개인정보 유출 시대, 엔지니어는 무엇을 해야 하는가
요약
최근 대규모 개인정보 유출 사례가 빈번하게 발생하며 엔지니어들에게 보안 위협에 대한 경각심을 높이고 있습니다. 본문은 타임즈카, 사쿠라 인터넷 등 여러 기업의 데이터 유출 현황과 유출된 정보의 종류를 분석합니다. 특히 해싱(Hashing) 방식이나 비대면 인증 절차 등을 다루며 엔지니어 관점에서의 보안 고찰을 제시하고 있습니다.
핵심 포인트
- 개인정보 유출은 이미지를 포함한 다양한 형태의 데이터에서 발생함.
- 비밀번호는 해싱 방식으로 저장되나, 솔트(Salt) 사용 여부가 중요함.
- 유출된 정보가 사기 및 사칭에 악용될 가능성이 높으므로 주의해야 함.
- 보안 취약점은 '알고도 고치지 않은' 경우에서 발생할 수 있음.
최근 개인정보 유출 뉴스가 너무 많지 않습니까?
스마트폰을 켜면 또 누구나 아는 회사의 이름이 나오고 있습니다.
이렇게 느끼는 엔지니어도 많지 않을까 생각합니다.
최근 들어 특히 파급력이 컸던 것이 타임즈카(TimesCar) 건입니다.
운전면허증 이미지까지 유출되면서 '계좌가 멋대로 개설될 수 있다'는 불안감이 반복적으로 보도되고 있습니다.
이 글에서는 2026년 10월 6일 기준으로 확인된 공식 발표를 중심으로 다음 사항들을 정리해 보겠습니다.
- 무엇이 유출되었는지
- 연이은 유출의 원인은 어디에 있는지
- AI는 위협인가, 아군이 될 것인가
- 엔지니어로서 무엇을 생각해야 하는가
사실과 거기서 도출한 고찰은 나누어 작성하겠습니다.
우선 시간 순서대로입니다.
| 날짜 | 공표 내용 |
|---|---|
| 9월 25일 | 제1보. 9시07분에 부정 접속을 감지하고, 유출 가능성을 공표 |
| ... | |
| 제3보에서는 유출이 확인된 서류의 종류도 명기되어 있습니다. |
요약: 본인 확인 서류가 유출된 것은 약 160만 건. 운전면허증 이미지, 현 주소 확인 서류 이미지(공과금 청구서 등), 학생증 이미지, 가족 확인 서류 이미지가 대상입니다.
성명이나 주소, 생년월일, 전화번호 등도 대상이며, 신용카드 정보는 보유하고 있지 않아 포함되지 않는다고 합니다.
비밀번호는 '복원할 수 없는 형식'(해싱(Hashing). 원래 문자열을 직접 복원하는 것이 아니라, 해시 값으로 변환하여 저장하는 것)으로 보관되어 있었다고 설명되었습니다. 다만 해싱도 만능은 아니며, 적절한 솔트(Salt, 무작위 값)가 사용되었는지 등이 중요하다고 합니다.
궁금한 것은 '면허증 이미지로 계좌를 만들 수 있는가'라는 점입니다.
해당 회사의 FAQ에는 이 점에 대해 언급된 답변이 있었습니다.
요약: 금융기관 등의 비대면 본인 확인 시에는 서류 이미지뿐만 아니라 본인의 용모 이미지와의 대조나 본인 명의 계좌에서의 확인 같은 추가 절차가 사용됩니다. 다만 부정 신청 등의 가능성을 완전히 부정하는 것은 아닙니다.
즉, 이미지만으로 즉시 계좌를 만들 수 있는 것은 아닐 수도 있습니다. 한편, 해당 회사 역시 부정 신청 등의 가능성을 완전히 부인하지는 않았습니다.
주소나 생년월일, 전화번호까지 갖춰져 있으므로, 사기 전화나 사칭의 재료로는 사용되기 쉬운 것이 아닐까요?
