'낮말은 새가 듣고 밤말은 쥐가 듣는다'는 속담이 있다.
토닥토닥 자판을 두들기며 의사소통과 정보교환을 하는 인터넷세상에서는 얼핏 이 속담은 더 이상 효용성이 없어 보인다. 그러나 속을 들여다보면 그렇지 않다. 토닥거리는 자판사이로 지금도 개인의 중요한 신상정보가 고스란이 노출되고 있다. 누구든 마음만 먹으면 불특정 상대방의 개인정보를 맘껏 훔칠 수 있다는 얘기다.
이제 국민 누구나가 인터넷을 접하는 시대가 오고 있다. 인터넷 인구 증가에 비례해 개인정보에 대한 보안문제 역시 그만큼 중요해질 것으로 보인다. 하지만, 전자상거래나 금융 쪽 업체 사이에서만 보안이 화두가 될 뿐 사용자 개개인의 인식이 부족해 많은 문제가 발생하고 있다.
모뎀으로 통신을 하던 시절만 해도 개인정보 보안은 그다지 큰 문제가 아니었다. 그러나 ADSL이니 케이블모뎀이니 개인이 전용선이 늘어나면서 인터넷은 싸이버 범죄의 훌륭한 기반이 되고 있다.
실제 싸@ㅣ버저널은 한 검색엔진에 '아무개의 주민등록번호'라는 검색문장을 입력해 보았다. 그러자 해당자의 주민등록번호는 아니었지만 Y대 직원들의 신상이 웹에 그대로 떠올랐다. 범죄집단이 마음만 먹으면 얼마든지 악용할만한 요긴한 정보들이었다. 이런 경우는 해당 학교의 서버 관리가 제대로 이루어지지 않아서이다.
이런 결과를 우려해
엠파스,empas.com는 주민등록번호 검색 시 유출되지 않는 시스템을 자체 개발했다.
현재 엠파스에서 검색 도중 주민등록번호가 검색될 경우, 숫자부분은 ******-*******로 표시된다. 이 정도 보안의식을 발휘하는 곳은 엠파스가 유일하다. 다른 검색사이트에서도 이와 같은 대응이 필요할 것으로 보인다.
문제는 여기서 그치지 않는다. 아무리 보안벽이 튼튼한 인터넷뱅킹을 이용했다고 해도 그 이용장소가 PC방이라면 위험에 그대로 노출될 수 있다. 금융회사는 자체적인 보안을 유지하고 있지만 개인PC 혹은 PC방의 PC의 경우 이용자가 사용하고 있을 때, 크래커에 의해 노출된다면 해당 이용자의 신상정보, ID, 비밀번호까지 적나라하게 드러날 수 있기 때문이다.
노출된 정보로 크래커가 무슨 짓을 할 지는 아무도 모르는 일. 이러한 경우 피해를 본 당사자는 1차적인 책임을 지게 되므로 어디에도 하소연 할 길이 없다.
씨큐어뉴스 조사에 따르면, 조사대상 52% 이상의 네티즌들은 '보안에 대해 걱정은 들지만, 뭘 어떻게 대처할지 모른다'고 답한 것으로 나타났다. 보안에 대한 인식과 그들의 대처능력을 전무하다는 얘기다.
사람들은 정작 보안의 '보'짜도 모른다?
현재 보안에 대한 인식은 일이 터져야 관심을 갖는 형태로 '사후약방문' 수준에 지나지 않으며 이용자들은 무언가 막연한 불안감을 갖고 있기만 할 뿐 적극적인 대처에는 약할뿐더러 보안에 관한 투자는 항상 뒤로 밀리는 실정이라 날로 늘어가는 크래킹 기술을 좇아가며 방어하기 급급한 수준이다.
A3 씨큐리티의 김휘강 대표는 "보안에 대한 인식이 많이 나아지고 있는 것은 사실이다. 이전에는 보안 관련 사건만 터지면 다음날 보안 관련 주가가 폭등하는 등 움직임이 컸지만 요즘은 꼭 그렇지 않다"고 말했다. 그는 "사람들이 이제는 좀 뭘 알아가기 때문에 보안 관련 사건에 대해서도 좀 더 의연한 자세를 보일 수 있는 것이 아닌가 싶다"고 덧붙였다.
