2024.05.20 (월)

  • 흐림속초15.5℃
  • 흐림19.4℃
  • 흐림철원18.8℃
  • 흐림동두천20.9℃
  • 흐림파주20.7℃
  • 구름많음대관령17.6℃
  • 흐림춘천20.9℃
  • 박무백령도15.8℃
  • 흐림북강릉15.1℃
  • 흐림강릉16.1℃
  • 흐림동해17.4℃
  • 흐림서울22.3℃
  • 흐림인천20.4℃
  • 흐림원주21.6℃
  • 비울릉도17.4℃
  • 구름많음수원21.7℃
  • 구름많음영월22.2℃
  • 구름많음충주21.6℃
  • 구름많음서산22.4℃
  • 흐림울진15.7℃
  • 구름많음청주22.0℃
  • 구름많음대전22.0℃
  • 구름많음추풍령21.7℃
  • 흐림안동21.1℃
  • 구름많음상주22.8℃
  • 흐림포항19.3℃
  • 흐림군산21.8℃
  • 맑음대구26.1℃
  • 구름많음전주23.8℃
  • 구름조금울산28.2℃
  • 맑음창원29.8℃
  • 맑음광주25.6℃
  • 맑음부산28.1℃
  • 맑음통영24.5℃
  • 구름조금목포22.9℃
  • 구름조금여수26.9℃
  • 구름많음흑산도23.0℃
  • 구름조금완도27.8℃
  • 맑음고창
  • 맑음순천25.6℃
  • 구름많음홍성(예)23.2℃
  • 흐림20.4℃
  • 구름많음제주24.4℃
  • 구름많음고산21.0℃
  • 구름많음성산26.0℃
  • 구름많음서귀포23.7℃
  • 맑음진주27.9℃
  • 흐림강화18.6℃
  • 흐림양평21.2℃
  • 구름많음이천23.7℃
  • 흐림인제16.8℃
  • 흐림홍천18.4℃
  • 구름많음태백23.5℃
  • 구름많음정선군23.0℃
  • 구름많음제천20.0℃
  • 구름많음보은21.7℃
  • 구름많음천안21.6℃
  • 구름많음보령23.6℃
  • 구름많음부여22.3℃
  • 구름많음금산22.2℃
  • 흐림22.2℃
  • 흐림부안22.5℃
  • 맑음임실24.4℃
  • 구름조금정읍25.0℃
  • 맑음남원25.4℃
  • 맑음장수24.5℃
  • 맑음고창군24.6℃
  • 맑음영광군24.6℃
  • 맑음김해시28.6℃
  • 맑음순창군25.9℃
  • 맑음북창원28.9℃
  • 맑음양산시30.0℃
  • 구름조금보성군28.1℃
  • 맑음강진군26.9℃
  • 맑음장흥
  • 구름조금해남
  • 구름조금고흥27.4℃
  • 맑음의령군29.7℃
  • 구름조금함양군27.4℃
  • 맑음광양시28.1℃
  • 맑음진도군23.8℃
  • 구름많음봉화20.1℃
  • 구름많음영주21.6℃
  • 흐림문경20.8℃
  • 흐림청송군22.2℃
  • 흐림영덕16.3℃
  • 구름많음의성22.2℃
  • 구름많음구미23.9℃
  • 구름많음영천25.8℃
  • 구름많음경주시
  • 구름조금거창26.6℃
  • 맑음합천28.7℃
  • 맑음밀양28.4℃
  • 맑음산청28.7℃
  • 맑음거제27.6℃
  • 구름조금남해26.9℃
  • 맑음29.3℃
기상청 제공
Business & Issue | 개인정보보호
  • 해당된 기사를 공유합니다

NEWS

Business & Issue | 개인정보보호

개인정보보호, 기업 생존에 직결되는 문제로

   
 
김홍선
안랩 대표이사
phil_kim@ahnlab.com

 

 

 