또 하나 놓칠 수 없는 것은 퇴회 후 보관입니다.
요약: 성명・주소・생년월일은 세법 등에 근거하여 7년간 보관. 운전면허 정보와 이미지는 사칭 방지 및 문의 대응을 위해 7년간 보관합니다.
보관에는 이유가 있었지만, 결과적으로 퇴회자의 데이터도 유출 대상에 포함되어 있습니다.
확인된 공표 자료에서는 침입 경로는 언급되지 않았습니다.
타임즈카뿐만이 아닙니다.
9월에 공표된 주요 사안을 공표 자료로 확인된 범위에서 나열합니다.
| 공표일 | 조직 | 영향 규모 | 공표된 원인 등 |
|---|---|---|---|
| 9월 10일 | 사쿠라 인터넷(さくらインターネット) | 최대 136만 563 계정 (열람・취득 가능성) | 판매 관리 시스템에 대한 부정 접속 (2023년 4월 이후 ~ 2026년 3월 사이) |
| ... | |||
| 이 외에도 Gyazo에서 사용자 관련 데이터 약 2,362만 건, 무라우치닷컴(ムラウチドットコム)에서 771만 6,811건의 개인정보가 유출된 것으로 보도되었습니다. |
다만 Gyazo 건수는 이메일 주소 미등록의 익명 사용자도 포함합니다.
건수를 단순 합산해도 의미가 없으므로, 숫자는 규모감의 참고 자료로 보는 것이 좋겠습니다.
※이 글을 작성하고 뉴스를 살펴보니 '해커가 라쿠텐(楽天) 회원 1억 100만 건의 개인정보 판매 주장' 같은 뉴스까지 들어왔습니다.
궁금했던 것은, 알고도 고치지 않았던 경우, 혹은 오랫동안 알지 못했던 사례입니다.
베네핏 원(Benefit One)의 발표에는 다음과 같이 있습니다.
요약: 2025년 6월 개수정으로 프로그램 조건 설정에 결함이 발생. 2025년 10월 사내 조사에서 파악했으나, 해소 작업이 적절하게 실시되지 않았습니다. 2026년 7월 30일 이용 기업 담당자로부터의 연락으로 판명되었습니다.
참고: 베네핏 원 '알림 및 사과' (PDF) / ITmedia NEWS
사내 조사로 결함을 인지한 시점부터, 이용 기업 담당자의 연락을 통해 본 건이 판명될 때까지 약 9개월의 시간이 있었습니다.
다운로드 기능을 실제로 사용한 것은 회사당 1명의 담당자뿐이었고, 이차 피해(유출 후에 발생하는 사기나 악용)는 확인되지 않았다고 합니다.
사쿠라 인터넷은 판매 관리 시스템에 대한 부정 접속이 2023년 4월부터 2026년 3월 사이에 발생했다고 공표했습니다.
일부 초기 비밀번호가 해시화되지 않고 원본 값으로 저장되어 있었던 점이나, 로그 관리 체제가 미흡했던 것도 밝혀졌습니다.
참고: @IT「사쿠라 인터넷, 3년 지속된 부정 접속」 / ASCII.jp
'진짜 원인'을 하나로 좁히기는 어렵다고 생각합니다.
다만 공표된 범위 내에서는 비슷한 경향이 보입니다.
디지털청의 발표는 이해하기 쉬운 예시입니다.
요지: 6월 25일, 유지보수 담당자의 계정에서 대량 파일 접근을 감지했습니다. 7월 9일, VPN(인터넷 등을 매개로 사외에서 사내 네트워크 등에 안전하게 접속하는 시스템)의 취약점(프로그램이나 설정의 약점)을 이용한 침입으로 밝혀졌습니다. 재발 방지책으로는 취약점 관리 방법 개선 등을 언급하고 있습니다.
