주메뉴바로가기본문바로가기
비즈한국 비즈한국

独占
8つのICT企業公開情報を分析…通信3社・ネイバー・カカオ、「情報保護」への投資は売上の1%未満

この記事はAIによって自動翻訳されました。原文(韓国語)と異なる部分がある場合があります。  Read original in Korean →

[비즈한국] SKテレコム017670の情報漏洩事態をはじめ、近年企業が相次いでハッキング被害に遭っており、国内産業全般におけるセキュリティの脆弱性問題が浮き彫りとなっている。今年に入ってからだけでもGSリテール007070、ジョブコリア、SKテレコム、CJオリーブネットワークスなどが大規模な個人情報漏洩事故を経験した。クラウド、端末、ランサムウェアから、SKテレコムのHSS(ホーム加入者サーバー)ハッキングまで攻撃手法が進化しており、企業が直面するリスク要因も多様化しているとの評価だ。

膨大な個人情報や機密データ、国家インフラに直結する情報を扱う企業には、より高いレベルの責任が求められる。これらの企業のセキュリティ体制に生じた綻びは、社会全体のリスクにつながる可能性があるからだ。通信3社とネイバー035420、カカオ、ネットワーク3社など、主要ICT(情報通信技術)企業の情報保護義務公表資料を分析し、情報セキュリティ投資の現状と対応戦略を検証した。

近年、企業が相次いでハッキング被害に遭っており、国内産業全般のセキュリティ脆弱性問題が浮き彫りになっている。ジョブコリアが運営するアルバモンで先月30日、情報漏洩事態が発生した。写真=アルバモン
近年、企業が相次いでハッキング被害に遭っており、国内産業全般のセキュリティ脆弱性問題が浮き彫りになっている。ジョブコリアが運営するアルバモンで先月30日、情報漏洩事態が発生した。写真=アルバモン

ハッキングリスクは「常在」…ICT業界は情報保護にいくら使っているか

情報漏洩事故が相次ぎ、民間企業のサイバーセキュリティ対応能力が問われる中、国内企業は全体の情報技術(IT)投資のうち、情報保護に約6%しか割いていないことがわかった。情報保護義務公表の施行から3年間、企業のIT投資に対する情報保護投資比率の平均値は6.1%台に留まっている。主要ICT企業8社が韓国インターネット振興院に公表した情報保護現状資料を分析した結果、NHNクラウド(7.1%)、LG U+032640(6.6%)、KT030200(6.4%)が、情報保護投資比率が国内平均より高かった。これに続き、△ネイバークラウド(5.7%) △KTクラウド(5.2%) △SKテレコム(4.1%・SKブロードバンド4.6%) △カカオ(3.9%) △ネイバー(3.7%)の順となった。

この指標は、セキュリティをどの程度優先的に扱っているかを示している。デジタルインフラが拡大するほどセキュリティの脆弱地点も増えるため、ITシステムの規模や複雑さに比例してセキュリティ投資も増加させなければ、リスクを効果的にコントロールすることはできない。平均値で比較すると、米国の半分程度の水準だ。米国のサイバーセキュリティコンサルティング機関IANSリサーチの昨年のレポートによると、米国企業の情報保護投資比率は平均13.2%で、2020年の8.6%から着実に増加している。

グラフィック=キム・サンヨン記者
グラフィック=キム・サンヨン記者

昨年の公表によると、2023年基準で売上高に対する情報保護投資比率は、クラウド企業を除くと対象企業すべてが0%台に留まった。クラウド3社の場合、△NHNクラウド 4.50% △ネイバークラウド 2.48% △KTクラウド 1.64%となった。SKテレコム、KT、LG U+ら通信3社は0.44~0.49%、ネイバーとカカオはそれぞれ0.43%、0.34%だった。SKテレコムは有線事業を分離して運営しているSKブロードバンドの投資額を反映した。

通信会社およびIT大手2社の情報保護投資比率は、営業利益と比べても10%を超えなかった。業種別で見ると、通信業界における営業利益に対する情報保護投資比率は、△SKテレコム 8.69% △KT 7.38% △LG U+ 3.60%だった。カカオは情報保護投資額の規模としてはネイバーの61%水準だったが、営業利益に対する情報保護投資比率は5.11%で、ネイバーよりも高かった。

