<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>우키의 보안이야기 &#187; 정보유출</title>
	<atom:link href="http://krsec.net/archives/tag/%ec%a0%95%eb%b3%b4%ec%9c%a0%ec%b6%9c/feed" rel="self" type="application/rss+xml" />
	<link>http://krsec.net</link>
	<description>보안이 미래다!!!</description>
	<lastBuildDate>Fri, 27 Apr 2012 05:45:38 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.3.1</generator>
	<div id='fb-root'></div>
					<script type='text/javascript'>
						window.fbAsyncInit = function()
						{
							FB.init({appId: null, status: true, cookie: true, xfbml: true});
						};
						(function()
						{
							var e = document.createElement('script'); e.async = true;
							e.src = document.location.protocol + '//connect.facebook.net/ko_KR/all.js';
							document.getElementById('fb-root').appendChild(e);
						}());
					</script>	
						<item>
		<title>대형 유통업체,  거래업체통해 매출정보 유출</title>
		<link>http://krsec.net/archives/66</link>
		<comments>http://krsec.net/archives/66#comments</comments>
		<pubDate>Wed, 17 Sep 2008 12:51:38 +0000</pubDate>
		<dc:creator>wookielee</dc:creator>
				<category><![CDATA[보안뉴스]]></category>
		<category><![CDATA[정보유출]]></category>
		<category><![CDATA[협력업체 관리]]></category>

		<guid isPermaLink="false">http://boangwan.com/?p=65</guid>
		<description><![CDATA[▶ 누가&#160; 대형유통업체의 매출정보를 빼내갔나?&#160; 롯데와 현대, 신세계, 갤러리아 등 대형 백화점과 이마트 등이 공정거래위원회로부터 총 13억7000만원의 과징금을 부과받았습니다.&#160; 거래하는 납품업체를 통해서 경쟁 유통업체의 매출 정보를 빼내는 등 불공정거래 행위를 해온것이 드러났기 때문입니다.&#160; &#160;&#160; 롯데백화점은 경쟁사 매출정보 부당 취득과 입점방해 행위로 7억2800만원의 과징금을, 현대백화점과 신세계백화점은 경쟁 백화점 매출정보 부당 취득 행위로 각각 3억2000만원의 과징금을 내게 [...]]]></description>
			<content:encoded><![CDATA[<p><span style="color: rgb(0, 102, 153); font-weight: bold;">▶ 누가&nbsp; 대형유통업체의 매출정보를 빼내갔나?</span><br />&nbsp; 롯데와 현대, 신세계, 갤러리아 등 대형 백화점과 이마트 등이 공정거래위원회로부터 총 13억7000만원의 과징금을 부과받았습니다.&nbsp; 거래하는 납품업체를 통해서 경쟁 유통업체의 매출 정보를 빼내는 등 불공정거래 행위를 해온것이 드러났기 때문입니다.&nbsp; &nbsp;&nbsp; 롯데백화점은 경쟁사 매출정보 부당 취득과 입점방해 행위로 7억2800만원의 과징금을, 현대백화점과 신세계백화점은 경쟁 백화점 매출정보 부당 취득 행위로 각각 3억2000만원의 과징금을 내게 됐다.<br /><br style="font-weight: bold; color: rgb(0, 102, 153);"><span style="font-weight: bold; color: rgb(0, 102, 153);">▶ 어떻게&nbsp; 매출정보를 빼내갔나?</span><br />&nbsp; 공정위가 전한 바에 따르면 롯데와 현대, 신세계는 납품업체로부터 계정과 패스워드를 얻어 경쟁 백화점의 전자상거래시스템 전산망에 침입, 하루 판매량과 팬매금액, 할인행사 실적 등 경쟁사의 각종 매출정보를 무단으로 빼냈다고 합니다. </p>