전 세계가 개인정보 유출로 인해 디지털 몸살을 앓고 있다. 우리나라에선 최근 1~2년 사이에 금융권, 포털 업계, 게임 업계의 대표적 기업에서 대형 개인정보유출 사고가 잇달아 발생했다. 최근 5년간 주요 기업에서 유출된 개인 정보가 약 1억2000만 명에 이른다고 한다. 이는 우리나라 총 인구 수가 5000만 명을 조금 넘는다고 감안할 때 인구수의 2배가 넘는 피해 규모로 국민 대다수의 개인 정보가 유출됐다고 할 수 있다. 또한 대다수의 사용자가 주요 포털과 금융 사이트에서 동일한 아이디와 패스워드를 사용하는 경우가 많아 2차, 3차 피해로 규모가 더 확대될 수 있다.
해외 역시 개인정보보호 유출 피해에 관련된 논란이 끊이지 않고 있다. 지난해 4월 소니社가 플레이스테이션네트워크(PSN) 해킹을 당해 약 1억 명이 넘는 개인 신상 정보가 유출되어 피해 규모가 1조 원이 넘을 것이라는 전망이 나오기도 했다.
각종 보안사고 및 사이버 범죄에 대한 언론 보도를 통해 과거에 비해 개인정보 보호의 중요성에 대한 인식이 크게 높아진 것은 사실이다. 정부도 개인정보보호법 시행을 통해 보안 강화 활동에 적극 나서고 있다.
그러나 이러한 노력에도 유사한 사건이 계속해서 터지다보니 우리 사회가 개인정보 유출에 조금은 무뎌지고 있는 듯하다. 또한 유출된 정보가 직접적인 피해로 나타나기까지 일정 시간이 걸리기 때문에 우리 사회가 개인정보 유출의 심각성과 위험성을 크게 인지하지 못하고 있다는 생각이 든다.
날이 갈수록 개인정보 유출에 따른 보안 사고는 대형화, 지능화해 개인의 일상생활의 안전을 위협하는 물리적인 피해까지 일으키고 있다. 기업이나 기관으로부터 유출된 개인 정보는 국내 대부업체에 넘겨지거나 중국, 동남아 등지로 팔려나가 범죄에 이용된다고 한다. 지난해 보이스 피싱 등의 전화 금융 사기의 피해액이 1000억 원을 넘었다. 금융 범죄를 목적으로 하는 공격이 나날이 조직화, 글로벌화 되는 추세인 것이다.
기업 역시 개인정보 유출 피해에 따른 대규모 소송이 잇따르며 생존의 위협까지 받고 있다. 피해자 보상에 따른 금전적 손실을 입는 것은 기본이고, 고객 정보를 소홀히 다루는 기업이라는 오명을 쓰면 고객의 신뢰가 떨어지고 결국 충성 고객이 떠나가 조직 전체가 존폐 위기를 겪게 되는 것이다. 
개인정보 유출로 인한 피해 증가와 기업 책임에 대한 부담 그리고 개인정보보호법의 시행으로 인해 최근 들어 어느 때보다 개인정보보호에 대한 기업들의 관심이 늘고 있음을 실감하고 있다. 하지만 여전히 개인정보보호법의 적용 범위가 어디까지인지 개인정보보호법을 준수하기 위해 어떤 방안을 마련해야 하고 어떠한 조치를 해야 하는지 정확히 아는 기관이나 기업이 많지 않아 보인다.
개인정보보호법은 공공기관, 대기업, 소규모 사업장이나 비영리 단체까지 광범위하게 적용된다. 개인정보 불법 유출 시에는 5년 이하의 징역 또는 5천만 원 이하의 벌금이 부과되며, 개인정보 유출로 인해 피해자가 생겼을 경우 그 규모에 따라 엄청난 손해배상 책임이 뒤따른다.
