데이터, 비즈니스, 기업보안에 이르기까지 인텔렉추얼데이터의 전
문가들이 이야기하는 최신의 정보와 의견을 확인해보세요.
eDiscovery
안녕하세요. 인텔렉추얼데이터입니다. 최근 연예계에서 핫한 이슈 중 하나가 바로 아이브 장원영과 유튜버 탈덕수용소 간 1억 소송입니다. 기존에도 많은 유튜버들이 인기 있는 연예인들에 대한 루머 등을 무분별하게 영상 콘텐츠로 제작하는 사례들은 많았지만 처벌이나 손해배상으로 이어지는 경우는 많지 않았습니다.그런데 이번 소송에서는 유튜브가 탈덕수용소의 신상을 미국 법원을 통해 공개함으로써 기존 연예인-유튜버 소송과는 다른 결과로 이어지고 있습니다. 더불어 신상공개에 결정적인 역할을 한 미국의 e디스커버리 제도가 관심과 주목을 끌고 있습니다. 국내 기업을 위한 e디스커버리 전문 기업, 인테렉추얼데이터가 이번 사건의 핵심, e디스커버리의 모든 궁금증을 해소해드리겠습니다.허위사실 유포 유튜버의 처벌이 어려웠던 이유우선 탈덕수용소처럼 논란이 되는 콘텐츠를 생산하는 유튜버들을 처벌하기 어려웠던 이유부터 간단히 살펴보겠습니다. 국내법 상 방송 등의 매체로 명백한 허위사실을 유포하는 경우, 정보통신법상 명예훼손죄 등이 성립할 수 있습니다. 하지만 유튜브는 방송으로 분류되지 않아 방송법의 규제를 받지 않고, 유튜브 자체 심의 규정을 통해 유해 콘텐츠를 차단하거나 신고, 모니터링을 기반으로 콘텐츠를 삭제하는 등의 후속 조치를 합니다. 이 경우 콘텐츠를 제한할 수는 있으나 피해자가 가해자를 처벌할 강제력은 없다는 문제가 있습니다.이에 재판을 통해 처벌이나 손해배상을 제기하려고 해도 미국에 본사가 있는 유튜브의 특성 상 해당 계정 소유주의 신상을 파악하는 것이나 현지에서 수사를 진행하는 것 모두 매우 어려운 상황입니다. 바로 이런 점을 악용해 유튜브를 통해 허위사실을 유포하고 이득을 취하는 사람들이 지속적으로 생기고 있는 실정입니다.e디스커버리 그리고 디스커버리 제도란?그런데 장원영 소속사와 탈덕수용소간 소송에서는 어떻게 유튜버의 신상을 밝혀낼 수 있었을까요? 핵심은 바로 미국의 디스커버리(증거개시) 제도입니다. 우선 디스커버리(증거개시) 제도는 e디스커버리(전자증거개시) 제도의 상위 개념입니다. 디스커버리 제도는 국내에서는 생소하지만 미국 등 영미법 체계 하의 국가에서 민사소송을 진행할 때 필수적으로 거치는 과정입니다. 본 소송이 시작되기 전 피고와 원고 모두 자신이 가진 재판 관련 정보를 완전히 투명하게 공개하고 상호 확인하는 절차를 디스커버리라고 합니다. 그 중에서도 전자문서, 이메일, 데이터베이스 등 전자적인 증거개시 절차를 e디스커버리라고 부릅니다. 이런 과정을 통해 본 소송이 시작되기 전이라도 귀책사유를 명확하게 상호 확인할 수 있고, 많은 경우 재판 전 상호 합의를 유도하여 재판의 절차와 비용을 절감하는 효과도 있습니다.원고와 피고가 모두 정직하게 정보를 공개하는 것이 가능할까?e디스커버리 제도가 없는 우리나라 소송의 경우 원고와 피고 모두 자신에게 유리한 증거는 직접 수집해서 법원에 제출해야만 증거로서 인정받을 수 있습니다. 필연적으로 소송의 양측은 자신에게 불리한 증거를 절대 공개하지 않기 때문에 결정적인 증거를 찾는 일은 매우 어렵습니다.그렇다면 e디스커버리 제도가 있더라도 자신에게 불리한 정보는 공개하지 않는 것을 것이라고 예상하기 쉽습니다. 물론 미국 재판 사례 중에도 불리한 증거를 고의로 숨기거나, 혹은 유리한 증거를 조작하여 공개하는 사례가 존재합니다. 하지만 이런 사실이 발각되는 경우 사안의 중요성에 따라 징벌적 벌금에서부터 최악의 경우 재판 패소까지 매우 강력한 제재(Sanction)을 받을 수 있기 때문에 서로 공정하게 증거를 개시하는 것이 일반적입니다.