먼저, 대규모 정보 유출로 인해 심려를 끼쳐 드렸던 점, 그럼에도 국가 창업 시대를 여는 창업 열기를 이어가 주고 계신 전국의 모든 창업 도전자분들께 다시 한번 진심으로 사과와 감사의 말씀드리고 싶습니다.
오늘은 지난 6월 20일 브리핑 이후 진행된 모두의 창업 플랫폼 정보 유출 관련 조사 결과 및 조치 경과와 향후 보완 방향에 대해 설명드리도록 하겠습니다.
먼저, 정보 유출 조사 결과에 대해 말씀드리겠습니다.
지난번 설명드린 대로 6월 18일 정보 유출 신고 후 국가정보원 및 개인정보보호위원회가 정보 유출 경위와 범위 등에 대한 조사를 진행했으며 이와는 별도로 6월 20일 수사 의뢰에 따른 경찰 수사도 진행되고 있습니다.
오늘은 국가정보원과 합동 조사한 결과에 대해 먼저 설명드리고 개인정보보호위원회 및 조사와 경찰 수사 결과도 마무리되는 대로 설명드리도록 하겠습니다.
먼저, 정보 유출 경위입니다.
금번 정보 유출은 모두의 창업 플랫폼 내 일부 API에 비공개 정보가 포함되어 있었고 해당 정보가 외부 주체의 웹 크롤링 등을 통한 API 수집 과정에서 유출되면서 발생한 것으로 확인되었습니다. 해당 정보들은 암호화되어 있었으나 암호화 키가 함께 유출되면서 복호화가 가능했던 것으로 확인되었습니다.
다음, 정보 유출 범위입니다.
5월 12일부터 축적된 모두의 창업 플랫폼 접근 기록을 분석한 결과 지난번 설명드렸던 모두의 창업 합격자 5,000분의 이메일 주소, 심사평, 200자 이내 창업 아이디어 요약 등 세 가지 정보가 유출되었고 추가적인 정보 유출 정황은 확인되지 않았습니다.
비공개 정보가 포함된 API에는 총 39개의 국내 IP가 접근을 시도한 것으로 확인되었으며 세부 IP 내역, AI 설루션 업체 연관성 등은 경찰청에서 수사를 진행하고 있습니다.
다음은 그간의 조치 경과를 설명드리겠습니다.
모두의 창업 도전자분들의 신뢰를 회복하기 위해 제가 직접 주관하는 모두의 창업 T/F를 통해 플랫폼 보안성 강화, 도전자 피해구제 방안 등을 철저히 점검하며 추진했습니다.
먼저, 플랫폼 보안성 강화 조치 경과입니다.
정보 유출 조사와는 별도로 국가정보원과 보안 취약점에 대한 상세 점검을 진행했고 외부 보안 전문기관을 통한 보안 진단도 함께 추진했습니다. 이를 통해 확인된 보안 취약점과 개인정보 관리체계 개선 사항들은 7월 중에 전면 조치 완료했습니다.
우선, 이번 사건의 주요 원인으로 확인된 API 개선과 암호화 수준 고도화를 진행하고 비정상적 접근 탐지 차단 체계도 강화하였습니다. 플랫폼 전반의 API를 전방위적으로 점검하여 API에 포함된 정보를 최소한으로 한정하고 불필요한 기능은 전면 삭제했습니다.
플랫폼 데이터베이스를 보호하는 신규 암호화 설루션을 도입하여 개인정보 암호화 체계도 강화하였습니다. 웹 크롤링 시도에 대한 차단 기능도 강화하는 등 플랫폼 정보에 대한 비정상적 접근 시도를 철저하게 점검·관리하였습니다.
다음으로, 플랫폼 전반의 개인정보 관리체계 또한 개선했습니다.
민감 정보에 대한 접근권한을 재설계하여 개인정보 열람 권한을 최소 인원으로 제한하고 기타 관리자는 열람할 수 없도록 조치했습니다. 회원 탈퇴 후 일괄 5년간 보관해 오던 개인정보를 가입자 유형에 따라 구분하여 관리하도록 개인정보 보유 기간과 파기 기준도 정비했습니다.
일반회원 가입자의 경우 탈퇴 즉시 개인정보를 파기하고 신청자는 파기 기한인 5년을 계산하는 시점을 탈퇴 시에서 신청 시로 앞당겼습니다. 개인정보 범위에 신청서도 포함하여 창업 아이디어도 개인정보에 준하는 수준으로 관리할 계획입니다.
