검색결과 총 41건
-
-
-
-
쿠팡 사태 이후…이커머스 보안, '투자'에서 '운영'으로 전환해야
[이코노믹데일리] 쿠팡의 대규모 개인정보 유출 사고는 국내 이커머스 산업 전체가 직면한 구조적 문제를 드러낸 사건이다. 막대한 보안투자가 이뤄지고 있었음에도 내부 통제의 사각지대에서 사고가 발생했다는 점은 단순한 기업 차원의 이슈를 넘어 산업 전반의 경고등으로 받아들여야 한다. 이번 사태를 ‘누가 잘못했는가’의 프레임으로만 접근한다면 같은 사고는 얼마든지 반복된다. 지금 필요한 것은 과징금 규모를 따지는 논쟁이 아니라, 무엇이 근본적 취약점이었으며 어떻게 개선할지에 대한 산업적 해법이다. 먼저 정보보호의 무게 중심을 ‘투자 규모’에서 ‘운영 체계’로 전환해야 한다. 쿠팡은 업계 최고 수준의 보안예산을 지속적으로 투입해 왔지만, 퇴직자 계정·서명키 관리 등의 기본 통제에서 허점이 드러났다는 의심을 받고 있다. 이는 예산의 많고 적음이 아니라 보안 시스템이 실제로 어떻게 운영되고 있었는가가 핵심이라는 점을 보여준다. 향후 이커머스 기업들은 계정·키·접근권한 통제를 자동화하고, 직원·협력사·외부 개발자 등 다양한 주체의 접근 이력을 실시간 감시하는 체계를 갖추는 것이 필수다. 아울러 데이터의 ‘집중’ 구조에 대한 재검토가 필요하다. 이름, 주소, 결제 관련 정보, 과거 주문 내역까지 한 시스템에 집적된 구조는 유출 시 피해 규모가 기하급수적으로 커질 수밖에 없다. 민감도에 따라 데이터 저장 위치를 분리하는 ‘데이터 세그멘테이션’을 강화하고, 해외 협력 플랫폼과 합작법인 증가에 발맞춰 국외 이전 및 API 연동 구간을 더 정교하게 관리해야 한다. 특히 글로벌 플랫폼과 데이터가 연결되는 경우, 국내 규제만으로는 대응이 어렵기 때문에 기술적 장치를 통한 보호가 기업 생존의 조건이 되고 있다. 다음으로 감지 체계의 실효성을 높이는 방향으로 규제와 자율보안이 동반 업그레이드 돼야 한다. 유출 후 5개월간 감지되지 않았다는 점은 쿠팡뿐 아니라 다른 기업에서도 동일 유형의 사고가 잠복할 수 있는 가능성을 보여준다. 유출 가능성이 있는 비정상적 패턴을 자동 경보하는 ‘행위 기반 탐지(Behavior Detection)’ 등 선제적 기술 적용이 필요하며, 이는 이커머스처럼 초대형 트래픽을 가진 플랫폼에서는 더 이상 선택이 아니라 필수다. 정부도 사건 발생 후 처벌 중심 정책에서, 사전 예방 중심으로 역량을 전환해야 한다. 개인정보보호법은 강화됐지만, 실제 기업들이 어떤 기술적·관리적 체계를 갖춰야 허점을 줄일 수 있는지에 대한 구체적 기준은 여전히 추상적이다. 사고가 터진 뒤 ‘과징금 규모’만 언급하는 방식은 재발 방지에는 큰 도움이 되지 않는다. 업종별 데이터 구조·업무 프로세스를 고려한 ‘맞춤형 가이드라인’이 필요하다. 끝으로 쿠팡은 이번 사태를 산업의 신뢰 회복 계기로 삼아야 한다. 투명한 조사 협조, 유출 정보의 명확한 고지, 피해 구제 방안 마련은 기본이다. 여기에 더해, 보안 조직의 독립성 강화, CISO(정보보호최고책임자) 권한 확대, 외부 전문가로 구성된 ‘보안 자문위원회’ 상시 운영 등을 통해 ‘사고 이후의 변화’를 보여줄 필요가 있다. 이는 법적 책임과 별개로, 고객 신뢰라는 기업의 핵심 자산을 지키기 위한 최우선 과제다. 쿠팡 사태는 한 기업의 문제가 아니라 국내 이커머스 산업 전체가 공유해야 할 숙제다. 이번 사건을 계기로 한국 온라인 유통 시장이 보다 성숙한 보안 체계로 나아갈 수 있을지, 이것이 앞으로 산업 경쟁력의 결정적 분기점이 될 것이다.