탈덕수용소의 정체를 밝힌 방법, e디스커버리 제도이제 e디스커버리 제도를 이해하셨다면 이번 소송에서 탈덕수용소의 신상이 밝혀진 방법도 쉽게 이해하실 수 있을 것입니다. 아이브 소속사는 미국 법원에 소송을 제기한 후 e디스커버리를 통해 공개된 탈덕수용소 운영자의 신상 정보를 취득할 수 있었습니다.앞서 e디스커버리에 대해 설명드린 것처럼 증거개시의 모든 정보는 투명하고 공정하게 공개되어야 하고, 고의로 정보를 숨기거나 왜곡할 수 없기 때문에 정확한 신상 정보를 획득할 수 있었던 것입니다. 이렇게 얻게 된 신상 정보를 기반으로 손해배상 소송을 진행해 장원영 소속사는 결국 1억 손해배상 소송에서 승소하게 되었습니다.한국형 e디스커버리 도입에 대한 논의 활발이번 소송 건은 연예인 소송 과정 중 신상 정보 공개를 위해 e디스커버리 제도가 사용되었지만, 미국의 민사 소송, 특히 특허 소송과 같이 첨예하게 대립하는 소송 과정에서 증거개시제도는 매우 효율적으로 활용되고 있습니다. 무엇보다 이런 이유로 한국형 증거개시제도의 도입을 추진하는 목소리도 커지고 있습니다. 현재 국내 법원에서 민사 소송을 진행하는 경우 원고와 피고 양측의 증거 수집, 검토, 채택의 과정에서 매우 오랜 기간이 소요되기 때문에 효율적인 재판 진행에 어려움을 겪고 있습니다. 이 때문에 국내 기업 간의 특허소송을 미국에서 진행하는 경우도 있습니다.한국형 증거개시제도가 도입된다면 국내 민사 소송의 효율성과 투명성이 높아지는 계기가 될 것입니다. 다만 법률과 제도 개정 등 많은 과정이 필요하기 때문에 도입에 다소 시간이 필요한 것으로 생각됩니다.
Oct 08 2024
새로운 '토스트' 취약점이 공개되었습니다. 토스트란 PC 화면 하단에서 토스트처럼 톡 튀어나오는 팝업 알림을 말하는데요. 주로 프로그램과 함께 설치되는 광고 실행 프로그램에서 사용됩니다. 해당 취약점은 CVE-2024-38178로 윈도우 스크립팅 엔진에서 발생하는 원격 코드 실행 취약점입니다. 이번 취약점은 안랩과 국가사이버안보센터(NCSC, National Cyber Security Center)가 함께 분석, 결과를 발표하게 되었는데요. 해당 취약점은 윈도우 최신 보안 패치를 통해 해소되었으니 최신 업데이트를 당부드립니다. 이 취약점을 악용한 배후에는 북한의 해킹 조직인 TA-RedAnt가 있다고 추정되고 있습니다. 과거 북한 관련 인물들을 대상으로 해킹 메일, 모바일 앱(APK), IE 취약점 등을 이용해 공격한 사례가 있기 때문입니다.사용률이 떨어진 IE의 취약점이 공격 목표가 된 이유그런데 이상합니다. CVE-2024-38178은 인터넷 익스플로러(IE)의 자바스크립트 엔진(jscript9.dll)을 통한 공격을 한다고 하는데요. IE는 거의 퇴출된 것 아닐까요? 그렇지만은 않습니다. 쉽게 인식하지 못하는 익스플로러가 아직 남아있기 때문입니다. 바로 토스트인데요. 요즘 쓰이는 대부분의 프로그램은 광고를 하드코딩 하지 않고 CDN에서 다운로드를 한 뒤에 보여주게 됩니다. 다양한 광고를 광고주의 요구에 맞춰서 바로바로 보여주기 위해서죠. 이 광고를 표시할 때 콘텐츠를 다운로드 후 WebView(웹뷰) 기능을 사용해 광고를 보여줍니다. 구현도 쉽고, 하이퍼링크와 이미지만 받으면 되니까 관리하기도 좋거든요. 이 웹뷰는 윈도우 프로그램에서는 대부분 IE 기반으로 작동하게 됩니다. 특히 과거에 만들어진 프로그램일수록 더 그렇되. 이렇게 되면 IE에서 발생하는 취약점이 해당 프로그램에서도 똑같이 발생하게 됩니다.토스트 광고 프로그램은 선택된 광고 대행사 서버에서 컨텐츠를 다운로드 받아 팝업 창 형태로 표시합니다. 이때 서버는 광고 컨텐츠가 포함된 HTML과 JavaScript를 응답 값으로 주는데, Toast 광고 프로그램은 해당 응답 값을 IE 브라우저 또는 웹뷰 모듈을 통해 그려내어 팝업 광고창을 표시하게 됩니다. 