찾아보고 싶은 뉴스가 있다면, 검색
검색
최근검색어
  • IT 보안
    2026-08-16
    검색기록 지우기
  • 수문
    2026-08-16
    검색기록 지우기
  • 시체
    2026-08-16
    검색기록 지우기
  • 대하
    2026-08-16
    검색기록 지우기
  • 이재
    2026-08-16
    검색기록 지우기
저장된 검색어가 없습니다.
검색어 저장 기능이 꺼져 있습니다.
검색어 저장 끄기
전체삭제
2,468
  • 보안뉴스, 정보유출 피해방지 위한 ‘긴급 7대 보안수칙’ 발표

    보안뉴스, 정보유출 피해방지 위한 ‘긴급 7대 보안수칙’ 발표

    KB국민, 롯데, NH농협 등 3개 카드사의 고객정보 유출사건의 충격이 가시지 않고 있는 가운데, 한국공인중개사협회의 홈페이지도 악성 프로그램에 의해 해킹당한 것으로 알려져 논란이 예상된다. 해당 홈페이지는 개인 신상 정보가 담긴 부동산 거래계약서 데이터베이스와 연결돼 있어 계약서까지 해킹됐을 경우 2차 피해가 발생할 수 있다는 지적이 일고 있다. 계속해서 개인정보유출, IT 정보보안 문제가 도마 위에 오르며 국민들의 불안감은 커지고 있다. 이러한 보안위기 상황 속에서 보안전문미디어 보안뉴스(www.boannews.com)는 최근 불거진 개인정보유출사태와 관련해 ‘긴급 7대 보안수칙’을 선정, 발표했다. 보안뉴스가 발표한 ‘긴급 7대 보안수칙’은 다음과 같다. ▲ 각 사이트별 아이디와 패스워드는 각각 다르게 설정한다 ▲ 아이디와 패스워드는 특수문자를 포함하여 복잡하게 만든다 ▲ PC와 휴대폰에 백신프로그램을 설치하고 ‘실시간 감시’로 설정해둔다 ▲ 금융계좌 거래 시 거래내역 ‘실시간 알림 서비스’를 활용한다 ▲공인인증서와 보안카드는 PC와 이메일에 보관하지 않고, 반드시 별도 보관한다 ▲이메일이나 문자메시지 수신 시 모르는 URL은 클릭하지 않는다 ▲ 파일은 백신검사로 악성코드 여부를 확인한 후에 실행한다. 보안뉴스 최정식 발행인은 “이번에 선정한 ‘긴급 7대 보안수칙’은 그동안 발표된 보안수칙과 가이드라인 중 가장 기본이 되면서 꼭 필요한 내용만 모아놓은 것”이라며 “PC와 스마트폰 등을 통해 업무 및 일상생활을 영위하는 대다수 국민들의 개인정보 유출과 바이러스, 악성코드 감염, 각종 피싱, 스미싱 피해를 최소화할 수 있는 가장 기본적인 원칙이기 때문에 이 7가지 수칙만큼은 반드시 준수해야 한다”고 강조했다. 온라인뉴스부 iseoul@seoul.co.kr
  • “英 정보기관, 바이러스 유포·미인계 동원 첩보활동”

    영국 정보기관이 온라인 바이러스 유포, 미인계 등을 동원해 첩보활동을 해 온 것으로 드러났다. 미국 NBC방송은 9일(현지시간) 전직 미국 중앙정보국(CIA) 요원 에드워드 스노든을 통해 입수한 문건을 토대로 영국 정보기관 정부통신본부(GCHQ)가 보안 목적으로 테러 단체나 범죄용의자, 해커 등을 추적한다는 미명하에 “더러운 수법을 사용했다”고 폭로했다. 문건에 따르면 ‘이펙트’라는 이름으로 진행된 이 작전은 “적들의 신뢰를 떨어뜨리고 이를 통해 상대를 파괴하며 저해·방해하는 것”이라고 기재돼 있다. 이 문건들은 GCHQ가 2010∼2012년 미국 측 협력기관인 국가안보국(NSA)과의 합동 회의용으로 만든 자료로 산하 해커전담 조직 ‘합동위협연구첩보그룹’(JTRIG)을 통해 진행된 사이버 첩보활동에 대한 내용을 담고 있다. GCHQ는 온·오프라인을 통해 다양한 작전을 사용했다. 2012년도 문건에는 ‘대사 연회’(Ambassadors Reception)로 이름 붙인 컴퓨터 바이러스를 유포한 내용이 들어 있었다. 이 바이러스는 사용자의 이메일을 삭제하고 모든 파일을 암호화하며 컴퓨터 화면을 뒤흔들도록 만들어졌다고 적혀 있다. 추적 대상을 뜻대로 움직이게 하려는 수단으로 미인계도 언급했다. 첩보요원을 ‘인터넷 데이트’ 상대처럼 가장해 표적에 접근하는 방식인데 “통하기만 하면 아주 성공적”이라는 설명이 붙어 있었다. 추적 대상의 이메일 계정 등을 공격해 동료에게 잘못된 정보를 퍼뜨리게 하거나 사진을 바꿔치기하는 수법도 소개됐다. GCHQ의 추적으로 붙잡혔던 전직 해커 제이크 데이비스는 영국 일간 인디펜던트와의 인터뷰에서 “이메일을 가로채고 바이러스를 퍼뜨리는 정부를 보면 누가 진짜 범죄자인지 모르겠다”고 지적했다. 백민경 기자 white@seoul.co.kr
  • 고객정보 유출 불똥… 보안강화 나선 은행들

    카드사의 대규모 고객정보 유출 사태로 불똥을 맞은 은행들이 부랴부랴 정보 보안 강화에 나섰다. 현장에서는 내부 직원들의 정보보안 의식보다 규제 강화에 초점을 맞춘 땜질식 처방이라는 지적도 나온다. 5일 금융권에 따르면 최근 KB국민은행과 농협은행 등 상당수 시중은행들은 직원의 업무용 컴퓨터에 고객 정보를 직접 저장할 수 없도록 클라우드 시스템을 구축하고 있다. 클라우드 시스템이 갖춰지면 고객 개인정보 등 민감한 정보를 중앙 컴퓨터 또는 온라인 공간에 저장해 놓고 직원들은 각자의 컴퓨터에 정보를 저장하지 않고도 이를 내려받아서 사용할 수 있다. 국민은행 관계자는 “클라우드 방식을 갖춰 직원들이 조회하는 것만 허용하도록 하는 안을 검토하고 있다”고 말했다. 농협은행 역시 정보기술(IT)본부와 중앙본부의 컴퓨터를 클라우드 시스템으로 바꾸고, 모든 은행 컴퓨터의 개인정보 취급 여부를 모니터링할 계획이다. 직원 컴퓨터에 고객의 개인정보가 저장되는 것을 막기 위해 우리은행은 앞으로 직원이 필요할 경우 부서장 승인을 받아 최대 3개월까지만 자신의 컴퓨터에 고객정보를 저장해놓을 수 있도록 규정을 만들었다. 이동식 저장장치(USB)나 이메일을 이용해 정보를 바깥으로 가지고 나가는 절차도 까다로워진다. 신한은행 본점에서는 보안본부 직원이 입회한 경우에만 USB를 사용할 수 있고, 지점에서는 보안본부가 원격 시스템으로 USB 사용을 모니터링한다. 하나은행은 USB를 사용하거나 첨부파일이 있는 이메일을 외부로 보낼 때는 반드시 고객정보보호부의 승인을 받도록 했다. 깐깐해진 은행 내부의 정보보안에 대해 내부에서는 회의 섞인 목소리도 나오고 있다. 정보보호에 대한 인식은 그대로인데 규제만 강화하는 꼴이기 때문이다. 한 은행의 IT부서 관계자는 “굵직한 사건이 터지면 그제서야 절차를 늘리고 규제를 두는 경우가 많은데 정작 현장에서 업무를 하는 직원들의 보안의식을 높이기 위한 교육은 이뤄지지 않고 있다”고 말했다. 윤샘이나 기자 sam@seoul.co.kr
  • 로그인 안 되고 첨부파일도 못 보는 ‘정보공개 앱’

    로그인 안 되고 첨부파일도 못 보는 ‘정보공개 앱’

