주요 콘텐츠로 건너뛰기

[보도자료] 6개 시민단체, 「국가 사이버안보 기본법」제정(안) 반대 의견서 제출

지역

[보도자료] 6개 시민단체, 「국가 사이버안보 기본법」제정(안) 반대 의견서 제출

익명 (미확인) | 월, 2016/10/10- 13:40

6개 시민단체, 국가정보원의 ‘사이버 보안’ 권한 강화한

「국가 사이버안보 기본법」 제정(안) 반대 의견서 제출 

 

 

민주사회를 위한 변호사모임, 민주주의법학연구회, 인권운동사랑방, 진보네트워크센터, 참여연대, 천주교인권위원회는 오늘(10/10) 지난 9월 1일 국가정보원(이하 국정원)이 입법예고 한 「국가 사이버안보 기본법」 제정(안)에 대한 반대 의견서를 국정원에 제출했다. 

 

이들 단체는 「국가 사이버안보 기본법」은 기존에 의원입법으로 발의되었던 사이버테러방지 관련 법안이 정부입법으로 재추진 된 것으로 기존 사이버테러방지법과 마찬가지로, ‘안보’를 명분으로 ‘사이버 보안’에 관한 국정원의 권한을 민간으로 확대하는 것이라고 밝혔다. 이들은 국정원의 권한을 국가 안보를 넘어 민간 영역의 일상적인 사이버보안까지 확장하는 것은 국정원의 기본 직무 범위를 벗어날 뿐만 아니라 민간에 대한 국가 감시의 우려를 초래할 수 있다고 지적했다. 또한 사이버보안 위협은 천재지변, 인재, 정보유출 등 다양한 요인에 의해 발생할 수 있으나 사이버공격에 대한 보안만을 언급하고 있어 기본법이라고 하기에는 개념도 협소하고, 타 법령과의 관계도 모호하다고 지적했다

 

입법예고 된 「국가 사이버안보 기본법」 제정(안)은 국정원이 국가사이버안보 실무위원회를 공동 운영하고 사이버안보 기본계획을 수립, 시행하도록 함으로써 컨트롤타워로서 핵심적인 역할을 하고, ‘국가안보를 위협하는 사이버공격’에 대한 사고조사까지 진행할 수 있다. 이들 단체는 비밀정보기관인 국정원이 침해사고 조사를 명분으로 공공기관 및 민간업체의 정보통신망에 접근 할 수 있다며, 국정원에 대한 사법부나 입법부의 감독 체제가 효과적으로 작동하지 않는 현실에서 국정원에 민간 영역을 포괄하는 사이버 보안에 대한 실질적 권한을 부여하는 것은 국정원의 사이버 사찰 의혹을 부추길 것이라고 지적했다.

 

또한 이들 단체는 대통령 훈령에 불과한 ‘국가사이버안전관리규정’에 따라 국정원이 현재 공공 영역의 정보통신망에 대한 사이버 보안을 책임지고 있는 것도 문제라고 지적하고, 사이버보안와 관련한 국정원의 기존 권한도 다른 기관으로 이양해야 한다고 주장했다. 이들은 공공이든 민간이든 각 기관/업체가 자신이 관리하고 있는 정보통신망에 대한 사이버보안을 책임지되, 국가정보통신망의 사이버보안에 대한 조율과 지원이 필요하다면, 비밀정보기관이 아니라 투명하게 감독을 받을 수 있는 별도의 정부부처에서 담당하는 것이 적절하다고 밝혔다.

 

이들은 「국가 사이버안보 기본법」 제정 반대 의견을 국회 정보위원회 소속 의원들에게도 전달 할 예정이다.

 
 

▣ 별첨자료

 

국가 사이버안보 기본법 제정(안)에 대한 의견서

 

1. 국내 사이버 보안 체제의 문제점 


(1) 국내 사이버 보안 체제  


현재 국내에는 민간 영역의 사이버 보안을 규율하는 ‘정보통신망 이용촉진 및 정보보호 등에 관한 법률’, 국가기반시설의 사이버 보안을 위한 ‘정보통신기반보호법’, 공공 영역의 사이버 보안을 규율하는 ‘국가사이버안전관리규정’에 따라 사이버 보안을 위한 대응 체제가 갖추어져 있음. 

 

 

관할 영역

관할 부처

정보통신망법

민간 정보통신망 일반

미래창조과학부

정보통신기반보호법

민간 기반시설

미래창조과학부

공공 기반시설

국가정보원

국가사이버안전관리규정

공공 정보통신망

국가정보원

 

 

(2) 국내 사이버 보안의 가장 큰 문제점 - 국가정보원  


국가정보원은 ‘국가사이버안전관리규정’에 근거하여, 국가 및 공공기관망에 대한 관리 권한과 함께, ‘국가사이버안전센터’를 통해 ‘민․관․군 사이버위협 합동대응팀’을 이끌고 있음.  또한, 정보보호시스템에 대한 인증(IT보안인증사무국), 암호 인증 등의 업무를 수행하면서, 국내 보안 업계에도 막강한 영향력을 행사하고 있음. 한편, ‘정보통신기반보호법’에서도 국가정보원에 주요정보통신기반시설 지정권고, 보호대책 이행여부 확인, 보호계획의 수립, 침해사고 등의 지원 권한을 부여하고 있음. 
 
이는 사이버보안(Cyber Security)의 특성에 대한 이해 없이 국가 안보(National Security) 관점으로 접근한 것에 기인함. 사이버 공간은 그 특성 상 국경의 구분이나 민간/공공의 경계가 모호한 공간이며, 주요 정보통신망 인프라는 주로 민간에 의해 운용되고 있음. 국가 안보에 영향을 미치는 사이버 위협이 있을 수 있으나, 대다수 사이버 위협은 그 규모나 목적의 측면에서 국가 안보와는 무관함. 또한 사이버 보안에는 정보통신망의 안정성과 무결성의 유지뿐만 아니라, 개인 기기의 데이터와 개인정보의 보호 역시 포함됨. 암호 역시 과거의 군사적 의미에서 벗어나 이미 온라인 상의 이용자 보호를 위해서도 필수적인 수단이 되고 있음. 
 
사이버 보안의 이러한 특성을 고려할 때 비밀정보기관인 국가정보원이 사이버보안와 관련된 광범한 권한을 갖는 것은 적절하지 않음
이는 국가정보원법 제3조에서 규정하고 있는 국정원의 기본 직무 범위를 벗어난 것임. 
국정원에 대한 사법부나 입법부의 감독 체제가 효과적으로 작동하지 않는 현실에서, 국정원에 민간 영역을 포괄하는 사이버 보안에 대한 실질적 권한을 부여하는 것은 국정원의 사이버 사찰 의혹을 부추길 뿐임.
 
