터와 마찬가지다. 뛰어난 정보와 첩보 역량을 갖춘 쪽이 이기게 된다. 첩보원 한 명이 수집한 정보가 협상의 전세를 완전히 바꿀 수 있고 수천억~수조원의 국가 이익을 가져올 수 있다. 이런 현실을 살피면 새로운 분야에서 첩보활동이 강해지고 있는 분위기는 그리 놀랄 일은 아니다. 실제로 미국, 유럽, 일본 등의 선진 정보기관들은 무역회담에 임하는 외교통상 분야 관리들을 지원한다. 상대국과의 자유무역협정(FTA) 협상이나 주요 상품의 수입·수출을 둘러싼 갈등의 해결 과정에서 협상 대표들은 정보기관의 보고서를 공공연하게 사용한다. 협상에서 더 많은 국익을 가져오려고 감청, 해킹, 잠입 등 영화에 등장하는 온갖 방법이 실제 사용되리라고 예측하는 것은 그리 어렵지 않다. 지난 16일 한국을 방문 중이던 인도네시아 대통령 특사단의 숙소에 국정원 직원이 잠입했다는 내용이 언론에 보도됐다. 이것이 정녕 사실이라면 국정원의 아마추어적 실수는 비난받아 마땅하다. 그러나 더욱 놀라운 사실은 피해 당사자인 인도네시아 정부 쪽이 아닌 가해자인 한국의 언론에서 이를 보도했다는 것이다. “회담이 성공적이었다.”고 했던 인도네시아 측은 한국 언론의 보도로 말미암아 공식적으로 문제 삼기 시작했다. 양 정부 차원에서 이루어졌을 상호이해적 거래는 언론보도 때문에 어쩔 수 없이 깨지고, 한국과 인도네시아 사이의 신뢰에는 금이 가기 시작한 것이다. 언론의 역할은 사실을 알리는 데에만 있는 것인가라고 묻지 않을 수 없다. 국익과 사실 사이에서 균형미를 이끌어 내는 성숙한 언론이 되었으면 좋겠다. 정치권은 이 사건을 자신들의 정치적 목적이나 개인적 이익을 위해 사용하지 않았으면 좋겠다. 국익 앞에서는 이념과 당략을 떠나 한목소리를 내는 타 선진국의 모습을 우리 자신에게서도 보고 싶다. 국가의 이익을 위해 목숨을 내놓고 음지에서 일하는 정보기관 요원들을 보호하고 격려해야 하는 것은 결국 우리 정부와 국민임을 잊어서는 안 될 것이다. 이번 정보기관에 대한 언론과 정치권의 비난 탓에 한국 자신보다 인도네시아를 비롯한 외국이 더 착잡한 시선으로 우리를 바라보지 않을까 심히 걱정된다.
  • 해커 고용해 디도스 공격 ‘사이버 조폭’

    해커 고용해 디도스 공격 ‘사이버 조폭’

