개요편집이의 제기
데이터 유출(Data breach)은 민감한 데이터, 보호되는 데이터 또는 기밀 데이터가 무단으로 복사, 전송, 확인, 도난, 변경되거나 사용되는 보안 위반 사태다. 의도하지 않은 정보 공개, 정보 유출, 데이터 누수(Data leakage)라고도 부른다. Wikidata에서는 '사태'로 분류되며 상위 개념으로 정보 유출(Information leakage), 보안 침해(Security breach), 범죄(Crime)를 둔다[1].
정의는 맥락에 따라 달라진다. 미국 국립표준기술연구소(NIST)는 "정보 시스템의 기밀성, 무결성, 가용성을 실제 또는 잠재적으로 위태롭게 하거나 보안 정책·절차·허용 사용 정책을 위반하거나 위반할 임박한 위협이 되는 사건"으로 정의한다. 영국 국립사이버보안센터(NCSC)는 "조직이 보유한 정보가 도난당하거나 무단으로 접근되었을 때"로 정의한다. 그 외에 조직·규제·입법·계약상 법령이나 정책을 위반하여 개인정보가 무단으로 노출·공개·손실되는 경우로 보기도 하며, 지적재산이나 기밀 정보 등 다른 유형의 정보를 포함하는 정의도 존재한다[3].
작동 방식과 유형편집이의 제기
위협 행위자(Threat Actors)
2020년 추정치에 따르면 데이터 유출의 55%는 조직범죄, 10%는 시스템 관리자, 10%는 고객·직원 등 최종 사용자, 10%는 국가 또는 국가 연계 행위자가 일으킨다. 기회주의적 범죄자는 멀웨어나 사회공학 공격을 쓰지만 보안이 평균 이상이면 대상을 옮기는 경향이 있다. 더 조직화된 범죄자는 자원이 많고 특정 데이터를 노려 집중적으로 공격한다. 두 그룹 모두 탈취한 정보를 금전적 이득을 위해 판매한다. 정치적 동기의 해커(예: 어나니머스)는 특정 목표를 겨냥한다. 국가 후원 해커는 자국민이나 외국 단체를 표적으로 삼아 정치적 탄압·첩보 활동 등을 벌이며, 공개되지 않은 제로데이 취약점을 쓰는 경우가 많다. 이스라엘 NSO 그룹이 개발한 페가수스(Pegasus) 스파이웨어는 마약왕 엘 차포(El Chapo) 같은 범죄자뿐 아니라 정치 반체제 인사에게도 쓰여 자말 카슈끄지(Jamal Khashoggi) 살해에 이용된 것으로 알려졌다[3].
기술적 원인
거의 모든 소프트웨어와 하드웨어에는 버그가 존재하며, 보안 위험을 만드는 버그를 취약점(Vulnerability)이라 부른다. 패치로 알려진 취약점을 수정하지만, 알려지지 않은 제로데이(Zero-day)나 미패치 취약점은 여전히 악용된다. 표적 조직이 직접 작성한 소프트웨어뿐 아니라 서드파티 소프트웨어도 공격 대상이 된다. 소프트웨어 공급업체는 유출 비용에 대해 법적 책임을 지지 않는 경우가 많아, 더 저렴하지만 덜 안전한 소프트웨어를 만들 유인이 생긴다[3].
가장 치명적인 취약점은 공격자가 사용자 몰래 임의 코드(멀웨어)를 주입·실행하게 허용한다. 멀웨어는 악성 링크 클릭으로 다운로드되기도 하지만, 악성 웹 애플리케이션이 웹사이트 방문만으로 멀웨어를 내려보내는 드라이브 바이 다운로드(Drive-by download) 방식도 있다. 키로거(Keylogger) 같은 멀웨어는 키 입력을 기록해 탈취에 쓰인다. 해싱(Hashing)은 비밀번호를 무차별 대입 공격으로부터 보호하지만 알고리즘이 충분히 안전할 때만 유효하다[3].
2013년 타깃(Target) 유출, 2014년 JP모건 체이스(JPMorgan Chase) 유출처럼 표적 조직의 파트너가 운영하는 하드웨어에서 사고가 나기도 한다. 아웃소싱으로 보안 수준이 낮은 업체에 일을 맡기면 유출 위험이 커지며, 특히 소규모 업체는 보안 예산이 부족하다. 따라서 아웃소싱 계약에 보안 보장 조항과 유출 시 대응 규정을 두는 경우가 많다[3].
인적 원인
사회공학(Social engineering) 공격은 내부자를 속여 비밀번호 공개, 악성 링크 클릭 등 보안을 해치는 행동을 유도한다. 피싱(Phishing)은 은행 등 정식 기관을 사칭한 메시지로 사용자를 가짜 웹사이트로 유도해 자격 증명을 탈취한다. 이중 인증(Two-factor authentication)은 탈취된 자격 증명의 악용을 막을 수 있다. 직원 교육으로 사회공학을 인지하게 하는 것도 흔한 대응책이다[3].