경찰청 통계에서도 침입 경로가 밝혀진 랜섬웨어 피해 답변 중 약 5할이 VPN 장비였습니다.
요지: 2026년 상반기 랜섬웨어 피해 보고는 123건으로, 반기 기준으로 역대 최다입니다. 침입 경로가 밝혀진 답변의 약 5할이 VPN 장비였습니다.
나란히 놓고 보면, 외부에서 접촉하는 장비의 약점, 파악하고 있으면서 고치지 않는 문제, 초기 비밀번호 및 로그 관리, 불필요해진 데이터 보관 등이 눈에 띕니다.
이 모든 것이 최신 공격 수법이라기보다는, 운영이나 관리 체제의 문제로 볼 수 있는 부분이 있습니다.
'무엇이 작동하고 있는지 파악하고, 기한을 정해 고치고, 불필요한 것은 지운다'는 사이클이 충분히 돌아가지 않았을 가능성이 있지 않을까요?
물론 이것은 공표 자료에서 읽어낸 추측입니다.
타임즈카처럼 원인이 아직 보이지 않는 사례도 있습니다.
다음은 AI에 대한 이야기입니다.
경찰청 보고서에서는 취약점을 탐색하는 수상한 접근이 다음과 같이 증가하고 있습니다.
요지: 경찰청 센서로 감지한 취약점 탐색 등의 수상한 접근은 2026년 상반기에 1일·1IP 주소당 13,687건입니다. 전년 동기 대비 50.7% 증가했습니다.
같은 보고서에서는 AI의 악용도 주요 위협으로 다루어지고 있습니다.
생성형 AI로 만든 코드를 조합해 랜섬웨어를 만든 회사원이 체포된 사례 외에도, 고성능 AI가 악용될 경우 사이버 공격이 빠르고 대규모가 될 가능성도 지적되고 있습니다.
아사히 신문 취재에서는 전문가가 '공격자가 AI를 쉬지 않고 구동하여 약한 사이트를 찾고 있을 가능성도 부정할 수 없다'는 취지의 지적을 했습니다.
단지 가능성에 대한 이야기일 뿐, 확인된 사실은 아닙니다.
AI가 약점을 찾는 측면으로 돌아가면 무엇이 달라질까요?
Anthropic이 발표한 Project Glasswing에서는 미공개 모델인 Claude Mythos Preview가 주요 OS와 브라우저에서 1만 건 이상의 high/critical severity 취약점을 발견했다고 합니다.
동 모델은 일반 공개하지 않을 방침이라고 보도되었습니다.
참고: Anthropic「Project Glasswing」 / VentureBeat
여기서 읽어낼 수 있는 것은, 취약점이 발견된 후 악용되기까지의 여유가 짧아질 가능성이라는 것입니다.
AI에 의한 취약점 발견이 가속화될수록, 발견 후 검증·수정·적용까지의 시간이 중요해집니다. 패치(약점을 고치는 수정 프로그램)를 몇 주 동안 방치했던 운영은 앞으로 더욱 위험성이 높아질 수 있습니다.
2026년 10월 6일, 후루카와 슌지 디지털상이 기자회견에서 다음과 같이 말한 것으로 보도되었습니다.
요지: 사이버 공격은 기업이나 조직만의 문제가 아닙니다. 국민 한 사람 한 사람의 대책이 피해 방지에 연결됩니다. 자신의 정보는 스스로 지킨다는 의식을 가지고 피해 방지에 나선 노력에 협력해 주셨으면 합니다.
후루카와 씨는 유출 정보에는 성명이나 주소, 전화번호, 이메일 주소뿐만 아니라 ID나 비밀번호, 신용카드 정보, 운전면허증 등이 포함될 수 있다고 지적했습니다.
부정 이용을 막기 위해 다음 3가지 대책을 요청했다고 합니다.
