주요 콘텐츠로 건너뛰기

[국회 토론회] 국정원 해킹 사태 해결을 위한 토론 및 백신 프로그램 발표회

지역

[국회 토론회] 국정원 해킹 사태 해결을 위한 토론 및 백신 프로그램 발표회

익명 (미확인) | 화, 2015/07/28- 17:08

오픈넷-포스터OK

국정원 해킹 사태 해결을 위한 토론 및 백신 프로그램 발표회

 

국민의 세금으로 운영되는 국가기관인 국가정보원이 스파이웨어를 구매하여 민간인을 사찰했다는 의혹이 해소되지 않고 있습니다.

이에 이탈리아 해킹팀 자료 유출로 드러난 국정원의 해킹식 감시·감청에 대한 전반적인 법률문제와 해결 방안, 해외 민간인 사찰 사례 소개, RCS의 민간인 사찰 악용사례, 이에 대한 외국(유럽연합)의 대응 등을 살펴보고자 합니다.

또한 국정원이 배포한 스파이웨어에 감염된 불특정 다수의 국민들은 국정원이나 해킹팀이 아니더라도 제3자에게 사이버 공격을 당할 위험에 놓이게 됩니다. 이에 시민들이 자발적으로 참여한 ‘국민 백신 프로젝트’를 통해 개발된 백신 프로그램의 베타버전을 공개하고 향후 계획을 발표합니다.

 

  • 일시: 2015년 7월 30일(목) 오전 10시
  • 장소: 국회 의원회관 제1소회의실
  • 주최: 사단법인 오픈넷, 국회의원 이종걸

 

순서

  • 개회사 및 전체 진행: 남희섭((사)오픈넷 이사)
  • 축사: 안철수 의원

[제1 세션] 국가기관의 해킹툴 사용의 위법성과 해결 방안

  • 좌장: 이종걸 의원(새정치민주연합 원내대표)
  • 발제 1 – 심우민 박사(국회 입법조사처 입법조사관): 국정원의 RCS 사찰과 불법성 검토
  • 발제 2 – 박경신 교수(고려대 법학전문대학원, (사)오픈넷 이사): 외국 감청감시의 한계 및 감청감시 입법 제안
  • 토론 1 – 김지미 변호사(민주사회를 위한 변호사모임 사무차장): 국정원 어떻게 할 것인가?
  • 토론 2 – 신경민 의원: 국정원의 국민 해킹에 대한 국회의 대응 방안

[제2 세션] 오픈 백신 프로그램 베타버전 발표

  • 취지 설명 및 향후 계획: 남희섭((사)오픈넷 이사)
  • RCS 작동원리 및 오픈 백신 프로그램 내용 소개: 오픈 백신 개발자

[제3 세션] 이탈리아 해킹팀의 스파이웨어를 이용한 민간인 사찰 해외 사례 및 국제사회의 대응

  • 해킹 툴을 이용한 해외 민간인 사찰 사례 및 국제시민사회의 대응: Nate Cardozo 전자개척자재단(EFF)
  • 해킹팀 스파이웨어 분석 결과 및 해외 민간인 사찰 사례: Bill Marczak 시티즌랩(Citizen Lab)
  • 외국의 대응: 이탈리아 의원 또는 유럽의회 의원 (섭외 중)
  • 종합토론 및 질의응답

※ 제3세션은 참여자 섭외 결과에 따라 변동될 수 있습니다.

 

문의: 오픈넷 사무국 02-581-1643, [email protected]

 

시민들의 의견

댓글 달기

Plain text

  • 웹 페이지 주소 및 이메일 주소는 자동으로 링크로 전환됩니다.
  • 줄과 단락은 자동으로 분리됩니다.
  • 사용할 수 있는 HTML 태그: <a href hreflang> <em> <strong> <cite> <blockquote cite> <code> <ul type> <ol start type> <li> <dl> <dt> <dd>
이미지
무제한 수의 파일을 이 필드에 업로드할 수 있습니다.
50 MB 한계입니다.
허용된 유형: png gif jpg jpeg.
Enter the YouTube URL. Valid URL formats include: http://www.youtube.com/watch?v=1SqBdS0XkV4 and http://youtu.be/1SqBdS0XkV4.
CAPTCHA
스펨 사용자 차단 질문
2015년 7월6일 이탈리아 보안업체 ‘해킹팀’의 내부자료가 유출돼 인터넷에 공개된 후 우리나라의 국가정보원도 이 업체로부터 감청프로그램을 구입해 사용했다는 사실이 확인되면서 파장이 확산되고 있습니다. 기술적으로 복잡한 내용도 많고 확인되지 않은 채 유통되는 정보도 많습니다. 이해를 돕기 위해 몇가지 사항에 대해 문답식으로 풀어봤습니다. 앞으로 궁금한 점에 대해 질문을 주시면 취재를 통해 함께 답을 찾아나가도록 하겠습니다.



▲ 이탈리아 업체 ‘해킹팀’의 원격감시프로그램 RCS 설치용 CD

▲ 이탈리아 업체 ‘해킹팀’의 원격감시프로그램 RCS 설치용 CD

Q.국정원이 사용하는 해킹솔루션인 RCS(Remote Control System)은 불특정 다수의 PC나 휴대폰을 무차별적으로 해킹하나?