주요 선진국들은 정부 주도의 사이버 보안 정책보다는 민, 관 협력적인 거버넌스 모델을 추구하고 있음. 비밀정보기관인 국가정보원이 사이버 보안 거버넌스에서 중추적인 역할을 할 경우,  원활한 민, 관 협력 거버너스가 이루어질 수 있을지 의문임. 국가정보원도 인정했다시피, 국가정보원은 2012년부터 이탈리아 업체인 해킹팀이 개발한 해킹 도구인 RCS를 이용해온 바 있음. 그 목적이 무엇이든 간에 RCS는 악성코드를 이용하여 기기의 보안을 해제하거나 소프트웨어의 취약점을 이용하는 방식으로, 이용자의 정보 인권뿐만 아니라 사이버 보안에 해를 끼치는 도구임. 이를 운용했던 국정원이 사이버 보안을 위한 핵심적인 역할을 담당한다는 것은 어불성설임.
 
어떠한 국가도 비밀정보기관이 국가 사이버 보안의 컨트롤타워를 담당하도록 하고 있지 않음. 예를 들어, 미국의 경우 백악관 하에 사이버 보안국(Cybersecurity Directorate)과 사이버보안조정관(Cybersecurity Coordinator)을 두어 컨트롤타워 역할을 하고 있고, 국방부, 국무부, 국토안보부, 법무부, 상무부 등 각 부처가 관련 업무를 수행하고 있음. 예컨대, 국방과 관련된 사이버보안 이슈의 경우는 국방부가, 사이버 범죄에 관련 있다면 법무부(및 FBI)가 관장하며, 상무부의 국립표준기술원(NIST)에서 보안기술 표준과 관련한 업무를 맡고 있음. 
현행 국가 사이버보안 체제는 마치 CIA 혹은 NSA가 미국 사이버안보 정책의 실무 총괄 역할을 하는 것이나 마찬가지임.

 

 
2. 국가 사이버안보 기본법(안)의 문제점 

 
(1) 법 제정의 필요성 없음


법 제정 필요성으로 “북한의 사이버 공격이 크게 증가하고 있으나”, “공공.민간 부문이 제각각 분리, 독립적으로 대응하고 있어 광범위한 사이버공격 위협에 효율적인 대처가 불가”하다고 함. 
 
그러나 지금까지 정부는 수차례 사이버 안보 종합대책을 세웠으며, 그에 따라 효율적인 대처를 해 왔다고 자랑한 바 있음. 기존 정부 발표와 달리, 민관을 포함한 사이버 보안 체제에 문제가 있었다면, 지금까지 법률 미비로 발생한 문제가 무엇이었는지에 대한 구체적인 분석이 필요함. 

 

2014.11.17 미래창조과학부 보도자료 '「국가 사이버안보 종합대책」으로 사이버 안심국가 초석 다져'

 

우선,「국가 사이버안보 종합대책」을 통해 범국가 차원의 사이버 위기 대응을 위한 대응 체계를 정립하였다.

 

○ 이를 위해 청와대를 컨트롤타워로 민(미래부).관(국정원).군(국방부) 등 분야별 책임기관 체제를 확립하여, 관계기관 간 사이버위협 정보 공유를 강화하고, 사이버공격 발생시 유기적인 협력이 가능한 확고한 대응체계를 구축하였다.

 

○ 특히,「사이버위협 정보분석ᆞ공유시스템*(C-TAS)」을 본격 가동(‘14.8월) 하여, 주요 통신사 및 포털, 백신업체, 보안업체 등과 사이버위협 정보의 공유ᆞ연계를 강화하고, 사이버 위협정보 분석시간을 단축 (6시간→30분)하는 등 대응 시스템을 고도화 하였다.

 

 

“민간 부문은 사이버공격 예방 및 대응을 위한 법률 미흡으로 사이버공격 징후를 실시간 탐지, 차단하거나 신속한 사고 대응에 한계”가 있다고 하나, 이는 사실이 아님. ‘정보통신망 이용촉진 및 정보보호에 관한 법률’, ‘’정보통신기반보호법’ 등 다수의 법률에서 이미 민간 영역의 사이버 보안을 규율하고 있음. 
 
기존 법률을 통해 이미 수행되고 있음에도 불구하고, 법률안에서 중복 규정한 부분도 있음. 예를 들어, 법률안 제18조 연구개발은 이미 국가보안기술연구소를 통해 국정원이 하고 있으며, ‘정보보호산업의 진흥에 관한 법률’에 따라 미래창조과학부도 수행하고 있음. 제19조 산업육성, 제20조 인력양성과 관련해서는, 이미 같은 목적으로 2015년에 ‘정보보호산업의 진흥에 관한 법률’을 제정한 바 있음. 제21조 국제협력도 굳이 동 법안이 없더라도 이미 여러 법률에 규정되어 있고, 해당 정부 부처에서 이미 하고 있는 내용임.
 
민간 부문의 보안과 관련하여 오히려 경직되고 중복적인 규제 문제가 제기되고, 기존 법제의 개념 정의조차 통일되어 있지 않은 상황에서, 또 하나의 새로운 법률을 제정하는 것은 오히려 중복으로 인한 비효율과 혼란을 가중시킬 것임. 기존 법적 체제에 대한 종합적인 검토와 평가에 기반하여, 기존 법률의 재개정을 포함하여 국내 사이버 보안을 위한 체계적인 법제 정비가 필요함. 

 

 

(2) 사이버 ‘안보’를 명분으로 국정원의 ‘사이버 보안’ 권한 강화
 

‘추진 경과’에 나타나 있듯이, 이 법률안은 기존에 발의되었던 사이버테러 방지 관련 법률안이 재추진된 것임. 기존 사이버테러방지법과 마찬가지로, 이 법률안도 ‘안보’를 명분으로 ‘사이버 보안’에 관한 국정원의 권한을 민간으로 확대하려는 것임. 그러나 ‘사이버 보안’은 ‘국가 안보’보다 훨씬 넓은 개념이며, 그 특성도 다름. 
 
실제로  ‘사이버공격’의 개념에서부터, 2장 국가 사이버안보 수행체계와 3장 국가 사이버안보 활동 등 사이버보안 일반에 대한 대응 체계와 활동을 포괄하고 있음. 이는 법률안에서 사이버보안 컨트롤타워의 실질적 역할을 맡고 있는 국가정보원의 권한을 국가 안보를 넘어 민간 영역의 일상적인 사이버보안까지 확장하는 것으로, 국가정보원의 기본 직무 범위를 벗어날 뿐만 아니라 민간에 대한 국가 감시의 우려를 초래할 수 있음. 
 
