지난 5월 30일 제22대 국회가 개원했다. 윤석열 정부의 임기 중후반기, 그리고 다음 정부의 임기 초반기를 함께 할 국회이다. 금융소비자뉴스는 올해 창간 12주년을 맞아서 사단법인 서울이코노미포럼과 공동으로 ‘제22대 국회 입법과제’라는 주제로 온라인포럼을 개최한다.<편집자 주>
■공동주최 : 금융소비자뉴스, (사)서울이코노미포럼
■후원 : (사)전국퇴직금융인협회, (사)금융소비자연맹, 금융소비자연구원, 서울자본시장연구원
[나병문 칼럼] 보도에 따르면 경찰이 법원과 검찰청, 경찰청 소속 직원 수십 명의 내부망 계정 및 비밀번호로 추정되는 정보가 온라인에 공개된 사건에 대해 내사에 착수한 것으로 확인됐다. 개인정보 유출 피해자 명단에는 최근 대법관 후보에 들어갔던 고위 법관도 포함된 것으로 파악됐다. 기자가 피해자들에게 연락해 보니 모두 실존 인물이었고, 그들 중 절반 이상이 “본인이 실제 사용했던 계정과 비밀번호가 맞다”라며 해킹당한 사실을 인정했다고 한다.
해당 정보를 온라인에 공개한 인물은 자신을 ‘워페어(Warfare)’라는 이름으로 소개하며 해킹을 통해 그 정보들을 얻었다고 주장했다. 그는 해킹에 성공했다는 증거도 공개했는데, 연초에 서울경찰청이 작성한 ‘2024 상반기 물리력 대응훈련 일정’ 등의 파일 목록이 담긴 경찰 내부망 캡처 화면, 경찰 전용 메신저 설치 파일을 비롯하여 삼성그룹과 현대그룹 계열사 직원들의 계정과 비밀번호 등을 공개했다.
일반인들보다 보안 의식이 훨씬 높을 거라 믿어지는 법원이나 검⸳경 직원들, 그리고 대기업의 전산망이 이처럼 쉽게 뚫렸다는 것 자체가 충격으로 다가온다. 평소 우리가 신뢰하던 국가 기관의 사이버 보안이 그 정도로 허술했다는 사실을 알게 된 국민의 걱정도 이만저만이 아니다. 일정 수준의 해킹 능력을 갖춘 범죄자가 마음만 먹으면 언제든지 우리의 사생활 속으로 침투할 수 있다는 데 생각이 미치면 경악하지 않을 수 없다.
요즘 들어 북한의 해킹 공격도 갈수록 극성스러워지고 있다. 경찰과 국정원 등에 따르면, 북한의 법원 전산망 해킹은 지난 2021년부터 2023년까지 최소 2년간 계속됐다. 지난달 국방부 고위 공무원과 장성 등 백여 명의 개인 이메일이 해킹당한 사건 역시 북한 정찰총국 산하 해킹조직의 소행인 것으로 분석됐다. 그러자 여기저기서 우려의 목소리가 터져 나왔다. 정부 기관의 정보보호 역량을 강화해야 한다는 요구도 거세지고 있다.
21대 국회에서 좌절된 관련 법안
국회가 개인정보보호위원회로부터 제출받은 자료에 따르면, 올 상반기 5개월 동안 개인정보 유출을 신고한 공공기관은 50곳으로 역대 최고치를 기록했다. 임종인 고려대 석좌교수는 “법원과 같은 헌법기관은 사실상 자율적으로 대응해야 하는 상황에 놓여 있다. 하지만 정부 기관들이 개별적으로 해킹에 대응하는 건 사실 불가능하다. 기관별 독립성을 훼손하지 않으면서 서로 안보협력이 가능하게 국회에서 관련 법안을 만드는 것이 시급하다”라고 말했다.
