[IT클로즈업] 통신사 ‘암호화’ 재차 도마위…보안·서비스품질 딜레마, 합의점은?

김영섭 KT 대표가 지난 24일 국회 과학기술정보방송통신위원회에서 개최된 '대규모 해킹 및 소비자 피해' 청문회에 출석해 인사하고 있다.
[디지털데일리 오병훈기자] 통신사들의 개인정보 유출 사고가 반복되는 가운데 서버나 통신망 단계의 보안 체계 허술함이 계속 지적되고 있다. 통신 인프라 특성상 외부에 노출되는 지점이 많은 만큼 각별한 보안 관리가 필요하지만, 여러 구간에서 취약점이 드러나면서 질타가 이어지고 있다.
전날(24일) 국회 과학기술정보방송통신위원회(이하 과방위)에서 열린 ‘대규모 해킹 및 소비자 피해’ 청문회에서는 김영섭 KT 대표를 향한 질타가 쏟아졌다. 과방위 소속 의원들은 김 대표에 ▲은폐 의혹 정황 ▲초소형 기지국(펨토셀) 등 인프라 관리 미흡 ▲보안 관리 미흡 등 다양한 주제로 비판의 목소리를 높였다.
◆초소형기지국 취약점 집중 성토…DB 기반 재인증 문제 대두
이 중 유심히 살펴볼만 한 관전 포인트로는 ‘암호화’ 문제가 있다. 아직 민관합동조사단의 조사가 진행 중이라 확정된 것은 없지만, 가입자식별번호(IMSI)나 단말식별번호(IMEI) 등이 빠져나간 통로로 사용된 초소형 기지국 관련 보안 문제가 청문회 내내 집중 성토 대상이 됐다.
미상의 초소형 기지국이 어떻게 KT 망에 붙어서 작동할 수 있었는지에 대해선 아직 원리가 정확히 규명되지 않았다. 하지만, 인증 절차 과정이 미흡했던 사실이 하나 둘 드러나고 있다. 특히, 정부에 따르면 초소형 기지국이 암호화 등 절차 없이 불법 가입자 단말기나 기지국과 연동돼 작동할 수 있었다는 점이 확인됐다.
류제명 과학기술정보통신부(이하 과기정통부) 2차관은 “지금 분명한 것은 KT가 기기별로 내장된 인증키를 확인하고 (기지국에) 붙였어야 되는데, 그런 확인 절차가 없었다는 것은 확인을 했다”고 설명했다.
단말기가 초소형 기지국을 거쳐 코어망에 접속하기 위해서는 여러 인증절차를 거치게 된다. 그 과정에서 통신사는 가입자 정보를 보호하기 위해 다양한 방식으로 인증키 방식 암호화를 설정하게 되는데, KT의 경우 그 코어망과 단말기 사이 중간 다리 역할을 하는 초소형 기지국이 문제가 됐다. KT 코어망에 암호화 없이 불법 초소형 기지국이 접속할 수 있는 형태로 운영된 것이 화근이었다.
이에 대해 KT는 최초 인증 과정에서 필요한 암호화 작업은 모두 거쳤다는 취지로 해명했다. 글로벌 통신표준화 기구 협의체인 ‘3GPP’에서 정한 암호화는 이미 진행했다는 것이다. 즉, 최초 접속 때 암호화에는 문제가 없었지만, 재인증 과정에서는 암호화 과정을 거치지 않고 최초 등록된 기지국 목록 데이터베이스(DB)를 기반으로 접속이 허용되는 식이다.
정리하면, 최초 인증 과정에서만 암호화 절차가 존재하고, 이후 재인증 과정에서는 최초 등록된 초소형 기지국 DB를 기반으로 접속을 허용해 온 것이다. 최초 인증 과정을 거쳤지만, 현재는 사용되지 않는 KT의 유휴 초소형 기지국을 활용해 이같은 불법 접속이 가능했을 것이란 추정이 나오는 배경이다.
구재형 KT네트워크기술본부장은 “한번 접속 및 인가 된 장비는 재인증 절차 없이 접속이 된다”며 “저희 펨토셀을 해킹해서 그 정보를 집어넣을 수도 있고, 기존에 쓰던 장비를 불법으로 신호 증폭해서 붙일 수도 있다”고 설명했다.
이에 초소형 기지국의 재접속 과정에 보안을 강화해야한다는 지적도 나온다. 재인증 절차에서도 인증키를 재생성하는 등 암호화 작업이 필요하는 등 이중삼중 보안책이 필요하다는 것이다.
최민희 의원(더불어민주당)은 “조사 결과 SK텔레콤은 장비가 재시동될 때 인증키가 재생성되고, 7일 이상 트래픽이 발생하지 않으면 차단하는 등 조치를 취한다”며 “LG유플러스도 30일 이상 트래픽 미발생 시 펨토셀은 차단하고 있다”고 말했다.
