티빙·토스페이먼츠·강남언니, 국감서 정보 유출 보안 부실 인정

대규모 계정 정보부터 결제 영수증, 의료 시술 관련 민감 정보까지 플랫폼 기업에서 발생한 잇단 정보 유출 사고가 국회 국정감사에서 집중적으로 다뤄졌다. 티빙과 토스페이먼츠, 강남언니 운영사 힐링페이퍼 대표들은 6일 국회 과학기술정보방송통신위원회 국정감사에 증인으로 출석해 각각의 사고 과정에서 드러난 보안 관리 미흡을 인정하고 피해 구제와 보안 투자 확대, 관리·감독 강화 등 재발 방지 대책을 내놨다.

이번 국감에서 공통적으로 지적된 문제는 해킹 사고 발생 자체에 그치지 않았다. 중요한 접속 정보를 제대로 보호하지 않은 사례부터 대량의 데이터가 외부로 빠져나가는 동안 이를 감지하지 못한 모니터링 문제, 가맹점 관리 부족, 의료 관련 민감 개인정보 보호 실패까지 플랫폼의 기본적인 보안 관리 체계가 쟁점으로 떠올랐다.

티빙 3954만개 계정 유출…접속정보 관리·탐지 체계 질타

가장 큰 규모의 계정 정보 유출 사고로 질의를 받은 곳은 티빙이다. 최주희 티빙 대표는 국감에 증인으로 출석해 보안 관리가 소홀했다는 점을 인정하고 국민에게 사과했다.

국감에서는 티빙 계정 3954만개와 소스코드가 유출된 사고가 집중적으로 다뤄졌다. 더불어민주당 이정헌 의원 등은 개발자가 사용하는 접속 정보가 소스코드에 암호화되지 않은 평문 형태로 남아 있었다는 점을 문제로 지적했다. 외부에 노출될 경우 시스템 접근에 이용될 수 있는 중요한 정보를 코드 내부에서 충분히 보호하지 못했다는 취지다.

데이터 유출 과정에 대한 감시 체계도 도마에 올랐다. 국감에서는 가상 서버를 통해 약 24기가바이트의 데이터가 외부로 빠져나가는 동안 이상 징후를 제대로 포착하지 못했다는 지적이 제기됐다. 사고를 예방하는 보안 조치뿐 아니라 실제 침해가 진행될 때 비정상적인 데이터 이동을 얼마나 빨리 발견할 수 있는지도 플랫폼 보안의 핵심이라는 점이 부각된 것이다.

사고 신고 시점 역시 쟁점이 됐다. 의원들은 신고가 24시간을 넘겨 이뤄졌다며 대응 과정의 적절성을 따졌다. 대규모 이용자를 보유한 플랫폼의 경우 사고가 발생한 뒤 어떤 정보를 확인하고 관계기관에 얼마나 신속하게 알리는지가 피해 확산 방지와 후속 대응에 직접 연결되는 만큼 사고 이후의 관리 체계까지 검증 대상이 됐다.

최 대표는 관리 과실을 인정하면서 피해 고객에게 피싱 예방 조치를 제공하고 다양한 엔터테인먼트를 이용할 수 있는 포인트 쿠폰을 지급했다고 설명했다. 앞으로는 관련 인력과 투자를 크게 늘리고 제로트러스트 기반의 보안 체계를 구축해 보안 수준을 높이겠다는 계획도 밝혔다.

토스페이먼츠, 결제 영수증 유출에 가맹점 관리 강화

토스페이먼츠는 결제 영수증이 대량으로 유출된 사고와 관련해 국감 질의를 받았다. 이 과정에서는 이상 징후를 확인하는 감시 체계가 제대로 작동했는지가 주요 쟁점으로 제시됐다.

임한욱 토스페이먼츠 대표는 사고와 관련한 관리 미흡을 인정하고 피해 구제 조치를 진행하고 있다고 설명했다. 회사 측은 가맹점 등에 현금성 상품권을 지급하는 방식으로 피해를 지원하고 있으며 내부 보안 체계를 다시 점검하는 동시에 가맹점에 대한 관리와 감독도 강화하고 있다고 밝혔다.

토스페이먼츠 사례에서 주목되는 부분은 플랫폼 회사 내부 시스템만 점검해서는 충분하지 않다는 점이다. 결제 서비스처럼 여러 가맹점과 연결되는 사업에서는 외부 사업자와 이어지는 과정에서 정보가 어떤 방식으로 처리되는지까지 관리할 필요가 있다는 문제가 국감에서 함께 제기됐다.

