전체기사 최신뉴스 GAM 라씨로
KYD 디데이
경제 공기업

속보

더보기

[국감] 한전 고객 46만명 정보 '보안 취약' 드러나

기사입력 : 2018년10월21일 10:11

최종수정 : 2018년10월22일 06:38

작년 3월 '여기어때' 공격했던 'SQL인젝션' 수법에 취약
도면·시험성적서 등은 구글 해킹으로 유출 가능

[세종=뉴스핌] 최온정 수습기자 = 한국전력공사의 보안 시스템 취약으로 46만명의 정보가 유출될 위험이 있다는 것이 확인됐다. 도면·시험성적서 및 핵심자료는 구글을 이용한 해킹으로도 얻을 수 있었다.

20일 김규환 의원(자유한국당)이 한국전력공사로부터 제출받은 자료에 따르면 한전은 구축한 정보시스템과 차세대 SCADA 시스템(차세대 송변전자동화시스템)에 대한 정밀 보안 진단을 수행했다.

정보시스템 모의 해킹 결과, 이들 시스템 9대에서 50건의 취약점이 발견됐다. 전체적으로 서비스 권한관리(불충분한 세션 관리)가 돼 있지 않는 경우가 많은 것으로 드러났다. 

일반적으로 조치관점에서 웹 취약점을 보면 파라미터 검증 불충분(SQL 인젝션, 크로스사이트 스크립팅, 파일 업로드·다운로드), 권한관리 불충분(URL 강제접속, 불충분한 세션 관리, 매개변수 조작), 부적절한 시스템 구조(관리자 페이지 노출, 사용자 측 스크립트 조작, 쿠키변조) 로 나누어 볼 수 있다.

한전의 경우 취약점 진단에서 3가지 분류 항목에 해당되는 취약점이 모두 도출됐으며, 특히 차세대 SCADA 시스템이 SQL 인젝션 공격을 받으면 45만8640개의 개인정보가 유출될 수 있는 것으로 확인됐다.

SQL(Structured Query Language·DB 작성에 사용되는 프로그래밍 언어)인젝션이란 조작된 SQL 질의문을 삽입해 웹서버 DB를 열람하고 정보를 유출·조작하는 해킹 공격을 말한다. 작년 3월 숙박 서비스 '여기어때'를 공격해 99만건의 개인정보를 유출한 수법도 SQL 인젝션이었다.

[자료=한국전력공사, 김규환 의원실]

한편 구글 해킹을 통해서도 내부민감(도면, 시험성적서, 등기부 등본, 핵심자료 엑셀문서 등) 파일이 쉽게 노출 가능한 것으로 확인됐다. 특히 세션 관리 부족 등으로 로그인 하지 않은 사외 사용자가 내부 문서를 쉽게 열람 혹은 악용 할 수 있는 것이 드러났다.

모의해킹테스트는 한국전력공사 보안담당자의 사전 승인을 얻어 협의된 정보 시스템을 대상으로 진행됐다. 정보 시스템의 보안 취약점을 도출하고 이를 사전에 제거함으로써 내·외부의 악의 적인 공격으로부터 대상 서비스 및 정보를 보호하기 위한 목적이었다.

김 의원은 "전문기관을 통해 실제 운영환경에서 발생할 수 있는 위협을 도출하고 이에 대한 대응방안을 마련함으로써 정보시스템의 무결성·가용성·기밀성의 향상을 해야 한다"고 말했다.

또한 그는 "모의해킹테스트는 특정한 서비스를 기준으로 시행한 것이라서 더 많은 취약점을 찾아내기 위한 정기적인 해킹테스트가 필요하지만 한전은 시행하지 않았다"고 지적했다.

 

onjunge02@newspim.com

[뉴스핌 베스트 기사]

