I. 서론
우리 사회는 빠른 속도로 근대화와 산업화를 거쳐 정보화 사회로 진입하였다. 정보화 사회가 되어서 이전에는 직접 방문하여 처리를 해야 하는 업무도 인터넷을 이용하면 간편하게 처리할 수 있게 되는 등 우리 생활에도 매우 편리함을 가져다주었지만 이에 대응되는 사이버 공격, 개인정보 침해 등의 위험도 피할 수 없게 되어 그만큼 보안의 중요성도 부각되었다. 다음 보고서에서는 보안에 실패한 국내 해킹 사례와 필자의 개인적인 예방방법 등을 서술하였다.
II. 본론
1) 현대 캐피탈 해킹 사건
(1) 사건의 개요
본 사건의 개요는 2012년 3월 29일 한국일보, “현대 캐피탈 해킹 1년.. 피말렸던 3일간의 기록”에서 현대 캐피탈 정태영 사장과 비상 대책본부 소속 임직원과의 인터뷰 내용, 기타 언론 보도 내용 및 금융감독원 자체 검사결과 보고 내용 등을 토대로 시간대 별로 아래와 같이 도표화하였다.
| 일시 | 진행 상황 |
|---|---|
| 2011년 3월 6~7일 | - 현대 캐피탈의 정비 내역 조회 서버를 해킹하여 21회에 걸쳐 약 139만 명의 고객정보 탈취. |
| 2011년 3월 29일 ~4월 7일 | - 현대 캐피탈의 광고 메일 발송서버를 해킹하여 4회에 걸쳐 약 36만 명의 고객정보 탈취 |
| 2011년 4월 7일 | |
| 오전 9시 | - 해커로부터 “내가 현대캐피탈의 고객 데이터베이스를 해킹했다. 책임자와 대화를 원한다. 아래 주소를 치고 들어가면 해킹한 증거가 있다“라는 내용의 이메일을 4명의 직원이 수신. |
| 오전 9시 30분 | - 사내 정보 보안 팀에 신고함 - IT 팀과 정보 보안 팀을 총괄하는 IT실에서 즉각 이메일과 관련 웹페이지를 확인, 일부 고객정보가 담긴 로그파일을 발견. |
| 오전 10시 | - IT 실장이 황유노 부사장(경영지원본부장)에게 해당 사실 보고. -정태영 사장은 북유럽 출장 중 보고를 받음. -외부 로펌의 변호사를 포함 총 14명으로 구성된 비상 대책본부 설치 |
| 오전 10시 10분 | - 경찰에 해킹 사실 신고 |
| 오전 10시 30분 | - 비상 대책본부 임원(IT, 홍보, CS, 경영지원, 경영법무 실장등) 7명이 1차 회의 시작. |
| 오전 11시 이후 | - 해커와 현대 캐피탈간의 연락이 이메일을 통해 6~7차례 진행됨. |
| 당일 오후까지 | - 해커는 현금 5억을 요구함. - 경찰은 현대캐피탈에 시간을 최대한 끌어줄 것을 요구함. - 정태영 사장의 제안으로 한화 1억 원을 송금하고 돈의 흐름을 찾아 해커를 검거할 가능성을 높임. - 수시로 정태영 사장과의 컨퍼런스 콜 진행 - 3가지 대원칙 수립 - 1. 경찰 수사에 최대한 협조한다. - 2. 모든 것을 투명하게 운영한다. - 3. 고객 피해를 최소한으로 줄이고, 최대한 빨리 해킹 사실을 통보한다. |
| 2011년 4월 8일 | |
| 오전 0시 | - 해킹 피해 사실을 오후에 공개하기로 결정함. - 정태영 사장은 “현재 상황에서 최대한 많은 정보를 밝히는 게 좋겠다.”며 공개원칙을 정함. |
| 오전 1시 | - 언론에 공개할 내용 논의 시작 |
| 오전 9시 | - 금융감독원과 방송통신위원회에 신고. |
| 오후 3시 | - 경찰로부터 협박범 위치 파악에 대해 연락 받음. |
| 오후 4시 | - 서울지방경찰청 사이버범죄수사대가 서울시 구로동의 한 사무실을 급습하였으나 협박범 검거 실패. |
| 오후 5시 | - 홍보실에서 약 43만 명의 고객정보 해킹과 협박사실을 언론에 공표 |
| 오후 10시 | - 해커로부터 “한번 해보자는 거냐.“며 고객 데이터베이스를 모두 공개하겠다.” 라는 추가 협박 메일을 받음. |
| 2011년 4월 9일 | - 정태영 사장 귀국 후 바로 비상대책본부로 직행. - 다음날인 10일 기자회견을 결정함. |
| 2011년 4월 10일 | |
| 오전 9시 | - 최종 기자회견 발표문 확인. |
| 오후 2시 | - 1층 로비에서 기자회견 진행 |
| 2011년 5월 13일 | -경찰 수사결과 공표 -국내 인출책 1명 검거 -주범 및 해커의 신상 파악 -133만 명 고객정보 회수 |
(2) 사고 발생원인 1)
① ID 및 패스워드 관리 부실
업무 성격상 불필요하게 외부에서 광고메일 서버에 접속 가능한 ID 5개를 부여하여 사용하였으며 담당직원이 퇴직하였음에도 ID를 제때에 삭제 조치하지 않았고 해커가 퇴직직원이 사용하던 ID를 사용하여 정비 내역조회 서버에 무단 접속한 것이다.
