- 인증받은 지 보름도 안 돼 해킹…‘롯데카드 사태’가 드러낸 인증의 한계와 거버넌스 공백
- ISMS-P는 ‘관리체계 적합성’ 증명일 뿐… SKT·GS샵·올리브영까지 “인증=안전” 신화 무너져
롯데카드는 지난 8월 12일 금융보안원(FSI)으로부터 ISMS-P(정보보호 및 개인정보보호 관리체계) 인증을 획득했다. 그러나 불과 이틀 뒤 첫 이상 징후가 포착됐고, 회사는 8월 31일 금융감독원에 약 1.7GB 규모의 내부 데이터 유출 정황을 보고했다. 서버에서는 복수의 웹셸이 발견됐으며, 이미 2017년에 패치된 취약점이 악용됐을 가능성도 지적된다. 결국 ‘인증 직후에도 해킹은 발생할 수 있다’는 불편한 진실이 다시 드러났다.
ISMS-P는 기업이 수립·운영하는 보안·개인정보보호 관리체계가 심사 시점에 기준에 적합한지 확인하는 제도다.
과기정통부와 개인정보보호위원회가 제도 운영 주체이며, 한국인터넷진흥원(KISA)과 금융보안원이 인증기관으로 지정돼 있다.
KISA 역시 안내서에서 “ISMS-P 인증은 100% 안전을 보장하지 않는다”고 명시한다. 인증은 완벽한 방어의 보증서가 아니라, 최소한의 관리체계를 갖췄음을 보여주는 ‘출발선’일 뿐이다.
통신 인프라를 보유한 SK텔레콤조차 예외는 아니었다. 올해 초 SKT에서는 USIM 인증키·IMSI 등 민감 정보가 대규모로 유출됐고, 과기정통부 조사 결과 다수 서버에서 백도어와 웹셸이 발견됐다.
기본적인 패치 관리와 내부망 접근 통제가 부실했던 사실도 드러나면서, 개인정보보호위원회는 1,348억 원의 과징금을 부과했다.
이 사건은 ‘인증 취득’보다 상시 취약점 관리와 거버넌스, 그리고 최고경영층의 직접 관여가 훨씬 중요하다는 교훈을 남겼다.
전문가들도 비슷한 경고를 내놓고 있다. 고려대 김승주 교수는 “망분리나 폐쇄망 정책은 과도한 안도감을 줄 뿐이며, 실제 위협은 공급망 공격과 장기 잠복형 침투에서 발생한다”며 “따라서 인증만으로는 충분하지 않고, 사후 점검과 책임 구조까지 제도적으로 설계돼야 한다”고 강조했다.
실제로 GS샵·올리브영 등 다른 ISMS-P 인증 기업에서도 사고가 이어졌고, 해외 학계 역시 금융권 의무 보안 프로그램이 새로운 취약점을 만들 수 있다는 점을 지적한 바 있다. GDPR Art.42 등 국제 규범도 “인증은 책임을 감면하지 않는다”는 점을 명확히 하고 있다.
전문가들은 이번 사건이 단순히 한 기업의 관리 소홀 문제가 아니라, 국내 인증 제도의 구조적 한계를 드러낸 것이라고 지적한다.
실제로 SK텔레콤에서는 올해 초 USIM 인증키 등 민감 정보가 대규모로 유출돼 과징금이 부과된 바 있고, GS샵·올리브영 등 다른 ISMS-P 인증 기업에서도 사고가 이어졌다.
해외 학계에서도 유사한 경고가 나왔다. 고려대 김승주 교수팀이 국제 학회 USENIX Security 2025에서 발표한 논문은, 금융권에서 의무화된 보안 프로그램이 오히려 새로운 취약점을 만들 수 있다고 지적했다.
이런 배경 속에서 업계 전문가들은 공통적으로 다음과 같은 개선 방향을 제시한다. 우선, 인증 취득을 경영 성과로 삼는 관행을 버리고 실제 운영 지표, 예컨대 사고 대응 속도와 패치 적용 시간을 KPI로 삼아야 한다는 것이다.
또한 인증 이후에도 분기마다 모의 해킹을 실시하고, 월간 취약점 점검과 반기 레드팀 훈련을 정례화해 사후 모니터링을 제도화해야 한다.
공급망 보안도 빼놓을 수 없다. 협력업체, 클라우드 사업자, 결제 대행사 등을 겨냥한 공격이 늘고 있기 때문에, 소프트웨어 자재명세(SBoM) 관리와 접근권한·로그 보존 체계를 계약 단계에서부터 명시해야 한다는 목소리가 높다.
특히 민감도가 높은 데이터는 별도 구역에서 하드웨어 보안 모듈(HSM)을 활용해 다중 키로 분산 관리하는 방식이 요구된다. 보안 도구 자체에 대한 검증도 필요하다. 버그바운티와 업데이트 체인 검증을 통해 의무 보안 프로그램이 공격 통로로 악용되지 않도록 해야 한다는 것이다.
