6일 열린 과학기술정보통신부 국정감사에서 국회 과방위 소속 한준호 의원(사진)은 증인으로 나선 홍관희 LG유플러스 CISO(전무)를 상대로 날 선 공방을 벌였다.
한국인터넷진흥원(KISA)의 통보 이후 벌어진 서버 폐기와 OS 재설치, 그리고 3개월이나 지체된 늑장 신고가 단순한 운영 미숙인지, 아니면 책임을 피하려는 ‘조직적 증거 인멸’인지가 쟁점의 핵심이었다.
공개된 정부 조사 결과는 파장이 작지 않다. KISA로부터 유출 정황을 공유받고도 침해 의심 서버는 폐기됐고, 계정관리(APPM) 서버 등 핵심 경로의 OS가 재설치됐다.
민관합동조사단조차 “자료가 훼손돼 고객정보 유출 여부를 규명할 수 없다”는 결론을 내렸고, 과기정통부와 개인정보위는 위계에 의한 공무집행방해 혐의로 경찰에 수사를 의뢰했다.
이를 겨냥한 한 의원의 비판은 매서웠다.
그는 “증거를 없앤 기업이 성실히 신고한 기업보다 가벼운 책임을 진다면 ‘해킹은 숨기는 게 답’이라는 최악의 선례가 남는다”며 경찰 수사로 고의 은폐가 입증될 경우 위약금 면제 등 강력한 행정 제재를 촉구했다.
나아가 기업이 증거를 훼손해 피해 규모 규명을 가로막을 경우 입증 책임을 전환하는 ‘유출 추정제’ 도입까지 꺼내 들었다.
동시에 한 의원은 이번 사태의 칼끝을 단순한 기업 처벌에만 두지 않았다. “수사 중이라는 핑계로 국회에서 기본적 사실조차 밝히지 않는 태도는 용납할 수 없다”며 불투명성을 꼬집는 한편, 기업의 일방적 주장 뒤에 숨겨진 구조적 빈틈을 밝히기 위해 “향후 KISA 국감에서 정부의 초기 조사와 대응 프로세스가 과연 적정했는지 규제 당국의 감시 실패 책임까지 철저히 짚겠다”는 입장을 분명히 했다.
기업의 은폐 의혹 규명과 함께 정부의 감독 부실까지 포괄해 책임을 묻겠다는 구상이다.
이 같은 국회와 당국의 압박을 지켜보는 해킹·보안 관계자들의 시각에는 분노와 함께 복잡한 실무적 시선이 엇갈린다.보안 실무 전문가들은 침해사고 대응(IR)의 기본 원칙 붕괴를 지적한다. 사고 인지 즉시 휘발성 데이터를 확보하고 법적 증거 능력을 갖춘 포렌식 이미지를 떠두는 것은 보안 실무의 기본 중의 기본이다.
한 보안업계 관계자는 “KISA 통보 이후 경로상의 주요 서버 OS를 밀고 폐기했다는 점은 내부 사고 대응 프로세스가 전무했거나, 고의적인 은폐 외에는 설명하기 힘든 비상식적 조치”라고 비판했다.
반면 대규모 엔터프라이즈 인프라를 다뤄본 한 운영 관계자는 내부 의사결정 체계의 난맥상을 짚는다. “복잡한 통신 시스템 특성상 악성코드 확산 차단과 서비스 연속성 확보를 위해 현장 엔지니어가 시스템을 성급히 초기화하는 실무적 판단 오류가 간혹 발생하기도 한다”면서도 “하지만 법무·대관 라인이 개입해 리스크 관리를 명분으로 3개월간 신고를 미루고 정보 공개를 통제한 것은 사태를 ‘조직적 은폐’ 프레임으로 몰고 간 결정적 패착”이라고 꼬집었다.
기술적 미숙함이었든 의도된 축소였든, 불투명성이 의혹을 키웠다는 해석이다.
국감장에서 홍 전무가 되풀이한 “수사 중이라 답변하기 어렵다”는 말은 결국 침해사고 대응의 투명성을 증명하지 못한 대기업의 초라한 자화상이었다.
서버를 포맷해 피해 증명을 어렵게 만든 기업이 규제의 빈틈을 빠져나가는 현실은 바뀌어야 한다.
한준호 의원의 지적처럼 기업의 증거보존 책임을 법제화하고, 정부 당국의 초기 대응 체계까지 메스를 대지 않는다면 ‘침묵과 삭제’를 택하는 기업의 방패는 결코 깨지지 않을 것이다.
이어 “증거를 없앤 기업이 성실히 신고한 기업보다 가벼운 책임을 진다면 ‘해킹은 숨기는 게 답’이라는 최악의 선례가 남는다”며 “경찰 수사로 고의적인 해킹 은폐가 드러나면 과기정통부는 위약금 면제 등 즉각적인 엄정 조치에 나서야 한다”고 촉구했다.
이번 사태를 계기로 침해사고 발생 이후 기업의 증거보존 책임을 강화하는 제도개선도 필요하다는 지적이다. 사고 발생 또는 의심 이후 기업이 조사에 필요한 서버·로그·전자기록을 고의로 조작·훼손·삭제·폐기해 실제 유출범위를 확인할 수 없게 한 경우, 그 불확실성을 이용자에게 떠넘기지 않도록 별도의 책임 기준을 마련해야 한다는 것이다.
한 의원은 이날 명확히 답변되지 않은 서버 폐기·OS 재설치 과정, 자료보존 여부, 침해사고 인지 이후 조치의 적정성 등에 대해 향후 KISA 국정감사에서 정부의 조사·대응 과정을 중심으로 추가 확인할 예정이다.

























































댓글
(0)