그렇지 않다. 많은 사람들이 오해하는 부분인데 국정원이 사용하는 RCS라는 해킹프로그램은 원하는 목표물만 대상으로 한다. 도감청 대상자(target)가 사용하는 PC나 스마트폰에 문자나 메일을 보내 감염시킨 뒤에 에이전트(원격으로 작동하는 작은 스파이웨어)를 설치해 단말기 내 자료를 해킹하거나 통화내용을 빼가는 방식이다. 스팸메일이나 보이스피싱처럼 악성코드를 무차별적으로 살포해 불특정 다수를 목표로 하는 방식과는 다르다.

   

Q.그렇다면 국정원은 몇 명이나 도감청할 수 있나?

국정원이 감시할 수 있는 대상(target)은 동시에 최대 20개까지 가능하다. 도감청 목표물의 수는 이탈리아 해킹팀과의 계약에 따라 늘어날 수도 있고 줄어들 수도 있다. 국정원은 2012년 초 첫 계약 때 10개를 계약했고, 그해 7월에 목표물 10개를 더 감시할 수 있는 시스템을 추가로 계약해 현재 20개를 커버할 수 있는 것으로 확인됐다. 즉 현재 운용하는 시스템은 최대 20개의 목표물을 동시에 해킹하거나 도감청할 수 있는데 목적을 달성한 목표물은 빼고, 그만큼의 목표물을 추가할 수 있다. 물론 돈을 더 많이 지불하면 더 많은 목표물을 감시할 수 있지만 그럴 경우 국정원의 관리인력과 장비도 그만큼 보강해야 한다.

▲ 2013년 7월, 국정원이 사용하고 있는 RCS에 표시된 목표물 감시 현황이다. 에이전트. 20개 가운데 17개가 가동되고 있는 것으로 보인다.

▲ 2013년 7월, 국정원이 사용하고 있는 RCS에 표시된 목표물 감시 현황이다. 에이전트. 20개 가운데 17개가 가동되고 있는 것으로 보인다.

   

Q.아이폰은 해킹이 불가능하다던데?

이탈리아 해킹팀의 RCS 제품은 아이폰도 해킹할 수 있다. 단 현재는 이른바 ‘탈옥폰’의 경우만 가능하다. 탈옥폰은 제조사인 애플이 여러가지 기능을 제한하기 위해 걸어놓은 잠금장치를 해제시킨 휴대폰을 말한다. 탈옥폰은 사용자 환경을 마음대로 바꿀 수 있고 유료 앱을 무료로 쓸 수 있게 해주지만 보안에 치명적인 약점을 가지게 된다. 탈옥시키지 않은 정상적인 폰의 경우에는 아직까지 RCS의 침투가 불가능하다. 그러나 유출된 자료를 보면 해킹팀은 탈옥하지 않은 아이폰도 해킹이 가능하도록 연구 중이며 이미 데모 버전도 만들어 놓은 것으로 알려졌다. 또 현재의 RCS 버전 9.6 이후에 나올 버전 10.0부터는 아이폰에 대해서도 RCS가 작동하도록 할 계획이었던 것으로 알려졌다.

   

Q. 안드로이드폰의 경우는 어떤가?

운영체제 버전에 따라 다르다. 해킹팀의 RCS는 안드로이드 4.4(킷캣)까지만 지원하고 안드로이드 5.0(롤리팝)은 아직 지원하지 않는다.

   

Q.국정원의 해킹 프로그램이 뚫고 들어갈 수 있는 스마트폰은 어떤 게 있나?

운영체제와 단말기에 따라 다르다. 앞서 말한대로 아이폰의 경우는 탈옥폰의 경우에만 가능하고 안드로이드폰의 경우는 운영체제와 제품에 따라 침투되는 것도 있고 아닌 것도 있다. 해킹팀은 블랙베리도 뚫을 수 있다고 설명한다.

RCS를 작동하려면 우선 해당 기종의 보안 취약점을 공격해야 하는데 새로 출시되는 휴대폰 단말기 종류와 운영체제가 워낙 다양해 해킹팀이 이를 바로 따라잡지는 못하고 있다. 즉 개발까지는 일정한 시차가 있기 때문에 최신 휴대폰일수록 안되는 경우가 많다고 보면 된다. 국내에서 많이 사용되는 삼성 단말기의 경우 갤럭시 시리즈는 S, S2, S3, S4, S5까지 침투가 가능하고 노트의 경우는 노트3까지 해킹이 가능하다. 갤럭시 S6와 S6에지는 아직 불가능하다.

   

Q.파일을 빼가는 것은 물론 통화녹음도 할 수 있다는데?

물론이다. 에이전트를 심어놓은 PC나 스마트폰은 국정원이 원격으로 자기 마음대로 조정할 수 있다고 보면 된다. 통화도 녹음할 수 있고 단말기에 내장된 마이크를 통해 감시 대상자가 있는 현장의 소리를 녹음할 수 있다. 내장 카메라를 통해 사용자 몰래 사진을 찍어 저장해 놓은 뒤 이를 전송할 수도 있다.