개인정보 유출을 방지하려면 조직 구성원 각자의 철저한 보안 의식과 실천이 필수적이다. 지능적 범죄를 IT 보안 담당자의 노력만으로 해결할 수는 없기 때문이다. 그러나 기술 관련 부서가 아니고서야 모든 직원이 이해하기조차 힘든 기술을 스스로 적용해 관리한다는 것도 현실적으로 어려움이 많아 보인다. 따라서 모든 직원이 실천할 수 있는 가이드라인을 만들어 교육하고 일상에서 실천할 수 있도록 전사 차원의 노력이 필요하다. 아울러 법에서 제시하는 전문 관리 시스템을 갖추고 운용하는 것을 병행해야 한다.
이처럼 개인정보보호 시스템을 강화하기 위해서는 개인정보보호법의 필수 항목인 기술/관리적 조치가 모두 필요하다. 즉, 정보 암호화, 패치 관리, 악성코드 대응의 3대 기술적 조치를, 개인정보노출 점검, 개인정보 자가 진단 등의 관리적 조치를 취함으로써 개인정보보호법을 준수할 수 있다.
관리의 기초 단계는 백신 프로그램 설치이다. 최근 금전적 이익을 목적으로 개인정보를 탈취하는 악성코드가 빠르게 증가하고 있다. 악성코드의 공격 형태 또한 공유 폴더, 보안 패치 미적용, 윈도우 계정 암호, USB 자동 실행 등의 취약점을 이용한 복합적 형태로 진화하고 있다. 악성코드로 인한 기업 내 피해를 최소화하기 위해서는 개별 PC에 보안 제품 설치뿐 아니라, 기업 내 PC 보안 관리가 절실하다.
빠르게 변화하는 보안 위협에 능동적으로 대처하기 위해서는 효율적인 패치 관리도 중요하다. 기업 내에서 사용하는 운영체제(OS)나 애플리케이션의 취약점이 누적되면 그만큼 기업이 위협에 노출되는 범위와 수준도 높아지기 때문이다. 그러나 대부분의 기업이 사내 모든 운영 시스템과 애플리케이션의 패치 현황을 파악하고 관리하는 데 어려움을 겪는다. 때문에 전문 패치관리 솔루션을 통한 관리가 필요하다.
마지막으로 개인정보의 수집부터 보관, 파기까지 ‘개인정보 라이프 사이클(Lifecycle)’에 따른 적절한 관리 및 조치가 있어야 한다. 기업이 보유한 개인정보가 무엇인지 파악하고 식별해 불필요한 파일은 삭제하고 필요한 정보는 암호화해야 한다. 또한 부서별, 직원별 개인정보 관리 현황을 집계하고 통제할 수 있는 관리 솔루션이 필요하다. 각 직원의 PC 내 개인정보와 관련해 담당자뿐 아니라 중앙에서 즉시 조치할 수 있어야 하기 때문이다.
개인정보 유출이 개인에게 피해를 줌은 물론 기업의 생존에도 위협이 될 수 있는 만큼 컴플라이언스 준수를 위해 다각도의 대비가 필요한 시점이다.


김홍선
서울대학교 공과대학 전자공학과 학사 및 석사를, 파두대학교 전기공학부 컴퓨터공학 박사를 받았다. 텍사스주립대 연구원, 카네기멜론대 기술경영과정을 수료했다.
삼성전자 컴퓨터사업부, 미국 TSI사 Business Development, 시큐어소프트 설립 및 CEO, 유니포인트 고문을 지냈다. 안철수연구소(안랩) 기술 고문, 제품기술연구소장, CTO를 거쳐 2008년 10월부터 현재까지 안랩 CEO로 재직하고 있다.
한국정보보호산업협회(KISIA) 공동 설립 및 2, 3대 회장, 한국인터넷기업협회 부회장, 벤처기업협회 이사, 한국정보처리학회 이사, 한국정보보호학회 이사 등을 역임했다. 성균관대, 강원대, 한양대, 고려대 정보경영대학원 등에서 강의와 겸임교수를 역임했다.