이전

리뷰 (10)

한줄평
평점 분포
  • 리뷰 총점10 80%
  • 리뷰 총점8 20%
  • 리뷰 총점6 0%
  • 리뷰 총점4 0%
  • 리뷰 총점2 0%
연령대별 평균 점수
  • 10대 0.0
  • 20대 0.0
  • 30대 9.0
  • 40대 10.0
  • 50대 9.0

포토/동영상 (3)

리뷰 총점 종이책
우리가 알아야할 정보보호 사고
"우리가 알아야할 정보보호 사고" 내용보기
이제는 우리들도 해킹이라는 것을 안다. 그로인해 계속해서 발생하고 있는 일들이 많기 때문이다.북한의 소행 아니면 또 다른 해커들의 공격으로 우리들의 소중한 정보가 침해되고 유출되는것을 안다.저자는 정보보호를 공부하고 변호사가 되었다. 그리고 지금까지 나온 한국의 유명 해킹사고에 대해서 이야기를 하고 있다.사실 IT를 하지 않는다면 조금 어려울 수도 있다. 하지만 우리는
"우리가 알아야할 정보보호 사고" 내용보기

이제는 우리들도 해킹이라는 것을 안다. 그로인해 계속해서 발생하고 있는 일들이 많기 때문이다.

북한의 소행 아니면 또 다른 해커들의 공격으로 우리들의 소중한 정보가 침해되고 유출되는것을 안다.

저자는 정보보호를 공부하고 변호사가 되었다. 그리고 지금까지 나온 한국의 유명 해킹사고에 대해서 이야기를 하고 있다.

사실 IT를 하지 않는다면 조금 어려울 수도 있다. 하지만 우리는 우리들의 정보가 어떻게 사용되고 어떻게 처리해야하는지에 대해 알아야 한다. 단순히 회원가입만이 아니라 나의 정보가 어떻게 사용되는지를 알고 그것에 대한 합당한 권리를 주장해야 하는것이다.

책에서 나오는 해킹사례는 많다. 뽐뿌 해킹이나 아니면 여기어때의 사례 KT등 다양하게 해킹이 발생되어 왔고 아직도 진행중인 사건들이 많다.

 

그래도 고무적인것은 항상 해킹 사건이 발생하고 그것에 맞춰 조금씩 조금씩 개선되고 있는 것이다.

예전에는 정보보호에 대한 인식이 낮았지만 계속된 해킹사건과 해킹에 대한 인식이 높아지면서 기업이 꼭 준수해야하는 가이드라인이 존재하고 계속해서 업데이트해오고 있다. 물론 이 것만 준수한다고 모든것이 끝나는것은 아니지만 기업들이 소비자들의 정보를 중요시여기고 그것을 지키기 위해 많이 노력한다는 것을 알수가 있다. 국내뿐만 아니라 해외에서도 해킹사건을 계속해서 일어나고 있다. 해킹 사건으로 인해 기업의 이미지에 타격을 받으면 천문학적인 금액의 손실이 입혀진다. 그래서 오히려 이책은 IT를 책임지고 정보보호를 책임져야 하는 이들이 더 보아야 한다. 자신들의 실수가 많은 사람들에게 피해를 주소 나아가 자신의 기업마져도 힘들게 한다는 것을 알아야 한다.

 

많은 사람들이 저런게 나에게 일어나겠어?라고 생각하지만 모두가 조심하고 대비해야한다. 이것은 기업을 가리지 않고 사람을 가리지 않고 일어날수 있다. 모두가 정보보호라는 것을 인식하게 된다면 우리들의 소중한 정보를 유출하지 않고 더 안전하게 사용할 수 있지 않을까? 여러분들의 회사는 정보보호를 실천하고 있나요? 

e****0 2020.04.15. 신고 공감 1 댓글 0
리뷰 총점 종이책
정보보호의 실패는 법적 책임으로 연결된다.
"정보보호의 실패는 법적 책임으로 연결된다." 내용보기
몇 년 전 신용카드사 고객정보가 유출되어 온 나라가 시끄러웠던 적이 있었다. 당시 우리회사도 고객정보가 유출되어 문제해결을 하느라 난리가 났었고, 국가적 차원에서도 주민등록번호를 대체할 개인식별번호를 만들겠다고 발표하는 등 해킹에 대한 대책을 강구하느라 정신이 없었던 시기가 있었다. 그래서 이 책 <해커 출신 변호사가 해부한 해킹판결>을 읽으려고 한 이유도 해킹에
"정보보호의 실패는 법적 책임으로 연결된다." 내용보기

몇 년 전 신용카드사 고객정보가 유출되어 온 나라가 시끄러웠던 적이 있었다. 당시 우리회사도 고객정보가 유출되어 문제해결을 하느라 난리가 났었고, 국가적 차원에서도 주민등록번호를 대체할 개인식별번호를 만들겠다고 발표하는 등 해킹에 대한 대책을 강구하느라 정신이 없었던 시기가 있었다. 그래서 이 책 <해커 출신 변호사가 해부한 해킹판결>을 읽으려고 한 이유도 해킹에 따른 엄청난 피해를 사전에 예방하려면 어떻게 해야할 것인지에 대해서 제대로 공부하고 싶었기 때문이다.

 

이 책은 모두 6장으로 이루어져 있고, 각 장의 주제는 다음과 같다.

