속보
●개보위, 개인정보 보호 우수기업 신청 접수 시작●NVD, CVSS 4.0 전환 완료 — 기존 CVSS 3.x 병행 표기 종료●EU AI Act 고위험 AI 분류기준 변경 예고 — 국내 영향 분석●BCP·DR 인증 의무화 논의 가속 — 금융·의료 분야 선적용 전망●개보위, 개인정보 보호 우수기업 신청 접수 시작●NVD, CVSS 4.0 전환 완료 — 기존 CVSS 3.x 병행 표기 종료●EU AI Act 고위험 AI 분류기준 변경 예고 — 국내 영향 분석●BCP·DR 인증 의무화 논의 가속 — 금융·의료 분야 선적용 전망
침해사고AI 초안

IT 투자 증가 역설, 보안 사각지대 확대…기업 3곳 연속 침해

2025년 상반기 대형 IT 기업과 정부기관까지 연쇄 침해당했다. 티빙 3954만 건 유출, 캐논코리아 회원정보 노출에 이어 애플 CVSS 10점 취약점까지 적발되면서, 기술 투자와 보안 관리의 극심한 불균형이 드러났다. 특히 업무 과실이 해킹을 앞질렀다는 통계는 기업

백남정 기자
입력 2026년 10월 1일
단축URLhttps://privacynews.kr/s/dcb615b0

2025년 상반기 대형 IT 기업과 정부기관까지 연쇄 침해당했다. 티빙 3954만 건 유출, 캐논코리아 회원정보 노출에 이어 애플 CVSS 10점 취약점까지 적발되면서, 기술 투자와 보안 관리의 극심한 불균형이 드러났다. 특히 업무 과실이 해킹을 앞질렀다는 통계는 기업 문화 개선의 시급성을 방증한다.


본문

1. 티빙·애플, 동시 다발 침해 적발

동영상 스트리밍 플랫폼 티빙은 2023년 해킹으로 3954만 건의 고객정보(이메일, 비밀번호 해시값, 휴대폰 번호)가 유출됐다. 이는 국내 OTT 서비스 중 최대 규모 침해 사고다. 같은 시점 애플의 CVE-2026-65381 샌드박스 우회 취약점(CVSS 10.0)이 공식 인정되면서 보안 업계에 충격을 주었다.

CVSS 10점은 네트워크를 통해 원격으로 악용 가능하며 사용자 상호작용 없이 즉시 공격 가능한 '최악의 취약점' 등급이다. 글로벌 IT 기업도 기본 보안 통제를 실패했다는 의미다.

2. 과실이 해킹을 추월한 2025년

더욱 우려스러운 데이터가 공개됐다. 2025년 개인정보 유출 사건 중 업무 과실(46%)이 해킹(45%)을 앞질렀다. 이는 단순한 기술 문제가 아닌 조직 문화, 교육, 내부통제의 근본적 부실을 의미한다.

특히 정부기관과 ISMS-P 인증 기관까지 연쇄 침해당했다는 점이 심각하다. 공식 보안 인증을 받았음에도 침해사고가 발생했다는 것은 형식적 인증의 한계와 사후 관리 부실을 동시에 지적하는 상황이다. 더욱 문제는 신고 지연이다. 탈취 정보가 다크웹에서 재판매되는 악순환이 반복되고 있으며, 신고 의무 강화와 감시 체계 개선이 시급해 보인다.

3. 캐논코리아, IT 투자와 보안 투자의 불균형

캐논코리아 산하 캐논아카데미 회원정보 유출 사고도 같은 맥락이다. 회사는 IT 기술 투자를 지속했으나 정보보호 부문 투자는 상대적으로 미흡했다. 현재까지 웹 애플리케이션 취약점 또는 내부 접근통제 미흡이 원인으로 추정되고 있다.

이는 비용 최적화 관점에서는 합리적으로 보일 수 있으나, 침해사고 발생 시 브랜드 손상, 소송 비용, 규제 처분 등을 종합하면 사전 보안 투자가 훨씬 경제적이라는 역설을 드러낸다.


공통 패턴과 시사점

세 가지 사례의 공통점은 명확하다:

  • 기술 투자와 보안 투자의 괴리 → 최신 서비스 구축은 하되, 보안은 사후 대응
  • 접근통제 및 내부통제 미흡 → 해킹뿐 아니라 과실로 인한 유출 증가
  • 신고 지연과 투명성 부족 → 피해 확산과 2차 피해 발생

기업·기관이 취해야 할 대응 방안

① 보안 투자의 우선순위 전환
- 신규 IT 프로젝트 시 보안 고려 비용을 전체 예산의 최소 15-20% 할당
- 웹 애플리케이션 보안(OWASP Top 10), 접근통제, 암호화에 집중

② 내부 보안 문화 강화
- 전 직원 대상 정보보호 교육 의무화 (최소 연 2회)
- 개인정보 취급 부서 집중 교육 및 정기 감시
- 과실 적발 시 처벌보다는 개선 중심 피드백

③ 신고 의무 준수 및 투명성
- 침해사고 의심 시 24-48시간 내 조사 및 신고
- 영향받는 개인에게 신속한 안내

④ 정기적 보안 감시
- 최소 연 1회 취약점 스캔, 침투 테스트
- ISMS-P 인증 후에도 지속적 모니터링 필수


📋 CPPG·ISMS-P 시험 연계 포인트

항목핵심 내용
접근통제 (AC, Access Control)내부 사용자의 과도한 권한 부여가 과실 유출의 주요 원인. ISMS-P 3.2 접근통제 기준에 따라 최소권한 원칙(Least Privilege) 엄격 적용 필수
취약점 관리CVSS 10점 취약점 같은 중대 결함을 놓치지 않으려면 정기적 취약점 스캔, 패치 관리 프로세스 필수 (ISMS-P 3.4 취약점 관리)
신고 의무개인정보보호법 제 34조에 따라 침해사고 신고 지연은 과태료 대상. 피해 확산 방지를 위해 신고 시간 단축 필수

결론: 2025년 침해사고는 더 이상 '해킹만의 문제'가 아니다. 기업과 기관이 보안을 경영

#침해사고#개인정보보호#유출사고
백
백남정 기자

공학박사 ·ISMS-P 선임심사원(30회) · CBPR 심사원· 숭실대 기업재난관리학과 석사 · 재해경감 인증심사원 · 개인정보보호 및 재해복구 전문 컨설턴트. LH공사 재해경감우수기업 인증심사 수행. 마이데이터 심사원(개인정보 지정기관 심사원)

개인정보보호뉴스 구독하기구글에서 팔로우

관련 기사

📌 함께 읽으면 좋은 기사