1. SK텔레콤 보안 사고의 개요
2025년 4월 18일, SK텔레콤은 내부 시스템에서 이상 징후를 감지하였고, 같은 날 밤 11시경 악성 코드가 발견되어 해킹 공격이 확인되었다.
이로 인해 약 2,700만 건의 USIM(Universal Subscriber Identity Module) 관련 고객 정보가 유출되었다. 유출된 정보에는 국제 이동 가입자 식별 번호(IMSI)와 암호화 키 등 민감한 데이터가 포함되어 있어, 고객의 개인정보 보호에 심각한 위협이 되고있다.
SK텔레콤은 악성 코드 발견 후 즉시 삭제하고, 의심 장비를 격리 조치하였으며, 전체 시스템에 대한 전수 조사를 시행하였다. 또한, 비정상적인 인증 시도를 차단하고, 유심 보호 서비스를 무료로 제공하는 등 추가적인 보안 조치를 시행하였다.
2. SK텔레콤 보안의 취약점
이번 사고를 통해 드러난 주요 보안 취약점은 다음과 같다
○ 서버 보안 관리 미흡: 악성 코드가 23개의 서버에 감염되었으며, 일부 서버에서는 민감한 개인 정보가 암호화되지 않은 상태로 저장되어 있었다.
○ 보안사고 보고 지연: SK텔레콤은 사고 발생 후 45시간이 지난 시점에서야 한국인터넷진흥원(KISA)에 보고하였으며, 이는 정보통신망법상 24시간 이내 보고 의무를 위반한 것으로 지적되었다.
○ 보안 테스트 및 모니터링 부족: 정기적인 보안 테스트와 모니터링이 부족하여, 악성 코드의 침입을 조기에 탐지하지 못하였다.
○ 데이터 암호화 및 접근 제어 미흡: 일부 서버에서는 민감한 개인 정보가 암호화되지 않은 상태로 저장되어 있었으며, 접근 제어 또한 미흡하여 해커가 손쉽게 데이터에 접근할 수 있었다.
3. 해외 유사 보안사고 사례
3.1. M&S(Marks & Spencer) 사이버 공격
2025년 5월, 영국의 대표적인 소매업체인 M&S는 사이버 공격을 받아 온라인 의류 판매 서비스를 3주 이상 중단하였다. 이로 인해 고객 데이터가 유출되고, 약 7억 5천만 파운드의 시장 가치 손실이 발생하였다. 공격은 제3자 공급업체를 통한 사회공학 기법으로 이루어졌으며, 이는 기업의 내부 보안 강화뿐만 아니라 공급망 보안의 중요성을 강조하는 사례이기도 하다.
3.2. 영국 법률지원청(Legal Aid Agency) 데이터 유출
2025년 4월, 영국 법률지원청은 사이버 공격을 받아 약 210만 건의 민감한 개인정보가 유출되었다. 유출된 정보에는 주소, 생년월일, 범죄 기록, 고용 상태, 금융 정보 등이 포함되어 있었으며, 이는 노후화된 IT 인프라와 보안 시스템의 부재로 인한 결과였다.
3.3. National Public Data(NPD) 데이터 유출
2024년, 미국의 데이터 브로커인 NPD는 약 29억 건의 개인정보를 유출하였다. 유출된 정보에는 사회 보장번호, 주소, 전화번호 등이 포함되어 있었으며, 이는 보안 취약점과 내부 관리 부실로 인한 결과였다.
4. 보안 테스트의 필요성
위와 같은 보안 사고들은 보안 테스트의 중요성을 다시금 일깨워주고 있다.
보안 테스트는 다음과 같은 이유로 필수적이다.
○ 취약점 조기 발견: 정적 애플리케이션 보안 테스트(SAST)와 동적 애플리케이션 보안 테스트(DAST)를 통해 개발 초기 단계에서 취약점을 식별하고 수정할 수 있다.
○ 지속적인 보안 강화: DevSecOps 모델을 도입하여 개발, 보안, 운영을 통합함으로써, 보안을 지속적으로 강화할 수 있다.
○ 규정 준수 및 리스크 경감: ISO/IEC 27001, OWASP Top 10 등 국제 보안 표준에 부합하는 보안 테스트를 통해 법적 리스크를 사전에 차단할 수 있다.
○ 고객 신뢰 확보: 보안 사고는 기업의 신뢰도에 직접적인 영향을 미칩니다. 정기적인 보안 테스트를 통해 고객의 신뢰를 유지할 수 있다.
