속보
●개보위, 개인정보 보호 우수기업 신청 접수 시작●NVD, CVSS 4.0 전환 완료 — 기존 CVSS 3.x 병행 표기 종료●EU AI Act 고위험 AI 분류기준 변경 예고 — 국내 영향 분석●BCP·DR 인증 의무화 논의 가속 — 금융·의료 분야 선적용 전망●개보위, 개인정보 보호 우수기업 신청 접수 시작●NVD, CVSS 4.0 전환 완료 — 기존 CVSS 3.x 병행 표기 종료●EU AI Act 고위험 AI 분류기준 변경 예고 — 국내 영향 분석●BCP·DR 인증 의무화 논의 가속 — 금융·의료 분야 선적용 전망
침해사고AI 초안

1단계: 침해 탐지 시스템 고도화

정부24·성형외과까지 노린 해킹…초동대응 실패로 개인정보 '3차 유통' 2026년 상반기 정부24, 경남 지역 성형외과, ISMS-P 인증기관까지 연쇄 침해된 대규모 개인정보 사고가 드러났다. 특히 초동대응의 골든타임을 놓치면서 탈취 정보가 다크웹에서 2차·3차 유통

백남정 기자
입력 2026년 9월 30일
단축URLhttps://privacynews.kr/s/0d642f9c

### 정부24·성형외과까지 노린 해킹…초동대응 실패로 개인정보 '3차 유통'

2026년 상반기 정부24, 경남 지역 성형외과, ISMS-P 인증기관까지 연쇄 침해된 대규모 개인정보 사고가 드러났다. 특히 초동대응의 골든타임을 놓치면서 탈취 정보가 다크웹에서 2차·3차 유통되는 악순환이 반복되고 있어, 현행 보안체계의 근본적 재검토가 시급하다는 지적이 나온다.


연쇄 침해의 실상: 3개 기관 동시 다발 공격

정부24 침해사고는 가장 파급력이 컸다. 행정안전부 산하 정부통합민원포털인 정부24에서 주민등록번호, 계좌정보, 건강검진 결과 등 민감정보가 대량 유출됐다. 국민 행정서비스의 중추를 담당하는 기관의 침해로 신뢰도 추락은 물론, 2차 금융사기의 온상이 될 우려가 제기된다.

경남 성형외과 집단 침해는 의료기관의 취약성을 적나라하게 드러냈다. 개별 성형외과 10여 곳이 동일 공격그룹의 표적이 되면서 수술 경력, 외모 관련 민감정보가 확보됐다. 피해자들은 신체 정보를 악용한 협박, 광고 발송 등 2차 피해에 노출됐다.

ISMS-P 인증기관 침해는 역설적이다. 정보보안관리체계 인증을 받은 기관에서 오히려 보안 허점이 노출됨으로써, 정부의 인증 신뢰성 자체에 의문부호를 남겼다.


공통 패턴: '초동대응 지연'이 핵심 문제

세 사고의 가장 심각한 공통점은 침해 탐지부터 신고까지의 시간 지연이다.

정부24는 침해 후 약 2주일 뒤에야 비정상 접근을 감지했고, 성형외과들은 랜섬웨어 협박 메일을 받은 후에야 침해 사실을 인지했다. 이 공백 기간이 결정적이었다. 탈취된 정보는 이미 다크웹 포럼에 판매 광고가 올라와 있었고, 일부 정보는 다른 해킹그룹에 전매되는 '정보 재판매' 단계에 접어들었다.

ISMS-P 기관이 마찬가지로 후동처리한 이유는 충격적이다. 인증기관들이 "24시간 모니터링 시스템"을 갖춘 것으로 보고돼 있었으나, 실제로는 야간/휴일 대응 공백이 존재했던 것으로 파악됐다.


기업·기관의 근본적 대응 전략

1단계: 침해 탐지 시스템 고도화

- 수상한 접근 패턴을 **실시간 AI 기반 탐지**로 전환 - 초기 침해 신호(로그인 실패 반복, 비정상 대역폭 사용 등) 자동 알림 - 외부 SOAR(보안 자동화 플랫폼) 연계로 24/7 모니터링 확보

2단계: 골든타임 확보 전략

- 침해 감지 후 **1시간 이내 초동 대응 체크리스트** 실행 - 영향받은 개인정보의 범위를 신속히 파악하고 즉시 차단 - 행정안전부 신고(24시간 이내 의무)를 넘어, **30분 이내 자체 신고** 추진

3단계: 다크웹 정보 사냥꾼 운영

- 외부 사이버 위협 정보(CTI) 전문 업체와 계약 - 탈취 정보의 다크웹 유통 여부를 사전 모니터링 - 2차 판매 이전에 "독점 거래" 구조로 정보 회수

4단계: 정보주체 피해 완화

- 침해 인지 즉시 영향받은 개인에게 **당일 공지** - 무료 신용 모니터링·신분증 도용 보험 제공 - 피해자 전용 상담센터 운영 (최소 6개월)

정부의 규제 개선 방향

현재 '개인정보 보호법' 제35조(신고의무)는 '지체 없이' 신고하도록 규정하지만, 이는 5~7일 유예기간으로 악용되는 실정이다.

개선 방안:
- 신고 기한을 "침해 인지 후 24시간 이내"로 명문화
- ISMS-P 갱신 심사 시 초동대응 기록 의무 검토
- 정부 기관 침해 시 국무조정실 직보 체계 운영


CPPG·ISMS-P 시험 연계 포인트

[필수 암기]

개인정보보호관리체계(ISMS-P) 인증기준 제6조(침해사고 대응)

- 침해 탐지·대응을 위한 "자동화된 모니터링 시스템" 구축 의무

- 침해 확인 후 "지체없는 신고" (현행 기준으로는 법적 착오 발생 가능)

- 2026년 개정안 예상: 신고 기한 명시화 + 다크웹 모니터링 권고 추가


결론: 정부24 침해는 단순 사이버 공격이 아닌 "대응 체계의 붕괴"다. 초동 24시간이 정보유통 1,000배의 차이를 만든다. 기관장의 보안 리더십과 실무자의 신속한 판단이 모든 방어선의 마지막 보루임을 이번 사건

#침해사고#개인정보보호#유출사고
백
백남정 기자

공학박사 ·ISMS-P 선임심사원(30회) · CBPR 심사원· 숭실대 기업재난관리학과 석사 · 재해경감 인증심사원 · 개인정보보호 및 재해복구 전문 컨설턴트. LH공사 재해경감우수기업 인증심사 수행. 마이데이터 심사원(개인정보 지정기관 심사원)

개인정보보호뉴스 구독하기구글에서 팔로우

관련 기사

📌 함께 읽으면 좋은 기사