個人情報保護委員会(以下、個人情報委)は、個人情報保護法に違反したKTに対し、539億7900万円の過料を科した。フェムトセル管理の不備により個人情報が流出し、実際に少額決済の被害が発生したことに対する措置である。
個人情報委は、29日に第15回全体会議を開催し、KTに対する539億7900万円の過料を決定し、是正命令と改善勧告、処分結果の公表を議決したと30日に発表した。調査過程で虚偽の資料を提出し、関連ログを削除するなど調査を妨害した行為については告発することにした。また、調査着手前に関連サーバーを廃棄したLGユプラスに対しても捜査機関に捜査を依頼する。
個人情報委の調査結果によると、ハッカーは流出したKTのフェムトセルの認証書を複製し、自作のフェムトセルにインストールした後、KTの移動通信網に接続した。その後、利用者の端末と内部網の間で送受信される情報を傍受し、携帯電話の少額決済に悪用した。
この過程でKTの利用者1万6647人の携帯電話番号、加入者識別番号、端末識別番号などが流出した。この中で368人から約2億4000万円の無断少額決済被害が発生したことが確認された。
個人情報委は、KTが内部網に接続するフェムトセルの認証書の有効期限を10年に設定し、接続IPを制限しないなど基本的なアクセス管理を怠ったと判断した。また、未承認のフェムトセルの接続を検知・遮断する体制も整っておらず、ハッカーが約11ヶ月間KTの内部網に接続していたが、これを把握できなかったことが調査で明らかになった。
KTは別のマルウェア感染事故を認識しながらも政府に報告せず、個人情報流出の有無を適切に分析しなかった事実も確認された。その後、一部のサーバーログを削除し、個人情報委の調査過程で関連資料がないと虚偽の供述を行い、遅れて資料を提出するなど調査を妨害した状況も明らかになった。
個人情報委はKTに対し、フェムトセルを含む無線通信網機器の脆弱性点検や不正アクセス遮断などの安全措置を強化し、個人情報保護責任者の役割と責任を明確にするよう是正命令を出した。個人情報保護管理体制の認証範囲も移動通信ネットワークシステムまで拡大するよう改善を勧告した。
さらに、調査着手前に個人情報流出に関する証拠を隠蔽または廃棄する行為も処罰できるように個人情報保護法の改正を推進する。証拠隠蔽・廃棄時には全体売上高の3%に相当する過料を科し、調査不協力や是正命令不履行時には日売上高の0.3%を履行強制金として科す方針も策定する。
一方、LGユプラスは、役員および協力会社の従業員の個人情報が外部に流出した兆候が確認されたが、個人情報委の調査着手前に関連サーバーのオペレーティングシステムを再インストールするか、サーバーを廃棄したことが明らかになった。個人情報委はこれにより正確な流出経緯や追加被害の有無を確認することが難しくなったとして、公務執行妨害の疑いで捜査を依頼することにした。
宋京姫個人情報委委員長は「今回の処分が国民生活に不可欠なサービスを提供する通信業界全体のセキュリティ能力を強化する契機となるべきである」と述べ、「事故発生時に資料を隠蔽または縮小する行為が企業に重大な不利益をもたらすよう制度を改善する」と語った。
* この記事はAIによって翻訳されました。
亜洲日報の記事等を無断で複製、公衆送信 、翻案、配布することは禁じられています。