1장_해킹을 막지 못한 사업자의 법적 책임 총론

2장_국내 해킹 사례

3장_외국의 제도 및 해킹 사례

4장_공적집행 제도개선 방안

5장_사적집행 제도개선 방안

6장_맺음말

 

정보보호의 실패는 대개 법적 책임으로 연결되는 데 유독 정보보호에 대한 법적 취급이 더 엄격한 이유는 바로 '안전'과 관련되어 있기 때문이라는 것이 저자의 주장이다.  '정보보호 또는 보안'이라는 용어에 대해 이 책에서는 이렇게 정의를 내리고 있다. '기본적으로 외부에 의한 해킹, 내부인에 의한 횡령 등 각종 위협으로부터 정보자산을 안전하게 지키는 것을 말한다.'

 

1장에서 다루고 있는 내용은 해킹사고 발생 시 법률관계, 법률상 보호조치 의무 vs 민사상 주의의무, 과실·위법성 이외의 구성요건 등이며 2장에서는 국내 해킹 사례를 다루고 있다. 2장에서 다루고 있는 사례는 옥션 민사판결, 싸이월드 민사판결, KT N-STEP 민사판결 등 모두 10건인데, 그 중에서 최초의 처벌 사례로 소개되고 있는 것이 하나투어 형사판결이다. 하나투어 형사판결 이전에는 과징금 처분만 있었고 검찰이 따로 기소를 하지 않았지만 하나투어, 여기어때, 빗썸 해킹 사건부터는 행정청의 과징금 처분이 내려지자 검찰이 공소권을 행사하기 시작했고 그리하여 처음 1심 판결이 선고된 사례가 바로 하나투어 사건이다. 결국 하나투어 법인에 대해 1,000만원, 정보보호최고책임자 개인에 대해 1,000만원의 벌금형이 선고되었다.

 

3장에서는 외국의 제도 및 해킹 사례를 소개하고 있는데 EU, 일본, 미국의 개인정보 보호조치의무를 살펴보고 Equifax해킹을 비롯하여 모두 9건의 사례를 소개하고 있다. Equifax해킹은 오픈소스 소프트웨어의 공공에 제보된 취약점을 제대로 패치하지 못하고 방치하여 해킹을 당했으며 이는 우리나라 사례 중 옥션(오픈소스 웹서버의 관리자 비밀번호 초기값 방치) 사건과 유사한 측면이 있다. 

 

4장에서는 공적집행 제도개선 방안을 소개하고 있는데, 단순 고시 위방행위에 대한 과태료 조항 폐지 제안, 침해사고에 대한 전속고발제 도입 제안 등이 바로 그것이다. 5장에서는 사적집행 제도개선 방안을 소개하고 있는데,  전문심리위원 제도를 활용한 사법부의 전문성 보강, 소비자의 증거수집 역량 보완 방안, 그리고 사적집행의 실효성 제고방안으로 집단소송, 징벌적 손해배상, 법정손해배상 등을 제안하고 있다.

 

이 책에서 제안하는 제도설계의 핵심은 법령·행정규칙에서 미리 허용되고 금지되는 것이 무엇인지를 구체적·개별적으로 망라해 두어야 하는 공적집행에만 의존할 것이 아니라 보다 유연한 불법행위법 규범을 운영할 수 있는 사적집행에도 사회적 분쟁해결 기능을 분담시켜야 한다는 것이라고 저자는 맺음말에서 주장하고 있다. 나도 저자의 주장에 전적으로 공감하는 바이다.

 

이 책에서 소개하고 있는 다양한 해킹사례와 제도개선 방안을 잘 검토하여 정부에서 합리적인 조치를 시행한다면 앞으로 해킹으로 인한 피해를 줄이고 법률분쟁으로 인한 사회적 비용을 줄이는 데 이바지할 수 있을 것으로 생각한다. 물론 기본적인 정보보호에 대한 책임은 개인과 기업이 철저히 준수해야 하는 것은 당연하다.

a*****a 2020.04.15. 신고 공감 0 댓글 0
리뷰 총점 종이책
해커 출신 변호사가 해부한 해킹판결
"해커 출신 변호사가 해부한 해킹판결" 내용보기
인터넷은 많은 사람들의 편의를 위해 존재한다. 오늘날까지 인터넷은 점점 발전해 집에서 서류를 보내거나 물품을 구입하는 등 앉은 자리에서 웬만한 건 가능하다해도 과언이 아니다. 그러다보니 자연히 인터넷 속에 저장해두는 개인정보는 늘어나고 있다. 아이디나 비밀번호뿐만 아니라 주민번호, 계좌, 주소, 휴대폰 번호 등 나를 증명해줄 수 있는 모든 정보가 들어있다. 그렇다면 이
"해커 출신 변호사가 해부한 해킹판결" 내용보기


 인터넷은 많은 사람들의 편의를 위해 존재한다. 오늘날까지 인터넷은 점점 발전해 집에서 서류를 보내거나 물품을 구입하는 등 앉은 자리에서 웬만한 건 가능하다해도 과언이 아니다. 그러다보니 자연히 인터넷 속에 저장해두는 개인정보는 늘어나고 있다. 아이디나 비밀번호뿐만 아니라 주민번호, 계좌, 주소, 휴대폰 번호 등 나를 증명해줄 수 있는 모든 정보가 들어있다. 그렇다면 이렇게 소중한 정보는 어떻게 관리되고 있을까? 인터넷이 발전한만큼 바이러스, 보이스피싱, 해킹 수법도 나날이 새로워지고 발전해지고 있다. 너무도 당연하게 내 정보를 입력해두기만 했지, 이것이 안전한지, 또 혹시 해킹 당한 후는 어떻게 되는지에 대한 관심은 없었다. 매체들은 해킹을 어떻게 막고 어떻게 개인정보를 관리하고 있는 것인지, 이전에 해킹 사례들은 어땠는지 고객 스스로도 알고 있어야 할 것이다. 


