전체기사 최신뉴스 GAM
KYD 디데이
경제 공기업

속보

더보기

[국감] 한전 고객 46만명 정보 '보안 취약' 드러나

기사입력 : 2018년10월21일 10:11

최종수정 : 2018년10월22일 06:38

작년 3월 '여기어때' 공격했던 'SQL인젝션' 수법에 취약
도면·시험성적서 등은 구글 해킹으로 유출 가능

[세종=뉴스핌] 최온정 수습기자 = 한국전력공사의 보안 시스템 취약으로 46만명의 정보가 유출될 위험이 있다는 것이 확인됐다. 도면·시험성적서 및 핵심자료는 구글을 이용한 해킹으로도 얻을 수 있었다.

20일 김규환 의원(자유한국당)이 한국전력공사로부터 제출받은 자료에 따르면 한전은 구축한 정보시스템과 차세대 SCADA 시스템(차세대 송변전자동화시스템)에 대한 정밀 보안 진단을 수행했다.

정보시스템 모의 해킹 결과, 이들 시스템 9대에서 50건의 취약점이 발견됐다. 전체적으로 서비스 권한관리(불충분한 세션 관리)가 돼 있지 않는 경우가 많은 것으로 드러났다. 

일반적으로 조치관점에서 웹 취약점을 보면 파라미터 검증 불충분(SQL 인젝션, 크로스사이트 스크립팅, 파일 업로드·다운로드), 권한관리 불충분(URL 강제접속, 불충분한 세션 관리, 매개변수 조작), 부적절한 시스템 구조(관리자 페이지 노출, 사용자 측 스크립트 조작, 쿠키변조) 로 나누어 볼 수 있다.

한전의 경우 취약점 진단에서 3가지 분류 항목에 해당되는 취약점이 모두 도출됐으며, 특히 차세대 SCADA 시스템이 SQL 인젝션 공격을 받으면 45만8640개의 개인정보가 유출될 수 있는 것으로 확인됐다.

SQL(Structured Query Language·DB 작성에 사용되는 프로그래밍 언어)인젝션이란 조작된 SQL 질의문을 삽입해 웹서버 DB를 열람하고 정보를 유출·조작하는 해킹 공격을 말한다. 작년 3월 숙박 서비스 '여기어때'를 공격해 99만건의 개인정보를 유출한 수법도 SQL 인젝션이었다.

[자료=한국전력공사, 김규환 의원실]

한편 구글 해킹을 통해서도 내부민감(도면, 시험성적서, 등기부 등본, 핵심자료 엑셀문서 등) 파일이 쉽게 노출 가능한 것으로 확인됐다. 특히 세션 관리 부족 등으로 로그인 하지 않은 사외 사용자가 내부 문서를 쉽게 열람 혹은 악용 할 수 있는 것이 드러났다.

모의해킹테스트는 한국전력공사 보안담당자의 사전 승인을 얻어 협의된 정보 시스템을 대상으로 진행됐다. 정보 시스템의 보안 취약점을 도출하고 이를 사전에 제거함으로써 내·외부의 악의 적인 공격으로부터 대상 서비스 및 정보를 보호하기 위한 목적이었다.

김 의원은 "전문기관을 통해 실제 운영환경에서 발생할 수 있는 위협을 도출하고 이에 대한 대응방안을 마련함으로써 정보시스템의 무결성·가용성·기밀성의 향상을 해야 한다"고 말했다.

또한 그는 "모의해킹테스트는 특정한 서비스를 기준으로 시행한 것이라서 더 많은 취약점을 찾아내기 위한 정기적인 해킹테스트가 필요하지만 한전은 시행하지 않았다"고 지적했다.

 

onjunge02@newspim.com

[뉴스핌 베스트 기사]