    조직폭력배가 어디까지 진화할까. 최근 기업사냥꾼, 주가조작 세력과 손잡고 코스닥 기업을 집어삼킨 조폭<서울신문 2010년 12월 28일자 9면>이 등장한 데 이어, 이번에는 해커까지 고용해 경쟁사 인터넷 사이트를 마비시키는 ‘사이버 조직폭력’까지 감행했다. 서울중앙지검 첨단범죄수사2부(부장 김영대)는 9일 불법 도박사이트를 운영하는 폭력조직원의 사주를 받아 경쟁사에 분산서비스거부(DDos·디도스) 공격을 감행한 서버임대업자 이모(32)씨를 정보통신망 이용 촉진 및 정보보호법 위반 혐의로 구속 기소하고, 해커 박모(37)씨를 불구속 기소했다고 밝혔다. 검찰은 또 이씨 등에게 디도스 공격을 부탁한 인천 석남식구파 조직원 염모(34)씨 등 달아난 4명을 수배하고, 단순 가담자 4명을 약식기소했다. 검찰에 따르면 이씨 등은 석남식구파가 운영하는 불법 도박사이트 서버를 관리해주다 이들의 부탁을 받고 지난해 11월 21일~12월 15일 하루 한두시간씩 경쟁 도박사이트 109곳에 디도스 공격을 감행해 서버를 마비시킨 혐의를 받고 있다. 조직원 염씨 등은 경쟁 사이트가 마비되면 자신들이 운영하는 사이트에 고객이 몰릴 것으로 보고 이씨 등에게 해킹을 돕기 위해 공격용 서버와 좀비PC 5만여대의 목록을 제공한 것으로 조사됐다. 디도스 공격은 악성코드에 감염돼 원격 제어를 받는 좀비PC 여러대를 이용해 특정 서버에 동시에 접속하거나 특정한 동작을 요구하는 등의 방법으로 서버를 마비시키는 해킹기법이다. 기존에는 정책에 대한 불만 표출이나 해킹 실력 과시 등을 목적으로 정부 사이트를 대상으로 시도되는 경우가 많았다. 조폭들은 이를 다양한 분야에 활용했다고 검찰은 전했다. 이들은 서버를 다운시켜 경쟁업체의 영업을 방해하는 것 외에도, 악성코드를 심어놓은 상대의 패를 보면서 도박 승부를 조작해 수익을 올리기도 했다. 또 지난해 11월 23일~12월 10일 한 유명 구직사이트에 “디도스 공격에 안전한 우리 서버를 쓰라.”고 제안했다가 뜻대로 되지 않자, 디도스 공격을 감행해 월 3170만원의 강제 계약을 맺기도 했다. 검찰 관계자는 “종래 해커들이 사이버 청부 폭력을 한다는 소문은 무성했으나, 조폭이 이들을 고용해 디도스 공격을 감행하고 사이버 세계로 활동 영역을 넓힌 사실이 확인되기는 처음”이라며 “지속적 단속으로 무분별한 신종 범죄 확산을 방지하겠다.”고 말했다. 한편 검찰은 악성프로그램을 퍼뜨려 온라인게임 서버를 디도스 공격하거나 상대방 패를 확인해 인터넷 사기도박을 한 혐의 등으로 황모(17)군 등 5명을 소년부 송치 또는 불구속 기소하고 박모(16)군 등 3명을 입건유예했다. 이들은 이씨 등의 지시를 받아 아르바이트 형식으로 일하며 범죄를 도운 것으로 나타났다. 강병철기자 bckang@seoul.co.kr
  • “시크릿 가든 너마저…” 연예계 대본유출 수난사

    “시크릿 가든 너마저…” 연예계 대본유출 수난사

    종영을 단 4회를 남겨둔 SBS 드라마 ‘시크릿 가든’의 결말이 유출돼 제작진이 홍역을 치르고 있다. 방영 전 대본 보안에 만전을 기했지만 결말에 대한 스포일러(주요 내용을 미리 알려주는) 글이 인터넷에 오르자 제작진은 물론 시청자들까지 불만의 목소리가 높다. 최근 커뮤니티 사이트에는 “길라임이 교통사고를 당해 혼수상태에 빠진다.”는 ‘시크릿 가든’의 결말로 보이는 글이 올랐다. 제작진은 “11월 일부 대본이 유출되자 인터넷 카페를 폐쇄했으나 촬영 현장에 몰려드는 팬들을 막을 수 없어 완벽한 보안을 불가능했다.”고 안타까워했다. 대본유출은 드라마 제작진에 적지 않은 타격을 입힌다. 특히 결말이 유출되면 긴장감을 떨어뜨려 몰입을 해칠 뿐 아니라 드라마 자체에 대한 흥미를 떨어뜨려 시청률 하락으로 이어지기도 한다. 제작진이 대본유출 방지를 위해 철통 보안을 외치는 것도 이러한 이유다. 하지만 지난 9월 종영한 SBS ‘내 여자 친구는 구미호’(이하 ‘여친구’)는 제작진의 이러한 노력에도 종영을 단 2회 남기고 대본을 올려둔 온라인 카페가 해킹당해 결말이 공개될 뻔 했다. 다행히 촬영 정보만 유출 됐을 뿐 마지막 대본은 공개되지 않아 ‘여친구’는 마지막회에서 자체 최고 시청률을 기록하며 유종의 미를 거뒀다. 역대 연예계 최악의 대본유출 사고는 예능프로그램에서 벌어졌다. 2008년 첫방송한 SBS ‘패밀리가 떴다’(‘패떴’)는 18주 연속 예능 시청률 1위를 기록하는 등 승승장구 했으나 이효리, 유재석 등 출연진의 대사가 담긴 대본이 인터넷에 공개된 이른바 ‘대본 논란’이 이듬해 터지면서 난관에 봉착했다. “짜고 치는 것이 아니냐.”는 의혹에 휩싸인 ‘패떴’은 이후 출연진 교체와 일명 ‘참돔 논란’ 등을 겪으면서 침체기를 겪다가 결국 1년 8개월 만에 종영한 바 있다. 서울신문 나우뉴스 강경윤기자 newsluv@seoul.co.kr
  • 국내는 일단 오리발…외국은 고객부터

