속보
●개보위, 개인정보 보호 우수기업 신청 접수 시작●NVD, CVSS 4.0 전환 완료 — 기존 CVSS 3.x 병행 표기 종료●EU AI Act 고위험 AI 분류기준 변경 예고 — 국내 영향 분석●BCP·DR 인증 의무화 논의 가속 — 금융·의료 분야 선적용 전망●개보위, 개인정보 보호 우수기업 신청 접수 시작●NVD, CVSS 4.0 전환 완료 — 기존 CVSS 3.x 병행 표기 종료●EU AI Act 고위험 AI 분류기준 변경 예고 — 국내 영향 분석●BCP·DR 인증 의무화 논의 가속 — 금융·의료 분야 선적용 전망
침해사고AI 초안

듀오 42만명 소득정보 유출 사고 분석: 직원 PC 해킹과 ISMS-P 기술적 보호조치 쟁점

2025년 1월 결혼정보회사 듀오에서 직원 PC 해킹으로 42만명의 소득정보 등 민감정보가 유출됐다. 개보위의 제재와 ISMS-P 인증기준 상 기술적 보호조치 미흡 사례를 전문가 관점에서 분석한다.

백남정 기자
입력 2026년 10월 8일·원문 보기 ↗
단축URLhttps://privacynews.kr/s/245bfd6b

핵심 요약

- 2025년 1월 결혼정보회사 듀오에서 직원 업무용 PC 해킹으로 정회원 42만7464명의 개인정보(소득정보, 학력, 직업, 재산 등 민감정보 포함) 유출 - 개보위는 듀오에 과징금 부과 및 검찰 고발 조치, 쿠팡에 대해서는 6200억원대 과징금 검토 중 - 직원 단말기 보안 취약점을 악용한 APT 공격으로 추정되며, ISMS-P 기술적 보호조치 및 접근통제 미흡 사례로 분석됨

주요 내용

2025년 1월 발생한 듀오 개인정보 유출 사고는 개인정보를 취급하는 직원의 업무용 PC가 해킹되면서 시작됐다. 유출된 정보는 아이디, 비밀번호를 비롯해 이름, 생년월일, 전화번호, 이메일 등 기본 개인정보와 함께 소득정보, 학력, 직업, 재산, 외모, 성격 등 고도로 민감한 정보를 포함하고 있다. 특히 결혼정보회사 특성상 배우자 선택을 위한 상세한 개인 신상정보가 집중 관리되고 있어 유출 시 2차 피해 우려가 큰 상황이다.

개인정보보호위원회는 이번 사고에 대해 강력한 제재 방침을 밝혔다. 듀오에 대해서는 과징금 부과와 함께 검찰 고발 조치를 진행 중이며, 동시에 쿠팡의 개인정보 처리 실태 점검 과정에서 적발된 위반 사항에 대해서도 6200억원대의 역대 최고 수준 과징금을 검토하고 있다. 이는 2026년 현재 개인정보보호 규제가 한층 강화되고 있는 추세를 반영한 것으로 보인다.

이번 사고의 기술적 분석 결과, 직원 PC에 대한 보안 통제 미흡이 주요 원因으로 지목된다. 일반적으로 개인정보 취급 직원의 단말기는 악성코드 감염, 비인가 프로그램 설치, 외부 네트워크 접근 등에 대한 다층적 보안 통제가 필요하나, 이러한 기술적 보호조치가 충분히 이행되지 않았을 가능성이 크다. 특히 APT(지능형 지속 위협) 공격 형태로 장기간 잠복하며 정보를 탈취했을 경우, 실시간 모니터링 체계의 부재도 문제로 지적될 수 있다.

결혼정보회사는 개인정보보호법상 고유식별정보 및 민감정보를 대량으로 처리하는 사업자로서, 일반 전자상거래 업체보다 높은 수준의 보호조치가 요구된다. 듀오 사건은 단순히 한 기업의 사고가 아니라, 민감정보 집약 산업 전반의 보안 수준을 재점검해야 할 필요성을 제기하고 있다.

전문가 시각

ISMS-P 선임심사원 관점에서 이번 사고는 '기술적 보호조치의 형식적 이행'과 '실질적 보안 효과' 간 괴리를 보여주는 전형적 사례다. 많은 기업들이 ISMS-P 인증을 위해 보안 정책과 절차를 문서화하지만, 실제 개인정보 취급 현장에서는 편의성을 이유로 보안 통제가 우회되거나 느슨하게 적용되는 경우가 많다. 특히 직원 PC의 경우 업무 효율성과 보안 간 균형을 찾지 못해 취약점이 발생하기 쉬운 영역이다. 이번 사고는 개인정보 처리 시스템뿐 아니라 이를 접근하는 모든 단말기에 대한 엄격한 보안 통제가 필수임을 재확인시킨다.