    대학원에서 행정학을 공부하는 김은주씨는 논문 자료를 구하려고 태블릿PC 아이패드에서 ‘모바일 정보공개’ 애플리케이션(앱)을 내려받았다가 이내 삭제해 버렸다. 로그인 자체가 안 되는 바람에 필요한 정보공개청구가 불가능했기 때문이다. 안드로이드 운영체제의 스마트폰으로 다시 시도했지만, 역시 로그인에서부터 벽에 가로막혔다. 어쩌다가 로그인에 성공해도 앱에서는 PC 버전과 달리 사전정보 목록 말고는 정보공개청구를 제대로 할 수 없다. 중요한 첨부파일을 정작 열어볼 수 없기 때문에 예전에 청구했던 자료를 다시 보는 것도 불가능하다. 또 수수료 납부 기능이 없어서 힘들게 받은 답변 자료를 목록만 확인할 수 있을 뿐, 내용을 수신할 수도 없다. 김씨는 “앱을 실행하면 첫 화면에 ‘어디서나 쉽고 편하게 정보공개시스템을 이용하세요’라는 문구가 보이는데, 뭐가 쉽고 편하다는 건지 이해가 안 된다”며 분통을 터뜨렸다. 28일 안전행정부에 따르면 정보공개 앱은 스마트폰, 태블릿PC 등을 통해서도 PC 버전의 ‘정보공개시스템’(www.open.go.kr)을 이용할 수 있도록 하자는 취지로 2012년에 구축됐다. 정보공개 제도 안내와 더불어 사전에 공개된 정보목록 검색, 정보공개청구, 청구 처리과정 등을 이용자가 확인할 수 있도록 설계돼 있다고 했다. 하지만 현실에선 이용자들의 화만 돋우는 애물이다. 이런 앱을 만들기 위해 안행부는 개발업체인 H사에 2억 4892만 6000원이나 지급했다. 정보기술(IT) 개발자인 김상인씨는 “정보공개시스템 홈페이지를 모바일용으로 그대로 옮겨놓은 정도에 불과하다”면서 “솔직히 앱이라고 부르기도 민망한 수준”이라고 말했다. 서울신문이 정보공개청구를 통해 입수한 ‘검사확인서’를 보면 안행부는 정보공개 앱 개발이 끝난 뒤 모든 세부사업의 검사 판정 결과가 합격임을 확인해 줬다. 그러나 안행부가 요구한 세부항목 가운데 청구 신청, 처리상태 확인, 정보공개 실시, 회원관리 등은 지금도 구현이 안 된다는 점에서 부실한 사업 집행이고, 졸속 심사라는 비난을 피할 수 없게 됐다. 안행부는 지난해 정보공개 앱의 불편 사항을 해소하기 위해 또 3000만원을 들여 연말까지 문제를 해결하겠다고 공언한 바 있다. 하지만 아직까지 바뀐 건 아무것도 없다. ‘정부3.0’은 새로운 정부 운영의 패러다임으로 채택됐다. 정부3.0의 첫 단추가 공공정보의 공개이다. 그런데 중앙행정기관과 지방자치단체에 온라인으로 정보공개를 청구할 수 있는 정보공개시스템은 기능 개선은 뒷전인 채 겉으로 보이는 디자인만 최근 바꾸고, 작동 오류는 여전해 이용자들의 불만을 사고 있다. 정보공개시스템에 접속하면 상단에 정보공개도우미라는 배너에 이어 ‘열린마당’이 나온다. 정보공개청구를 하는 시민들이 문의사항이나 불만사항을 올리는 게시판이지만 하루에도 수십건씩 성인광고가 쌓인다. IT 전문가들은 이에 대해 “부실한 관리에 앞서 보안에 취약하다는 것을 말한다”고 입을 모은다. 한 전문가는 열린마당을 살펴본 뒤 “웹 개발을 6개월 정도 배운 사람이 게시판 만들면 딱 이런 식으로 되곤 한다”고 꼬집었다. 일반적인 질의응답 역시 2009년 4월 17일까지 운영자가 답글을 게시했고 그 이후에는 아무런 답글도 없다. 안행부는 2005년부터 3차에 걸친 시스템 구축에 각각 24억원, 22억 3000만원, 17억 5400만원이나 되는 예산을 투입하고 2007년부터 2012년까지 유지보수 비용으로 약 4억원을 썼다. “이용하다가 답답한 마음에 담당자를 찾아 전화해도 항상 통화 중”이라는 지적도 나온다. 이는 지난해까지 시스템 전화 응대 인력이 단 두 명뿐이고 전화 회선 하나를 시민과 각 공공기관의 정보공개 담당 공무원들이 함께 사용하고 있기 때문이다. 안행부는 최근 정보공개시스템을 위탁운영하는 업체를 바꾸면서 전화 상담원을 2배로 늘렸다고 해명했으나, 전화는 여전히 통화 중이다. 투명사회를 위한 정보공개센터의 전진한 소장은 “반드시 비밀을 지켜줘야 할 개인정보는 누출로 인한 피해가 늘어나는데, 공익을 위해 공유해야 할 정보는 꽁꽁 싸매려 한다”고 말했다. 전 소장은 또 “박근혜 대통령이 ‘정부3.0’을 강조하는 건 높이 평가한다”면서도 “그러나 이를 뒷받침해야 할 보좌진이나 공공부문에선 마지못해 흉내만 내는 것 같다”고 말했다. 이어 “정보공개 관련 업무를 지휘하는 과장 이상 간부들을 대상으로 한 교육이 시급하다”고 강조했다. 강국진 기자 betulo@seoul.co.kr 김민석 기자 shiho@seoul.co.kr 최지숙 기자 truth173@seoul.co.kr 오세진 기자 5sjin@seoul.co.kr
  • 금융권, 지난해 ‘정보보호 예산’ 22% 줄였다

    금융권, 지난해 ‘정보보호 예산’ 22% 줄였다

    은행, 증권, 보험, 카드 등 4대 금융업계의 116개사가 지난해 정보 보호 예산을 전년 대비 평균 22.4%가량 줄인 것으로 나타났다. 도이치증권은 지난해 정보기술(IT) 보안(정보 보호) 인력이 단 한 명도 없는 것으로 확인됐고, 우리카드는 보안 인력이 2명(IT 인력의 3%)에 불과해 전자금융거래법(보안 인력은 IT 부문 인력의 5% 이상)을 위반한 것으로 드러났다. 금융사 최고경영자(CEO)의 관심 부족과 수익성 논리에 치우친 결과로 해석된다. 서울신문이 28일 이노근 새누리당 의원실을 통해 입수한 금융감독원의 ‘금융사 IT 보안 예산 및 IT 보안 인력 현황’ 자료에 따르면 지난해 금융권 116개사의 정보 보호 예산은 평균 79억 5000만원으로 전년(102억 5000만원) 대비 22.4% 감소했다. 지난해 정보 보호 예산 141억원을 책정한 은행권(18개사)의 삭감 폭이 가장 컸다. 2012년(218억원) 대비 35.3% 깎였다. 증권업계(49개사)와 보험업계(41개사), 카드업계(8개사)의 지난해 정보 보호 예산도 전년 대비 각각 14.8%, 14.0%, 3.5% 줄었다. 규모로는 증권사가 지난해 평균 23억원으로 가장 적었고 보험(43억원)과 카드(111억원), 은행(141억원) 순이었다. 보안 인력도 빈약했다. 지난해 은행권의 IT 인력은 업체당 평균 387명으로 이 중 보안 인력은 24명(6.2%)이었다. 전자금융거래법상 보안 인력은 ‘IT 인력의 5% 이상’(5% 룰)이어야 한다는 조건을 겨우 충족했다. 그러나 내용을 들여다보면 ‘눈 가리고 아웅하는 격’이라는 지적이 나온다. 보안 인력에는 단순한 PC 유지·보수 인력과 네트워크 유지·보수 인력도 포함됐기 때문이다. 보안 인력의 ‘5% 룰’을 맞추기 위한 꼼수라는 얘기다. 이기웅 경제정의실천시민연합 경제정책팀 부장은 “고객 정보는 금융사의 큰 자산인데, 이를 책임지는 보안 인력은 절대 수가 부족한 데다 상당수가 외부 용역업체 직원”이라면서 “수익성 논리와 5% 룰에 따르다 보니 기형적인 구조가 만들어졌다”고 지적했다. 증권과 보험, 카드는 더 열악했다. 증권 49개사 중 절반이 넘는 25개사의 보안 인력이 ‘2명 이하’로 나타났다. 도이치증권은 보안 인력이 아예 없었고, 부국증권과 BS투자증권, 맥쿼리증권 등 19개사의 보안 인력은 1명뿐이었다. IBK투자증권과 KTB투자증권 등 5개사도 2명에 불과했다. 보험 41개사 중 농협손해보험과 코리안리재보험, KB생명보험도 보안 인력이 각각 2명이었다. 이번 카드 사태의 주범인 KB국민카드와 롯데카드도 보안 인력이 각각 12명, 15명에 그쳤다. 김경두 기자 golders@seoul.co.kr
  • [사설] 개인정보 유출, 특위 국정조사로 해법 찾아라