이상 설명드린 개선 조치는 외부 보안 전문기관이 사후적으로 검증하면서 객관성을 확보해 가고 있습니다.
다음은 피해자 구제 조치 경과입니다.
첫 번째로, 7월 1일 아이디어 보호조치 신청 개시 후 영업비밀 원본 증명의 경우 785명, 아이디어 임치는 232명 등 총 1,000여 명의 아이디어 보호를 지원하였습니다.
영업비밀 원본 증명의 경우 신규 등록부터 3년 연장, 증명서 발급까지 활용할 수 있는 금액을 제공하고 아이디어 임치는 임치 후 3년 이내에 아이디어를 기술로 고도화 시 기술 임치까지 무상으로 지원하게 됩니다.
둘째, 7월 13일부터 30일까지 17개 시도에서 아이디어 컨설팅 데이를 개최하여 120여 명의 지식재산 분야 전문가가 지역으로 직접 찾아가 아이디어 보호를 위한 1:1 맞춤형 상담을 제공했습니다. 전국적으로 약 600여 명의 창업가분들이 참여해 주셨고 현장에서 추가 상담을 요청하는 분들에게는 스타트업 원스톱지원센터를 통한 후속 지원도 연계해 드리고 있습니다.
세 번째는 피해신고센터 운영 결과입니다. 6월 18일부터 현재까지 총 87건이 접수되었고 7월 8일 이후로는 추가적 접수 내역은 없는 사항입니다.
세부 접수 내용은 피해 제보 50건, 유출 확인 요청 9건, 책임 요구 11건, 아이디어 보호 요청 8건, 기타 9건 등으로 구성되었으며 신청자 전원에게 개별 안내를 진행한 바 있습니다. 특히, 아이디어 도용 의혹을 제기한 2건의 경우는 세부 조사를 별도로 진행하였고 그 결과를 개별적으로 안내해 드렸습니다.
다음으로는 향후 보완 계획에 대해 설명해 드리겠습니다.
모두의 창업 플랫폼은 민간의 창의성과 자율성을 최대한 활용하기 위해 민간 재원을 활용한 민간 협력 플랫폼의 형태로 구축했습니다. 하지만 대국민 서비스로서의 책임성과 신뢰성을 확보하기 위해 공공정보시스템 수준의 절차를 이행하겠습니다.
관계부처와 신속히 협의하여 국정원의 보안성 검토, 행안부와의 사전 협의, 개인정보보호위원회의 개인정보영향평가, 과기정통부의 소프트웨어영향평가 등 모든 관련 절차들을 8월 중순까지 완료할 계획입니다.
아울러, 국정원 및 외부 보안 관계 전문기업과 플랫폼의 보안 안전성을 지속 점검하는 보안성 협력체계를 구축하겠습니다. 특히, 국정원과 긴밀히 협력하여 신규 서비스 구축 및 주요 기능의 개편 시 보안성 검토와 기술 자문을 지속 추진하는 한편 모의 해킹, 침해사고 대응 훈련을 실시하고 침해사고 발생 시 공동대응체계를 운영하겠습니다. 외부 보안 관계 전문기업을 통한 상시적인 보안점검체계도 조성할 계획입니다.
모두의 창업 프로젝트는 전 국민께 창업에 도전할 수 있는 통로를 열어드리기 위한 국가 프로젝트로 설계되었습니다. 많은 분들이 관심을 표하고 소중한 창업 아이디어를 제출해 주셨음에도 심려를 끼쳐 드리게 된 점 다시 한번 진심으로 죄송하다는 말씀드립니다.
모두의 창업 합격자들의 우려를 해소하고 현장의 목소리를 청취하기 위해 전국적인 현장 간담회를 진행한 바 있습니다. 저를 비롯한 우리 부 담당자들이 17개 시도를 빠짐없이 방문했으며 아이디어 유출에 대한 우려를 넘어 창업자에 대한 의지로 가득 차... 죄송합니다. 창업에 대한 의지로 가득 찬 도전자들의 열정을 직접 확인할 수 있었습니다.
현장의 열의에 조금이나마 보답드릴 수 있도록 중소벤처기업부는 금일 설명드린 보안 강화 조치를 차질 없이 이행하여 모두의 창업 플랫폼을 국민께서 다시 신뢰할 수 있는 창업 도전의 통합 창구로 만들어 가겠습니다.
감사합니다.
(08:15) [질문·답변] ※마이크 미사용으로 확인되지 않는 내용은 별표(***)로 표기하였으니 양해 바랍니다.