마지막으로, 사고 대응 과정의 투명성이 강조된다. 전문가들은 사고를 인지한 뒤 72시간 내에 공지·신고하고, 피해 보상 기준과 로그를 공개하는 절차를 업계 공통 규약으로 격상할 필요가 있다고 입을 모은다. 더불어 이사회 산하 리스크위원회에 외부 보안 전문가를 포함시키고, CISO에게 독립성과 예산권을 보장하는 거버넌스 개선도 함께 요구된다.
전문가들은 제도 개선을 위해 정부와 관계 기관이 답해야 할 구체적인 과제들도 지적한다. 우선 인증기관과 심사기관의 경우, 심사 과정에서 발견된 취약점이 실제로 얼마나 개선되고 있는지를 어떻게 추적할 것인지가 관건이다. 만약 기업이 개선을 이행하지 않을 경우, 인증 취소나 정지 같은 실효성 있는 조치가 마련돼 있는지에 대한 의문도 제기된다.
정책을 총괄하는 과학기술정보통신부와 개인정보보호위원회에도 책임이 돌아간다. 현행 제도에는 과징금을 감경해주는 장치가 있는데, 이것이 오히려 인증 제도를 형식적인 절차로 만드는 것은 아닌지 점검이 필요하다는 것이다. 동시에 보안 사고가 발생했을 때 피해자 구제를 위한 구상권이나 분쟁조정 체계를 어떻게 구축할 것인지도 과제로 꼽힌다.
금융당국인 금융감독원 역시 자유롭지 않다. 금융권 전체에 걸쳐 침해지표와 보고 체계를 표준화하는 것이 필요하고, 오래된 시스템에서 반복적으로 나타나는 이른바 ‘레거시 취약점’에 대해서는 별도의 제재 기준을 확립해야 한다는 목소리가 높다.
또한 금융보안원에는 보다 금융 특화된 점검 항목과 관제 기능을 인증 심사와 직접 연계하는 작업이 요구된다. 인증 절차가 단순히 문서 심사로 끝나는 것이 아니라, 실제 관제와 사고 대응 체계와 연결돼야 현장에서 실질적인 효과를 낼 수 있다는 지적이다.
ⓒ 위메이크뉴스 & wemakenews.co.kr 무단전재-재배포금지
BEST 뉴스
-
강남 똑똑플란트치과, 결국 터질게 터졌다 …노동부 특별감독 착수
서울 강남구 대형 임플란트 전문 치과인 똑똑플란트치과에서 수년간 비정상적인 근로 관행과 직장 내 괴롭힘이 벌어졌다는 의혹이 확산되며 고용노동부가 특별근로감독에 착수했다. 이번 사안은 입사 이틀 만에 퇴사한 직원에게 180만원을 배상하라는 내용증명이 발송되면서 시작됐다. 해당 사실이 온라... -
'반성문 강요·3시간 대기·사후관리 실종'…논란 확산하는 똑똑플란트치과
강남의 한 치과를 둘러싼 논란이 점차 확산 일로를 걷고 있다. 직원들에게 수백 줄짜리 반성문 작성, 면벽 서기, 고성·욕설이 반복됐다는 내부 제보가 불거져 고용노동부가 특별근로감독에 착수한 데 이어, 이번에는 환자들의 시술 불편·사후관리 부재·비용 논란이 잇따라 제기되며 파문이 다시 커지고 있다. ... -
“시대인재” 저작권 무단 사용…문저협 가처분·형사 고소 강행
국내 최대 문학·예술 저작권 관리 단체인 한국문학예술저작권협회(문저협)가 대치동 대형 입시학원 ‘시대인재’를 상대로 저작권 침해금지 가처분을 신청하고 형사 고소 절차에 들어갔다. '교육 목적을 명분으로 참고서·문학 지문을 무단 발췌하고 출처를 누락하는 사교육 시장 관행을 더는 ... -
장경태 ‘성추행 공작’ 논란…모자이크 해제 영상 공개되며 공방 격화
더불어민주당 장경태 의원을 둘러싼 이른바 ‘성추행 의혹 영상’ 파문이 새로운 국면을 맞고 있다. 최근 온라인을 통해 모자이크 처리되지 않은 원본 영상이 추가로 공개되면서, 사건의 실체를 둘러싼 공방이 한층 뜨거워지고 있다. 문제가 된 영상은 약 1년 전 촬영된 술자리 장면으로, 일부 언론과 온라인 커뮤니티... -
[단독] “이런 양아치는 본적도 없다” 62~68만원에 팔고 102~153만원 내라는 여행사
하나투어 CI [하나투어 제공] 국내 최대 여행사 하나투어가 과도한 추가 비용을 요구하면서 구설수에 휘말렸다. 기존에 결제한 요금의 2~3배 가량을 요구하자 누리꾼들은 “해도 너무한다”며 하나투어를 비판하고 있다. 기업 매각을 추진하는 과정에서 ... -
[단독] 카카오톡 해외 업데이트 후 ‘데이터 전멸’…프로필까지 사라져
카카오톡이 최근 진행한 업데이트 이후 해외 이용자들을 중심으로 대화, 사진, 영상, 파일, 프로필, 친구 목록까지 통째로 사라지는 전면적 데이터 소실 현상이 잇따르며 이용자 피해가 확산되고 있다. 이해를 돕기위한 생성 이미지 본지 ...
