2024년 확인한 취약점 미조치…CISO 상황 공유까지 14시간
SK텔레콤·KT·LG유플러스 보안 책임자도 국감 출석
| ▲ [CJ ENM] |
티빙의 3954만개 계정 정보 유출 사고가 모회사 CJ ENM의 정보보호 관리체계까지 국정감사 대상에 올랐다. 국회가 최주희 티빙 대표와 윤상현 CJ ENM 대표를 함께 증인으로 채택하면서 사고 원인과 피해보상뿐 아니라 모회사 차원의 보안 투자와 관리·감독 체계도 점검하게 됐다.
국회 과학기술정보방송통신위원회는 22일 전체회의에서 2026년도 국정감사 증인 29명과 참고인 13명 등 42명의 출석 요구안을 의결했다. 다음 달 6일 과학기술정보통신부 국감에는 최 대표와 윤 대표가 나란히 증인으로 출석할 예정이다. 최 대표에게는 해킹 경위와 고객 보상 등을, 윤 대표에게는 티빙의 개인정보 침해사고와 관련한 모회사 차원의 정보보호 투자와 관리·감독 체계를 질의할 예정이다.
과기정통부 민관합동조사단에 따르면 티빙 사고로 중복을 포함해 이용자 계정 3954만개와 개발 프로젝트 361건이 유출됐다. 3954만개는 피해자 수가 아니라 계정 수다. 동일 이용자의 복수 계정 등이 포함돼 실제 개인정보 유출 인원과는 차이가 있을 수 있다.
조사에서는 접속키 관리와 접근권한 통제 등 정보보호 체계의 문제도 확인됐다. 티빙은 2024년 모의해킹에서 개발·운영환경 접속키가 소스코드에 노출되는 취약점을 확인하고도 개선하지 않은 것으로 조사됐다. 일부 접속키는 평문으로 저장됐으며 개발자 접근권한도 업무상 필요한 범위보다 넓게 설정된 것으로 나타났다.
사고 대응 과정도 조사 대상이 됐다. 당시 개발인력은 149명이었고 외주를 제외한 내부 정보보호 전담인력은 4명 내외였다. 이상징후 발생 이후 정보보호 전담조직과 정보보호최고책임자(CISO)에게 상황이 공유되기까지 약 14시간이 걸린 것으로 조사됐다.
이번 국감에서는 티빙뿐 아니라 통신 3사의 정보보호 체계도 함께 다뤄진다. SK텔레콤에서는 이종현 정보보호최고책임자(CISO), KT에서는 이상운 정보보안실장(CISO·전무), LG유플러스에서는 홍관희 정보보안센터장(CISO·전무)이 증인으로 채택됐다. SK텔레콤에는 침해사고 이후 유심정보 보호와 재발방지 조치 등을, KT와 LG유플러스에는 침해사고 대응 이후 보안 투자와 인력 운영, 정보보호 체계 등을 질의할 예정이다.
통신 3사는 CEO가 아닌 정보보호 책임자가 증인으로 채택된 반면 티빙은 최주희 대표와 모회사 CJ ENM의 윤상현 대표가 동시에 명단에 올랐다. 과방위가 티빙 사고에 대해 기술적 원인과 사고 대응뿐 아니라 모회사 차원의 투자와 관리·감독 체계까지 확인 대상으로 설정한 데 따른 것이다.
티빙은 CJ ENM 미디어플랫폼 사업의 주요 성장사업이다. 올해 2분기 티빙 매출은 1407억원으로 전년 동기보다 41.4% 증가했고 지난 6월 모바일인덱스 기준 월간활성이용자(MAU)는 970만명을 넘어섰다. CJ ENM 미디어플랫폼 부문은 같은 기간 매출 3800억원, 영업이익 110억원을 기록했다.
티빙은 정부 조사 결과 발표 이후 향후 5년간 정보보호 투자를 직전 5년보다 4배 확대하고 보안 전문인력을 현재의 3배 수준으로 늘리겠다는 개선안을 내놨다. CEO 직속 정보보호혁신 자문위원회 운영 등 보안체계 개편도 추진한다.
10월 국감에서는 2024년 이미 확인했던 보안 취약점이 사고 전까지 개선되지 않은 경위와 정보보호 인력·투자 수준, 사고 발생 이후 내부 보고체계 등이 주요 확인 대상이 될 전망이다. 윤 대표의 출석으로 CJ ENM이 티빙의 정보보호 투자와 관리체계를 어떤 방식으로 관리해왔는지도 함께 다뤄지게 됐다.
토요경제 / 황세림 기자 hsr@sateconomy.co.kr
[저작권자ⓒ 토요경제. 무단전재-재배포 금지]














































