2024.04.29 (월)

  • 구름많음속초14.9℃
  • 구름많음21.2℃
  • 구름많음철원20.9℃
  • 구름많음동두천23.7℃
  • 구름많음파주22.7℃
  • 흐림대관령8.0℃
  • 구름많음춘천21.2℃
  • 구름많음백령도20.9℃
  • 흐림북강릉12.7℃
  • 흐림강릉13.3℃
  • 흐림동해14.0℃
  • 구름많음서울23.9℃
  • 구름많음인천22.4℃
  • 흐림원주21.4℃
  • 비울릉도14.8℃
  • 구름많음수원22.8℃
  • 흐림영월18.0℃
  • 흐림충주19.1℃
  • 흐림서산20.6℃
  • 흐림울진14.4℃
  • 흐림청주20.0℃
  • 비대전19.0℃
  • 흐림추풍령13.9℃
  • 비안동14.8℃
  • 흐림상주15.3℃
  • 비포항14.5℃
  • 흐림군산19.1℃
  • 비대구15.7℃
  • 비전주19.3℃
  • 비울산14.1℃
  • 비창원15.3℃
  • 흐림광주17.5℃
  • 비부산14.5℃
  • 흐림통영14.8℃
  • 비목포17.3℃
  • 비여수14.8℃
  • 비흑산도14.8℃
  • 흐림완도16.3℃
  • 흐림고창17.6℃
  • 흐림순천16.0℃
  • 흐림홍성(예)20.9℃
  • 흐림18.7℃
  • 흐림제주20.3℃
  • 흐림고산18.2℃
  • 흐림성산18.6℃
  • 흐림서귀포19.8℃
  • 흐림진주14.4℃
  • 구름많음강화22.3℃
  • 구름많음양평22.6℃
  • 흐림이천20.1℃
  • 구름많음인제16.2℃
  • 구름많음홍천21.6℃
  • 흐림태백9.4℃
  • 흐림정선군15.2℃
  • 흐림제천17.2℃
  • 흐림보은16.7℃
  • 흐림천안19.5℃
  • 흐림보령21.4℃
  • 흐림부여19.1℃
  • 흐림금산16.5℃
  • 흐림18.6℃
  • 흐림부안18.2℃
  • 흐림임실16.8℃
  • 흐림정읍18.0℃
  • 흐림남원16.7℃
  • 흐림장수17.0℃
  • 흐림고창군16.8℃
  • 흐림영광군17.2℃
  • 흐림김해시14.4℃
  • 흐림순창군17.1℃
  • 흐림북창원15.5℃
  • 흐림양산시14.6℃
  • 흐림보성군16.5℃
  • 흐림강진군16.7℃
  • 흐림장흥17.0℃
  • 흐림해남17.7℃
  • 흐림고흥16.0℃
  • 흐림의령군15.4℃
  • 흐림함양군15.6℃
  • 흐림광양시15.2℃
  • 흐림진도군17.6℃
  • 흐림봉화14.9℃
  • 흐림영주16.2℃
  • 흐림문경15.0℃
  • 흐림청송군14.8℃
  • 흐림영덕14.4℃
  • 흐림의성15.6℃
  • 흐림구미14.7℃
  • 흐림영천15.9℃
  • 흐림경주시14.0℃
  • 흐림거창13.9℃
  • 흐림합천14.9℃
  • 흐림밀양15.4℃
  • 흐림산청14.5℃
  • 흐림거제14.6℃
  • 흐림남해14.3℃
  • 흐림14.8℃
기상청 제공
디지털대성-하이컨시, 해킹 당해 10만 개인정보 유출... 9억 벌금 처분
  • 해당된 기사를 공유합니다

NEWS

디지털대성-하이컨시, 해킹 당해 10만 개인정보 유출... 9억 벌금 처분

주요 이용자가 청소년에 해당... 개인정보 보호에 각별한 주의 당부
개인정보위, 교육·학습분야 개인정보 관리실태 집중 점검 계획


제목을 입력해주세요_-001 (3).jpg

 

인터넷 강의 사업자인 디지털대성과 하이컨시가 해킹 공격을 받아 약 10만여명의 고객 개인정보가 유출되는 사고가 발생했다.  

 

개인정보보호위원회(이하 ‘개인정보위’)는 3월 27일 제6회 전체회의를 열고, 개인정보보호 법규를 위반한 디지털대성과 하이컨시에 대해 총 8억 9,300만 원의 과징금과 1,350만 원의 과태료를 부과하기로 의결했다.


이들 2개 사업자는 인터넷 강의 사업자로, 입시를 준비하는 청소년이 주로 이용하고 있어 개인정보 유출에 각별한 주의를 기울일 필요가 있으나, '개인정보 보호법'에 따른 안전조치와 개인정보 유출 통지 등의 의무를 위반해 과징금과 과태료 부과 처분 등을 받게 됐다.


디지털대성의 경우 해커의 ‘크리덴셜 스터핑(Credential Stuffing)’ 공격과 누리집 내 게시판에 대한 ‘크로스사이트 스크립팅(XSS, Cross-Site Scripting)’공격으로 회원 9만 5,000여명의 개인정보가 유출됐다. 


해당 사업자는 평소 공격을 당한 누리집에 침입탐지·차단시스템 등 보안 시스템을 설치‧운영하고 있었으나, 보안정책 관리 소홀로 단시간 동안 발생하는 과도한 로그인 시도를 제대로 탐지‧차단하지 못하였고, 누리집 일부 페이지에 대한 취약점 점검을 누락해 게시판에 악성 스크립트가 삽입되었다. 또, 유출인지 후 72시간을 경과해 유출통지를 완료하는 등 '개인정보 보호법' 제29조의 안전조치 의무 및 제34조 제1항의 유출통지 의무를 제대로 지키지 않은 것으로 밝혀졌다.


하이컨시의 경우 해커의 웹 취약점 및 무차별 대입(Bruteforce) 공격으로 회원 1만 5,143명의 성명, 휴대전화번호 등 개인정보가 유출되었다. 해당 사업자는 해킹 공격을 당한 누리집에 침입탐지시스템 등을 운영하지 않은 것은 물론, 관리자 페이지에 접속 시 안전한 인증 수단을 적용하지 않았다. 또, 유출인지 후 24시간을 경과해 유출신고·통지를 완료하는 등 '개인정보 보호법' 제29조의 안전조치 의무 및 제39조의4제1항의 유출신고·통지 의무를 제대로 지키지 않은 것으로 밝혀졌다.


개인정보처리자는 불법적인 접근 및 침해사고 방지를 위해 운영 중인 환경에 적합한 불법 침입 차단 및 유출 탐지 시스템을 설치·운영하며, 주기적으로 취약점을 점검·조치해야 하며, 외부에서 개인정보처리시스템에 접속 시 안전한 인증 수단을 추가로 적용해야 한다.


한편, 개인정보위는 빠르게 디지털화되고 있는 교육 현장에 대응하기 위해 인터넷 강의를 제공하는 대형 학원 또는 얼굴·지문인식 등 생체정보를 활용하는 교육·학습 분야 사업자를 대상으로 개인정보 관리실태를 점검하고, 취약 요인에 대한 개선방안을 마련할 계획이다.

관련기사