해킹팀이 고객들의 문의에 답한 내용을 보면 감시 대상자의 스마트폰 내부에 저장공간이 부족해 녹음파일을 저장할 수 없는 경우에는 통화 녹음이 불가능하다고 돼 있다.

   

Q.스마트폰 메신저 앱을 통한 대화도 가로채 갈 수 있나?

그렇다. 하지만 이 기능은 2015년 6월 현재 안드로이드폰의 경우 ‘루팅’된 폰에서만 가능한 것으로 돼 있다. 루팅폰은 탈옥폰과 마찬가지로 제조사의 기능제한 장치를 풀어버린 폰이다.

루팅이 돼 있을 경우는 스카이프, 왓츠앱, 바이버, 라인, 페이스북, 행아웃, 텔레그램 등에서 이뤄지는 문자 대화 내용을 모두 빼낼 수 있다. 스카이프와 바이버의 경우에는 앱을 통한 음성통화까지 가로채는 게 가능하다.

   

Q.국정원은 누구를 대상으로 해킹프로그램을 사용했나?

그동안 해킹프로그램과 관련해 어떤 정보도 확인해 줄 수 없다던 국정원은 첫 보도 6일만인 14일에야 대북정보전을 위한 연구개발을 위해 해킹프로그램을 사용했다고 국회 정보위에서 해명했다. 국내 민간인을 대상으로 사용한 적은 없다는 것이다. 정보기관의 특성상 자세한 내용을 밝힐 순 없지만 일부 테스트용으로 사용한 것도 북한공작원을 상대로 한 것이라고 주장했다. 카카오톡에 대한 해킹 문의를 한 것도 북한 공작원이 카카오톡을 사용하는 경우가 있기 때문이라는 것이다. 유출자료를 보면 해킹을 시도한 대상이 중국같은 해외에 있는 PC나 휴대폰인 경우도 확인이 된다. 하지만 국내 이동통신사에서 출시한 스마트폰에 대한 해킹을 요청하거나 ‘천안함 문의’라는 한글 이메일을 통해 감시대상 단말기를 감염시키려 한 사례가 발견돼 국내 민간인을 감시한 게 아니냐는 의혹은 가시지 않고 있다.

▲ 국정원이 2013년10월4일 에이전트를 심어 달라고 해킹팀에 보낸 Cheonan-ham(Cheonan ship).docx 파일. 미디어오늘의 ‘조현호’ 기자를 사칭한 것으로 보인다.

▲ 국정원이 2013년10월4일 에이전트를 심어 달라고 해킹팀에 보낸 Cheonan-ham(Cheonan ship).docx 파일. 미디어오늘의 ‘조현호’ 기자를 사칭한 것으로 보인다.

   

Q.이탈리아의 해킹팀은 해킹 조직인가? 소프트웨어 회사인가?

이탈리아 업체 해킹팀은 지하에서 익명으로 활동하는 해커들의 비밀스러운 조직은 아니다. 2004년부터 해킹프로그램을 만들어서 판매하는 인터넷 보안업체다. 본사는 밀라노에 있지만 싱가포르와 미국 애나폴리스에 지부를 두고 있고 해마다 각국에서 열리는 유명 보안 관련 전시회와 컨퍼런스에도 자주 참여해 마케팅 활동을 펼치고 있다. 하지만 ‘시티즌랩’과 ‘국경없는 기자회’ 같은 국제단체들은 해킹팀의 감시프로그램이 독재국가에서 인권탄압 등에 악용되고 있다며 이 업체를 ‘인터넷의 적’이라고 비난해 왔다.
해킹팀은 프로그램 프리젠테이션과 운영에 관한 기술지원, 교육을 위해 지난 2010년 12월 7일 한국을 처음 방문한데 이어 지금까지 모두 5차례 한국에 와 국정원 담당자들을 만났다.

▲ 2013년 4월 런던에서 열린 보안 관련 전시회에 부스를 차린 해킹팀. 출처 : Ryan Gallger 트위터

▲ 2013년 4월 런던에서 열린 보안 관련 전시회에 부스를 차린 해킹팀. 출처 : Ryan Gallger 트위터

   

Q.우리나라 말고 해킹팀의 RCS를 구입해 사용하고 있는 나라는 어디인가?

30여 개 국가에서 70개 이상의 기관이 이 해킹프로그램을 구입해 사용하고 있는 것으로 알려졌다. 대부분 정보기구나 군,경찰 관련 정부기관이다. 해킹팀 전체 고객리스트는 이곳에서 볼수 있다.

   

Q.이번에 해킹된 해킹팀 내부 자료는 어디에서 볼 수 있나?

2015년 7월 6일 유출된 이후 비트토렌트와 https://ht.transparencytoolkit.org에 데이터가 공개됐다. 비밀정보 폭로사이트인 위키리크스는 7월 9일 해킹팀 특별 페이지를 오픈해 이 자료들을 누구나 검색할 있도록 했다.

   

화, 2015/07/14- 18:37
704
0

이 나라에는 한 주 걸러 한 주, 어느날은 하루 건너 하루, 느무느무 큰 일들이 많이 생기니 "국가정보기관이 국민들 상대로 해킹했을 것이다"라는 거의 확실한 의심들 조차 어느새 지나간 이야기가 되었다.