 '해커 출신 변호사가 해부한 해킹판결'에서는 먼저 해킹이 어떻게 이루어지는지, 법은 어떻게 처리하는지 자세히 서술해준다. 나도 해킹 방면엔 문외한이라 다소 어려운 내용이 많았지만 이 부분을 이해하면 뒷 내용을 이해하기 훨씬 수월해질 것이다. 법은 생각보다 세심해서 공적 집행인지 사적 집행인지, 사업가와 소비자가 가져야 할 주의 의무를 지켜졌는지, 쟁송수단이 어떤 것인지에 따라 처리하는 과정이 바뀌기도 하고 유,무죄가 갈리기도 한다.
 재밌는 점은 해커가 기업의 고객 정보를 접근만 했다고 해서 개인정보 '유출'이라고 판결이 내리지 않은 점이다. LG U+에서 해커가 기업의 보안을 뚫고 일부 고객의 개인 정보를 열람한 사건이 있었다. 이 사건이 알려지자 LG U+ 고객들은 개인정보 보호를 소홀히 했다는 소송을 걸었지만, 이들 중 대부분은 해커가 열람하지 않은 개인정보의 사람들이었다. 대법원에서는 그들의 고객 정보가 사업자의 관리, 통제 하에 있고 그 개인정보가 제3자에게 실제 열람되거나 접근되지 아니했기에 유출된 것은 아니라는 판단을 내렸다. 
 실제 피해를 입지 않으면 법원에 소송하는 것도 힘든 일이겠구나 느꼈다. 개인적인 생각으론 이미 뚫린 보안이고 해커가 맘만 먹으면 언제든 모든 고객의 정보를 조회할 수 있는 상황이었는데 아직 해커가 보지 않았다고 유출이 아니라니! 나름 법원의 판결도 납득이 가기에 흥미로운 판결이었다. 

 또 책에서 흥미로웠던 부분은 실제 해킹 사례들을 소개해주고 있는 부분이었다. 실제 사례를 예로 들어 우리가 주변에 있는 익숙한 기업들의 이름이 나오니 반갑기도 하고 이런 사건도 있었구나 살펴보게 된다. 최초로 해킹이 일어난 2008년 옥션에서는 서버 관리자 접속 비밀번호 초기값을 변경하지 않고 방치했기에 이뤄졌다. 이 초기값은 공공에 알려져 있는 것이므로, 누구든지 서버의 접속 주소만 찾아내면 쉽게 침입할 수 있는 것이었다. 
 옥션처럼 규모가 큰 쇼핑몰에서 이런 초보적인 실수 때문에 보안이 뚫리다니 살짝 황당하기도 하다. 여태 해커라면 몇 겹의 철통보안을 뚫고 바이러스를 심어 굉장히 심오한 방법으로 해킹을 한다고 생각했는데 단순히 비밀번호 초기값을 그대로 썼기에 보안이 뚫리다니. 마치 아이디와 비밀번호를 똑같이 설정해두는 경우가 아닌가? 이 외에도 다양하게 소개되어 있는 해킹 사례들을 둘러보면 더 흥미롭고 다양한 방법들이 많아 즐겁게 읽을 수 있었다. 

 여태까지 어느 사이트에서 해킹을 당했다하면 내 정보는 어떤지 확인하고 비밀번호를 한 번 바꾸는 데에 그쳤는데 이제 해킹에 대해 제대로 알아봤으니 무슨 이유로 왜 보안이 뚫렸는지, 어떻게 행동해야 하는지 한 번 더 생각해 볼 수 있는 기회를 얻게 되었다. 생각해보면 내 정보에 관한 일인데 여태 아무 자각도 없었다는 게 이상할 정도이다. 마냥 어렵게만 느껴졌던 보안과 해킹에 대한 지식이 쌓인 것 같아 뿌듯하다. 


g******3 2020.04.15. 신고 공감 0 댓글 0
리뷰 총점 종이책
해커 출신 변호사가 해부한 해킹 판결
"해커 출신 변호사가 해부한 해킹 판결" 내용보기
IT가 발전하면서 우리의 삶에 깊숙하게 들어왔습니다.지하철을 타고 다닐 때도 과거에는 신문을 보는 사람이 많았습니다.하지만 스마트폰이 생겨난 이후에는 지하철을 타면 대부분의 사람이 스마트폰을 보고 있습니다.IT 기술이 발전하면서 컴퓨터의 속도도 빨라지고 일하는 것도 편리하게 됩니다.하지만 인터넷이란 환경 속에서 해킹사고는 계속 있었습니다.전 세계에서 많은 해킹이 일
"해커 출신 변호사가 해부한 해킹 판결" 내용보기

IT가 발전하면서 우리의 삶에 깊숙하게 들어왔습니다.


지하철을 타고 다닐 때도 과거에는 신문을 보는 사람이 많았습니다.


하지만 스마트폰이 생겨난 이후에는 지하철을 타면 대부분의 사람이 스마트폰을 보고 있습니다.


IT 기술이 발전하면서 컴퓨터의 속도도 빨라지고 일하는 것도 편리하게 됩니다.


하지만 인터넷이란 환경 속에서 해킹사고는 계속 있었습니다.


전 세계에서 많은 해킹이 일어나고 있습니다.


해킹에 대한 대응도 필요합니다.