그런데 구버전 자바스크립트 엔진에는 Type Confusion 취약점이 존재하는데요. Type Confusion 취약점은 메모리에 할당된 데이터의 실제 타입과 프로그램이 해석하는 타입이 일치하지 않을 때 발생하는 오류입니다.문제 인지를 늦춘 자바스크립트의 기술적 특성특히 자바스크립트는 그 특성 때문에 쉽게 문제를 알아채기 힘들었는데요. JIT이라는 컴파일링 방식 때문입니다. JIT이란 Just-In-Time을 말하는데요. 대부분의 응용 프로그램은 소스코드 그 자체는 배포하지 않습니다. 대신 소스 코드와 다양한 라이브러리를 컴파일하여 실행 프로그램의 형태로 배포하는거죠. 하지만 웹 환경은 다릅니다. 화면에 그려내는 빠른 속도가 더 중요하기 때문에 소스 코드를 전송하고, 브라우저 안에 있는 자바스크립트 엔진이 직접 컴파일러링을 수행해서 실시간으로 프로그램을 만드는거죠. 마이크로소프트에서 사용하는 엔진은 차크라 엔진인데요. 이 차크라 엔진에서는 소스 코드에 있는 함수의 데이터 유형(Type information) 및 호출 횟수(Invocation counts)와 같은 정보를 분석, 함수의 프로파일을 생성합니다. 여기서 최적화된 기계 코드인 JIT’ed code를 생성, 여러 번 호출되는 코드가 탐지되면 바이트코드를 실행하는 대신 JIT’ed code를 실행하여 더 빠르게 프로그램을 동작시킬 수 있게 되죠.이 JIT’ed Code에서 문제가 발생합니다. 사람과 달리 기계는 아직 시큐어코딩의 개념이 없기 때문에 생성된 함수는 취약점에 노출될 수 있습니다. 매개변수(Parameter)로 정수형 변수(Integer value)를 입력 받는 함수가 있다고 가정해봅시다. 이 함수가 자주 호출되면. 차크라 엔진은 이를 여러번 호출되는 코드, 즉 hot 코드로 간주하고 정수형 변수를 전달받는 기계 코드를 만들게 됩니다. 자연스럽게 변수가 받는 파라미터의 데이터 유형을 정수로 예측하게 되죠. 이 때 매개변수를 정수가 아닌 다른 데이터 유형으로 전달하게 되면 Type Confusion이 발생, 이 오류를 악용하여 임의의 메모리 영역에 읽기 및 쓰기가 가능하게 됩니다. 공격자는 이 메모리 영역에 악성 코드를 적재, 실행하는 겁니다.키오스크 등 구형 윈도우 OS 사용 시스템의 공통 취약점이번에도 해커 그룹은 지원이 종료된 취약한 IE 브라우저의 엔진(jscript9.dll)을 사용하고 있는 토스트 광고 프로그램을 최초 침투 지점으로 악용했습니다. 지난 2022년 6월 IE 지원은 종료되었지만, 여전히 IE를 사용하고 있는 일부 윈도우 어플리케이션을 노린 공격이 꾸준히 발견되고 있어 주의가 필요합니다. 토스트뿐만 아닙니다. 키오스크와 같이 윈도우 OS가 임베딩 된 시스템 중 다수가 업데이트 없이 과거 버전을 꾸준히 쓰고 있는데요. 메뉴 정보 등을 받아오기 위해 키오스크 역시 인터넷에 연결되어 있다는 점을 생각해본다면 이 취약점이 생각보다 문제가 될 수 있음을 어렵지 않게 짐작할 수 있습니다.실제로 공격자는 특정 토스트 광고 프로그램이 광고 콘텐츠를 다운로드 할 때 지원이 종료된 취약한 IE 모듈을 사용한다는 점을 악용, 토스트 광고 프로그램이 광고 콘텐츠를 받아오는 국내 광고 대행사의 서버를 공격해 권한을 획득하고 광고 콘텐츠 관련 스크립트에 취약점 코드를 넣어 퍼트렸습니다. 이제 광고 스크립트를 받은 PC는 악성코드에 감염될 수 있게 된거죠. 공격자는 감염된 PC에 원격 명령을 내려 정보를 빼내거나 다른 시스템을 공격했습니다.이 악성 코드는 RokRAT 계열로 Ruby 스크립트를 통해 악성 코드를 수행하게 됩니다. 한번 광고 프로그램이 실행되어 악성코드가 배포되면 쉘 코드가 수행되는데요. 