그러나 잊지 말아야 할 것은, 그렇게 무뎌질 대로 무뎌진 상처 너머로 진짜 상처는 이미 우리 뼛속깊은 곳에 깊은 독이 되어있을지 모른다는 것.

이상한 나라의 국정원, 여기 국정원이 있다.

국정원 풀셋트 강연과 나들이 계획에 함께 해 주시길.

강연 <이상한 나라의 국정원>

○일시 및 장소 
- 일시 
: 1차 2015년 8월 17일(월) 19시
: 2차 2015년 8월 24일(월) 19시
: 3차 2015년 8월 31일(월) 19시
- 장소 
: 전국학교비정규직노조 경기지부(010-8424-5088)

○강연 및 강사 
“이상한 나라의 국정원”
- 1차 강연 “국민을 감시하는 스파이” 국정원 해킹사태의 전말
: 박주민변호사
- 2차 강연 “국정원 사찰과 조작의 역사”
: 김인성 (한양대)
- 3차 강연 “감시 골리앗과 시민 다윗”
: 장여경 (진보네트워크센터)

점심나들이 <여기 국정원이 있다>

○일시 및 장소 
-8월 19일(수) 오전 11시
-수원 국정원 사무실 앞(이의동 1373-7)

○내용
-국정원 해킹 방석퀴즈, 국정원 사찰음식 나누기, 국정원배 과거시험, 국정원을 걱정하는 사람들의 한마디

○준비물
-우산, 돗자리, 도시락

○문의 031-213-2105

 

 

 

 

저작자 표시 비영리 변경 금지
금, 2015/08/14- 12:35
704
0

우리 저작권법은

미국 저작권법의 정보매개자면책조항을 온전히 도입하였는가?

-망법 임시조치제도 “개정안의 개정” 필요성

 

오픈넷은 지난 5월 28일에 방송통신위원회, 저작권위원회 후원으로 박주선 의원, 염동열 의원, 유승희 의원, 국회입법조사처, 언론법학회, 인터넷법학회, 하버드대학교 버크맨센터(Harvard University Berkman Center for Internet and Society), 고려대학교 법학연구원, 서울대학교 기술과법센터와 공동주최로 정보매개자책임에 대한 국제세미나를 개최하였다.

이 세미나에서는, 제1세션의 나오코 미즈코시 변호사의 일본 정보매개자책임법에 대한 소개와 제3세션의 에릭 골드만 교수의 미국 저작권법(DMCA)의 대응조항들에 대한 소개, 그리고 동 세션에서의 박경신 교수, 최경수 저작권위원회 선임연구위원의 질의응답을 통해 다음 쟁점이 다루어졌다. 즉, 외국의 정보매개자규제들은 권리침해신고가 된 정보에 대해 정보매개자들에게 삭제차단의무를 지우는가? 우리나라 저작권법은 어떠한가?이다. 우리는 한미FTA상의 의무에 따라 이루어진 2011년 법개정을 통해 저작권법 제102조/103조가 미국의 세이프하버제도를 온전히 도입한 것으로 인식해 왔었다.

우선 각국의 법조문을 정리해보자면 다음과 같다.

면책부여조항

의무부과조항

한국:저작권법 제102조와 103조 정보매개자가 침해신고를 알게 되었을 때나 침해신고를 받았을 때 즉시 삭제차단하면 책임을 지지 아니한다 침해신고가 있으면 즉시 삭제 차단을 하여야 하며(1032) 그와 같은 삭제차단을 하면 책임이 면제된다(동조 5).
유럽:전자상거래지침 제14조 정보매개자가 침해정황을 알게 되었을 때 신속하게 삭제차단하면 침해물에 대해 책임을 지지 아니한다.
미국:DMCA 제 512조 정보매개자가 침해정황을 알게 되었을 때나 침해신고를 받았을 때 신속하게 삭제차단하면 침해물에 대해 책임을 지지 아니한다.
일본:“프로바이더책임법” 제3조 정보매개자가 침해정황을 알거나 알 수 있었고 그 침해물을 삭제차단하는 것이 기술적으로 불가능했다면, 침해물에 대해 책임을 지지 아니한다.

1)2)3)4)

 

