주메뉴바로가기본문바로가기
비즈한국 비즈한국

独占
デソンマイマックの個人情報113万件流出、行政裁判所「6億ウォン台の課徴金は適法」

この記事はAIによって自動翻訳されました。原文(韓国語)と異なる部分がある場合があります。  Read original in Korean →

[비즈한국] 個人情報保護法の改正後、巨額の課徴金を科された企業が相次いで不服訴訟を起こす中、強化された基準が適用された初の制裁に対する裁判所の判決が出た。オンライン講義サイト「デソンマイマック」の個人情報流出事態に関連し、裁判所は個人情報保護委員会が下した6億ウォン台の課徴金処分は適法であると判断した。運営会社のデジタルデソン068930が安全措置義務を遵守しておらず、9万5000人余りの個人情報が無断で奪取される原因を提供したという判断だ。同様の訴訟を提起した他の企業にも同じ結論が下されるか注目される。

オンライン講義サイト「デソンマイマック」が提起した個人情報流出事態に関する課徴金取り消し訴訟で、裁判所は個人情報保護委員会が下した6億ウォン台の課徴金処分は適法であると判決した。写真=聯合ニュース
オンライン講義サイト「デソンマイマック」が提起した個人情報流出事態に関する課徴金取り消し訴訟で、裁判所は個人情報保護委員会が下した6億ウォン台の課徴金処分は適法であると判決した。写真=聯合ニュース

9万5000人の会員情報が流出

デソン学院系列会社のデジタルデソンが、昨年初めに発生した大規模な個人情報流出事件に関連し、個人情報保護委員会から受けた制裁処分を不服として行政訴訟を提起したが、最近敗訴したことが確認された。去る14日、ソウル行政裁判所第14部(裁判長イ・サングク)は、デジタルデソンが個人情報保護委員会を相手に提起した課徴金賦課処分取り消し訴訟で、原告敗訴の判決を下した。

裁判部は「IPアドレスなどを分析して個人情報の流出試みを検知・対応したり、個人情報が流出しないように個人情報処理システムに措置を講じるなど、社会通念上合理的に期待可能な程度の安全性確保措置を尽くしたとは言い難い」とし、「原告の請求を棄却する」と明かした。

デソンマイマックは今年1月、「クレデンシャルスタッフィング(ID・パスワードリスト型攻撃)」と、ホームページ内の掲示板に対する「クロスサイトスクリプティング(XSS:掲示物の閲覧時に悪性コマンドを実行して情報を奪取する手法)」の攻撃を受け、会員9万5000人余りの個人情報が流出する事態を経験した。

クレデンシャルスタッフィングは、既に流出した大量のIDとパスワードのリストを入手し、自動化プログラムを活用して標的サイトに無作為に代入する攻撃手法だ。今年だけでもGSリテール007070、T-moneyなどがこのような攻撃を受けた。ハッカーはクレデンシャルスタッフィングで会員ログインに成功した後、デソンマイマック内の特定のサイトにXSSコマンドが含まれた掲示物を投稿した。職員がこの掲示物を閲覧した際、ハッカーに職員アカウントのセッション情報が奪取され、会員9万5171人のIDや一部が伏せられた名前・電話番号・メールアドレスなどの個人情報が流出した。

ソウル市政府ソウル庁舎に位置する個人情報保護委員会。写真=イム・ジュンソン記者
ソウル市政府ソウル庁舎に位置する個人情報保護委員会。写真=イム・ジュンソン記者

デジタルデソンによる個人情報流出の申告を受けて調査に乗り出した個人情報保護委員会は、2ヶ月後の3月、デジタルデソンが個人情報保護法に基づく安全措置や個人情報流出の通知などの義務に違反したとして、課徴金6億1300万ウォンおよび過料330万ウォンと公表命令を下した。入試準備中の青少年が主に利用するサイトであるだけに、個人情報保護に格別の注意を払うべきだったが、管理がおろそかだった点が指摘された。当時、デジタルデソンが収集・保有していた個人情報は113万8000件(昨年1月末基準)に達する。

「ハッキング予防措置が不十分だった」

外部からの侵入を検知・遮断するシステムを十分に設置・運営してきたというデジタルデソン側の主張は受け入れられなかった。XSS攻撃は代表的なハッキング手法の一つで、オンライン上で頻繁に試みられる。入力値に悪意のあるコマンドが含まれていないかを検証すれば一定レベルの予防が可能であり、裁判所もこの点を指摘した。韓国インターネット振興院(KISA)から情報保護管理体系(ISMS)認証を取得したデソンマイマックは、アンチDDoS、ネットワークファイアウォール(UTM)、Webファイアウォール、DBアクセス制御ソリューションなどを設置・運営しており、SKブロードバンドからセキュリティ監視サービスの提供を受けていた。AhnLab(アンラボ)を通じてXSS攻撃を検知した後は、ハッカーのIPを遮断するなどの措置を講じた。

