← 위협 인사이트 목록
경보2026년 6월 24일· 보안뉴스

[단독] 휴대폰 번호 바뀌었는데... 카카오페이증권, 번호 검증 없이 개인정보 오발송


핵심 요약

카카오페이증권에서 고객 휴대폰 번호 검증 체계 누락으로 인해 개인정보가 담긴 안내문이 다른 사용자에게 오발송되는 사고가 발생했습니다. 이는 수신자 식별 및 인증 과정의 심각한 결함(OWASP A07:2021 – Identification and Authentication Failures)으로, 민감한 고객 정보가 비인가된 제3자에게 노출된 중대한 개인정보 유출 사고입니다. 본 사고는 금융회사의 내부통제 및 정보보호 시스템 전반에 걸친 취약점을 드러내며, IT 감사인은 고객 데이터 처리 및 전송 과정의 인증 및 무결성 검증 절차에 대한 철저한 점검을 통해 유사 사고 재발 방지 대책을 수립해야 함을 시사합니다.

💡 개선 권고안

  • 기술적 조치고객 휴대폰 번호 변경 시, 변경된 번호의 실제 소유주를 다단계 인증(예: 본인인증 앱, ARS 인증)을 통해 강력하게 검증하는 시스템을 구축하고, 기존 번호와 신규 번호 간의 연관성 검증 로직을 강화할 것을 권고함.
  • 기술적 조치고객에게 발송되는 모든 민감 정보 포함 안내문에 대해, 발송 전 수신자 정보(이름, 휴대폰 번호 등)와 실제 고객 정보의 일치 여부를 교차 검증하는 시스템을 도입하고, 오류 발생 시 자동 발송 중단 및 알림 기능을 구현할 것을 권고함.
  • 기술적 조치개인정보를 포함하는 안내문 발송 시스템에 대한 정기적인 보안 취약점 점검 및 모의 해킹을 수행하고, 발견된 취약점에 대해서는 즉시 보완 조치를 적용해야 함을 권고함.
  • 관리적 조치개인정보 처리 및 전송과 관련된 내부 정책 및 절차를 재정비하고, 특히 고객 정보 변경 및 민감 정보 발송 시의 검증 단계를 명확히 규정하여 임직원에게 교육 및 준수 여부를 주기적으로 점검할 것을 권고함.
  • 관리적 조치개인정보 오발송과 같은 보안 사고 발생 시, 신속한 탐지, 보고, 대응 및 피해 최소화를 위한 비상 계획(Incident Response Plan)을 수립하고, 정기적인 훈련을 통해 대응 역량을 강화할 것을 권고함.
  • 관리적 조치망분리 규제 완화 등 환경 변화에 앞서, 내부통제 시스템의 전반적인 취약점을 재평가하고, 고객 데이터 보호를 위한 거버넌스 체계를 강화할 것을 권고함.

규정 매핑 · 감사 영향

관련 규정 매핑 및 감사 영향 분석은 Max 구독 이상에서 확인할 수 있습니다.

Max 구독하기 →

⚠ 이상 징후 · 감사 질문

이상 징후 및 감사 질문·요청 자료는 Pro 구독 이상에서 확인할 수 있습니다.

Pro 구독하기 →
원문 기사 보기 ↗