2025-12-09 11:00:00
-
-
-
쿠팡 3400만건 개인정보 유출…왜 韓 고객만
[이코노믹데일리] 쿠팡에서 발생한 대규모 개인정보 유출이 현재까지는 한국 고객 정보를 중심으로 확인된 가운데, 해외 고객 정보까지 포함될 경우 각국의 개인정보 규제가 동시에 적용되는 다층적 법적 리스크가 현실화될 수 있다는 분석이 제기된다. 내부 권한 관리 체계와 데이터 저장 구조에 대한 조사가 진행 중이며, 기업 매출액을 기준으로 산정되는 과징금이 최고 수준에 이를 가능성도 부상했다. 사고 규모와 경위를 고려한 규제 강화 우려가 커지면서 전자상거래 플랫폼 전반의 보안 체계 점검 필요성이 커지고 있다. 2일 업계에 따르면 쿠팡은 이름, 이메일, 전화번호, 배송지 주소, 일부 주문 이력 등이 비인가 접근으로 외부에 조회됐다는 사실을 관계 당국에 신고한 상태다. 유출 규모는 약 3400만 건으로 파악됐으며, 결제 정보나 로그인 비밀번호 등 인증 정보는 포함되지 않은 것으로 알려졌다. 비인가 접근은 6월 말 해외 서버를 통해 시작된 것으로 조사됐고, 회사가 내부에서 이상 징후를 인지한 시점은 11월 중순인 것으로 확인됐다. 해외 고객 정보 포함 여부는 조사 중이나, 현재까지 피해가 한국에 한정됐을 가능성이 높다는 분석이 나온다. 유출 혐의가 제기된 전직 중국 국적 직원은 인증 시스템 개발을 담당했던 것으로 전해졌다. 피의자 규모와 관련해 쿠팡은 “단수인지 복수인지 단정할 수 없고, 수사 중이라 밝히기 어렵다”고 설명했다. 사고가 한국 고객에만 집중된 배경으로는 데이터베이스 분리 운영 구조가 지목된다. 글로벌 전자상거래 기업들은 국가별 개인정보보호 규제를 준수하기 위해 고객 데이터를 지역별로 분리 저장하는 방식을 보편적으로 적용해 왔다. 유럽의 일반개인정보보호법(GDPR), 미국과 아시아 국가들의 데이터 국지화 규정은 기업이 각국 이용자 정보를 해당 지역 내부 또는 지정된 리전에 저장하도록 요구한다. 아마존, 알리바바 등 주요 플랫폼 역시 국가별 저장소를 구분해 운영하는 구조를 채택하고 있다. 이 같은 관행을 고려할 때 쿠팡도 한국·대만·일본 등 국가별 데이터를 분리해 관리했을 가능성이 크다는 관측이 나온다. 사건 조사 초기 단계에서 해외 고객 계정이 유출됐다는 정황은 확인되지 않았다. 사고의 핵심 문제로 지적되는 부분은 비인가 접근이 약 5개월 동안 탐지되지 않았다는 점이다. 접근 권한 관리, 인증키 회수, 퇴직자 계정 관리 등 내부 통제 절차에서 구조적 취약점이 드러난 것으로 평가된다. 개발·운영 계정은 일반 계정보다 높은 접근 권한을 보유하는데, 퇴직 이후 인증 수단이 적절히 폐기되지 않았다면 대량 정보 조회가 장기간 가능해진다. 이상 접근 패턴을 식별하는 로그 모니터링 체계가 제 기능을 하지 못한 정황도 확인되며 내부 보안 체계 전반을 재점검해야 한다는 지적이 제기된다. 제재 수위는 최고 단계까지 거론되는 상황이다. 개인정보보호법은 개인정보 유출 시 전체 매출의 최대 3%까지 과징금을 부과할 수 있도록 규정한다. 다만 유출 사안과 무관한 매출액은 산정 기준에서 제외될 수 있다. 