보안
덴마크가 880만 명의 이름·주소·CPR 번호를 잃었다. 침입은 없었다 — 인가받은 기업의 접근 권한이 설계된 대로 쓰였을 뿐이다
덴마크 중앙인구등록부(CPR)에서 880만 명의 이름과 주소, CPR 번호가 유출됐다. 민간 기업의 정당한 접근 권한을 통해 한 달간 아무도 모르게 빠져나갔다. 등록부 자체의 방어선은 한 번도 뚫리지 않았다.
MAI
덴마크 연구·교육·디지털화부는 10월 5일 월요일, 중앙인구등록부(CPR)에 등록된 약 880만 명의 이름과 주소, CPR 번호가 권한 없는 제3자에게 넘어갔다고 발표했다. 이 등록부에는 1968년 제도가 시작된 이후 덴마크에 등록된 생존자와 사망자, 국외 이주자를 포함해 약 1,100만 건의 기록이 담겨 있다. 그 다섯 건 중 네 건이 지금 다른 사람의 손에 있다.
침입은 없었다. 부처 설명에 따르면 데이터는 CPR에 정당한 접근 권한을 가진 덴마크의 한 민간 기업을 통해 빠져나갔다. 그 기업의 적법한 권한으로, 정상적인 업무 절차라면 필요하지 않을 규모의 조회가 반복됐다. 접근은 9월 내내 이어졌고, 비정상적인 활동이 드러난 10월 2일에야 발견됐다. 해당 기업의 접근은 차단됐고 경찰이 수사에 착수했으며 데이터보호청(Datatilsynet)에도 통보됐다. 장관은 공개 발표 전에 의회(폴케팅) 산업·디지털화위원회에 보고했다.
"Det er en dybt alvorlig hændelse."(지극히 심각한 사안입니다) — 크리스티나 에겔룬, 연구·교육·디지털화부 장관
무엇이 빠져나갔고, 무엇은 아닌가
| 유출됨 | 유출되지 않음 |
|---|---|
| 성명 | 금융·세무 기록 |
| 주소 | 의료 기록 |
| CPR 번호(10자리 국가 식별번호) | 로그인 정보나 MitID 인증 자료 |
| 사망자·국외 이주자 기록 | 이름·주소 보호를 신청한 사람 |
오른쪽 아래의 예외 항목은 보기보다 무게가 크다. 이름·주소 보호(navne- og adressebeskyttelse)를 신청한 덴마크인 — 대개 소재가 알려지는 것을 두려워할 이유가 있는 사람들이다 — 은 유출 대상에 포함되지 않았다. 나머지 모두에게는 신원을 특정하는 핵심 세 가지가 사라진 셈이다.
이것이 대규모 신원 도용 사태로 번지지 않는 이유는 MitID다. 덴마크는 몇 년 전에 은행 거래와 행정 서비스, 전자 서명 같은 민감한 행위를 하드웨어와 앱에 기반한 2차 인증 뒤로 옮겼다. 거기서 CPR 번호는 인증 수단이 아니며, 번호를 안다고 해서 다른 사람으로 행동할 수는 없다. 현실적인 피해는 더 좁고 더 고약하다. 당신의 이름과 주소, CPR 번호를 이미 아는 전화 상대는 대단히 설득력 있게 들린다. 그리고 MitID 승인이 사회공학적으로 빼내지는 경로가 바로 그런 설득력 있는 전화다. 부처의 권고는 이 위협 모델을 그대로 반영한다. 전화나 이메일로 비밀번호나 인증 코드를 넘기지 말라는 것 — 상대가 당신의 개인정보를 알고 있더라도 말이다. 시민들에게는 sikkerdigital.dk와, 운영 시간을 오전 8시부터 자정까지로 연장한 국가 사이버 핫라인이 안내됐다.
무너진 것은 경계선이 아니라 모델이다
덴마크의 CPR은 유럽에서 가장 유용한 공공 인프라 가운데 하나다. 은행과 보험사, 임대인, 고용주, 의료기관, 그리고 수백 개 민간 기업이 여기에 조회한다. 권위 있는 단일 신원 등록부가 있으면 경제 활동에서 엄청난 마찰이 사라지기 때문이다. 그 유용성은 접근을 폭넓게 허용하는 대가로 얻어진다. 허가 하나하나가 등록부의 위험을 복제해, 등록부가 통제하지 못하는 보안 수준의 조직에 건네주는 일이다.
따라서 국가 인구등록부의 공격 표면은 등록부 자체가 아니다. 가장 약한 피허가자다. 덴마크 공영방송 DR의 보도는 이를 CPR 등록부에 대한 기록상 최대 규모의 침해로 보는 학계의 평가를 전했다. 그런데 그것은 등록부의 방어를 전혀 건드리지 않고 이뤄졌다 — 누군가 열어둔 문 안쪽에 서 있는 방식으로.
이 사실은 복구의 초점을 바꾼다. 장관이 지시한 CPR 시스템 전면 보안 점검은 CPR 시스템 자체에서 그리 많은 문제를 찾아내지 못할 것이다. 빠져 있던 통제는 한 층 위에 있다. 정당한 접근에 대한 조회량과 행위 패턴 모니터링이다. 피허가자가 갑자기 몇 주에 걸쳐 대량 자동 조회를 수행하면 한 달이 아니라 며칠 안에 경보가 울려야 한다. 정당한 접근도 접근이며, 유효한 자격 증명을 질문이 아니라 답으로 취급하는 것이 한 달간의 대량 추출을 평범한 트래픽처럼 보이게 만든다.
그 번호는 애초에 비밀이 아니었다
더 깊은 문제는 이번 사건보다 오래됐다. CPR 번호는 양립할 수 없는 두 역할을 동시에 한다. 어디서나 당신을 식별하는 열쇠이면서, 동시에 "정당한 상대라면 알고 낯선 사람은 모를 것"이라는 식으로 비공식적으로 반쯤 비밀처럼 취급돼 왔다. 그 전제는 유출마다, 서식마다, 협력업체마다 수년에 걸쳐 허물어져 왔다. 그리고 월요일을 기점으로 880만 명에 대해서는 완전히 끝났다.
건설적인 해석은 이렇다. 덴마크는 번호를 지키려는 시도를 멈추고, MitID로 시작한 설계를 끝까지 완성해야 한다. CPR 번호를 공개 식별자로 취급하고, 공격자가 이미 가지고 있다고 전제하며, 그것을 안다는 사실만으로 신뢰를 부여하는 지점을 어디에도 남기지 않는 것이다. CPR 번호를 본인 확인 질문으로 쓰는 덴마크 조직은 이번 주에 그만둬야 한다. 이는 데이터베이스를 지키는 방식의 변화가 아니라 신원을 증명하는 방식의 변화다. 그리고 다음 피허가자가 침해당해도 살아남는 해법은 이 형태뿐이다.
출처: 연구·교육·디지털화부 보도자료 · CPR-kontoret 공지 · BleepingComputer · Cybernews · The Irish Times · DR 실시간 보도 · DR 전문가 평가
커버 이미지: Foto: Uddannelses- og Forskningsministeriet.