특히 이상 징후 감시망이 제대로 작동하지 않았다는 지적은 사고 발생 전의 예방 조치와 사고 진행 과정의 탐지가 모두 필요하다는 점을 보여준다. 보안 시스템을 갖추고 있다는 사실만으로 충분한 것이 아니라 실제 비정상적인 접근이나 대량 정보 이동이 발생했을 때 이를 확인하고 대응할 수 있어야 한다는 것이다.

강남언니 103개국 22만여 명 정보 유출…민감정보 보호 책임 부각

미용의료 정보 플랫폼 강남언니 운영사 힐링페이퍼는 정보의 성격 때문에 더욱 강한 질의를 받았다. 사고를 통해 유출된 정보에는 이용자의 시술 희망 부위와 결제 상품, 사진 등이 포함됐으며 대상은 103개국 22만여 명으로 제시됐다.

단순한 서비스 이용 기록과 달리 개인의 의료·시술 관심 사항이나 사진처럼 사생활과 직접 연결될 수 있는 정보가 포함됐다는 점에서 보호 책임이 집중적으로 거론됐다. 홍승일 힐링페이퍼 대표는 민감한 개인정보를 제대로 보호하지 못한 책임을 통감한다며 사과했다.

힐링페이퍼가 내놓은 재발 방지 계획에는 구체적인 인력과 투자 확대 방안도 포함됐다. 회사는 보안 담당 인력을 기존보다 3배 이상 확대하고 보안 투자 역시 2.5배 늘리겠다고 밝혔다. 사고 이후 단순한 시스템 수정에 그치지 않고 전담 인력과 예산을 함께 확대하겠다는 계획이다.

강남언니처럼 국내뿐 아니라 해외 이용자까지 확보한 플랫폼에서 사고가 발생하면 피해 범위 역시 여러 국가로 넓어질 수 있다. 이번 사고에서 103개국 이용자 정보가 언급된 만큼 이용자 규모 확대에 맞춰 개인정보 보호 체계와 내부 접근 관리, 보안 인력 역시 함께 강화해야 한다는 과제가 확인됐다.

플랫폼 보안, 사고 수습보다 ‘사전 관리와 탐지’가 핵심 쟁점

이번 과방위 국감에서 티빙, 토스페이먼츠, 강남언니가 각각 겪은 사고의 형태는 달랐지만 지적된 문제에는 공통점이 있었다. 중요한 시스템 접근정보의 관리, 비정상적인 정보 이동을 감지하는 모니터링, 외부 가맹점에 대한 관리·감독, 민감한 개인정보에 대한 별도 보호 조치 등이 실제 서비스 규모에 맞게 운영됐는지가 핵심이었다.

티빙에서는 3954만개 계정과 소스코드 유출, 24GB 규모의 데이터 이동 과정이 주요 수치로 제시됐다. 토스페이먼츠에서는 결제 영수증 유출과 이상 징후 탐지 실패가 문제로 거론됐고, 강남언니에서는 103개국 22만여 명에 이르는 이용자의 민감 정보가 유출된 점이 집중적으로 다뤄졌다.

기업들이 내놓은 후속 대책 역시 이러한 문제와 연결된다. 티빙은 보안 인력과 투자를 늘리고 제로트러스트 기반의 보안 체계를 강화하겠다고 했으며, 토스페이먼츠는 내부 점검과 함께 가맹점 관리·감독 확대를 약속했다. 힐링페이퍼는 보안 담당 인력과 투자 규모를 각각 3배 이상, 2.5배 확대하는 계획을 제시했다.

국감 질의를 통해 확인된 것은 플랫폼 사업의 성장과 이용자 확대만큼 정보보호 체계를 함께 강화해야 한다는 점이다. 사고가 발생한 뒤 고객을 보상하는 것뿐 아니라 접근 권한을 어떻게 관리하는지, 대량 데이터 이동을 실시간으로 탐지할 수 있는지, 협력 사업자와 가맹점까지 어느 수준으로 관리하는지 등이 실제 재발 방지책의 핵심으로 남게 됐다.

앞으로는 각 기업이 국감에서 밝힌 보안 인력 확대와 투자 계획, 감시 체계 개선, 외부 사업자 관리 강화 방안을 실제 서비스 운영 과정에서 어떻게 적용하는지가 중요한 확인 대상이 될 전망이다.