사진
한덕수, 대선 출마 여부에 "노코멘트" [서울=뉴스핌] 이나영 기자=  한덕수 대통령 권한대행 국무총리는 미국의 관세 부과 조치에 대해 "맞대응하지 않을 것"이라는 입장을 밝혔다. 한 대행은 20일(현지시간) 영국 일간 파이낸셜타임스(FT)와의 인터뷰에서 "양측이 모두 윈-윈(win-win)할 수 있는 방법을 찾기 위해 노력할 것"이라고 전했다. 그는 "한국을 지금의 모습으로 만드는 데는 미국의 역할이 매우 컸다"며 "한국전쟁 이후 미국은 원조, 기술이전, 투자, 안전 보장을 제공했다. 이는 한국을 외국인에게 매우 편안한 투자 환경으로 만드는 데 도움이 됐다"고 강조했다. 이어 한 대행은 미국과의 통상 협상에서 한국의 대미 무역 흑자 축소 방안을 논의할 수 있다고 밝혔다. [서울=뉴스핌] 이길동 기자 = 한덕수 대통령 권한대행 겸 국무총리. 2025.03.24.gdlee@newspim.com 한 대행은 "협상에서 미국산 액화천연가스(LNG)와 상업용 항공기 구매 등을 포함해 대미 무역 흑자를 줄이기 위한 방안을 논의할 수 있다"며 "조선업 협력 증진도 미국이 동맹을 강화하는 데 도움이 될 것"이라고 밝혔다. 또한 FT는 "비관세 장벽을 낮추는 방안도 논의될 수 있다"고 한 대행이 언급했다고 전했다. 한 대행은 협상 과정에서 "일부 산업이 어려움을 겪을 수 있다"면서도, 양국 간 무역의 자유가 확대되면 "한국인의 이익도 증가할 것"이라고 밝혔다. FT는 방위비 분담금 재협상 여부에 대해서는 사안에 따라 재협상에 나설 수 있음을 시사했다고 전했다. 한편, 한 대행은 6·3 대통령선거 출마 여부에 대해 "아직 결정을 내리지 않았다"며 "노코멘트"라고 답했다. nylee54@newspim.com 2025-04-20 13:43
사진
호미들 중국 한한령 어떻게 뚫었나 [베이징=뉴스핌] 조용성 특파원 = 중국의 '한한령'(限韓令, 중국의 한류 제한령)이 해제되지 않은 상황에서 우리나라 가수가 중국에서 공연을 한 사실이 알려지며 그 배경에 관심이 모이고 있다. 18일 베이징 현지 업계에 따르면 우리나라 3인조 래퍼 '호미들'이 지난 12일 중국 후베이(湖北)성 우한(武漢)시에서 공연을 펼쳤다. 반응은 상당히 뜨거웠다. 중국인 관객들은 공연장에서 호미들의 노래를 따라 부르기도 하고, 음악에 맞춰 분위기를 만끽했다. 공연장 영상은 중국의 SNS에서도 퍼져나가며 관심을 받고 있다. 우리나라 국적 가수의 공연은 중국에서 8년 동안 성사되지 못했다. 세계적인 성공을 거둔 BTS도 중국 무대에 서지 못했다. 때문에 호미들의 공연이 중국 한한령 해제의 신호탄이 아니냐는 분석도 나오고 있다. 호미들 공연이 성사된 데 대해 중국 베이징 현지 문화콘텐츠 업계 관계자들은 공연이 소규모였다는 점과 공연이 성사된 도시가 우한이었다는 두 가지 요인을 지목했다. 호미들이 공연한 우한의 우한칸젠잔옌중신(武漢看見展演中心)은 소규모 공연장이다. 호미들의 공연에도 약 600여 명의 관객이 입장한 것으로 전해진다. 중국에서 800명 이하 공연장에서의 공연은 정식 문화공연 허가를 받지 않아도 된다. 중국에서는 공연 규모와 파급력에 따라 성(省) 지방정부 혹은 시정부가 공연을 허가한다. 지방정부가 허가 여부를 판단하지 못할 경우 중앙정부에 허가 판단을 요청한다. 한한령 상황에서 우리나라 가수의 문화공연은 사실상 금지된 상황이었다. 호미들의 공연은 '마니하숴러(馬尼哈梭樂)'라는 이름의 중국 공연기획사가 준비했다. 이 기획사는 공연허가가 아닌 청년교류 허가를 받아서 공연을 성사시킨 것으로 전해지고 있다. 이와 함께 우한시의 개방적인 분위기도 공연 성사에 큰 역할을 한 것으로 평가되고 있다. 우한에는 대학이 밀집해 있으며 청년 인구 비중이 높다. 때문에 우한에는 다양한 문화 콘텐츠에 대한 수요가 높다. 게다가 젊은 층이 많은 만큼 우한에서는 실험적인 정책이 시행되어 왔다. 우한시는 중국에서는 최초로 시 전역에서 무인택시를 운영하게끔 허가하기도 했다. 리스크를 감수하면서 파격적인 정책이 발표되는 우한인 만큼, 한한령 상황임에도 호미들의 공연이 성사됐을 것이라는 평가가 나온다. 베이징의 한 문화업체 관계자는 "우한시가 개방적이라는 점에도 불구하고, 호미들의 공연은 소극적인 홍보 활동만이 펼쳐지는 한계를 보였다"며 "공연기획사 역시 한한령 상황을 의식하지 않을 수 없었을 것"이라고 설명했다. 또 다른 현지 문화콘텐츠 업체 관계자는 "현재로서는 한국의 최정상급 가수가 대규모 콘서트를 개최하는 것은 사실상 불가능하다"며 "어서 빨리 한한령이 해제되기를 기대하고 있지만, 한한령이 해제될 것이라는 시그널은 아직 중국 내에서 감지되고 있지 않다"고 언급했다. 호미들의 중국 우한 공연 모습 [사진=더우인 캡처] ys1744@newspim.com 2025-04-18 13:10
안다쇼핑
Top으로 이동