쉘 코드는 쉘 코드는 경유지로 쓰이는 클라우드 서버에서 1차 악성코드를 다운로드 받아 윈도우 탐색기 프로세스인 explorer.exe에 주입합니다. 이 악성코드는 먼저 실행되는 PC의 바탕화면과 작업표시줄에 등록된 파일, 실행 중인 프로세스를 분석하여 안티바이러스나 악성코드 분석도구가 있는지 확인하고, 분석도구가 없다면 2차 악성코드를 받아 시스템 정보를 수집, 해커에게 전송한 뒤 3차 악성코드를 받습니다. 3차 악성코드가 되어서야 본격적으로 악성코드의 본체 코드를 받고 Ruby Standalone 파일을 다운로드 받아 지속적인 공격이 가능하도록 시스템을 장악하기 시작합니다.북한 해커 소행으로 의심되는 악성코드! 최신 보안 패치와 사용자 주의 필요!이번에 확인된 RokRAT 계열의 악성코드는 과거 2020년, 대북 관련 사이트가 워터링 홀 공격을 받으며 유포되었던 코드와 진행방식이 동일한데요. 공격 대상의 정보를 탈취하고 탈취한 정보를 클라우드 서비스로 전송하는 역할 및 공격자로 하여금 원격 명령을 실행할 수 있게 하는 창구의 역할로 만드는 거죠. 특히 이번 공격은 프로그램 내부에 쓰이고 있는 낡은 IE 웹뷰 모듈을 목표로 한 것으로, 해당 취약점은 지난 8월 정기 패치를 통해 공식 CVE 코드(CVE-2024-38178, CVSS 7.5)가 발급되고, Jscrpit9.dll에 대한 패치가 배포되어 업데이트를 진행한다면 더 이상 피해는 발생하지 않겠지만 사용자가 토스트형 배너를 사용하는 프로그램에 대한 주의를 기울이지 않는다면 피해 예방을 위해 사용자가 아무리 운영체제 및 소프트웨어 등의 보안 패치 업데이트를 진행하더라도 피해를 입을 수 있다는 점에서 더욱 주의가 필요합니다.마이크로소프트측은 패치와 함께 "러시아, 중국, 이란, 북한의 위협 행위자들이 정부 및 기타 민감한 조직에 대한 공급망 공격을 수행하기 위해 IT 제품 및 서비스에 대한 접근을 추구했다"고 하면서 사업자금을 확보하기 위해 "2017년 이후 30억 달러 규모의 암호화폐를 훔쳤다"고 말했습니다. 북한은 2023년 한 해에만 6억 달러에서 10억 달러에 이르는 자금 탈취 사건에 연루, 여기서 훔친 자금을 통해 핵과 미사일 프로그램 재원의 절반 이상을 충당한 것으로 알려져 있는데요. MS는 보고서를 통해 북한은 해킹과 함께 랜섬웨어 사업에도 뛰어들고 있으며, 변종 랜섬웨어를 통해 얻은 수익과 기술을 통해 미국과 한국의 항공우주 및 방위 산업 조직에도 지속적으로 공격을 가하는 등의 영향을 미치고 있다고 지적했습니다.
Oct 25 2024
영미법 상 민사 소송에서 필수적인 절차로 진행하는 전자증거개시 제도, 국내 기업들도 해외, 특히 미국에서 소송을 진행하는 경우가 많아지면서 제도에 대한 관심이 높아지고 있습니다. 국내 소송에서는 존재하지 않는 제도이다 보니 다소 낯설기도 하고, 이해가 안되는 부분도 아직 많는 것 같습니다. 오늘은 그 중에서도 전자증거개시 규정을 어길 경우 발생할 수 있는 일들을 살펴보고자 합니다.소송 당사자가 스스로 불리한 증거를 공개한다고?국내 소송 기준으로 쉽게 이해 혹은 납득이 안되는 부분은 대부분 스스로 증거를 공개하는 디스커버리의 방식일 것입니다. 국내 민사소송에서는 각 소송 당사자가 자신이 필요로 하는 증거를 직접 수집하여 법원에 제출하지만, 미국 민사소송에서는 각자 자신이 가지고 있는 소송 관련 증거를 스스로 정리해서 제출해야 합니다.물론 제출하는 증거 속에는 당사자에게 유리한 내용도, 불리한 내용도 포함되게 됩니다. 미국 소송 당사자인 양측이 소송에 필요한 모든 정보를 완전히 공개하기 때문에 국내 소송과 달리 증거 수집의 절차와 시간을 단축할 수 있습니다.만약 불리한 증거를 숨기거나 조작한다면 어떻게 될까?이런 미국 민사소송의 증거 수집을 위한 전자증거개시 절차를 알게 되면 당연한 의문이 하나 들게 됩니다. 