경보2026년 6월 28일· 보안뉴스
한국식품산업협회 170개 회원사 개인정보 유출 정황... 11만명 이상 비번 및 연락처 등
핵심 요약
한국식품산업협회의 교육사이트 운영 위탁사인 메디오피아테크에서 외부 공격으로 추정되는 비정상 접근이 발생하여 11만 명 이상의 회원 개인정보(비밀번호, 연락처 등)가 유출된 정황이 확인되었습니다. 이번 사고는 위탁사의 시스템 점검 과정에서 외부 공격이 감지되었으며, 이는 개인정보처리 위탁 관리의 미흡과 시스템의 안전성 확보 조치 부족으로 인해 발생한 것으로 분석됩니다. 특히, 비밀번호와 연락처 등 민감한 정보가 유출된 점은 Initial Access(TA0001) 및 Credential Access(TA0006)와 같은 공격 전술에 악용될 가능성을 시사합니다. IT 감사인은 위탁사 관리 체계의 적정성, 개인정보 안전성 확보 조치 이행 여부, 그리고 사고 발생 시 통지 및 신고 절차의 준수 여부를 중점적으로 점검하여 유사 사고 재발 방지 및 컴플라이언스 리스크를 관리해야 합니다.
💡 개선 권고안
- ✔기술적 조치개인정보처리 시스템에 저장되는 비밀번호 등 민감 정보는 개인정보 보호법 및 관련 고시에 따라 안전한 암호화 알고리즘을 사용하여 암호화하고, 접근 통제 및 계정 관리 정책을 강화할 것을 권고함.
- ✔기술적 조치시스템에 대한 비정상 접근 시도를 탐지하고 차단하기 위한 침입 탐지 시스템(IDS) 및 침입 방지 시스템(IPS)을 고도화하고, 웹 방화벽(WAF) 등 보안 솔루션의 정책을 최신 위협 정보에 기반하여 지속적으로 업데이트할 것을 권고함.
- ✔관리적 조치개인정보 처리 위탁 계약 시 위탁사의 보안 수준 및 역량을 면밀히 검토하고, 계약서에 개인정보 안전성 확보를 위한 구체적인 기술적·관리적 요구사항을 명시하며, 이에 대한 정기적인 점검 및 감사 절차를 수립 및 시행할 것을 권고함.
- ✔관리적 조치개인정보 유출 사고 발생 시 개인정보 보호법 제34조 및 ISMS-P 3.5.4에 명시된 통지 및 신고 절차와 기한을 준수하기 위한 비상 계획(Contingency Plan)을 수립하고, 정기적인 모의 훈련을 통해 대응 역량을 강화할 것을 권고함.
규정 매핑 · 감사 영향
관련 규정 매핑 및 감사 영향 분석은 Max 구독 이상에서 확인할 수 있습니다.
Max 구독하기 →⚠ 이상 징후 · 감사 질문
이상 징후 및 감사 질문·요청 자료는 Pro 구독 이상에서 확인할 수 있습니다.
Pro 구독하기 →