오늘 알아볼 책은 해킹 판결 결과는 어땠는지 궁금하신가요?

우리나라의 해킹에 대한 판결을 어떠한지 알려주는 책입니다.


그 책 제목은 ‘해커 출신 변호사가 해부한 해킹 판결’입니다.


이 책을 통해 보안의 중요성을 인식하고 보안 잘하는 우리나라가 되길 바랍니다.


1. 국내 해킹 사례

국내 해킹 사례를 예로 들어보려고 합니다.


해킹을 하는 목적은 아무래도 돈을 위한 목적일 것입니다.


해킹 사례로는 옥션, 싸이월드, 인터파크, 여기어때 등이 있습니다.


해킹에 대한 판결은 뉴스 기사로도 나서 화제가 됐습니다.


왜 화제가 됐냐면 옥션을 이용하는 회원이 1,800명에 달합니다.


옥션 회원들의 이름, 주민등록번호, ID 등이 해킹된 사건이지만 과실이 입증되지 않아 손해배상책임 없다는 판결이 나왔습니다.


소중한 개인정보가 유출된 사건인데 처벌이 솜방망이 처벌로 느껴집니다.


보안을 더 신경 썼더라면 막을 수 있을 것이란 생각도 듭니다.


우리나라 달리 페이스북의 경우 개인 정보 유출로 5조 원의 벌금을 부과한 적이 있습니다.


우리나라의 처벌도 이 정도로 강했다면 보안을 신경 안 쓰지 못했을 것입니다.


보안 활동을 하게 되면 비용이 발생합니다.


해킹에 대한 솜방망이 처벌은 보안을 줄여도 된다고 생각하게 만듭니다.


하지만 보완하지 않으면 큰 비용이 발생한다면 보안에 돈을 더 투자하게 되리라 생각됩니다.


2. 해킹의 위험

해킹의 위험 속에 살고 있습니다.


잠자는 시간 외에 스마트폰을 얼마나 가지고 계시는가요?

하루 중 깨어 있는 시간에 스마트폰을 계속 가지고 있을 것입니다.


과거의 휴대폰은 전화와 문자 정도의 기능만 있었습니다.


하지만 지금은 TV도 보고 인터넷, 동영상, 게임도 가능합니다.


스마트폰은 크기만 작을 뿐 용량도 커지고 속도도 빨라지면서 작은 컴퓨터라 볼 수 있습니다.


더 나아가 은행 업무도 스마트폰으로 처리합니다.


컴퓨터는 사용하려면 전원을 켜고 사용해야 하지만 스마트폰은 전원을 보통 켜놓기 때문에 빠르게 접속도 가능합니다.


이렇게 작은 컴퓨터인 스마트폰이 참 편리합니다.


하지만 이 편리한 스마트폰이 해킹을 당한다면 어떨까요?

그 해킹의 파장은 상당할 것입니다.


Ps

국내 해킹 사례들에 대한 판결을 통해 우리나라의 보안은 강조되어야 할 필요가 있습니다.


법에서 요구하는 정보보호 보호조치를 준수했는지와 정보에 대한 인식도 중요합니다.


취약점은 없는지 분석하면서 자체적으로 보안을 점검하는 회사도 늘어나야 합니다.


이 책을 통해 해외와 국내 해킹 사례를 보면서 보안에 대한 중요성도 느끼고 변화되길 바랍니다.

w******m 2020.04.15. 신고 공감 0 댓글 0
리뷰 총점 종이책
2020 해커 출신 변호사가 해부한 해킹판결
"2020 해커 출신 변호사가 해부한 해킹판결" 내용보기
해커 출신 변호사가 해부한 해킹 판결 2008년 옥션 해킹사건이 전 국민의 개인정보가 유출된 첫 대형사고였이었는데, 그 당시 1,800만 명분의 이름과 주민번호, ID등 개인정보가
"2020 해커 출신 변호사가 해부한 해킹판결" 내용보기

해커 출신 변호사가 해부한 해킹 판결

2008년 옥션 해킹사건이 전 국민의 개인정보가 유출된 첫 대형사고였이었는데, 그 당시 1,800만 명분의 이름과 주민번호, ID등 개인정보가 유출되었다. 책에서는 이 사건의 해킹 기법에 대해서도 설명을 하는데, 관리자 접속 비밀번호 초기값을 변경하지 않고 방치한것이 해킹의 발단이 되었고, 그 서버의 접속 주소만 찾아내면 쉽게 침입할수 있다고 한다. 컴퓨터 용어, 서버등의 접근은 사실 설명해도 이해가 잘 안되었지만.. 매우 초보적인 유형의 공격이었다고 한다.

그 당시는 개인정보 유출에 관한 조항이 없었기에 개인정보가 유출된 패하지들이 옥션을 상대로 제기한 민사소송만 진행이 되었지만, 상고심까지 모두 옥션의 과실이 입증되지 않아 손해배상책임이 없다고 판결이 내려졌다. 그때 그 옥션사건 이후로도 싸이월드, KT N-STEP, KT마이올레, 인터피크, 알패스, 뽐뿌등 많은 정보 유출 사고가 있었기에 .. 책을 보다보면 내가 몰랐던 ㅋㅋ 국내 정보유출사례들을 볼수 있었다.