증거를 숨기거나 조작할수도 있지 않을까? 하는 의문 말입니다. 특히 전자증거는 종이로 된 서류보다 조작이나 파기가 더 쉽기 때문에 전자증거개시를 회피하고자 하는 유혹이 더 강할 수 있습니다. 만약 진행하는 민사소송이 수백억, 수천억원대 규모라면 더더욱 재판의 결과를 좌우할 증거를 제출하지 않거나 조작하고 싶지 않을까요?물론 미국 법원에서도 소송 중 전자증거개시 규칙을 위반한 사례가 있기는 합니다. 하지만 생각보다 위반 사례가 많은 편은 아니며, 대부분의 전자증거개시 절차는 완전히 투명하게 상호 정보를 공개하는 것이 일반적입니다.고의로 전자증거개시 절차와 규칙을 위반하면? 벌금부터 최대 패소까지!이처럼 전자증거개시를 철저하게 지키는 배경에는 여러가지 이유가 있겠지만, 아마도 가장 큰 이유는 위반 시 아주 강력한 제재(Sanction)가 가해지기 때문일 것입니다. 미국 소송 중 전자증거개시에 관한 규정을 제대로 이행하지 않을 경우 가해지는 제재는 사안의 경중에 따라 매우 다양합니다. 징벌적 벌금 및 상대방 소송 비용에 대한 벌금을 부과하는 제재, 특정 주장 또는 반론을 금지하거나 법원에 증거 관련 사안의 제출을 금지하는 ‘의의/방어 제지’ 그리고 판사가 공식적으로 배심원에게 ‘불리한 사실’로 추정하도록 지시하는 ‘불리한 추정’ 등의 제재가 있습니다. 이 중에서도 가장 강력한 제재는 재판 없이 소송에서 한 당사자가 승소한 것으로 결정하는 ‘궐석 재판’입니다. 이럴 경우 자칫하면 대규모 민사 소송에서 패소하여 막대한 금전적 손해를 입을 수도 있는 것입니다. 이처럼 매우 강력한 법원의 조치가 있기 때문에 대부분의 경우 전자증거개시를 고의로 위반하는 경우는 매우 드문 일입니다. 다만 고의성이 없더라도 증거를 누락하거나 훼손할 경우 제재가 가해질 수 있기 때문에 실제 미국 민사소송 진행에 대한 경험이 풍부한 전문기업과 함께 절차를 진행하는 것이 좋습니다.인텔렉추얼데이터는 지난 5년간 150건 이상의 누적 진행 케이스 경험을 갖춘 전자증거개시 전문기업으로 국내 기업에게 가장 적합한 솔루션과 전문 컨설팅을 제공합니다.
Oct 22 2024
2022년 8월, 틱톡에서 소위 'Kia Challenge'라며 현대/기아 자동차를 훔치는 것이 유행한 적이 있습니다. 이모빌라이저가 없는 구형 현대/기아 자동차를 노려 도둑질하는 영상이 유행처럼 번진 것인데요. 이런 도둑질을 하는 10대 비행 청소년들은 일명 '기아 보이즈(Kia boys)'라 불리기도 했습니다. 이들에게 특히 현대/기아차가 먹잇감이 되었던 것은 취약한 보안 때문이라는 분석이 있었습니다. '엔진 이모빌라이저' 장치가 없어 쉽게 훔칠 수 있기 때문입니다.엔진 이모빌라이저에서 시작된 기아 보이즈 사태엔진 이모빌라이저는 도난 방지용 시동 제어장치로, 자동차 키를 꽂는 곳에 특정 암호를 저장한 칩을 내장하는 장치입니다. 차주가 이 암호와 같은 번호를 가진 자동차 키를 꽂아야 잠금장치가 해제되고 자동차에 시동이 걸리게 되죠. 유럽연합(EU), 캐나다 등은 차량 내 이모빌라이저 장착을 법으로 의무화했으며, 국내에서 보편적으로 쓰이는 스마트키·버튼 시동 시스템 또한 이모빌라이저 기능을 기본으로 합니다. 하지만 미국에서는 여전히 선택 사항이었고, 구 현대/기아차의 취약점이 노출됐죠.실제 위스콘신주 밀워키에서는 신고가 들어온 도난 차량 가운데 66%가 현대/기아차인 것으로 조사되기도 했는데요. 현대는 부랴부랴 모든 판매 차량에 자체적으로 이모빌라이저를 표준 탑재하기로 했습니다. 하지만 여전히 구버전 차량들에는 문제가 있었죠. 이런 이유로 미국의 대형 자동차보험사 일부는 현대/기아 차량에 대한 보험료를 인상하거나, 아예 신규 보험가입을 거부하기도 했습니다.