금융권을 중심으로 개인정보 보호 사고가 잇따르는 가운데 한국전력에서도 직원 정보가 외부 웹페이지에 노출되는 사고가 발생했다. 한전은 고객정보는 포함되지 않았다고 밝혔지만, 대규모 직원 정보가 공개된 만큼 정확한 경위와 추가 피해 여부를 확인하고 있다.
한국전력은 지난 1일 오후 3시 59분쯤 외부 웹페이지에서 직원 개인정보가 노출된 사실을 인지했다고 밝혔다. 노출된 정보에는 한전 직원 약 2만4천명의 이름과 소속, 전화번호 등이 포함된 것으로 파악됐다.
이번 사고는 한전 내부 시스템 전체가 해킹된 사실이 확인된 것이 아니라, 외부 웹페이지에 일부 직원 정보가 공개된 형태로 발생한 것으로 전해졌다. 다만 정보가 어떤 경로로 게시됐는지, 얼마나 오랫동안 외부에 노출됐는지, 제3자가 해당 정보를 내려받았는지는 아직 구체적으로 확인되지 않았다.
한전은 직원 정보 외에 고객 개인정보는 노출되지 않았다고 설명했다. 전력 사용량과 요금 납부 정보, 고객 연락처 등 일반 고객과 관련된 정보는 이번 사고 대상에 포함되지 않았다는 입장이다.
한전은 현재 유관기관과 함께 합동조사를 진행하는 동시에 자체 조사에도 착수했다. 외부 웹페이지 관리 과정에서 접근 권한이 제대로 통제됐는지, 개인정보가 게시된 경위와 보안 설정에 문제가 있었는지 등을 확인할 계획이다.
정보가 노출된 직원들에게는 피싱이나 스미싱, 사칭 전화 등 2차 피해 가능성에 대한 주의가 요구된다. 이름과 소속, 전화번호가 함께 노출될 경우 기관 관계자를 사칭해 악성 링크를 보내거나 내부 업무와 관련된 것처럼 접근할 가능성이 있기 때문이다.
특히 최근 금융회사와 공공기관을 대상으로 한 사이버 공격이 이어지면서 외부 홈페이지와 협력업체 서버, 업무 편의를 위해 활용하는 웹페이지 등 상대적으로 관리가 느슨한 영역이 보안 취약점으로 이용될 수 있다는 우려가 커지고 있다.
한전은 사고 원인을 조사한 뒤 재발 방지 대책을 마련하겠다고 밝혔다. 개인정보 접근 권한을 재점검하고 외부 웹페이지에 게시되는 자료의 사전 검수와 비식별화, 접속 기록 관리 등을 강화할 것으로 예상된다.
한전 관계자는 “직원 이외의 고객정보는 노출되지 않았다”며 “유관기관과의 합동 조사 및 자체 조사를 통해 원인을 파악하고 재발 방지 대책을 마련하겠다”고 말했다.
이번 사고는 금융회사뿐 아니라 공공기관과 대형 기업도 개인정보 보호 관리 대상에서 예외가 될 수 없다는 점을 보여준다. 한전의 조사 결과에 따라 단순 게시 오류인지, 외부 침입이나 관리체계의 문제인지가 향후 핵심 쟁점이 될 전망이다.
박현정 기자