반면, 법률안은 사이버보안에 대한 기본법이라고 하기에는 개념도 협소하고, 타 법령과의 관계도 모호함. 사이버보안에 대한 위협은 비단 사이버공격에 의해서만 발생하는 것은 아니며, 지진 등 천재지변, 화재 등 인재, 내부자에 의한 중요 정보의 유출 등 다양한 요인에 의해서 발생할 수 있으나, 법률안은 사이버공격으로 인한 보안만을 언급하고 있음. 또한, 사이버보안은 ‘국가의 안전과 이익’ 뿐만 아니라 이용자(국민)의 기기와 정보의 보안을 포괄하는 개념이지만, 이 법률안에서는 제외되어 있음. 
 
해외 입법사례로 들고 있는 미국의 <사이버안보법> (이는 <사이버안보법>이 아니라, ‘사이버보안정보공유법안’임. Cybersecurity Information Sharing Act of 2015), 일본의 <사이버시큐리티기본법>, 독일의 <IT-보안법> 역시 ‘사이버테러 방지 관련 법률’이 아니라 각 국의 ‘사이버보안’ 일반과 관련된 법률로서, 이번 법률안과는 별로 관계가 없음. 
 


(3) 국정원의 민간 사찰과 감시 확대


법률안에서 국가정보원은 사이버보안과 관련한 컨트롤타워로서 핵심적인 역할을 맡고 있음. 
 

법안에서 국가정보원의 역할

 

- 지원기관에 사실상 국정원 영향 하에 있는 국가보안기술연구소 포함 (제2조 7호)

- 국가사이버안보 실무위원회 공동 운영 (제5조 3항)

- 사이버안보 기본계획 수립․시행 권한 (제7조 1항)

- 사이버안보 실태 평가 권한 (제8조)

- 국가 차원의 일원화된 신고 및 조사 체계 운영 (제12조 1항)

- ‘국가 안보를 위협하는 사이버 공격’의 신고 접수 (제12조 2항)

- ‘국가안보를 위협하는 사이버공격’에 대한 사고조사 (제12조 4항)

- 사이버위기대책본부의 구성 관여 (제15조 2항)

 

국가사이버안보위원회 위원장은 국가안보실장이 맡는다고 하지만, 법률안은 국정원이 국가사이버안보실무위원회를 공동 운영하고 사이버안보 기본계획을 수립, 시행하도록 함으로써 컨트롤타워로서의 실질적인 역할을 하도록 하고 있음. 비밀정보기관이 한 국가의 사이버보안 컨트롤타워 역할을 하는 것은 적절하지 않으며, 국제적인 흐름에도 부합하지 않음
 
국가사이버안보위원회는 책임기관 및 지원기관에게 사이버 보안 관련하여 ‘필요한 자료’ 제출을 요청할 권한이 있으며, 실무위원회를 맡고 있는 국가정보원은 이 자료에 접근 가능할 것임. 국가정보원은 공공기관들(구체적인 대상은 시행령에 위임)에 대한 실태 평가를 할 수 있어, 시행령이 어떻게 제정되느냐에 따라 행정기관뿐만 아니라, 법원, 국회, 헌법재판소, 선관위 등의 사이버 보안 관련 정보와 시설에 접근할 수 있음. 비밀정보기관인 국가정보원이 국회, 법원 등의 사이버보안을 관할하는 것은 헌법기관의 독립성을 침해할 우려가 있음
 
국가정보원은 공공기관 및 민간업체의 사이버 침해 사고 신고를 접수 받고 사고조사를 통해 개입할 수 있음. ‘국가 안보를 위협하는 사이버 공격’으로 제한한다고 하지만, ‘국가 안보를 위협하는 사이버 공격’의 정의를 보면, 주요 책임기관의 정보통신망에 대한 일상적인 침해 사고에도 자의적으로 개입할 수 있는 여지를 열어놓고 있음. 

 

제2조(정의)

3. “국가안보를 위협하는 사이버공격”이란 다음 각 목에 해당하는 행위를 말한다.

가. 대한민국의 통치권이 사실상 미치지 아니하는 한반도 내의 집단이 자행하는 사이버공격

나. 전자정부와 국가기반시설 등 국가적으로 중요한 사이버공간을 교란, 마비, 파괴하는 사이버공격

다. 국가 기밀이나 핵심 산업기술 등 국가적으로 중요한 정보를 절취, 훼손하는 사이버 공격

 

제2조(정의) 3호 (가)의 경우 북한을 지칭하는 것인데, 사고 조사를 통해 공격자를 밝히기 전까지 특정한 사이버 침해사고가 북한의 공격임을 어떻게 알 수 있는지 의문임. 또한, (나)와 (다)의 경우에는 책임기관으로 지정되어 있는 국가 및 공공기관, 주요 정보통신기반사업자 (나 항) 그리고 국가 핵심기술을 보유한 기업체나 연구기관, 방위산업체 및 전문연구기관 (다 항)등의 정보통신망에 대한 사이버 공격이 모두 ‘국가 안보를 위협하는 사이버 공격’으로 자의적으로 규정될 수 있어서, 사실상 이 법률안이 책임기관으로 규정하고 있는 공공기관 및 민간업체의 정보통신망에 침해사고 조사를 명분으로 접근할 수 있음
 
침해사고 조사는 일종의 수사와 유사한 과정으로 볼 수 있는데, 비밀정보기관인 국정원이 침해사고 조사를 명분으로 책임기관의 정보통신망에 관여할 수 있다면 기관이나 민간업체의 민감한 정보에 접근할 가능성이 있으며, 이를 통한 기관과 업체에 대한 감시나 통제를 하게 될 우려가 있음
 
19대 국회에 발의되었던 사이버테러 관련 법안과 달리, 법률안은 포털 등 인터넷서비스 사업자들을 명시적으로 포함하고 있지는 않지만, 국가사이버안보위원회가 의결을 통해 ‘책임기관’을 지정할 수 있도록 하고 있어, 포털, 언론 등으로 법률안의 규율 대상이 확대될 가능성이 존재함
 
법률안은 사고가 발생할 경우 상급 책임기관 혹은 국가정보원에 신고하도록 하고, 상급 책임기관 혹은 국가정보원이 사고 조사를 하도록 하고 있음. 그러나 크고 작은 수준의 사이버 보안 사고는 무수히 발생함을 고려할 때, 이와 같이 일률적으로 규정하는 것은 침해에 대한 대응이나 사고 조사의 효율성도 저해할 우려가 있으며, 책임 소재도 모호해질 수 있음. 
 