사진
트럼프 "하메네이 어디있는지 알아" [뉴욕=뉴스핌] 김민정 특파원 = 도널드 트럼프 미국 대통령은 이란 최고 지도자 아야톨라 알리 하메네이가 어디에 있는지 안다면서 이란을 향해 조건 없는 항복을 촉구했다. 트럼프 대통령은 17일(현지시간) 자신의 소셜미디어 트루스 소셜에 "우리는 이른바 '최고지도자"가 어디에 숨었는지 정확히 알고 있다"며 "그는 쉬운 표적이지만 지금 그곳에 있는 한 안전하다"고 했다. 그러면서 "우리는 적어도 지금은 그를 제거하지 않을 것(즉 죽이지 않을 것)"이라고 썼다. 다만 트럼프 대통령은 "우리는 민간인이나 미군을 향해 미사일이 발사되는 것을 원치 않는다"며 "우리의 인내심은 점점 바닥나고 있다"고 강조했다. 이어진 게시글에는 "조건 없는 항복!"이라고 적었다. 이날 트럼프 대통령의 발언은 트럼프 대통령이 하메네이를 제거하려는 이스라엘의 계획을 저지했다는 보도가 전해진 후 나왔다. 전날 베냐민 네타냐후 이스라엘 총리는 이 같은 보도에 대해 "섣부르게 결론을 내리지 않았으면 한다"고 말하며 그 차이를 일축했다. 아야톨라 알리 하메네이 이란 최고지도자가 지난 4일(현지시간) 1979년 이슬람 혁명의 지도자인 루홀라 호메이니 아야톨라 사망 36주년을 맞아 테헤란 남부 호메이니 기념관에서 연설하는 모습. [사진=로이터 뉴스핌] mj72284@newspim.com 2025-06-18 02:05
사진
[이재명의 사람들] '포용복지' 문진영 수석 [서울=뉴스핌] 박성준 기자 = 문진영 대통령실 사회수석은 이재명 대통령의 복지 철학을 가장 가까이서 이해하고 이를 실제 정책으로 구현해 온 대표적인 정책 참모다. 복지국가 구상에서 구체적 설계, 제도 실행까지 전 과정을 함께해온 핵심 브레인으로, 현 정부의 사회정책 방향을 가늠할 수 있는 인물로 평가받는다. 1962년 서울에서 태어난 문 수석은 연세대학교에서 사회복지학 학·석사 과정을 마치고, 영국 헐(University of Hull) 대학에서 사회정책학 박사 학위를 받았다. 이후 성공회대학교 조교수, 서강대학교 신학대학원 사회복지정책학과 교수로 재직하며 학문과 정책 현장을 오갔다. 그는 국민기초생활보장법 제정 당시 시민사회단체 정책위원장으로 활동했고, 이후 국민취업지원제도 도입, 기초생활보장제도 개편 등 복지제도 확충에도 깊숙이 참여했다. 문 수석이 '정책형 학자' 또는 '현장형 브레인'으로 불리는 이유는 그의 경력에서 비롯된다. 중앙정부와 지방정부, 연구와 실무를 두루 거친 이력은 책상 위 이론을 넘은 정책 설계의 밑바탕이 됐다. 문진영 대통령실 사회수석. [사진=대통령실] 아동수당 도입 논의 초기부터 실효성 있는 대안을 제시해 왔고, 이를 '아동청소년수당'으로 개편해 지급 연령을 만 18세까지 확대하는 방안을 설계했다. 이는 이재명 정부 복지 정책의 핵심 방향 중 하나로, 문 수석이 실질적인 설계자 역할을 수행했음을 보여주는 사례다. 그는 2018년 이재명 당시 경기도지사 취임 직후 인수위에 참여했고, 이후 경기도일자리재단 대표이사로 2년간 청년·여성·중장년 대상 맞춤형 고용·복지 정책을 추진하며 '현장 중심 정책가'로 자리매김했다. 현장과 학계, 캠프와 정부를 아우르는 경험은 이재명 대통령의 국정 철학을 누구보다 잘 이해하고, 이를 사회정책 전반에 녹여낼 수 있는 강점으로 작용하고 있다. 특히 20대 대선에서는 더불어민주당 선거대책위 포용복지국가위원회에서 이재명 당시 후보의 복지 공약을 총괄 설계하며 아동수당 확대, 돌봄 국가책임제, 육아휴직 부모 할당제 등의 정책을 이끌었다. 강훈식 대통령비서실장도 "복지 제도에 대한 이해가 깊으며 아동수당 도입 등 실효성 있는 정책을 제시해 온 분으로 대통령의 복지 국가 비전을 구체화할 것"이라며 문 수석에 대한 기대감을 드러냈다. 문 수석 임명은 이재명 정부가 추진하는 포용사회, 복지국가 기조를 본격화하겠다는 신호탄으로 읽힌다. 향후 아동·청소년, 취약계층 지원은 물론, 일과 돌봄의 국가 책임 확대, 사회안전망 정비 등 주요 복지과제를 설계·집행할 실무 총괄자로서 그의 역할은 더욱 중요해질 전망이다. 문 수석은 이론과 실천을 겸비한 정책가로, 정부가 말하는 '국민의 삶을 책임지는 복지국가' 실현의 핵심 인물로 떠오르고 있다. ▲1962년 서울 출생 ▲연세대 사회복지학 ▲영국 헐대 사회정책학 박사 ▲성공회대 사회복지학과 조교수 ▲국가인권위원회 사회권 전문위원회 위원 ▲경기도지사 인수위원회 문화복지분과 위원장 ▲경기도 일자리재단 대표이사 ▲대통령 직속 정책기획위원회 포용사회 분과위원장 parksj@newspim.com 2025-06-18 07:00
안다쇼핑
Top으로 이동