    3개 신용카드사의 고객정보 유출에 따른 국민 불안이 가중되는 가운데 정부와 정치권의 움직임이 부산하다. 정부는 유출 정보를 악용한 2차 피해를 막겠다며 연일 강도 높은 대책을 쏟아내고 있다. 개인정보 유출 금융사에 대한 징벌적 과징금 부과에서부터 금융사 전화·이메일 판촉행위 금지, 스팸문자 번호 차단 등을 통해 유출 정보를 활용한 2차 금융범죄를 최대한 억제하겠다고 밝혔다. 금융감독 당국의 책임자는 물론 심지어 대통령의 금융정보까지 털린 마당이니 정부 당국자들이 지금 얼마나 발을 구르고 있을지 짐작이 간다. 그러나 정부의 이런 긴급처방이 성난 민심을 달래고 실제로 2차 피해를 억지하는 성과를 거둘지는 극히 미지수다. 오히려 허둥대는 정부 모습에 더 불안을 느끼는 국민이 적지 않을 성싶다. 사실 개인정보 유출은 어제오늘의 일이 아니다. 해킹이나 불법거래 등을 통해 수없이 개인정보가 유출돼 왔다. 2010년 삼성카드 80만건을 필두로 2011년부터 2012년까지 유출된 정보만 6342만건에 이른다는 통계도 있다. 정부 대책도 2011년 6월 금융회사 IT보안 강화 종합대책, 2013년 7월 금융전산 보안강화 종합대책 등 그때그때 나왔으나 이번 사태를 막지는 못했다. 정부 대책이 즉응적 처방에 그치다 보니 여기저기 뚫리는 구멍을 온전히 틀어막지 못한 것이다. 개인정보가 새는 구멍도 결제망 대행업체(VAN), 인터넷 쇼핑, 홈쇼핑, 게임사이트 등 이루 헤아리기조차 힘들다. 어디 금융업종뿐인가. 지난 5년간 공공기관에서 새 나간 개인정보만도 439만건이다. 개인정보가 더 이상 개인정보가 아닌 세상에서 진작부터 살아온 셈이다. 이번 카드3사 개인정보 유출사태는 지금 전 세계적 주목을 받고 있다. ICT(정보통신기술) 강국인 한국이 정보 유출에 어떻게 대응하고 어떤 보안책을 강구하는지 지구촌이 지켜보고 있다. 단기 대응을 넘어 중장기적 관점의 범국가적 논의가 이뤄져야 한다. 그리고 여기에는 개인정보 보호뿐 아니라 향후 고도정보화시대의 산업 역량 확충을 위한 개인정보 활용 문제도 함께 다뤄져야 한다. 국민 개개인의 권익 보호를 위한 개인정보 보호와 의료와 치안, 미래산업 등에서 막대한 파급효과를 가져올 개인정보 활용이 상충되지 않고 조화를 이룰 법적 제도적 방안을 강구해야 하는 것이다. 긴 여정의 방대한 논의다. 정부와 국회가 머리를 맞대야 한다. 이번 사태에 대한 국회 차원의 국정조사가 그 출발점이 돼야 한다고 본다. 개인정보와 관련해 사회 모든 영역을 아우르는 제도적 정비가 추진돼야 하며, 이를 위해 각계의 목소리를 담을 국회 차원의 특위 구성이 필요하다. 국정조사도 이 특위가 맡는 것이 온당하다. 정부와 여당은 보다 열린 자세로 민주당의 요구를 수용하기 바란다.
  • [금 가는 신용사회 ] 당신의 보안점수는요? 빵점!

    [금 가는 신용사회 ] 당신의 보안점수는요? 빵점!

    2011년 농협 전산망 마비와 현대캐피탈 해킹 사건, 지난해 농협·신한은행 등을 상대로 한 3·20 사이버테러 등 굵직한 사건이 터질 때마다 국내 금융사들은 보안 태세 점검과 강화를 외쳐 왔다. 그러나 금융사들은 지난 몇 년 동안 곳간 문 앞 울타리를 한 겹 더 쳤을 뿐 울타리에 작은 틈만 하나 생겨도 안에 든 재물을 속수무책으로 털리는 허점을 고스란히 드러냈다. 상당수 금융사가 개인 식별 정보 암호화 등의 근본적인 보안 강화 작업을 미뤄 왔기 때문이다. 실제로 이번 사태를 빚은 KB국민카드, 롯데카드, NH농협카드를 비롯한 카드사와 은행권의 개인 정보 암호화는 밑바닥 수준인 것으로 드러났다. 금융사들은 개인정보보호법에 따라 2012년 12월까지 주민등록번호, 비밀번호 등의 고객 식별 정보가 유출, 분실되지 않도록 암호화하는 작업을 완료했어야 했지만 이를 이행한 곳은 거의 없다. 개인 정보 데이터베이스(DB)를 암호화하면 정보가 유출되더라도 식별이 불가능하다. 지난해 국정감사에서 김영주 민주당 의원이 금융감독원으로부터 받은 자료에 따르면 금융사 103곳 중 절반 이상인 60개 기관이 개인 정보를 암호화하지 않았다. 17개 시중은행 가운데 암호화를 완료한 은행은 전북은행 한 곳이었다. 정보 유출 사태를 빚은 카드 3사도 고객 식별 정보를 암호화하지 않은 상태로 보관하고 있었다. 다른 카드사들도 사정은 마찬가지다. 삼성카드와 하나SK카드, 비씨카드 등은 고객 개인 정보에 대한 암호화 작업을 해 둔 상태지만 일부 시스템에만 적용돼 있다. 카드사의 한 관계자는 “그동안은 내부적으로 예산 제약이나 타당성 검토 등의 여러 가지 이유로 고객 DB 전면 암호화를 시작하지 못했는데 최근 여러 기술보안 업체에 상담을 의뢰해 둔 상황”이라고 말했다. 금융사의 정보 보호 예산은 연초에 계획한 예산을 모두 집행하지 않아 ‘대외 과시용’이라는 지적도 나온다. 롯데카드는 2012년 정보 보호 예산액이 85억원이었으나 집행액은 47억원으로, 계획 대비 45%나 덜 투자했다. 국민카드는 예산액을 2012년 113억원에서 지난해 76억원으로 33%가량 줄였다. 2012년 실제로 집행된 정보 보호 예산은 48억원에 그쳤다. 계획한 예산의 42%만 투자한 셈이다. NH농협은행을 포함한 NH농협카드의 2012년 정보 보호 예산액은 무려 1104억원(집행액 971억원)을 기록했지만 지난해는 406억원으로 뚝 떨어졌다. 2011년 농협 전산 사고 여파로 이듬해 예산을 크게 늘렸다가 세간의 관심이 멀어지자 다시 투자금을 줄였다.4대 은행의 정보 보호 예산과 집행액도 상당한 격차를 보였다. KB국민은행은 2012년 정보 보호에 341억원을 투자할 계획이었지만 실제로 투자한 금액은 221억원이었다. 신한은행은 175억원에서 155억원, 우리은행은 186억원에서 175억원, 하나은행은 238억원에서 100억원으로 계획 대비 투자액을 줄였다. 금융당국 관계자는 “정보 보호 예산을 투자로 생각지 않고 지출로만 생각해서 이런 격차가 생긴 것으로 보인다”고 지적했다. 물리적 보안장치는 갖춰져 있지만 이를 운용하는 인력 관리가 허술한 점도 한 원인이다. 2011년 농협 전산망 마비 사태 이후 한국인터넷진흥원(KISA)은 ‘정보기술(IT) 외주 인력 보안 통제 안내서’를 만들었지만 현장에서 규제 효과를 보지 못하고 있다는 지적이 나온다. 오희국 정보보호학회장(한양대 컴퓨터공학과 교수)은 “이동식 저장장치(USB)로 정보를 빼내 가는 등 초보적인 수준의 보안 구멍이 난 것은 제도가 허술하다기보다 이를 지키지 않는 인력의 문제”라고 말했다. 이미 앞서 대규모 개인 정보 유출 사건을 겪은 일부 금융사는 직원이 고객 정보를 조회하거나 출력할 때 관리자에게 실시간으로 통보되고 일주일에 한번 불필요한 고객 개인 정보를 동시에 파기하는 등의 시스템을 마련했지만 물 샐 틈 없는 보안을 보장하기는 어려운 상황이다. 한 카드사 관계자는 “고객 관련 정보를 조회하거나 출력할 때 일일이 관리자의 결재를 받아야 하는 등의 시스템을 두고 있지만 예상치 못한 직원의 ‘일탈’까지 사전에 통제하기는 어렵다”고 말했다. 신종 금융 사기 수법에 취약한 금융권의 보안도 불안 요소다. 최근 신한은행과 농협은행에서 발생한 신종 ‘메모리 피싱’ 수법은 기존의 피싱 범죄가 고객의 계좌 비밀번호와 공인인증서, 보안카드 등의 정보를 빼돌려 돈을 빼 간 것과 달리 금융 정보 유출 없이 이체 정보를 바꿔 돈을 빼돌린 것이다. 윤샘이나 기자 sam@seoul.co.kr 김경두 기자 golders@seoul.co.kr
  • ‘귀’로 스마트폰 잠금 해제…新생체인식 앱 화제