위의 표를 통해서 보면, 우리나라가 102조를 통해 다른 나라의 정보매개자면책조항을 온전하게 도입하려 했다는 것에는 의문이 없다.
문제는 103조1항과 2항의 존재이다. 위에서 보다시피 다른 나라의 법은 모두 1개의 조항 또는 문장으로 이루어진 반면 우리나라는 102조 외에도 103조가 존재한다. 103조 1항과 2항은 침해신고가 있으면 즉시 삭제할 의무를 부과하고 있는데 위의 표에서 보여지듯이 다른 어느 나라 법에도 이에 대응될 만한 내용을 가진 조항은 없다. 다른 나라의 법들은 102조처럼 모든 신고된 게시물에 대해 삭제차단을 하기만 하면 과거 침해물의 제공에 대한 책임을 면해줌으로써 그렇게 신고에 대응할 “동기”를 부여하는 것에 그치고 있는 반면, 우리나라의 법은 103조가 별도로 존재하면서 정보매개자에게 모든 신고된 게시물을 삭제차단할 “의무”를 부과하고 있다.
“의무”와 “동기”의 차이는 크다. “동기”만이 부여된 상태에서는 정보매개자는 자신이 판단하기에 합법적인 게시물에 대해서는 삭제차단을 하지 않을 자유가 있다. 정보매개자에게 침해여부를 정확히 판단할 의무를 부과하는 것이 아니라 “정보매개자가 원한다면” 게시물을 유지할 권한을 부여한다. 이에 반해, “의무”가 부과된 상태에서는 정보매개자는 자신이 보기에 아무리 침해여지가 없는 게시물이라도 반드시 삭제차단해야 한다.
이러한 “요청부 삭제차단의무”가 발생시킬 위험은 명약관화하다. 저작권침해가 아닌 경우에도 누군가 침해신고를 했다는 이유만으로 정보매개자들이 삭제차단을 해야 한다면 인터넷은 합법적인 콘텐츠도 누군가의 자의적인 개입에 따라 검열되는 공간이 될 것이다. 이를 아는 권리자들은 더욱더 적극적인 침해신고를 하게 될 터이고 정보매개자는 이를 충실히 이행할 수 밖에 없어 인터넷에서의 사적 검열은 더욱 강화될 것이다.
제103조 제5항의 책임면제 문구는 사실 별다른 의미가 없다. 이미 103조1항과 2항에서 요청부 삭제차단의무를 부과한 이상 103조5항이 책임을 면제하든 하지 않든 정보매개자들은 103조1항/2항상의 요청부 삭제차단을 이행할 것이기 때문이다.
혹자는 103조1항/2항 위반에 대한 벌칙조항이 존재하지 않는 한 요청부 삭제차단의무를 부과하였다고 해서 정보매개자의 행동에 큰 영향을 미치지 않을 것이라고 주장하지만 이는 정보매개자들의 입장을 고려하지 않은 판단이다. 정보매개자들은 정보를 삭제하거나 차단할 강력한 동기를 가지고 있지만 침해신고에 맞서서 그 정보를 유지할 동기는 거의 없다. 103조1항/2항 만으로도 합법적인 콘텐츠를 충실히 삭제차단하도록 만들 것이다. 또 103조1항/2항 위반에 대한 민사책임 역시 같은 효과를 낼 것이다. 특히 아무리 합법적인 게시물이라고 할지라도 요청부 삭제차단을 하지 않은 정보매개자에 대해 103조1항/2항 위반에 대한 민사소송이 제기될 경우 법원에서는 게시물의 합법성 여부와 관계없이 손해배상을 부과할 가능성도 있다.

더욱 심각한 문제는, ‘저작권법은 2011년 법개정을 통해 미국의 선진적인 세이프하버 조항을 온전히 도입하였다’는 오해 때문에 103조1항/2항의 요청부 삭제차단의무가 명예훼손, 사생활침해 등의 다른 법제에도 복제되었다는 것이다. 즉 정보통신망법 제44조의25)인데 정보매개자에게 침해신고가 된 게시물은 합법이라 하더라도 임시조치를 취해야 할 의무를 부과한다(헌법재판소 2012.5.31. 결정 2010헌마88). 이렇게 되면 인터넷공간은 저작권뿐만 아니라 명예훼손이나 사생활침해를 빌미로 한 부당한 삭제차단 요청에 의해서도 검열된다. 특히 망법의 경우에는 저작권법 제도의 근간인 제102조에 대응되는 면책조항도 없는 상태여서 더욱 심각하다.

국제기준에 맞추기 위해서는 우선 저작권법의 개정이 필요하다. 이는 별로 어렵지 아니하다. 예를 들어, 제103조 제1항/2항이 의무부과조항이 아니라 제102조의 면책을 받기 위한 필요한 절차를 정한 조항이 되도록 다음과 같이 개정하는 것이다. 아마도 2011년 법개정을 할 때 제103조제1항/2항을 그대로 둔 이유도 이런 취지였을 것이다.

현행

오픈넷이 제안하는 개정안

② 온라인서비스제공자는 제1항에 따른 복제·전송의 중단요구를 받은 경우에는 즉시 그 저작물등의 복제·전송을 중단시키고 권리주장자에게 그 사실을 통보하여야 한다. 다만, 제102조제1항제3호 및 제4호의 온라인서비스제공자는 그 저작물등의 복제·전송자에게도 이를 통보하여야 한다. ② 온라인서비스제공자는 102조 제1항에 따라 책임을 면하기 위해서는 즉시 그 저작물등의 복제·전송을 중단시키고 권리주장자에게 그 사실을 통보하여야 한다. 다만, 제102조제1항제3호 및 제4호의 온라인서비스제공자는 그 저작물등의 복제·전송자에게도 이를 통보하여야 한다.