소프트웨어 업데이트로도 막지 못한 차량 도난이에 대응하기 위해 지난 2월, 현대자동차측은 도난방지 소프트웨어 업데이트를 진행, 미 도로교통안전국(NHTSA) 추산치로 약 830만대 규모의 업데이트를 했지만 무용지물이었습니다. 업데이트 이후 15시간만에 2020년 기아 옵티마(K5)가 도난을 당한 것이죠. 전문가들은 USB 케이블을 이용한 기존 도난 수법이 적용되었다고 분석했습니다.현대자동차 미국 법인측은 보완책으로 보안 키트를 추가로 개발해 고객들에게 제공했습니다. "우리가 제조한 차량은 모든 미국 안전 기준에 부합하거나 초과한다"면서도 "차량 절도 방법을 무력화할 수 있는 새 보안키트를 10월 1일부터 판매하겠다"고 설명했는데요. 하지만 소송은 막지 못했습니다. 미국 내 여러 주에서 현대기아를 상대로 도난사건 발생에 관련해 집단소송이 제기되었죠. 위스콘신을 포함한 7개 주 법원에서는 최근 '설계 결함으로 차량이 도난당했다'며 현대차에 손해배상을 요구하는 소송이 잇따라 제기되었는데요. 현대측은 미국 당국이 요구하는 도난 방지 요건을 갖췄다고 맞섰지만 결국 최대 2700억 원 가량의 현금 보상이라는 합의점에 도달하게 되었습니다.차량 번호만 알면 원격 제어 가능? 새로운 차량 해킹 악몽문제는 현대에게 또 시련이 다가왔다는 겁니다. 차량 번호만 알고 있으면 원격제어가 가능한 희대의 취약점이죠. 지난 26일, 화이트 해커이자 취약점 현상금 사냥꾼 샘 커리는 자신의 유튜브에 '기아툴(Kia Tool)'이라는 커스텀 어플리케이션으로 2022년형 기아 EV6를 해킹하는 모습을 직접 게시했습니다. 어떻게 이게 가능했던 걸까요?그 원인은 취약한 API 구조와 미국 시장의 특수성에 있었습니다. 미국 시장에서 차량 딜러의 권한은 꽤나 큰데요. 우리나라에서 차량을 구매할 때는 자동차 제조 회사에 소속된 영업사원과 대리점에서 상담을 하게 됩니다. 영업사원을 거치는 구조긴 하지만 기본적으로는 자동차 제조 회사에서 직접 고객이 사는 거죠. 고객은 원하는 차에 대한 옵션을 선택하고 대리점에서는 이걸 주문해 주는거죠. 주문대로 공장에서 생산해 주는거고요.하지만 미국은 '딜러가' 원하는 차를 딜러가 미리 주문해서 받고, 그것을 다시 고객에게 파는 시스템입니다. 또 한국과 달리 딜러는 각 주의 DMV(Department of Motor Vehicles)와 협상하여 번호판을 발급해주는 역할도 하는데요. 그러다 보니 권한이 상당히 강력합니다. 고객들 차대 번호만 알고 있으면 고객 개인정보를 모조리 출력해 볼 수도 있고, 차량 소유주의 개인정보를 임의로 변경할 수도 있습니다. 물론 자동차 딜러가 되기 위해선 교육을 이수하고 라이선스를 취득해야 합니다만, 이렇게 잠재적으로 정보가 유출될 수 있다는 것 자체부터 보안 취약점으로 작용할 수 있었습니다. 그리고 그것이 현실로 일어났죠.사물인터넷(IoT) 기능 위한 API에서 발견된 보안 취약점기아자동차 역시 시대에 맞춰 사물인터넷(IoT) 기능을 채택하고 있는데요. 자동차 잠금을 해제하는 등의 원격 작업을 수행하기 위해서는 별도의 WebAPI를 사용해서 통신합니다. 문제는 이 API 서버의 구조였습니다. 앞서 딜러의 역할이 크고 많은 것을 한다고 말씀드렸는데요. 딜러의 세션 키와 VIN, 차대 번호만 알고 있으면 특정 차량의 소유자 정보를 변경할 수 있게 됩니다.문제는 딜러로 가입해서 세션 키를 발급받는 것은 별다른 제약 없이 누구나 할 수 있다는 겁니다. 또 딜러 시스템과 API 서버는 분명히 별개로 분리되어 있었지만, 이 딜러 시스템이 API 서버와 거의 동일한 API 구조로 만들어져 있어서 도메인 앞부분만 변경하면 거의 동일한 결과를 얻을 수 있다는 겁니다. 그래서 공격자는 임의로 딜러 토큰을 생성하고 → 해당 토큰으로 공격 대상 차량의 VIN을 입력해서 개인정보를 받은 뒤 → 차량 소유자 개인정보를 공격자로 변경하고 → 차량 원격 조작 API 서버에 붙어 원격 조작을 수행, 차량을 탈취할 수 있었던 것입니다.