TL;DR
- 덴마크 중앙인구등록부(CPR)에 접근할 수 있던 민간 기업의 권한이 악용돼 주민 약 600만 명보다 많은 880만 명의 개인정보가 노출됨.
- 유출 정보에는 이름, 주소, 식별번호와 기타 개인정보가 포함되며, 사망했거나 해외로 이주한 사람의 기록도 포함됨.
- CPR 관리 당국은 9월 중 비정상 활동을 파악하고 10월 2일 침해 사실을 인지했으며, 피해 규모를 주말 동안 확인함.
- 덴마크 법률은 정해진 조건에 따라 기업과 개인 사업자 등에게 CPR 정보 접근을 허용하며, 수령자는 GDPR과 덴마크 개인정보 보호법을 준수해야 함.
- 당국은 해당 기업의 접근을 차단하고 경찰 수사에 협조 중이며, CPR 번호를 새로 발급할지는 아직 결정되지 않음.
개인정보 유출 규모와 영향
- 신원이 밝혀지지 않은 당사자가 덴마크 민간 기업의 중앙인구등록부(CPR) 정당한 접근 권한을 악용해 약 880만 명의 이름, 주소, 식별번호와 기타 개인정보를 노출함.
- CPR 관리 당국은 성명서 [PDF]에서 9월 중 비정상 활동이 있었음을 10월 2일에 인지했으며, 주말 동안 침해 규모를 확인했다고 밝힘.
- 덴마크 인구는 약 600만 명이지만 등록부에는 약 1,100만 건의 기록이 있으며, 사망했거나 해외로 이주한 사람도 포함돼 피해 기록 수가 현재 인구보다 많음.
- 그린란드 거주자 5만 5,000명 이상도 의료, 세금 서비스, 은행 업무에 CPR 번호를 사용함.
- 이름과 주소 보호 등록을 선택한 사람들의 이름과 주소는 노출되지 않았다고 당국이 밝힘.
CPR 정보 접근 규정
- 덴마크 민간 기업은 덴마크 민사등록제도법 제38조 1항에 따라 CPR 데이터에 접근할 수 있으며, 접근 조건은 부처의 접근 약관 [PDF]에 규정됨.
- 접근 자격 대상에는 기업, 재단, 기타 법인과 사업을 영위하는 개인이 포함됨.
- 접근 대상은 사전에 개별적으로 특정한 사람들의 집단으로 제한되며, 정보를 받는 주체는 GDPR과 덴마크 개인정보 보호법에 따라 해당 정보를 처리할 법적 자격을 갖춰야 함.
- The Register는 이처럼 광범위한 접근 권한이 부여된 이유를 부처에 문의함.
당국 대응과 신원 확인 논쟁
- 디지털화 담당 장관 Christina Egelund는 전날 밤 TV 인터뷰에서 CPR 번호를 전면 재발급할지 판단하기에는 이르다고 밝힘. 재발급은 침해 이후 제안된 대응 방안 중 하나임.
- Egelund는 접근 권한이 악용된 기업을 “소규모”라고 묘사함.
- 덴마크 사이버 보안 전문가 Jan Kaastrup은 TV 2에 CPR 번호를 비밀정보로 취급하는 방식은 “잘못된” 접근이라고 말하며, 번호만으로 신원을 증명하는 것을 허용해서는 안 된다고 주장함.
“우리는 디지털화된 사회에 살고 있으므로 훨씬 더 나은 신원 확인 시스템을 갖춰야 함.”
- CPR 관리 당국은 해당 기업의 접근을 차단하고, 무슨 일이 있었는지 확인하기 위해 전문가와 관련 당국이 함께 조사 중이라고 밝힘.
- 당국은 덴마크 데이터 보호 기관에 침해 사실을 통보했으며, 경찰이 수사 중임.
댓글 (0)
로그인하면 이 기사에 내 생각을 남길 수 있어요