    국내는 일단 오리발…외국은 고객부터

    외국 역시 개인정보 유출로 인한 손해배상 청구 소송이 종종 발생하고 있지만, 기업들이 선고 이전 피해자들에게 적절히 보상해 화해하는 경우가 많다. 우리 기업들이 끝까지 소송을 진행하며 책임을 인정하지 않는 모습과는 사뭇 다른 양상이다. 특히 최근 옥션 등 일부 기업이 배상 책임을 면제받으면서, 우리 기업은 합의보다는 법정에서 책임을 가리려는 경향을 보이기도 한다. 구글은 최근 자사의 소셜 네트워킹 서비스(SNS) ‘버즈(Buzz)’가 사생활을 침해했다는 집단 소송을 당했다. 버즈가 구글의 G메일 사용자들이 자주 쓰는 이메일 주소를 사용자 동의를 얻지 않고 자동으로 공개했다는 것이다. 구글은 총 850만달러(약 90억원)를 내놓으며 원고 측과 합의했다. 합의금은 변호사 비용과 인터넷 사생활침해 방지와 관련된 활동을 하는 단체를 위해 사용될 예정이다. 미국의 금융서비스 회사인 서티지 체크 서비스(Certegy Check Services)는 회사 개인정보 관리 책임자가 대량의 고객정보를 브로커에게 제공하는 바람에 집단소송을 당했다. 우리나라 GS칼텍스와 유사한 사건이 발생한 것이다. 우리나라 옥션처럼 해킹을 당해 고객 정보가 유출된 티제이 엑스사(TJX Companies, Inc)는 피해자들에게 각각 30달러 상당의 상품권을 제공하고, 계열사 쇼핑몰에서 구입한 물품을 특별할인 해주기로 약속해 화해했다. 미국 기업이 개인정보 유출 피해자와 적극적으로 합의하는 것은 집단소송제(Class Action)가 활성화 돼 있기 때문이다. 소송을 제기한 사람뿐 아니라 나머지 피해자에게도 배상해야 하는 만큼, 자칫 천문학적인 금액을 물 수 있다. 임주형기자 hermes@seoul.co.kr
  • ‘복불복’에 우는 국민들