 

둘째 망법도 역시 개정이 필요하다. 마침 국회에서 정부발의안이 논의되고 있는데 주무부처인 방송통신위원회의 입법취지가 ‘선진적인 세이프하버를 도입한 저작권법’처럼 복원권을 보장하는 제도를 만들려고 한 것이었다면 우선 저작권법과 같이 “제대로 된” 책임제한 조항을 만들 필요가 있다. 즉 저작권법 102조와 유사한 책임제한 조항을 만들어 과거에 제공했던 컨텐츠에 대해서 권리침해신고가 들어오면 즉시 내리기만 한다면 면책된다는 조항을 두는 것이다. 이 역시 어렵지 아니하다. 예를 들자면, 아래 표에서 방통위 안에서 일부만 수정하면 된다.

현 행

방통위안

오픈넷 수정안

정보통신서비스 제공자는 제1항에 따른 해당 정보의 삭제등을 요청받으면 지체 없이 삭제ㆍ임시조치 등의 필요한 조치를 하고 즉시 신청인 및 정보게재자에게 알려야 한다. 이 경우 정보통신서비스 제공자는 필요한 조치를 한 사실을 해당 게시판에 공시하는 등의 방법으로 이용자가 알 수 있도록 하여야 한다. 정보통신서비스 제공자는 제1항에 따른 정보의 삭제를 요청받으면 지체 없이 그 정보에 대한 접근을 임시적으로 차단하는 조치(이하 “임시조치”라 한다)를 하고, 지체 없이 다음 각 호의 사항을 권리주장자 및 정보게재자에게 통지하여야 한다. <중략>정보통신서비스 제공자는 자신이 운영ㆍ관리하는 정보통신망에 유통되는 정보에 대하여 제2항 및 제3항에 따른 조치와 제7항에 따라 해당 정보를 삭제한 경우에는 이로 인한 책임을 면제받거나 감경받을 수 있다. 정보통신서비스 제공자 제1항에 따른 정보의 삭제를 요청받고 지체 없이 그 정보에 대한 접근을 임시적으로 차단하는 조치(이하 “임시조치”라 한다)를 하고, 지체 없이 다음 각 호의 사항을 권리주장자 및 정보게재자에게 통지하면, 해당 정보로 인해 권리가 침해되더라도 그 침해에 대해 책임을 지지 아니한다.<방통위 안의 제9항은 삭제>

 

외국의 정보매개자규제를 정확히 벤치마킹하여 저작권법과 망법을 만들기 위해서는 위에서 언급한 것 외에도 다른 이슈들이나 수정사안들이 있을 것이나 최소한 위와 같이 면책조항의 완성은 반드시 이루어져야 할 것이다.

 

2015년 6월 3일

 

사단법인 오픈넷

 

문의: 오픈넷 사무국 02-581-1643, [email protected]

 

————————–

1) 特定電気通信役務提供者損害賠償責任制限及発信者情報開示する法律

法令番号:平成十三年法律第百三十七号            改正:    辞書バージョン:2.0 翻訳日:平成21年4月1日

Act on the Limitation of Liability for Damages of Specified Telecommunications Service Providers and the Right to Demand Disclosure of Identification Information of the Senders

Law number:Act No. 137 of 2001       Amendment :        Dictionary Ver : 2.0              Translation date : April 1, 2009

 

(損害賠償責任の制限)

(Limitation of Liability for Damages)

第三条 特定電気通信による情報の流通により他人の権利が侵害されたときは、当該特定電気通信の用に供される特定電気通信設備を用いる特定電気通信役務提供者(以下この項において「関係役務提供者」という。)は、これによって生じた損害については、権利を侵害した情報の不特定の者に対する送信を防止する措置を講ずることが技術的に可能な場合であって、次の各号のいずれかに該当するときでなければ、賠償の責めに任じない。ただし、当該関係役務提供者が当該権利を侵害した情報の発信者である場合は、この限りでない。

Article 3 (1) When any right of others is infringed by information distribution via specified telecommunications, the specified telecommunications service provider who uses specified telecommunications facilities for said specified telecommunications (hereinafter in this paragraph referred to as a “relevant service provider”) shall not be liable for any loss incurred from such infringement, unless where it is technically possible to take measures for preventing such information from being transmitted to unspecified persons and such event of infringement falls under any of the following items. However, where said relevant service provider is the sender of said information infringing rights, this shall not apply.

一 当該関係役務提供者が当該特定電気通信による情報の流通によって他人の権利が侵害されていることを知っていたとき。

(i) In cases where said relevant service provider knew that the infringement of the rights of others was caused by information distribution via said specified telecommunications.

二 当該関係役務提供者が、当該特定電気通信による情報の流通を知っていた場合であって、当該特定電気通信による情報の流通によって他人の権利が侵害されていることを知ることができたと認めるに足りる相当の理由があるとき。

(ii) In cases where said relevant service provider had knowledge of information distribution by said specified telecommunications, and where there is a reasonable ground to find that said relevant service provider could know the infringement of the rights of others was caused by the information distribution via said specified telecommunications.

2 特定電気通信役務提供者は、特定電気通信による情報の送信を防止する措置を講じた場合において、当該措置により送信を防止された情報の発信者に生じた損害については、当該措置が当該情報の不特定の者に対する送信を防止するために必要な限度において行われたものである場合であって、次の各号のいずれかに該当するときは、賠償の責めに任じない。

 

2) United States Code, Title 17

§ 512. Limitations on liability relating to material online

(c) Information Residing on Systems or Networks at Direction of Users.

