개인정보위, GS리테일에 과징금 128억…"166만명 개인정보 유출"

1 month ago 19

[아이티비즈 박미숙 기자] 개인정보보호위원회가 166만 명의 개인정보를 유출한 GS리테일에 과징금 128억 3,600만 원과 과태료 300만 원을 부과했다. 개인정보위는 지난 26일 제17회 전체회의를 열고, 개인정보 보호 법규를 위반한 지GS리테일 및 3개 사업자 에 대해 총 129억 5,444만 원의 과징금 및 1,020만 원의 과태료를 부과했다고 31일 밝혔다. 또한 재발방지 대책 마련 등 시정명령 및 해당 사업자 홈페이지에 결과를 공표할 것을 의결했다. 조사 결과에 따르면, 신원 미상의 해커가 GS리테일이 운영하는 GS 샵(SHOP) 및 GS25 홈페이지에 ‘크리덴셜 스터핑(Credential Stuffing)’ 공격을 시도해 로그인에 성공했다. 이후 회원정보 수정 페이지에서 접속해 GS 샵에서 1,581,025명, GS25에서 79,128명의 개인정보를 유출했다. GS리테일은 짧은 시간 동안 동일 IP 주소에서 대규모 로그인 시도가 발생하는 경우 이를 탐지·차단할 수 있는 대책을 마련하지 않았고, 로그인 시도 및 실패가 급격하게 증가하는 이상징후가 발생했음에도 이를 인지하지 못해 장기간 유출이 지속됐다. GS리테일은 GS25 홈페이지에서의 유출을 최초 인지했으나, 유출사고 대응에 소홀해 GS 샵 홈페이지에서도 동일한 공격이 발생하고 있던 사실을 한참 후에 돼서야 추가 인지해 최초 유출 인지 이후에도 개인정보가 지속적으로 유출됐다. 사고 당시 개인정보 전담조직의 부재 및 이원화된 보안 운영 등 개인정보 보호 조직의 구성·운영이 미흡했다. 최초 유출통지 이후 조사과정에서 유출 대상자 1,599명이 추가 확인됐으나, 정당한 사유 없이 72시간을 경과하여 유출 통지한 사실도 확인됐다. 이에 개인정보위는 GS리테일에 과징금과 과태료를 부과하고, 사업자 홈페이지에 처분받은 사실을 공표하도록 명령했다. 개인정보위는 유사 사고 재발을 막기 위해 서비스 접속량·패턴을 분석하여 비정상 접속을 식별할 수 있는 보안정책을 적용하는 등 재발방지 대책을 수립·시행하고, 신속한 사고대응을 위한 개인정보 보호 전담인력 배치 및 CPO의 권한과 책임 명확화 등 거버넌스 체계 전반을 점검·개선할 것을 시정명령했다. 또한 개인정보위는 엔라이즈가 운영하는 데이팅 앱 서비스 ‘위피’의 본인인증 취약점을 이용해 해커가 1만6803개의 휴대전화번호로 로그인을 시도해 736개 계정의 개인정보를 유출한 사건에 대해 과징금 1억 1,844만원, 과...

Read Entire Article