    ‘복불복’에 우는 국민들

    지난 16일 서울중앙지법 민사법정에서 세간의 이목을 집중시킨 선고가 있었다. 2008년 GS칼텍스에서 1150만여명의 개인정보가 유출된 것과 관련, 피해자들이 손해배상을 요구한 사건이었다. 원고는 무려 2만 8000여명에 달했고, 1인당 100만여원의 배상을 요구했다. 승소할 경우 GS칼텍스는 수백억원의 막대한 배상금을 물게 될 판이었다. 하지만 재판부는 “원고에게 헌법이 보장하는 ‘개인정보자기결정권’이 침해됐거나 침해될 상당한 위험이 발생했다.”고 인정하면서도, 손해배생 요구는 기각했다. 유출된 정보가 경찰에 의해 신속히 압수되는 등 실질적 피해가 발생하지 않았다고 본 것이다. 최근 개인정보 무더기 유출 사건이 자주 발생하면서, 이에 대한 손해배상을 요구하는 소송도 줄을 잇고 있다. 하지만 손해배상에 대한 법원 판단은 엇갈리고 있다. 온라인게임업체 엔씨소프트와 국민은행, LG전자 등에서 발생한 사건에 대해서는 1인당 3만~70만원을 배상하라고 판결했다. 그러나 옥션과 포털사이트 다음, GS칼텍스 등에 대해서는 책임을 인정하지 않았다. 개인정보가 유출된 사람들이 입은 피해를 어느 정도까지 인정하느냐에 따라 재판부 판결이 달라진다. 지난 2005년 엔씨소프트가 ‘리니지2’ 이용자의 개인정보를 담은 로그 파일을 암호화하지 않아 수십만명의 정보가 노출된 사건의 경우, 아이디나 비밀정보가 실제 도용됐는지 확인되지 않았음에도 손해를 배상해야 한다고 판결했다. 피해자가 유출된 아이디와 비밀번호를 변경해야 하는 불편을 겪은 만큼 정신적 고통이 있다고 본 것이다. 이 사건은 대법원까지 갔지만 배상이 확정됐다. 국민은행이 2006년 인터넷 복권 통장 가입 고객에게 안내 메일을 보내다 고객명단을 파일로 첨부하는 바람에 개인정보가 유출된 사건 역시, 재판부는 배상을 판결했다. 이 사건도 유출된 정보로 인한 구체적 피해는 확인되지 않았지만, 피해자들이 ‘개인정보자기결정권’을 침해당한 것만으로도 손해를 입었다고 본 것이다. 반면 중국 해커들에게 사이트를 해킹당하면서 회원 1800만명의 정보가 유출된 옥션의 경우, 소송을 제기한 원고가 무려 14만여명에 이르러 사회적 관심이 집중됐다. 당시 1심 재판부는 “옥션이 사고 당시 법령에 정해진 기술적 보안 기준을 어겼다고 보기 어렵다.”며 옥션의 손을 들어줬다. 해킹 사고는 방지 의무를 어겨 사고를 예방하지 못한 경우에만 배상 책임을 지울 수 있다고 판시한 것이다. 상당수 회원은 이같은 판결에 불복, 항소했다. 포털 사이트 다음이 메일 서비스에서 발생한 장애로 회원들의 이메일 주소 내역을 다른 접속자들에게 노출한 사건 역시 배상 책임이 인정되지 않았다. “현재 기술수준으로는 버그 발생 가능성을 완전히 배제할 수 없고, 회원들의 손해 발생 사실을 인정할 증거도 부족하다.”는 게 재판부가 다음에 면죄부를 준 이유다. 하나로텔레콤의 유출 사건 소송을 진행 중인 유철민 변호사는 “옥션은 해킹을 막지 못했다는 점에서, GS칼텍스는 내부 직원이 정보를 유출했다는 점에서 배상 책임을 지우는 게 옳아 보인다.”며 “원고 수가 많다 보니 재판부가 사회적 파장을 고려한 것 같다.”고 말했다. 이인철 변호사(법률사무소 윈)는 “개인정보를 소홀히 다루는 기업들에 경종을 울릴 수 있다는 점에서 배상을 인정하지 않는 판결은 아쉽다.”고 말했다. 임주형기자 hermes@seoul.co.kr
  • 안철수硏, AOS 특허·인증 잇단 획득

    안철수硏, AOS 특허·인증 잇단 획득

    [서울신문NTN 김수연 기자] 안철수연구소는 자사의 온라인 통합보안 서비스인 ‘안랩 온라인 시큐리티(AhnLab Online Security, 이하 AOS)’에 적용된 기술이 특허와 함께 CC, GS인증을 잇달아 획득했다고 13일 밝혔다. 특허를 획득한 기술은 ’인터넷 사이트 보안 시스템 및 그 방법’으로 인터넷 뱅킹 거래 시 해킹으로 인한 정보 유출을 원천 차단해주는 ‘AOS(AhnLab Online Security)’의 4가지 서비스 가운데 ‘시큐어 브라우저(Secure Browser. 이하 AOS 시큐어 브라우저)에 적용된 신기술이다. 해당 기술은 AOS 시큐어 브라우저에 할당된 메모리 영역에 대한 외무 모듈로부터의 접근을 방지한다. ‘AOS 시큐어 브라우저’는 보안 전용 브라우저로 사용자가 이를 선택할 시 외부로부터 침입을 원천 차단하는 별도의 보안 브라우저가 독립적으로 작동한다. 또 이 기술은 인터넷 뱅킹 프로그램이 실행될 때 악성코드가 디버깅을 하거나 메모리에 접근하는 것을 방지함으로써 해킹 시도를 원척적으로 차단한다. 이를 통해 사용자의 계좌와 거래 정보 등을 불법적으로 유출·조작하려는 악의적인 공격으로부터 모든 거래과정을 보호해 안전한 인터넷 뱅킹 환경을 제공한다. 한편 AOS는 이번에 CC인증(EAL2 등급), 굿소프트웨어(GS인증)도 함께 획득했다. CC인증은 1999년 채택된 국제적 정보보호 제품 평가기준으로 정보보호 시스템 공통 평가기준에 의해 평가된다. GS인증은 국내 우수 품질의 소프트웨어에 부여된다. 안철수연구소는 이번 신기술에 대해 미국 특허를 출원 중에 있으며, 아시아 유럽 등 세계주요 지역 및 나라에 추가로 특허를 출원해 AOS를 세계 금융보안 시장에 전파한다는 계획이다. 김수연 기자 newsyouth@seoulntn.com
  • [당신의 스마트폰은 안녕하십니까] ‘탈옥’땐 해킹에 무방비… 와이파이 쓸때만 ‘ON’