내부자가 고의로 유출을 일으키기도 한다. 실수로 비공개 정보를 공개하는 사고도 발생한다. 원격 근무와 BYOD(Bring Your Own Device) 확산으로 기업 데이터가 직원 개인 기기에 저장되는 양이 늘었는데, 부주의나 정책 위반으로 기기가 분실·도난당하면 유출로 이어진다. 기술적 대책으로는 전체 민감 데이터 암호화, 안전하지 않은 비밀번호 사용 차단, 안티바이러스 설치, 견고한 패치 관리 시스템 구축 등이 있다[3].
유출 생명주기(Breach Lifecycle)
#### 예방(Prevention)
보안 투자로 위험을 줄일 수는 있지만 제로로 만들 수는 없다. 완벽한 보안을 추구하면 기술이 사용 불가능해질 수 있고, 보안이 조직의 유일한 우선순위는 아니기 때문이다. 많은 기업이 최고정보보호책임자(CISO)를 두고 정보보호 전략을 총괄하게 한다. 보안 전문가들은 서로 네트워킹하고 유사 위협에 직면한 타 조직과 정보를 공유해 잠재적 위협을 파악한다. 방어 조치로는 최신 사고 대응 전략, 디지털 포렌식 업체 계약, 사이버 보험, 다크웹에서 직원 자격 증명 모니터링 등이 있다. 2024년 NIST는 특별 간행물 "데이터 기밀성: 데이터 유출에 대비한 자산 식별 및 보호(Data Confidentiality: Identifying and Protecting Assets Against Data Breaches)"를 발간했으며, NIST 사이버보안 프레임워크에도 데이터 보호 내용이 포함된다. 다른 단체들도 다양한 데이터 보호 표준을 발표했다[3].
시스템 아키텍처는 공격자 억제에 핵심 역할을 한다. 다스와니(Daswani)와 엘바야디(Elbayadi)는 인증 수단 단일화, 중복 시스템 회피, 가장 안전한 설정을 기본값으로 두기를 권장한다. 다층 방어(Defense in depth)와 분산 권한(Distributed privilege, 연산 수행에 다중 인증 요구)은 시스템 침투를 어렵게 만든다. 직원과 소프트웨어에 업무 수행에 필요한 최소 권한만 부여하는 최소 권한 원칙(Principle of least privilege)은 유출 가능성과 피해를 줄인다. 여러 유출 사고는 '불명확성에 의한 보안(Security by obscurity)'에 의존하다 발생했는데, 피해 조직이 접근 자격 증명을 공개 접근 가능한 파일에 둔 경우다. 다만 사용 편의성도 중요하다. 너무 엄격하면 사용자가 보안 시스템을 우회하려 들 수 있기 때문이다. 엄격한 소프트웨어 테스트(침투 테스트 포함)는 취약점을 줄이며, 지속적 통합/배포(CI/CD) 모델을 쓰더라도 각 릴리스 전에 수행해야 한다[3].
최소 지속성 원칙(Principle of least persistence, 불필요한 데이터 수집 회피 및 불필요해진 데이터 파기)은 유출 피해를 완화한다. 다만 현대 데이터베이스 시스템에서는 데이터 완전 삭제가 더 복잡할 수 있다[3].
#### 대응(Response)
많은 유출 사고는 탐지되지 않는다. 탐지된 경우 대부분 제3자가 발견하며, 직원이나 자동 시스템이 발견하기도 한다. 대응은 전담 컴퓨터 보안 사고 대응팀(CSIRT)이 맡으며, 기술 전문가·홍보·법무가 포함된다. 많은 기업이 내부 역량이 부족해 일부 역할을 하청 주는데, 사이버 보험이 이런 외부 자원을 제공하기도 한다. 유출 사실을 인지하면 발생 확인, 대응팀 통지, 피해 확산 차단 순으로 진행한다[3].
데이터 유출 차단을 위해 영향받은 서버 종료, 오프라인 전환, 취약점 패치, 재구축 등이 쓰인다. 정확한 침해 경로가 파악되면 보통 한두 가지 기술적 취약점만 해결하면 차단과 재발 방지가 가능하다. 침투 테스트로 수정 사항이 제대로 작동하는지 검증한다. 멀웨어가 개입된 경우 모든 침투·유출 경로를 조사·차단하고 시스템에서 멀웨어를 찾아 제거해야 한다. 다크웹에 데이터가 게시된 경우 삭제를 시도할 수 있다. 차단 조치가 수사를 방해할 수 있고, 서버 종료 같은 전술은 계약상 의무 위반이 될 수도 있다[3].