이를 반영하듯, 정보통신부는 해킹이나 음란·폭력정보 유포, 컴퓨터범죄 등 각종 정보화 역기능에 효율적으로 대응하고 전자상거래의 안전·신뢰성을 제고하기 위해 정보화역기능 방지대책 지원예산을 두배 이상 책정했다.
정보보호에 대해서는 한국정보보호센터 내에 가동하고 있는 '해킹·바이러스 상담지원센터'의 역할을 강화하고 해킹 및 정보침해 대응기술을 전문적으로 습득한 사이버방위군을 육성할 계획이다. 또 최근 급성장하고 있는 전자상거래 육성을 위해서는 거래상대방을 확인하고 거래내용을 정확히 인지할 수 있도록 하기 위해 전자서명 활성화 예산으로 20억원 이상을 투입할 계획이다. 아울러 공인인증기관간 상호연동을 추진, 이용자가 편리하게 전자서명을 활용할 수 있도록 하고 무선분야 전자서명체계를 조기에 구축해 무선인터넷의 보안상 취약점을 보강키로 했다.
이와 함께 국가간 전자상거래 활성화를 위해 미국, 일본, 캐나다, 호주 등 이미 전자서명제도를 활용하고 있는 국가와 전자서명 상호인증을 위한 협정 체결을 단계적으로 추진한다는 방침이다. 하지만, 이런 보안 관련 대책은 공기관이나 기업 중심으로만 이루어지고 있고, 개인 이용자의 보안 대책 마련은 현실적으로 미비한 상태에 머물고 있다.
해킹 하는 방법이 궁금하다?
최근 금융사 내의 싸이버 증권 거래소 PC에서 CD롬과 플로피디스크를 모두 분리해서 제거했다. 이유는 해킹을 방지하기 위해서다.
A라는 크래커가 플로피 디스크를 들고 와서 여러 명이 쓰는 PC에 해킹 툴을 설치하면 (프로그램에 따라 다르겠지만) 해당 PC를 이용하는 사람이 이용하는 행적 하나 하나가 모두 실시간으로 노출될 수 있다. 만약 이것이 법적인 문제를 야기시킨다면, 금융 거래소 안의 PC문제이므로 금융회사 쪽의 책임으로 돌려야 할지, 아니면 이용자의 행적이 노출 된 것이므로 이용자의 책임으로 돌려야 할 지에 대해서도 정확한 법적인 잣대가 없다.
이렇듯 해킹 기술을 통하면 단지 서버를 공격하는 방식뿐만 아니라 개개인의 1급 정보까지 빼내 이용할 수 있는 것이다.
인터넷에서 돌아다니고 있는 해킹 툴만 이용해도 간단하게 아이디 도용과 비밀번호를 알아내 개인 정보를 조작할 수 있는 등 맘만 먹으면 손만 뻗어도 접할 수 있게 됐다.
어디선가 한 번쯤 들어봤을 '백오리피스', '트로이의 목마' 등이 해킹관련 툴들이다.
보안 사각지대 PC방
전자상거래나 인터넷뱅킹이 광범위하게 이용하기 시작하면서 싸이버 범죄 발생 확률은 점점 높아지고 있다. 이용자가 때와 장소를 가리지 않으면 바로 취약한 보안을 이용한 피해를 볼 수 있기 때문이다.
불특정 다수가 이용하는 PC방의 경우 바로 그 보안 사각지대라고 할 수 있다. 감시 카메라가 달린 것도 아니고, 고객 가운데 누군가가 해킹 프로그램을 설치한 후 그 다음 이용자 행적을 감시할 수 있기 때문이다.
이는 개인이용자를 가장 위협하는 최악의 상황이다. 전문가들은 PC방에서 전자상거래나 싸이버 증권 거래, 혹은 인터넷뱅킹 이용을 삼갈 것을 조언한다. 국내 PC방 업체들이 자체적인 방화벽이나 보안 관련 솔루션을 준비하지 않는 한 피해는 고스란히 이용자의 몫이 되기 때문이다.
