<일요초대석> 오희국 한국정보보호학회장 '보안을 말하다'

“정보유출 대란, 이상하죠? 심각한데 국민들은 침착하니…”

[일요시사=경제2팀] "보안의 시작은 어떤 것도 신뢰하지 않는 것이다.”
오희국 한국정보보호학회 신임 회장(한양대 교수)이 보안의 출발점에 대해 말했다. 오 회장은 "아무것도 믿을 수 없는 환경에서 검증을 통해 신뢰할 수 있는 상태로 만들어가는 것"이라며 "결국 보안은 신뢰를 향해 가는 것"이라고 강조했다.

최근 KB국민, 롯데, NH농협 카드3사, KT, 티몬, CJ대한통운 등 고객정보 유출 사건이 줄줄이 터졌다. 이번에는 카드3사에서 유출된 개인정보가 대출 중개업자에게 추가로 팔린 사실이 드러났다. 2차로 판매된 개인정보는 1억 건에 육박한다.

"이번 개인정보유출 사태는 20년 만의 대형 붕괴 사건입니다. 과거 1994년 성수대교, 1995년 삼풍백화점이 무너졌던 만큼 심각한 상황이라는 이야기죠. 그런데 국민들의 반응이 의외로 침착합니다. 다들 체념했기 때문이죠."

오희국 한국정보보호학회 회장이 연이어 터지는 기업들의 정보유출에 대한 국민들의 반응에 씁쓸해했다. 오 회장도 개인정보 유출 사태를 피해갈 수 없었다. 그는 "국민카드, 롯데카드 확인해보니 나도 털렸다"며 "안 쓴 지 10년이 넘은 카드사 정보도 털렸다"고 웃었다. 안산의 한양대 캠퍼스 연구실에서 오희국 한국정보보호학회 신임 회장을 만나 정보유출 사태에 대한 이야기를 들어봤다. 다음은 오 회장과의 일문일답.

- 최근 카드3사 정보가 또다시 유출됐다.

▲ 우선 카드3사 1차 고객정보유출 당시 금융당국의 안이한 대책에 있다. 1차 고객정보 유출 사태 후 금융당국은 유출된 정보를 '회수'했다며 국민들에게 안심하라고 했다. 유출정보를 '회수'했다니, 정말 말도 안 되는 표현이다. 어떻게 디지털 정보를 '회수했다'고 말할 수 있는가.


우리 학회에서 정말 경악했다. 디지털 정보는 결코 회수할 수 없는 정보이기 때문이다. 어떤 것이 원본인지 복사본인지 구분할 수 없다. 디지털 정보의 속성조차 모르는 금융당국의 태도에 2차 정보유출사태는 예상할 수밖에 없는 결과였다.

- 금융사들은 오히려 억울하다는 입장인데.

▲ 이번 사태는 어떤 고급기술을 가진 뛰어난 해커들에 의해 유출된 것이 아니다. 보안은 사슬과 같다. 모든 것이 단단해도 하나만 터져도 보안은 붕괴된다. 그런데 금융사들은 사용자의 개인정보를 소중하게 생각하지 않았다. 철저한 감시는커녕 USB 통제도 허술했고, 고객정보에 대한 원본데이터도 덥석 외주업체에 넘겨줬다. 그만큼 내부통제가 허술하다보니 보안망이 쉽게 뚫린 것이다. 명백한 인재다.

- 인증수단은 적절한가. 해커들의 개인정보 수집 가치를 떨어뜨릴 수 있는 방안이 있다면.

▲ 주민등록번호를 대체할 수 있는 식별 번호가 필요하다. 애초부터 주민등록번호가 인증수단이 되는 것이 적절하지 않다고 본다. 주민등록번호 자체는 한 사람에게 부여하는 고유의 ID로서의 기능만 해야 한다. 쉽게 바꿀 수 있는 카드 번호나 비밀번호와 달리 주민번호는 바꾸기 어렵다. 불변의 정보다. 그런데 외국과 달리 우리나라는 주민번호를 요구하는 곳이 너무 많다.

비밀스러워야 하고 다른 사람이 알아서는 안 되는 정보가 너무 쉽게 이용되는 셈이다. 이미 주민등록번호는 많은 곳에 퍼져있다. 또한 불행하게도 주민등록번호 안에는 개인의 많은 정보가 담겨있다. 주민번호만 알아도 그 사람에 대한 정보가 나온다. 생년월일, 지역, 성별까지 알 수 있다. 그래서 찝찝한 거다. 식별 가능한 정보들을 암호화해서, 나중에 누군가 빼가더라도 알아볼 수 없게 만들어야 한다.