국가사이버안전관리규정은 국가정보원이 ‘국가사이버안전센터'를 운영하도록 하고 있으며, 국가사이버안전센터는 국가사이버안전정책수립, 사이버위협 관련 정보의 수집ㆍ분석ㆍ전파, 국가정보통신망의 안전성 확인 등의 역할을 수행하도록 하고 있음. 또한, 국가사이버안전센터에 ‘민ㆍ관ㆍ군 합동대응반’을 설치할 수 있도록 하고 있음. 한편, 19대 국회에 발의되었던 사이버테러 관련 법안(예를 들어, 서상기 의원 발의 ‘국가 사이버테러 방지 등에 관한 법률안(2016. 2. 22.))은 국가사이버안전센터를 법률로 규정하고 그 권한을 민간으로 확대하며, 민ㆍ관ㆍ군 합동대응팀 설치, 운영을 규정하고 있음. 그러나 법률안에서는 국가사이버안전센터 및 민ㆍ관ㆍ군합동대응팀 설치에 대한 규정이 없는데, 테러방지법에서 시행령을 통해 테러정보통합센터, 대테러합동조사팀, 지역 테러대책협의회, 공항·항만 테러대책협의회 등 각종 테러관련 전담조직을 구성하고 또 관계기관들을 주도하도록 한 것과 마찬가지로, 국가 사이버안보 기본법 역시 시행령을 통해 국가정보원에 사이버 보안에 대한 막강한 권한을 부여할 것이 우려됨. 

 

 

3. 20대 국회에 제안하는 국내 사이버 보안 체제 개선 방안


(1) 사이버 보안을 위한 원칙 확립  


유엔 및 유럽연합 등 세계 각 국은 사이버 보안을 위한 원칙으로 개방적인 인터넷의 보존, 프라이버시와 인권 존중, 공공과 민간의 협력 등을 강조하고 있음. 국내 사이버 보안 체제도 이와 같은 원칙에 기반하여 수립될 필요가 있음. 
 
비밀정보기관인 국정원이 사이버 보안과 관련한 컨트롤 타워의 역할을 수행할 경우, 인권 보호를 위한 사회적 감독이 이루어지기 힘들며, 민간과의 원활한 협력도 불가능함. 

 


(2) 국정원의 사이버 보안 권한 이양과 국정원 개혁 


 국가정보원이 사이버보안 업무를 맡는 것에 대한 근본적인 우려는 국정원에 대한 불신에 기반하고 있음. 이는 단지 과거 국정원의 민간인 사찰과 정치 개입의 역사 때문이 아니라, 여전히 국정원에 대한 사회적인 (사법부 및 입법부의) 감독체제가 부재하기 때문임. RCS 사태와 관련해서도, 국정원이 RCS를 사용해왔음을 인정했음에도 불구하고, 실제 어떠한 목적으로 어떻게 사용해왔는지 국회가 검증하는데 실패함으로써 이러한 감독 체제가 부재하다는 것을 보여주었음. 따라서 국가정보원의 구조개혁과 사회적 감독체제를 마련하는 것이 국정원이 신뢰를 회복할 수 있는 방도임.  
 
대통령 훈령에 불과한 ‘국가사이버안전관리규정’에 따라 국가정보원이 공공 영역의 정보통신망에 대한 사이버 보안을 책임지고 있는 것은 큰 문제임. 국가 정보통신망의 사이버보안에 대한 책임, 정보보호시스템에 대한 인증, 암호 인증 등 사이버보안와 관련한 기존 국정원의 권한도 다른 기관으로 이양되어야 함. 공공이든 민간이든 각 기관/업체가 자신이 관리하고 있는 정보통신망에 대한 사이버보안을 책임지되, 국가정보통신망의 사이버보안에 대한 조율과 지원이 필요하다면, 비밀정보기관이 아니라 투명하게 감독을 받을 수 있는 별도의 정부부처에서 담당하는 것이 적절함


 

(3) 국내 사이버보안 관련 법제에 대한 종합적인 평가  


국가 차원의 사이버보안과 관련한 기본법 제정을 논의하기 이전에, 기존 사이버보안 체제에 대한 종합적인 평가에 기반하여, 사이버 보안을 위한 기본 원칙과 국가적 기본 체계에 대한 사회적 합의가 먼저 도출되어야 하며, ‘사이버보안’ 관련 개념부터 기존 법률들도 일관성 있게 개편할 필요가 있음. 

 

서로 다른 법률에서 개념 정의의 혼란

 

정보통신기반보호법은 ‘전자적 침해행위’를 “정보통신기반시설을 대상으로 해킹, 컴퓨터바이러스, 논리·메일폭탄, 서비스거부 또는 고출력 전자기파 등에 의하여 정보통신기반시설을 공격하는 행위”로 규정하고 있으나, 국가사이버안전규정 및 법률안은 ‘사이버공격’이라고 하고 있음. 정보통신망법은 ‘전자적 침해행위'나 ‘사이버공격'에 대한 정의규정 없이, 전자적 침해행위로 발생한 사태를 ‘침해사고’로 정의하고 있음.

 

국가사이버안전관리규정은 '사이버안전'을 "사이버공격으로부터 국가정보통신망을 보호함으로써 국가정보통신망과 정보의 기밀성·무결성·가용성 등 안전성을 유지하는 상태"로 정의하고 있으나, 법률안은 '사이버안보'라는 용어를 사용하고 있고, "사이버공격과 사이버공격으로 인한 사이버위기로부터 사이버공간을 보호함으로써 국가의 안전과 이익을 수호하는 활동"으로 규정하고 있음.

 

사이버 보안은 네트워크 및 정보의 보안, 사이버 범죄, 국가 안보, 개인의 보안과 인권 등의 이슈와 상호 중첩되어 있으며, 따라서 사이버 보안과 관련된 국가적 기본 체계는 기존에 이를 담당했던 제반 정부 부처 및 민간과의 협력과 조정을 어떻게 할 것인지에 대한 정비가 필요함.

 

시민들의 의견

댓글 달기

Plain text

  • 웹 페이지 주소 및 이메일 주소는 자동으로 링크로 전환됩니다.
  • 줄과 단락은 자동으로 분리됩니다.
  • 사용할 수 있는 HTML 태그: <a href hreflang> <em> <strong> <cite> <blockquote cite> <code> <ul type> <ol start type> <li> <dl> <dt> <dd>
이미지
무제한 수의 파일을 이 필드에 업로드할 수 있습니다.
50 MB 한계입니다.
허용된 유형: png gif jpg jpeg.
Enter the YouTube URL. Valid URL formats include: http://www.youtube.com/watch?v=1SqBdS0XkV4 and http://youtu.be/1SqBdS0XkV4.
CAPTCHA
스펨 사용자 차단 질문


국회에서 여·야간 특수활동비 개선 여부를 두고 대립이 계속되고 있다. 이 대립이 얼마나 첨예한지 국회가 처리해야 할 업무들이 산재해 있고, 당장 며칠 뒤부터는 국정감사가 예정되어 있음에도 불구하고 현재 국회는 그 업무마저 정지되었을 정도다. 특수활동비는 지금처럼 정치영역에서 논쟁 되기 훨씬 이전부터 시민사회영역에서 지속적으로 투명성에 대한 요구가 이어져 왔다. 잘 알려졌다시피 특수활동비의 규모는 지속적으로 증가했으며 또한 최근에는 특수활동비와 관련된 고위공직자들의 부정사용 의혹과 비리가 연달아 발견되어 왔기 때문이다.


