검색결과 총 5건
-
-
KT, 펨토셀 보안 구멍에 540억원 과징금…개인정보위 "예방 가능했던 사고"
[경제일보] KT가 불법 소형기지국인 펨토셀 관리 부실로 1만6000여명의 개인정보를 유출하고 무단 소액결제 피해를 발생시킨 책임으로 약 540억원 규모의 과징금을 부과받았다. 개인정보보호위원회는 KT의 통신망 접근통제 체계가 미흡했다고 판단하고, 사고 조사 과정에서 로그 삭제와 거짓 자료 제출 등 조사 방해 행위에 대해서는 별도 고발을 결정했다. 30일 개인정보보호위원회는 지난 29일 제15회 전체회의를 열고 개인정보 보호법을 위반한 KT에 과징금 539억7900만원을 부과하고 시정명령, 개선권고, 공표명령 등을 의결했다고 밝혔다. 개인정보위는 이번 제재가 이동통신망 내부 접근통제 관리 소홀로 개인정보 유출이 발생하고, 실제 금전 피해까지 이어진 점이 중대하게 고려됐다고 설명했다. 개인정보위는 KT 이동통신서비스 이용자 1만6647명(알뜰폰 포함)의 휴대전화번호, 가입자식별번호(IMSI), 단말기식별번호(IMEI)가 유출됐으며, 368명이 약 2억4000만원 규모의 무단 소액결제 피해를 입었다고 확인했다. 이번 사고는 해커가 KT의 펨토셀 인증서를 악용하면서 발생했다. 펨토셀은 가정이나 사무실, 지하 등 이동통신 신호가 약한 지역의 품질 개선을 위해 사용하는 초소형 기지국이다. 개인정보위 조사 결과 해커는 유실된 KT 펨토셀에서 인증서를 추출한 뒤 자체 제작한 불법 펨토셀에 이를 심어 KT 이동통신망에 접속했다. 이후 이용자 단말과 KT 내부망 사이에서 오가는 통신 정보를 가로채고, 추가 확보한 이름·성별·생년월일 등 개인정보와 결합해 소액결제를 시도했다. 특히 결제 과정에서 필요한 인증코드가 포함된 SMS와 ARS 정보를 탈취하면서 실제 무단 결제로 이어졌다. 개인정보위는 당초 KT가 신고한 유출 규모 2만2227명에서 법인 회선과 다중 회선 등 중복을 제외한 실제 정보주체 기준으로 피해 규모를 산정했다. 문제는 KT의 펨토셀 관리 체계였다. 개인정보위는 KT가 펨토셀 인증서 유효기간을 10년으로 설정하고, 내부망 접속 IP 제한을 두지 않아 타사 및 해외 IP를 통한 접속이 가능하도록 운영했다고 지적했다. 또한 펨토셀 관리 서버를 우회하는 접속 경로가 존재했고, 코어망 접속 시 부여되는 셀 아이디에 대한 관리도 미흡해 비인가 장비의 이상 접속을 탐지하거나 차단하는 체계가 부족했던 것으로 조사됐다. 해커는 이 같은 취약점을 이용해 지난 2024년 10월 8일부터 지난해 9월 5일까지 약 11개월간 KT 내부망에 접속했지만, KT는 소액결제 피해 민원이 발생한 이후에야 비정상 접속 사실을 확인했다. 개인정보위는 이번 사고가 단순한 개인정보 유출을 넘어 실제 재산 피해로 이어졌다는 점에서 심각성이 크다고 판단했다. 과징금 산정 과정에서는 무단 소액결제가 발생한 KT 5G·LTE 이동통신 매출을 기준으로 삼았다. IPTV와 인터넷 등 사고와 관련성이 낮은 사업 매출은 제외했다. 개인정보위는 KT가 국민 생활과 밀접한 이동통신 서비스를 제공하는 기간통신사업자로서 높은 수준의 보안 책임이 요구됨에도 내부망 접근통제를 소홀히 했고, 장기간 비인가 접속을 탐지하지 못한 점을 중대한 위반으로 봤다고 설명했다. KT는 이번 사고가 해커가 직접 제작한 불법 펨토셀을 이용한 새로운 유형의 공격으로 사전 예측과 대응이 어려웠다고 주장했지만, 개인정보위는 펨토셀이 이동통신 서비스 제공 과정에서 반드시 관리해야 하는 핵심 장비인 만큼 충분한 보안 조치를 통해 예방 가능했던 사고라고 판단했다. 개인정보위는 KT에 펨토셀 등 무선통신망 장비 취약점 점검과 내부망 접근통제 강화, 개인정보 보호책임자(CPO)의 역할 강화를 포함한 시정조치를 명령했다. 또한 개인정보보호 관리체계 인증(ISMS-P) 범위를 이동통신 네트워크 시스템까지 확대할 것을 권고했다. KT는 펨토셀 사고 외에도 악성코드 감염 사고 대응 과정에서 문제를 지적받았다. 개인정보위는 KT가 지난 2024년 3월 로밍렌탈서비스 홈페이지 취약점을 통해 해커가 침투해 38대 서버가 BPFDoor 등 악성코드에 감염된 사실을 확인했다고 밝혔다. 해커는 관리자 페이지에 SQL 삽입 공격을 수행해 KT 임직원과 협력사 일부 직원의 이름, 전화번호, 계정 등을 조회·유출한 정황이 확인됐다. 다만 당시 네트워크 로그가 남아 있지 않아 이용자 개인정보의 추가 유출 여부는 확인되지 않았다. 개인정보위는 KT가 악성코드 감염 사실을 인지하고도 정부에 신고하지 않았고, 이후 서버 전수 점검 과정에서 침해 서버 10대의 로그를 삭제하는 등 조사 방해 행위를 했다고 판단했다. 이에 따라 개인정보위는 조사 과정에서 거짓 자료 제출과 진술 번복 등을 한 KT 행위에 대해 보호법상 조사 방해 혐의로 고발을 의결했다. 개인정보위는 이번 사건을 계기로 개인정보 유출 사고 조사 과정에서 증거 은닉·폐기를 막기 위한 제도 개선도 추진한다. 조사 착수 전 증거 폐기 행위에 대한 형사처벌 규정 마련과 전체 매출액 3% 이내 과징금 부과, 자료보전명령 도입 등을 추진할 계획이다. 송경희 개인정보위 위원장은 "이번 처분이 국민 생활에 필수적인 서비스를 제공하는 통신 업계 전반의 보안 역량을 한층 강화하는 계기가 되어야 한다"며 "특히 사고 발생 시 자료를 은폐하거나 축소하는 행위가 기업에 중대한 불이익으로 돌아가도록 제도를 개선하여, 앞으로는 투명한 공개가 가장 합리적인 선택이라는 인식을 업계 전반에 뿌리내리도록 하겠다"고 말했다.