인터넷 전용선 이용자 증가와 PC방의 증가로 출혈 경쟁이 불가피한 PC방 업주들로서는 보안을 위해 별도의 투자할 할 엄두를 못내고 있어 더더욱 문제가 심각하다는 지적이다.
나로부터 시작할 수 있는 보안 예방
그러면 일반 네티즌들은 어떻게 대처할 것인가.
전문가들은 일단 보안 사각지대인 PC방에서 인터넷뱅킹이나 전자상거래 등의 활동을 일체 하지 말 것을 권하고 있다. 아직 체계적인 법안이 마련되지 않았고 개인정보 누출로 인한 피해자의 보호도 이루어지지 않고 있으므로 스스로 조심하는 수 밖에 없다는 것이다. 혹시 전자상거래를 통해 비싼 물품을 사고 어딘가 꺼림직 하다면 로그아웃 전에 바로 비밀번호를 바꿔보는 것도 하나의 예방책이 될 수 있고 전문가들은 조언한다.
은행에 가지 않고도 PC 앞에 앉아 인터넷뱅킹을 하려면, 일단 자신의 컴퓨터를 지켜야 한다. 여러 사람이 사용하는 컴퓨터는 누가 어떤 프로그램을 설치했는지 일일이 확인하기가 수월치 않다. 개인 컴퓨터라면 다른 사람들이 로그인을 못하도록 자신의 암호를 설정해 로그인을 제대로 지켜야 한다. 이는 불법 침입자를 대비한 현관문 잠그기 정도로 볼 수 있다. 만약 모뎀을 통해 PC뱅킹을 한다면 이는 얘기가 좀 달라진다. 현재 PC뱅킹은 전화선을 이용한 모뎀을 통해서만 가능하도록 되어있다.
이런 상황의 발단은 다음과 같다. 1996년 인터넷뱅킹 초기 형성 과정에서 발생된 싸이버 범죄로 인해 인터넷뱅킹이 원천적으로 멈췄다가 최근 인터넷 이용자가 늘어나면서 자연스럽게 인터넷뱅킹이 활성화됐다.
인터넷뱅킹은 남들이 함부로 침입할 수 없는 자신의 컴퓨터를 통해 한다면 그다지 큰 문제를 일으키지 않는다. 훌륭한 네티즌으로 거듭나기 위해 문단속을 철저하게 하는 것도 하나의 자질이라는 얘기다.
전용선 인프라가 확실한 업체들 역시 네트워크가 이루어진 상태에서 인사관리 기록이나 재무 기록 등 부서별, 혹은 업무별로 비밀 문서나 노출되지 않아야 할 정보가 있음에도 불구, 무방비로 공유되어 있는 것이 현실이다. 심지어 같은 건물의 다른 회사들까지 서로 네트워크 공유가 되어 있어 문 밖에 `세콤`을 설치한 것과 상관없이 고스란히 회사 기밀을 도둑 맞을 수도 있다.
이러한 것들을 방지하려면, 네트워크 공유에 관해 암호화하고 중요 문서 역시 따로 암호화해 이중 삼중으로 문을 잠궈놓는 수 밖에 없다. 전문가들은 이것이 가장 기본적인 보안 대책이라고 입을 모은다.
네티즌 개인정보유출 방지를 위한 10계명
1. 회원 가입 시 이용 약관을 유심히 읽어라.
2. 정체불명의 메일에는 수신 거부 답장을 보내라.
3. 이용 목적에 부합하는 정보를 요구하는지 확인하라.
4. 비밀번호는 정기적으로 교체하라.
5. 뻔한 비밀번호는 쓰지 말아라.
6. 개인정보관리 책임자를 확인하라.
7. 정체불명의 사이트는 멀리하라.
8. 탈퇴하기 쉬운 사이트에 가입하라.
9. 가입 해지 시 정보 파기 여부를 확인하라.
10. 해당기관에 신고하라.