위 사진:(출처: 국민TV)


특수활동비가 뭐길래 


특수활동비 개선을 두고 여당인 새누리당은 특수활동비 공개와 개선에 반대하고 있다. 그 명분은 국가정보원, 경찰, 검찰, 감사원, 국회, 헌법재판소 등 정보기관과 수사기관, 헌법기관에 편성되는 특수활동비가 세세하게 공개되고 그로 인해 사용이 제한될 경우에는 국가안보가 취약해진다는 것이다. 또한 행정 및 의정 효율성을 위해 고위 공직자들이 드러나지 않게 행하는 고도의 정치 행위가 위축될 수 있다는 것이다.


반면 야당은 그간 공직자들의 특수활동비 유용 의혹으로 특수활동비 사용의 문제점이 드러난 만큼 전면 점검이 필요하다는 입장이다. 특히 공공기관 전체 약 8800억 원의 특수활동비 예산 중 절반이 넘는 약 4700억 원을 지출하고 있는 국가정보원의 특수활동비가 적절하게 쓰이는지 검증이 필요하다는 것이다.


단순하게 생각하면 특수활동비에 관한 입장 차이 같지만, 이 문제는 사실 그리 쉽게 판단할 수 있는 문제가 아니다. 그 이유는 이 논쟁이 안보와 행정 및 의정 효율성이 알 권리와 충돌하고 있는 문제이기 때문이다. 이 문제가 결국, 가치의 문제라고 할 때 이들 가치의 본질에 대한 이야기를 짧게나마 해보고자 한다. 논의가 혼탁할 때는 결국, 본질을 확인하는 것이 최소한 명확함을 보장할 수 있기 때문이다.



안보와 효율성 VS 알 권리?


우선 국가안보는 국가 안전보장(安全保障, national security)을 줄인 흔히 쓰이는 개념이다. 국가가 외부의 위협과 불안에 대해 안녕이 보장되고 대응이 준비된 상태를 말한다. 근대국민국가가 들어서고 국경이 존재한 이래, 모든 국가들에 외부의 위협은 항시적인 것이었다. 결국, 안보는 달성 가능한 완료상태나 객관적 도달지점이 아닌 항시적으로 지속되는 정부의 행위이며 주관적인 상태이다. 따라서 국가안보의 범위나 행위 또한 역사적으로, 시기적으로, 또 주변 환경에 따라 달라질 수밖에 없다. 냉전이 해체되면서 전 세계, 특히 북미와 서유럽에 위치한 선진국들의 안보 조건은 완전히 변했다. 하지만 한반도는 여전히 냉전이 진행 중으로 한국은 북한과 대치하고 있다. 이 두 국가 각각의 북쪽과 남쪽 국경은 휴전선이다. 또한 한국의 산업기밀을 외국(특히 중국)으로 빼돌리는 산업스파이들의 활동 또한 지속적인 안보문제로 대두된다. 이에 대한 정보를 수집하고 정부가 적절한 대응이 가능하도록 하는 정보기관인 국가정보원의 활동은 두말할 나위 없이 중요하며 이런 중요한 기능을 가능하게 하기 위해 증빙 없는 예산의 지출도 가능하다. 단, 조건은 이런 안보활동이 정치적 중립성을 확고한 원칙으로 두고 내국민을 대상으로 하지 않으며 국민들이 정보기관을 신뢰하는 한에서 그렇다.


다음으로 고도의 정치 행위라고 두루뭉술하게 표현되고 있는 행정 및 의정의 효율성(效率性, efficiency)이란 것은 경제적 개념이다. 최소한의 투입으로 최대의 산출과 효과를 얻는지에 대한 것이다. 이 말은 곧잘 생산성(生產性, productivity), 경제성(經濟性, economic efficiency)과 같은 말로 사용되기도 한다. 경찰과 검찰, 감사원 같은 치안과 수사의 기능을 수행하는 공직자의 경우 성공적으로 목적을 달성하기 위해 수사과정에 긴급하게 필요한 지출을 증빙하지 않도록 하는데, 이런 증빙이 필요할 경우 증빙 절차에 따른 행정력과 시간이 등이 소모된다는 것이다. 또한 관련 정보가 공개될 경우에는 결과에 부정적인 영향을 줄 수 있다는 것이다. 국회의원의 경우 특수활동비가 국회의장, 부의장, 교섭단체장, 각 상임위장을 맡는 의원들에게 지급된다. 이들에게 지급되는 특수활동비의 명목은 분명 의정활동의 효율성일 것이다. 국회 내의 치열하고 분분한 쟁점들을 원활하게 조율하고 협상을 진행하고 국회 외부의 자원으로부터 지원을 이끌어내는 등의 일을 정해진 회기와 멀게는 임기 내에 수행해야 하기 때문이다. 따라서 경찰부터 국회의원에 이르는 공직자들에게는 이런 효율성이 중요하다. 단, 조건은 이런 특수활동비가 공직자들의 당연한 특권으로 머물거나 개인적인 편의, 유흥, 또는 어떤 형태의 경제적 이득으로 유용되지 않는 한에서 그렇다.


반면 앞서 설명한 가치들과 대립하고 있는 알 권리(right to know)는 (정치적)표현의 자유와 상보 관계를 이루는 인권 개념이다. 알 권리가 표현의 자유와 상보 관계를 이루는 인권 개념인 까닭은 시민으로서 개인이 정부의 정보에 대한 접근이 금지된다면 자유로운 옹호와 반대, 비판, 대안제시 등의 의견개진과 함께 넓게는 이런 정치적인 결단에 따른 결사 또한 금지되는 것과 마찬가지이기 때문이다. 알 권리의 측면에서 바라보면 특수활동비는 국가구성원 각 개인에게 권력을 위임받은 정부와 국회가 안보와 효율성을 담보하기 위함이라는 합의에 의해 알 권리라는 보편적 인권을 제한하고 있는 것이다. 물론 이런 인권을 제한하는 것의 정당성이란 것은 앞서 이야기한 가치에 달라붙어 있는 조건들을 충족하는 것에 있다.