기업 입장에서는 이제 ISMS-P 인증 취득 자체보다 '인증 기준의 실질적 내재화'가 더욱 중요해졌다. 2026년 현재 개보위의 제재 수위가 급격히 높아지고 있으며(쿠팡 6200억원 과징금 사례), 형식적 인증 유지만으로는 사고 발생 시 면책받기 어렵다. 특히 민감정보를 처리하는 기업은 ① 개인정보 취급자 PC에 대한 DLP(데이터유출방지) 솔루션 적용, ② 업무망-인터넷망 분리, ③ 특권계정 통합관리(PAM), ④ 실시간 이상행위 탐지 체계(UEBA) 등 고도화된 기술적 보호조치를 선제적으로 도입해야 한다. 심사 현장에서도 이러한 고도화 조치의 실제 작동 여부를 중점 점검하는 추세다.

ISMS-P 심사원 체크포인트

1. 인증기준 2.8.2 "개인정보 처리시스템 접근 및 관리"
- 개인정보 취급자의 PC 및 업무 단말기는 개인정보 처리시스템 접근 매체로서 엄격한 통제 대상
- 심사 시 확인사항: ① 개인정보 취급자 PC에 대한 보안 요구사항 정의 여부(백신, 패치, 방화벽 등), ② PC 보안 상태 정기 점검 및 기록 관리, ③ 비인가 프로그램 설치 차단(화이트리스트 방식), ④ USB 등 이동식 저장매체 통제
- 관련 법규: 개인정보보호법 제29조(안전조치의무), 개인정보의 안전성 확보조치 기준 제4조(접근통제)

2. 인증기준 2.8.5 "악성코드 통제"
- 직원 PC 해킹은 대부분 악성코드 감염을 통해 이루어지므로, 실시간 탐지·차단 체계 필수
- 심사 시 확인사항: ① 최신 백신 소프트웨어 설치 및 자동 업데이트 설정, ② 실시간 검사 활성화 및 검역 조치, ③ 전사 단말기 통합 모니터링(EPP/EDR) 구축 여부, ④ 의심 행위 탐지 시 즉시 대응 절차
- 관련 법규: 개인정보의 안전성 확보조치 기준 제4조(접근통제), 제6조(악성프로그램 등 방지)

3. 인증기준 2.10.4 "개인정보 처리 현황 모니터링"
- 대량 개인정보 다운로드, 비정상 시간대 접근 등 이상징후 탐지 체계 미흡 시 장기간 유출 미인지 가능
- 심사 시 확인사항: ① 개인정보 접근·처리 로그 실시간 수집 및 분석, ② 이상행위 탐지 룰 설정 및 경보 발생 체계, ③ 모니터링 담당자 지정 및 주기적 리뷰, ④ 보안관제(SOC) 연계 여부
- 관련 법규: 개인정보보호법 제30조(개인정보 처리방침의 수립 및 공개), 안전성 확보조치 기준 제10조(접속기록의 보관 및 점검)

CPPG·ISMS-P 연계 포인트

1. 기술적 보호조치(안전성 확보조치)의 계층별 적용
개인정보보호법 시행령 및 안전성 확보조치 기준에서 요구하는 기술적 보호조치는 ① 네트워크 계층(침입차단·탐지), ② 시스템 계층(접근통제, 암호화), ③ 데이터베이스 계층(접근권한 관리), ④ 단말기 계층(PC 보안, DLP)으로 구분된다. 이번 듀오 사고는 ④ 단말기 계층 보호조치 미흡 사례로, CPPG 시험에서는 각 계층별 보호조치 수단과 적용 우선순위를 문제로 출제 가능하다. 특히 "개인정보 취급자 PC"는 개인정보 처리시스템 접근 매체로서 접근통제 대상임을 명확히 이해해야 한다.

2. APT 공격과 침해사고 대응 체계
지능형 지속 위협(APT)은 특정 조직을 장기간 표적으로 삼아 지속적으로 공격하는 기법으로, 일반 악성코드와 달리 탐지가 어렵고 은밀하게 정보를 탈취한다. ISMS-P 인증기준 2.9.2(침해사고 대응 및 복구)와 연계하여, ① 침해지표(IoC) 기반 모니터링, ② 이상행위 분석(UEBA), ③ 사고 대응 절차(CSIRT 운영)가 핵심이다. 시험에서는 APT 공격 특징, 대응 방안, 사고 발생 시 개보위 신고 의무(개인정보보호법 제34조, 1000명 이상 유출 시 즉시 신고) 등이 출제될 수 있다.

#듀오개인정보유출#ISMS-P#APT공격#기술적보호조치#개인정보보호위원회
백
백남정 기자

공학박사 ·ISMS-P 선임심사원(30회) · CBPR 심사원· 숭실대 기업재난관리학과 석사 · 재해경감 인증심사원 · 개인정보보호 및 재해복구 전문 컨설턴트. LH공사 재해경감우수기업 인증심사 수행. 마이데이터 심사원(개인정보 지정기관 심사원)

개인정보보호뉴스 구독하기구글에서 팔로우

관련 기사

📌 함께 읽으면 좋은 기사