<p><span style="font-weight: bold; color: rgb(0, 102, 153);">▶ 각 기업에 주는 시사점은 무엇인가?</span><br /><span style="font-weight: bold;">&nbsp; 1. 업체 관리감독의 강화</span><br />&nbsp; 유통업체가 아니라 하더라도 모든 산업분야에 이런 사례를 좋은 경계가 된다고 생각됩니다.&nbsp; 아웃소싱을 통해 좀더 효율적인 경영을 하고자 하는 기업들이 많기 때문에&nbsp; 협렵업체 또는 거래업체들에게 일정부분 기업의 정보와 네트워크를 오픈할수 밖에 없는 현실입니다. 이들 업체를 어떻게 관리감독할 것인가 하는것은 중요한 문제로 대두되었습니다.<br />&nbsp; &nbsp; 아래의 요소들이 필요할 것으로 보여집니다.<br />&nbsp;&nbsp; &#8211; <span style="color: rgb(212, 26, 1);">업무상 취득한 정보를 다른곳에 유출하지 않도록 보안서약서를 쓰게 하는것</span> <br />&nbsp;&nbsp; &#8211; <span style="color: rgb(212, 26, 1);">관계 업체들에 대한 관리감독 책임을 명확하게&nbsp; 담당직원에 부여, 정기 감사를 받게 할 것</span><br />&nbsp;&nbsp; -<span style="color: rgb(212, 26, 1);"> 관계 업체에 대한 보안교육 강화</span><br /><br style="font-weight: bold;"><span style="font-weight: bold;">&nbsp; 2. 보안 정책의 강화</span><br />&nbsp; 도급직원이나 협력업체 직원들에게 계정을 발급하고 일정 데이타에 대한 접근권한을 부여하게 되는데&nbsp; 이것이 잘 관리되어야 합니다.<br />&nbsp; &nbsp; 이를 위해선 아래의 요소들이 필요할 것 같습니다.<br />&nbsp;&nbsp; &#8211; <span style="color: rgb(212, 26, 1);">계정관리의 정확성: 계정발급및 폐기절차가 보안요구수준에 부합해야함.&nbsp; 계정유효기간 제한/ 정기 비번변경</span><br />&nbsp;&nbsp; &#8211; <span style="color: rgb(212, 26, 1);">권한관리의 적절성:&nbsp; 꼭 필요한 만큼의 최소한의 권한만 부여하는 것이 필요 (Least Privilege)</span><br />&nbsp;&nbsp; &#8211; <span style="color: rgb(212, 26, 1);">어플리케이션단의 정확성:&nbsp; 제한된 인터페이스가 제공되어야 함 (Restricted Interface), 권한제어만으로는 부족함</span>.</p>
<p>기사원문: <a href="http://www.boannews.com/media/view.asp?page=&amp;gpage=&amp;idx=11244&amp;search=&amp;find=&amp;kind=13" target="_blank">http://www.boannews.com/media/view.asp?page=&amp;gpage=&amp;idx=11244&amp;search=&amp;find=&amp;kind=13</a></p>
<p>&nbsp;&nbsp; </p>
<div style="float: right; margin-left: 10px;"><a href="http://twitter.com/share?url=http://krsec.net/archives/66&via=wookielee&text=대형 유통업체,  거래업체통해 매출정보 유출&related=wookielee:&lang=en&count=horizontal" class="twitter-share-button">Tweet</a><script type="text/javascript" src="http://platform.twitter.com/widgets.js"></script></div><div style="float: right; margin-left: 10px;"><a href="http://twitter.com/share?url=http://krsec.net/archives/66&via=wookielee&text=대형 유통업체,  거래업체통해 매출정보 유출&related=wookielee:&lang=en&count=horizontal" class="twitter-share-button">Tweet</a><script