- 비용이 너무 많이 들 것 같다. 다른 방법은 없나.


▲ 비용이 들더라도 암호화해서 저장하는 방식을 추천할 수밖에 없다. 가장 강력한 인증수단은 지문인식이나 홍채인식이다. 그런데 너무 강력해도 문제다. 지문인식, 홍채인식은 한번 노출되면 바꿀 수 없기 때문이다. 추천할 만한 방식은 아니다. 노출이 되더라도 쉽게 바꿀 수 있는 인증체계를 도입해야 한다.

- 외국은 어떻게 관리하나.

▲ 미국의 경우 주민번호를 인증수단으로 요구하지는 않는다. 미국은 소셜시큐리티넘버(SSN)로 인증을 하기도 하지만 인터넷에서 인증을 요구하지는 않았다. 회사자체에 인증 수단을 갖춰놓았다. 따라서 어떤 은행에서 고객정보 유출사태가 터졌다 해도 해당 은행 거래자의 정보만 유출된다. 그런데 우리나라의 경우 대부분 주민번호를 인증수단으로 쓰다 보니 한번 터지면 다 같이 터지는 것이다.

주민번호 자체가 개인정보…단순 ID화 절실
"정보 회수했으니 안심? 이미 엎질러진 물"

- 해커들은 주로 어디를 노리나.

▲ 역시 금융사다. 돈이 관련된 은행, 카드사 등의 금융사 정보가 가장 효용가치가 높다. 금융사 고객의 정보는 마케팅에 쓸 수 있는 정보들이 많이 담겨있기 때문이다. 특히 은행과 카드사의 고객정보는 그 사람의 재정 상태까지 알 수 있어 이용가치가 높다. 금융사의 고객 신용정보를 통해 어떤 사람이 대출받을 만한 상황인지 파악이 된다. 해커들 입장에서도 팔아넘기기 굉장히 좋은 정보다.

- 그렇다면 소규모 사이트의 보안은.

▲ 쇼핑몰 등 작은 업체들의 보안 상태는 너무나 취약하다. 보안에 신경 쓸 여력도 없고 거의 뚫려있다고 보면 된다. 웹하드 업체를 조사한 적 있는데 이곳 보안도 굉장히 취약한 것으로 보였다. 밝혀지지 않았을 뿐 이미 많은 정보들이 유출됐을 것이다. 다만 업체 규모가 워낙 작다보니 고객정보 양이 많지 않고, 금융사처럼 재정 상태에 대한 정보가 없어 해커들에게 매력적인 곳은 아니다. 털어봐야 별 게 없기 때문이다.

- IT투자 현황 등 국내 보안의식은.

▲ 보안은 지속적으로 투자가 이뤄져야 하는 분야다. 보안은 보초와 같다. 따라서 보안투자는 국방비의 개념이다. 하지만 기업들은 보안이 이익창출에 직접적인 영향을 주지 않는다고 보안투자를 말 그대로 나가는 돈이라고만 생각하고 있다. 그런데 이번 사태를 보면 보안을 못해서 잃는 손실이 너무 많지 않은가. 지난 2011년 농협에서 고객정보를 유출했다.

이후 금융사들이 부랴부랴 보안투자를 잠깐 늘린 적이 있다. 그러다 1년쯤 지나면서 조용해지니까 금융사들이 또다시 보안을 방치하기 시작한 것이다. 보안투자를 동결하거나 더 줄였다. 특히 이번에 고객정보를 유출한 카드3사(KB국민, 농협, 롯데카드)는 지난해 모두 보안투자를 줄였다. 전쟁 평화시라고 국방비를 안 쓴 것이나 마찬가지다.

- 기업과 금융당국의 자세는.


▲ 안보는 외주에 맡겨서는 안 된다. 보안 작업은 내부에서 전문 인력을 채용해서 작업을 해야 하는데 대부분의 기업들은 보안작업을 외주에 맡겨버린다. 여기서 사고가 터지는 것이다. 금융사의 경우에도 비대면 업무가 90%를 차지할 정도로 IT화되고 있다.

그만큼 IT분야가 전문화돼야 하는데 대부분의 IT업체들은 소규모 형태다. 금감원, 금융위원회 등 금융당국에도 IT분야 전문가가 거의 없는 것으로 보인다. 보안 전문가가 있더라도 의사 결정하는 데 참여하지 못하는 분위기다. 많은 분야가 IT화 되고 있는데 IT에 투자하는 예산은 터무니없이 적다. 시대는 변하는데 정부의 IT 개념은 아직도 과거에 머물러 있다.

