2023년 10월 6일, 서울 여의도에서 열린 국회 과학기술정보방송통신위원회는 최근 일련의 개인정보 유출 사고를 겪은 IT 기업들을 대상으로 국정감사를 실시했다. 이번 국정감사에서 티빙, LG유플러스, 배달의민족, 토스페이먼츠, 강남언니, 듀오 등 기업들이 의원 질문에 답변하며 보안 관리 실패와 개인정보 유출 사고를 바로잡기 위한 약속을 했다.
티빙의 경우 3954만개의 계정 정보가 유출된 상황에서 기본적인 보안 관리 부족이 지적되었다. 이 정도 규모의 데이터 유출은 플랫폼에 대한 신뢰를 크게 하락시키고, 사용자들 사이에서 불안감을 조성할 수밖에 없다. 이정헌 더불어민주당 의원은 개발자 접속 정보가 소스코드 내에 암호화되지 않고 평문으로 저장된 것과 가상 서버를 통해 데이터 유출이 발생했음에도 모니터링 시스템의 작동 실패를 문제 삼았다. 이러한 상황에서 최주희 티빙 대표는 보안 관리 부족을 인정하며, 보안 강화를 위해 제로트러스트 기반의 글로벌 수준 보안으로 전환할 계획임을 밝혔다.
특히 티빙은 2014년 모의 해킹 과정에서 하드코딩 취약점을 지적받고 있었지만, 이를 전반적으로 해결하지 않아 비판을 받았다. 최 대표는 이러한 문제들을 바로잡기 위해 정보보호 인력과 투자를 크게 확대할 것임을 약속했다.
LG유플러스의 경우, 침해 사고 발생 후 서버 OS 재설치 절차가 문제로 제기되었다. 한준호 민주당 의원은 LG유플러스가 침해 가능성이 있는 서버를 다룰 때 기본적인 포렌식 절차를 적절히 수행하지 않았다고 지적했다. 이에 대한 LG유플러스의 대응은 KISA에 필요한 자료 제출을 통해 해명하는 방향이었지만, 정부와 민관 합동 조사단의 보고서를 바탕으로 이들이 적절한 증거 보존을 하였는지 의문이 제기되었다. 홍관희 LG유플러스 전무는 이용자 보호 조치로 최선을 다할 것임을 재확인하며, 필요한 경우 위약금 면제를 고려한다고 밝혔다.
배달의민족과 토스페이먼츠도 내부 보안 통제 실패로 인해 문제가 제기되었다. 배달의민족에서는 고객센터 직원이 위장하여 고객 정보를 빼돌려왔고, 이에 대한 이상징후 감지 실패가 문제로 지적되었다. 김정훈 CISO는 고객센터 등 개인정보 수탁사에 대한 관리 항목을 크게 확대하여 보안 강화를 약속했다.
토스페이먼츠의 경우, 결제 영수증이 해커에 의해 빼돌려진 동안 이상징후 감시망이 작동하지 않은 점이 문제로 지적되었다. 임한욱 CEO는 내부 체계와 가맹점 관리 강화를 통해 보안을 개선할 것임을 밝혔다.
강남언니와 듀오 역시 민감정보 유출 문제로 의문이 제기되었다. 강남언니에서는 22만2000명의 사용자 정보가 유출된 상황에서, 홍승일 CEO는 보안 관련 인력과 투자를 크게 늘리겠다고 약속했다. 듀오 역시 43만명의 회원 프로필 정보가 유출된 문제에 대해, 박수경 대표는 추가 피해 발생 시 배상할 것임을 명확히 밝혔다.
쿠팡은 브렛 앤서니 매티스 CISO가 사고 이후 보안 강화 조치를 설명했다. 매티스 CISO는 키 관리 시스템과 모니터링 시스템을 개선하고, 정보보호 자문위원회와 패스키 도입 등 다양한 조치를 통해 보안 강화에 나서겠다고 밝혔다.
이번 국정감사는 IT 업계의 보안 관리 부족을 강조하며, 사용자 데이터 보호를 위한 긴박한 필요성을 다시 한 번 상기시키고 있다. 기업들은 이번 경험을 바탕으로 보다 철저한 보안 관리 체계를 구축하고, 사용자의 신뢰를 회복하기 위해 지속적인 노력이 필요하다. 정부 역시 이와 같은 사건들을 통해 개인정보 보호법 및 관련 규제 강화에 대한 검토를 진행할 필요가 있다.