② 보안 시스템 관리 미숙
해킹침입 방지 및 차단 시스템이 2월 14일~ 4월 6일 기간 중 해킹사고와 동일한 IP에 의한 해킹시도를 다수 탐지하였음에도 해킹 패턴 분석 및 해당 IP에 대한 접속 차단 등 적절한 예방 조치를 실시하지 않았으며 해킹방지 관련 외주 업체와 해킹시도 정보 통보기준을 명확히 정하지 않아 제대로 통보를 받지 못하였다.
③ 위험 파일 업로드 차단 등 대응조치 미흡
해킹에 사용될 수 있는 확장자 (.jsp)에 대한 보안 프로그램의 업로드 필터링 기능이 미비했으며 파일 업로드 및 실행 권한 제거 등을 하지 않았다.
④ 데이터 암호화 미실시
업무관리자가 데이터 조회시 화면에 고객의 주민등록번호 뒷자리가 그대로 표시되었으며 메인 고객 데이터베이스 서버 내에 보관중인 고객 비밀번호는 암호화 하고 있었으나, 정작 고객정보 조회, 생성, 변경 사실 등이 기록되는 로그파일에 남아있는 고객 비밀번호에 대해서는 암호화 처리되지 않았다.
금융감독원, 2011년 5월 17일, 현대캐피탈 해킹사고 검사결과 중간발표.
아시아투데이, 2011년 6월 23일, 현대캐피탈, 보안전담기구 확대.
(3) 실제 대처
사건 발생 이후에 최고경영자의 사고처리의 신속성, 개방 및 투명으로 인해 신속한 범인 검거,2차 피해확산 방지 및 기업 이미지 실추를 최소화 하였다.
(4) 피해 내용
금융감독원의 자체 모니터링 종료일인 4월 29일까지 탈취되었던 정보중 인터넷에 노출된 정보는 없었으며, 고객의 금전 피해 신고사례도 또한 없었고 탈취되었던 사용자의 모든 대출카드를 사용정지 처리하고 새로운 카드를 발급하고 비밀번호를 변경하였으므로 피해 내용이 적었다고 볼 수 있으나 향후 탈취된 고객정보의 매매, 인터넷 유포 등에 의한 2차적인 피해 가능성은 배제할 수 없다.
(5) 사건 발생 후 예방책 2)
① 보안 전담기구 확대 운영
현대캐피탈은 다음 사건이후 사장 직속기구로 30명 규모의 정보보안팀을 신설하고 최고정보보호책임자(CSO)를 두기로 결정하였으며 2011년 6월 24일 안철수 연구소(현 안랩)의 시큐리티대응센터장을 부장급 최고정보보호책임자로 영입하여 회사 내 보안 관련 업무를 전담하는 기구를 확대 및 개편하였다. 이와 함께 기존 IT실을 IT 본부로 확대하여 이전의 IT팀, 정보보안팀 등 사내 여러 부서에 나뉘어 있던 보안 업무를 총괄하도록 하였으며 IT본부는 대표이사 직속 기구로 각종 보안업무에 대한 관리, 감독과 함께 감사까지 할 수 있도록 하였다.