특수활동비, 알 권리를 요구하자


하지만 이런 안보와 효율성이 용인되는 조건으로서 정당성들은 일찍이 무너졌다는 걸 국민 모두 알고 있다. 국가정보원은 2012년 대선개입과 해킹 프로그램을 통한 내국인 사찰의혹을 어떤 방식으로든 해명하지 못해 신뢰가 바닥으로 떨어졌다. 지난 2011년 김준규 검찰총장은 검찰 간부들에게 나름의 보너스를 지급했고, 올해 홍준표 경남도지사, 신계륜 의원 등 공직자들의 특수활동비 유용 정황이 드러나면서 특수활동비가 공직자 개인에게 부여되는 당연한 특권 정도로 인식되고 있다는 걸 스스로 드러냈다. 상황이 이쯤 되면 최소한 특수활동비 제도 정비를 위해 일시적으로라도 특수활동비에 대한 우리의 알 권리를 다시 요구할 필요가 있지 않을까?


강성국 · 투명사회를 위한 정보공개센터 간사


*이 칼럼은 2015년 9월 2일자 주간인권신문 <인권오름>에 게재되었습니다.




저작자 표시 비영리
수, 2015/09/09- 14:42
505
0

really_head

‘요즘 간첩 이야기’

국정원 홈페이지에 올라와 있는 만화의 제목이다. 약 60쪽 짜리 만화가 1,2편으로 나뉘어 올라와 있는데 속편이 계속 나올 것으로 보인다.

▲국정원 홈페이지에 공개된 국정원 제작 만화

▲국정원 홈페이지에 공개된 국정원 제작 만화

2편까지의 줄거리를 요약하면 이렇다.

‘뉴비’라는 젊은 남성이 탈북자로 가장해 하나원 교육을 마치고 한국에 들어오게 되는데 한국에서 이미 활동하고 있는 선배 간첩 ‘올드비’와 함께 간첩활동을 하다 체포된다. 국내에서 암약하는 친북 조직에서는 간첩을 위해 변호사를 투입하기로 한다.

그런데 이 국정원 제작 만화의 줄거리는 우리가 익히 알고 있는 사건과 얼개가 많이 비슷하다.

유우성 씨 간첩조작 사건탈북자로 한국에 들어왔다가 국정원에서 만들어진 여동생의 허위 자백과 거짓 증거로 간첩으로 몰렸다가 민변 변호사들의 조력을 받아 무죄를 받아낸 사건.

홍강철 씨 조작사건역시 탈북자로 한국에 들어왔다가 국정원의 감언이설에 넘어가 북한 보위부 직파간첩이라고 자백했다가 변호사들의 도움으로 무죄 판결을 받은 사건.

물론 국정원 만화에서는 뉴비와 올드비라는 간첩이 등장할 뿐이고 민변이라는 명칭도 등장하지 않는다. 하지만 웬지 실제 벌어진 사건을 모티브로 한 것 아닌가 하는 의심을 지울 수 없다.

북한 간첩을 동지라고 부르는 변호사?

국정원이 요즘 간첩의 활동상을 알림으로써 국가 안보에 대한 경각심을 일깨우고자 이 만화를 만들었다면 만화라는 형식을 활용했다하더라도 내용은 사실에 최대한 부합해야 하는 것이 당연하다. 현실에 바탕하지 않은, 괴소문과도 같은 간첩 이야기를 국민들에게 전파하라고 국정원에 예산이 배정된 것은 아닐테니까.

이 만화에서 가장 경악스러운 부분은 간첩으로 체포된 탈북자를 변호하기 위해 국내에서 암약하는 친북 조직이 치밀한 계획을 세우고, 실행한다는 것이다.

만화에서 친북 조직은 한편에서 “간첩사건 조작마라”, “공안탄압 중단하라”며 시위를 벌이고 다른 한편으로는 ‘김변’이라고 하는 변호사에게 간첩 석방 임무를 맡긴다.

‘김변’을 포함한 조직원들은 탈북자 간첩을 ‘동지’라고 호칭하고 있고, 이번 뿐만 아니라 이전에도 같은 식으로 변호를 맡아 간첩 혐의를 벗기는데 도움을 줬다는 식의 이야기도 나온다.

20160817_02

▲간첩이 구속되자 친북조직이 일사분란에게 간첩조작 주장 집회를 열고 변호사를 붙인다는 국정원 만화 ‘요즘 간첩 이야기’ 중 일부.

▲간첩이 구속되자 친북조직이 일사분란에게 간첩조작 주장 집회를 열고 변호사를 붙인다는 국정원 만화 ‘요즘 간첩 이야기’ 중 일부.

국정원 만화는 마치 간첩 사건이 조작되었다고 주장하는 사람들, 그리고 ‘간첩’의 변호를 맡는 변호사가 친북 조직의 일원인 것처럼 오해를 불러일으키고 있다. 이 부분에서 그동안 실제 현실에서 간첩 혐의를 뒤집어 쓴 탈북자를 변호해온 민주사회를 위한 변호사 모임(이하 민변) 변호사들이 떠오르는 것은 당연하다. 민변 변호사들은 국정원이 발표한 간첩 사건이 조작됐다고 기자 회견을 했고 변호를 맡았다. 만화 속에서 그려진 모습 그대로다. 다만 간첩 혐의를 받고 있는 사람들을 동지로 부르지 않으며 북한을 이롭게 하는 국가의 전복을 꿈꾸는 조직의 조직원도 아니다.

국정원의 만화는 간첩을 변호하는 변호사들도 결국 간첩과 같은 편이라는 프레임을 만들어 내고, 민변 변호사들도 결국 ‘간첩’과 다를 바 없는, 북한을 이롭게 하는 사람들이라는 식의 메시지를 은연 중에 유포하고 있는 것이다. 이것이 ‘요즘 간첩 이야기’라고 하면서 말이다

탈북자 간첩 중엔 국정원 조작도 있었는데?

‘요즘 간첩 이야기’는 탈북자로 위장해서 들어오는 간첩이 많은 것으로 묘사하고 있다. 그래서 한국에 들어오는 탈북자 중에서 간첩을 잘 감별해내야한다는 점을 암시하고 있다. 그 역할을 하는 곳이 바로 국정원의 북한이탈주민보호센터(옛 중앙합동신문센터)다.

실제로 통계를 보면 국정원 합신센터가 만들어진 2008년 이후 국정원이 적발했다는 간첩 건수가 크게 늘어났다. 최근 12년 동안 22건 가운데 19건이 합신센터 설립 이후 적발됐다.

20160817_04

그러나 이들 모두가 정말 간첩이었을까?

