모이자 앱 | | 모바일버전
뉴스 > IT/과학 > 과학일반
  • 작게
  • 원본
  • 크게

56시간30분 이상유무 감지 못한 '공공 아이핀'

[기타] | 발행시간: 2015.03.08일 11:09
<아이뉴스24>

[김국배기자] 지난달 28일 '아이핀 해킹' 사고는 허술한 모니터링 시스템에 따라 피해를 키웠다는 주장이 나오는 가운데 한층 강화된 개인정보 보호조치도 뒤따라야 한다는 목소리가 커지고 있다.

지난달 28일 오전 12시30분부터 지난 2일 오전 9시에 걸쳐 지역정보개발원이 관리하는 공공 아이핀시스템에서 75만 건의 아이핀이 부정발급되는 사고가 발생, 정부가 주민등록번호 대체수단으로 강조하던 아이핀 활용 및 관리실태가 허점투성이라는 것이 확인됐다.

전문가들은 확인된 공공 아이핀 시스템 해킹 공격의 경우 취약점 관리를 잘 하지 못했고, 아이핀 발급현황에 대한 모니터링(monitoring) 체계가 제대로 수립돼 있지 않아 위험을 키웠다고 입을 모으고 있다.

◆기본적 취약점 관리도 부실

보안업계 관계자는 "본인인증시스템 같은 중요한 인프라는 일반 시스템보다 훨씬 더 높은 수준의 모니터링과 관리가 필요하다"며 "그랬다면 이렇게 오랫동안 위험에 노출돼 위험의 규모를 키우진 않았을 것"이라고 말했다. 장항배 중앙대 산업보안학과 교수는 "아이핀을 개발해 보급만 해놓고 운영·관리의 측면은 간과한 셈"이라고 했다.

실제로 행정자치부에 따르면 아이핀 부정 발급은 지난달 28일 오전 12시 30분부터 지난 2일 오전 9시에 걸쳐 56시간 30분 동안 일어나 75만개에 달하는 아이핀이 부정 발급됐지만 이상여부를 감지하지 못한 것이다.

게다가 공공 아이핀 부정 발급을 불러온 취약점 역시 필수적으로 점검했어야 할 기본적인 취약점의 하나라는 말이 나온다.

해커는 '파라미터 위변조'라는 방식을 통해 프로그램 인증 취약점을 악용, 아이핀 발급단계 중 본인인증 절차를 우회해 바로 아이핀을 발급받았다. 본인인증 단계를 건너뛴 셈이다.

라온시큐어 보안기술연구팀 이종호 연구원은 "(이번 취약점은) 10대 웹 애플리케이션 취약점(OWASP TOP 10)에 속해 있는 접근제한 실패와 같은 분류"라며 "필수 체크리스트 방식의 취약점 점검이라 해도 포함됐을 매우 간단한 취약점"이라고 설명했다. 10대 웹 취약점이란 발생빈도가 높고 보안에 크게 영향을 줄 수 있는 취약점을 말한다.



◆"예견된 일"…보안 기본 원칙과도 어긋나

뿐만 아니라 공공 아이핀 부정 발급 사고에 대해 전문가들은 아이핀의 구조상 도용 위험 등에 노출돼 있어 언제든 터질 수 있는 사고로 인식하고 있다.

업계 관계자는 "아이핀은 발급할 때는 본인인증 과정을 거치지만 사용 단계에서는 아이디와 비밀번호를 통해 인증한다"며 "아이핀 이용자의 정보만 수집할 수 있다면 누구나 쉽게 쓸 수 있다는 뜻"이라고 했다. "이런 문제를 보완하기 위해 2년 전부터 일회용 비밀번호(OTP) 등 2차 인증 이야기가 거론됐으나 제대로 실현되지 못하는 실정"이라고 덧붙였다.

아이핀 발급에 주민번호, 공인인증서 등 개인정보가 쓰인다는 점도 치명적 오류로 지목된다. 이미 '개인정보=공공재'라는 말이 나올 정도로 개인정보 유출이 심각한 상황이기 때문이다. 태생적 한계에 갇힌 셈이다.

보안의 기본원칙과 어긋난다는 시각도 있다. 보안의 기본은 보호해야 할 대상을 줄이는 것이라는 설명이다.

김승주 고려대 정보보호대학원 교수는 "대체수단을 만들더라도 우리나라 전체 시스템에 대한 전수조사를 통해 주민번호를 써야만 하는 영역을 가려내 한정했어야 한다"며 "정책을 내놓기 전에 그런 현황조사가 있었는가"라고 반문했다.