이런 국내 해킹사고에 관해서.. 책 2장에서는 해킹 사고가 난 시간 순서대로 설명해주는데, 시간 흐름에 따라 해킹 기법과 이를 방어하는 기술 수준이 어떻게 발전하는지, 그리고 그 현실에 법규범과 집행체계가 어떻게 적응되는지를 보여준다. 각 사건들에 대한 자세한 이야기에 앞서 표로 대법원 판결과 진행경과를 한눈에 보여주는데, 시간이 갈수록 사업자의 법위반 책임이 인정되면서 법적 책임도 강화된다는것을 볼수 있었다. 이렇게 흐름을 대충 파악한후 각 사례들을 살펴보니 더욱 이해가 빨라서 좋았다. 각 사건 별로 법원의 판결 이전에 해킹의 경위를 설명하고, 법원의 판결, 시사점을 언급한다.

3장에서는 외국의 해킹사례와 외국의 제도에 대해서도 설명하는데, 국내사례만큼 자세하지는 않지만 외국기업 소송의 경우에 대해서도 알수 있었다. 법에 관한 이야기라 법률용어도 있고 딱딱한 표현이라 해야하나.. 막연한 두려움이 있었는데 사례들을 중심으로 설명해서 재밌게 읽었다. 정보보호 업계 종사자 외에도 해킹에 대해 관심을 갖는 일반인들도 읽어볼만한 책인듯하다.


e****0 2020.04.15. 신고 공감 0 댓글 0
리뷰 총점 종이책
2020 해커 출신 변호사가 해부한 해킹판결
"2020 해커 출신 변호사가 해부한 해킹판결" 내용보기
2008년도에 해킹으로 인하여 국내에서 떠들썩하게 했던 옥션의 개인정보 유출 사건이 있었다. 나도 그 정보 유출 회원 중 한 명이었는데 그 당시에는 개인 정보 보안에 무지했었고 첫 사건이었던 만큼 해결할 도리 없이 찝찝함만 남았다. 그 당시에 피해자만 해도 국민의 1000만 명이나 되었는데 이는 대한민국의 1/4의 달하는 수준이었다. 이로써 당시 피해 규모만 해도 정보 유출 피해
"2020 해커 출신 변호사가 해부한 해킹판결" 내용보기

2008년도에 해킹으로 인하여 국내에서 떠들썩하게 했던 옥션의 개인정보 유출 사건이 있었다. 나도 그 정보 유출 회원 중 한 명이었는데 그 당시에는 개인 정보 보안에 무지했었고 첫 사건이었던 만큼 해결할 도리 없이 찝찝함만 남았다. 그 당시에 피해자만 해도 국민의 1000만 명이나 되었는데 이는 대한민국의 1/4의 달하는 수준이었다. 이로써 당시 피해 규모만 해도 정보 유출 피해 수준 못지않게 2차 피해의 우려도 적지 않았음을 짐작게 한다. 당시 피해로 인해 우려하던 목소리는 몇 가지로 추려볼 수 있다. 계좌 유출, 보이스 피싱, 가입된 타 사이트들의 아이디와 비밀번호 유출이다.

해킹을 정말 막을 수 없는 것도 사실이고 상당한 사이트들이 보안에 취약하기도 하다.

그 당시 옥션의 해킹 기법은 매우 초보적인 것이라고 한다. 누구든지 초깃값이 방치된 서버 접속 주소만 찾아낸다면 쉽게 해킹할 수 있는 구조이며 자동화된 해킹 툴만으로도 침입이 가능한 초보 유형의 방법이라고 한다. 어쨌거나 당시 옥션의 판결을 다시 되짚어보자면 민사 1심, 항소심, 상고심 모두 옥션의 과실 부분이 입증되지 않았기 때문에 옥션의 손해배상책임이 없다고 판결 났다. 당시엔 방송통신위원회 고시에서 서버 관리자 비밀번호를 정기적인 변경 규정이 없었다. 이와 같이 고시가 입법되지 않은 영역이었다. 방송통신위원회는 고시 제1조 목적 조항 "기술적·관리적 보호 조치의 '구체적인 기준'을 정하는 것을 목적으로 한다"라고 되어 있었는데, 이런 옥션의 선례로 인하여 약 3개월 후 2015. 5. 19. 방통위는 이를 '최소한의 기준'으로 개정했다고 한다. 뒤이어 행안부도 2016. 9. 1. 같은 취지로 고시 제1조를 개정하는 계기가 된다.

그러나 재미있는 사실은 이러한 옥션의 사건을 뒤로 네이트 판결에서는 기업이 해커에 대항하여 보호 의무를 다하지 못하였기 때문에 위법으로 인정될 수 있다는 내용의 법리를 추가했다. 이 두 판결들은 원고가 패소했다는 부분에는 일치하지만 법리적 해석으로 보면 견해가 확실히 나뉘는 판결이 되는 것이다. 이는 이번 정보 유출 피해자들의 입장에서 유리한 판결이므로 먼저 옥션 때와는 다르게 전혀 다른 입장이 된 사건을 만들었다. 이런 사건들을 발판으로 삼아서 국가적 차원으로 민감하게 반응하여 더 나은 장치를 마련할 수 있는 계기가 되길 바라며 서평을 마친다.