② 직원 일회용 비밀번호 인증 (OTP) 시스템 도입
현대캐피탈은 전체 임직원을 대상으로 일회용 비밀번호 인증시스템을 도입하기로 하였고 아울러 중요 전산시스템 접속자에 대해 일반 직원보다 한층 보안이 강화된 OTP 시스템을 적용키로 하였다. 또한 개인 노트북을 사옥 내 반입 원천 금지했으며 회사 임원에게 지급되었던 노트북의 경우 업무상 필요로 한 경우를 제외하고 80% 이상을 회수하기로 하였다.
③ 보안교육 강화
매주 토요일 부서장급 이상이 모두 참여하는 보안강좌를 개설하여 두 달간 지속적으로 보안 교육을 실시하였고 최고 경영자가 직접 주재하는 보안 관련 회의를 신설하여 매주 1회씩 실시하였다.
2) 한국수력원자력 해킹사고
(1) 사건의 개요
본 사건의 개요는 이명환,류병국,‘한국수력원자력해킹사고’에 대한 사이버 위협 분석, (The)Joint chiefs of staff. 제63호 (2015년 4월), pp.49-53의 내용을 토대로 도표로 작성하였다.
| 일시 (2014) | 내용 |
|---|---|
| 12.09. | 정체불명의 해커가 한국수력원자력 직원을 표적으로 탈취된 퇴직자 명의의 이메일을 이용해 악성코드가 담겨있는 한글 문서 등을 발송. 한국수력원자력내 직원 PC 4대가 해당 악성코드에 감염 |
| 12.12. | 원전 등을 표적으로 한 공격 감행 |
| 12.13. | 한국수력원자력측은 “이메일을 통해 들어온 악성코드는 관계 기관을 통해 9일 최초 발견됐으며, 내부적으로 피해가 거의 없다”고 언급하였지만 직원 PC 4대가 감염돼 내부 문서가 유출되는 피해가 발생하였고 감염 PC 조사를 보안 업체에 의뢰한 것으로 밝혀졌다. |
| 12.16. | 원전반대그룹, 유출문서 3개가 첨부된 메일 발송. |
| 12.18. | 원전반대그룹, 2차 유출자료 블로그 공개 |
| 12.19. | 원전반대그룹, 트위터를 통해 ‘고리 1호기’ 라고 이름 붙여진 설계 도면과 부품 스펙, 매뉴얼, 한국수력원자력 자체 비밀세부분류지침, 직원 직급 명단, 한국수력원자력 내부에 심어놓은 것으로 추정되는 프로그램 실행화면등을 3차 공개 |
| 12.21. | 원전반대그룹, 월성 1호기와 고리 2호기의 설계도 및 매뉴얼 4차 공개, 원전 가동을 중단하지 않을 경우 크리스마스 때 공격하겠다는 협박성 메시지까지 남기면서 해킹 배후로 북한의 가능성이 크게 대두되기 시작 |
| 12.23. | 원전반대그룹, 마지막 5번째 유출자료 공개 특히, 5번째 유출 자료에는 안전해석코드(SPACE)라는 한국수력원자력이 국산화한 원전 핵심기술로 알려져 파장이 더욱 커짐. |
| 12.25. | 원전반대그룹이 원전 중단 시한으로 예고했던 25일 크리스마스, 한국수력원자력을 비롯한 관련부처 및 기관에서 비상대응태세 돌입. |
| 12.28. | 한국수력원자력 조석 사장 기자회견에서, “국민께 많은 심려 끼쳐 죄송하다.”며 공식 사과. “한국수력원자력 업무 망에 대한 사이버 공격은 지금도 계속되고 있지만, 현재 원전 20기가 안전 가동되고 있다.”며 사이버공격으로 원전을 멈추게 하지 못한다.“고 강조 |
(2) 사고 발생원인
① 직원의 보안 지식 미숙
한국수력원자력 직원의 보안 지식 미숙으로 인해 업무 PC내에서 검증되지 않은 이메일을 확인, 첨부파일을 다운로드하여 실행한 것이 사고의 주 발생 원인이다
(3) 실제 대처
2014년 12월 13일 한국수력원자력은 직원 PC 4대가 감염돼 내부 문서가 유출되는 피해가 발생하였으나 “이메일을 통해 들어온 악성코드는 관계 기관을 통해 9일 최초 발견됐으며, 내부적으로 피해가 거의 없다”고 언급하며 불투명한 대처를 하였다.