type="text/javascript" src="http://platform.twitter.com/widgets.js"></script></div><div class='wpfblike' ><fb:like href='http://krsec.net/archives/66' layout='default' show_faces='true' width='400' action='like' colorscheme='light' send='false' /></div><p><a class="a2a_dd a2a_target addtoany_share_save" href="http://www.addtoany.com/share_save#url=http%3A%2F%2Fkrsec.net%2Farchives%2F66&amp;title=%EB%8C%80%ED%98%95%20%EC%9C%A0%ED%86%B5%EC%97%85%EC%B2%B4%2C%20%20%EA%B1%B0%EB%9E%98%EC%97%85%EC%B2%B4%ED%86%B5%ED%95%B4%20%EB%A7%A4%EC%B6%9C%EC%A0%95%EB%B3%B4%20%EC%9C%A0%EC%B6%9C" id="wpa2a_2"><img src="http://krsec.net/wp-content/plugins/add-to-any/share_save_171_16.png" width="171" height="16" alt="Share"/></a></p>]]></content:encoded>
			<wfw:commentRss>http://krsec.net/archives/66/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>[LG텔레콤 정보유출사고를 통해 본 ] 학교 윤리시간에  정보 윤리를 가르치자</title>
		<link>http://krsec.net/archives/19</link>
		<comments>http://krsec.net/archives/19#comments</comments>
		<pubDate>Thu, 24 Apr 2008 05:18:39 +0000</pubDate>
		<dc:creator>wookielee</dc:creator>
				<category><![CDATA[보안교육]]></category>
		<category><![CDATA[IT윤리]]></category>
		<category><![CDATA[LG텔레콤]]></category>
		<category><![CDATA[윤리의식]]></category>
		<category><![CDATA[정보유출]]></category>

		<guid isPermaLink="false">http://boangwan.com/?p=19</guid>
		<description><![CDATA[&#160;&#160; 지난 3월 21일 &#160;[강씨]가 운영하는 블로그에 &#160;LG텔레콤의 휴대전화 번호를 입력하면 주민등록번호, 서비스 가입일, 휴대폰 모델 등 3개 항목을 조회할 수 있는 페이지가 올려졌습니다.&#160; (고객 이름과 주민번호 뒷자리는 별표처리하여&#160; 비노출) &#160;&#160; KISA가 이를 경찰에 신고했다고 알려져있습니다. &#160; &#160;&#160; 사건발생을 인지한 LG텔레콤은 3월 24일과 25일, 두 차례에 걸쳐 해당 블로그및&#160; CP 접속을 폐쇄시켰는데 &#160; 가입자 주민등록번호가 [...]]]></description>
			<content:encoded><![CDATA[<p>&nbsp;&nbsp; <font color=#9b18c1>지난 3월 21일 &nbsp;[강씨]가 운영하는 블로그에 &nbsp;LG텔레콤의 휴대전화 번호를 입력하면 주민등록번호, 서비스 가입일, 휴대폰 모델 등 3개 항목을 조회할 수 있는 페이지가 올려졌습니다</font>.&nbsp; (고객 이름과 주민번호 뒷자리는 별표처리하여&nbsp; 비노출) &nbsp;&nbsp; KISA가 이를 경찰에 신고했다고 알려져있습니다. &nbsp; </p>