2026-07-30 10:46:02
-
AWS, AI 기반 개발·마이그레이션 기능 공개…스타트업 생태계 공략
[경제일보] 생성형 인공지능(AI) 확산으로 스타트업의 개발 속도가 빨라지는 가운데 아마존웹서비스(AWS)가 AI 기반 개발 지원과 클라우드 전환 기능을 잇달아 공개하며 스타트업 생태계 공략을 강화한다. 기술 구현부터 인프라 이전까지 AI가 지원하는 환경을 구축해 창업 초기 기업의 개발 생산성을 높이고 AWS 생태계 유입을 확대하려는 전략으로 풀이된다. 6일 AWS는 스타트업을 위한 AI 기반 신규 기능인 'AWS 스타트업 어드바이저'와 AI 기반 마이그레이션 기능을 출시했다고 밝혔다. AWS 스타트업 어드바이저는 수천명의 AWS 솔루션즈 아키텍트(SA)가 축적한 노하우와 AWS에서 운영되는 35만개 이상의 스타트업 지원 경험을 기반으로 개발된 AI 빌더 어시스턴트로 알려졌다. AWS는 해당 기능이 사용자의 기술 스택과 기업 성장 단계에 맞춰 비용 관리와 보안 설정, AWS 서비스 선택, 인프라 구성 등을 추천하며 개발 과정 전반을 지원한다고 설명했다. 특히 AWS 액티베이트 프로그램에 참여한 스타트업은 크레딧 잔액과 사용 현황까지 함께 관리할 수 있어 초기 클라우드 비용 부담을 줄일 수 있도록 설계됐다. AWS는 기술 창업자뿐 아니라 개발 경험이 부족한 비기술 창업자도 보다 쉽게 서비스를 구축할 수 있도록 지원 범위를 확대했다고 강조했다. 함께 공개한 AI 기반 마이그레이션 기능은 기존 클라우드와 온프레미스 환경의 인프라와 애플리케이션, AI 워크로드를 AWS로 이전하는 과정을 자동화한다. 기업의 기술 환경을 분석해 서비스 매핑과 비용 산정, 아키텍처 설계, 크레딧 지원 여부, 이전 일정 등을 포함한 맞춤형 이전 계획을 제시하며 기존 수주에서 수개월이 걸리던 이전 작업을 며칠 수준으로 단축하는 것이 목표다. AI 에이전트가 인프라 프로비저닝과 데이터 이전, 환경 설정, 테스트까지 지원하는 것도 특징이다. 필요에 따라 AWS 전문가나 파트너사와 협업해 이전 프로젝트를 진행할 수 있도록 지원 체계도 마련했다. 특히 AWS는 이번 기능을 통해 경쟁 클라우드에서 AWS로 이전하는 수요도 적극 공략할 계획이다. 구글 클라우드 플랫폼(GCP) 기반 쿠버네티스 워크로드는 '아마존 EKS'와 'ECS', 'AWS 파게이트'로 이전할 수 있으며, 'PostgreSQL'과 'MySQL' 데이터베이스는 '아마존 RDS'와 '아마존 오로라', 구글 클라우드 스토리지는 '아마존 S3'로 이전을 지원한다. AI 서비스 이전도 지원 범위를 넓혔다. 앤트로픽, 제미나이, 오픈AI 기반 대규모 언어 모델(LLM) 추론 환경을 '아마존 베드록'으로 이전할 수 있도록 지원해 기업들이 AI 개발 환경을 보다 쉽게 AWS 생태계로 옮길 수 있도록 돕는다. AWS는 이번 기능 출시를 계기로 스타트업의 아이디어 구상부터 제품 개발, 서비스 운영, 클라우드 확장까지 전 과정을 지원하는 플랫폼 경쟁력을 강화한다는 계획이다. AI를 활용해 개발과 인프라 구축의 진입 장벽을 낮추는 동시에 스타트업이 초기 단계부터 AWS 서비스를 활용하도록 유도해 장기 고객 기반을 확대하겠다는 전략이다. AWS 관계자는 "AWS는 스타트업이 아이디어 구상부터 제품 개발, 시장 출시 및 수익 창출에 이르는 전 과정을 보다 빠르게 수행할 수 있도록 지원하고 있다"며 "AWS는 컴퓨팅, AI, 데이터베이스 및 보안 분야에 걸쳐 240개 이상의 서비스를 제공하며, 'AWS 마켓플레이스'를 통해 스타트업이 보다 빠르게 고객을 확보하고 비즈니스를 확장할 수 있도록 지원하고 있다"고 말했다.
2026-07-06 14:51:44
-
-