정보 유출 100만명 넘으면 ‘집중 조사’…개인정보위, 조사체계 손질
개인정보보호위원(이하 개인정보위)가 100만명 이상의 개인정보가 유출되거나 사회적 파급력이 큰 사고를 ‘중요사건’으로 분류해 조사역량을 집중한다. 경미한 사건은 중소·영세 사업자에 대한 최초 과태료를 면제하고 기술지원 중심의 사후관리 체계로 전환한다.
개인정보보호위원(이하 개인정보위)가 100만명 이상의 개인정보가 유출되거나 사회적 파급력이 큰 사고를 ‘중요사건’으로 분류해 조사역량을 집중한다. 경미한 사건은 중소·영세 사업자에 대한 최초 과태료를 면제하고 기술지원 중심의 사후관리 체계로 전환한다.
신한은행에서 약 2만5000명의 대출 신청 관련 개인·신용정보가 유출됐다. 신한은행은 외부 비인가자가 인증을 우회하는 비정상적인 방법으로 일부 서비스에 접근해 고객정보를 유출한 사실을 확인했다고 1일 밝혔다.
개인정보보호위원회(이하 개인정보위)는 개인정보 유출 사고 예방과 피해 구제를 강화하기 위해 내년(2027년) 예산안으로 996억원을 편성했다고 4일 밝혔다. 올해 729억원보다 36.6% 늘어난 규모다. 개인정보 유출 사실을 은폐하거나 관련 증거를 없앤 행위를 신고하면 포상금을 지급하는 사업에 약 94억원을 새로 배정했다.
CJ ENM(대표 윤상현)의 온라인동영상서비스(OTT) 티빙(TVING)에서 발생한 침해 사고로 약 3954만개 계정의 개인정보와 소스코드가 포함된 개발 프로젝트 361건이 유출된 것으로 확인됐다. 사고의 핵심 원인은 ‘개발·운영 환경 접속키 관리 부실’이었다. 티빙은 2024년 모의해킹에서 접속키를 소스코드에 그대로 저장하는 취약점을 발견하고도 개선하지 않은 것으로 조사됐다.
개인정보보호위원회(이하 개인정보위)는 크리덴셜 스터핑 공격 대응과 개인정보 유출 사고 조치가 미흡했던 GS리테일에 과징금 128억3600만원과 과태료 300만원을 부과했다고 31일 밝혔다. 개인정보위는 지난 26일 제17회 전체회의에서 이같은 처분과 시정명령, 공표명령을 의결했다.
정부의 창업 지원 플랫폼 ‘모두의창업’에서는 암호화된 비공개 정보와 이를 풀 수 있는 암호키가 같은 애플리케이션 프로그래밍 인터페이스(API)를 통해 함께 유출됐다. 중소벤처기업부(이하 중기부)는 지난달 31일 1차 조사 결과를 발표하며, 일부 API에 비공개 정보와 암호키가 함께 포함된 것이 유출 사고의 원인이라고 설명했다. 펜타시큐리티는 암호키를 애플리케이션 코드나 설정파일, 데이터베이스에 고정값으로 입력하는 경우도 있다고 설명했다. 이를 ‘하드코딩’이라고 한다. 별도 키관리 체계가 없는 경우, 애플리케이션 서버에서 암·복호화를 처리하는 구조에서도 데이터와 키가 함께 노출될 수 있다는 분석이다.
개인정보 유출 사고 뒤 로그나 서버를 없앤 사업자에게 유출 사건 과징금과 별도의 과징금을 부과하는 법안이 추진된다. 증거 은닉·폐기 자체를 독립된 위법행위로 보고 전체 매출액의 3% 범위에서 제재하는 방식이다. 개인정보보호위원회(이하 개인정보위)는 KT와 LG유플러스의 개인정보 유출 사고 조사에서 확인된 제도 공백을 메우기 위한 개인정보보호법 개정 계획을 지난 29일 전체회의에서 논의하고 30일 공개했다.
개인정보보호위원회(이하 개인정보위)가 LG유플러스 개인정보 유출 정황에 대한 행정조사를 경찰 수사 결과를 확인할 때까지 중지한다고 밝혔다. LG유플러스가 유출 정황을 인지한 뒤 관련 서버의 운영체제를 재설치하고 서버를 폐기한 사실이 확인됐기 때문이다.
정부 창업 지원 플랫폼 ‘모두의창업’에서 발생한 정보 유출 사고는 데이터베이스 침입이 아닌 ‘백엔드 애플리케이션 프로그래밍 인터페이스(API)’에 비정상적으로 접근하는 과정에서 발생한 것으로 파악됐다. 이번 사고와 관련해 API 보안을 전문으로 다루는 보안기업들은 공개된 정황만으로 공격 방식을 확정하기는 어렵다고 분석했다. 다만 화면에서 숨긴 정보가 API 응답에도 포함됐는지, 서버가 요청자의 접근 권한을 확인했는지, 반복적인 정보 조회를 탐지했는지를 중심으로 사고 구조를 살펴볼 수 있다고 설명했다.
중소벤처기업부(이하 중기부)는 ‘모두의창업’ 플랫폼의 백엔드 애플리케이션 프로그래밍 인터페이스(API)를 통해 권한 없는 이용자가 1차 합격자 정보에 접근한 정황을 확인했다고 22일 밝혔다. 국가정보원 조사에서는 9개 IP가 비정상적으로 API를 호출한 것으로 파악됐다.
중소벤처기업부가 추진하고 창업진흥원이 운영하는 ‘모두의 창업’에서 합격자의 이메일 주소와 창업 아이디어 요약, 심사평이 유출되는 사고가 발생했다. 사업에 참여한 인공지능(AI) 솔루션 업체가 비정상적인 애플리케이션 프로그래밍 인터페이스(API) 호출과 웹 크롤링으로 비공개 정보를 수집한 것으로 21일 확인됐다.
개인정보 분쟁조정위원회는 쿠팡 개인정보 유출과 관련해 제기된 집단분쟁조정 신청 사건 2건을 단일 사건으로 병합해 12일 조정 절차를 재개했다고 밝혔다.
개인정보보호위원회(이하 개인정보위)는 회원 약 3322만명의 개인정보를 유출한 쿠팡에 역대 최대 규모의 과징금을 부과했다. 개인정보위는 10일 제11회 전체회의를 열고 쿠팡의 안전조치 의무 위반과 법적 근거 없는 개인정보 수집 등에 대해 과징금 6246억8100만원과 과태료 1680만원을 부과하기로 의결했다. 이 가운데 개인정보 유출 사고 관련 과징금은 4235억7500만원이다. 개인정보위는 이번 사고를 두고 “고도의 해킹이 아닌 기본적인 안전관리 체계 미비 및 관리 소홀로 인해 발생했다”고 판단했다. 보안 측면에서 보면 ▲인증 서명키 관리 ▲퇴사자 관리 ▲접근통제 ▲이상행위 탐지 ▲로그 보존 등이 제대로 작동하지 않았다는 점이 핵심이다.
과학기술정보통신부(장관 겸 부총리 배경훈)는 온라인 동영상 서비스(OTT) 제공 사업자인 티빙(TVING) 회원정보 유출로 인한 피해현황과 사고원인 등을 조사하기 위해 민관합동조사단을 3일 구성하고 본격적인 조사에 착수했다고 4일 밝혔다.
온라인동영상서비스(OTT) 티빙은 비인가 접근으로 일부 회원 개인정보가 외부로 유출된 사실을 확인했다고 3일 밝혔다.
End of content
End of content