 

박효선 기자 <dklo216@ilyosisa.co.kr>

 

[오희국 회장은?]

▲한국정보보호학회 19대 회장
▲방송통신위원회 민관합동조사단 위원
▲경기도의회 정보화위원회 위원
▲대검찰청 디지털수사자문위원
▲한양대학교 컴퓨터공학과 전임교수
▲한국전자통신연구소 선임연구원



배너






설문조사

진행중인 설문 항목이 없습니다.



‘김건희 비화폰’ 통화 내역 추적

‘김건희 비화폰’ 통화 내역 추적

[일요시사 취재1팀] 오혁진 기자 = 영부인은 통신상 기밀을 요하는 위치에 있지 않다. 그저 ‘대통령의 아내’다. 비화폰이 필요하지도 않고 쓸 일도 없다. 김건희씨는 그 어떤 영부인과는 달랐다. 윤석열정부 초부터 비화폰을 사용하면서 정치권을 포함해 이곳저곳에 개입한 것이 아니냐는 의혹이 제기된다. 비화폰은 통화 녹음이 불가능하고 내용도 암호화된다. 정부와 대통령실 경호처·안보 담당 고위 관계자, 군·정보기관에 근무 중인 이들이 주로 사용한다. 민간인에게는 지급되지 않는다. 김건희씨는 윤석열정부 초기부터 비화폰을 사용했다. 지금까지 지켜졌던 관행을 파괴하고 비화폰을 사용하면서 수사기관·정치권 등에 개입한 정황이 포착되고 있다. 수사 개입 정황 확인 채상병 사건 외압 의혹을 수사하는 이명현 순직해병특검팀은 윤석열 전 대통령과 김씨가 사용했던 비화폰 통신 기록 확보에 나섰다. 정민영 특검보는 지난달 30일 서울 서초동 특검사무실에서 열린 정례브리핑에서 “지난주 대통령실과 국방부 군 관계자 비화폰에 대한 압수수색영장을 집행했다”고 밝혔다. 정 특검보는 “윤 전 대통령과 김건희 여사, 조태용 전 국가정보원장, 이종섭 전 국방부 장관, 임성근 전 사단장 등 주요 당사자 21명의 비화폰 통신 기록을 국군지휘통신사령부 및 대통령경호처로부터 제출받을 예정”이라고 했다. 그러면서 “수사 외압이 의심되는 기간 비화폰 통신 기록을 분석하며 수사를 진행할 예정”이라고 했다. 정 특검보는 김씨도 비화폰을 사용했느냐는 질문에 “사용한 것으로 파악했다”며 “본인에게 지급된 것”이라고 전했다. 특검팀은 지난 2023년 7∼8월 소위 ‘VIP 격노’ 이후 임성근 전 해병대 1사단장이 채 상병 사망 사건 관련 업무상 과실치사 혐의자에서 제외된 배경에 윤 전 대통령 부부를 정점으로 한 수사 외압과 구명 로비가 있었다는 의혹을 수사하고 있다. 특검팀은 이미 윤 전 대통령과 임성근 전 사단장 등 주요 인물의 자택을 대상으로 압수수색을 진행해 휴대전화 등을 확보했다. 이들이 당시 보안성이 높은 비화폰을 사용해 연락했던 정황을 포착하고 통신 기록 확보에 추가로 나선 것이다. 정민영 특검보는 “일반 휴대전화로 연락을 주고받은 기록들은 어느 정도 확인됐는데 중간중간 비화폰을 이용했을 가능성이 있다고 본다”며 “누구와 어떤 시기에 수발신이 이뤄졌는지를 조사할 예정”이라고 설명했다. 채상병 특검, 윤·김 통신 기록 확보 조태용·김태용 등 “VIP 격노 사실” 앞서 특검팀은 대통령경호처에 비화폰 통신 기록 압수수색 영장을 제시했고, 경호처 측은 임의제출 형식으로 관련 자료를 특검에 제출하고 있다. 특검팀은 이르면 이번 주 안에 비화폰 기록을 모두 넘겨받아 분석 작업에 들어갈 예정이다. 채상병 사건 수사 외압 의혹의 발단이 됐던 2023년 7월31일 VIP 격노 회의 전후 기간 이들의 비화폰 통신 기록을 집중적으로 들여다볼 방침이다. 특검팀은 도이치모터스 주가조작 사건에서 김씨 계좌를 관리했던 이종호 전 블랙펄인베스트 대표가 임 전 사단장 구명을 위해 “내가 VIP(윤 전 대통령)한테 얘기하겠다”고 지인에게 말한 내용이 담긴 녹취록을 고위공직자범죄수사처(이하 공수처)로부터 넘겨받아 구명 로비 의혹을 수사 중인 것으로 전해졌다. 