- 비밀번호 재사용 중단
- 다중 요소 인증(MFA) 이용
- 수상한 이메일이나 SNS에 주의하기
이 발언에 대해서는, SNS 등에서 '기업이 관리하는 정보가 유출되는데, 개인으로 어떻게 지키냐'와 같은 반응도 있었습니다.
또한, 디지털청 자체도 2026년 7월에 약 24.6만 건의 개인정보 유출을 일으킨 점도 논쟁의 대상이 되고 있습니다.
다만, 장관 발언의 취지는 '기업 측의 대책만으로는 완전하게 막을 수 없기 때문에, 이용자 측에서도 계정 탈취나 이차 피해를 막기 위해 할 수 있는 것은 해달라'로 해석할 수 있습니다.
비밀번호 재사용을 하지 않는 것, 다중 요소 인증을 사용하는 것, 수상한 이메일의 링크를 열지 않는 것과 같은 기본적인 대책은 실제로 효과가 있다고 생각됩니다.
여기까지 오면 '일본인의 개인정보는 전부 유출된 것 아니냐'라는 이야기가 나옵니다.
단언할 수는 없지만, SNS에서 그런 글을 여러 개 보았습니다.
계정 수는 인원수와 같지 않고, 같은 사람이 여러 서비스에 중복되어 있습니다.
게다가 '가능성이 있다'는 단계의 숫자도 포함됩니다.
따라서 '0이다'라고도 '전부다'라고도 말할 수 없다는 것이 정확한 부분입니다.
하지만 한 번도 대상이 된 적이 없는 사람이 더 적다고 느끼는 사람은 많을지도 모릅니다.
그렇다면, '유출되지 않는다'를 전제로 하기보다는, 유출하더라도 피해가 확산되기 어려운 상태로 만들어 두는 것이 현실적입니다.
그렇다면 AI에게 시스템 전체를 점검하게 하면 될까요?
솔직히 말해, '일부는 할 수 있지만 전체는 어렵다'고 생각합니다.
코드 내의 취약점 후보를 찾거나, 이미 알려진 취약점이나 미비점을 지적하는 용도로는 AI 활용이 진행되고 있습니다.
하지만 이번 사례를 보면 문제는 거기만은 아닙니다.
- Benefit One은 결함을 파악하고도 해소하지 못했습니다. 감지 문제가 아니라 대응 문제입니다.
- Sakura Internet은 로그 관리 체제 부족이 지적됩니다. 로그가 없으면 AI로도 추적할 수 없습니다.
- 무엇을 가지고 있는지 목록(자산의 재고 조사)이 없으면, 애초에 점검 대상조차 만들 수 없습니다.
- 퇴사자의 면허증 이미지처럼, 보유해야 할지 여부는 설계와 운영 판단의 문제입니다.
만약 회사에 AI 진단 툴을 도입한다면, 신경 쓰이는 것은 '어디까지 범위로 접근하게 할 것인가'입니다.
진단을 위해 넓은 권한을 넘겨주는 것 자체가 새로운 리스크가 될 가능성도 있습니다.
여기서는 엔지니어로서 생각해 볼 수 있는 몇 가지를 말씀드리겠습니다.
이는 어디까지나 일반론적인 정리입니다.
우선 '무엇을 가지고 있는지'를 파악하는 것입니다.
- 외부에 공개된 장비나 서비스 목록
- 내부 시스템과 외부 연결 경로
- 보유하고 있는 개인 데이터의 종류와 양
- 데이터 보관 장소와 기간
이것들이 불명확한 상태에서 대책을 세워도, 구멍이 남기 쉽습니다.
발견된 취약점을 '언제까지 고칠지'를 정하는 운영입니다.
경찰청 통계에 따르면, 침입 경로가 밝혀진 랜섬웨어 피해 응답의 약 5할이 VPN 장비였습니다.
이미 알려진 취약점을 방치하고 있는 장비가 외부에 공개되어 있다면, 그곳이 입구가 될 가능성이 높습니다.