    ‘귀’로 스마트폰 잠금 해제…新생체인식 앱 화제

    손이 아닌 ‘귀’로 스마트폰 잠금 해제를 할 수 있다면 믿을 수 있을까? 최근 기존 상식을 뛰어넘는 특이한 방식의 안드로이드 어플리케이션이 개발돼 네티즌들의 관심이 집중되고 있다. 영국 일간지 데일리메일은 미국 데카르트 바이오메트릭 사가 ‘귀 생체 인식’ 모바일 보안 솔루션을 개발했다고 23일(현지시간) 보도했다. 프랑스 철학자 데카르트의 유명 명언인 “나는 생각한다 고로 존재한다(Cōgitō ergo sum)”에서 따온 것이 유력해보이는 ‘ERGO’라는 이름의 해당 어플리케이션은 “사람마다 고유한 지문형태가 있는 것처럼 ‘귀’ 역시 마찬가지”라는 발상에서 출발한다. 사람마다 고유한 귀 형태를 스마트폰 센서(카메라)가 인식해 잠금이 해제되는 방식으로 구동되는 해당 어플리케이션은 현재 특허 출원 과정 중이며 가격은 3.99달러(약 4300원)로 계획 중이다. 한편 해당 어플리케이션과 같은 형태의 바이오인식 시스템은 모바일 보안 중요성이 커지는 요즘 특히 각광받고 있는 분야다. 이는 복제가 거의 불가능한 개개인 생체 고유 정보인 지문, 음성, 망막 등을 이용한 보안 시스템으로 크게 ‘센서’와 ‘프리프로세싱’으로 구성된다. 기본 구조는 생체 인식 초기 입력신호를 받아들이는 ‘입력부’, 입력신호를 변환해 고유의 특징으로 변환하는 ‘특징추출부’, 이 특징을 시스템으로 전송한 뒤 저장된 기존의 특징과 비교해 최종 접근 승인을 내리는 ‘비교부’로 각각 구성돼 있다. 사진=데일리메일 캡처  조우상 기자 wscho@seoul.co.kr
  • 2012년 코스콤도 뚫렸다

    국내 35개 증권사의 정보기술(IT) 시스템을 위탁관리하는 코스콤(옛 증권전산)의 보안망도 뚫린 것으로 뒤늦게 확인됐다. 개인 정보가 대거 유출된 카드업계뿐만 아니라 증권업계도 보안 및 개인정보 관리 실태에 대한 점검이 시급하다. 22일 금융투자업계에 따르면 2012년 12월 코스콤의 한 직원이 사내에서 쓰는 컴퓨터가 해킹당해 업무 자료 일부가 빠져나갔다. 유출된 자료는 다행히 코스콤의 전산실 설비와 관련된 내용이라 피해가 크지 않았다. 만약 이 자료가 고객 정보였다면 엄청난 파문이 일었을 것으로 업계 관계자들은 보고 있다. 코스콤은 2012년 9월 중순부터 사내 업무망과 인터넷망을 분리해 직원들이 두 대의 컴퓨터를 사용하도록 했다. 업무 전산망에 인터넷 접속을 못 하도록 해 해킹 공격 등에 대비하자는 취지였다. 그러나 해킹을 당한 직원이 업무 자료를 이동식저장장치(USB)에 담아 사내 업무용 컴퓨터에서 인터넷용 컴퓨터로 옮기는 과정에서 코스콤이 강조한 ‘철통 보안’은 쉽사리 무너졌다. 이 직원의 컴퓨터가 원격조종과 데이터 절취가 가능한 악성코드에 감염되면서 코스콤 업무 자료가 해킹 경유지 서버가 있는 일본으로까지 유출됐다. 코스콤 측은 “직원 1명의 인터넷용 컴퓨터 이외에 다른 컴퓨터에서는 악성코드 감염이나 피해가 일어나지 않았다”면서 “내부 업무망에는 해커가 침입하지 못해 고객 정보가 전혀 유출되지 않았다”고 설명했다. 당시 해킹 피해가 미미했지만 코스콤에서 발생한 사고라는 점에서 금융감독당국, 국정원 등도 초미의 관심을 두고 조사를 벌인 것으로 알려졌다. 코스콤은 국내 62개 증권사 중 35개사의 고객 정보를 관리하고 있다. 여기에는 계좌 정보, 거래 실적, 출납 관계, 투자 내역 등이 모두 포함된다. 한 증권사 관계자는 “시스템 안정성이 비교적 높은 코스콤의 인터넷망이 뚫렸다면 다른 곳은 말할 것도 없지 않으냐”면서 “증권업계 전반적으로 보안과 개인정보 관리 실태를 점검할 필요가 있다”고 말했다. 김진아 기자 jin@seoul.co.kr
  • “그동안 설치한 보안프로그램은 다 뭐냐” 피해자들 분노

    “카드사 홈페이지에서 수차례 설치했던 액티브X 같은 보안 프로그램들은 다 뭔가요? 이동식 저장장치(USB) 하나로 수천만 명의 정보가 새어나가는 시스템이면서 노이로제에 걸릴 만큼 귀찮게 했던 건가요?” 카드사 개인 정보 유출과 카드사들의 안일한 대처에 대한 피해자들의 분노가 점점 커지고 있다. 코리아크레딧뷰로(KCB) 직원 A씨는 2012년 5월부터 지난달까지 KB국민카드, NH농협카드, 롯데카드의 고객 정보 1억여건을 몰래 빼내 대출광고업자에게 유통했다. 카드사들은 고객 불편을 초래하면서까지 백신, 키보드 보안, 암호화 프로그램 등을 겹겹이 설치해 놓았지만, 정작 집안 단속엔 소홀했던 셈이다. 정보기술(IT) 대기업에 근무하는 허오영(28)씨는 21일 “직원에 대한 고객정보 관리 교육과 통제에 무관심하면서 해킹에 대비하는 건 모래 위에 성을 쌓는 꼴”이라고 말했다. 신용카드를 정지하거나 해지하고 국외로 나간 유학생, 주재원, 이민자 등의 불만도 크다. 일부는 개인 정보가 유출됐는지 확인할 방법조차 없기 때문이다. 유출 여부를 확인하려면 카드 정보(번호·비밀번호·유효기간 등)나 공인인증서, 휴대전화 등 3가지 중 1가지 정보가 필요하지만 없는 이들도 상당수다. 전화상담을 통해 확인할 수 있다지만 시차 탓에 시간대가 맞지 않아 카드사 직원들과 통화할 수 없는 경우도 대부분이어서 발만 동동 구를 뿐이다. 영국에서 유학 중인 양혜영(38·가명)씨는 “수년 전에 국민카드를 가지고 있다가 해지했지만, 5년까지는 개인 정보가 남아 있다고 해서 확인을 해보려고 했지만, 방법이 없었다”면서 “2차 피해가 발생하더라도 속수무책”이라고 밝혔다. 카드사들의 꼼수를 지적하는 이들도 있다. 국민·NH농협카드 홈페이지에 접속하면 ‘유출정보 확인하기’란 페이지로 넘어가는 반면 롯데카드는 ‘해당 정보 확인하기’란 모호한 용어를 사용했다. 김철민(43·가명)씨는 “유출된 정보 바로 아랫줄에 검찰이 발표했다는 문구를 달아 내 정보가 유출되지 않은 것처럼 보이게 했다”면서 “카드사의 꼼수가 아니냐”며 분통을 터뜨렸다. 이성원 기자 lsw1469@seoul.co.kr
  • 수십억 보안 비용 아끼려다… 천문학적 금액 물어낼 판

