스웨덴의 데이터 보호 당국인 스웨덴 개인정보보호청(IMY)이 IT 및 HR 소프트웨어 제공업체인 Miljödata에 대해 재정적 제재를 부과했다. 부실하게 검증된 방화벽 구성 요소와 관련된 랜섬웨어 공격으로 220만 명의 개인 데이터가 노출된 사건이었다. 이 사례는 데이터 보호 집행에서 반복적으로 나타나는 문제를 부각시킨다. 즉, 유출이 단일 기업 자체의 시스템이 아니라, 여러 조직을 대신해 민감한 정보를 위탁받은 공급업체에서 비롯된다는 점이다.

Miljödata 유출 사고에서 무슨 일이 있었나

IMY에 따르면, Miljödata는 취약한 방화벽 구성 요소를 인프라에 배포하기 전에 적절히 검증하지 못했다. 이 감독 소홀로 공격자들이 악용할 수 있는 틈이 생겼고, 결국 수백만 명의 개인 데이터를 침해한 랜섬웨어 사고로 이어졌다. Miljödata는 다른 조직에 HR 소프트웨어를 공급하기 때문에, 그 여파는 자사 고객 기반을 훨씬 넘어 그 조직들이 관리하는 직원 및 개인 기록까지 확산되었다.

이는 대규모 유출 사고에서 익숙한 형태다. 단일 공급업체의 취약한 연결고리가 외부로 연쇄되어, 자신의 데이터를 보호할 책임이 있는 회사의 이름조차 들어본 적 없는 사람들에게까지 영향을 미친다. 이는 최근 다른 사건들에서도 나타난 것과 같은 역학이다. Origin Energy 유출 사고에서는 수십만 명의 고객 개인정보가 제3자 시스템을 통해 접근되었고, 프랑스의 Cegedim Santé 유출 사고에서는 의료 소프트웨어 제공업체의 침해로 해당국 보건부와 연결된 수백만 건의 의료 기록이 노출되었다.

IMY가 Miljödata에 벌금을 부과한 이유

GDPR에 따라, 개인 데이터를 처리하는 조직은 이를 보호하기 위한 적절한 기술적·조직적 조치를 시행해야 하며, 여기에는 의존하는 소프트웨어 및 하드웨어 구성 요소의 적절한 검증도 포함된다. IMY의 결정은 Miljödata가 그 기준을 충족하지 못했다는 점에 초점을 맞추고 있다. 유출의 핵심에 있던 방화벽 구성 요소는 취약점이 있는 것으로 알려져 있었지만, 이 정도 규모의 데이터를 다루는 회사에 대해 규제 당국이 기대하는 검증 없이 사용되었다는 것이다.

이 벌금은 규제 당국이 유출 통지에 이름이 드러나는 최종 사용자 조직만이 아니라 인프라 및 소프트웨어 공급업체에도 책임을 물을 의지가 있다는 명확한 신호를 보낸다. 대규모 고객 기반에 HR, 급여 또는 기타 백엔드 시스템을 공급하는 기업들에게 Miljödata 사례는 제3자 구성 요소에 대한 보안 실사가 선택 사항이 아니라는 점을 상기시킨다. 패치되지 않았거나 제대로 평가되지 않은 소프트웨어 하나가 잘못이 있는 공급업체와 직접적인 관계가 없는 사람들의 데이터를 노출시킬 수 있다.

제3자 유출 사고에서 커지는 패턴

Miljödata 사건은 고객이나 직원의 데이터가 궁극적으로 노출되는 조직 자체보다 소프트웨어 공급업체에서 비롯되는 대규모 유출의 더 넓은 추세에 속한다. 환자 기록에 영향을 미친 CareCloud 유출 사고와 Suno 데이터 유출 사고를 둘러싼 지연된 공개는 모두 취약한 제3자 플랫폼이 대중이 알게 되기 훨씬 전에 수백만 명을 조용히 위험에 빠뜨릴 수 있음을 보여준다.

이러한 사례가 영향을 받은 개인들에게 특히 답답한 이유는 통제력의 부재다. Miljödata의 시스템을 통해 HR 데이터가 관리된 직원들은 고용주가 어떤 공급업체를 선택했는지 또는 그 공급업체가 인프라를 어떻게 보호했는지에 대해 발언권이 없었을 가능성이 높다. 다른 곳의 유사한 제3자 유출로 영향을 받은 고객과 환자들도 마찬가지다. Miljödata에 부과된 것과 같은 규제 벌금은 개인 자신이 직접적인 영향력을 행사할 수 없을 때 공급업체를 더 나은 관행으로 이끌 수 있는 몇 안 되는 메커니즘 중 하나다.

이것이 당신에게 의미하는 것

Miljödata와 같은 시스템을 통해 데이터가 처리되었을 수 있는 직원, 고객 또는 환자라면, 개인적으로 이 유출을 막기 위해 할 수 있었던 일은 거의 없지만, 지금 취할 수 있는 조치들은 있다. 고용주나 Miljödata의 HR 소프트웨어를 사용했을 수 있는 조직으로부터의 유출 통지를 주시하고, 사고에 관한 모든 커뮤니케이션을 어떤 데이터가 노출되었는지 검토할 기회로 삼아라. 금융 또는 신원 정보가 유출에 포함되었다면, 계좌와 신용 활동에서 비정상적인 오용 징후가 있는지 모니터링하는 것을 고려하라.

더 넓게 보면, 이 사례는 고용주, 의료 제공자 또는 공공요금 업체 등 상호작용하는 조직이 의존하는 소프트웨어 공급업체를 어떻게 검증하는지에 대해 질문할 것을 상기시켜 주는 유용한 계기다. 데이터 보호는 공급망에서 가장 약한 연결고리만큼만 강하며, 그 약한 연결고리는 점점 더 정보를 직접 신뢰하는 조직이 아니라 제3자 공급업체가 되고 있다.

핵심 요점

  • 스웨덴 IMY는 부적절하게 검증된 방화벽 구성 요소와 관련된 랜섬웨어 공격으로 220만 명의 데이터가 노출된 후 Miljödata에 벌금을 부과했다.
  • 이 유출은 공급업체의 보안 실패가 공급업체 자체와 직접적인 관계가 없는 사람들에게까지 연쇄적으로 영향을 미칠 수 있음을 보여준다.
  • Miljödata의 시스템을 통해 데이터가 처리되었다고 생각된다면, 공식 유출 통지를 모니터링하고 계좌에서 의심스러운 활동이 있는지 주시하라.
  • 최종 사용자 기업뿐만 아니라 소프트웨어 공급업체에 대한 규제 벌금은 GDPR에 따라 전체 데이터 공급망에 책임을 묻으려는 더 넓은 움직임을 시사한다.

이와 같은 유출이 계속해서 드러남에 따라, 데이터가 제3자 시스템을 통해 어떻게 이동하는지에 대해 정보를 유지하고, 신뢰하는 조직이 강력한 공급업체 보안을 요구하도록 압박하는 것이 자신을 보호하는 가장 실용적인 방법 중 하나로 남아 있다.