쿠팡의 지난해 매출액은 41조원으로, 최대 비율인 3%를 적용할 경우 과징금 규모는 1조2000억원 이상으로 추산된다. 사고 인지·보고 과정, 관리적·기술적 보호조치 의무 준수 여부 등이 함께 판단 기준으로 적용될 전망이다. 과징금 외에도 보안 체계 개선 명령, 점검 이행 의무 강화 등 행정조치가 병행될 수 있다는 분석이 나온다. 해외 고객 정보까지 포함될 경우 규제는 국가별 법제를 따라 복합적으로 작동하게 된다. 대만 개인정보보호법(PDPA), 일본 개인정보보호법(APPI) 등은 유출 시 신고·통지 의무와 별도의 과징금·행정처분 절차를 규정하고 있어, 단일 사고가 복수 국가에서의 제재로 이어질 수 있다. 내부 조직·인력 운영 측면에서도 변화 가능성이 제기된다. 접근 권한 관리, 인증 체계, 내부 통제 절차 강화 필요성이 높아지면서, IT·보안 전문 인력 보강이 불가피하다는 분석이다. 글로벌 기업들은 대규모 유출 사고 이후 정보보호 책임자(CISO) 조직을 확대하고 데이터 거버넌스 및 준법감시 기능을 강화해 왔으며, 쿠팡도 유사한 방향의 조직 개편을 검토할 수 있다는 관측이 나온다. 쿠팡 사건은 과학기술정보통신부·개인정보보호위원회·경찰청·국가정보원 등이 참여하는 민관합동조사단이 가동 중이며, 개인정보위는 접근통제·암호화 등 법정 안전조치 준수 여부를 집중 점검하고 있다. 경찰은 비인가 접근 경위와 함께 내부자 개입 가능성에 무게를 두고 수사를 진행 중이다. 배경훈 부총리 겸 과학기술정보통신부 장관은 “징벌적 손해배상과 과징금 등을 검토해 연내 2차 관계부처 종합 대책을 발표할 수 있게 하겠다”며 “국내외 유사 사례 분석 및 신중하게 비교 검토 중”이라고 말했다.
2025-12-02 16:41:57
-
-
-
-
-
-
-
-
이억원 "은행권 자본규제 합리화 추진…생산적 금융 적극 공급해달라"
[이코노믹데일리] 이억원 금융위원장은 은행장과 만난 자리에서 "정부가 은행권의 투자 여력을 확대하고 자본을 효율적으로 활용할 수 있도록 은행권 자본규제를 개선한 만큼, 은행들도 규제개선 취지에 걸맞게 생산적 금융을 적극 공급하는 모습을 보여달라"고 강조했다. 29일 이억원 금융위원장은 이날 서울 중구 은행회관에서 '금융위원장·은행장 간담회'를 개최하고 이같이 말했다. 이날 간담회는 이억원 금융위원장 취임 후 첫 은행장 간담회로, 국내 경제가 직면한 다양한 구조적 문제 해결과 지속가능한 성장을 도모하기 위해 마련됐다. 자리에는 이 위원장과 조용병 은행연합회장을 비롯해 5대 시중은행장(KB국민·신한·하나·우리·NH농협), 박상진 산업은행 회장, 김성태 기업은행장 등 20개 은행장이 참석했다. 이 위원장은 먼저 이번 국가정보자원관리원(국정자원) 화재 사고로 인해 예상되는 금융서비스상 장애로 국민들이 불편을 느끼지 않도록, 계속해서 상황변화에 맞게 금융서비스 장애 내용과 대체 거래수단을 상세히 알려달라고 당부했다. 이어 지난 취임사를 통해 제시했던 생산적 금융·소비자 중심 금융·신뢰 금융으로의 '금융 대전환'과 관련해 은행권에 더 구체적인 내용에 대한 당부를 전했다. 