공지사항
서비스 안내, 업데이트 등 주요 사항을 전해드립니다.
개인정보 침해사고 재발 방지를 위한 보안 강화 대책 안내
11 시간 전
작성자 : 맑은소프트

안녕하세요
맑은소프트입니다.

이번 개인정보침해사고로 고객사에 피해를 드린 점 다시 한번 깊게 사과드립니다.

맑은소프트는 다시는 이런 사태가 발생하지 않도록 최선의 노력을 기울이고 있으며, 이번 일을 계기로 더욱 강도높은 보안을 적용하여 '최고의 보안LMS로 거듭나는 계기'로 삼으려 합니다.

이를 위하여 다음과 같은 조치를 시행하려 합니다.

1웹 보안체계 강화

Cloudflare 등 전문 보안 서비스를 활용하여 웹방화벽(WAF), 암호화 통신 및 외부 공격에 대한 방어체계를 강화하겠습니다.

외부에서 들어오는 모든 접속은 앞으로 서비스 서버에 닿기 전에 전문 보안 서비스를 먼저 거치게 됩니다. 이 단계에서 웹방화벽(WAF)이 요청을 하나하나 검사하여 해킹 시도로 판단되는 요청을 사전에 차단하고, 대량 접속을 유발해 서비스를 마비시키려는 공격도 함께 걸러냅니다. 또한 학습자와 관리자가 주고받는 아이디·비밀번호·개인정보 등은 모두 암호화된 상태로 전송되어, 전송 도중 정보를 가로채더라도 그 내용을 알아볼 수 없도록 보호됩니다.

2개인정보 암호화 및 암호화 키 관리 강화

개인정보 암호화 수준을 강화하고, 암호화 키는 전문 키 관리 서비스를 통해 시스템과 분리하여 안전하게 관리하겠습니다.

암호화된 개인정보는 이를 해독하는 암호화 키가 있어야만 읽을 수 있습니다. 따라서 데이터를 아무리 잘 암호화하더라도, 키가 데이터와 같은 곳에 보관되어 있다면 함께 탈취될 위험이 남습니다. 앞으로는 암호화 키를 서비스 시스템과 분리된 전문 키 관리 서비스에 별도로 보관합니다. 이를 통해 만일 데이터가 외부로 유출되는 상황이 발생하더라도, 키를 확보하지 못한 제3자는 그 내용을 해독할 수 없게 됩니다.

3웹서비스와 파일 저장영역 분리

웹서비스 영역과 사용자 업로드 파일 저장영역을 분리하여 악성 파일이나 웹쉘 등을 통한 서버 침해 가능성을 최소화하겠습니다.

LMS에는 과제·학습자료·이미지 등 사용자가 업로드하는 파일이 많습니다. 공격자는 이러한 업로드 기능을 악용하여 일반 파일로 위장한 원격 조종용 프로그램(웹쉘)을 올린 뒤, 이를 실행시켜 서버를 장악하려 시도하기도 합니다. 앞으로는 업로드된 파일을 서비스가 실행되는 서버와 분리된 별도의 저장소에 보관하고자 합니다. 이에 따라 악성 파일이 섞여 들어오더라도 서비스 서버 안에서는 실행될 수 없는 구조가 됩니다.

4고객사별 데이터 격리 및 접근통제 강화

고객사별 데이터의 격리를 강화하고 데이터베이스 인증정보와 접근권한을 보다 세분화하여, 특정 시스템이나 계정이 침해되더라도 피해가 다른 고객사로 확산되지 않도록 하겠습니다.

고객사별 데이터를 보다 엄격하게 분리하여 보관하고, 데이터베이스에 접속하는 계정과 인증정보 또한 고객사별·용도별로 나누어 관리하겠습니다. 각 계정에는 업무상 꼭 필요한 데이터에만 접근할 수 있는 최소한의 권한만 부여하려 합니다. 이렇게 하면 어느 한 영역에 문제가 발생하더라도 그 영향이 해당 범위 안에서 차단되어, 다른 고객사의 데이터로 번지지 않을 것입니다.