    카드 3사가 한 해 수십억원 정도 들어가는 보안 비용을 아끼려다 그보다 10배 이상의 비용을 토해 내는 상황에 직면했다. 수십만건의 카드 재발급 비용을 포함해 향후 집단 소송에서 패소한다면 천문학적인 손해 배상금을 물을 수밖에 없는 상황이다. 금융감독원에 따르면 21일 오후 6시 기준으로 카드 재발급을 신청한 고객은 NH농협카드가 52만 5000명, KB국민카드가 24만 6000명, 롯데카드가 20만 2000명 등으로 집계됐다. 카드 한 장당 재발급 비용이 5000원 수준이니 현재까지 재발급 비용만 50억원에 육박하고 있다. 카드 재발급 신청이 계속 증가하고 있어 비용은 더 늘어날 것으로 보인다. 현재까지 법인과 사망자를 뺀 개인정보 유출 건수만 8245만여건으로, 이것이 모두 재발급으로 이어진다면 최대 4122억원 수준이다. 집단 소송이 진행되면서 이에 대한 손해배상 부담도 떠안을 가능성이 있다. 지난 20일 피해 고객 130여명의 공동 소송을 제기한 법무법인 조율의 신용진 변호사는 “소송을 제기한 피해 고객 1명당 카드사를 상대로 60만원의 정신적 피해보상 등을 요구했다”면서 “네이트의 고객 정보 유출 때는 1명당 20만원의 손해배상 판결이 나왔는데 이번에는 정보 유출 상황이 더 크니 손해배상 정도도 더 클 것으로 전망된다”고 말했다. 카드사의 신뢰도 하락에 따른 비용 부담은 돈으로 따질 수 없는 부분이다. 개인정보 유출로 정보기술(IT) 보안 강화에 따른 추가 비용과 함께 이미지 쇄신에 따른 마케팅 비용도 늘어난다. 카드 3사만이 아니라 전 금융권이 위기의식으로 IT 보안 투자를 늘릴 수밖에 없다. 카드업계 고위 관계자는 “이번 사태로 금융 당국이 정보 보호 규제를 강화할 것으로 보이기 때문에 업계 전체로 보면 비용이 추가로 발생하는 상황”이라고 말했다. ‘금융회사 정보기술 부문 보호업무 모범규준’에 따르면 금융사는 자체 IT 인력을 5% 이상 확보하고 IT 예산 7% 이상을 정보 보호에 투자해야 한다. KB국민은행 등 은행권의 연간 IT 예산은 2000억~3000억원 수준으로, 이 가운데 정보 보호예산(7% 이상)은 200억원 안팎이다. 카드사는 이보다 적은 100억원 미만으로 추정된다. 하지만 최고경영자(CEO)의 성향에 따라 이마저도 투자를 안 하는 곳이 수두룩하다는 게 업계의 진단이다. 김인석 고려대 정보보호대학원 교수는 “금융사들은 단순한 PC 유지 보수 인력도 정보 보호 인력으로 포함시킨다”면서 “정보 보호 예산도 인건비를 포함하거나 연수 예산을 과다하게 포함시키는 등의 방법으로 기준을 맞추는 데 급급하다”고 지적했다. 김진아 기자 jin@seoul.co.kr 김경두 기자 golders@seoul.co.kr
  • 보안·카드제조사 주가 급등

    카드사 개인정보 유출 사태로 정보 보안 필요성이 강조되면서 정보기술(IT) 보안 및 카드 재발급 관련 기업의 주가가 급등하고 있다. 이들 보안주는 테마주로 개인정보 유출 사태가 진정되면 다시 주가가 크게 떨어질 가능성도 있어 투자에 주의해야 한다. 정보보안 및 금융 IT 서비스 업체인 이니텍, 카드 재발급 관련 칩을 생산하는 아이씨케이, 국내 최대 신용카드 제조업체인 바이오스마트 등은 21일 모두 상한가를 기록했다. 이날 이니텍은 565원(14.93%) 오른 4350원, 아이씨케이는 355원(14.85%) 오른 2745원, 바이오스마트는 395원(14.85%) 오른 3055원에 각각 거래를 마쳤다. 반면 정보 유출 사태의 중심에 있는 KB금융 주가는 이날 개장 후 크게 떨어졌으나 오후 들어 오름세로 돌아서 전 거래일보다 200원(0.51%) 오른 3만 9250원에 장을 마감했다. 유진호 우리투자증권 연구원은 “이니텍은 최근 금융권의 보안사고로 금융회사들이 관련 투자를 늘릴 것으로 보여 수혜가 기대된다”고 분석했다. 이니텍은 국내 금융기관 대상 보안 사업 시장점유율 1위사다. 김진아 기자 jin@seoul.co.kr
  • 3년전 유출때도 솜방망이 처벌…금융당국이 화 키웠다

    3년전 유출때도 솜방망이 처벌…금융당국이 화 키웠다

    ‘난 네가 2011년 4월에 한 일을 알고 있다.’ 1억 400만건의 고객 정보가 유출된 이번 ‘카드 사태’의 책임론에서 한발 비켜 서 있는 금융 당국에 대한 비판이 제기되고 있다. KB국민카드, NH농협카드, 롯데카드 등 카드 3사와 코리아크레딧뷰로(KCB) 최고경영자(CEO)의 줄사퇴에 이어 다음 달 전직 임원과 지주사 경영진 문책까지 예고된 상황에서 책임의 한 축인 금융 당국이 ‘갑’(甲)의 위치에서 연대 책임을 떠넘기려는 모습을 보여서다. 신제윤 금융위원장도 21일 이를 의식한 듯 “내가 책임질 일이 있으면 책임지겠다”고 말했다. 지난 8일 검찰의 중간수사 발표 이후 금융 당국 수장이 책임을 언급한 것은 처음이다. 최수현 금융감독원장에 대한 책임론도 불거졌다. 김상민 새누리당 의원은 “이번 사태의 근본 원인은 기업의 부실한 개인 정보 관리와 함께 금감원의 관리 감독 부실, 국민의 개인 정보 보호를 소홀히 한 정부에 있다 ”면서 “금감원장이 이번 사태의 총체적 책임을 져야 한다”고 지적했다. 고객 정보 유출에 대한 금융 당국의 과거 대처 내용을 들여다보면 이번 카드 사태가 ‘민관 합작품’으로 해석될 수 있는 대목이 적지 않다. 금융사의 보안을 무디게 한 책임이 금융 당국에 있기 때문이다. 2011년 4월로 거슬러 올라가 보자. 같은 달 19일 금융위원장과 금융감독원장은 국민적 관심사로 떠오른 농협과 현대캐피탈의 고객 정보 유출 사태를 수습하기 위해 간담회를 열고 금융지주사 회장 등에게 보안 점검과 대책 마련을 당부했다. 또 금융 정보기술(IT) 보안 강화를 위한 태스크포스(TF)도 구성했다. 이어 내부 통제 개선과 외주 용역 관리 개선을 담은 ‘금융 IT 보안 강화 종합대책’이 발표됐다. 당시 김석동 금융위원장은 “금융사에서 심각한 IT 보안 사고가 발생하면 CEO가 직접 책임을 지도록 하겠다”고 밝혔다. 그러나 엄포로 끝이 났다. 고객 정보 175만건을 유출한 현대캐피탈의 정태영 사장은 ‘주의적 경고’에 그쳤다. 2011년 8월 고객 정보 5만건이 유출된 하나SK카드의 이강태 사장도 주의적 경고를 받아 비씨카드 사장으로 자리를 옮길 수 있었다. 징계 여부에 따라 사장 취임이 불명확했지만, 금융 당국의 솜방망이 처벌로 비씨카드 CEO에 올랐다. 고객 정보 47만건이 털린 삼성카드의 최치훈 사장도 주의적 경고를 받고 유임에 성공했다. 장병완 민주당 정책위의장은 “2011년 개인 정보 유출 사고를 일으킨 농협과 현대캐피탈 등 4개 금융기관에 내려진 제재는 고작 기관 경고와 감봉, 과태료 600만원에 그쳤다는 점에서 금융 당국에 1차적 책임이 있다”고 지적했다. 금융업계 관계자는 “금융 당국이 책임이 없는 것처럼 금융사에 호통만 치는 것은 잘못됐다”고 꼬집었다. 지난 8일 검찰의 중간 수사 발표 이후에도 금융 당국의 태도는 뜨뜻미지근했다. 그러나 지난 14일 오전 신 위원장이 국무회의에 참석한 뒤 갑자기 바빠졌다. 신 위원장은 같은 날 오후 최 원장과 금융지주 회장을 포함한 금융업계 CEO 간담회를 갑작스레 열었다. 또 고객 정보 보호 정상화 TF가 구성됐다. 김경두 기자 golders@seoul.co.kr
  • 신용 카드 공황