(1) In general. — A service provider shall not be liable for monetary relief, or, except as provided in subsection (j), for injunctive or other equitable relief, for infringement of copyright by reason of the storage at the direction of a user of material that resides on a system or network controlled or operated by or for the service provider, if the service provider -

(A)(i) does not have actual knowledge that the material or an activity using the material on the system or network is infringing;

(ii) in the absence of such actual knowledge, is not aware of facts or circumstances from which infringing activity is apparent; or

(iii) upon obtaining such knowledge or awareness, acts expeditiously to remove, or disable access to, the material;

(B) does not receive a financial benefit directly attributable to the infringing activity, in a case in which the service provider has the right and ability to control such activity; and

(C) upon notification of claimed infringement as described in paragraph (3), responds expeditiously to remove, or disable access to, the material that is claimed to be infringing or to be the subject of infringing activity.

 

3) Directive 2000/31/EC on Certain Legal Aspects of Information Society Services, in particular Electronic Commerce, in the Internal Market

Article 14(1) Member States shall ensure that hosting providers are not liable for the information stored at the request of the recipient, on condition thaton condition that: (a) the provider does not have actual knowledge of illegal activity or information and, as regards claims for damages, is not aware of facts or circumstances from which the illegal activity or information is apparent; or (b) the provider, upon obtaining such knowledge or awareness, acts expeditiously to remove or to disable access to the information.

 

4) 102(온라인서비스제공자의 책임 제한) 온라인서비스제공자는 다음 각 호의 행위와 관련하여 저작권, 그 밖에 이 법에 따라 보호되는 권리가 침해되더라도 그 호의 분류에 따라 각 목의 요건을 모두 갖춘 경우에는 그 침해에 대하여 책임을 지지 아니한다. <개정 2011.6.30., 2011.12.2.>

[중략]

3. 복제·전송자의 요청에 따라 저작물등을 온라인서비스제공자의 컴퓨터에 저장하는 행위

가. 제1호 각 목의 요건을 모두 갖춘 경우

나. 온라인서비스제공자가 침해행위를 통제할 권한과 능력이 있을 때에는 그 침해행위로부터 직접적인 금전적 이익을 얻지 아니한 경우

다. 온라인서비스제공자가 침해를 실제로 알게 되거나 제103조제1항에 따른 복제·전송의 중단요구 등을 통하여 침해가 명백하다는 사실 또는 정황을 알게 된 때에 즉시 그 저작물등의 복제·전송을 중단시킨 경우

라. 제103조제4항에 따라 복제·전송의 중단요구 등을 받을 자를 지정하여 공지한 경우 [하략]

 

103(복제ㆍ전송의 중단) ① 온라인서비스제공자(제102조제1항제1호의 경우는 제외한다. 이하 이 조에서 같다)의 서비스를 이용한 저작물등의 복제·전송에 따라 저작권, 그 밖에 이 법에 따라 보호되는 자신의 권리가 침해됨을 주장하는 자(이하 이 조에서 “권리주장자”라 한다)는 그 사실을 소명하여 온라인서비스제공자에게 그 저작물등의 복제·전송을 중단시킬 것을 요구할 수 있다. <개정 2011.6.30.>

온라인서비스제공자는 제1항에 따른 복제·전송의 중단요구를 받은 경우에는 즉시 그 저작물등의 복제·전송을 중단시키고 권리주장자에게 그 사실을 통보하여야 한다. 다만, 제102조제1항제3호 및 제4호의 온라인서비스제공자는 그 저작물등의 복제·전송자에게도 이를 통보하여야 한다. <개정 2011.6.30.> [중략]

온라인서비스제공자가 제4항에 따른 공지를 하고 제2항과 제3항에 따라 그 저작물등의 복제·전송을 중단시키거나 재개시킨 경우에는 다른 사람에 의한 저작권 그 밖에 이 법에 따라 보호되는 권리의 침해에 대한 온라인서비스제공자의 책임 및 복제·전송자에게 발생하는 손해에 대한 온라인서비스제공자의 책임을 면제한다. 다만, 이 항의 규정은 온라인서비스제공자가 다른 사람에 의한 저작물 등의 복제·전송으로 인하여 그 저작권 그 밖에 이 법에 따라 보호되는 권리가 침해된다는 사실을 안 때부터 제1항에 따른 중단을 요구받기 전까지 발생한 책임에는 적용하지 아니한다. <개정 2011.6.30., 2011.12.2.>

 

5) 제44조의2(정보의 삭제요청 등) ① 정보통신망을 통하여 일반에게 공개를 목적으로 제공된 정보로 사생활 침해나 명예훼손 등 타인의 권리가 침해된 경우 그 침해를 받은 자는 해당 정보를 취급한 정보통신서비스 제공자에게 침해사실을 소명하여 그 정보의 삭제 또는 반박내용의 게재(이하 “삭제등”이라 한다)를 요청할 수 있다.