특검은 비화폰 기록을 토대로 김씨가 이 전 대표와 어떤 통화 내용을 주고받았는지 등을 확인한다는 방침이다. 정치권 안팎에서는 김씨의 비화폰 사용에 의문을 제기한다. 윤석열정부 이전엔 대통령 부인이 비화폰을 상시로 사용하는 경우가 거의 없었기 때문이다. 경호처 출신 한 정치권 관계자는 “영부인이 비화폰을 쓰는 게 불법은 아니지만 여러 입김이 작용할 수 있는 위치에 있는 사람이기에 관행적으로 쓰지 않았다”고 말했다. 김씨에게 비화폰을 지급한 이유에 대해 경호처는 “비화폰은 국가정보원의 ‘국가정보보안 기본 지침’ 등을 근거로 한 대통령경호처의 내부 규정에 따라 관리되고 있다”며 “김씨에 대해서는 관련 내부 규정에 따라 제공된 것으로 알고 있다”고 밝힌 바 있다. 김씨에게 지급된 비화폰은 카카오톡이나 텔레그램 등은 사용할 수 없고 송수신 통화와 문자메시지 발송만 가능하다. 그의 비화폰 기록이 판도라의 상자가 될 수 있다는 관측도 나온다. 김씨의 비화폰 기록에 대해 윤 전 대통령 부부의 공천 개입 의혹 등을 수사 중인 김건희 특검(특별검사 민중기)도 압수수색에 나설 수 있어서다. 지난해 7월 김씨는 도이치모터스 주가조작과 디올백 수수 사건으로 검찰 출장 조사를 받기 전 김주현 전 대통령민정수석비서관과 30분 넘게 비화폰으로 통화한 사실이 드러났다. “전부 맞다” 줄줄이 실토 또, 정치 브로커 명태균씨 의혹이 불거졌던 지난해 10월 김 전 수석이 당시 심우정 전 검찰총장과 비화폰으로 2차례 통화하기도 했는데, 이와 관련한 김씨의 비화폰 기록이 추가로 확인되면 파장이 커질 수 있다. 특검팀은 최근 조 전 원장을 피의자 신분으로 불러 17시간가량 조사했다. 조 전 원장은 2023년 7월31일 오전 11시쯤 대통령 주재 국가안보실 회의에서 윤 전 대통령이 해병대수사단 수사 결과 보고를 받을 당시 배석한 것으로 알려진 7명 중 한 명이다. 윤 전 대통령은 임기훈 전 국방비서관(육군 중장·현 국방대학교 총장)에게 수사 결과를 보고받고 격노해 대통령실 내선전화(02-800-7070)로 이 전 장관에게 전화를 걸어 외압을 행사했다는 의혹을 받는다. 조 전 원장은 특검 조사에서 윤 전 대통령이 격노했다는 취지로 진술한 것으로 확인됐다. 앞서 김태효 전 국가안보실 1차장, 이충면 전 외교비서관, 왕윤종 전 경제안보비서관, 김계환 전 해병대사령관에 이어 다섯 번째로 윤 전 대통령의 격노 사실을 인정한 것이다. 당시 국가안보실 회의 참석자로만 보면 4번째다. 정 특검보는 “해병대수사단이 이첩한 수사 기록의 회수와 관련해 이시원 전 대통령실 공직기강비서관에게 확인할 내용이 많다”고 말했다. 이 전 비서관은 해병대수사단이 경북경찰청으로 순직 사건 기록을 이첩한 당일 임 전 비서관, 유재은 전 국방부 법무관리관 등과 연락하며 수사 기록 회수 과정에 관여한 혐의를 받는다. 특검팀은 이 전 비서관 등 대통령비서실 공직기강비서관실 관계자들이 대통령실과 경찰청 국가수사본부, 경북경찰청 사이에 다리를 놓아 이첩 기록 회수 과정에 관여한 정황을 파악했다. 특검팀은 지난달 16일 공직기강비서관실에서 파견 근무하던 박모 총경을 참고인 신분으로 불러 조사하며 이 전 비서관이 기록 반환을 검토하라고 지시했다는 내용의 진술을 확보했다. 박 총경은 대통령실과 국수본을 연결하는 역할을 한 인물로 알려져 있다. 