경보2026년 7월 11일· 보안뉴스
의약품 구매결제 서비스 기업 ‘크레소티’, 해킹으로 개인정보 유출
핵심 요약
의약품 구매결제 서비스 기업 크레소티가 자사 '이지스캐너' 및 '팜다큐 서비스'에 대한 해킹 공격으로 약사 및 고객의 개인정보가 유출되는 사고가 발생했습니다. 신원 미상의 해커가 처방전 스캔 및 인식 서비스 관련 시스템에 침입하여 정보를 불법적으로 탈취한 것으로 보이며, 이는 시스템 접근 통제 및 인증 메커니즘의 취약점을 악용한 Initial Access(TA0001) 또는 Credential Access(TA0006) 전술로 추정됩니다. 본 사고는 국내 IT 서비스 기업이 운영하는 시스템의 보안 취약점이 실제 개인정보 유출로 이어질 수 있음을 보여주며, IT 감사인은 핵심 서비스 시스템에 대한 접근 통제, 인증 체계, 그리고 개인정보 처리 시스템의 전반적인 보안 취약점 점검 및 침해 사고 대응 체계의 실효성을 중점적으로 감사해야 함을 시사합니다.
💡 개선 권고안
- ✔기술적 조치'이지스캐너' 및 '팜다큐 서비스'를 포함한 모든 개인정보 처리 시스템에 대해 최신 보안 패치를 적용하고, 알려진 취약점(CVE)에 대한 점검 및 조치를 즉시 수행할 것을 권고함.
- ✔기술적 조치시스템 접근 통제 및 인증 메커니즘을 강화하여, 다단계 인증(MFA) 도입, 강력한 비밀번호 정책 적용, 비정상적인 접근 시도에 대한 탐지 및 차단 시스템을 고도화할 것을 권고함.
- ✔기술적 조치개인정보가 저장된 데이터베이스 및 파일 시스템에 대한 암호화 적용 여부를 점검하고, 미적용된 경우 민감 정보에 대한 암호화를 즉시 적용해야 함을 권고함.
- ✔관리적 조치개인정보 유출 사고 발생 시 정보주체 통지 및 관계 기관 신고 절차를 포함한 침해 사고 대응 계획(CSIRT)을 재점검하고, 모의 훈련을 통해 실효성을 확보할 것을 권고함.
- ✔관리적 조치임직원을 대상으로 개인정보보호 및 정보보안 교육을 강화하고, 특히 피싱, 사회공학적 공격 등 해킹 수법에 대한 인식을 제고하여 내부자에 의한 보안 사고 발생 가능성을 최소화할 것을 권고함.
- ✔관리적 조치개인정보 처리 시스템에 대한 정기적인 취약점 점검 및 모의 해킹을 의무화하고, 발견된 취약점에 대한 개선 조치 이행 여부를 지속적으로 모니터링하는 체계를 수립 및 시행할 것을 권고함.
규정 매핑 · 감사 영향
관련 규정 매핑 및 감사 영향 분석은 Max 구독 이상에서 확인할 수 있습니다.
Max 구독하기 →⚠ 이상 징후 · 감사 질문
이상 징후 및 감사 질문·요청 자료는 Pro 구독 이상에서 확인할 수 있습니다.
Pro 구독하기 →