個人情報保護委員会の解説書などにも、掲示物作成段階から入力値を検証して悪性コマンドが登録されないように遮断する措置などが言及されている。しかし、事件当時、掲示板には△XSS攻撃を自動遮断できるポリシーが適用されておらず、△5分間に合計4026回に及ぶ異常なログイン試みを検知・遮断するポリシーも施行されていなかったことが判明した。

裁判部は「攻撃検知後にIPを遮断するなどの措置を講じてきたとしても、これは既に発生したハッキングに関する事後的な収拾に過ぎず、XSS攻撃そのものを予防したり遮断するための十分な安全性確保措置とは見なせない」と判示した。

サイトの特性上、入力値の検証プロセスがエラーを引き起こす可能性があるため現実的に適用が難しいという会社側の主張については、「担当者が迅速に遮断の例外を設定するなどの方式で、XSS自動遮断ポリシーを適切に運用する折衷的な案も想定できる」と指摘した。

巨額の課徴金を科された企業による訴訟ラッシュ

デソンマイマックの事態は、課徴金の負担を拡大した個人情報保護法改正案の施行後、新しい基準が初めて適用された事例だ。個人情報保護法違反に対する課徴金は、過去には「違法行為関連の売上の最大3%」を基準に算出されていたが、2023年9月からは「全体売上額の3%」に拡大された。法違反行為と関連のない売上額は除外することとされたが、その立証責任は企業にある。

同年11月、ゴルフゾーン215000(75億ウォン)やSKストア(14億ウォン)などで大規模な個人情報流出が発生したが、個人情報保護委員会の行政処分はそれぞれ昨年5月と今年1月に決議された。ゴルフゾーンはデジタルデソンと同様にクレデンシャルスタッフィング攻撃を、SKストアはランサムウェア攻撃を受けた。

先月、デソン学院系列会社で個人情報流出事態が再び発生した。写真=デソンマイマックホームページ
先月、デソン学院系列会社で個人情報流出事態が再び発生した。写真=デソンマイマックホームページ

デソンマイマックの場合、個人情報保護委員会は直近3年間の年平均売上額から違反行為と関連のない売上額を除外し、賦課基準率0.68%を掛けた7億3000万ウォンを基準金額として算出した。安全措置違反期間が2年を超えて半分を追加加算し、調査協力による減額などの調整を経て、6億ウォン台の課徴金が決定された。

裁判所は、個人情報保護委員会の課徴金算出根拠と適用が概ね適切であると判断した。デジタルデソン側がサイトの安全性と無関係な売上であると主張した「講師執筆教材売上」、「EBS教材などのその他外部販売売上」、「セット商品売上」などもオンライン講義サービスの範囲に含まれると判決した。

デソン学院は、教材などを提供する系列会社のデソン学力開発研究所で先月、再び個人情報流出事故が発生した。デジタルデソン側は、1審判決に対する立場と再発防止措置などに対する質問に対し、「個人情報流出と関連し、再発防止のために最善を尽くしている」と伝えた。

分野を問わず個人情報流出事故が相次ぐ最近の状況において、今回の判決はセキュリティシステムの設置など、形式上の措置だけでは安全措置として不十分であることを明確にした。何よりも企業が主張した売上除外項目を保守的に判断し、違法行為と無関係な売上として認められる余地を制限的にのみ認めたという点で意味がある。セキュリティ事故前後の運営と管理、対処および手法などは、違法性を問う根拠であり、課徴金の判断要素にも反映された。

ファン・ソクジン東国大学情報保護大学院教授は、「個人情報保護委員会の会議室で決定される課徴金処分に対して、明確な根拠を裁判所の判断に委ねようとする企業が増えている。今後もこのような類型の行政訴訟が続き、最高裁判所などの上級審まで争うケースがかなり多くなると見られる」と述べた。

この記事はAIによって自動翻訳されました。原文(韓国語)と異なる部分がある場合があります。
단독
강은경 기자

기술과 산업을 취재하고 씁니다.

gong@bizhankook.com
저작권자 ⓒ 비즈한국 무단전재 및 재배포 금지