    [당신의 스마트폰은 안녕하십니까] ‘탈옥’땐 해킹에 무방비… 와이파이 쓸때만 ‘ON’

    최근 독일 정부와 보안 소프트웨어업체가 애플의 운영체제(OS)를 쓰는 아이폰과 아이패드에서 보안상 결함이 있다고 경고한 데 대해 전문가들은 해킹이나 도청 등의 문제가 실제 발생할 가능성이 있다고 우려했다. 전문가들은 스마트폰이 ‘손안의 PC’라고 불리는 만큼 PC의 보안 위협요소가 그대로 스마트폰에서 본격화될 것이라고 내다봤다. 아이폰에 비해 개방성이 큰 안드로이드폰은 ‘악질 해커’가 비집고 들어갈 가능성이 더 높다. 일부 보안업체는 도청방지 프로그램을 개발하고 있는가 하면 주요 이동통신사들은 스마트폰을 분실했을 때 내부 정보를 삭제하는 원격 제거장치를 내놓고 있다. 아이폰은 앱스토어 운영 방식이 폐쇄적이라 보안 수준이 다른 스마트폰에 비해 높다는 평가를 받았기 때문에 최근 ‘보안 위협’은 상대적으로 심각할 수밖에 없다. 운영체제의 허점을 드러낸 것이라 아이폰3GS를 신규 버전으로 업데이트한 사용자까지 피해를 볼 수 있다는 점에서 우려가 커지고 있다. 안철수연구소 관계자는 “일반 PC에서도 익스플로어의 취약점이 발견되면서 악성 코드가 침투할 가능성이 계속 발견되고 있다. 이는 아이폰도 다르지 않다.”고 말했다. 스마트폰은 PC보다 더 많은 개인정보를 담는다는 점에서 위험성이 크다는 설명이다. 애플이 자체적으로 앱을 심사해 승인하는 폐쇄성이 역으로 취약점을 동반한다는 분석도 있다. ‘하우리’의 최상명 사전대응팀장은 “유료 애플리케이션(응용 프로그램)을 공짜로 쓰기 위해 모바일 운영체제를 변경하는 ‘아이폰 탈옥(잠금장치 해제)’을 하게 되면 해킹에 고스란히 노출될 수 있다.”고 설명했다. 한 보안전문가는 “현재로선 공식 보안 업데이트가 없는 상태라 애플 측이 보안 패치를 내놓기 전까지는 누구든지 ‘순정(탈옥하지 않은) 아이폰’의 루트계정을 탈취당함으로써 도청은 물론 아이폰을 이용한 모든 행동을 제어할 수 있는 위험한 상황”이라고 걱정했다. 스마트폰 사용자가 늘면서 안전한 스마트폰 사용법도 중요해졌다. 국내 보안업체와 이동통신사들도 대책 마련에 분주하다. 안철수연구소 관계자는 “문자메시지나 메일로 수상한 웹사이트 주소를 받았을 경우 아이폰을 통해 접속하지 말고 검증되지 않은 웹사이트의 접근을 자제해야 한다.”고 당부했다. 아이폰 탈옥은 사용자 침해를 불러오기 때문에 각별한 주의가 필요하다. 와이파이나 블루투스 등 네트워크 서비스에 연결돼 있을 경우 스마트폰 정보가 유출될 가능성이 높기 때문에 필요할 때만 켜놓는 방법도 효과적이다. 스마트폰을 잃어버렸을 때 원격으로 주요 데이터를 삭제하는 서비스에 가입하는 것도 피해를 막는 방법이다. KT는 단말기에 보안 패치를 적용하고 와이파이 네트워크의 보안을 강화하고 있다. 국산 단말기의 경우 안철수 연구소 보안 패치를 기본 탑재한 뒤 출시하고 있다. 이후에는 사용자가 업데이트를 하면 된다. SK텔레콤은 ‘T스토어’로 유통되는 애플리케이션의 경우 사전 검증과 이력관리 프로그램을 구축해 운영할 예정이다. 연내에 ‘모바일 보안 관리센터’를 구축해 스마트폰 보안 위협에 대한 대응책을 세우기로 했다. 올 하반기에는 기업의 규모나 업종에 따라 스마트폰 보안 관리를 가능하게 하는 보안 솔루션을 제공할 방침이다. LG유플러스는 현재 출시한 스마트폰(OZ옴니아, 레일라) 등에 안철수연구소의 스마트폰 백신 ‘V3 모바일’을 기본으로 탑재했다. 이 백신은 휴대전화 내 개인정보 유출 등 문제를 일으키는 악성코드를 검출해 치료한다. 실시간 감시 기능을 갖고 있다. 구혜영·이두걸기자 koohy@seoul.co.kr
  • [기고]미국의 인터넷단절권 입법 논란/최진봉 美텍사스주립대 저널리즘 스쿨 교수