진보네트워크는 지난 6일 논평을 통해 "정보사회에서 해킹사고는 불가피한 측면이 있다. 오히려 그렇기 때문에 중요한 원칙 중 하나가 '최소 수집의 원칙'"이라며 "아이핀은 애초에 도입되지 말았어야 할 제도"라고 비판하기도 했다.

◆더 넓은 보호조치 마련해야

이 때문에 제2, 3의 사고를 예방하기 위해선 단순히 취약점을 제거하는데 초점을 맞추는 게 문제가 아니라 아이핀 발급현황을 포함한 서비스에 대한 감시를 강화하고 사용 단계의 보안성을 높이는 등 더 넓은 보호조치가 필요하다는 말이 나온다.

업계 관계자는 "정책 활성화 측면에서 사용자 편의성을 충분히 고려해야겠지만 한 번 노출되면 금전적 손해와 사회적 혼란이 발생할 수 있는 서비스의 경우 이용 단계의 보안 수준도 충분히 고려돼야 할 것"이라고 말했다.

김승주 교수는 "아이핀은 과도기에 임시적으로 사용할 순 있겠으나 장기적으로는 주민번호 또는 대체수단을 사용하지 않아도 되는 생태계를 구축해야 할 것"이라고 조언했다.

/김국배기자 vermeer@inews24.com


아이뉴스24

뉴스조회 이용자 (연령)비율 표시 값 회원 정보를 정확하게 입력해 주시면 통계에 도움이 됩니다.

남성 0%
10대 0%
20대 0%
30대 0%
40대 0%
50대 0%
60대 0%
70대 0%
여성 0%
10대 0%
20대 0%
30대 0%
40대 0%
50대 0%
60대 0%
70대 0%

네티즌 의견

첫 의견을 남겨주세요. 0 / 300 자

- 관련 태그 기사

관심 많은 뉴스

관심 필요 뉴스

최근 습근평 국가주석이 아랍련합추장국 중국어교육 '백개 학교 프로젝트' 학생 대표들에게 답신을 보내 중국어를 잘 배우고 중국을 료해하도록 격려하면서 중국과 아랍련합추장국 사이 친선을 추진하는 데 힘을 보탤 것을 희망했다. 습근평 주석은 학생들이 보내 온 편
1/3
모이자114

추천 많은 뉴스

댓글 많은 뉴스

1/3
제19회 중국경제포럼 길림시에서

제19회 중국경제포럼 길림시에서

포럼 개막식 현장 5월 25일, "신질생산력, 발전의 새로운 동력에너지"를 주제로 한 제19회 중국경제포럼이 길림시에서 펼쳐졌다. 이번 포럼은 습근평 경제사상과 신질생산력발전에 관한 습근평 총서기의 중요한 론술을 학습, 관철하는 것을 둘러싸고 신산업, 신모델,

"길·정찬우와 소주 마셔" 김호중, 술자리 멤버 충격 '유흥업소는 안 갔다'

"길·정찬우와 소주 마셔" 김호중, 술자리 멤버 충격 '유흥업소는 안 갔다'

사진=나남뉴스 트로트 가수 김호중이 음주 뺑소니 사고를 낸 날, 함께 술을 마신 유명 가수와 개그맨 정체가 길, 정찬우였다는 사실이 밝혀졌다. 이날 28일 한 보도매체는 정찬우와 길이 김호중과 함께 스크린 골프, 유흥주점 등에 방문했다고 보도했다. 보도에 따르면

길림시 홍기대교 작업 진도 다그친다

길림시 홍기대교 작업 진도 다그친다

최근, 길림시 도시건설 중점 공정인 홍기대교 시공현장의 건설자들은 시공 황금기를 틀어쥐고 작업진도를 다그치고있다. 알아본데 따르면 이 프로젝트의 총 투자액은 약 7억 6400만원으로서 도시 중심구역과 남부 신도시 구역을 련결하는 중요한 통로로 개통된후 도시

모이자 소개|모이자 모바일|운영원칙|개인정보 보호정책|모이자 연혁|광고안내|제휴안내|제휴사 소개
기사송고: news@moyiza.kr
Copyright © Moyiza.kr 2000~2024 All Rights Reserved.
모이자 모바일
광고 차단 기능 끄기
광고 차단 기능을 사용하면 모이자가 정상적으로 작동하지 않습니다.
모이자를 정상적으로 이용하려면 광고 차단 기능을 꺼 두세요.
광고 차단 해지방법을 참조하시거나 서비스 센터에 글을 남겨주세요.