경보2026년 6월 3일· 보안뉴스
티빙(TVING), 회원 개인정보 유출 사고
핵심 요약
온라인 동영상 서비스(OTT) 티빙에서 비인가된 접근으로 회원 ID, 이름, 전화번호, 생년월일, 성별, 이메일 등 다량의 개인정보가 유출되는 사고가 발생했습니다. 이는 개인정보처리자의 정보보호 의무 소홀로 인한 것으로, 공격자는 취약한 접근 통제 시스템을 우회하여 개인정보를 수집(Collection, TA0009)했을 가능성이 높습니다. IT 감사인은 이러한 사고를 통해 조직의 접근 통제 및 개인정보 보호 체계의 실효성을 점검하고, 침해 사고 대응 및 통지 절차의 적절성을 평가하여 유사 사고 재발 방지 대책을 수립해야 합니다.
💡 개선 권고안
- ✔기술적 조치개인정보 처리 시스템에 대한 접근 통제 정책을 재검토하고, 다중 인증(MFA) 적용, 최소 권한 원칙(Least Privilege) 준수, 비정상 접근 탐지 시스템(UEBA) 도입 등 기술적 통제를 강화할 것을 권고함.
- ✔기술적 조치저장된 개인정보에 대한 암호화 적용 범위를 확대하고, 암호화 키 관리 시스템(KMS)의 보안성을 강화하여 데이터 유출 시에도 정보의 기밀성이 유지되도록 조치할 것을 권고함.
- ✔기술적 조치보안 관제 시스템(SIEM, EDR)의 로그 수집 및 분석 기능을 고도화하여 비인가된 접근 시도 및 데이터 유출 징후를 실시간으로 탐지하고, 자동화된 대응 체계를 구축할 것을 권고함.
- ✔관리적 조치개인정보보호 책임자(CPO)를 중심으로 개인정보보호 관리체계(PIMS)를 재점검하고, 개인정보 처리 전반에 걸친 위험 평가를 주기적으로 수행하여 잠재적 취약점을 식별하고 개선할 것을 권고함.
- ✔관리적 조치침해 사고 발생 시 정보주체 및 관계 기관에 대한 통지 절차를 개인정보 보호법 및 ISMS-P 기준에 맞춰 재정비하고, 모의 훈련을 통해 절차의 실효성을 검증하여 적시 통지 역량을 강화할 것을 권고함.
- ✔관리적 조치임직원을 대상으로 개인정보보호 및 정보보안 교육을 정기적으로 실시하고, 특히 비인가 접근 방지 및 이상 징후 보고에 대한 인식을 제고하여 인적 보안 취약점을 최소화할 것을 권고함.
규정 매핑 · 감사 영향
관련 규정 매핑 및 감사 영향 분석은 Max 구독 이상에서 확인할 수 있습니다.
Max 구독하기 →⚠ 이상 징후 · 감사 질문
이상 징후 및 감사 질문·요청 자료는 Pro 구독 이상에서 확인할 수 있습니다.
Pro 구독하기 →