    [기고]미국의 인터넷단절권 입법 논란/최진봉 美텍사스주립대 저널리즘 스쿨 교수

    만약 4개월 동안 인터넷을 사용할 수 없게 된다면, 어떻게 될까? 상상만 해도 끔찍한 일이다. 아마도 사회 전체가 공황상태에 빠지게 될 것이다. 그런데, 최근 미국 상원 정보위원회가 유사시 미국 대통령에게 최대 120일까지 인터넷 망을 끊을 수 있는 권한을 부여하는 법안을 만장일치로 통과시켜 연방 상원 본회의에 상정했다. ‘국가 자산으로서의 사이버 공간 보호법(Protecting Cyberspace as a National Asset Act)’으로 명명된 이 법안은 무소속의 조지프 리버먼 의원을 비롯해 공화당 소속의 수전 콜린스 의원, 민주당의 톰 카퍼 의원 등이 주축이 되어 제안했다. 이들은 국가 안보를 위해 국가기관과 공공시설물을 대상으로 한 사이버 공격과 전쟁 등과 같은 유사시 미국 대통령이 사이버 보안을 위해 인터넷 단절 권한을 가지고 있어야 한다고 주장하고 있다. 일명 ‘인터넷 킬 스위치 법안’으로도 불리는 이 법안의 제안을 주도한 리버먼 의원은 언론매체에 기고한 글에서 현재 인터넷 망의 대부분이 민간 업체에 의해 소유·운영되고 있어 사이버 공간이 점점 더 위험한 상황에 노출되고 있다고 주장하고, “사이버 공간의 방어 능력 제고와 국가 안보를 위해 이 법안을 제안했다.”고 강조했다. 이 법안은 사이버상에 비상사태가 발생하면 미국 대통령이 인터넷 서비스 업체와 통신업체 등에 인터넷 서비스 중단을 명령할 수 있도록 허용하고 있다. 그리고 이같은 인터넷 서비스 중단 명령을 최장 120일 동안 할 수 있으며, 필요할 경우 인터넷 중단 기간을 연장할 수 있도록 했다. 한편, 미 의회의 이러한 움직임에 대해 미국의 기업과 시민단체를 포함한 민간단체들이 심각한 우려를 표명하며 정면으로 반대하고 나서 논란이 일고 있다. 미국의 민간단체들은 이 법안이 일반인들의 정보습득 권한과 표현의 자유를 심각하게 침해할 소지가 있고, 표현의 자유를 보장하고 있는 미국 수정헌법 1조에도 정면으로 위배된다고 주장하고 있다. 또한, 사이버상에서의 공격은 현재 민간업체들에서 지속적으로 개발하고 있는 사이버 공격과 해킹 방지, 그리고 퇴치를 위한 컴퓨터 보안 프로그램으로도 충분히 막을 수 있음에도 불구하고 굳이 국가 권력이 인터넷의 단절을 명령할 수 있도록 명문화하는 것은 거의 모든 사회기능이 인터넷과 연결되어 있는 상황에서 사회적으로 더 큰 혼란을 초래할 뿐만 아니라 국민들의 표현의 자유를 심각하게 해칠 수 있다고 지적했다. 현대사회에서 인터넷은 말로 표현할 수 없을 만큼 막대한 영향력을 가진 하나의 권력이다. 어떤 형태로든 막대한 영향력을 가지고 있는 인터넷의 사용과 관리가 특정권력이나 소수에 의해 장악되어 집중화되거나 통제되어서는 안 된다. 만약 특정 집단이나 권력기관이 인터넷을 통제하게 되면 국민들의 표현의 자유와 정보 접근의 자유는 심각한 침해를 당하게 된다. 따라서, 대통령에게 인터넷 단절을 명령할 수 있는 권한을 부여하고 있는 미 상원의 ‘국가 자산으로서의 사이버 공간 보호법’은 철회되어야 한다. 왜냐하면 표현의 자유를 최고의 가치로 내세우고 중국의 인터넷 검열을 맹렬히 비난했던 미국에 어울리지 않는 법안이기 때문이다.
  • 안철수硏, 보안관제 서비스 ‘사이트케어’ 출시

