최주희 티빙 대표가 6일 서울 여의도 국회에서 열린 과학기술정보방송통신위원회 국정감사에서 이훈기 더불어민주당 의원 질의에 답하고 있다.국회방송 캡처
LG유플러스 해킹 사고와 관련해 회사의 귀책사유가 인정될 경우 이용자 위약금을 면제해야 한다는 이훈기 더불어민주당 의원의 질의에 홍관희 LG유플러스 정보보안센터장(CISO)이 “최대한 조치할 수 있는 부분들을 검토하겠다”고 답했다.
6일 서울 여의도 국회에서 열린 과학기술정보방송통신위원회 국정감사에서 이 의원은 “작년 12월 9일 과기정통부가 위계에 의한 공무집행방해 혐의로 수사 의뢰를 했다”며 “올해 7월 29일 개인정보 서버 폐기 등으로 유출 확인이 어려워 수사 의뢰 결정을 했고 지금 수사가 진행 중”이라고 말했다.
이어 “고의적 은폐·증거인멸이라면 이용자 보호 책임을 저버렸다고 본다”며 “회사 귀책사유, 그러니까 약관상 귀책사유에 해당되면 위약금을 면제하게 돼 있다”고 지적했다.
그러면서 홍관희 정보보안센터장에게 “귀책사유가 인정되면 위약금 면제하겠느냐”고 물었다.
홍관희 CISO는 “최대한 조치할 수 있는 부분들은 검토해서 할 수 있도록 하겠다”고 답했다.
그러자 이 의원은 “귀책사유가 있으면 면제하겠다는 것으로 이해하겠다”고 말했다.
이어 이 의원은 티빙의 개인정보 유출 사고의 보안 취약점을 지적했다.
이 의원은 “티빙 개인정보 유출과 관련해 2014년 모의 해킹 당시 하드코딩 취약점이 발견됐고, 전반적으로 하드코딩 취약점 문제가 있으니 개선하라고 했다”며 “그런데 티빙에서 전반적인 하드코딩 위험을 완전히 제거하지 않았고 그래서 이런 사고가 났다”고 지적했다.
하드코딩은 비밀번호·인증키 등 값을 소스코드에 직접 입력해 고정하는 방식으로, 외부에 노출될 경우 보안 취약점이 될 수 있다.
최 대표는 “당시에 지적된 프로젝트에 한해서는 다 개선한 바가 있는데, 좀 더 본질적인 프로세스나 시스템을 개선했어야 했다”고 답했다.
이 의원은 “정보보호 전담 인력은 4명밖에 안 되고 보안 투자도 굉장히 소홀히 하고 있다”며 “돈만 많이 벌고 성장만 하고 있다”고 말했다.
최 대표는 “작은 기업에서 커 나가면서 정보보호 투자액이 는 것은 맞지만 제가 충분한지 미처 살펴보지 못했다”며 “앞으로 인력이나 투자액을 늘려 제로트러스트 기반의 글로벌 수준의 보안으로 끌어올리도록 총력을 다하겠다”고 밝혔다.
이 의원은 “매출액이 26배나 성장했는데 너무나 소홀히 한 것 같다”며 “사고가 안 날 수가 없다”고 지적했다.
댓글 쓰기