(4) 피해 내용
다음 사건으로 인해 고리 1~2호기, 월성 1호기 등의 설계도면, 부품 스펙, 매뉴얼, 원전 핵심기술 등이 유출되는 피해를 입었으며 추후 국가, 국민의 안전에 있어서 매우 심각한 사태를 초래 할 가능성이 발생하였다.
3) 농협 전산망 마비 사태
(1) 사건의 개요
본 사건의 개요는 네이버 지식백과, 2015. 03. 20. “농협 전산망 마비 사태”임채호 KAIST 정보보호 대학원 초빙교수의 개요를 토대로 도표화 하였다.
| 날짜 | 내용 |
|---|---|
| 2010.09.04. | 농협 전산망 유지보수 파견 업체 한국IBM 직원 노트북이 웹하드 사이트에서 다운받은 파일로 인해 감염 |
| 2010.10.22. | 노트북(한국 IBM직원의 것)에 원격으로 키로깅 프로그램이 설치됨 |
| 2011.03.11. | 백도어 프로그램 (방화벽 우회용) 설치됨 |
| 2011.03.22. | 파일 삭제 관련 프로그램 설치됨 |
| 2011.04.12. | 공격 명령 파일 설치됨 |
| 2011.04.12. | 원격 제어로 공격 명령 프로그램 실행, 농협 전산망 마비발생, 인터넷 뱅킹 등 서비스 중단 |
| 2011.04.12. | 노트북 내 공격 프로그램 등 삭제 |
| 2011.04.13. | 서울중앙지방검찰청 첨단범죄수사2부 수사 개시, 협력업체(한국 IBM) 직원 노트북, 전산자료 등 확보 |
| 2011.04.14. | 농협 자동화기기 거래 복구 |
| 2011.04.15. | 한국은행, 농협 전산사고 공동검사 직권 조사 착수 |
| 2011.04.17. | 검찰, 농협 IT 본부 직원과 서버 관리 협력업체(한국 IBM) 직원 참고인 조사, 서버 접속 기록 분석 |
| 2011.04.19. | 검찰, 국가정보원, 한국인터넷진흥원, 안철수 연구소(현 안랩)등 관련 기관과 협조, IT본부분사 실무책임자 김 모 팀장 참고인 조사 |
| 2011.04.20. | 검찰, 농협 전산망 외부 침입 흔적 확인 |
| 2011.05.03. | 검찰, “농협 전산망 마비사태는 북한이 관여한 사이버 테러”라는 수사 결과 발표 |
| 2011.05.03. | 농협 신용카드 대고객 서비스 완전 복구 |
(2) 사고발생 원인
① 보안 체계 부실 3)
농협은 자사 임직원의 PC에는 보안 프로그램을 설치하게 되어있어 문제가 없다고 보았다. 그러나 타사 보안 프로그램을 설치하지 않는 한국IBM의 정책에 따라 파견 직원의 해당 노트북에는 보안 프로그램이 설치되어 있지 않았던 것이 실책이었다.
② 통신 보안 미흡 3)
검찰은 농협 전산망이 외부와 분리되어 있지 않다고 발표했는데, 농협 관계자는 “검찰이 사실 관계를 잘못 파악한 것이며, 내·외부 망이 분리되어 있다. 다만 개별 직원이 개인적으로 와이브로 단말기 혹은 스마트폰 등 별도의 무선 통신망 접속을 위한 기기를 사용 했을 수 있다”고 밝혔다. 검찰 역시 해커들이 “무선 인터넷을 방화벽을 우회해 노트북에 접근했을 가능성도 있다”고 밝힌 바 있다.
③ 비밀번호 관리 미흡 4)
농협은 수백 개의 전산망 비밀번호를‘1’또는‘0000’처럼 단순한 숫자로 설정해두거나, 최대 7년 가까이 똑같은 비밀번호를 유지하는 등 전산 보안을 허술하게 관리하여 2010년 11월 금융감독원으로부터 이런 사항이 규정 위반이라는 지적을 받고도 일부 비밀번호에 대해서는 금융감독원의 지적을 묵살해온 것으로 알려졌다.