    21일에도 신용카드를 재발급 받으려는 수요는 여전했다. 국민·롯데·농협 등 카드 3사와 국민은행 등은 본사 직원을 영업점에 긴급 투입하는 등 일손을 대거 늘렸으나 밀려드는 고객을 따라잡지 못해 극심한 혼란이 이어졌다. 지금까지 카드 재발급, 해지, 정지를 신청한 고객이 180만명에 육박하는 것으로 집계됐다. 정보 유출 피해 여부를 조회한 고객 수도 1000만여명에 달했다. 불안감이 과도하게 확산되고 있다는 우려도 있다. 이제는 2차 피해 최소화와 더불어 국민 신상이 다시 털리지 않도록 하는 데 역량을 집중해야 한다는 목소리가 높다. 이상진 고려대 정보보호대학원 교수는 “국민 불안감을 진정시키기 위해서라도 이런 일이 다신 생기지 않도록 방지책을 짜야 한다”면서 “2011년 농협 전산망 해킹 사태 이후 국내 금융사들의 사이버 방화벽은 상당한 수준에 오른 만큼 이제는 사람에 의한 유출, 즉 물리적 방화벽 구축에도 신경 써야 한다”고 주장했다. 외국처럼 금융사도 보안검색대나 폐쇄회로(CC)TV 등을 설치해야 한다는 것이다. 매뉴얼이 제아무리 잘 마련돼 있어도 이동저장장치(USB) 반입을 허용한 SC은행이나 카드 3사 사례에서 보듯 ‘기본’을 지키지 않는 곳도 많은 만큼 사이버 방화벽을 재점검해야 한다. 이윤석 금융연구원 연구위원은 “정보를 훔쳐 내다 팔고 제대로 관리를 못해 도둑질당해도 최대 600만원의 과태료(신용정보보호법 기준)가 고작인 솜방망이 제재 수위를 끌어올려야 한다”고 강조했다. 영업력과 시너지 효과 등을 위해 금융지주 계열사 간, 그룹 계열사 간, 제휴사 간 너무 광범위하게 허용하고 있는 정보 공유를 엄격히 제한하고, 신용정보보호법·개인정보보호법·금융지주회사법·보험업법 등 법안별로 제각각인 정보 수집 및 관리 기준도 통일시켜야 한다. 오희국 한양대 컴퓨터공학과 교수는 “전산을 자체 관리하느냐, 외부에 맡기느냐는 본질이 아니다”며 정보기술(IT) 강국의 명성에 비해 턱없이 부족한 보안 전문가를 꾸준히 양성해야 한다고 역설했다. 조남희 금융소비자원 대표는 “우리 사회 전반의 보안 불감증을 개선해야 한다”면서 “별생각 없이 정보 활용에 동의하는 국민 개개인의 의식도 바꿔야 한다”고 말했다. 금융사 거래 때 대출이자만 보지 말고 정보 유출 전력도 꼼꼼히 따져야 한다는 것이다. 안미현 기자 hyun@seoul.co.kr 윤샘이나 기자 sam@seoul.co.kr
  • [사설] 금융 고객정보 유출 2차 피해 대책 뭔가

    카드사들의 고객 정보 유출 파장이 커지고 있다. KB국민카드와 롯데카드, 농협카드에서 1억 400만건의 정보가 유출되는 과정에서 최대 1000여만명의 시중은행 고객 정보도 빠져나간 것으로 확인돼 충격을 주고 있다. 정보 유출 피해자는 장·차관 등 2000여만명에 이르는 것으로 추산된다. 경제활동을 하는 대부분의 사람들의 소중한 금융 정보가 몽땅 새나간 셈이다. 보이스피싱이나 스미싱, 사기대출 등 2차 피해를 줄일 대책이 절실하다. 신용카드 정보 유출로 은행 고객들의 정보마저 털린 것은 일부 카드사들이 같은 계열의 은행과 정보를 공유하고 있기 때문이다. 은행들은 정보 유출과 관련해 오늘부터 본격적인 개별 공지에 나설 예정이라고 한다. 재발 방지 대책은 물론 피해자들에 대한 보상도 철저히 하기 바란다. 카드 보유자들은 2차 피해를 보는 일이 없도록 각별한 주의가 요구된다. 벌써부터 유출된 고객 정보를 악용하는 사례가 적발되고 있어 걱정이다. 고객 정보 유출 여부를 확인하라는 카드사 사칭 문자 메시지에 은행 계좌번호나 비밀번호, 보안카드 번호 등의 중요한 금융 정보를 아무 생각 없이 입력하는 일은 없어야 한다. 설 연휴를 앞두고 택배 등을 빙자한 사기도 조심해야 한다. 고객 정보가 유출되는 일이 반복되는 것은 최고경영자(CEO)의 고객 정보 보안에 대한 안이한 인식 때문이라고 할 수 있다. 금융회사들의 취약한 보안 관리에 경종을 울리기 위해 고객들이 공동 소송을 제기하는 등 적극적으로 피해 보상을 요구하는 것도 하나의 방법이라고 본다. 주요 카드사들의 고객 정보를 유출한 혐의로 구속된 신용평가업체 KCB 직원은 삼성카드와 신한카드 전산망에도 접근했으나 암호화 프로그램에 걸려 고객 정보를 빼내지는 못했다고 한다. 불행 중 다행이다. 그만큼 두 회사는 내부 보안통제에 신경을 쓰고 있다고 봐야 할 것이다. 금융회사들은 고객 정보 보안을 강조하면서도 정작 정보기술(IT) 부문에 대한 투자에는 인색하다는 지적을 받고 있다. 이번 외주업체 직원에 의해 발생한 사상 초유의 금융정보 유출 사건에서 보듯 아웃소싱에 따른 보안 위협은 더 이상 방관할 수 없는 심각한 과제임이 드러났다. IT 투자는 대규모 예산이 들어간다. 투자 여력이 없는 중소형 금융회사들을 중심으로 외부 용역을 주고 있는 이유이기도 하다. 고비용·저효율 구조를 타파하려면 비용 절감은 필수다. 그러나 사이버 테러 등 금융보안 위협이 갈수록 커지고 있는 상황에서 IT 운영 비용 절감에만 방점을 두는 것이 과연 타당한 것인지 따져 봐야 한다. 기업 정보의 유출 경로가 최대 150개나 된다는 조사도 있다. 일부 글로벌 기업처럼 금융회사들도 소비자 보호에 투자 우선순위를 두고 독자적인 IT 체계를 갖추는 방안을 강구할 필요가 있다.
  • [커버스토리] 고객님, 신상 털려 당황하셨어요~이름·전화번호 나오면 50원 대출 기록 나오면 최고 2만원