グラフィック=キム・サンヨン記者
グラフィック=キム・サンヨン記者

クラウド3社は、営業利益に対する情報保護投資比率を高く設定していることがわかった。2023年基準で、ネイバークラウドは営業利益の3倍以上を情報保護部門に投入した。NHNは284億ウォンの赤字にもかかわらず63億ウォンを投資し、442億ウォンの黒字を出したKTクラウド(25.19%)の場合、同年に111億3300万ウォンを情報保護部門に費やした。クラウドサービスは多数の顧客データを保存・処理するため、データ漏洩やサービス中断といったセキュリティ事故が発生した場合、甚大な被害を招く恐れがある。そのため、情報保護体制と専門人材の確保に積極的な投資が求められる。初期インフラ構築に多額の投資が必要なことや、他企業と比較して営業利益の規模が相対的に小さいことも影響している。

「泥棒を捕らえてから縄を綯う」企業らの安易な態度

「IT専担領域のことだと思っていた」

「セキュリティ問題ではなく、国防(の問題)だと考えるべき状況に見える」

SKグループのチェ・テウォン会長は7日、ソウル中区の乙支路社屋で国民向けの謝罪発表を行った後の質疑応答の時間に、このように語った。個人の心境を問う質問に対する回答だった。チェ会長は「これまでセキュリティを情報通信部門だけの領域だと考え、専担チームにのみ頼っていた」とし、「今回の事件で、セキュリティがグループ全体においてどれほど重要かを痛感した。今後は投資を増やす」と誓った。セキュリティの重要性を今さら再認識する総帥の姿は、漏洩事態の収拾に奔走する会社や国民感情とは、やや乖離があることが明らかになった。

7日、ソウル中区のSK TタワーでSKテレコムのハッキング事故に関連し、国民向け謝罪を発表するSKグループのチェ・テウォン会長。写真=カン・ウンギョン記者
7日、ソウル中区のSK TタワーでSKテレコムのハッキング事故に関連し、国民向け謝罪を発表するSKグループのチェ・テウォン会長。写真=カン・ウンギョン記者

大規模な情報漏洩事態において、SKテレコムは3社の中で最も情報保護投資が少なかったという点で批判を浴びた。昨年、SKテレコムが公表した投資執行規模は、通信3社の中で最低(600億ウォン)だった。LG U+が執行した632億ウォンに及ばず、有線事業を分離して担当するSKブロードバンド(267億ウォン)と合算しても867億ウォンで、有・無線事業を営むKT(1217億ウォン)より低かった。

SKテレコムはグループ次元でサイバーセキュリティ体制を全面的に強化する計画だ。グループの情報保護体制を引き上げるため「情報保護革新特別委員会」を新設し、グループの最高意思決定機関であるSUPEX追求協議会傘下の9番目の委員会として設置する。独立性と専門性を高めるため、学界や産業界の外部専門家が参加する。

KTとLG U+もセキュリティ網が突破されたハッキング事故の後、情報保護投資額の拡大など体制の再整備を推進した経緯がある。専門家らは、セキュリティリスクが事業に及ぼす影響を合理的に判断する必要があると指摘した。委員会に外部専門家として参加する高麗大学情報保護大学院のクォン・ホンヨン教授は「韓国は裁判所が認める損害賠償額が非常に少なく、被害の立証も被害者に課される。企業が情報保護投資に疎かなのは、具体的かつ明確な責任を負わないからだ」とし、「漏洩事態の後、投資強化など事後措置計画を出している以上、画期的な改善につなげなければならない」と指摘した。

IAAE国際人工知能倫理協会のチョン・チャンベ理事長は、「セキュリティは投資した分だけ結果が出る。現在は絶対的な数値が不足していると見ている」とし、「通信3社を含む対象企業の大多数がAIへの転換を掲げている企業だ。今後、重大な問題となるAIセキュリティに関して投資が適切に行われているのか疑問が残る。先制的な考慮が必要だ」と強調した。

この記事はAIによって自動翻訳されました。原文(韓国語)と異なる部分がある場合があります。
단독
강은경 기자

기술과 산업을 취재하고 씁니다.

gong@bizhankook.com
저작권자 ⓒ 비즈한국 무단전재 및 재배포 금지