덴마크 CPR 데이터 유출 사고 관련 계정에 비밀번호 ‘123456’ 사용
요약
본 글은 대형 데이터 유출 사고의 책임을 특정 개인에게만 돌리는 방식에 비판하며, 시스템과 책임 구조 전반의 근본적인 개편이 필요하다고 주장합니다. 특히 보안팀과 생산성 간의 적대적 구도를 해소하고, 2단계 인증 및 비밀번호 관리자 도입 같은 기본적인 조치로 사고를 예방할 수 있다고 강조합니다.
핵심 포인트
- 사고 책임은 개인에게만 돌릴 것이 아니라 시스템과 구조 전반을 개편해야 한다.
- 보안팀과 생산성은 적대 관계가 아니며, 상위 책임자가 균형점을 찾아야 한다.
- 2단계 인증 및 비밀번호 관리자 사용이 기본적이고 효과적인 예방책이다.
나이가 들어서 하는 소리일지 모르지만, 관련자 모두에게 책임이 있음. 내부고발자에게 지나치게 초점을 맞추는 언론부터 외부 업체의 접근을 승인한 사람, 규제 담당 조직, 추가 점검을 지시하지 않은 사람까지 해당함.
일이 터졌을 때 왜 시스템을 대대적으로 개편하지 않는지 이해하기 어려움. 늘 조직 사다리 맨 아래에 있는 사람을 해고하는 것으로 끝남. 기업에서 오래 일하다 보면 대형 사고 뒤 엉뚱한 사람이, 심지어 문제를 발견하고 알린 사람이 해고되는 일을 너무 자주 보게 됨. 직접 보기 전에는 믿기 어려울 정도이며, 도덕성과 리더십이 무너진 결과임.
이런 사건에서 특정 개인에게 공감하는 것으로 끝낼 게 아니라, 점검 체계와 책임 구조를 전면 개편하고 책임을 두루 물어 해당 영역을 바로잡아야 함.
위로 올라갈수록 책임을 의도만으로 판단하는 유치한 태도가 강해지는 듯함. “일을 시키긴 했지만, 뻔히 예상되는 결과를 의도한 건 아니니 내 잘못이 아니다”라는 식임.
보안이 부실한 기업은 도태되고 유능한 기업은 시장점유율을 얻어야 대대적인 개편이 일어날 것임. 그렇지 않으면 주주들은 직접 손해 볼 일이 없으니 관심을 두지 않음.
공무원도 마찬가지로, 실제로 해고되지 않는다면 공공의 신뢰를 저버려도 아무런 대가가 없음.
로마는 하루아침에 세워지지도, 무너지지도 않았음. 자본주의 사회의 방향과 성과는 시장과 민간 기업이 얼마나 잘 기능하는지로 가늠할 수 있음. 여기서 잘한다는 것은 주주 가치 극대화만이 아니라 사회를 이루는 핵심 요소로서 제 역할을 한다는 뜻임.
해고 여부가 핵심은 아님. 형사상 과실로 기소해 징역형을 받게 해야 함. 누구나 자기 행동에 책임이 있으며, 일을 그만두는 선택도 언제든 가능함.
그 사람을 탓하고 싶지는 않음. 보안팀은 보안 목표만 추구하는 경향이 있고, 권한만 있다면 최고의 보안을 위해 모든 활동을 멈추는 것도 주저하지 않음. 반대로 생산성과 업무 완수가 목표인 사람들은 가장 빠른 길을 택함. 당신의 목표에 생산성이 없다면 내 목표에도 보안이 없는 셈임. 보안과 생산성이라는 두 힘의 충돌이며, 두 부서를 감독하는 상위 책임자가 우선순위의 균형을 잡을 줄 모르면 더 심해짐. 금융회사에서는 보안팀이 마피아 두목처럼 군림해, CEO조차 왜 보안 계층이 그렇게 많이 필요한지 묻지 못함.
2단계 인증과 비밀번호 관리자를 도입하고 사용하게 하는 건 그리 어렵지 않음. 비밀번호 관리자는 직접 비밀번호를 외우는 것보다 훨씬 편리함. 내가 아는 사람 중 비밀번호를 잊어 계정에 접근하지 못하는 사람들은 관리자를 쓰지 않고, 형편없는 비밀번호를 조금씩 바꿔 쓰다가 그 차이를 잊어버리는 사람들뿐임.
조금 번거로워져도 하루에 몇 분이면 되며, 이런 사고를 막을 수 있음. 동정하기 어려움.
의도하지 않았겠지만 거짓 양자택일을 제시하고 있음. 보안과 사용성이 충돌할 수는 있어도, 비밀번호 생성과 관리 같은 기본 조치는 이미 해결된 영역임. 비밀번호 관리자를 쓰는 편이 123456조차 직접 입력하는 것보다 편리함.
직원이 두 명인 회사라면 사내 정치가 끼어들 여지도 별로 없음. 덴마크 중앙사업자등록부에 따르면 Pays ApS의 직원 수는 2026년 7월 기준 두 명임.
