네덜란드 정부가 언론사 해킹
며칠 전 네덜란드 정부가 한 언론사의 컴퓨터를 해킹한 사건에 대한 기사를 접했다. 이 사건은 네덜란드 내무부로 이직한 전직 언론사 직원 부부에 의해 발생했는데 이직 전 해당 언론사인 GPD에서 일한 부인이 남편의 ID로 언론사에 접속했고 남편 또한 몇 개월 뒤 퇴직 후 내무부에 취직했고 그 역시 다른 동료의 ID로 언론사 컴퓨터를 해킹을 했다고 한다.
요즘처럼 이직이 보편화된 사회에서 정보보호가 그 실효성을 상실 했으며 형식적인 다량의 의미 없는 문서를 쏟아내고 있다는 생각이 든다. 기밀 정보를 담당하던 사람이 이직한 후에도 이전 회사의 중요 정보에 접근할 수 있다는 것은 그 회사가 얼마나 치명적인 위험에 노출이 되어 있는지를 여실히 보여준다.
기사에 따르면 재직중인 동료의 ID로 1년 이상 회사 네트워크에 접속이 가능했다고 한다. 이것은 우리가 너무나 쉽게 자신의 ID와 패스워드를 주위 동료들과 공유하고 있지나 않은 지, 입사할 때 만든 패스워드를 한번도 변경하지 않은 상태로 지금까지 사용하고 있지나 않은지 여실히 보여준다. 만약 금융거래사이트의 ID와 패스워드라면 그 누구도 타인과 공유하거나 방치하지는 않았을 것이다.
회사에서 부여된 개인 ID 관리도 문제이지만 부서나 팀에 할당된 공용 ID 관리는 더욱 심각한 문제점을 가지고 있다. 퇴직자가 발생하면 해당 개인 ID를 중지시키는 업무는 체크리스트를 통해 적절히 이루어지지만 공용 ID의 패스워드 변경이 방치되는 경우가 허다하다. 이러한 부분을 간과되지 않도록 해당 부서나 팀의 정보보호 담당은 더욱 주의를 해야 할 것이다.
퇴직자는 종종 이직 시 달콤한 유혹을 받는 경우가 있으며 사실 유혹에 넘어가는 갈 가능성도 배제하기 힘들다. 이미 국내에서도 몇 건의 정보유출 사건이 보도되었고 그 사회적 파장이 커 사내 정보보호의 중요성이 수면 위로 크게 떠올랐지만 아직 이 사항에 대한 인식이나 대처 부분에서 넘어야 할 산들이 많다.
정보보호와 관련된 법규나 지침 등은 이론적으로는 상당한 수준에 이른 반면 정작 담당하는 실무자나 실천해야 하는 개개인이 불편함을 이유로 형식적으로만 대처한다면 사실 그 실효성을 따져 볼 필요조차도 없는 문제이다.
아무리 잘 만들어진 이론이라 하더라도 실천하는 사람이 없다면 무용지물이며 현재 실천은 하고 있으나 체계화시킨 이론이 없다면 일부의 경험적 지식에 그쳐 어느 순간에 중단되어 버릴 것이다. 어느 쪽이든 결론적으로는 실패할 수밖에 없으므로 어느 한쪽으로 치우침 없이 조화를 이룰 필요가 있다.
지금은 정보보호를 위한 개개인의 의식과 실행이 급선무가 아닐까 한다. @
- 안철수연구소CERT SOC팀장 최정모