◆SKT도 암호화 문제됐는데...품질·안전·비용 삼중 딜레마
암호화 문제는 앞서 발생한 SK텔레콤 유심 데이터 유출 사태에서도 주목받은 바 있다. KT가 통신 네트워크 인프라 상 암호화 미흡이 문제가 됐다면, SK텔레콤의 경우 서버 내부 가입자 정보를 암호화하지 않은 채로 저장한 사실이 확인되면서 뭇매를 맞았다. 개인정보 자체에 대한 암호화가 돼 있지 않을 경우, 서버에 침투한 해커가 해당 정보를 그대로 사용할 수 있는 위험에 노출된다. 결과적으로 SK텔레콤은 이로 인해 개인정보보호위원회로부터 과징금 처분 결정을 받았다.
통신사가 매번 암호화 문제로 도마에 오르는 일이 반복되는 이유는 뭘까. 철저한 데이터 암호화를 통해 문제를 해결할 수는 없는 것일까.
일반적인 온라인 환경에서 서비스를 제공하는 여타 정보기술(IT) 기업과 달리 통신사는 기지국 등 직접적으로 인프라를 설치 관리하는 기업이다. 유심칩 데이터 유출사고나 무단 소액결제 사태와 같은 문제를 막기 위해선 내부 시스템 서버는 물론, 하드웨어 인프라 부분의 정보보호에도 이중 삼중 보안에 신경을 써야 한다.
물론, 기업도 할 말은 있다. 이중 삼중 보안을 통해 침해 위협을 차단할 수도 있겠지만, 서비스 속도나 비용 등 고려해야 할 부분이 많다. 특히 암호화 작업은 안전성을 높여주는 대신 트래픽 처리 속도가 낮아진다는 단점이 있다. 생성된 데이터를 암호화하기 위해 인증키를 생성하고, 데이터 처리 과정에서 다시 암호화를 해제하는 과정을 거쳐야 한다. 일반적인 트랙픽 대비 더 많은 부하가 더 걸리게 되고 서비스 속도 저하 문제로 이어진다.
이는 다시 비용 문제로 연결된다. 늘어난 트래픽을 제대로 처리를 위해 기업은 서버 증설 등 조치를 취해야 한다. 서버를 증설하기 위해서는 데이터센터를 확보하거나, 관련 하드웨어 업데이트 작업 등이 동반되며 이는 모두 기업에게 비용 부담으로 다가오게 된다. 결과적으로 기업 입장에서는 ▲서비스 품질과 직결되는 트래픽 속도 ▲암호화를 통한 안전 ▲각종 인프라 비용 문제 그 사이 균형을 맞추는 일이 최대 고민거리인 셈이다.
이에 보안 전문가들은 이번 사태를 계기로 단순히 ‘어느 지점에 암호화가 돼 있었냐’ 등을 따지기 보다는 기업의 암호화 체계 전반을 점검할 수 있는 환경 조성의 계기가 돼야 한다고 조언하고 있다. 경직된 제도적 체계보다는 전문가를 중심으로 구성된 협의체에서 지속적으로 ‘최소한 이 지점까지는 암호화가 돼야 한다’는 가이드라인이 유기적으로 업데이트 및 공유돼야 한다는 의견이다.
또, 이같은 논의가 시작되기 위해서는 구체적인 문제 제기와 논의가 전제돼야 한다는 목소리도 나온다. 이미 정보보안 문제는 수십년간 반복됐지만, 사고 당시에만 태스크포스(TF)를 구성하는 행보를 보일 뿐 실질적인 변화는 없었다는 비판 목소리다.
이경호 고려대학교 정보보호대학원 교수는 “컨트롤타워를 만들거나 TF를 구성하는 등 전형적인 이야기만 반복되는 상황”이라며 “이제는 구체적인 문제 풀이 방향 등에 대해 진지하게 논의를 시작해야 할 때”라고 강조했다.
[위클리템] 델, 중소기업 겨냥 ‘프로 에센셜’ 공개…벤큐 조위, 4K 무선 마우스 출시
2026-09-12 16:25:08홈플러스 수사 김병주 재소환…검찰, MBK 경영진 보강수사
2026-09-12 13:30:46KB금융, 양종희 대신 이재근…금융권 CEO 인선, ‘연임 공식’ 깨졌다 [이호연의 D톡스]
2026-09-12 13:09:02“美국채 5%·유가 100달러 압박”…비트코인 8만달러 아래로 [주간 블록체인]
2026-09-12 12:00:00코스피, 반도체 타고 힘실렸는데…‘호르무즈 파병’ 암초 어쩌나 [증시레이더]
2026-09-12 11:42:30