지난 21대 국회에서 국회와 법원, 선거관리위원회 등 주요 정부 기관의 정보보호 책임과 권한을 강화하는 내용의 ‘사이버안보 기본법안’이 발의됐지만 결국 본회의 문턱을 넘지 못한 채 폐기된 적이 있다. 그에 대한 우려와 비난이 높아지자 여당 소속 박충권 의원이 제22대 국회 공동 1호 법안으로 ‘전자정부법 개정안’을 발의했다. 대법원 등 행정기관에 대한 심각한 사이버공격 발생 시 즉시 국정원에 알리도록 하는 내용을 담은 법률안이다.
현행법에서도 행정기관장이 정보통신망을 이용해 전자문서를 보관·유통할 때 유출 등을 방지하기 위해 국정원장이 안전성을 확인한 보안 조치를 취할 것을 의무화하고 있다. 하지만 법원·헌법재판소·중앙선거관리위원회 등은 ‘해당 기관의 장이 필요하다고 인정하는 경우’에만 그 의무를 적용하게 되어있다. 기관장이 필요치 않다고 인정하면 자율에 맡기도록 허용한 것이다.
박충권 의원이 공동 발의한 이번 개정안은 대법원 등 행정기관의 장은 정보통신망과 행정정보 등에 국가의 안전보장에 심각한 위협 또는 업무수행에 현저한 지장을 초래하는 사이버공격·위협이 발생하면 그 사실을 즉시 국가정보원장에게 알리도록 의무화했다. 박 의원은 “이번 대법원에서 개인정보가 유출된 피해자 수는 가늠하기 어려울 정도로 심각한 상황”이라며 “법원행정처는 기관의 독립성을 이유로 해킹 사실을 숨기기에만 급급했다”라고 꼬집었다.
22대 국회에서 반드시 통과시켜야
박충권 의원은 “북한은 사이버 해킹을 통한 자금 마련을 위해서 IT 엘리트 양성에 집중적으로 투자하고 있다. 그런 상황에서, 국민 생활과 직결되는 사이버안보에 있어서 대법원 등의 행정기관도 예외가 돼서는 안 된다. 이번 사태와 같은 해킹의 재발 방지를 위한 범정부적 차원의 노력이 필요하다”라며 우려를 표명했다.
갈수록 독해지는 사이버공격을 막아낼 제대로 된 대응책이 없다는 건 보통 심각한 문제가 아니다. 그와 관련하여, 사이버 보안 전문가인 국방대학교 김정호 교수는 보안 정책의 획기적 전환을 위한 몇 가지 대책을 주문했다. 그는 사이버 공간에 저장‧유통되는 데이터별 보호 등급 기준의 재정립과 등급별 보호 대책의 구체화, 그리고 민간기술을 효과적으로 활용하여 암호화 체계의 적용 기준을 수시 업데이트해야 한다고 제안한다.
김 교수는 “한 단계 높은 차원의 사이버 정보보호 개념을 도입해야 한다. 일정한 보호 장벽 안에서 데이터를 보호하는 현행 정책은 작은 취약점만으로도 시스템 전체가 무력화될 가능성이 크기 때문에, 모든 컴퓨팅 과정의 신뢰성을 반복 검증하는 H/W 기반을 구현함으로써 기존 정책의 맹점을 보완해야 한다. 나아가 예견되는 미래 위협에 대응할 제도를 조기에 정착시켜야 한다”라고 주장했다.
사이버 보안의 중요성은 아무리 강조해도 지나치지 않다. 하물며 국가 주요 기관이라면 더욱 그렇다. 그런데도 국회는 무슨 이유에서인지 관련 법안의 통과를 미적대고 있다. 물론 새로운 보안 체계 구축에는 수많은 시간과 노력, 막대한 비용이 든다. 하지만 사이버 대란이 언제 닥칠지 모르는 상황에서 느긋하게 팔짱만 끼고 있는 건 명백한 직무유기다. 재앙적 사태를 막기 위한 정부와 국회의 분발을 촉구한다.
필자 소개
나병문(rabmna1958@naver.com)
-전국퇴직금융인협회 금융시장연구원 연구위원
-SN경영연구원장
-경영학박사, 전 우리은행 지점장