침해 관련 데이터 수집은 향후 소송이나 형사 기소에 도움이 되지만, 법적 기준에 따라 수집하고 증거 보관 연계성(Chain of custody)을 유지해야 한다. 데이터베이스 포렌식으로 관련 레코드를 좁혀 사고 범위를 한정할 수 있다. 광범위한 조사가 이뤄지기도 하는데, 소송 비용보다 더 들 수 있다. 미국에서는 민권국(Office for Civil Rights), 보건복지부(Department of Health and Human Services), 연방거래위원회(FTC) 등 정부 기관이 조사할 수 있다. 수사기관도 수사하지만 해커가 검거되는 경우는 드물다[3].
통지는 법적 의무에 따라 발송된다. 많은 기업이 피해자에게 무료 신용 모니터링을 제공하지만, 자격 대상자의 약 5%만 이용한다. 소비자에게 새 신용카드를 발급하는 것은 비용이 크지만 신용카드 사기 위험을 줄이는 데 효과적이다. 기업은 비즈니스 신뢰 회복과 재발 방지 조치에 나선다[3].
사례편집이의 제기
자료에 구체적인 게임 서비스 유출 사례는 명시되지 않았다. 일반적인 주요 사례로 2013년 타깃(Target) 데이터 유출, 2014년 JP모건 체이스(JPMorgan Chase) 데이터 유출이 기술적 원인·아웃소싱 위험 사례로 언급된다[3].
규제·논란·평가편집이의 제기
법적 규제와 통지 의무
많은 관할권에서 유출 피해 기업이 고객에게 알리고 구제 조치를 취하도록 하는 데이터 유출 통지법을 제정했다. 미국 50개 주 모두 어떤 형태로든 통지법을 두고 있으나 '개인정보' 정의가 주마다 달라, 더욱 투명하고 포괄적인 연방 차원의 데이터 보호법이 필요하다는 지적이 있다. 특히 주법이 다양하고 수집되는 민감 데이터 양이 증가함에 따라 그렇다[2]. 유럽연합 회원국들도 통지 의무를 부과한다[3].
소비자 피해
유출 후 범죄자는 사용자명·비밀번호, 소셜미디어·로열티 계정 정보, 직불·신용카드 번호, 개인 건강 정보(의료 데이터 유출 참조) 등을 다크웹에서 판매해 수익을 올린다. 다크웹은 사용자 추적이 어렵고 불법 활동이 만연한 인터넷 영역으로, .onion이나 I2P 같은 플랫폼을 쓴다. 2000년대 다크웹 등장, 2010년대 비트코인(Bitcoin) 등 추적 어려운 암호화폐 확산으로 범죄자가 최소 위험으로 데이터를 거래할 수 있게 되어 해킹 증가를 부추겼다. 유명 다크넷 마켓 실크로드(Silk Road)는 2013년 폐쇄되고 운영진이 체포됐으나 대체 마켓이 여럿 생겼다. 텔레그램(Telegram)도 불법 데이터 거래 장으로 쓰인다. 유출 DB에 사회보장번호(SSN)와 생년월일이 포함되면 피해자는 장기간 신원도용(Identity theft) 고위험에 노출된다[3].
탈취 정보는 스팸, 피해자 결제·로열티 정보로 상품 구매, 신원도용, 처방약 사기, 보험 사기 등에 쓰인다. 유출 사실이나 탈취 정보 공개를 빌미로 협박(Extortion)하기도 한다. 피해자는 유·무형의 피해를 입거나 아무 피해를 못 느낄 수도 있다. 상당수 피해자가 신원도용 피해자가 된다. 개인 식별 정보가 다크웹에서 수년간 유통되어 구제 노력과 무관하게 신원도용 위험이 지속된다. 신용카드 사기나 신원도용 비용을 직접 부담하지 않더라도 문제 해결에 시간을 써야 한다. 독싱(Doxxing, 약물 복용 내역이나 개인 사진 등 사적 정보 공개) 같은 무형 피해도 발생한다[3].
조직 영향
기업에 미치는 영향은 직접 비용(수정, 조사 등)과 간접 비용(평판 훼손, 피해자에게 사이버보안 제공 등)으로 상당한 비용을 초래할 수 있다[2]. 직접 비용 외에 기업이 입는 경제적 피해에 대한 실증적 증거는 적으나, 주가 단기 하락 증거는 일부 존재한다[3]. 유출 피해 기업 상대 소송은 흔하지만 피해자가 배상금을 받는 경우는 드물다[3].
평가와 논점
유출 예방에 완벽한 보안은 불가능하며, 사용성과의 균형이 중요하다. 아웃소싱 시 파트너 보안 수준 검증이 필수적이다. 통지법은 투명성을 높이지만 주마다 정의가 달라 규제 공백이 생긴다. 다크웹과 암호화폐는 범죄자 추적을 어렵게 만들어 지하 경제를 키운다. 피해자 구제 수단(신용 모니터링, 카드 재발급)은 실효성이 제한적이라는 평가가 있다[3].
이 문서는 GGWiki AI가 공개 자료(아래 출처)를 조사해 새로 쓴 초안입니다. 틀린 내용은 편집하거나 이의 제기로 알려 주세요.