시사1 장현순 기자 | ‘화가 난다.’
최근 티빙의 이용자 개인정보 유출 관련 뉴스 보도에 달린 네티즌들의 공통된 반응이다. 티빙에서 유출된 계정 정보는 약 4000만 개에 달했다. 주민등록번호를 대체하는 연계정보(CI)까지 대량으로 빠져나갔고 휴대전화 번호와 이메일은 암호화 키가 함께 유출돼 사실상 평문과 다름없는 상태였다. 이용자 개인정보만 문제가 된 것도 아니다. 개발 프로젝트 361건, 30.35GB 규모의 핵심 소스코드까지 해커에게 넘어갔다.
더 답답한 건 유출 과정이다. 공격자는 모든 개발자에게 접근권이 부여된 ‘개발환경 접속키’를 탈취한 뒤, 소스코드에 암호화되지 않은 채 보관된 DB 접속 정보를 찾아냈다. 운영환경에 가상서버를 만들어 정보 유출을 시도했지만 이상 징후를 잡아내는 보안 모니터링은 제대로 작동하지 않았다. 사이버 침해사고 인지 후 24시간 이내 신고 의무도 지키지 않은 것으로 조사됐다.
정부가 지적한 내부 정보보호 전담 인력은 외주 인력을 제외하면 4명뿐이었다. 3954만 개의 계정 정보를 보유하고 결제·인증 등 핵심 서비스를 운영하는 기업의 보안을 내부 인력 4명이 맡았다는 사실은 쉽게 납득하기 어렵다.
이제 이용자에게 남은 것은 불안이다. 내 정보가 어디까지 퍼졌는지, 스미싱이나 다크웹 유통 같은 2차 피해로 이어지지는 않을지 알 수 없다. 정부 조사단도 추가 피해 가능성을 경고했다.
해킹 자체를 완벽하게 막을 수는 없다. 그러나 기본적인 보안 원칙을 지켰는지는 다른 문제다. 기업이 이용자의 개인정보를 맡았다면 최소한 그 정보를 지킬 준비와 책임을 갖춰야 한다. 사고가 터진 뒤 사과하는 것만으로는 부족하다. 왜 이런 일이 발생했는지, 무엇이 잘못됐는지, 어떻게 다시는 반복하지 않을 것인지 분명히 설명해야 한다.
이번 사태에서 가장 씁쓸한 대목은 따로 있다. 3954만 개의 계정 정보를 보유한 기업이, 정작 그 정보를 지킬 체계는 제대로 갖추고 있었느냐는 것이다. 이용자가 원하는 것은 거창한 약속이 아니다. 맡긴 정보를 안전하게 지켜달라는, 너무나 당연한 요구다.