5. 보안 테스트 방법론
보안 테스트는 다양한 방법론을 통해 수행될 수 있으며, 주요 방법은 다음과 같다.
------------------------------------------------------------------------------------------------
1. 정적 애플리케이션 보안 테스트(SAST)
* 개요: SAST는 소스 코드, 바이트 코드 또는 바이너리 코드를 실행하지 않고 분석하여 보안 취약점을 식별하는 화이트박스 테스트 방식이다.
개발 초기 단계에서 적용되어 보안 결함을 조기에 발견하고 수정할 수 있다.
* 주요 특징
- 분석 대상: 소스 코드, 바이트 코드, 바이너리 코드
- 테스트 시점: 개발 초기 단계
- 장점: 코드 수준의 취약점을 조기에 발견하여 수정 가능
- 단점: 실행 환경에서 발생하는 취약점은 탐지 어려움
- 대표적인 도구: SonarQube, Fortify, Checkmarx
2. 동적 애플리케이션 보안 테스트(DAST)
* 개요: DAST는 실행 중인 애플리케이션을 외부에서 테스트하여 보안 취약점을 탐지하는 블랙박스 테스트 방식이다.
실제 런타임 환경에서 웹 애플리케이션의 동작을 분석하여 입력 검증, 세션 관리, 인증/인가 등 다양한 공격 벡터를 탐지할 수 있다.
* 주요 특징
- 분석 대상: 실행 중인 애플리케이션
- 테스트 시점: 운영 또는 테스트 환경
- 장점: 실제 사용자 환경에서 발생하는 취약점 탐지 가능
- 단점: 코드 수준의 취약점은 탐지 어려움
- 대표 도구: OWASP ZAP, Burp Suite, Acunetix
3. 침투 테스트(Penetration Testing)
* 개요: 침투 테스트는 실제 해커의 공격을 모방하여 시스템의 보안 취약점을 식별하고, 이를 통해 보안 강화 방안을 도출하는 방법이다.
시스템의 보안 수준을 평가하고, 보안 정책의 효과성을 검증하는 데 사용된다.
* 주요 특징
- 분석 대상: 전체 시스템 또는 특정 컴포넌트
- 테스트 시점: 운영 환경
- 장점: 실제 공격 시나리오를 통한 보안 평가 가능
- 단점: 시간과 비용이 많이 소요
- 대표 도구: Metasploit, Kali Linux, Nmap
4. 취약점 스캐닝(Vulnerability Scanning)
* 개요: 취약점 스캐닝은 자동화된 도구를 사용하여 시스템의 보안 취약점을 스캔하고, 이를 통해 보안 취약점을 식별하는 방법이다.
정기적인 스캐닝을 통해 새로운 취약점을 신속하게 발견하고 대응할 수 있다.
* 주요 특징
- 분석 대상: 네트워크, 시스템, 애플리케이션
- 테스트 시점: 정기적 또는 필요 시
- 장점: 자동화된 도구를 통한 빠른 취약점 탐지
- 단점: 심층적인 보안 평가에는 한계
- 대표 도구: Nessus, OpenVAS, Qualys
5. 보안 감사(Security Audit)
* 개요: 보안 감사는 시스템의 보안 정책, 절차, 구성 등을 검토하여 보안 수준을 평가하고, 개선 방안을 제시하는 방법이다.
내부 또는 외부 감사자가 수행하며, 규정 준수 여부를 확인하는 데 사용된다.
* 주요 특징
- 분석 대상: 보안 정책, 절차, 시스템 구성
- 테스트 시점: 정기적 또는 필요 시
- 장점: 보안 정책의 효과성 평가 및 개선 방안 도출
- 단점: 기술적인 취약점 탐지에는 한계
- 대표 도구: NIST Cybersecurity Framework, ISO/IEC 27001
결론
SK텔레콤의 보안 사고는 보안 테스트의 중요성을 강조하는 대표적인 사례이다. 보안은 단순한 기능이 아니라, 시스템의 기본 전제조건이다.
기업은 개발 초기 단계부터 보안을 고려한 설계를 하고, 정기적인 보안 테스트를 통해 취약점을 사전에 식별하고 수정해야 한다.
또한, 보안 사고 발생 시 신속하고 투명한 대응을 통해 고객의 신뢰를 유지하는 것이 중요하다.
앞으로 기업들은 DevOps에 보안을 통합한 DevSecOps 모델을 적극 도입하고, 보안 테스트 자동화, 테스트 데이터 보호, 테스트 케이스의 지속적 확장 등 다각도의 전략을 통해 사고 재발을 방지해야 한다.