유우성씨(2013년 적발)와 홍강철씨(2014년 적발) 간첩조작 사건을 볼 때 그동안 국정원이 합신센터에서 적발한 간첩이 허위 자백과 거짓 증거 의해 ‘만들어진’ 간첩이 아닌가 하는 의혹이 생길 수밖에 없다.

뉴스타파가 보도했던 ‘국정원 거짓말탐지기를 속인 여자’에 나왔던 이시은 씨(가명.2013년 적발) 사건을 비롯해 의혹이 제기되는 사건이 많다는 것이다.

국정원의 ‘요즘 간첩 이야기’라는 만화는 잇따라 불거진 국정원의 간첩조작 사건을 정당화하려는 의도에서 나온 것은 아닌지 하는 우려도 불러일으킨다.

‘요즘 간첩 이야기’ 1편이 공개된 시점도 2015년 12월4일로 유우성 씨가 대법원에서 무죄 확정판결을 받은 2015년 10월29일 직후다.

대법 판결 직후, 간첩조작사건의 피해자인 유우성 씨에게 국정원이 사과해야한다는 목소리가 높았다. 그러나 국정원은 사과하지 않았다. 그리고 공교롭게도 유우성 씨 사건과 매우 흡사한 이야기가 ‘요즘 간첩 이야기’란 제목의 만화로 국정원 홈페이지에 올라온 것이다.

감청설비법 개정 관련 국정원 입장만 일방 전달

이 만화는 이밖에도 우려스러운 내용이 한두가지가 아니다.

아래 컷은 북한에서 간첩 요원을 교육할 때 묵비권과 단식, 자해를 활용하라고 교육한다는 내용이다.

20160817_05

실제 북한의 보위사령부나 간첩 양성소에서 그렇게 교육할 수는 있다. 그러나 이 부분을 보면 마치 묵비권이나 진술거부권이 간첩 혐의를 밝히는 데 장애가 되는 것처럼 여겨질 수 있다. 우리나라 형사소송법 상의 가장 기본적인 권리임에도 말이다.

또 간첩 사건에서 디지털증거 능력을 부정했던 기존 법원의 판례를 우회적으로 비판하고 있으며 간첩이 법망을 빠져나가기 위해 ‘전문법칙’을 활용하는 것처럼 이야기 하고 있다.

특히 감청에 관한 부분은 국정원의 입장만 일방적으로 전달하고 있다. 우리나라엔 미국이나 영국 등 선진국과 달리 통신사에 감청을 할 수 있는 설비가 없어서 간첩이 마음껏 활보하는 것처럼 묘사하고 있는 것이다.

20160817_06

미국이나 영국, 일본, 독일 등에서 통신사에서 감청 설비를 갖추도록 법제화 돼 있는 것은 사실이다. 그러나 이들 국가들에서 감청기관과 감청시설은 법원이나 별도의 감독기구 또는 의회를 통해 강력한 관리감독을 받는다. 우리나라처럼 감청 건수만 보고하는 것이 아니라 감청 대상과 집행방법을 보고하게 돼 있고 독일의 경우 부적절한 감청은 중단할 수 있는 권리까지 의회의 별도 기구에 부여하고 있다.

2014년 새누리당 서상기 의원이 발의한 이동통신사의 감청설비 의무화 법안(통신비밀보호법 개정안)이 통과되지 못한 것도 국정원에게 막강한 권한을 부여하기엔 국정원에 대한 견제장치가 전무하고 국정원에 대한 불신이 워낙 컸기 때문이다.

이렇게 정보수사기관에 대해 강력한 통제 수단을 가지고 있는 나라들과 우리나라의 상황이 다르다는 것에 대한 언급없이 통신사의 감청시설 존재 여부만 비교할 경우 마치 우리나라의 허술한 법체계가 국정원의 활동에 발목을 잡고 있는 것처럼 비춰질 수 있다.

국정원의 만화에 대해 간첩조작 사건을 담당했던 민변의 김용민 변호사는 “만화를 보니 등장인물 가운데 ‘김변’이라는 변호사는 누가 봐도 민변 변호사라는 것을 알 수 있다”며 “어떻게 변호인을 북한을 이롭게 하는 친북 조직원으로 묘사할 수 있는지 어이가 없다”고 말했다.

또 “국정원은 민변 변호사들이 간첩 조작사건 피의자들에게 진술거부권을 행사하라고 조언한 것을 계속 문제삼아 왔다”면서 “국정원의 만화는 그동안 우리 사회가 수많은 희생을 치르며 발전시켜온 형사소송법 상의 인권적인 조항을 모두 거꾸로 돌리려는 불순한 음모를 담고 있다”고 평가했다.

뉴스타파는 국정원 부대변인을 통해 국정원 만화가 실제 현실을 바탕으로 만들어졌는지, 변호사가 간첩을 동지로 부르는 부분 등 내용에 문제가 있다고 생각하지 않는지, 국정원이 만화 내용에 대한 감수를 했는지 등을 질문했으나 국정원은 일주일 째 답을 주지 않고 있다.

수, 2016/08/17- 15:56
503
0

국정원 해킹감청프로그램 사용 사이버사찰 진상조사 촉구 기자회견 개최 예정

일시 및 장소 : 7월 14일(화), 오후 1시 30분, 국회정문 앞

 

1. 취지와 목적
- 국정원이 해킹감청프로그램을 비밀리에 구매했다는 사실이 드러났고, 국정원이 이 프로그램을 불법감청에 사용했을 것으로 보이는 정황이 조금씩 드러나고 있음. 국정원의 프로그램 구매 내역과 사용현황을 정확하게 밝히고 불법사용에 대해 국회가 진상조사 할 것을 촉구함.
- 특히 내일(7/14, 화) 오후 2시부터 국회 정보위원회 회의가 열리므로 국회 정보위에서 이번 사건의 진상을 밝히는데 나설 것을 촉구하는 기자회견을 개최함. 

 

2. 개요
○ 제목 : 국정원 해킹감청프로그램 사용 사이버사찰 진상조사 촉구 기자회견
○ 일시와 장소 : 2015년 7월 14일 (화), 오후 1시 30분 국회정문 앞
○ 주최 : 민주사회를 위한 변호사모임, 진보네트워크센터, 천주교인권위원회, 참여연대, 한국진보연대
○ 참가자
  - 사회 : 강성준 활동가(천주교인권위원회)
  - 주요참석자 : 박주민 변호사(민주사회를 위한 변호사모임), 박근용 협동사무처장(참여연대), 이호중 상임이사(천주교인권위원회), 장여경 활동가(진보네트워크센터), 

○ 문의 : 참여연대 행정감시센터(02-723-5302)

월, 2015/07/13- 15:42
487
0

국정원의 해킹프로그램 실무자가 목숨을 끊었다.

