본문 바로가기 메인메뉴 바로가기

전자정부이 누리집은 대한민국 공식 전자정부 누리집입니다.

콘텐츠 영역

엔에이치엔커머스㈜ 구형 쇼핑몰 솔루션('e나무') 개인정보 유출사고 제재

말하기 속도

본문 듣기를 종료하였습니다.

글자크기 설정
목록

엔에이치엔커머스㈜ 구형 쇼핑몰 솔루션('e나무') 개인정보 유출사고 제재

- 보안 사각지대에 방치된 구형 솔루션에서 사고 발생, 신형 대체 솔루션 제공 권고 



  개인정보보호위원회(위원장 송경희, 이하 '개인정보위')는 1월 28일(수) 제2회 전체회의를 열고, 개인정보 보호 법규를 위반한 엔에이치엔커머스㈜(이하 '엔에이치엔커머스')에게 과징금 870만 원, 과태료 450만 원 및 공표명령을 부과하기로 의결했다. 구체적인 위반 내용과 처분 결과는 다음과 같다.


< 유출 경위 및 내용 >


  엔에이치엔커머스는 쇼핑몰 구축을 원하는 이용사업자들에게 SaaS*방식의 'e나무' 솔루션을 제공하고 있다. 해당 솔루션의 장바구니 관련 웹페이지에서 '24.9월 경 SQL 인젝션** 공격으로 17개 이용사업자(근린생활시설 등을 운영하는 소상공인 또는 중소기업) 홈페이지에서 총 122건***의 주문자 개인정보가 유출되는 사고가 발생하였다.


  * SaaS(Software as a Service, 서비스형 소프트웨어) : 소프트웨어를 서버 등에 설치하지 않고 인터넷을 통해 클라우드 형태로 제공하는 방식

 ** 공격자가 데이터베이스(DB) 질의어(SQL쿼리)를 비정상 조작하여 권한 없는 정보에 접근할 수 있는 해킹 기법

*** 주문자 정보(이름, 전화번호, 휴대폰번호), 배송지 정보(우편번호, 주소), 주문 정보(주문번호, 주문날짜, 결제 방법, 배송비), 상품 정보(상품명, 결제 금액, 상품 가격) 등


  이번에 문제가 발생한 'e나무'의 해당 솔루션은 서비스를 개시한지 약 10여년이 지난 구형 솔루션으로 기술지원 및 보안관리가 제대로 이루어지지 못하고 있고, 대부분의 이용사업자가 차세대 솔루션으로 이전을 완료한 상태다. 그러나 소수의 영세 이용사업자들이 홈페이지 이전·재구축을 하지 못하고 기존의 'e나무' 솔루션을 계속 이용하던 중 이번 개인정보 유출 사고가 발생했다. 

  엔에이치엔커머스는 웹페이지의 개발주체 및 서버 운영주체로서 SQL 인젝션 공격의 발생 사실과 유출된 개인정보의 범위·내용을 즉시 확인하고 개인정보위에 대한 유출 신고를 72시간 내 완료하였다. 다만, 이용사업자들에게 일회성으로 이메일·전화를 발송했을 뿐 통지가 제대로 도달했는지를 확인하지 않았다. 또한 엔에이치엔커머스는 상황을 인식하지 못한 일부 이용사업자들(예: 1인 기업)이 있음을 인지하고 있었고, 개인정보가 유출된 정보주체의 연락처를 알았음에도 직접 유출통지를 하는 등의 후속조치를 취하지 아니하여 결국 정보주체에 대한 유출 통지가 72시간 내 이루어지지 않은 결과를 초래했다.


< 처분 결과 및 의의 >


  개인정보위는 엔에이치엔커머스가 SQL 인젝션 공격을 막기 위해 요구되는 개인정보 보호법상 안전조치를 불이행한 부분에 대해 과징금 870만 원을, 정보주체에 대해 유출통지를 완료하지 못한 부분에 대해 과태료 450만 원을 각각 부과하고, 행정처분을 받은 사실을 운영 중인 홈페이지에 공표할 것을 명령했다. 


  나아가 개인정보위는 구형 'e나무' 솔루션의 낮은 이용률, 전담 조직 해체 상황, 과거 유사 해킹 전력* 등을 고려할 때 향후 안전성 확보조치 이행을 객관적으로 기대하기 어렵다고 판단하고, 'e나무' 솔루션(임대형·무료형)의 기존 이용사업자 중 웹사이트를 계속 운영하려는 자에게는 대체 솔루션을 제공하고 해당 이용사업자의 웹사이트 이관 작업을 지원할 것을 개선권고하였다.