<질문> 안녕하세요? 질문 세 가지 드리겠습니다. 일단 플랫폼 운영 업체가 바뀌는 건지 궁금하고요.
그리고 앞으로 2기 모집 이후에 아이디어 요약 같은 정보들은 기존처럼 계속해서 볼 수 있는지 궁금합니다.
그리고 마지막으로, 이게 플랫폼 정비가 8월 중순에 마무리된다고 계획돼 있는데 모두의 창업 2기 모집도 그럼 그 이후라고 보면 되는지 궁금합니다.
<답변> 세 가지 질문 주신 거 답변드리도록 하겠습니다. 먼저, 플랫폼 운영 업체의 경우에는 잘 아시겠지만 플랫폼 업체가 바뀌면 플랫폼에 대한 설계부터 다시 진행이 돼야 되기 때문에 금년에는 유지할 계획입니다.
그리고 아이디어 요약 부분에 대해서 저희가 정보 보호를 강화해야 하기 때문에 향후에는 회원가입을 하신 분에 한해서 상세 정보를 볼 수 있도록 해 드릴 예정이고요. 지금 아이디어 요약 부분은, 그 부분은 담당 과장이.
<답변> (강현정 청년정책과장) 아이디어 요약 부분은 2차부터는 기입을 할 경우는 공개가 되는 건이고요. 그전처럼 비공개·공개 여부를 택하는 게 아니라 기입하면 공개고 기입을 하지 않으시면 비공개되는 그런...
<답변> 볼 수 있는 권한은 회원가입을 해야 되는.
<답변> (강현정 청년정책과장) 로그인을 한 후에만 볼 수 있게.
<답변> 로그인을 한 후에만 볼 수 있게 강화 조치할 예정이고요. 말씀드린 대로 보완 조치가 완료되는 시점 이후에 2기에 대한 시작 여부를 정할 수 있을 것 같습니다.
<질문> 안녕하세요? 오늘 발표된 사건 경위 중에 암호키까지 같이 털렸다, 라는 내용이 들어 있었는데요. 그런데 사실 암호키는 별도의 관리 시스템이 있었다면 털리지 않았을 수 있지 않을까, 라는 의문도 들어서 왜 암호키가 같이 털렸는지가 하나의 질문이고요.
그리고 두 번째 질문은 해당 A... 그 해당 정보 털어간 것으로 알려진 업체가 내부 공모자, 중기부 내의 내부 공모자 없이 이 정보를 털어갈 수 있었는지에 대한 것도 알려주시면 감사하겠습니다.
<답변> 질문 주신 사항에 대해 답변드리겠습니다. 암호키는 말씀하신 대로 별도 관리돼야 되는 게 맞습니다만 아까 설명드린 대로 API 내에 암호화 키까지, 암호키까지 같이 정보가 있었다는 게 이번 유출, 정보가 나갔지만 암호화돼 있던 부분들이 복호화가 가능했었다는 부분 아까 브리핑에서 설명드렸고요.
그다음에 아까 말씀하신 게 AI 특정 설루션 업체 염두에 두고 말씀 주신 것 같은데 이 부분은 39개 IP에 대해서 실제 지금 경찰청의 수사가 진행 중이기 때문에 저희가 수사 결과를 예측해서 말씀드릴 수는 없고요.
내부 공모자라는 건 시스템 내부의, 저희나 운영기관 쪽의 누가 도움을 주지 않았나, 이런 취지의 발언이시라면 글쎄, 저희가 알기로는 API에 권한이 없는데 권한이 있는 것처럼, 저희가 6월에도 설명을 드렸지만 그렇게 해서 API에 있는 정보를 가져가신 거기 때문에 내부의 그런 공모가 있어야 가능하다, 라고 저희는 생각하지는 않습니다.
<질문> 안녕하세요? 아이디어 유출 같은 경우 유출된 아이디어를 조금씩 바꿔서 새로운 사업 아이템을 낸다, 이렇게 할 수도 있을 것 같은데 이런 것에 대한 근본적인 해결 조치가 있을지 궁금합니다.
<답변> 네, 아이디어의 경우에는 아까 말씀드린 대로 영업비밀 원본증명을 통해서 어느 정도 변형을 시킨 건지는 아마 판단의 기준이 될 것 같지만 적어도 시점이라든지 그 내용에 대한 거는 저희가 원본증명을 해 드리기 때문에 그게 추후에 어느 쪽이 더 우선이 있는지에 대한 증빙이 되는 것으로 저희가 판단하고 있습니다.