5관리자 및 주요 시스템 접근 보안 강화

관리자 계정에 대한 추가 인증, 접근권한 관리 및 접근경로 제한 등을 강화하여 중요 시스템에 대한 비인가 접근을 최소화하겠습니다.

관리자 계정은 다룰 수 있는 정보의 범위가 넓은 만큼 공격의 주요 표적이 됩니다. 이에 관리자 로그인 시 비밀번호 외에 추가 인증 절차를 거치도록 하여, 비밀번호가 유출되더라도 그것만으로는 접속할 수 없도록 하겠습니다. 또한 담당자별로 업무에 필요한 기능과 정보에만 접근하도록 권한을 나누어 정기적으로 점검하고, 중요 시스템은 사전에 허용된 경로를 통해서만 접속할 수 있도록 제한하겠습니다.

6보안 모니터링 및 취약점 관리 강화

주요 시스템의 보안 로그와 이상징후에 대한 모니터링을 강화하고, 정기적인 취약점 점검과 보안 개선을 지속적으로 수행하겠습니다.

주요 시스템의 접속 및 작업 기록(보안 로그)을 상시 분석하여, 평소와 다른 접속이나 비정상적인 데이터 조회와 같은 이상징후를 조기에 발견하고 신속하게 대응하겠습니다. 아울러 시스템의 보안 취약점을 정기적으로 점검하여, 외부에서 악용되기 전에 먼저 찾아내 보완하겠습니다. 이러한 점검은 일회성으로 그치지 않고 주기적으로 지속하겠습니다.

7개인정보 관리 및 파기체계 강화

개인정보의 수집, 이용, 보관 및 파기 전 과정에 대한 관리체계를 재정비하고, 특히 개인정보 보유기간과 계약 종료 후 데이터 파기 절차를 보다 철저하게 관리하겠습니다.

불필요하게 보관되는 개인정보는 그 자체로 위험 요소가 됩니다. 개인정보를 수집하는 시점부터 이용·보관을 거쳐 파기에 이르기까지 전 과정의 관리 기준을 다시 정비하겠습니다. 특히 보유기간이 지난 개인정보와 서비스 계약이 종료된 고객사의 데이터는 정해진 절차에 따라 확실하게 파기하여, 필요하지 않은 정보가 시스템에 남지 않도록 하겠습니다.

8개인정보 보호 내부 관리체계 및 교육 강화

개인정보 보호와 정보보안에 대한 내부 관리체계와 임직원 교육을 강화하겠습니다.

또한 고객사에도 개인정보 보호 및 안전한 서비스 이용을 위한 보안수칙과 관련 정보를 지속적으로 안내하고 필요한 교육과 자료 제공을 확대하겠습니다.

보안은 기술적 조치와 함께 이를 운영하는 사람의 관리가 뒷받침될 때 완성됩니다. 맑은소프트 임직원이 개인정보를 취급하는 기준을 재정립하고 정기적인 교육을 실시하겠습니다. 아울러 고객사에서 LMS를 안전하게 운영하실 수 있도록, 실무에 활용하실 수 있는 보안수칙과 교육 자료를 꾸준히 제공해 드리겠습니다.

맑은소프트는 9월 30일 KISA 침해사고 관련 조사를 진행하였으며, 10월 2일 KISA 개인정보 유출 관련 조사 및 자료를 제출할 예정입니다. 관련기관의 조사 및 요청사항에 성실히 협조하고 있으며, 추가 확인사항이 필요하는 경우 필요한 조치를 계속 진행할 예정입니다.

또한 고객사와 이용자에 대한 지원 및 후속조치를 위하여 최선의 노력을 기울이고 있습니다.

맑은소프트는 앞으로 지속적인 보안 투자와 점검을 통해 개인정보 보호 수준과 서비스의 안전성을 높여 나가겠습니다.

다시 한번 고객사 여러분께 깊이 사과드리며, 보내주신 신뢰를 회복할 수 있도록 끝까지 책임을 다하겠습니다.

감사합니다.

맑은소프트 드림

목록