YES마니아 : 로얄 a*****0 2020.04.15. 신고 공감 0 댓글 0
리뷰 총점 종이책
해킹판결의 모든 것
"해킹판결의 모든 것" 내용보기
현재 정보보안 분야는 과거와 달리 기업의 생존을 좌지우지 할 정도로 중요한 항목이 되었습니다. 정보보안에는 다양한 분야가 있지만 그 중에서도 개인정보 유출과 기업의 핵심정보가 유출되는 사건이 가장 주목받고 있습니다. 지금 서평을 남기고 있는 중에 바로 떠오르는 사건만 해도 인터파크, 빗썸, 옥션, 여기어때 등이 생각날 정도로 개인정보 유출은 기업의 이미지 하락과 존폐의
"해킹판결의 모든 것" 내용보기
현재 정보보안 분야는 과거와 달리 기업의 생존을 좌지우지 할 정도로 중요한 항목이 되었습니다. 정보보안에는 다양한 분야가 있지만 그 중에서도 개인정보 유출과 기업의 핵심정보가 유출되는 사건이 가장 주목받고 있습니다. 지금 서평을 남기고 있는 중에 바로 떠오르는 사건만 해도 인터파크, 빗썸, 옥션, 여기어때 등이 생각날 정도로 개인정보 유출은 기업의 이미지 하락과 존폐의 위기로 내몰릴 수 있는 이슈입니다. 해킹기술은 나날이 진보하고 있고 기술적인 변화가 급변하는 상황도 기업이 정보보안을 유지하기 힘든 이유입니다.

정보보안 관련 서적중에서 해킹, 방어, 개인정보보안, 정보유출에 대해서 쓰여진 책은 참 많고 지금도 쓰여지고 있는데 지금 이 책은 관점의 차원이 다릅니다. 독자인 저는 컴퓨터프로그래머라서 정보보안 기술과 해킹기술에 대해서는 어느정도 지식이 있으나 그 반면에 궁금했던 것은 법률적인 부분이었습니다. 개인정보가 유출됐는데 왜 나는 보상을 받지 못하는 것일까, 그리고 기업들은 어느 정도 수준까지 해킹에 방어를 하도록 권고받고 있는지, 그리고 그런 것들이 법률적으로 어떻게 정립되어 있는지 말입니다. "해커출신 변호사가 해부한 해킹판결" 이 책이 바로 그러한 아쉬움을 달래줄 최적의 책이었습니다

이 책은 크게 세 개의 챕터로 분류되는데, 첫 장에서는 개인정보 유출이라는 사건을 중심으로 기업과 법, 공격자, 피해자의 연관관계와 상황을 설명해줍니다. 그리고 첫 장에서는 사건을 법을 통해 어떤 방식으로 조치되고 어떠한 관점과 시야로 이 책을 읽어야 하는지 설명해줍니다. 저자가 설명하듯이 이 책의 첫 장은 법적인 요소를 설명하는데 집중하다보니 약간 지루해질 수 있으므로 뒤의 내용과 병행하면서 보는 것도 요령입니다. 두번째 장에서는 국내의 해킹사례를 설명하고 각 사례별로 사건설명과 공격기법 설명, 판결의 결과와 원인을 설명합니다. 특히 옥션부터 시작하여 시간의 흐름에 따라 사건을 설명하기 때문에 해킹기술의 발전을 볼 수 있는 점도 좋습니다. 왜 옥션의 개인정보유출의 판결의 결과와 인터파크의 결과가 달랐는지도 이해할 수 있고 최근 빗썸등의 경우는 어떠한 특수상황인지도 이해할 수 있습니다. 마지막 세번째 장에서는 해외의 해킹사례와 그 판결의 내용이 심도있게 다뤄지고 있는데 국내의 사례에 비해서 잘 몰랐던 내용들이라서 오히려 재미있고 얻을 것이 많았습니다.

개인정보보호법과 방송통신위원회, ISO 27000 제도 등의 역할과 책임 그리고 한계점 등을 이해할 수 있습니다. 첫 번째 사례로 지목되어 있는 옥션의 경우에는 대한민국에서 가장 첫 번째이자 가장 크게 개인정보가 유출되었던 사례입니다. 지금 생각하면 어이없을 정도로 쉬운 보안취약점에 의해서 해킹이 이루어졌는데 아파치 웹서버의 기본 비밀번호를 유지했고 고객들의 비밀번호와 주민등록번호도 암호화되어 있지 않았습니다. 주목할 점은 그 당시에는 지금과 달리 기업의 정보보안 시스템 수준을 유지하도록 하는 권고사항이 없었고 PIMS, ISMS, ISO 27000 등의 제도도 강화되지 않았을 때였다는 점입니다. 2019까지 이어지는 다양한 해킹사례와 판결은 더욱 더 제 이목을 끌었는데 최근에 해외에서 있었던 메리어트 체인의 해킹사례도 언급하고 있으며 우버의 해킹도 다루고 있어서 몰랐던 지식을 모두 채울 수 있었습니다. 1허들과 2허들의 개념도 제대로 집고 넘어가므로 역시 전문가의 책은 다르다는 생각이 많이 듭니다.




YES마니아 : 골드 h*****e 2020.04.11. 신고 공감 0 댓글 0
리뷰 총점 종이책
2020 해커 출신 변호사가 해부한 해킹판결
"2020 해커 출신 변호사가 해부한 해킹판결" 내용보기
농담으로 주민등록번호나 전화번호는 공공재라고 얘기합니다. 꼭 필요하지 않음에도 불구하고 많은 사이트에서 가입시 이와 같은 정보들을 요구하는데, 요즘은 약관 전체 동의를 누르다보면 '선택' 항목인 제3자에게 마케팅용으로 정보 제공까지 동의를 하게 되면서 스팸 전화나 문자를 많이 받습니다. 해킹으로 인한 개인 정보 노출 외에도 내부 직원에 의해서 노출되기도 하는데 이런
"2020 해커 출신 변호사가 해부한 해킹판결" 내용보기
농담으로 주민등록번호나 전화번호는 공공재라고 얘기합니다. 꼭 필요하지 않음에도 불구하고 많은 사이트에서 가입시 이와 같은 정보들을 요구하는데, 요즘은 약관 전체 동의를 누르다보면 '선택' 항목인 제3자에게 마케팅용으로 정보 제공까지 동의를 하게 되면서 스팸 전화나 문자를 많이 받습니다. 해킹으로 인한 개인 정보 노출 외에도 내부 직원에 의해서 노출되기도 하는데 이런 개인 정보들은 음성적으로 매매되고 있다고 합니다.