<p>&nbsp;&nbsp; 사건발생을 인지한 LG텔레콤은 3월 24일과 25일, 두 차례에 걸쳐 해당 블로그및&nbsp; CP 접속을 폐쇄시켰는데 &nbsp; 가입자 주민등록번호가 조회됐을 수 있는 건은 최대 171건으로 예상된다고 합니다. &nbsp; <font color=#d41a01><u>더욱 어처구니 없는 것은 애초에&nbsp; [강씨]가 참조한 엠샵 이란 사이트에서는 휴대폰 번호만 입력하면 URL상에 LG텔레콤 가입고객 정보가 그대로 노출되고 있었다는 사실입니다. 그것도 주민등록번호 뒷번호가지 고스란히 조회가 가능했다고 합니다. 그리고 &nbsp; LG텔레콤은 이것을&nbsp; 5년간동안이나&nbsp; 몰랐다는 것이구요..<br /></u></font><br />&nbsp;&nbsp; 보안 전문가들은 “이번 사건의 핵심은 LG텔레콤측이 CP업체인 엠샵에 고객정보를 그대로 노출되도록 연결시켜 놓은 부분과 서버 접근 관리자 계정을 누구나 볼 수 있는 URL상에 올려놓았다는 점에 대해 무한책임을 져야 한다”라고 이야기 하고 있는 상황입니다. </p>
<p>&nbsp;&nbsp; <u><font color=#d41a01>이번 사건은 LG텔레콤의 &nbsp;허술한 고객정보 관리와 한 개인의 부족한 윤리의식에서 비롯된 것이라고 할수있을 것 같습니다. </font></u>&nbsp; 물론 &nbsp;LG텔레콤이 고객정보를 허술하게 관리해 온 것이 가장 문제이죠&#8230; &nbsp; &nbsp; 아니라고 하지만 실제로는&nbsp; 고객확보차원에서&nbsp; 알면서도 모르는척 해온것은 아닌지 하는 생각이 드는것은 어찌된 일일까요.&nbsp; 지인의 말에 따르면 &nbsp; 전화번호만 있으면 그 사람의 핸드폰 사용기종,생년,가족상황 등등을 모두 조회할수 있다고 합니다. (통신사 협력업체로 일한 한 친구에 들은 이야기라고 합니다.)&nbsp; 사실 LG텔레콤만의 문제가 아닐수도 있을지 모릅니다. &nbsp; &nbsp;현재 LG텔레콤의 고객정보 노출사건에 대해 집단소송 준비가 진행되고 있다고 합니다.</p>
<p>LG텔레콤 정보유출 소송모임&nbsp; <a href="http://cafe360.daum.net/_c21_/home?grpid=1Dj7p" target=_blank>http://cafe360.daum.net/_c21_/home?grpid=1Dj7p</a>&nbsp;</p>
<p>&nbsp; <font color=#d41a01>부족한 윤리의식을 여기서 지적하고 싶습니다</font>. &nbsp; <font color=#d41a01>기업이든 개인이든 &nbsp;마땅이&nbsp; 지켜야할 도리가&nbsp; 있다고 생각됩니다.</font> &nbsp; [강씨]는 인터넷상에&nbsp; LG텔레콤의 고객정보가 그대로 노출되고 있다는 것을 알고도 신고하기는 커녕&nbsp; 그 고객정보를 인터넷에서 조회할수있게 했습니다. &nbsp;LG텔레콤 또한 고객들의 소중한 정보를 제대로 관리해야할 책임이 있으나 그렇게 하지않고&nbsp; 방조(?)한 책임이 있다고 할 수 있습니다. &nbsp; </p>
<p>&nbsp;&nbsp; [강씨]의 경우 &nbsp;LG텔레콤의 아웃소싱 업무도 한 경력이 있는 경력10년이 넘는 프로그래머였습니다.&nbsp; [강씨]가 LG텔레콤의 고객정보 관리의 취약점을 바로 알려주었더라면 좋았을 것입니다. &nbsp;&nbsp; IT 프로그래머들은 이런 류의 정보를 잘 다룰 수 있기때문에&nbsp; 또한 &nbsp;쉽게 악용할 가능성도 있습니다. &nbsp;[강씨]가&nbsp; 이 정보로 상업적인 이득을 취했다거나 하지는 않았지만 &nbsp; 경각심을 갖지 않고&nbsp; 인터넷에 재공개 함으로써 &nbsp;피의자로서 &nbsp;곤욕을 치르고 있는 상황입니다. &nbsp;[강씨]는 억울함을 토로하고 있는 상황이지만&nbsp; 책임을 면하기는 힘들어 보입니다. </p>
<p>&nbsp; &nbsp;<font color=#d41a01><u>IT기술을 배우기 이전에&nbsp; 먼저 IT 윤리를 배워야 할 듯&nbsp; 합니다.&nbsp; 이젠 학교의 윤리 시간의 한 과정으로 &nbsp;정보 윤리, 인터넷 윤리가 추가되어야 할 듯 합니다.&nbsp; &nbsp;정보화시대을 사는 우리가&nbsp; 어떤 책임이 있는지, 어떤 결과를 초래하는지, 함께 사는 사회를 보호하고 유지하려면 어떤 윤리의식을 가져야 할지 어렸을 때부터 교육받아야 할 것 같습니다.</u></font> &nbsp; 특히 &nbsp;IT 회사에 입사해서&nbsp; 프로그래머나 운영자 또는 기획자로 일하게 된다면&nbsp; 제일 먼저 &nbsp;IT윤리에 대해 교육받아야 할 듯합니다. &nbsp; 성과보다 중요한 것들이&nbsp; 사실 많다는 것을 잊어버리면 안될 듯 합니다.&nbsp; 경영자이든&nbsp; 개발자이든 &nbsp;일반 유저이든 윤리의식을 가지고&nbsp; 행동해야 할 것 같습니다.&nbsp; 고민할 문제가 아닌&nbsp; 당연히 지켜야할 의무요 사명이라고 생각하게끔 &nbsp;되어야 할 듯합니다. &nbsp;</p>