  * 'e나무'는 유사한 SQL 인젝션 공격을 당해 개인정보가 유출되어 과징금을 부과 받은 전력 있음(방통위 제2019-44-260호 의결)

 ** 이용사업자들에게도 대체 솔루션으로 홈페이지 이관하고 향후 개인정보 보호법 준수할 것을 권고함


  개인정보위는 "대형 수탁자가 역할에 걸맞은 개인정보 보호조치를 이행해야만 영세 소상공인을 포함한 다수 이용사업자들의 보안 수준 또한 달성될 수 있다"고 강조하였다.


* 기타 자세한 내용은 첨부파일을 확인해주시기 바랍니다.


- 담당자 : 조사3팀 권순우(02-2100-3155)

“이 자료는 개인정보보호위원회의 보도자료를 전재하여 제공함을 알려드립니다.”

공공누리 출처표시의 조건에 따라 자유이용이 가능합니다. (텍스트)
단, 사진, 이미지, 일러스트, 동영상 등의 일부 자료는 문화체육관광부가 저작권 전부를 보유하고 있지 아니하므로, 반드시 해당 저작권자의 허락을 받으셔야 합니다.
정책브리핑 공공누리 담당자 안내 닫기

이전다음기사

다음개인정보위, 개인정보 유출 '티머니'에 과징금 5억 3,400만원 부과

정책브리핑 게시물 운영원칙에 따라 다음과 같은 게시물은 삭제 또는 계정이 차단 될 수 있습니다.

  • 1. 타인의 메일주소, 전화번호, 주민등록번호 등의 개인정보 또는 해당 정보를 게재하는 경우
  • 2. 확인되지 않은 내용으로 타인의 명예를 훼손시키는 경우
  • 3. 공공질서 및 미풍양속에 위반되는 내용을 유포하거나 링크시키는 경우
  • 4. 욕설 및 비속어의 사용 및 특정 인종, 성별, 지역 또는 특정한 정치적 견해를 비하하는 용어를 게시하는 경우
  • 5. 불법복제, 바이러스, 해킹 등을 조장하는 내용인 경우
  • 6. 영리를 목적으로 하는 광고 또는 특정 개인(단체)의 홍보성 글인 경우
  • 7. 타인의 저작물(기사, 사진 등 링크)을 무단으로 게시하여 저작권 침해에 해당하는 글
  • 8. 범죄와 관련있거나 범죄를 유도하는 행위 및 관련 내용을 게시한 경우
  • 9. 공인이나 특정이슈와 관련된 당사자 및 당사자의 주변인, 지인 등을 가장 또는 사칭하여 글을 게시하는 경우
  • 10. 해당 기사나 게시글의 내용과 관련없는 특정 의견, 주장, 정보 등을 게시하는 경우
  • 11. 동일한 제목, 내용의 글 또는 일부분만 변경해서 글을 반복 게재하는 경우
  • 12. 기타 관계법령에 위배된다고 판단되는 경우
  • 13. 수사기관 등의 공식적인 요청이 있는 경우

히단 배너 영역

정책 NOW, MY 맞춤뉴스

정책 NOW

정부정책 사실은 이렇습니다

실시간 인기뉴스 02.11. 20:50 기준

  1. [해명] 용산국제업무지구 1만가구 공급 시 사업기간 2년 지연은 사실과 다릅니다. 순위동일
  2. "부동산 시장 정상화, 지금 아니면 안 돼…실소유자 중심 재편 필요" 단계상승 1
  3. 이 대통령 부부, 충북 장애인종합복지관 방문 관련 안귀령 부대변인 서면 브리핑 NEW
  4. 복지부 "통합돌봄 위해 시·군·구에 재택의료센터 설치·운영 예정" 단계상승 2
  5. 복지부 "국민연금 저소득 지역가입자의 노후소득 보장 강화 노력" 단계하락 3
  6. 정부, '민생물가 특별관리 TF' 출범…"상반기 민생품목 집중 점검" 단계하락 2

인기, 최신, 오늘의 영상 , 오늘의 사진

오늘의 멀티미디어

정책포커스