옥션이나 싸이월드, KT 등 많은 사람들이 가입한 서비스에서 해킹 사고가 터지면서 큰 문제가 되기도 했네요. '해커 출신 변호사가 해부한 해킹 판결' 에서는 국내외에서 발생한 실제 해킹 사고를 중심으로 어떻게 사고가 일어났으며 어떤 판결이 났는지, 그리고 판결의 의의가 무엇인지에 대해 상세하게 설명하고 있습니다.

책에서 소개하는 사례들을 읽어보면 보안 사고는 첨단 해킹 기법 뿐만 아니라 어이없게 발생하기도 하네요. 최근에는 높은 성능이나 확장성, 낮은 운영 비용 등의 이유로 오픈소스가 널리 사용되고 있는데 기본 설정되어 있는 패스워드를 변경하지 않아서 해킹되기도 하고, 웹사이트 첫 화면에서는 인증을 하지만 세부 화면에서는 하지 않으면서 다른 사람의 개인 정보를 볼 수 있게된 경우도 있습니다.

IT 기술은 빠르게 발전하면서 웹사이트를 뚫으려는 쪽과 막으려는 쪽의 다툼도 치열합니다. 반면 법은 이러한 속도를 따라가기 어려운데 반드시 지켜야하는 최소한의 내용이라고 해서 그외는 안해도 된다거나 해킹 사고가 발생했을때 기업은 책임이 없다고 말하기 어렵네요. 많은 기업들이 최신 기술을 따라가면서 정보 보안 정책을 만들기 쉽지 않은데 구글처럼 자시의 정책들을 공유한다면 도움이 될 것 같습니다.

우리 나라와 비교해 다른 나라의 피해 보상 사례도 관심있게 봤습니다. 우리는 해킹 사고가 발생했을 때 기업의 과징금이 매우 적고, 기업을 상대로 한 소송에서 이겨도 소송에 참여한 사람들만 보상을 받을 수 있습니다. 반면 미국은 기업이 패소할 경우 소송 참여 여부에 상관없이 개인 정보 노출로 피해를 입은 전체 사람들에게 보상한다고 합니다. 유럽에서도 얼마전 GDPR 발효로 기업의 정보 보안 의무를 강화하고 보상 규모도 늘리면서 정보 보안에 대한 인식을 높이고 있네요.

기본적으로 법에 의거해 사례들을 설명하고 있어서 조금은 딱딱한 편이지만 사례들이 국내 유명 사이트 뿐만 아니라 야후나 우버, 매리어트 등 해외의 사이트도 상세하게 나와 있어서 재미있었습니다. 기업의 정보 보안 담당자라면 최소한의 보안 조치 뿐만 아니라 어떻게 더 보안을 강화할 수 있는지 실질적인 도움이 될 것입니다.


p***s 2020.04.07. 신고 공감 0 댓글 0
리뷰 총점 종이책
해커 출신 변호사가 해부한 해킹 판결
"해커 출신 변호사가 해부한 해킹 판결" 내용보기
[해킹판결]은 지금까지 소프트웨어의 보안 취약점으로 인하여 개인 정보 해킹으로 법적 책임이 추궁된 국내외 사례를 통해서 개인 정보 해킹 사례의 대법원 판결, 행정청의 과징금 처분 및 형사판결등을 분석해보고, 국내의 해킹으로 인한 법적 책임을 위한 공적, 사적 집행제도 개선 방안을 제시한다. 개인 정보 유출 해킹의 대표적인 원인의 유형으로 옥션, 뽐뿌등의 오픈 소스 소프
"해커 출신 변호사가 해부한 해킹 판결" 내용보기

  [해킹판결]은 지금까지 소프트웨어의 보안 취약점으로 인하여 개인 정보 해킹으로 법적 책임이 추궁된 국내외 사례를 통해서 개인 정보 해킹 사례의 대법원 판결, 행정청의 과징금 처분 및 형사판결등을 분석해보고, 국내의 해킹으로 인한 법적 책임을 위한 공적, 사적 집행제도 개선 방안을 제시한다.

 

개인 정보 유출 해킹의 대표적인 원인의 유형으로 옥션, 뽐뿌등의 오픈 소스 소프트 웨어 사용으로 인한 취약점, KT 마이올렛, KT N-STEP의 잘못된 예외처리와 예외처리 부재등의 시큐어 코딩 문제 , 알패스, 우버등의 보안 다단계 인증 미설정으로 인한 크리덴시알 스테핑 문제, 싸이월드, 인터파크, 야후에서 처럼 관리자 정보(아이디,비밀번호) 유출로 인한 서버 접근 권한을 탈취 당하는 APT 공격등이 있으며, 이러한 해킹 원인의 유형으로 공격 당한 방법과 피해, 그로 인한 법률판결에 대해 자세히 설명한다.