<p>&nbsp;&nbsp; 그리고 기업들도 이젠 고객정보 관리에 책임감을 갖고 &nbsp;충분한 예산을 투자해서 고객에 대한 도리를 지켜야 한다고 생각합니다.&nbsp; 그것이 기업이&nbsp; 고객에게 지켜야할 윤리라고 생각되어 집니다. 최근 여러가지&nbsp; 정보유출에 대한 소송들이 진행되고 있습니다.&nbsp; 이번 기회를 통해 기업들의&nbsp; 고객정보에 대한 윤리의식이 제고되길 기대해봅니다.<br />&nbsp;&nbsp; <br />&nbsp; 마지막으로&nbsp; 소송을 진행하고 있는 넥스트로 박진식 변호사의 말을 인용하며 글을 맺고자 합니다. &nbsp;</p>
<p>&nbsp; <font color=#9b18c1>&nbsp;“고객의 정보를 노출된 상태로 5년간이나 방치했다는 것은 분명히 LG텔레콤이 법적인 책임을 져야 하는 상황입니다.&nbsp; &#8230;. &nbsp; 법원은 정보를 유출될 수 있는 상황에 놓이게 한 자체만으로도 고객들에게 배상을 판결하고 있다. &#8230;.&nbsp; 이번 사건을 통해 대기업들이 얼마나 보안의식이 없고 가입자 유치에만 힘썼을 뿐 소중한 고객의 정보를 엄격하게 보호해야겠다는 의지가 전혀 없었다는 것을 알 수 있었다. &#8230;.&nbsp; 사회적 경종을 울리기 위해서라도 반드시 집단소송을 진행해 LG텔레콤이 잘못한 부분에 대해 법적 책임을 묻겠다”</font></p>
<div style="float: right; margin-left: 10px;"><a href="http://twitter.com/share?url=http://krsec.net/archives/19&via=wookielee&text=[LG텔레콤 정보유출사고를 통해 본 ] 학교 윤리시간에  정보 윤리를 가르치자&related=wookielee:&lang=en&count=horizontal" class="twitter-share-button">Tweet</a><script type="text/javascript" src="http://platform.twitter.com/widgets.js"></script></div><div style="float: right; margin-left: 10px;"><a href="http://twitter.com/share?url=http://krsec.net/archives/19&via=wookielee&text=[LG텔레콤 정보유출사고를 통해 본 ] 학교 윤리시간에  정보 윤리를 가르치자&related=wookielee:&lang=en&count=horizontal" class="twitter-share-button">Tweet</a><script type="text/javascript" src="http://platform.twitter.com/widgets.js"></script></div><div class='wpfblike' ><fb:like href='http://krsec.net/archives/19' layout='default' show_faces='true' width='400' action='like' colorscheme='light' send='false' /></div><p><a class="a2a_dd a2a_target addtoany_share_save" href="http://www.addtoany.com/share_save#url=http%3A%2F%2Fkrsec.net%2Farchives%2F19&amp;title=%5BLG%ED%85%94%EB%A0%88%EC%BD%A4%20%EC%A0%95%EB%B3%B4%EC%9C%A0%EC%B6%9C%EC%82%AC%EA%B3%A0%EB%A5%BC%20%ED%86%B5%ED%95%B4%20%EB%B3%B8%20%5D%20%ED%95%99%EA%B5%90%20%EC%9C%A4%EB%A6%AC%EC%8B%9C%EA%B0%84%EC%97%90%20%20%EC%A0%95%EB%B3%B4%20%EC%9C%A4%EB%A6%AC%EB%A5%BC%20%EA%B0%80%EB%A5%B4%EC%B9%98%EC%9E%90" id="wpa2a_4"><img src="http://krsec.net/wp-content/plugins/add-to-any/share_save_171_16.png" width="171" height="16" alt="Share"/></a></p>]]></content:encoded>
			<wfw:commentRss>http://krsec.net/archives/19/feed</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
	</channel>
</rss>