    [커버스토리] 고객님, 신상 털려 당황하셨어요~이름·전화번호 나오면 50원 대출 기록 나오면 최고 2만원

    “내 개인 정보는 단돈 500원짜리….” 허술한 보안을 틈타 개인정보를 사고파는 정보 유통시장이 날로 커지고 있다. 대출중개업체나 무등록 대부업자 등은 물론 전화금융사기(보이스피싱) 조직이나 불법 도박사이트 업체 등 개인정보를 토대로 장사를 하는 곳에서 개인정보를 무차별적으로 수집하기 때문이다. 금융사와 직접 계약을 맺고 고객정보에 접근할 수 있는 대출모집인이나 금융사의 정보보안을 담당하는 외주업체 직원들이 이들의 주요 표적이다. 대출모집인 이모(41·여)씨는 “대출모집법인(에이전시)을 상대로 고객 데이터베이스(DB)를 사거나, 다른 데서 사온 DB를 파는 브로커들이 개인정보 유통시장의 중심에 있다”고 말했다. 개인정보가 거래되는 시장에서는 고객의 이름과 전화번호만 나와 있는 정보는 단순 DB, 대출이력이나 신용등급이 나와 있는 정보는 고급 DB로 분류돼 가격이 매겨진다. 업계 관계자는 “전화번호만 있으면 텔레마케팅(TM)을 할 수 있는 대리운전업체나 도박 사이트가 건당 10~50원에 단순 DB를 사가고, 보통 얼마나 최신 정보인가에 따라 100~500원의 가격이 매겨진다”면서 “그중에서도 고급 DB는 주로 대부업체의 표적이 된다”고 말했다. 업계에 따르면 대출 기록이 있거나 앞으로 대출 가능성이 높다고 여겨지는 집단의 DB는 건당 5000~2만원의 높은 가격에 거래되기도 한다. 주민등록번호와 자택, 직장 주소, 과거 대출을 받은 이력이나 신용등급 등이 포함된 정보는 ‘부르는 게 값’이다. 금융사들의 보안 장벽이 높아지면서 개인정보를 유출하는 방법도 진화하고 있다. 3~4년 전까지는 중국에 본거지를 둔 해킹 전문가들이 국내 금융사 DB를 해킹하는 수법이 주를 이뤘지만 최근에는 금융사 내외부의 직원들에게 접근해 직접 정보를 빼오는 방식이 주로 사용된다. 최근 카드사 정보 유출 역시 외주업체 직원이 이동식 저장장치(USB)에 개인정보를 담아 대출광고업자와 대출모집인에게 돈을 받고 넘긴 것으로 드러났다. 지난해 12월 한국SC은행과 한국씨티은행의 고객정보 유출 역시 대출모집인이 저지른 일이었다. 한 은행의 정보보안 관계자는 “‘열 포졸이 도둑 한명을 못 잡는다’는 말도 있듯이 아무리 보안 장치를 강화해도 작정하고 정보를 빼가는 직원들을 사전에 미리 파악해 차단하기란 쉽지 않다”고 말했다. 잊을 만하면 반복되는 금융사 고객정보 유출 사건의 근본적인 원인은 개인정보 보호에 둔감한 기업들의 무관심이라는 지적도 나온다. 금융사들의 정보 보호 불감증을 틈타 금융사 내부직원이나 외주업체 용역직원이 유출한 개인정보가 대출중개업계나 전화금융 시장에 팔리는 등 활발히 거래되고 있기 때문이다. 금융권 관계자는 “CEO부터가 정보 보안을 비용만 발생하는 것으로 봐 개인정보보호책임자(CPO)의 전문성 등을 키울 생각이 없는 데다가 직원들도 정보 보안 부서를 한직으로 여겨 가고 싶어 하지 않고 외주업체에 맡기면 된다고 여기는 게 현실”이라고 지적했다. 다른 금융당국 관계자는 “정보 보안과 관련해 각 사마다 그럴듯한 규정은 정해져 있지만 그것을 지키지 않는 게 문제”라면서 “CEO들이 이번 사태처럼 고객의 개인정보가 유출되면 회사의 신뢰도가 떨어지고 손해배상 비용이 생기는 등 사태 해결에 더 큰 비용이 든다는 점을 인식해야 한다”고 말했다. 특히 이번에 사상 최대인 1억건 이상의 정보유출이 발생했던 NH농협카드 등 3개사는 정보가 이미 새어 나갔는데도 7~14개월이 되도록 유출사실조차 모르고 있던 것으로 드러나 평소 고객 개인정보 관리에 소홀했다는 지적을 받았다. 금융감독원이 지난해 8월 만든 금융 분야 개인정보보호 가이드라인에 따르면 금융사는 개인정보 유출이 발생한 지 5일 이내에 피해 고객에게 개별적으로 사실을 알리고 홈페이지에 밝혀야 한다. 정보 유출 카드사의 한 관계자는 “이번 사건은 내부직원이 아니라 전산 위탁을 맡은 외주업체 직원이 계획적으로 벌인 일이라 사전에 유출 사실을 간파하기가 쉽지 않았다”고 말했다. 해당 카드사들은 다음 주부터 정보 유출 고객에게 피해 사실을 통보하겠다고 밝혔지만 이미 정보가 새어 나간 지 오래라 전화금융사기 등 2차 피해에 대한 우려가 커지고 있다. 다른 카드사의 한 관계자는 “대규모 정보유출 사건이 있을 때마다 기승을 부리는 게 카드사를 사칭해 ‘개인정보가 유출됐으니 주민번호를 대고 확인하라’는 전화사기”라면서 “이 같은 2차 사기에 각별히 조심할 필요가 있다”고 말했다. 이번 유출사건을 피해 간 다른 금융사들도 정보 보안에 대한 민감도가 낮은 것은 마찬가지다. 몇몇 카드사들은 소비자들의 불안심리를 틈타 슬그머니 유료 신용정보 보호서비스 판매를 재개해 비난을 받기도 했다. 신한, 삼성, 우리카드는 사고 직후 금융당국의 요청에 따라 해당 서비스 판매를 중단했다가 이틀 만에 재개했고 현대카드는 사고 이후 줄곧 유료 서비스를 판매하고 있다. 이미 한 차례 뭇매를 맞았던 보험사는 그나마 사정이 조금 나은 편이다. 카드사와 외국계 은행에 앞서 지난해 대규모 고객정보 유출 사건을 일으켰던 메리츠화재와 한화손해보험은 이후 고객 개인정보 보호 수위를 한 단계 강화했다. 메리츠화재는 각 영업지점에서 고객의 개인정보를 일주일마다 암호화하도록 했다. 암호화 작업을 거치지 않은 고객의 개인정보는 자동으로 파기된다. 메리츠화재 관계자는 “보안 강화로 예전보다 업무에 많은 제약이 있어 불편하긴 하지만 지난해 정보유출 사건 이후 고객 개인정보 관리가 워낙 중요하다는 데 직원들이 공감해 보안 강화를 받아들이고 있다”고 말했다. 한화손해보험은 사내 정보보호위원회를 개인정보 보호, IT정보 보호, 일반 보안의 3개 영역별로 나눠 각 영역에 책임자를 두고 있다. 이 외에도 현재 카드사 정보유출의 원인이었던 위탁업체를 반기마다 점검하기로 했다. 윤샘이나 기자 sam@seoul.co.kr 김진아 기자 jin@seoul.co.kr
  • [경제 블로그] 고객정보 유출 근본대책 없이 ‘공허한 호통’만…

    [경제 블로그] 고객정보 유출 근본대책 없이 ‘공허한 호통’만…

    은행과 카드사의 어처구니없는 고객정보 유출 사건이 잇따라 터져도 속수무책이던 금융당국이 뒤늦게나마 발 빠르게 움직이고 있습니다. 하루 간격으로 금융사 최고경영자(CEO)와 정보보안 책임자를 불러들여 긴급 간담회를 열었습니다. 그런데 간담회에서 오간 대화를 보면 당국이 말하는 대책이 공허한 호통 같다는 느낌입니다. 근본적인 해결책을 내놓지도 못하면서 ‘영원한 갑(甲)’으로서 일방적인 비난과 질책만 하고 있기 때문입니다. 신제윤 금융위원장은 지난 14일 금융사 CEO와 협회 관계자 22명을 급하게 불러들였습니다. 참석자들은 오후 3시에 시작된 간담회를 불과 두세 시간 앞두고 호출을 받았다고 합니다. 이 자리에서 신 위원장은 “회사는 물론 CEO를 포함한 업무 관련자에게 엄정하게 책임을 묻겠다”면서 금융사 CEO들에게 사실상 최후통첩을 했습니다. 이달 말까지 금융사별로 개인정보 보안 추진 현황과 보안 강화 노력 등을 파악해 보고하라는 숙제도 내줬습니다. 지난 13일 은행, 카드사, 보험사 등의 정보보호 책임 담당자들을 긴급 소집한 금융감독원의 간담회도 마찬가지입니다. 이날 금감원이 참석자들에게 나눠준 ‘고객정보 유출방지를 위한 금융회사 유의사항’은 2011년 6월 현대캐피탈 정보유출 사건 이후 내놓은 정보기술(IT) 보안 대책을 되풀이한 데 그쳤습니다. 내부통제 및 외주직원 관리 강화, CEO를 포함한 책임자 제재 수위 강화 등은 이미 재탕, 삼탕한 내용이라는 지적이 곧바로 나왔습니다. 90여명의 금융사 정보보호 책임자들이 참석한 이날 회의는 별도의 토론이나 질문 없이 20분 만에 끝났습니다. 한 참석자는 “당국에서도 뾰족한 대책 없이 일단 불러모은 것 같다”고 했습니다. 금융당국은 금융사의 허술한 개인정보 보호 노력을 감독하고 지도해야 할 기관으로서 당연히 해야 할 일을 했다는 입장입니다. 정보 유출의 책임을 1차적으로 해당 금융사에 묻는 것도 당연한 조치입니다. 하지만 정보 유출 사고의 피해자가 된 국민들은 ‘사후약방문식’ 처벌보다는 신속한 피해구제와 재발방지 대책이 나오기를 바라고 있습니다. 당국은 금융위와 금감원, 금융 보안기관 관계자로 구성된 개인정보보호 대책 태스크포스(TF)를 만들어 관련 법규를 재정비하기로 했습니다. 개인정보보호법과 신용정보 이용·보호법, 전자금융거래법으로 흩어져 있는 개인정보 유출자 처벌 규정 등을 통일한다는 계획입니다. TF는 17일 첫 회의를 갖습니다. 이번에는 금융당국 수장의 ‘호통’이 공허하게 들리지 않도록 국민들이 믿을 만한 대책이 나오기를 기대합니다. 윤샘이나 기자 sam@seoul.co.kr
  • NSA도 도감청 불가능…초강력 ‘보안 스마트폰’

    NSA도 도감청 불가능…초강력 ‘보안 스마트폰’

