한국은행 직원 186명의 개인정보가 온라인 교육을 맡은 외주업체의 깃허브 시스템이 뚫리면서 유출됐고, 올해 한은을 노린 해킹 시도는 전년의 4.5배를 넘었다. 정보를 직접 관리하지 않는 위탁·협력업체가 침해당하면 본체는 사고를 뒤늦게 통지받아 대응이 늦어질 수밖에 없다. 내 정보가 어떤 외주업체를 거치는지, 유출 시 비밀번호와 연락처가 어디까지 노출되는지부터 확인하는 것이 점검의 출발점이다.
한국은행에서 직원 186명의 개인정보가 유출됐다. 한은 본체가 직접 뚫린 게 아니다. 온라인 직원 교육을 맡은 위탁업체가 쓰던 깃허브(GitHub) 시스템에 5월 9일부터 6월 8일 사이 외부 침입이 있었고, 그 과정에서 이름·회사명·이메일·전화번호·직위·직무·부서, 그리고 암호화된 비밀번호까지 새어 나갔다.
핵심은 유출 경로다. 정보를 만든 곳은 한은이지만, 그 정보가 흘러간 외주업체의 개발 시스템이 약한 고리였다. 비밀번호가 암호화돼 있어 즉시 도용될 위험은 낮다. 다만 암호화가 영구적인 안전을 뜻하지는 않고, 같은 비밀번호를 다른 서비스에서 재사용했다면 이야기가 달라진다. 이번에 유출된 정보에는 직무와 부서까지 포함돼, 특정 직원을 겨냥한 정교한 사칭 메일의 재료가 될 수 있다는 점도 문제다.
Photo by Onur Binay on Unsplash
침입은 5~6월에 일어났는데, 한은이 이 사실을 위탁업체로부터 통지받은 것은 6월 11일이다. 이튿날인 12일에 해당 직원들에게 알리고 개인정보보호위원회에 신고했다.
한 달 넘는 공백은 게으름의 문제가 아니라 구조의 문제에 가깝다. 위탁 구조에서는 정보 주체(한은)가 외주업체 내부의 침해를 스스로 탐지하기 어렵다. 업체가 사고를 인지하고 통지해줄 때까지 본체는 유출 사실조차 모른다. 협력업체발 유출에서 대응이 늘 한 박자 늦는 이유다.
배경에는 공격 자체의 증가가 있다. 올해 8개월간 한은을 겨냥한 해킹 시도는 135건으로, 전년 같은 기간의 4.5배를 넘어섰다. 2021년부터 올해 8월까지 누적 시도는 2,063건에 이른다.
공격이 늘면 본체뿐 아니라 그와 연결된 위탁·협력업체, 대리점, 판매점까지 표적이 넓어진다. 공격자 입장에서는 방어가 탄탄한 본사보다, 접근 권한은 가졌으면서 보안 투자는 상대적으로 적은 협력업체를 노리는 편이 효율적이다. 개인정보보호위원회가 최근 통신3사 CEO를 만나 대리점·판매점으로 이어지는 유통망 전반의 관리·감독을 주문한 것도 같은 맥락이다. 방어선은 본사 담장이 아니라 협력망 전체다.
개인이라면 순서는 단순하다. 먼저 유출 통지를 실제로 받았는지 확인하고, 유출된 서비스와 같은 비밀번호를 쓰는 다른 계정을 전부 바꾼다. 이메일·전화번호가 노출됐다면 그 정보를 사칭한 피싱 문자가 올 수 있으니, 링크가 담긴 안내는 발신처를 다시 확인한다. 2단계 인증을 켜두면 비밀번호가 새더라도 로그인을 한 단계 더 막을 수 있다.
회사 보안 담당자라면 확인 순서가 다르다.
한은 사례가 보여주는 교훈은 명확하다. 내 정보의 안전은 내가 거래하는 곳뿐 아니라, 그곳이 다시 맡긴 협력업체의 보안 수준에까지 달려 있다. 점검은 '누가 내 정보를 다루는가'가 아니라 '내 정보가 몇 곳을 거치는가'에서 시작해야 한다.