주의2026년 7월 3일· 데일리시큐
[이슈 진단] 상당수 공공·민간 사이트, CI로 비밀번호 변경..."본인확인 체계 점검 시급"
핵심 요약
CU와 티빙에서 발생한 대규모 개인정보 유출 사고를 계기로, 연계정보(CI)를 활용한 비밀번호 변경 방식의 위험성이 부각되고 있습니다. 많은 공공기관 및 민간기업이 CI의 용도를 정확히 이해하지 못한 채, CI를 본인확인 수단으로 사용하여 비밀번호를 변경하도록 허용하고 있으며, 이는 OWASP Top 10의 A07:2021 – 인증 및 식별 실패(Identification and Authentication Failures)에 해당하는 취약점으로 볼 수 있습니다. CI는 주민등록번호와 같은 고유 식별 정보는 아니지만, 다른 개인정보와 결합될 경우 계정 탈취 등 심각한 보안 사고로 이어질 수 있는 민감한 정보입니다. IT 감사인은 본인확인 및 인증 체계 전반에 걸쳐 CI의 사용 목적과 안전성 확보 조치 준수 여부를 면밀히 점검하고, 비밀번호 변경 등 중요 기능에 대한 다단계 인증(MFA) 적용 및 강력한 인증 정책 수립 여부를 확인해야 합니다.
💡 개선 권고안
- ✔기술적 조치비밀번호 변경 및 계정 복구와 같은 중요 인증 과정에서는 CI 단독 사용을 지양하고, 다단계 인증(MFA)을 의무적으로 적용하며, 강력한 비밀번호 정책(최소 길이, 복잡성, 변경 주기)을 기술적으로 강제 적용해야 함을 권고함.
- ✔기술적 조치CI를 포함한 모든 개인식별정보(PII)에 대해 저장 시 암호화, 전송 시 보안 채널(예: TLS 1.2 이상) 사용, 접근 통제 강화 등 기술적 안전 조치를 적용하고, 정기적인 보안 취약점 점검 및 모의 해킹을 통해 취약점을 식별하고 개선할 것을 권고함.
- ✔관리적 조치연계정보(CI)의 정의, 생성 목적, 활용 범위, 안전 조치 및 파기 절차에 대한 명확한 내부 정책을 수립하고, 관련 임직원 및 개발자를 대상으로 정기적인 보안 교육을 시행하여 CI의 올바른 이해와 안전한 활용을 강화할 것을 권고함.
- ✔관리적 조치본인확인 및 인증 체계 전반에 걸쳐 연계정보(CI)의 사용 현황을 재점검하고, 개인정보 영향 평가(PIA)를 통해 CI 처리 및 활용에 따른 잠재적 위험을 식별하며, 이에 대한 적절한 통제 방안을 수립 및 시행할 것을 권고함.
규정 매핑 · 감사 영향
관련 규정 매핑 및 감사 영향 분석은 Max 구독 이상에서 확인할 수 있습니다.
Max 구독하기 →⚠ 이상 징후 · 감사 질문
이상 징후 및 감사 질문·요청 자료는 Pro 구독 이상에서 확인할 수 있습니다.
Pro 구독하기 →