    NSA(National Security Agency, 미 국가 안보국)도 도청할 수 없는 스마트폰이 있다면 어떨까? 소중한 사생활을 지켜줄 초강력 보안 성능을 가진 일명 ‘블랙 폰’이 개발돼 관심이 집중되고 있다. 미국 허핑턴 포스트는 워싱턴 DC에 본사를 둔 유명 암호화 커뮤니케이션 업체 사일런트 서클(Silent Circle)과 스페인 스마트폰 제작업체 긱스 폰(Geeksphone)이 공동 개발한 ‘블랙 폰’이 올 2월 출시를 앞두고 있다고 15일(현지시간) 보도했다. 긱스 폰 측은 언론 보도 자료를 통해 “블랙 폰은 사용자가 직접 개인정보를 제어하고 보호할 수 있는 최초의 스마트폰”이라고 주장한다. 블랙 폰은 ‘Privat OS’라는 안드로이드 기반 운영프로그램으로 구동된다. “도감청이 불가능한 최첨단 방어벽이 구축된 독립 모바일 OS가 설치되어있어 사용자들이 문자 전송, 통화, 인터넷 사용, 심지어 게임 플레이 정보까지 새어나갈 염려가 없다”고 긱스 폰 측은 강조한다. 특히 유명 암호화 업체 사일런트 서클의 설립자이자 암호 해독 전문가인 필 짐머만이 해당 블랙 폰 개발에 직접 참여한 것으로 알려져 주목된다. 짐머만은 인터뷰를 통해 “최고의 보안을 자랑하는 스마트폰 개발을 위해 내 모든 노하우를 쏟았다”고 전했다. IT 전문 매체인 ‘테크 크런치’의 나타샤 로마스는 “블랙 폰이 보안 성능을 강조한 최초 스마트폰은 아니지만 최근 스노든의 프리즘 계획 폭로 등으로 모바일 보안에 대한 관심이 뜨거운 만큼 충분히 승산이 있을 것”이라고 전망했다. 참고로 작년 6월 10일, 전직 CIA 요원 에드워드 조지프 스노든(Edward Joseph Snowden)은 가디언과 워싱턴 포스트를 통해, NSA를 비롯한 정보기관들이 ‘프리즘’이라는 정보수집 프로그램으로 전 세계 일반인들의 통화기록과 인터넷 사용정보 등을 수집, 분석해왔다는 것을 폭로해 화제가 된 바 있다. 한편 ‘블랙 폰’의 구체적 모습은 내달 24일 스페인 바르셀로나에서 열리는 세계 모바일 대회(Mobile World Congress)에서 공개될 예정이다. 사진=블랙폰 공식웹사이트   조우상 기자 wscho@seoul.co.kr
  • 글로벌 대기업 입주 시작…배후단지에 수요자 눈길

    글로벌 대기업 입주 시작…배후단지에 수요자 눈길

    부동산 경기 침체가 장기화되고 있지만, 기업과 업무시설이 밀집한 중심업무지구의 배후 주거지들은 기본 주거 수요를 보유해 상대적으로 안정적인 부동산 시장을 유지하고 있다. 특히 기업과 업무시설이 밀집한 지역은 상주인구 및 유동인구가 증가해 일대 교통, 교육, 생활편의시설 등 주거환경 개선 여지까지 예상할 수 있어 실수요자와 투자자 모두에게 관심이 높다. 부동산 전문가는 “요즘 같은 불황기에는 교통비라도 줄이려고 직장과 가까운 배후 주거지를 더욱 선호한다”며 “몇 개월 이내에 기업들이 옮겨오기로 확정된 곳의 주변 배후 주거단지를 잘 살펴보면 주거수요 증가로 인해 시세차익까지 기대할 수 있는 기회를 잡을 수도 있다”고 전했다. 송도국제도시에서는 글로벌 대기업의 입주가 시작되면서 배후단지에 대한 관심이 높아지고 있다. 2007년 23,621명에 불과했던 송도국제도시의 인구는 2013년(12월말 기준)에 71,792명으로 약 3배 이상 증가하는 등 가파른 인구 증가를 보이고 있다. UN 녹색기후기금(GCF) 사무국, 세계은행(WB) 한국사무소 등이 이미 입주한 송도국제도시에서는 국내외 글로벌 대기업들의 입주도 본격화되고 있다. 지난해 7월 코오롱글로벌(700명) 및 코오롱워터앤에너지(300명)가 송도국제도시로 이전했으며, 보안 관련 전세계 1위의 다국적 기업인 ADT Caps도 지난 10일 수도권광역본부를 이전하고 개소식을 진행했다. 지난해 8월 이전한 효성 ITX도 금년 상반기에 인원을 150명으로 확충할 예정이고, 포스코엔지니어링은 오는 3월 송도국제도시로 본사(1,200여명 규모)를 이전할 계획이다. 대우인터내셔널도 올 9월 본사 이전을 예정하고 있어 1,000여명의 직원들이 송도에서 생활하게 된다. 굵직한 기업들의 이전이 진행되고 또 지속적으로 기업 이전이 예정되면서 앞으로 인구는 지속적으로 증가할 것으로 예상되고 있다. 송도 지역 부동산 중개사무소에 따르면 “기업들의 입주가 본격화되면서 아파트 관련 문의도 부쩍 늘고 인구도 증가하면서 국제업무단지 내 주거지에 대한 문의가 꾸준하게 늘고 있다”며 “부동산 혜택 등으로 부동산 분위기가 좋아지면서 분양 물량에 대한 관심도 높아지고 있다”고 설명했다. 다양한 기업들과 업무시설이 밀집되는 송도국제업무단지(IBD)의 배후 주거지로 ‘송도 더샵 그린워크 3차’와 ‘송도 더샵 마스터뷰’가 주목 받고 있다. UN 국제기구들이 입주하는 G-타워가 단지 가까이 위치하고 있으며, 송도국제업무단지의 핵심 편의시설과 교육환경, 교통시설을 가까이서 누릴 수 있는 장점이 있다. ‘송도 더샵 그린워크 3차’는 다양한 생활인프라가 갖춰져 있어 편리한 생활을 누릴 수 있는 장점이 있으며, 총 1,138가구로 구성되어 있다. 모델하우스는 송도 컨벤시아 인근의 송도 마케팅센터에 조성되어 있다. ‘송도 더샵 마스터뷰’는 송도국제도시 바닷가 쪽에 위치해 있으며, 단지 바로 앞에 잭 니클라우스 골프클럽이 위치해 친환경 입지로 널리 알려져 있다. 전용 72~196㎡ 총 1,861가구로 구성되며, 모델하우스는 인천시 연수구 송도동 잭 니클라우스 골프클럽 맞은편에 조성돼 있다. 분양 관계자는 “기업과 업무시설들이 몰리는 중심업무지구 인근 배후 주거지는 지속적인 인구 유입으로 주택 거래가 활발하며 환금성도 뛰어나다”면서 “풍부한 배후 수요로 시장 침체에도 실수요 위주의 매수세가 유지되는 만큼, 내집마련 구입계획이 있다면 적극 검토할 만하다”고 강조했다. 나우뉴스부 nownews@seoul.co.kr
  • 美 NSA ‘특수 해커 조직’ 삼성전자 제품도 훔쳐봐

    무차별 도·감청과 이메일 해킹 등으로 전 세계를 충격에 빠뜨린 미국 국가안보국(NSA)이 극비리에 특별 해커 조직을 두고 글로벌 정보기술(IT) 기업들의 제품을 해킹해 온 것으로 드러났다. 독일 주간지 슈피겔은 NSA가 내부 해커 조직인 ‘맞춤형접근작전실’(Tailored Access Operations·TAO)을 만들어 정보 수집 활동을 펼치며 최근 몇 년간 급속도로 조직을 키웠다고 29일(현지시간) 보도했다. 슈피겔은 TAO를 NSA의 ‘최고 비밀 무기’이자 ‘007’ 영화에 등장하는 장비 개발 연구팀 ‘큐’(Q)의 현대판이라고 소개했다. 보도에 따르면 TAO는 인터넷 접속자가 세계 인구의 2%에 불과하던 1997년에 NSA 내부 조직으로 창설됐다. 전 세계 컴퓨터 네트워크에 침입해 정보를 빼내고 조종하는 것이 주 역할이다. 슈피겔은 TAO를 네트워크상의 막힌 곳을 뚫는다는 뜻으로 ‘디지털 배관공’ 집단으로 불렀다. ‘불가능한 것을 입수한다’가 좌우명인 이 조직은 각종 보안 장치로 막힌 곳에도 다양한 우회 접근 경로를 마련해 몰래 접속하는 수단을 개발해 왔다. 이런 역할을 수행하는 TAO 요원들은 다른 NSA 요원과 달리 젊은 컴퓨터광들이 많으며 해커 출신들도 있다. 정부로부터 해킹 권한을 부여받은 TAO 요원들은 광범위하고 다양한 수법으로 정보를 빼냈다. 한국의 삼성전자와 미국 웨스턴디지털, 시게이트 등 IT 기업들의 하드 드라이브(HDD) 제품들도 TAO의 표적이 됐다. 이들이 선호하는 수법은 마이크로소프트(MS) 윈도 프로그램의 장애(에러) 발생 메시지를 이용하는 것이다. 윈도에서 흔히 접하는 장애 알림창이 뜨면 이용자들은 해당 장애를 신고하고 컴퓨터를 다시 부팅하게 되는데, 이 과정에서 나오는 정보를 가로채 컴퓨터상의 ‘보안 구멍’을 찾아내거나 정보를 빼내는 악성코드 등을 심는다. 이런 식으로 TAO는 지난 10년간 최소 89개국 258개 대상에 대해 도·감청 활동을 했으며 2008년 60여명에 불과했던 인원수도 2015년 270명으로 늘릴 계획이라고 슈피겔은 보도했다. 류지영 기자 superryu@seoul.co.kr
위로