그런데 이 취약점이 현대차에만 작동하는 것은 아니었다는 게 문제입니다. 벤츠, BMW, 모든 일본차 브랜드, 심지어 롤스로이스까지 완전히 동일한 방식으로 차량을 탈취할 수 있었던 겁니다. 벤츠의 경우 이 딜러 계정으로 웹 사이트의 소스 코드가 담긴 Git 보관소에 접근할 수 있기까지 했습니다. 이것은 사람에 대한 라이선스 발급과 교육 등으로 안전장치를 만들어 놓았다 하더라도 본질적으로 비지니스 로직 자체가 취약점을 가지고 있고, 가장 약한 취약점 고리가 드러나는 순간 보안 사고가 발생할 수 있다는 것을 잘 보여줍니다.API의 근본적 보안 문제, 기술적인 안전장치 필요해기본적으로 API는 숨길 수 없고, 쉽게 찾을 수 있는 구조입니다. 또한 요즘 차량들은 모두 인터넷에 연결되어 있는 구조라서 공격할 수 있는 방법이 매우 많기도 하죠. 물론 이 취약성은 지난 6월에 발견, 9월 26일에 모두 조치되었음이 확인 및 공개되어서 지금은 사용할 수 없는 방식입니다. 이 방식으로 차량을 탈취당한 피해자도 아직까지는 없었다고 알려져 있습니다. 하지만 이 취약점으로 12개 완성차 브랜드 웹사이트를 해킹할 수 있었했고, 수백만대 차량을 원격 제어할 수 있었습니다.이번 사건에 대해 스테판 새비지 교수는 "스마트폰 지원 기능을 통해 젊은 층에 어필하려는 기업들의 노력이 웹사이트를 통해 차량을 원격으로 제어할 수 있는 취약점을 늘렸다. 이러한 사용자 기능과 클라우드 기능을 휴대폰에 연결하면 생각지도 못했던 것들이 공격이 시작된다"고 말했습니다.많은 기업들이 보안 프로세스를 채택하면서 기술적인 방어만 중시하기도 하고, 업무체계 부분의 방어만을 중시하기도 합니다. 하지만 중요한 것은 항상 보안 취약점은 가장 취약한 연결고리를 끊고 들어온다는 것입니다. 그 고리가 제도 등의 문제로 개선될 수 없다면, 단순히 라이선스를 소유한 사람의 도덕성에 의존하는 것이 아니라 기술적으로도 이중 삼중의 방어장치를 통해 보다 더 꼼꼼한 방어 조치가 수행되어야 할 것입니다.
Oct 18 2024
e디스커버리(전자증거개시)는 국내에서 아직 낯선 제도이다 보니 기존에 경험이 없다면 매우 당황스러운 경우가 많습니다. 국내 소송에서 활용되지 않는 제도이다 보니 관련 경험을 가진 사람들도 많지 않고, 실제 e디스커버리 진행 시 필요한 사전 정보를 확인하는 것도 쉽지 않습니다.인텔렉추얼데이터는 오랜 기간 국내기업의 e디스커버리를 지원해 온 전문기업으로써 풍부한 실무 경험을 기반으로 실제 전자증거개시 절차를 진행하기 전 알아두어야 할 사항을 정리해 봤습니다. 미국 민사소송 절차, 국내 소송과 다른 점은?e디스커버리는 영미법상 민사소송에서 필요로 하는 절차이기 때문에 우선 국내와 다른 해외 민사소송 절차와 개념에 대한 이해가 필수적입니다. 대표적으로 미국 민사소송 절차를 국내 소송 절차와 비교해보면 가장 큰 차이점은 본 재판 이전의 과정입니다.재판 관련 소장이 제출된 이후 본 재판이 진행되기 전까지 소송 양측에 대한 답변과 질의가 진행되며, 특히 상호간의 투명하게 문서제출(디스커버리) 과정을 거치는 것이 가장 큰 차이점입니다. 본 소송 전 어느 단계에서라도 양측의 합의 조정을 통한 재판 종결이 가능하며, 실제로 미국 민사 소송의 약 80%는 중재를 통해 문제를 해결합니다.e디스커버리는 재판의 준비 과정은 물론 본 소송 전 협의 과정에서도 매우 중요하게 작용하는 절차이자 국내 소송 과정과 가장 큰 차이가 있는 단계이기 때문에 이에 대한 이해는 소송 진행 전 필수적입니다.e디스커버리 진행 절차에 대한 이해 필수 국내에서는 자주 사용되는 절차가 아니다 보니 e디스커버리 진행 과정 자체가 낯선 것은 어찌보면 당연한 이야기입니다. 