개인정보위 2027년 예산 996억원, 작년 대비 36% 증가
개인정보보호위원회(이하 개인정보위)는 개인정보 유출 사고 예방과 피해 구제를 강화하기 위해 내년(2027년) 예산안으로 996억원을 편성했다고 4일 밝혔다. 올해 729억원보다 36.6% 늘어난 규모다. 개인정보 유출 사실을 은폐하거나 관련 증거를 없앤 행위를 신고하면 포상금을 지급하는 사업에 약 94억원을 새로 배정했다.
개인정보보호위원회(이하 개인정보위)는 개인정보 유출 사고 예방과 피해 구제를 강화하기 위해 내년(2027년) 예산안으로 996억원을 편성했다고 4일 밝혔다. 올해 729억원보다 36.6% 늘어난 규모다. 개인정보 유출 사실을 은폐하거나 관련 증거를 없앤 행위를 신고하면 포상금을 지급하는 사업에 약 94억원을 새로 배정했다.
CJ ENM(대표 윤상현)의 온라인동영상서비스(OTT) 티빙(TVING)에서 발생한 침해 사고로 약 3954만개 계정의 개인정보와 소스코드가 포함된 개발 프로젝트 361건이 유출된 것으로 확인됐다. 사고의 핵심 원인은 ‘개발·운영 환경 접속키 관리 부실’이었다. 티빙은 2024년 모의해킹에서 접속키를 소스코드에 그대로 저장하는 취약점을 발견하고도 개선하지 않은 것으로 조사됐다.
개인정보보호위원회(이하 개인정보위)는 크리덴셜 스터핑 공격 대응과 개인정보 유출 사고 조치가 미흡했던 GS리테일에 과징금 128억3600만원과 과태료 300만원을 부과했다고 31일 밝혔다. 개인정보위는 지난 26일 제17회 전체회의에서 이같은 처분과 시정명령, 공표명령을 의결했다.
정부의 창업 지원 플랫폼 ‘모두의창업’에서는 암호화된 비공개 정보와 이를 풀 수 있는 암호키가 같은 애플리케이션 프로그래밍 인터페이스(API)를 통해 함께 유출됐다. 중소벤처기업부(이하 중기부)는 지난달 31일 1차 조사 결과를 발표하며, 일부 API에 비공개 정보와 암호키가 함께 포함된 것이 유출 사고의 원인이라고 설명했다. 펜타시큐리티는 암호키를 애플리케이션 코드나 설정파일, 데이터베이스에 고정값으로 입력하는 경우도 있다고 설명했다. 이를 ‘하드코딩’이라고 한다. 별도 키관리 체계가 없는 경우, 애플리케이션 서버에서 암·복호화를 처리하는 구조에서도 데이터와 키가 함께 노출될 수 있다는 분석이다.
개인정보 유출 사고 뒤 로그나 서버를 없앤 사업자에게 유출 사건 과징금과 별도의 과징금을 부과하는 법안이 추진된다. 증거 은닉·폐기 자체를 독립된 위법행위로 보고 전체 매출액의 3% 범위에서 제재하는 방식이다. 개인정보보호위원회(이하 개인정보위)는 KT와 LG유플러스의 개인정보 유출 사고 조사에서 확인된 제도 공백을 메우기 위한 개인정보보호법 개정 계획을 지난 29일 전체회의에서 논의하고 30일 공개했다.
개인정보보호위원회(이하 개인정보위)가 LG유플러스 개인정보 유출 정황에 대한 행정조사를 경찰 수사 결과를 확인할 때까지 중지한다고 밝혔다. LG유플러스가 유출 정황을 인지한 뒤 관련 서버의 운영체제를 재설치하고 서버를 폐기한 사실이 확인됐기 때문이다.
정부 창업 지원 플랫폼 ‘모두의창업’에서 발생한 정보 유출 사고는 데이터베이스 침입이 아닌 ‘백엔드 애플리케이션 프로그래밍 인터페이스(API)’에 비정상적으로 접근하는 과정에서 발생한 것으로 파악됐다. 이번 사고와 관련해 API 보안을 전문으로 다루는 보안기업들은 공개된 정황만으로 공격 방식을 확정하기는 어렵다고 분석했다. 다만 화면에서 숨긴 정보가 API 응답에도 포함됐는지, 서버가 요청자의 접근 권한을 확인했는지, 반복적인 정보 조회를 탐지했는지를 중심으로 사고 구조를 살펴볼 수 있다고 설명했다.
중소벤처기업부(이하 중기부)는 ‘모두의창업’ 플랫폼의 백엔드 애플리케이션 프로그래밍 인터페이스(API)를 통해 권한 없는 이용자가 1차 합격자 정보에 접근한 정황을 확인했다고 22일 밝혔다. 국가정보원 조사에서는 9개 IP가 비정상적으로 API를 호출한 것으로 파악됐다.
중소벤처기업부가 추진하고 창업진흥원이 운영하는 ‘모두의 창업’에서 합격자의 이메일 주소와 창업 아이디어 요약, 심사평이 유출되는 사고가 발생했다. 사업에 참여한 인공지능(AI) 솔루션 업체가 비정상적인 애플리케이션 프로그래밍 인터페이스(API) 호출과 웹 크롤링으로 비공개 정보를 수집한 것으로 21일 확인됐다.
개인정보 분쟁조정위원회는 쿠팡 개인정보 유출과 관련해 제기된 집단분쟁조정 신청 사건 2건을 단일 사건으로 병합해 12일 조정 절차를 재개했다고 밝혔다.
개인정보보호위원회(이하 개인정보위)는 회원 약 3322만명의 개인정보를 유출한 쿠팡에 역대 최대 규모의 과징금을 부과했다. 개인정보위는 10일 제11회 전체회의를 열고 쿠팡의 안전조치 의무 위반과 법적 근거 없는 개인정보 수집 등에 대해 과징금 6246억8100만원과 과태료 1680만원을 부과하기로 의결했다. 이 가운데 개인정보 유출 사고 관련 과징금은 4235억7500만원이다. 개인정보위는 이번 사고를 두고 “고도의 해킹이 아닌 기본적인 안전관리 체계 미비 및 관리 소홀로 인해 발생했다”고 판단했다. 보안 측면에서 보면 ▲인증 서명키 관리 ▲퇴사자 관리 ▲접근통제 ▲이상행위 탐지 ▲로그 보존 등이 제대로 작동하지 않았다는 점이 핵심이다.
과학기술정보통신부(장관 겸 부총리 배경훈)는 온라인 동영상 서비스(OTT) 제공 사업자인 티빙(TVING) 회원정보 유출로 인한 피해현황과 사고원인 등을 조사하기 위해 민관합동조사단을 3일 구성하고 본격적인 조사에 착수했다고 4일 밝혔다.
온라인동영상서비스(OTT) 티빙은 비인가 접근으로 일부 회원 개인정보가 외부로 유출된 사실을 확인했다고 3일 밝혔다.
개인정보보호위원회(위원장 송경희)는 개인정보 유출 예방과 대응을 강화하기 위한 ‘개인정보 보호법 시행령’ 일부개정령안을 6월 2일부터 7월 13일까지 입법예고한다고 2일 밝혔다.
개인정보보호위원회(이하 개인정보위)는 개인정보보호법을 위반한 4개 공공기관과 수탁업체 1곳에 과징금 5억4660만원과 과태료 1200만원을 부과하기로 의결했다고 28일 밝혔다.
End of content
End of content