공공기관 공문 내부 개인정보 및 모기업 직원 명단, 보험가입자 명단 등 노출
데일리시큐는 25일 ‘국내 의료기관 환자개인정보 및 진료정보 7천건 이상 구글 검색에 무방비 노출’이라는 제하의 기사를 통해 구글 검색만으로도 국내 의료기관에서 허술하게 관리하고 있던 개인정보들이 구글에 얼마나 많이 노출되고 있는지 전문가와 조사해 기사화했다. 조사 결과 대형 의료기관과 외주업체에서 허술하게 관리된 환자정보와 진료정보들이 상당수 엑셀파일 형태로 발견된 것이다. (관련기사: www.dailysecu.com/news_view.php?article_id=11005)이번에는 구글에 공공기관과 일반 기업들 개인정보들이 얼마나 있는지 인터넷보안전문가 허장녕 씨와 함께 조사해 봤다. 역시 많은 수는 아니지만 다양한 개인정보와 공문 형태의 파일들 속에 개인정보들이 다수 확인됐다. 행정자치부와 한국인터넷진흥원 등 관계 기관의 신속한 조치가 보안 필요하다. 단순히 파일 삭제에 그칠 것이 아니라 구글검색에 노출되지 않도록 웹사이트 보안에 대한 철저한 교육이 필요하다.
◇공공기관 공문속 개인정보 구글에 그대로 노출중
안동시에서 관리해야 할 문서 내부에 개인정보 구글에 노출
기획재정부에서 관리해야 할 문서 속에 개인정보 노출건
또 기획재정부에서 관리하는 저축의 날 행사에서 수상할 수상자 명단 39명의 주소, 직업, 이름, 주민등록번호 이외 상세한 자기 소개 등이 PDF 형태로 노출되고 있었다. 수상자의 상세한 개인 신상까지 알 수 있어 범죄의 표적이 될 위험이 크다.
강원도청에서 관리하는 신기술 특허 관련 문서에 포함된 개인정보 7건도 구글에 PDF형태로 노출되고 있었다. 신기술 개발자 이름과 주민등록번호, 상세주소 등이 포함돼 있었다.
이외에도 환경부 산하 한국환경공단에서 관리하는 봉사확인서에 10명의 개인정보가 노출되고 있었고, 전북 임실군에서 관리하는 건설업등록목록 엑셀파일 내에 11명의 이름, 주소, 주민등록번호, 전화번호 등이 노출되고 있었다.
◇기업들이 관리하는 개인정보 1천500여건 여전히 구글에 노출중
KMI에셋 직원 파일로 추정되는 개인정보 구글에 그대로 노출
롯데 플러스 알파 상해보험 피보험자 개인정보 파일 구글에 노출 중
또한 롯데 플러스 알파 상해보험 피보험자 명단도 구글에 노출되고 있었다. 총 220명의 명단이 포함된 엑셀파일이 구글에 방치되고 있으며 노출 항목은 이름, 주민등록번호, 학년, 성별, 휴대폰번호, 학교명 등이다. 주로 보험을 가입한 학생들 개인정보들이다. 얼마든지 2차 범죄에 악용될 소지가 있는 정보들이다.
이외에도 작지만 여러건의 개인정보들이 구글에 엑셀이나 워드 혹은 PDF 형태로 그대로 노출되고 있다는 것을 확인할 수 있었다. 특히 공공기관들은 개인정보보호에 더욱 앞장서야 할 기관들임에도 불구하고 여전히 구글 검색을 통해 노출되는 개인정보 조차도 차단하지 못하고 있는 실정이다. 행정자치부와 한국인터넷진흥원의 신속한 삭제 조치와 웹사이트 보안교육이 필요한 상황이다. 이번 조사 결과는 빙산의 일각일 수 있다. 다양한 검색 방법을 개발해 구글에 노출되는 개인정보를 찾아내 삭제조치하고 웹사이트 관리자들에 대한 보안교육도 더욱 철저히 이루어져야 할 것이다.
★정보보안 대표 미디어 데일리시큐!★
<데일리시큐 길민권 기자> mkgil@dailysecu.com
■ 보안 사건사고 제보 하기
★정보보안 대표 미디어 데일리시큐 / Dailysecu, Korea's leading security media!★
저작권자 © 데일리시큐 무단전재 및 재배포 금지