    안철수硏, 보안관제 서비스 ‘사이트케어’ 출시

    [서울신문NTN 김수연 기자] 안철수연구소는 웹사이트 위협 모니터링 서비스인 ‘사이트케어’를 출시했다고 3일 밝혔다. ‘사이트케어’는 기업 및 기관 웹사이트의 해킹, 악성코드 유포, 주민번호 같은 개인정보 노출을 실시간 모니터링해 빠르게 조치하도록 경고해주는 서비스다. 안철수연구소는 “‘사이드케어’의 출시로 자사 웹사이트 및 사용자의 안전을 24시간 365일 유지할 수 있게 됐다”며 “해킹 대응, 민원 대응 비용을 최소화하고 대외 신뢰도를 향상할 수 있으며 국가적 문제인 좀비 PC 확산 방지에도 기여할 수 있다”고 전했다. ‘사이트케어’는 안철수연구소가 자체 개발한 웹 콘텐츠 진단 엔진인 ‘안티 멀사이트 엔진’과 1000만 명 이상의 사용자를 확보한 위험 사이트 차단 서비스 ‘사이트가드’를 기반으로 다양하고 지능적인 공격을 신속히 진단한다. 특히 웹 방화벽을 우회하는 공격, 동적인 스크립트를 통한 공격 등을 빠르게 진단하며, 주민번호 등 웹을 통해 노출되는 개인정보를 탐지하여 신속한 조치를 할 수 있다. 웹 방화벽이 탐지할 수 없는 난독화 스크립트 및 위협, 제휴 사이트 및 광고와 연계된 콘텐츠의 위협까지 진단한다는 것이 장점이다. 또한 PDF 리더, 플래쉬 플레이어 같은 웹 응용 프로그램의 취약점 공격까지 탐지 가능하다. 웹을 통해 사용자 모르게 다운로드 및 실행되는 프로그램도 탐지해 최신 기법의 해킹 공격을 모니터링할 수 있으며 웹 방화벽과 상호보완적으로 사용될 수 있다. 연구소는 ‘사이트케어’ 출시에 이어 자체 관제센터를 구축한 대형 고객을 위한 서버 제품인 ‘사이트케어 엔터프라이즈’와 중소기업 대상 서비스인 ‘사이트케어 라이브’를 차례로 출시할 예정이다. 한편 연구소 측이 집계한 바에 따르면 2008년 8월부터 올 상반기까지 국내 상위 300개 웹사이트 가운데 46%에 해당하는 138개 웹사이트가 악성코드를 유포한 이력이 있다. 또 올 상반기 위험 요소가 발견된 URL 건수는 2만8215건, 악성 URL에 접속한 사용자 수는 261만1383건에 달한다. 안철수연구소 김홍선 대표는 “사이트케어는 트러스가드 DPX에 이어 보안관제 서비스와 결합한 두 번째 사례”라며 “앞으로도 지능적 보안 위협에 입체적이고 효과적으로 대응할 수 있는 종합적인 해법을 제시해나갈 것”이라고 강조했다. 김수연 기자 newsyouth@seoulntn.com
위로