그는 2023년 8월2일 이모 전 국수본 강력범죄수사과장에게 전화해 유 전 관리관의 연락처를 전달하고 경북청이 연결할 수 있도록 도운 것으로 알려졌다. 이 전 과장도 특검에 출석해 박 총경이 이 전 비서관 이름을 언급하며 기록 반환을 검토하라고 했다는 취지의 진술을 한 것으로 전해졌다. 임 전 비서관은 해병대수사단이 기록을 이첩한 직후 2023년 8월2일 오후 1시21분 이 전 비서관과 통화하고 뒤이어 오후 1시42분 유 전 관리관에게 전화했다. 누구와 통화했나 유 전 관리관은 지난해 6월 국회에서 임 전 비서관으로부터 경북청에서 전화를 걸어올 것이란 말을 들었고, 경북청 관계자와 통화하며 수사 기록 회수를 상의했다고 설명했다. 유 전 관리관은 노모 당시 경북청 수사부장과의 통화에 대해 “경북청에서 ‘아직 사건을 접수하지 않았다. 회수해 갈 것인가’라고 물었고, 판단하기론 ‘항명에 따른 무단 이첩이라 회수하겠다’고 했다”는 말을 주고받았다고 밝혔다. 유 전 관리관과 경북청의 통화 이후 해병대수사단에서 이첩한 수사 기록은 같은 날 오후 7시 20분쯤 국방부검찰단에서 회수했다. 임 전 사단장을 포함해 8명으로 혐의자가 적시된 해병대 수사 기록은 국방부 조사본부의 재검토를 거쳐 2명으로 축소돼 경북청에 다시 보내졌다. 특검팀은 수사의 초점을 점차 국방부검찰단의 수사 기록 회수와 국방부조사본부의 수사 기록 재검토 과정 확인으로 옮기고 있다. 정 특검보는 “기록 회수와 재검토 등과 관련해 국방부 관계자들을 계속 조사하고 있다”면서 “수사 초반에 비해 기록 회수나 (조사본부) 재조사 부분에 대해 중점적으로 조사하고 있다”고 설명했다. 특검팀은 김진락 전 국방부조사본부 수사단장(육군 대령)의 2023년 8월 수사 기록 재검토 과정에서 자필로 작성한 20여쪽 분량의 수첩을 확보해 국방부의 외압 정황을 확인하고 있다. 지난해 아닌 2023년 초부터 사용 “문제 생기거나 위기 때마다 애용” 국방부조사본부는 2023년 8월9일 이 전 장관의 지시를 받아 해병대수사단 수사 기록 재검토에 들어갔고 닷새 후 임 전 사단장 등 6명을 혐의자로 판단한 중간보고서를 작성했다. 하지만 국방부조사본부는 총 6차례에 걸친 보고서 수정을 거쳐 대대장 2명만 혐의자로 적시한 재검토 결과를 경북청에 재이첩했다. 김씨와 비화폰으로 통화한 인물들은 모두 사건 핵심 관계자들이다. 복수의 대통령실 출신 인사들은 에 김씨가 윤 전 대통령이나 자신에게 문제가 생겼을 때마다 비화폰으로 김 전 수석과 조 전 원장 등과 통화했다고 주장했다. 김씨에게 비화폰을 제공한 인물은 윤석열정부 초대 경호처장이던 김용현 전 국방부 장관이다. 김 전 장관은 윤석열정부가 들어선 지 얼마 되지 않아 김씨에게 비화폰을 제공했다고 한다. 김씨가 비화폰을 많이 사용하던 시기는 2023년 초부터다. 특검팀도 2023년 3월부터 김씨가 비화폰을 사용하기 시작한 정황을 포착했다. 일각에서는 김씨가 노상원 전 정보사령관과 지난해 9월부터 비화폰으로 통화하기 시작했다는 주장이 제기되기도 했다. 그러나 정보사 안팎에서는 노 전 사령관과 김씨가 비화폰으로 통화하기 직전부터 알고 지낸 사이였다는 관측이 나온다. 내연남 역할은? 한 정보사 관계자는 “김씨의 어머니인 최은순씨의 내연남 의혹을 받는 사람이 있는데 이 사람이 노상원을 후원하던 사람이라는 풍문은 많이 알려진 얘기”라며 “노상원과 내연남이 서로 아는 사이라는 건 사실이지만 내연남이 노상원에게 돈을 퍼줬다는 건 거짓말”이라고 강조했다. 이 관계자는 “내연남이 노상원과 비화폰으로 어떤 이야기를 나눴는지는 모른다. 적어도 무속과 고민 상담 등은 아닐 것”이라고 주장했다.