쿠팡, 보안 핵심 ‘프라이빗 키’ 관리 어땠기에…“공격자가 키 획득해 악용”

3300만명의 개인정보가 유출된 쿠팡에서 고객 인증에 사용되는 ‘서명키(프라이빗 키)’를 탈취당한 정황이 드러났다. 강도 높은 보안이 요구되는 서명키를 내부 개발자가 획득했을 가능성이 제기되면서 시스템 관리 부실에 대한 비판이 더욱 커질 것으로 보인다.
2일 국회 과학기술정보방송통신위원회가 개최한 쿠팡 개인정보 유출사고 관련 긴급 현안질의에서 브랫 매티스 쿠팡 최고정보보안책임자(CISO)는 “(공격자는) 쿠팡 내부의 서명키를 사용해서 사용자(고객)인 것처럼 가장했다”고 설명했다.
매티스 CISO는 이번 사태에서 문제가 된 ‘암호키’가 무엇이며 고객 비밀번호까지 유출됐을 가능성 등을 묻는 이준석 개혁신당 의원의 질의에 이같이 답했다.
매티스 CISO는 “저희가 말씀드리는 토큰은 고객이 정상 로그인을 하면 지급되는 것으로 쿠팡의 프라이빗 키로 서명돼 (진위) 확인을 하게 된다”면서 “공격자는 쿠팡 내부 서명키를 획득해 (진짜처럼 보이는) 가짜 토큰을 만들었다”고 말했다.
매티스 CISO는 이어 퇴사 직원이 공격자로 거론되는 것과 관련해 “그 사람(전 직원)이 정말 이 사건과 연계된 사람이 맞다면, 그는 고급권한(Privileged Access)을 갖고 있었다는 얘기고 그말인 즉 (서명)키에 대한 접근권이 있었다는 것”이라고 설명했다.
현재 경찰은 쿠팡 개인정보 유출사태의 용의자로 퇴사 직원를 좇고 있다. 수사선상에 오른 직원에 대해 박대준 대표는 “인증 시스템을 만드는 개발자였다”고 말했다.
박 대표와 매티스 CISO의 발언을 종합하면, 고도의 보안이 요구되는 서명키가 개발자에게 노출될 정도로 관련 체계가 허술했다는 얘기다.
이와 관련해 이해민 조국혁신당 의원은 “열쇠(서명키)를 들고 있는 사람이 하루든 한달이든 접근이 가능할 때 (데이터를) 가져가면 되는 것”이라면서 키 접근 권한을 소홀히 한 점을 질타 했다.
이 의원은 “쿠팡이 받은 ISMS-P(정보보호 및 개인정보보호 관리체계) 인증에는 접근 권한 통제 내용이 있고 정보보안팀이 아니면 (키 접근은) 허용될 수 없다”면서 “키를 암호화할 방법이 충분히 많은데 이렇게까지 풀려서 돌아다닌 것도 이해가 되지 않는다”고 말했다.
송윤경 기자 kyung@kyunghyang.com
Copyright © 경향신문. 무단전재 및 재배포 금지.
- [속보]민주당 최고위원 ‘친청계’ 최민희·이성윤·한민수···‘친명계’ 박선원·서미화 당선
- ‘석패’ 정청래 “이번엔 조직이 너무 셌다…졌지만 우리의 가치와 열정은 지지 않아”
- ‘악역 전문’ 원로 배우 마도식씨 별세···돌아이·악인의 계곡 등 출연
- [르포]“토사 속에 사람 다리 보이는데 빼내질 못해”···아파트가 산사태에 관통당했다
- 동네에 많이 보이던 다비치안경, 이런 부당 행위를···판매 목표 강제로 14억8000만원 과징금
- 미드 ‘히어로즈’·‘내쉬빌’ 배우 헤이든 파네티어 사망…향년 37세
- [단독] 퇴근 3시인데 2시간은 콜 안받고 40분 미리 반납, 이러니···‘교통약자 대기시간’은 3년
- 축구협회, 3개월 임시 감독 선임서 “최종 낙점자 외엔 아무 것도 공개 안 한다”
- 김민석 집권당 체제 출범, 호남 민심이 결정지었다
- “휴가왔다가 오도가도 못해” “이런 아비규환 처음”···거제 물폭탄 피해 영상 ‘속속’