주의2026년 10월 11일· 데일리시큐
[단독] 쏘카, 무신사 29CM와 유사한 공격으로 고객 248명 개인정보 유출…10분 만에 인지·차단해 추가 피해 방지
핵심 요약
쏘카에서 내부용 회원 조회 API를 악용한 외부 공격으로 고객 248명의 개인정보가 유출되었다. 공격자는 내부용 API의 접근 통제 또는 입력값 검증 취약점을 악용하여 시스템에 접근, 개인정보를 탈취했으며, 이는 A01:2021 – Broken Access Control 또는 A03:2021 – Injection과 같은 API 보안 취약점 악용 가능성을 시사한다. 쏘카는 공격 인지 후 10분 만에 차단하여 추가 피해를 방지했으나, 내부용 API에 대한 보안 검증 및 접근 통제 미흡이 근본 원인으로 분석된다. IT 감사인은 내부용 API를 포함한 모든 API에 대한 보안 취약점 점검 및 접근 통제 정책의 적정성을 확인하고, 개인정보 유출 사고 대응 절차의 실효성을 검증해야 함을 권고한다.
개선 권고안
- ✔기술적 조치모든 내부 및 외부 API에 대해 정기적인 보안 취약점 점검(모의 해킹, 시큐어 코딩 검토 등)을 수행하고, 발견된 취약점에 대해서는 즉시 패치 및 보완 조치를 적용해야 함을 권고함.
- ✔기술적 조치API 게이트웨이 또는 웹 방화벽(WAF)을 활용하여 API에 대한 접근 통제 정책(인증, 인가, IP 화이트리스트, 속도 제한 등)을 강화하고, 비정상적인 접근 시도를 탐지 및 차단하는 시스템을 구축 및 운영해야 함을 권고함.
- ✔기술적 조치개인정보를 처리하는 API에 대한 접근 로그를 상세히 기록하고, SIEM(보안 정보 및 이벤트 관리) 시스템과 연동하여 비정상적인 접근 패턴을 실시간으로 모니터링하며, 이상 징후 발생 시 즉각적인 알림 및 대응 절차를 수립 및 시행할 것을 권고함.
- ✔관리적 조치개인정보 유출 사고 발생 시 정보주체 통지, 관계 기관 신고 등 법적 의무 사항을 포함한 비상 대응 계획 및 절차를 재검토하고, 실제 사고 발생 시 신속하고 정확하게 대응할 수 있도록 주기적인 모의 훈련을 실시하여 절차의 실효성을 강화할 것을 권고함.
- ✔관리적 조치내부용 API 개발 및 운영 시 보안 요구사항을 명확히 정의하고, 개발 단계부터 보안을 고려하는 시큐어 코딩 가이드라인을 수립하며, 개발자 교육을 통해 보안 의식을 제고할 것을 권고함.
규정 매핑 · 감사 영향
관련 규정 매핑 및 감사 영향 분석은 Max 구독 이상에서 확인할 수 있습니다.
Max 구독하기 →⚠ 이상 징후 · 감사 질문
이상 징후 및 감사 질문·요청 자료는 Pro 구독 이상에서 확인할 수 있습니다.
Pro 구독하기 →감사 실무로 잇기
