윤병운 NH투자증권 대표
새벽 시간, 내 자산을 확인하려 켠 증권사 앱에 생전 처음 보는 타인의 신용정보가 뜬다면 어떨까. 이런 황당한 보안 사고가 NH투자증권에서 실제로 벌어졌던 사실이 뒤늦게 드러났다.
개발 단계에서 가장 기초적인 '잠금장치'를 빠뜨려 고객 정보가 줄줄 새 나갔고 테스트용 웹페이지는 2년 넘게 누구나 들어갈 수 있는 공개 서버에 방치돼 있었다.
금융감독원이 15일 전자금융거래의 안전성을 심각하게 훼손한 NH투자증권에 대해 '기관주의' 제재와 함께 과징금 5억 원, 과태료 5600만 원을 부과했다. 관련 임직원 5명에게도 견책과 주의 등 무더기 징계를 내렸다.
NH투자증권 홈페이지
황당한 2시간 26분...앱에서 다른 사람 신용정보가 떴다
사건은 2021년 1월 22일 새벽으로 거슬러 올라간다. 00시 03분부터 02시 29분까지 2시간 26분 동안 NH투자증권 모바일 앱 화면에 엉뚱한 정보가 나타났다.
내 정보가 보여야 할 자리에 다른 사람의 신용정보가 뜬 것이다. 당시 앱 접속 고객 451명의 개인신용정보 934건이 다른 고객 762명에게 고스란히 노출됐다. 금융사 신용이 추락하는 순간이었다.
원인은 어처구니없을 정도로 단순했다. 2020년 8월부터 12월까지 프로그램을 개발하는 과정에서 '타인 정보 조회 방지'(조회 요청 시 본인이 아닌 다른 고객의 정보가 뜨지 않도록 막는) 기능을 누락한 채 시스템을 설정한 것이다.
IT 시스템 개발의 원칙인 '기밀성 테스트'도 건너뛰었다. 시스템 간 응답 대기 시간 차이로 엉뚱한 데이터가 전달될 오류 가능성을 점검했어야 했는데 이를 하지 않았다. 충분한 테스트 없이 고객 정보를 다룬 것으로 안전 불감증이 빚어낸 사태였다.
NH투자증권
외부인이 테스트 페이지에 접속?...2년 넘게 뚫린 뒷문
웹서버 관리도 엉망이었다. 금융회사는 해킹 등을 막기 위해 공개용 웹서버에는 서비스에 꼭 필요한 기능만 남겨두고 불필요한 시험·개발 도구는 제거하거나 접근을 막아야 한다.
그럼에도 NH투자증권은 2022년 2월 ~ 2024년 6월 2년 넘게 공개용 웹서버에 '모바일 홈페이지 테스트용 웹사이트'를 버젓이 구축해 운영했다.
불특정 다수의 외부인이 테스트 페이지는 물론, 샘플 파일이나 백업 파일까지 자유롭게 드나들 수 있는 환경이 만들어진 것이다.
[아이즈앨범] 길고 긴 터널의 끝
길고 긴 겨울의 북풍 한설 끝에 봄이, 아주 벅찬 그리하여 완전한 봄이 왔습니다. 너무나 간절하게 간절하게 기다리고 기다리며 애태우던 절망의 그 절망이 사라지고 매화, 그 희망의 봄이 왔습니다.
'아이즈 앨범' 1999년 어느 겨울 새벽
아주 추운 어느 새벽 나의 밤의 미행은 계속되었고 갑자기 친구가 나타났다 외투를 벗어주고 싶었지만 야박하게도 렌즈 노출이 3분을 넘어가고 있었다.파르르 떠는 몸의 파동과 온기를 나눌 연민의 차이처럼 찰라가 만든 결과 뒤 밀려드는 타자들의 고통이 어두웠다. 오늘처럼 쇄골이 시리면 생각나는 그 겨울 그 시간... *2001년 사진전, ...
얼어 붙은 땅에 노란 납매 그리고 동백
꽁꽁 얼어 붙은 날씨였으면 더 신기하고 감격으로 채워졌을 텐데...대한민국이 얼어붙고 혼란스러운 계절납매와 동백이가 핀 1월 따뜻한 봄을 기다려 본다
[아이즈앨범] 첫눈이 말하는 폭설 이야기
큰눈이 내려주었다차는 차대로 엉거주춤사람은 사람대로 조심조심건물들도 내리는 눈에 모서리를 잃어간다모두가 흐려지는 날인데눈 녹은 자리에 다시 큰눈 내리고내리는 만큼 길이 질퍽해져도입가에 번지는 웃음이 있다첫눈이 많이 왔다는 말과 첫눈이 빨리 왔다는 말이 있다오늘 몇 시에 나왔냐는 물음과 퇴근길은 괜찮겠냐는 물음이 .