그리고 구체적으로 뭔가 더 추가적인 조치가 필요하다, 라는 말씀이시면 일단 아이디어 유출되지 않도록 저희가 시스템 보완하는 문제가 있고요. 만약에 유출이 이미 됐다면 저희가 그런 기술 임치라든지 아이디어 임치, 기술 임치 그리고 필요하면 그런 행정조사라든지 이런 부분까지 연계해 드릴 것으로 지금 시스템 구축이 돼 있는 상태입니다.
<질문> 2차 신청 기간이 조정돼서 지금 정해졌는지 궁금하고요. 그리고 지금 1차나 2차나 당초 일정대로 올해 말까지 다 진행이 되는 건지 그 향후 일정에 대해서 말씀해 주십시오.
<답변> 일단은 2기 말씀하신 걸로 제가 이해, 1기·2기 이렇게 하고 있고 1차·2차는 1기 안의 합격 라운드로 이해하고 있습니다. 그래서 2기 시점은 저희가 아까 말씀드린 대로 보완 조치가 완료되는 게 8월 중순이라고 말씀드렸고요. 2기 시작 시점도 그 비슷한 시기로 예상하시면 좋을 것 같습니다.
그리고 두 번째 질문이 혹시.
<질문> ***
<답변> 최대한 저희가 회기에, 연도 내에 집행할 수 있도록, 완료될 수 있도록 노력할 계획입니다. 그래서 필요한, 그러니까 2기는 1기보다는 좀 선발 단계나 그게 좀 간소한, 지역하고 권역 라운드가 합해져서 운영되기 때문에 최대한 연내에 마무리될 수 있도록 노력할 예정입니다.
<질문> 그러면 이 2기 신청을 8월 말~9월에 받는다, 라고 이해를 하면 될지하고요.
그리고 그 API에 포함된 비공개 정보라는 게 이메일 주소, 심사평, 요약본 그런 거를 말하는 건지 아니면 그 비공개 정보가 정확히 어떤 걸 말하는 건지하고요.
그러면 API에 이 비공개 정보하고 그다음에 그 암호키, 둘 다 포함돼 있었던 걸로 이해하면 될까요?
<답변> 네, 먼저 2기 신청 개시 시점은 8월 말~9월 초보다는 조금 더 빨리 할 수 있도록 노력을 해서 저희가 하여튼 시스템 보완 조치가 최대한 빨리 마무리될 수 있도록 노력할 예정이고요.
API 내의 비공개 정보가 아까 말씀드린 대로 이메일 주소나, 아까 세 가지 제가 말씀드렸는데 국정원 조사 결과 그 세 가지 외에 다른 정보는 유출되지 않은 것으로 확인이 돼 있고요.
암호키도 아까 말씀드린 대로 API 내에 같이 정보가 소스코드 형태로 올라와 있었던 것으로 국정원 조사 결과 확인되었습니다.
<질문> 아까 브리핑 때 민감 정보에 대한 접근권한 재설계한다고 하셨는데 이번에 수집된 정보 가운데 민감 정보는 없는 걸로 알고 있는데 이 부분 다시 한번 확인 부탁드리고요.
그다음에 열람 권한을 약간 좀 레벨링, 그러니까 최소 인원으로 제한한다고 하셨는데 그러면 이제까지는 열람 권한이 어떻게 운영이 됐었던 건지 궁금합니다.
<답변> 두 번... 먼저 말씀드리면, 저희가 아까 로그인 없이도 자료를 볼 수 있는 부분이 1기 때는 좀 많았다면 보안 조치 이후에는 로그인을 해야 본인의 정보가 등록돼야만 보실 수 있는 정보가, 정보 위주로 된다고 하고요. 물론, 회원가입 없이도 일부 정보는 보실 수 있지만 중요 정보들은 로그인하시면 확인할 수 있도록 할 예정이고요.
민감 정보가 저희 취지는 개인정보 측면에서 말씀드린 건데 법적으로 민감 정보 개념에는 맞지 않다는 지적이신 것 같아서 그 부분은.
<답변> (강현정 청년정책과장) *** 관리자 권한도 그전에 저희 답변, 문의하기 게시판에 답변 등록하고 하려면 관리자 권한을 부여받았어야 됐는데 그전에는 볼 수 있는 정보들 범위가 넓은 측면이 있었다면 이제 그 관리자 권한 모드에서도 또 단계를 세분화해서 볼 수 있는 정보를 관련된 업무로만 최소한으로 한정시킨 거죠.