국정원의 해킹프로그램 실무자로 알려진 45살 임 모씨가 자신의 차량 안에서 숨진 채 발견됐다. 경찰은 임 씨가 번개탄을 피워 스스로 목숨을 끊은 것으로 추정된다고 밝혔다.

임 씨가 남긴 유서 3장 가운데 공개된 유서는 국정원에게 보내는 1장이다.

2015071901_01

국정원장과 차장, 국장에게 보내는 유서에서 임 씨는 “지나친 업무에 대한 욕심이 오늘의 사태를 일으켰다”면서 “내국인이나 선거에 대한 사찰은 전혀 없었다”고 적었다.

또 “국정원의 위상이 중요하다고 판단해 대테러, 대북 공작활동에 오해를 일으킨, 지원했던 자료를 삭제했다”고 밝혔다. 또 자신의 부족한 판단이 저지른 실수라면서 자신의 행위에 대해 우려할 부분이 전혀 없다고 적어놨다.

무엇을 왜 삭제한 것일까?

유서의 문맥을 보면 자료를 삭제한 자신의 행위에 대해 국정원 측에 해명하려는 의도가 있음을 알 수 있다. 국정원의 위상이 중요하다고 생각해, 오해를 일으킬만한 자료를 삭제했다는 것으로 풀이된다. 그러면서도 내국인이나 선거에 대한 사찰은 아니니 우려할 부분은 없다고 말하고 있다.

임 씨가 유서에 쓴 내용대로 대외적으로 ‘오해를 일으킨, 지원했던 자료’는 현재로선 밝혀진 것이 안 박사에 대한 해킹 시도 건밖에는 없다. 안 씨의 경우 미국 시민권자여서 외교문제가 될 수 도 있다.

그러나 “국정원 간부들은 임 씨의 책임은 전혀 없었다고 말했다”고 국회 정보위 새누리당 간사인 이철우 의원이 전했다. “해킹프로그램을 도입할 때부터 실무자였던 임씨가 4일 동안 잠도 안자고 일하면서 공황상태에서 착각을 한 것이 아닌가”라고 국정원에서는 판단하고 있다는 것이다.

전산담당 실무자로 해킹 목표물을 직접 선택할 위치엔 있지 않았던 것으로 알려진 임 씨가 상부의 지시없이 독자적으로 증거를 인멸했다는 것도 납득하기 힘든 상황이다.

국정원은 임 씨가 삭제한 자료도 디지털 포렌식을 통해 100% 복원할 수 있다고 밝혔다. 또 언제 삭제했는 지도 조사해 의혹을 풀겠다는 입장이다. 지금까지 보관하고 있는 모든 해킹관련 기록을 국회 정보위원들에게 공개하겠다는 입장에도 변함이 없다. 기록 공개는 빠르면 이달말 안에 이뤄질 예정이다.

일, 2015/07/19- 20:02
484
0

지난해 7월 국정원 등 각국의 정보기관에 해킹프로그램, RCS를 대량 판매한 것으로 드러나 전세계를 떠들썩하게 만들었던 이탈리아 해킹팀이 최근 활동을 재개했음을 보여주는 악성프로그램이 발견됐다.

미국의 보안업체 센티넬원(Sentinelone)의 페드로 빌라사 연구원은 최근 입수한 악성프로그램 샘플을 분석한 결과 이탈리아 해킹팀이 사용하던 RCS, 즉 리모트 컨트롤 시스템과 같은 소스코드를 사용하고 있는 것으로 확인됐다고 자신의 블로그에 밝혔다.

▲ 악성프로그램 소스코드 분석화면. 이탈리아 해킹팀과 같은 소스코드를 사용했다.

▲ 악성프로그램 소스코드 분석화면. 이탈리아 해킹팀과 같은 소스코드를 사용했다.

또 이 악성프로그램에 심어진 암호화 코드의 작성 날짜가 2015년 10월 16일로 돼 있는 것으로 미루어 볼 때 해킹팀이 지난 7월 사태 이후 다시 활동을 시작했을 가능성이 크다고 지적했다.

이 악성프로그램은 감염된 컴퓨터에 다른 프로그램이 설치되도록 도와주는 것으로, 이번에 발견된 샘플은 애플의 운영체제를 사용하는 컴퓨터를 대상으로 하고 있으며 감염될 경우 해킹팀의 RCS가 설치되도록 유도하는 것으로 드러났다.

또 소스코드에서는 악성프로그램에 명령을 보내는 서버의 아이피주소도 발견됐는데 아이피 검색 결과 할당대역은 영국으로 돼 있지만 이미 차단돼 있는 것으로 나타났다.

빌라사 연구원은 이번에 발견된 악성프로그램은 해킹팀의 내부 소스코드가 유출됐을 때 확인했던 마지막 버전인 2015년 3월 버전과 같은 형식을 띄고 있지만 백신프로그램에 검출이 어렵도록 약간의 업그레이드가 이루어져 있다면서 ‘새로운 코드로 다시 돌아오겠다’고 선언했던 이탈리아 해킹팀이 그동안 큰 발전을 이루지는 못한 것 같다는 설명도 덧붙였다.

이와 관련해 보안업체 사이낵의 연구원 패트릭 워들은 이번 악성프로그램이 예전에 사용했던 형식을 사용하고는 있지만 소스코드의 분석을 어렵게 하기 위해 애플의 암호화 구조를 사용하는 등 몇가지 발전된 기술이 사용됐다는 분석도 내놓았다.

이번에 발견된 악성프로그램은 두 가지 형태로 지난 2월 4일 구글이 운영하는 바이러스 검색사이트인 ‘바이러스토탈’에 처음 올라왔으며 당시에는 어떤 백신프로그램에도 검출이 되지 않았으나 지금(3월1일 현재)은 55개 백신프로그램 가운데 안랩의 V3 등 19개가 이를 감지할 수 있는 것으로 나타났다.

▲ 바이러스포탈 화면. 19개 백신프로그램에 검출되는 것으로 나타난다.

▲ 바이러스토탈 화면. 19개 백신프로그램에 검출되는 것으로 나타난다.

이탈리아 해킹팀은 지난해 7월 400 기가바이트 분량의 내부자료와 소스코드가 해킹으로 유출된 후에도 변함없이 사업을 진행하겠다는 입장을 밝혔다.

이와 관련해 국정원 대변인은 “지난해 7월 해킹팀의 RCS를 국정원이 도입해 사용하고 있다는 사실이 밝혀져 논란이 일었을 당시에 국정원은 RCS의 사용을 중단하겠다”고 밝힌 입장에서 변화가 없다면서도 현재도 중단 상태인지 여부에 대해선 일일이 확인해주기 어렵다고 말했다.

목, 2016/03/03- 13:26
465
0