 

앞으로 더욱 발전되는 소프트웨어에서도 우리의 개인정보는 사용될 것이고, 그로 인한 많은 문제 발생으로 인한 법률분쟁이 크게 증가할 것이다. 국내의 정보 보호 분야에서 과거 소비자와 기업간 민사소송만으로 규율되던 시절에는 법의 과소 집행이 문제였지만, 최근에는 법적으로 요구되는 보안관련 보호조치의 수준이 날로 높아지고 있을 뿐만 아니라, 과태료, 과징금을 부과하는 등 공적 집행이 강화되고 있다. 그 예로, 첫 행정 소송을 제외하고, 뽐뿌, 인터파크, 알패스에서는 사업자의 법 위반 책임이 인정되었다. 공적집행과 사적집행의 수단을 적재적소에 잘 활용해야 할 것이다.

 

"현행 기술적, 관리적 보호조치 기준 고시에서 지나치게 지엽적인 규정을 정비하여, 

공법상 제재의 기준은 그야말로 최소한으로 운영하여 법적 안정성을 도모해야 한다. 

또한 사적집행을 담당하는 민사법원이 불법행위법 특유의 법형성작용을 함으로써 

구체적 타당성을 기할수 있도록 기술적 전문성을 보완해야 한다. ...

전문 심리위원 제도를 활성화 시켜서 첨단기술 영역에서도 법의 효율성이 발휘될수 있도록 해야 한다."

 

저자는 전산학 석사, 정보보호 박사로 해커 출신 변호사로 국내의 소프트웨어 취약점으로 인한 개인정보 유출 해킹에서 사업자와 개인의 정보보호를 법적 처리에 대한 문제점과 개선할 부분을 잘 알려지지 않은 법 판결을 중심으로 한 내용으로 매우 흥미롭 유용한 정보이지만, 일반인이 책에서 언급되는 정보통신 관련 용어와 법률용어, 문장으로 내용을 이해하기에 조금 어려움이 있다.

w******0 2020.04.14. 신고 공감 0 댓글 0
리뷰 총점 종이책
해킹 사건 판례
"해킹 사건 판례" 내용보기
가끔 기업들의 보안망이 뚫리면서 고객들의 개인 정보가 유출되는 사례가 있다.옥션, kt, 싸이월드 등등 뉴스에서 본 기억이 있는 사건들...피해를 입은 고객들이 민사 소송을 걸어서 보상금을 받아내는 경우도 있고 패소하는 경우도 있다.어떤 경우에 법원에서 회사의 손을 들어 주는지, 소송의 쟁점은 무엇인지 고찰해볼 수 있었던 책먼저 해킹 사건이 발생하면 회사가 받을 수 있는 불
"해킹 사건 판례" 내용보기

가끔 기업들의 보안망이 뚫리면서 고객들의 개인 정보가 유출되는 사례가 있다.


옥션, kt, 싸이월드 등등 뉴스에서 본 기억이 있는 사건들...


피해를 입은 고객들이 민사 소송을 걸어서 보상금을 받아내는 경우도 있고 패소하는 경우도 있다.

어떤 경우에 법원에서 회사의 손을 들어 주는지, 소송의 쟁점은 무엇인지 고찰해볼 수 있었던 책


먼저 해킹 사건이 발생하면 회사가 받을 수 있는 불이익으로 '공적 제재'와 '사적 집행'으로 나눌 수 있다.


'공적 제재'의 영역에서는 죄형법정주의 원칙이 적용된다.

제재 대상이 되는 행위의 구성요건을 정한 법률조항이 명확해야 한다.

그러다보니 추상적, 포괄적인 규정이 입법되어 있다면 구체적인 사안에서 어느 정도로 보호 조치를 해야만 위 규정을 준수한 것인지 혹은 처벌 대상이 되는지 구분이 애매해진다.


그래서 제재 근거규정으로서 적절하지 않을 수 있다.


한편 '민사상 과실' 판단기준으로는 '주의 의무'를 고려한다.

주의 의무의 내용은 고시에 빠짐없이 망라되어 있지는 않다.

따라서 개별 사안에서 업계 평균적인 주의의무 수준을 심리하여 해킹을 당한 사업자의 정보보호 수준을 이것과 비교하는 방식으로 과실 여부를 판단한다.


그러다보니 '공법상의 위법'보다 '사법상의 위법'은 기준이 높다.


개인정보 유출이 되었을 때 우리 법은 재산적 손해가 없더라도 정신적 손해가 인정되면 배상을 명할 수 있도록 되어 있다. (위자료)


대법원은 '유출 자체로 인한 신뢰침해'는 법적 손해로 보지 않고 '열람, 도용 우려' 부분에 대해서만 정신적 손해를 인정하고 있다.


따라서 개인정보가 제3자에게 유출되기 전에 전량 압수되면 위자료 청구가 기각 된다.


역으로 개인정보 유출 범인이 검거되지 않은 사례에서는 피해자의 정신적 손해가 인정되고 있다.

원고당 대략 10~20만 원의 위자료가 실무상 산정되고 있다.


개인적으로는 지금보다 '사적집행'이 강화되어야 한다고 생각한다.

소송에 참여하는 피해자의 수에 따라 사업자가 배상해야 할 금액이 좌우된다.

하지만 개인정보 유출 사건에서 피해자들의 소송 참여율이 높지 않다보니 회사에서 패소하더라도 손해배상해야 할 액수가 크지 않고, 사업자 입장에서 보안을 좀 더 철저히 해야겠다는 동기 부여가 충분하지 않을 것 같다.


소송에 참여하지 않았더라도 피해자 전원에게 판결의 효력이 미치는 방향으로 나아 갔으면 좋겠다.

YES마니아 : 골드 j*******n 2020.04.15. 신고 공감 0 댓글 0