<답변> 그러니까 AI 설루션 업체건 멘토건 이런 분들에 대한 관리자 권한을 기존보다 대폭 축소해서 부여해서 불필요한 정보라든지 본인과 관련 없는 정보를 보실 수 없도록 근본적으로 조치한다, 라는 설명입니다.
<질문> 지금까지 민감 정보를 수집하지 않은 거는 맞나요?
<답변> (강현정 청년정책과장) 개보위법상 민감 정보 말씀하신 거죠? 중기부 청년정책과장입니다. 개보위법상 민감 정보, 저희가 수집하는 정보는 핸드폰 번호, 그러니까 본인의 ID, 이메일 정보 그리고 저희가 민감 정보처럼 다루고 있는 아이디어 그 정도 수준이긴 한데요. 계속 그래서 민감 정보라고 넣긴 한데 한번 그건 법상으로 확인이 좀 더 필요한 부분입니다.
<질문> 제가 계속 여쭤봤던 게 이제까지 그간 수집해 왔던 정보 중에 민감 정보나 이런 거는 정보가 없었다고는 계속 말씀하셨던 것 같아서, 그런데.
<답변> (강현정 청년정책과장) 유출된 정보 중에 민감 정보를 말씀하시는 걸까요?
<질문> 전체적으로 수집된 거, 그러니까 수집한 가운데서.
<답변> (강현정 청년정책과장) 그래서 저희도 개보위 영향평가가 대상이 사실 아니라고 판단된 이유 중에 저희가 개보위 영향평가 보면 민감 정보 수집하면 반드시 영향평가를 했어야 했는데 저희, 이 프로젝트 자체는 그 대상이 아니라고 개보위와도 얘기가 된 걸로 봐서는 민감 정보는 따로 수집하지 않는 걸로 알고 있습니다. 그런데 좀 더 확인을 해서 다시 말씀드리도록 하겠습니다.
<질문> 그래서 제가 여쭤봤던 게 계속 민감 정보 얘기가 그전 브리핑이나 그 과정에서는 나오지 않았었는데 오늘 브리핑에서 민감 정보가 처음 언급된 것 같아서.
<답변> (강현정 청년정책과장) 그러니까 저희가 썼... 그러니까 써서 의도한 바는 저희 프로젝트 취지상 아이디어가 정말 중요한 거고 보호돼야 되는 부분이기 때문에 그 부분에 대한 걸 민감 정보라고 말씀드렸던 겁니다. 개보위법상 민감 정보와는 좀 다른 수준으로 이해해 주시면 감사하겠습니다.
<질문> 개보법상 아이디어 같은 거는 민감 정보가?
<답변> (강현정 청년정책과장) 포함이 안 됩니다. 아이디어 자체는 개인정보에 포함 안 됩니다.
<질문> 차관님 말씀하시면서 플랫폼 업체의 실책이 명백히 있었던 것 같은데 교체 없이 2기 때도 가는 거는 시간의 문제라고 하셨는데 이게 새롭게 플랫폼 업체를 선정해서 꾸리고 다시 시작하면 어느 정도나 지연이 된다고 보시는 건지 궁금하고요.
그리고 지금 수사 중이긴 하겠지만 범행 목적에 대해서는 어느 정도 파악된 게 있으신지 궁금하고요.
마지막으로, 이게 중기부에서 책임자에 대한 조치도 지금 진행하고 계시는 건지 궁금합니다.
<답변> 일단은 아까 제가 설명드린 대로 현 단계에서 플랫폼 업체를 교체할 경우에는 지금 2기 준비 과정이 너무 오래 기간이 소요가 되는데 정확하게 어느 정도가 걸린다고 말씀드리기는, 그런데 저희가 사실 1월부터 국가창업시대 하면서, 모두의 창업 프로젝트 하면서 업체가 선정되고 플랫폼이 구축되는 게 한 5개월 이상이 소요됐기 때문에 업체를 변경하게 되면 저희가 알기로는 업계의 얘기를 들어보면 처음부터 다시 시작한다, 라고 그렇게 들었습니다. 그래서 한 5개월 이상이 소요될 수 있었... 있다, 라는 그런 판단은 하고 있고요.
