← 위협 인사이트 목록
주의2026년 3월 16일· Infosecurity

영국: 기업 등록소 웹 오류로 기업 정보가 사기꾼에게 노출


핵심 요약

영국 기업 등록소 웹사이트에서 발생한 오류로 인해 수백만 명의 개인 및 기업 정보가 사기꾼에게 노출될 위험에 처했다. 이번 사고는 웹 애플리케이션의 부적절한 오류 처리(Error Handling) 또는 보안 설정 미흡으로 인해 민감한 정보가 외부에 노출된 것으로 추정된다. 이는 공격자가 공개적으로 접근 가능한 애플리케이션의 취약점(T1190: Exploit Public-Facing Application)을 악용하여 정보를 수집(T1593: Search Open Websites/Domains)할 수 있는 빌미를 제공한다. IT 감사인은 웹 서비스의 보안 취약점 점검 및 오류 처리 메커니즘의 적절성을 검토하여 유사한 정보 유출 리스크를 사전에 식별하고 통제해야 한다.

💡 개선 권고안

  • 기술적 조치웹 애플리케이션의 오류 처리 로직을 점검하여 스택 트레이스, 시스템 경로, 데이터베이스 오류 메시지 등 민감한 시스템 정보가 사용자에게 직접 노출되지 않도록 일반적인 오류 메시지로 대체하고, 상세한 오류 정보는 내부 로그 시스템에만 기록되도록 설정할 것을 권고함.
  • 기술적 조치웹 애플리케이션 및 웹 서버에 대한 정기적인 취약점 점검(모의 해킹, 자동화된 스캔)을 수행하고, OWASP Top 10 등 주요 웹 취약점 기준에 따라 발견된 취약점을 즉시 패치 및 보완할 것을 권고함.
  • 관리적 조치개인정보 유출 사고 발생 시 정보주체 및 관계 기관에 대한 통지 절차를 명확히 수립하고, 72시간 이내 통지 의무를 준수할 수 있도록 비상 대응 계획 및 모의 훈련을 정기적으로 시행할 것을 권고함.
  • 관리적 조치웹 서비스 개발 단계부터 보안 코딩 가이드라인을 적용하고, 개발자 대상 보안 교육을 강화하여 안전한 웹 애플리케이션 개발 역량을 확보하며, 배포 전 보안 취약점 점검을 필수화할 것을 권고함.

규정 매핑 · 감사 영향

관련 규정 매핑 및 감사 영향 분석은 Max 구독 이상에서 확인할 수 있습니다.

Max 구독하기 →

⚠ 이상 징후 · 감사 질문

이상 징후 및 감사 질문·요청 자료는 Pro 구독 이상에서 확인할 수 있습니다.

Pro 구독하기 →
원문 기사 보기 ↗