← 위협 인사이트 목록
경보2026년 10월 7일· 데일리시큐

[단독] 한국전력 2만4천명 직원 정보 노출 넘어 내부 보안 정보까지 유출 정황...내부 보안 인프라까지 조사 확대해야


핵심 요약

한국전력공사에서 약 2만4천명 직원의 개인정보(이름, 소속, 전화번호)가 외부 웹페이지에 노출되었으며, 통합보안시스템(ISG), 영상관제시스템(VMS), CCTV 관련 계정정보, 출입통제 데이터 등 내부 보안 시스템 정보까지 유출된 정황이 확인되었다. 이번 사고는 외부 웹페이지를 통한 초기 침투 또는 정보 유출 경로를 통해 내부 시스템 정보까지 접근한 것으로 추정되며, 이는 Account Discovery(T1087) 및 Data from Information Repositories(T1213)와 같은 기법을 활용하여 민감 정보를 수집했을 가능성을 시사한다. 특히, 직원 얼굴사진 및 얼굴인식 데이터 유출은 생체 정보 유출로 이어질 수 있어 심각성이 크다. IT 감사인은 조직의 개인정보 처리 시스템 및 내부 보안 시스템에 대한 접근 통제, 데이터 암호화, 외부 공개 웹페이지 보안 취약점 점검, 그리고 위협 인텔리전스 기반의 선제적 모니터링 체계가 적절히 구축 및 운영되고 있는지 면밀히 감사해야 하는 시사점을 제공한다.

개선 권고안

  • ✔기술적 조치외부 공개 웹페이지에 대한 정기적인 취약점 점검 및 모의 해킹을 수행하고, 발견된 취약점은 즉시 패치 및 보안 설정을 강화하여 외부 침투 경로를 차단해야 함을 권고함.
  • ✔기술적 조치통합보안시스템, 영상관제시스템, CCTV 등 주요 보안 시스템의 계정은 강력한 비밀번호 정책을 적용하고, 2단계 인증을 의무화하며, 접근 권한은 최소 권한 원칙에 따라 부여 및 주기적으로 재검토할 것을 권고함.
  • ✔기술적 조치직원 얼굴사진 및 얼굴인식 데이터와 같은 생체 정보는 개인정보보호법에 따라 안전하게 암호화하여 저장하고, 접근 통제 시스템을 강화하여 비인가 접근을 엄격히 통제해야 함을 권고함.
  • ✔관리적 조치개인정보 유출 사고 발생 시 신속하고 효과적인 대응을 위한 비상 계획을 수립하고, 전 직원을 대상으로 정기적인 모의 훈련을 실시하여 대응 역량을 강화할 것을 권고함.
  • ✔관리적 조치위협 인텔리전스 정보를 적극적으로 활용하여 잠재적 위협을 사전에 식별하고, 이를 보안 시스템(SIEM, EDR 등)의 탐지 규칙에 반영하는 체계를 구축하여 선제적 위협 대응 능력을 강화할 것을 권고함.
  • ✔관리적 조치개인정보 처리 시스템 및 내부 보안 시스템에 대한 개인정보 영향 평가(PIA)를 주기적으로 수행하고, 평가 결과에 따른 위험 완화 조치를 철저히 이행하여 정보보호 수준을 향상할 것을 권고함.

규정 매핑 · 감사 영향

관련 규정 매핑 및 감사 영향 분석은 Max 구독 이상에서 확인할 수 있습니다.

Max 구독하기 →

⚠ 이상 징후 · 감사 질문

이상 징후 및 감사 질문·요청 자료는 Pro 구독 이상에서 확인할 수 있습니다.

Pro 구독하기 →

감사 실무로 잇기

보안 인증

ISMS-P 101개 통제항목 빈출 결함 & 증적 가이드

IT감사

ITGC 4대 통제 영역 감사증빙 체크리스트

컴플라이언스 진단

AI 컴플라이언스 진단 — ITGC·ISMS-P 보안 리스크 자동 분석

Compliance Q&A 실행하기 →IT 감사 증빙 워크벤치 실행하기 →보안 컴플라이언스 진단 실행하기 →
원문 기사 보기 ↗