특정 업체에 대해서 말씀드리긴 어렵고 수사 중인 범행 목... 수사 중인데 범행 목적이라고 말씀 주시면 사실, 뭐 예를 들면 AI 설루션 업체라면 본인의 설루션 홍보를 위해서 정보가 필요했던 게 아닌가, 그렇게 저희는 추정은 하고 있습니다만 정확한 내용은 경찰 수사 결과에서 나올 것 같습니다.
중기부 책임자에 대한 문제는 사실은 저희가 일단 책임에 대한 거는 파악은 하고 있고요, 내부적으로. 다만, 지금은 책임을 묻기보다는 수습이 더 중요하다, 라는 게 전임 장관님 포함한 저희 공통된 입장입니다.
그래서 원활하게 프로젝트가 진행될 수 있도록 일단은 책임은 결과가 다, 경찰 수사 결과 포함해서 모든 결과가 마무리된 후에 필요하다면 그렇게 조치할 계획입니다.
<질문> 안녕하세요? 우선 2기를 진행하는 게 늦어지더라도 플랫폼 운영사를 교체하고 추후에 비슷한 보안 우려나 이런 것들이 발생하지 않게 하는 게 좀 더 우선일 수도 있겠다는 생각이 드는데 이걸 꼭 연내에 마무리 지어야 하는 이유가 특별한 게 있는지 일단 우선 궁금하고요.
두 번째로는 온라인상에서 제기됐던 얘기인데 모두의 창업 플랫폼 자체가, 홈페이지가 바이브 코딩으로 만들어져서 보안에 취약했다는 얘기가 있었는데 이거는 사실인지 여쭤보고 싶고요.
이후에 플랫폼 운영사 측과 협력해서 전문 인력을 투입하는 식으로 보안 개선을 나서고 있는 건지, 그 보안 개선을 하고 있다면 인력은 외부에서 전문 인력을 고용해서 하시는 건지 궁금합니다.
<답변> 일단 2기 진행 시점에 대한 판단은 저희가 두 가지 기반하고 있습니다. 하나는 아까 말씀드린 대로 현장에서 17개 시도에서 간담회를 진행했는데 2기를 빨리 진행해 달라, 라는 현장의 수요가 굉장히 높다, 라는 걸 저희가 하나를 확인했고요.
그리고 이 2기 프로젝트는 아실 수도 있는데 추가경정예산을 통해서 진행하는 프로젝트입니다. 추가경정예산이라는 거는 사실은 동 회계연도 내에 써야 되는 예산이기 때문에, 그리고 현장의 그런 수요가 높고 또 프로젝트에 대한 기대가 높다는 점 그리고 예산 구조상 해를 넘겨서 그렇게 할 수는 없는 상황이라는 점 말씀드리고요.
그래서 저희가 외부 보안 전문 업체를 지금 같이 콜라보를 하면서 그 업체가 이 해당 시스템 업체의 문제점을 다 검사를 해서 보완 조치를 하고 있다는 설명드리겠습니다.
그리고 플랫폼상의 그런 의혹이 제기되는 것으로 지난번 브리핑 때도 유사한 질문을 주셨는데, 이게 코딩 자체가 AI를 통한 코딩이 이루어진 건 아닌 것으로 저희가 확인한 바 있습니다.
<질문> 아까 AI 설루션 업체가 범행 주체 중의 하나로 지목이 됐었는데 자사 홍보, 설루션을 홍보하려는 이유라고 하더라도 이런 크롤링 같은 간단한, 어떻게 보면 단순할 수 있는 작업조차 못 막았다는 게 이해가 안 되는데 원래 보안 업체 지정이 안 되어 있었는지 질문드리고 싶고요.
앞으로 2기 모집할 때 AI 설루션 업체들한테 좀 더 요구하는 사항이 강화되는 부분이 있는지도 답변 부탁드립니다.
<답변> 일단 말씀드린 대로 API 내에 비공개 정보들이 있었다, 라는 게 문제점이었고요. 그다음에 암호화에 대해서 있었지만 암호화... 암호화 키가, 암호키가 같이 있었기 때문에 그대로 긁어 가서 복호화가 가능했다, 라는 문제점이 있었습니다.
저희가 공공시스템 같은 경우에는 당연히 이런 부분이 사전에 검토가 되고 해야 되지만 아까 말씀드린 대로 저희가 당초에 기획할 때 민간의 자율성과 창의성을 최대한 활용한다는 차원에서 민간 협력 플랫폼으로 그렇게 기획을 하다 보니까 아시는 것처럼 민간의 재원을 활용해서 민간이 선발한 업체가 플랫폼을 설계한 바 있습니다.
