[뉴스토마토 이지은 기자] 온라인동영상서비스(OTT) 티빙이 대규모 개인정보 유출 사고 이후 제로 트러스트 기반으로 보안 체계를 재구축합니다. 지난 5월 발생한 침해사고에서 개발자 접속키와 접근권한 관리 등의 취약점이 드러난 만큼 모든 접근을 검증하고 권한을 최소화하는 방향으로 보안 체계를 손질합니다. 인공지능(AI) 기반 보안관제와 클라우드 권한 진단 등 차세대 보안 기술 도입도 추진합니다.
23일 티빙은 철저한 접근 검증·최소 권한·침해 가정·지속 검증을 제로 트러스트 4대 핵심 원칙으로 정하고 서비스와 클라우드 환경 전반에 단계적으로 적용하고 있다고 밝혔습니다.
이번 조치는 지난 5월 발생한 대규모 개인정보 유출 사고 이후 마련한 보안 강화 대책의 일환입니다. 과학기술정보통신부 민관합동조사단 조사 결과 티빙에서는 중복 계정을 포함해 총 3954만개 계정의 정보가 유출됐으며, 이 가운데 로그인이 가능한 활성화 계정은 2206만개였습니다. 유출 정보에는 성명과 생년월일, 휴대전화번호, 이메일 주소, 연계정보(CI) 등이 포함됐습니다.
당시 공격자는 티빙 개발자의 개발환경 접속키를 탈취해 내부 개발환경에 침입한 뒤 소스코드에 저장돼 있던 운영환경 접속키를 확보해 클라우드와 이용자 데이터베이스(DB)까지 접근한 것으로 조사됐습니다. 소스코드에 운영환경 접속키 43개가 하드코딩되거나 평문으로 저장되는 등 접속키 관리와 접근통제의 취약점이 드러났습니다.
서울 마포구에 위치한 티빙 사무실. (사진=뉴시스)
이에 티빙은 우선 철저한 접근 검증을 위해 앱과 웹 전 구간에 인증 토큰 검증을 적용하고 구버전 앱의 강제 업데이트를 시행했습니다. 변조 앱을 탐지·차단하는 기술 적용도 검토합니다.
최소 권한 원칙에 따라 시스템과 서비스 접근 권한을 업무별로 세분화하고 권한 범위와 유효기간을 관리하는 방식으로 접근통제 체계도 강화합니다. 침해 가정을 바탕으로 침해 시나리오별 인시던트 대응 체계를 점검하고 대응 절차를 구체화했습니다.
클라우드 환경에 대한 지속 검증 체계도 마련했습니다. 이상 행위를 실시간 탐지하고 비정상 접근이 발생하면 알림을 받을 수 있도록 했습니다.
핵심 보안 영역에 대한 조치도 진행했습니다. 코드에 포함된 비밀정보를 전용 관리 시스템으로 옮기고 소스코드 저장 단계에서 비밀정보를 자동 차단하는 체계를 구축했습니다. 이상 접근 탐지 체계를 마련하고 전 임직원 PC에는 차세대 단말 보안 솔루션(EDR)을 적용했습니다.
고객 정보 보호를 위해 앱 서명키와 디지털저작권관리(DRM) 키도 전면 교체했습니다. 로그인과 세션 검증 구조를 고도화하고 비밀번호 저장 알고리즘을 비크립트(bcrypt) 기반으로 전환했습니다.
향후 보안체계 고도화도 이어갑니다. 자격증명 관리 도구와 소스코드 분석·취약점 관리 솔루션 도입을 검증하고 클라우드 계정과 권한 영역까지 모의해킹 및 취약점 진단 범위를 확대할 계획입니다. 외부 보안 전문가 등이 서비스 취약점을 찾아 신고하면 보상하는 버그바운티 도입도 검토합니다.
AI를 활용한 보안관제 체계 구축에도 나섭니다. 클라우드 보안 통합 점검 체계를 강화하는 동시에 AI 기반 보안 위협 탐지·차단 기술을 적용해 이상 징후를 조기에 발견하고 대응할 수 있는 체계를 구축한다는 방침입니다.
앞서 티빙은 침해사고 조사 결과 발표 당시 2030년까지 정보보호 투자를 직전 5년 대비 약 4배로 확대하고 보안 전문인력을 향후 5년간 3배 수준으로 확충하는 내용의 정보보호 강화 방안을 발표한 바 있습니다.
티빙 관계자는 "고객 정보 보호를 최우선 과제로 두고 보안 체계를 지속적으로 점검하며, 실제 조치로 이어질 수 있도록 보안 수준을 강화하고 있다"며 "제로 트러스트 원칙에 기반한 접근·권한 관리와 침해 대응 체계를 고도화하고, AI 기반 위협 탐지 등 차세대 보안 기술에 대한 투자도 지속해 보다 안전한 서비스 환경을 구축해 나가겠다"고 말했습니다.
이지은 기자 jieunee@etomato.com
이 기사는 뉴스토마토 보도준칙 및 윤리강령에 따라 김기성 편집국장이 최종 확인·수정했습니다.
ⓒ 맛있는 뉴스토마토, 무단 전재 - 재배포 금지