(3) 실제 대처 3)
사건 발생 이후 농협의 모든 업무가 정상화되기까지는 3주 가까운 시간이 소요되었고 그 기간 안에 고객 2.3만 여명의 카드 이용대금에 연체료까지 정상적으로 부과하는 등 기업의 이미지를 실추시키는 대처를 하였다.
(4) 피해 내용 5)
농협은 전체 서버 587개 가운데 276개가 손상되면서 사업 손실액 126억 원, 피해 고객 보상금 71억 원 등 약 197억 원가량의 피해를 입었다. 농협 기업의 가치 하락 부분까지 고려한다면 피해액은 이보다 훨씬 크다고 할 수 있을 것이다.
네이버 지식백과, 2015. 03. 20, 농협 전산망 마비 사태
조선일보, 2011.04.20., 농협 전산망 비밀번호는 ‘1’, ‘0000’이었다
국민일보, 2012-10-17, [농협, 왜 이러나] 굴욕…전산대란 일으킨 IBM과… 피해액 최소 197억 불구 IBM과 115억 현물 합의
III. 결론
기업의 지속 가능한 성장을 위해 최고경영자들은 많은 시간과 비용을 다양한 영역에 투자하고 있지만 농협 전산망 마비사태 당시 농협 보안 예산이 고작 1.6% 이었던 것만 보아도 정작 제일 중요한 정보 보안에 대해서는 중요하게 생각하지 않아왔다는 것을 알 수 있다. 기업들은 보안 예산 증가, 보안 조직 구축, 보안정책 개발, 보안 솔루션 도입, 보안 교육, 보안 점검 및 자체감사등을 진행해야하고 보안사고가 발생하였을 때도 관련 기관에 최대한 협조하고 투명하고 신속한 대처를 해야 한다. 이와 관련된 잘못된 예를 든다면 위 사례 중의 하나인 한국수력원자력 해킹사건에서 한국수력원자력이 해킹사고 발생 후 “내부적으로 피해가 거의 없다”고 언급하였지만 이미 직원 PC 4대가 감염돼 내부 문서가 유출되는 피해가 발생하여 감염 PC 조사를 보안 업체에 의뢰한 것으로 밝혀지는 등 불투명한 대처를 한 것이고, 이에 반해 위 사례 중의 하나인 현대캐피탈 해킹사건에서는 관련자의 신속하고 투명성 있는 대처방법으로 인해 기업 이해관계자, 언론 및 관계부처로부터 호평을 받았을 정도로 옳은 대처를 하였다. 필자의 개인적인 생각이지만 위에 서술한 내용만 지킨다면 대부분의 사고는 예방할 수 있을 것이고 만약 사고가 발생하여도 신속한 복구 및 기업 이미지 실추를 최소화 할 수 있을 것이다.
IV. 참고문헌
1. 논문
이대영(2013), 개인정보유출사고 사례조사를 통한 기업대응전략에 대한 연구 - 현대캐피탈 해킹사건을 중심으로 -, 서울과학종합대학원대학교
2. 언론 기사 및 기관 보도자료
한국일보, 2012년 3월 29일자, 현대캐피탈 해킹 1년… 피 말렸던 3일간의 기록
금융감독원, 2011년 5월 17일, 현대캐피탈 해킹사고 검사결과 중간발표.
아시아투데이, 2011년 6월 23일, 현대캐피탈, 보안전담기구 확대.
조선일보, 2011.04.20., 농협 전산망 비밀번호는 ‘1’, ‘0000’이었다
국민일보, 2012-10-17, [농협, 왜 이러나] 굴욕…전산대란 일으킨 IBM과… 피해액 최소 197억 불구 IBM과 115억 현물 합의
3. 학술 기사
이명환,류병국,‘한국수력원자력해킹사고’에 대한 사이버 위협 분석, (The)Joint chiefs of staff. 제63호 (2015년 4월), pp.49-53
4. 지식 백과
네이버 지식백과, 2015. 03. 20, 농협 전산망 마비 사태