그 점에 대해서는 저희 당초 취지가 있지만 또 정부 유관부처의 공공플랫폼에 해당한다는 유권 해석이 있었기 때문에 저희가 그 부분에 대해서 각종 보완 조치를 지금 사후적으로 받고 있다, 라는 말씀드리고요.
2기의 AI 설루션 업체에 대해서는 저희가 해당 서비스에 대한 그런 적정성 이런 부분들을 좀 더 강화하고, 또 어떻게 보면 이분들이 홍보를 할 수 있는 그런 정당한 기회라고 할까요? 그런 설명회 같은 거를 저희가 추가로 준비를, 사실 한번, 한번 했었죠?
그리고 스타트업분들도 어떤 설루션을 자기한테 써야, 맞는 설루션을 써야 될지 잘 모르겠다는 그런 의견도 많아서 수요 측하고 공급 측이 서로 정보를 교환할 수 있는 그런 상담 형태의 온라인·오프라인 행사도 준비할 계획입니다.
<질문> 먼저 플랫폼 데이터베이스를 보호하는 신규 암호화 설루션을 도입했다고 하셨는데 그러면 기존 체계에서는 이거를, 개인정보를 어떻게 보호하고 있었던 건지 좀 여쭙겠습니다.
또 하나는 마지막에 말씀하셨던 간담회 관련해서 하나만 여쭙겠습니다. 제기된 내용 중에 가능한 안건은 즉시 개선한다고 기재해 주셨는데 이미 그 간담회 당시에만 해도 되게 많은 목소리들이 나왔던 걸로 알고 있습니다. 이미 개선된 그런 사안들이 있거나 아니면 빠른 시일 내에 반영할 수 있는 내용으로 고려하고 있는 게 있다면 소개 부탁드리겠습니다.
<답변> 일단은 말씀하신 대로 플랫폼의, 사실 데이터베이스가 클라우드에 있는 데이터들은 굉장히 안전하지 않습니까? 저희도 이거 네이버클라우드를 활용하고 있기 때문에 보안이 잘 이루어지고 있는데, 문제는 그중에 정보 일부가 API 쪽으로 옮겨져 왔고 그 API가 권한이 없는 자의 호출에 응했다, 라는 그런 부분이 문제가 됐다, 라는 말씀드리고요.
그래서 이 부분에 대해서는 불필요한 정보 자체가 API에 있지 않도록 API에 있는 정보를 최소화할 계획이라고 아까 말씀을 드렸고요.
간담회 때 다양한 의견이 있었습니다. 아까 말씀드린 대로 AI 설루션 업체 선택에 대한 그런 어려움을 많이 얘기하셔서 아까 말씀하신 대로, 드린 대로 AI 설루션 업체의 그런 서비스 내용이라든지 그런 부분에 대한 설명이 이루어질 수 있도록 했고요.
일부 또 운영기관에서는 본인들이 AI 설루션 서비스를 다 정리를 해서 이렇게 추천한 그런 기관들도 있어서 그런 내용들을 저희가 확보해서 전체적으로 도전자분들께 안내해 드린 바 있습니다.
<질문> 정보 유출 사고 이후 조사하시고 나서 보안 취약점 등을 확인하셨다고 했는데 어떤 취약점들이 있었는지 좀 궁금하고요.
그리고 애초에 민간 기업과 함께 하는 것에 어떤 취지가, 좋은 취지가 있었지만 그런 보안 플랫폼이 조금 더 좋은 기업을 선택할 수 있는 기회가 있지 않았을까 좀 궁금하거든요. 거기에 대해서 답변해 주시면 감사하겠습니다.
<답변> 보안 취약점은 아까 말씀드린 대로 일단 개인정보가 최소화, 저희가 요구하는 정보를 최소화해야 한다는 문제가 있고요. 그래서 잠시 제가 자료를 보면서 말씀드리겠습니다.
일단은 민감 정보에 대한 접근 권한 아까 말씀드린 그런 재설계해서, 그런 관리자 모드로 해서 접속을 하더라도 볼 수 있는 정보를 최소화한다, 라는 거 말씀드렸고요.
그리고 개인정보 자체가 저희가 보유기간이나 이런 부분들을 좀 조정해서 파기 기준이나 이런 걸 정비를 해서 불필요한 정보가 데이터에 남아 있지 않도록 그렇게 조치했습니다.
그 외에도 추가로 또 설명드릴 게 있을까요?
