개인정보 보호 안전조치 의무 위반 사업자 제재, (주)백패커에 과징금

세이프코리아뉴스 | 기사입력 2023/11/28 [11:09]

개인정보 보호 안전조치 의무 위반 사업자 제재, (주)백패커에 과징금

세이프코리아뉴스 | 입력 : 2023/11/28 [11:09]

개인정보보호위원회(이하 개인정보위’)1122()19전체회의를 열고, 개인정보보호 법규를 위반한 백패커*에 대해 22,789만 원의 과징금360만 원의 과태료를 부과하기로 의결하였다.

 

< 시정조치() >

사업자명

위반 내용

위반 조항

시정조치()

백패커

?안전조치의무



접근통제조치 소홀

보호법


§29

?과징금 22,789만 원


?과태료 360만 원


?결과 공표

* 백패커(핸드메이드 제품 판매 중개 및 오프라인 클래스 예약 웹사이트 운영)

개인정보위 조사 결과, 백패커개인정보 보호법29조의 안전조치의무소홀히*하여, 해킹으로 이용자 개인정보탈취되도록 한 사실이 확인되었으며, 이에 따라 과징금과태료부과 처분을 받게 되었다.

* SQL인젝션 공격을 예방하기 위한 홈페이지 입력값 검증 절차 소홀

이번 해킹에서 이용된 SQL인젝션 공격*은 운영 중인 누리집의 취약한 웹페이지에 악의적인 SQL실행되게 함으로써 데이터베이스(DB)장악해 개인정보를 탈취하는 수법이다.

매우 흔하고 공격에 성공하면 큰 피해를 입힐 수 있어 각별한 주의가 요구되는 공격이지만 반면, 간단한 취약점 예방 및 탐지?차단의 방식으로 충분히 방어가 가능한 방식이기도 하다.

* SQL인젝션 공격 : 웹페이지의 보안 허점을 이용해 악의적인 SQL문을 주입하고 실행되게 함으로써 데이터베이스가 비정상적인 동작을 하도록 조작


< SQL인젝션 공격 예방 안내 >

 


1. 홈페이지 소스코드 주의사항


a. (입력값 검증 사용) 화이트리스트 방식을 활용하여 허용된 값 또는 미리 정의된 쿼리만을 허용 등


b. (파라미터화된 쿼리 사용) SQL 쿼리를 생성할 때 문자열 연결이 아닌 파라미터화된 쿼리를 사용하여 입력값을 안전하게 처리 등


c. (에러 메시지 숨김 등) 데이터베이스 오류 메시지를 사용자에게 직접 노출하지 않아 시스템 내부 정보 노출 방지



2. 보안 강화 조치

a. (웹 애플리케이션 방화벽(WAF) 도입) 웹 애플리케이션 방화벽을 통해 SQL인젝션 및 다양한 웹 공격 유형을 감지하고 차단


b. (데이터베이스(DB) 접근권한 최소화) 최소한의 권한만을 부여하고 필요한 경우에만 데이터베이스에 접근하도록 권한 제한


c. (정기적이고 철저한 보안 감사 등) 코드 검토, 보안 취약성 스캔, 및 실제 시스템에 대한 모의해킹을 통해 보안 취약점을 식별하고 강화



3. 참고사항


a. 보안 가이드 (https://www.kisa.or.kr의 지식플랫폼>법령·가이드라인>가이드라인)


· 한국인터넷진흥원(KISA)에서 제공하는 시큐어 코딩 가이드, 소프트웨어 보안약점 진단 가이드 등을 참고하여 개발


b. 보안 점검 및 강화 (https://www.boho.or.kr의 정보보호서비스>주요사업소개>기업서비스)


· 한국인터넷진흥원(KISA)에서 제공하는 보안취약점 점검, SW 보안 약점 진단 등의 서비스를 활용하여 보안 점검 실시

아울러, 보안 취약점 예방을 위해 한국인터넷진흥원에서 제공하는 가이드라인을 참고하고, 보안 취약점 점검소프트웨어 보안 약점 진단서비스활용보안 점검으로도 충분히 예방 가능하다.


원본 기사 보기:safekoreanews
  • 도배방지 이미지