하지만, 사전에 진행 절차에 대한 이해가 있다면, 준비하는 과정에서 불필요한 시행착오를 겪지 않고, 보다 효율적인 소송 준비가 가능합니다. e디스커버리는 기본적으로 소송과 관련된 대상자의 전자적인 데이터를 수집하여 검토하기 쉬운 형태로 처리하는 과정입니다. 좀 더 단계별로 세부적인 절차를 확인해보면, 우선 데이터 대상자를 선정하고 해당 대상자의 PC를 비롯한 저장 매체에서 데이터를 수집하는 단계부터 시작합니다.수집된 데이터 중 소송과 관련된 문서를 구분하고 e디스커버리 전문 솔루션을 이용해 데이터를 처리하고 추출하여 하나의 통합 데이터베이스에서 간편하게 검색하고 정보를 찾을 수 있도록 처리하는 과정을 거칩니다. 이렇게 처리된 데이터는 다시 한번 소송과 관련 여부 검토, 기업의 기밀문서 여부를 분류하여 제외 처리 등의 과정을 거칩니다. 최종적으로는 개인정보, 소송과 관련없는 민감 정보를 부분 삭제하고 데이터 원본을 제출 형식으로 변환, 법원이나 정부 조사기관 등에 제출하게 됩니다.결국 e디스커버리의 모든 과정은 소송과 관련된 사용자의 데이터를 수집하고 처리하는 과정이기 때문에, 평소에 기업 내 업무 관련 데이터를 체계적으로 관리하고, 데이터 수집 대상이 되는 사용자를 꼼꼼하게 선정할수록 비용과 기간 면에서 보다 효율적인 데이터 수집과 처리가 가능합니다.소송 과정에서 e디스커버리가 필요한 근본적인 이유해외의 민사소송 절차에서 e디스커버리 과정이 가지는 가치는 남다르다. 크게 보면 소송의 효율성, 공정성, 그리고 소송 진행의 편의성 관점에서 매우 중요합니다. 우선 소송 상호간에 이미 알고 있는 정보를 투명하게 교환한다는 점에서 매우 효율적인 소송 진행이 가능합니다. 실제 민사소송 과정 중 상당 기간은 소송에 필요한 정보와 증거를 수집하고, 검토하고, 제출하는 과정을 반복하게 됩니다. 또한 상대측이 제출한 증거를 반박할 수 있는 또 다른 증거를 찾고 제출하며 같은 과정을 반복하게 됩니다.소송의 처음부터 서로 가지고 있는 정보를 투명하게 교환하면 소송의 쟁점을 명확하게 하고, 소송의 유불리를 미리 파악할 수 있어 본 소송을 빠르게 진행할 수 있을 뿐만 아니라 본 소송 전 협의를 유도하여 불필요한 소송을 줄일 수 있습니다.또한 각 소송당사자가 스스로 주장을 입증할 증거를 찾아서 제출해야 하는 국내 소송과 달리 소송 관련 증거와 기록을 의무적으로 제출하기 때문에 명확한 사실에 근거하여 보다 공정한 소송의 진행이 가능합니다. 마지막으로 점차 방대해지는 소송 관련 디지털 데이터를 효율적으로 분석, 검색할 수 있도록 처리하여 소송의 편의성을 극적으로 높였다는 점에서도 e디스커버리의 존재가치를 확인할 수 있습니다.e디스커버리에 대한 이해와 경험이 풍부한 파트너십 필수해외 소송 자체가 국내 기업에게는 아직 낯선 상황이긴 하지만, 최근에는 미국 등 해외 진출하는 제품과 서비스가 증가하면서 관련된 특허 소송 등의 사례도 증가하고 있습니다. 국내 소송과 비슷하겠지 라는 막연한 생각으로 준비하다가 확연히 다른 절차와 진행 방식으로 당황스러운 경우도 많습니다. 국내에는 아직 대중적이지 않은 e디스커버리 절차인 만큼 해외 소송 시 풍부한 e디스커버리 경험을 갖춘 것은 물론, 국내 기업환경에 대한 충분한 이해가 바탕이 되는 전문 파트너십을 찾는 것은 소송의 성패에 매우 중요한 일입니다.인텔렉추얼데이터는 순수 국내자본으로 설립된 최초의 e디스커버리 전문기업입니다. 다년간 성공적인 e디스커버리 진행 경험은 물론 국내 본사, 국내 서버로 빠르게 지원이 가능하며, 기업의 민감 정보를 해외로 유출할 걱정도 없습니다. 인텔렉추얼데이터가 제공하는 e디스커버리 전문 컨설팅과 보다 자세한 정보가 궁금하다면, 인텔렉추얼데이터 공식 홈페이지에서 확인하실 수 있습니다.
Oct 18 2024