<답변> (강현정 청년정책과장) 아까 저희 차관님께서 말씀, 브리핑하셨던 대로 API에 포함되지 말아야 될 정보들이 포함되었고 암호키가 같이 유출됐다는 점이 보안 취약점이었고요.
그래서 향후에는 API에 관련 정보를, 담을 수 있는 정보를 최소화하고, 그리고 신규로 프로그램을 짤 때마다 보안 전문 업체에서 추가적으로 그 검증하는 단계를 거칠 예정입니다.
그리고 보안관제시스템도 상시적으로 타, 그러니까 지금 현재 개발 업체가 아닌 다른 업체에서 보안 관제를 지속적으로 같이 상시적으로 운영할 계획입니다.
<답변> 아까 브리핑 때 말씀을 드렸는데 저희가 보안 전문 업체가 지금 같이, 해당 플랫폼 업체하고 같이 작업을 하면서 보안에 관련한 각종 개선 사항들을 권고하고, 그 개선 권고 내용에 대한 조치가 이루어지고 있습니다.
<질문> 아까 과장님 말씀하시는 것도 들어보고 하니까 일단 암호키 자체는 원래 API에 포함되면 안 되는 것이 맞는 거고요. 그런데 개인정보, 아까 이메일 주소라든지 심사평이라든지 그런 것도 API에 포함시키지 않았어도 이런 사이트 운영이나 그런 신청, 접수받고 그런 거를 진행할 수 있었는데, 그러니까 원래 포함되지 않았어야 될 정보인데도 그게 API에 포함돼 있었다, 라고 이해를 하면 될까요?
<답변> 일단은 저희가 취지를 좀 설명드리면, 5,000명 합격자를 발표하면서 어떤 분들이 합격을 했는지에 대한 프로필을 별도로 만들어서 공개하면서 그 프로필 제작에 필요한 정보들이 데이터베이스에서 API로 옮겨왔다, 라는 문제고요.
그래서 사실은 이 합격자 프로필을 만들지 않았다면 그런 정보 유출이 없었겠지만 저희가 그런 프로젝트의 흥행이나, 그러니까 대외 홍보라든지 이런 것들을 보여드리고자 좀 의욕적으로 너무 했었던 부분이 있었다는 말씀드리겠습니다.
그래서 물론, 암호화가 다 돼 있기 때문에 암호화 키가 같이 안 나갔으면 복호화가 안 되거나 어려울 수는 있었다는 점은 다시 한번 말씀드리겠습니다.
<질문> 그럼 그 합격자 프로필을 만들기 위해서 정보들을 API에 포함시키는 것은, 이거는 좀 필요한 일이었다?
<답변> 뭐 그런 취지는 그런 취지였지만,
<질문> 기술적으로요.
<답변> 기술적으로요?
<답변> (강현정 청년정책과장) 보여지지 않아야 될 부분이 포함돼 있었던 건 맞습니다.
<질문> 그런데 그거는 암호화가 됐었던 거잖아요. 그러니까 그 정보가 포함된 게 문제인지 암호, 그러니까 암호키가 유출된 건 확실히 문제인데 정보가 포함되지 않았으면... 포함을 안 시켜도 됐으면 사실 상관없는 거잖아요.
<답변> 그런데 말씀드린 대로 사실 API 자체가 권한 없는 그런 호출에 응했다는 게 시스템상에 문제가 있었던 거고요. 그런 거를 막기 위해서는 사실은 그런 정보들이 아예 없어야 되는 거 아니냐, 라는 지적까지 말씀해 주신 거로 저희가 이해하겠습니다.
<질문> 그러니까 API에 포함 안 시키고 합격자 프로필을 만들 수 있었던 건가요?
<답변> 데이터베이스에서 다 그때그때 가져와야 되면 아무래도 여러 가지 시스템상 어려움이 있었을 수도 있는데, 그런데 기술적으로 그게 API에 정보를 포함하지 않았어도 가능했는지, 안 했는지에 대해서는 저희가 한번 전문 업체 의견을 들어보고 말씀드리겠습니다.
<답변> (사회자) 추가 질문 없으면 이것으로 브리핑을 모두 마치도록 하겠습니다. 감사합니다.
<답변> 감사합니다.
<끝>
'텍스트'에 한하여 공공누리 출처표시의 조건에 따라 자유이용이 가능합니다.
단, 사진, 이미지, 일러스트, 동영상 등의 일부 자료는 문화체육관광부가 저작권 전부를 보유하고 있지 아니하므로, 반드시 해당 저작권자의 허락을 받으셔야 합니다.