'중대한 취약점은 발견 후 72시간 이내', '그 외는 2주 이내'와 같이 기한을 정하는 경우도 있습니다.
초기 비밀번호가 해시화되지 않고 저장되었던 사례가 있었습니다. (참고: @IT)
- 초기 비밀번호는 반드시 변경시키기
- 비밀번호는 해시화하여 저장하기
- 누가 언제 무엇에 접근했는지 로그를 남기기
- 로그는 변조되지 않는 곳에 보관하기
이것들은 기본적인 대책이지만, 아직 미흡한 경우가 있습니다.
'가지지 않으면 새어나지 않는다'라는 생각입니다.
Times Car의 사례에서는 퇴사자의 면허증 이미지를 7년간 보관했습니다. 법령이나 부정 방지를 위한 보관이었지만, 결과적으로 유출 대상에 포함되었습니다.
- 이용 목적이 끝난 데이터는 신속하게 삭제하기
- 보관이 필요한 데이터는 암호화하기
- 보관 기간을 주기적으로 재검토하기
설계 단계에서 '무엇을 가지지 않을지'를 결정하는 것도 하나의 방법입니다.
Benefit One의 사례에서는 결함을 파악한 후 외부 공개까지 약 9개월이 있었습니다.
- 결함 발견/보고 플로우를 정비하기
- 수정 책임자와 기한을 명확히 하기
- 수정이 완료될 때까지 진행 상황을 가시화하기
'알고 있으면서도 고치지 않는' 상태를 줄이는 시스템이 요구됩니다.
하나의 대책만으로 지키려고 해서는 안 됩니다.
- 침입을 막기 (방화벽, WAF(Web Application을 보호하는 방화벽))
- 침입되어도 확산을 막기 (세그멘테이션(네트워크를 구획별로 나누어 피해 확산을 막는 시스템), 최소 권한의 원칙)
- 확산되어도 감지하기 (로그 모니터링, IDS/IPS(부정한 통신을 감지·차단하는 시스템))
- 감지 후에 신속하게 대응하기 (인시던트 대응 플로우)
AI로 약점이 발견되기 쉬워진 시대에는, '침입을 완벽히 막을 수 없다는 전제' 하에 어떻게 피해를 최소화할 것인가가 중요해지고 있습니다.
엔지니어가 직접 할 수 있는 것 중 하나는 사용자 계몽입니다.
후루카와 디지털 상이 언급한 세 가지 대책은 실제로 효과가 있다고 생각됩니다.
- 비밀번호 재사용을 멈추기
- 다중 요소 인증 이용하기
- 의심스러운 메일이나 SNS에 주의하기
서비스 측면에서 다중 요소 인증을 기본으로 활성화하거나, 비밀번호 관리 툴 사용을 권장하는 등의 노력도 생각해 볼 수 있습니다.
사이버 위협은 매일 변화하고 있습니다.
경찰청에서는 반년에 한 번씩 위협 정세를 공표하고 있습니다.
이러한 정보를 주기적으로 확인하고, 자사의 대책에 반영하는 것도 중요합니다.
또한, 자사 업계 단체에서 제공하는 보안 가이드라인이나 IPA(정보처리진흥기구)의 자료도 참고가 됩니다.
여기까지 읽고 '그럼 실제로 상사나 고객에게
하지만 처음부터 모든 것을 알 수는 없습니다.
오히려,
"아직 모르겠습니다. 다만, 여기까지는 확인했습니다"라고 정확하게 전달하는 것이 나중에 설명이 바뀌어 버리는 것보다 훨씬 안전합니다.
물론 실제 대응에서는 회사의 인시던트 대응 절차나 법령, 계약 등에 따라야 합니다.
엔지니어 혼자서 판단할 수 없는 것도 많습니다.
