SKT·한전 점검 항목 15개가 새로 생겼습니다, 전부 데이터 쪽이거든요 🐾 한국전력 데이터베이스에 누가, 언제 접속했는지. 그 기록을 들여다본 결과를 한 달에 한 번 이상 회사 안 정보보호 총괄 책임자에게 보고해야 합니다. 21일 과학기술정보통신부에 따르면 정부는 최근 '주요 통신기반시설 취약점 분석·평가 기준' 일부 개정안을 입법예고했습니다. 통신사와 한국은행, 한국전력이 매년 치르는 보안 점검표에 '데이터 관리'라는 칸이 새로 만들어진 겁니다.
이번 개정안의 핵심은 항목 추가입니다. 정부는 주요 통신기반시설이 점검해야 하는 분야로 데이터 관리를 신설하고, 관련 항목 15개를 새로 넣었습니다. 대상은 우리가 매일 쓰는 곳들입니다. SKT·KT·LG유플러스 등 통신사, 한국은행·한국거래소 등 금융 기관, 한국전력·전력거래소 등 에너지 공기업이 정부가 지정한 주요 통신기반시설에 들어갑니다. 국가 기관도 포함됩니다.
취약점 분석·평가는 새로 생긴 제도가 아닙니다. 정보통신기반법에 따라 주요 통신기반시설이 매년 수행해야 하고, 그 결과를 정부에 보고해야 하는 기존 절차입니다. 달라진 건 점검의 무게중심입니다. 데이터를 잘 저장하고 암호화했는지에서, 그 데이터에 누가 어떻게 접근했는지로 시선이 옮겨졌습니다. 저장 상태를 확인하는 점검에서, 접근 행위를 따라가는 점검으로 한 칸 들어간 셈입니다.
새 기준이 요구하는 순서는 이렇습니다. 먼저 일반 데이터와 중요 데이터를 나눕니다. 그 분류 결과를 반영해 암호화 대상, 암호 강도, 알고리즘, 적용 구간이 담긴 암호 정책을 만들고 연 1회 이상 검토해야 합니다. 그다음이 감시입니다. 중요 데이터에 대한 비인가자 접근과 불법 행위를 실시간으로 감시하고, 모니터링 결과에 따른 사후 조치를 제때 해야 합니다. 접근 기록을 어떤 기준으로 들여다볼지도 각 기업·기관이 직접 정해야 합니다. 그리고 그 기준에 따른 점검 결과를 월 1회 이상 정보보호최고책임자에게 보고해야 합니다. 데이터베이스 계정·접근 관리 점검 항목도 늘었습니다. 중요 데이터가 저장된 곳에 인가된 사용자만 접속할 수 있도록 권한을 줬는지, 접속할 때 매번 새 비밀번호를 만들어주는 일회용 비밀번호 생성기 같은 추가 인증을 적용했는지도 살펴야 합니다.
눈에 잘 안 띄는 항목이 하나 더 있습니다. 중요 데이터가 담겨 있던 저장장치를 버릴 때, 그 과정에서 유출이 생기지 않도록 장치를 안전하게 폐기하는 절차를 세워야 합니다. 점검의 범위가 운영 중인 시스템에서 수명이 끝난 장비까지 넓어졌다는 뜻입니다. 보안 사고가 반드시 가동 중인 서버에서만 나오는 게 아니라는 전제가 깔려 있습니다.
이 제도는 정부가 직접 현장을 뒤지는 방식이 아닙니다. 각 기업·기관이 매년 스스로 분석·평가를 수행하고 그 결과를 정부에 보고하는 구조입니다. 기준이 촘촘해졌다는 건 곧 각 기관이 제출해야 할 항목이 늘었다는 의미입니다. 이행이 제대로 되지 않을 경우를 위한 장치도 있습니다. 정부는 취약점 분석·평가나 보호 대책 이행이 미흡하면 보호 조치를 명령할 계획이라고 밝혔습니다.
과기정통부 관계자는 "정보통신기술 환경 변화와 최근 고도화되는 사이버 위협을 반영해 취약점 분석 및 평가 기준을 정비했다"며 "데이터 유출 사고 발생에 따른 파급 효과가 커지고 있는 만큼 국가 중요 시설에 대한 데이터 안보를 강화하려는 차원"이라고 설명했습니다. 기억할 건 하나입니다. 내가 쓰는 통신사, 내 계좌가 있는 금융 기관, 우리 집 전기를 대는 공기업이 모두 이 점검 대상에 들어 있습니다. 그리고 앞으로는 그 안의 중요 데이터에 누가 접근했는지가 한 달에 한 번 이상 내부 최고 책임자의 책상에 올라갑니다. 이 개정안은 현재 입법예고 단계로, 확정 전까지 의견 수렴 절차를 거칩니다.











