2025.12.25 목요일
맑음 서울 -7˚C
맑음 부산 -1˚C
구름 대구 -3˚C
구름 인천 -7˚C
광주 -3˚C
흐림 대전 -5˚C
맑음 울산 -4˚C
맑음 강릉 -6˚C
흐림 제주 4˚C
IT

KT 해킹 부른 '펨토셀', '정부인증' 믿었는데…제도적 허점 드러나

기자정보, 기사등록일
선재관 기자
2025-09-25 08:08:32

정부 인증마크 붙이고도 해킹 '활짝'

KT 사태 원인은 '검사 제외 대상'이었다

김영섭 KT 대표이사가 24일 국회 과학기술정보방송통신위원회에서 열린 통신·금융 대규모 해킹사고에 대한 청문회에서 중국 온라인 쇼핑몰에서 판매되고 있는 가짜 기지국 관련 질문에 답하고 있다사진연합뉴스
김영섭 KT 대표이사가 24일 국회 과학기술정보방송통신위원회에서 열린 통신·금융 대규모 해킹사고에 대한 청문회에서 중국 온라인 쇼핑몰에서 판매되고 있는 가짜 기지국 관련 질문에 답하고 있다.[사진=연합뉴스]

[이코노믹데일리] KT 대규모 해킹 사태를 촉발한 초소형 기지국(펨토셀)이 정부의 핵심 정보보호 인증 제도의 사각지대에 놓여 있었던 것으로 드러났다. 국가 공인 인증을 받았음에도 대형 보안 사고가 터진 근본적인 이유가 제도적 허점 때문이었다는 비판이 나온다.

25일 국회 과방위 소속 이해민 의원(조국혁신당)이 한국인터넷진흥원(KISA)으로부터 제출받은 자료에 따르면 펨토셀은 정보보호관리체계(ISMS-P) 인증 범위에서 사실상 제외돼 있었다. ISMS-P는 기업의 정보보호 및 개인정보보호 관리 체계가 국가 인증 기준에 적합한지 심사하는 제도로 통신사 등 정보통신망서비스제공자(ISP)는 의무적으로 인증을 받아야 한다.

문제는 인증 범위의 해석과 적용에 있었다. KISA는 “인력과 예산의 한계로 코어망 중심으로만 인증이 진행되고 있다”며 “무선기지국은 중앙전파관리소가 관리하기 때문에 범위에 포함하지 않는다”고 해명했다. 하지만 중앙전파관리소의 무선기지국 검사는 전파의 간섭 여부 등 장비 성능 확인에 국한될 뿐 보안 취약점 점검은 전혀 이뤄지지 않는다. 결국 펨토셀을 포함한 무선 기지국 전체가 보안 검증의 공백 상태로 방치돼 있었던 셈이다.

이러한 형식적인 인증 제도는 결국 ‘종이호랑이’로 전락했다는 지적이다. 이해민 의원은 “해킹 피해를 본 기업은 대부분 ISMS나 ISMS-P 인증을 받은 곳”이라며 “국민은 정부 인증을 신뢰하고 기업 서비스를 이용하지만 현실과 동떨어진 인증 기준과 기업 자율에 맡긴 형식적 검토만으로 보안 수준을 높일 수 없다”고 비판했다.

이 의원은 근본적인 제도 개편을 촉구했다. 그는 “ISP 사업자의 경우 코어망 외부에서도 보안 사고가 발생하는 만큼 인증 범위를 확대해야 한다”며 “형식적인 서류심사나 체크리스트 위주의 인증이 아니라 실제 해킹 위협 시나리오를 토대로 보안관리 체계를 개편해야 한다”고 강조했다.


0개의 댓글
0 / 300
댓글 더보기
하나금융그룹
kb캐피탈
유플러스
전세사기_숫자쏭
우리은행
동아쏘시오홀딩스
우리은행
KB손해보험
하이트진로
KB국민은행_2
하이닉스
한화
HD한국조선해양
삼성화재
부산은행
kb금융그룹
미래에셋자산운용
im금융지주
kb금융그룹
LG화학
신한투자증권
KB국민카드
신한카드
동국제약
삼성전자
미래에셋
KB국민은행_3
LG
손해보험
우리모바일
어킵
하나증권
신한라이프
삼성물산
kb증권
KB국민은행_1
우리은행
kb금융그룹
IBK
현대해상
kb금융그룹
신한금융
미래에셋
삼성증권
롯데웰푸드
메리츠증권
다음
이전
댓글을 삭제 하시겠습니까?
닫기
로그인 후 댓글작성이 가능합니다.
로그인 하시겠습니까?
닫기
기사 이미지 확대 보기
닫기