그렇기 때문에 사고가 터지고 나서야 "누구에게 연락해야 했더라?"라고 생각하는 것이 아니라, 평소부터 연락처와 대응 절차를 확인해 두는 것이 중요합니다.
그리고 아마 가장 무서운 것은 '유출된 것' 자체만은 아닐 겁니다.
유출을 인지한 후에 무엇을 해야 할지 아무도 모른다는 사실입니다.
시스템을 만들 때는 "정상적으로 작동하는 것"을 생각합니다.
하지만 정말 중요한 것은, 정상적으로 작동하지 않게 되었을 때 어떻게 할지까지 생각해 두는 것일지도 모릅니다.
개인정보 유출 뉴스가 계속되다 보니, 어쩔 수 없이 '또인가'라는 기분이 듭니다.
공식 발표들을 비교해 보면서 개인적으로 인상 깊었던 점이 두 가지 있습니다.
하나는 7년간 보관한다는 판단입니다. 법령이나 부정 방지 목적이라는 이유는 설득력이 있어 보이지만, 정보를 보관하는 한 유출의 대상이 되기도 합니다.
"가지고 있지 않으면 새어나지 않는다"는 사고방식을 설계 단계에서 어디까지 녹여낼 수 있을지는 생각하게 했습니다.
다른 하나는 원인이 화려한 공격만은 아니었다는 점입니다. 파악된 결함이나, 장기간 인지하지 못한 침입처럼 일상적인 운영의 연장선에 있는 이야기가 많았습니다.
이것은 특정 회사만의 문제가 아니라, 개발이나 운영에 관련된 사람이라면 누구나 겪을 수 있는 이야기 아닐까요?
AI로 약점이 발견하기 쉬워지는 시대는, 고치는 쪽에게도 같은 속도가 요구될지도 모릅니다.
도구가 바뀌어도, 가지고 있는 것을 파악하고, 고치고, 불필요한 것은 지운다는 흐름은 변하지 않을 것이라고 생각합니다.
개인정보 유출 뉴스는 개인으로서도 엔지니어로서도 '무섭다'는 감정을 솔직하게 느낍니다.
하지만 단순히 '무섭다'로 끝내지 않고, 이 뉴스를 계기로 현재 담당하고 있는 시스템의 보안에 대해 더 잘, 깊이 생각하는 계기로 삼고 싶습니다.
- タイムズモビリティ 「第 1 報」
- タイムズモビリティ 「第 2 報」
- タイムズモビリティ 「第 3 報」
- タイムズモビリティ 「ご質問と回答」(PDF)
- デジタル庁「GSS への不正アクセスについて」
- ベネフィット・ワン「お知らせとお詫び」(PDF)
- ITmedia NEWS「ベネフィット・ワン、1 万 3460 人分漏えい」
- @IT「さくらインターネット、3 年続いた不正アクセス」
- ASCII.jp「さくらインターネット不正アクセス、2023 年から侵入確認」
- 警察庁「令和 8 年上半期におけるサイバー空間をめぐる脅威の情勢等について」(PDF)
- JAPANSecuritySummit Update「警察庁、2026 年上半期のサイバー脅威情勢を公表」
- セキュリティ対策 Lab「2026 年 9 月 サイバー攻撃の被害 事例 まとめ」
- 朝日新聞(Yahoo!ニュース配信)「タイムズカー、デジ庁、ニチレイ…続く個人情報漏洩」
- Anthropic「Project Glasswing」
- VentureBeat「Anthropic says its most powerful AI cyber model is too dangerous to release」
- 時事通信「不正アクセス頻発『自分の情報は自分で守って』古川デジタル相」
- IPA「情報セキュリティ 10 大脅威 2026」
AI 자동 생성 콘텐츠
본 콘텐츠는 Qiita AI의 원문을 AI가 자동으로 요약·번역·분석한 것입니다. 원 저작권은 원저작자에게 있으며, 정확한 내용은 반드시 원문을 확인해 주세요.
원문 바로가기