이 위원장은 생산적 금융과 관련 "정부는 최근 생산적 금융으로의 대전환을 위한 정책금융·금융회사·자본시장의 3대 전환 방침을 발표한 바 있는데, 그 중 가장 중요한 과제가 은행권 자본규제 합리화라고 생각한다"고 말했다. 그러면서 "그 첫 번째가 은행권의 주식·펀드 투자와 관련된 자본규제 개선방안"이라며 "따라서 은행의 투자 여력이 확대되고 자본을 보다 효율적으로 활용할 수 있을 것으로 기대되는 만큼, 은행들도 규제개선 취지에 걸맞게 생산적 금융을 적극 공급하는 변화된 모습을 보여주시기를 요청드린다"고 강조했다. 아울러 이 위원장은 자본규제 합리화의 지속 추진을 밝히면서 신용리스크뿐만 아니라 운영리스크·시장리스크 등의 추가 과제를 계속 구체화해 나갈 것이라고 밝혔다. 이에 대해 은행권도 현장의 애로사항과 나아갈 방향에 대해 기탄없이 의견을 제시해달라고 덧붙였다. 소비자 중심 금융에 대해선 그간 은행들의 상생금융 노력에 감사를 표하면서도 "앞으로도 차주의 여건을 가장 잘 아는 은행에서 어려움을 겪고 있는 연체자들이 신속하게 경제적으로 복귀할 수 있도록 역할해주기를 기대한다"고 했다. 또한 곧 출범할 장기연체채권 채무조정 프로그램과 관련해 은행권이 연체채권 매입 대금 민간 기여분의 대부분을 분담하는 등 주도적이고 적극적인 역할을 해줄 것도 당부했다. 신뢰 금융과 관련해선 가계부채의 철저한 관리와 주력산업의 사업 재편 등 당면한 리스크 요인에 대한 점검을 당부했다. 특히 이 위원장은 최근 금융권 해킹사고와 관련해 "철저한 원인 규명에 따른 엄정한 조치와 더불어 징벌적 과징금 도입, 정보보호최고책임자(CISO) 권한 강화 등 제도 개선을 신속하게 추진해 나가겠다"고 말했다. 그러면서 은행장들에게도 자기 책임하에 보안체계를 재점검하고 내부 관리체계를 강화할 것을 당부했다. 아울러 은행권에 중대 재해 예방, 지역 금융 공급, 청년 채용 확대 등 다양한 사회적 어젠다에 대해 보다 관심을 기울여줄 것도 요청했다. 이날 간담회에 참석한 은행연합회장과 은행장들은 은행 자금이 부동산 쏠림에서 벗어나 서민·실수요자 및 기업 등에 대해 충분히 공급돼야 한다는 방향에 공감하며, 인공지능(AI)·반도체 등 미래 전략 산업 및 신성장, 혁신 벤처기업 등을 발굴하고 적극적으로 자금을 공급하는 등 생산적 금융 활성화를 추진하겠다고 밝혔다. 생태계 지원을 위한 국민성장펀드에도 적극적인 참여 의사를 전했다. 연체자의 재기를 돕는 장기연체채권 채무조정 프로그램 취지에 공감하면서 사회적 책임을 다하기 위해 적극 참여하고, 금융의 신뢰를 높이기 위해 가계부채 관리 및 내부통제와 소비자보호 강화에도 만전을 기하겠다고 했다. 또 중대재해 발생 이력을 신용평가에 반영하는 등 사회적 책임 경영의 확산에 기여한단 방침이다. 이와 함께 은행이 충분한 자금 공급 여력을 확보할 수 있도록 자본규제 등의 추가 개선, 지역 내 자금 공급 확대에 따른 인센티브 필요성 등을 건의했다. 이에 대해 이 위원장은 은행권에 "금융 대전환이라는 목표를 향해 한 방향으로 함께 나아가며 앞으로도 긴밀하게 소통하고 협력하자"면서 "정부와 유관기관도 금융 행정과 감독 전반의 공공성·투명성 제고 및 소비자 중심 금융의 확립을 위해 쇄신하겠다"고 말했다.
2025-09-29 15:00:00