꼭 대립할 필요는 없으며, 보안과 생산성을 적대 관계로 설정하는 것 자체가 역효과를 냄. 실제로는 상충하지 않을 수도 있는 선택지를 놓고 “균형”을 잡는 척하는 게 문제임.
C++의 std::span 이 그런 결과임. 덜 안전하면 당연히 더 빠를 것이라는 생각으로 불필요하게 위험한 타입을 표준화했지만, 실제로 더 빠르지도 않았음.
생산성과 미학도 상충한다고 할 수 있고, 숙고가 필요한 것이라면 무엇이든 그렇게 볼 수 있음. 핵심은 생산성을 어떻게 정의하느냐임. 심각한 보안 문제로 할 일이 늘어나는 게 생산적인가?
유출을 가능하게 한 기업이나 개인을 탓하는 것은 쉽고 타당하지만, 더 큰 문제는 CPR 번호의 사용 방식이라고 봄.
개인 식별에 필요한 고유 번호를 인증에도 사용해 비밀로 유지해야 한다면, 두 용도가 충돌해 사고가 날 수밖에 없음. 덴마크에는 실제 국가 인증 수단인 MitID가 있으므로 CPR 번호는 오래전부터 공개 정보로 취급했어야 하며, 번호만으로 대출 등을 받을 수 있어서는 안 됨. 이를 계속 민감정보로 취급하게 만드는 시스템에 가장 큰 책임이 있음.
실제로는 그렇게 사용하지 않음. 사용자 이름일 수는 있어도 비밀번호는 아니며, 비밀로 유지하도록 만들어진 번호도 아님. 오히려 매우 공개적인 정보여야 함.
실제로는 두 가지 취약점이 있었음. 하나는 직원 두 명인 IT 회사 Pays ApS의 비밀번호라고 하기도 어려운 비밀번호임.
다른 하나는 22일간 아무런 제지 없이 CPR 데이터베이스에 접근할 수 있었다는 것임. 모든 기록을 가져가려 해도 감시나 제한이 없었던 듯하며, 시간당 약 1만 6천 건을 내려받았을 것으로 보임.
황당한 건 조회 요금이 예상보다 많이 나와서야 적발됐다는 사실임. 공격자가 가끔씩만 조회했다면 아무도 알아채지 못했을 것임.
돈 문제가 되기 전까지는 아무도 신경 쓰지 않는 듯함. IT 전문가들이 최소 15~20년간 구조적 결함을 짚어 왔지만, 시스템을 더 얹고 소프트웨어와 웹사이트를 조금 고치는 식으로 덮었을 뿐 근본적인 결함은 해결하지 않았음.
평범한 덴마크인들도 관심이 없음. 약국에서 CPR 번호를 큰 소리로 외치는 대신 건강보험 카드를 스캔해야 한다고 불평할 뿐임. 매일 수천 명이 시스템에 접근하고 오용도 매일 일어나지만, 실제 비용이 발생하지 않았으니 아무도 신경 쓰지 않는 듯함.
정보가 비밀이라는 전제에 보안을 의존하는 것도 취약점임. 덴마크는 많은 사람이 열람할 수 있는 개인 식별번호를 인증 수단으로 사용함. 반면 스웨덴에서는 이 정보가 설계상 공개돼 있으며, 인증에는 공개키·개인키와 다른 안전한 수단을 사용함.
마땅히 받아야 할 충격보다 덜 놀란 내 반응이 씁쓸함. 국가 신원 등록부는 대단히 편리할 수 있지만, 잘못되면 피해도 엄청날 수 있음. 평소 이런 제도에 우려가 있지만, 이번 IT 회사에는 책임을 묻는 모습이 분명히 드러나기를 바람.
구체적으로 어떤 식으로 책임을 물어야 할까?
주민등록부 접근 권한을 받은 외부 업체에는 당대의 보안 모범 관행을 따르는지 정기 감사를 해야 한다고 봄. VISA나 MC 같은 결제 시스템 참여 업체들이 PCI 표준 준수 여부를 정기적으로 감사받는 것과 비슷한 방식임.
최소 권한 원칙에 따른 접근 권한 재설계도 타당해 보임. 악용 감시도 필요함. 이번 유출은 21일 동안 탐지되지 않았음.
아니면 안전하지 않은 비밀번호를 선택한 사람에게 그 결과에 대한 형사책임을 물으면 됨.
설명 없이 약어를 쓰는 게 늘 거슬림. CPR은 Central Person Register, 즉 중앙인구등록부를 뜻함. 나처럼 몰라서 따로 찾아봐야 했던 사람을 위해 적어 둠.
AI 자동 생성 콘텐츠
본 콘텐츠는 RSS: GeekNews (한국어)의 원문을 AI가 자동으로 요약·번역·분석한 것입니다. 원 저작권은 원저작자에게 있으며, 정확한 내용은 반드시 원문을 확인해 주세요.
원문 바로가기