② 정보통신서비스 제공자는 제1항에 따른 해당 정보의 삭제등을 요청받으면 지체 없이 삭제·임시조치 등의 필요한 조치를 하고 즉시 신청인 및 정보게재자에게 알려야 한다. 이 경우 정보통신서비스 제공자는 필요한 조치를 한 사실을 해당 게시판에 공시하는 등의 방법으로 이용자가 알 수 있도록 하여야 한다.

③ 정보통신서비스 제공자는 자신이 운영·관리하는 정보통신망에 제42조에 따른 표시방법을 지키지 아니하는 청소년유해매체물이 게재되어 있거나 제42조의2에 따른 청소년 접근을 제한하는 조치 없이 청소년유해매체물을 광고하는 내용이 전시되어 있는 경우에는 지체 없이 그 내용을 삭제하여야 한다.

④ 정보통신서비스 제공자는 제1항에 따른 정보의 삭제요청에도 불구하고 권리의 침해 여부를 판단하기 어렵거나 이해당사자 간에 다툼이 예상되는 경우에는 해당 정보에 대한 접근을 임시적으로 차단하는 조치(이하 “임시조치”라 한다)를 할 수 있다. 이 경우 임시조치의 기간은 30일 이내로 한다.

⑤ 정보통신서비스 제공자는 필요한 조치에 관한 내용·절차 등을 미리 약관에 구체적으로 밝혀야 한다.

⑥ 정보통신서비스 제공자는 자신이 운영·관리하는 정보통신망에 유통되는 정보에 대하여 제2항에 따른 필요한 조치를 하면 이로 인한 배상책임을 줄이거나 면제받을 수 있다.

[전문개정 2008.6.13.]

 

수, 2015/06/03- 11:52
691
0

국정원 해킹 사태 해결을 위한 토론 및 백신 프로그램 발표회 개최

 

  • 일시: 2015년 7월 30일(목) 오전 10시
  • 장소: 국회 의원회관 제1소회의실
  • 주최: 사단법인 오픈넷, 이종걸 의원실

 

취지

국민의 세금으로 운영되는 국가기관인 국가정보원이 스파이웨어를 구매하여 민간인을 사찰했다는 의혹이 해소되지 않고 있습니다. 더구나 국정원의 감시감청은 영장, 대통령 허가,설비도입 보고 등의 절차를 무시하여 통신비밀보호법과 정보통신망법을 위반했다는 비판도 받고 있습니다. 절차 규정을 준수했다 하더라도 개인의 정보기기에 대한 통제권을 잠탈하는 해킹까지 헌법상 허용되는지에 대한 의문이 제기되고 있습니다. 이번 토론회는 이탈리아 해킹팀 자료 유출로 드러난 국정원의 해킹식 감시·감청에 대한 전반적인 법률 문제와 해결 방안을 살펴보고, 해외 민간인 사찰 사례 소개, RCS가 어떻게 작동하여 민간인 사찰에 악용되는지, 이에 대해 외국 특히 유럽연합에서는 어떤 대응을 하고 있는지도 살펴보고자 합니다.

국정원이 배포한 스파이웨어에 감염된 불특정 다수의 국민들은 국정원이나 해킹팀이 아니더라도 제3자에게 사어버 공격을 당할 위험에 놓이게 됩니다. 하지만 국내 백신 업체들은 아무런 대응도 하지 않고 있습니다. 이에 시민들이 자발적으로 참여하는 ‘국민 백신 프로젝트’가 발족하였습니다. 이를 통해 개발한 백신 프로그램의 베타버전을 공개하고 향후 계획에 대해 발표하는 자리를 갖고자 합니다.

 

순서

  • 개회사 및 전체 진행: 남희섭((사)오픈넷 이사)

[제1 세션] 국가기관의 해킹툴 사용의 위법성과 해결 방안(60분)

  • 좌장: 이종걸 의원(새정치민주연합 원내대표)
  • 발제 1 – 심우민 박사(국회 입법조사처 입법조사관): 국정원의 RCS 사찰과 불법성 검토
  • 발제 2 – 박경신 교수(고려대 법학전문대학원, (사)오픈넷 이사): 외국 감청감시의 한계 및 감청감시 입법 제안
  • 토론 1 – 김지미 변호사(민주사회를 위한 변호사모임 사무차장): 국정원 어떻게 할 것인가?
  • 토론 2 – 국회의원 1인: 국정원의 국민 해킹에 대한 국회의 대응 방안

[제2 세션] 오픈 백신 프로그램 베타버전 발표(30분)

  • 취지 설명 및 향후 계획: 남희섭((사)오픈넷 이사)
  • RCS 작동원리 및 오픈 백신 프로그램 내용 소개: 개발자(익명)

[제3 세션] 이탈리아 해킹팀의 민간인 사찰 사례 및 외국의 대응(30분)

  • RCS의 해외 민간인 사찰 사례: 전자개척자재단(EFF), 시티즌랩(섭외 중)
  • 외국의 대응: 이탈리아 의원 또는 유럽의회 의원(섭외 중)
  • 종합토론 및 질의응답(30분)

 

월, 2015/07/27- 15:27
671
0

국정원이 민간인 해킹 의혹을 풀 핵심 열쇠인 로그파일 공개를 계속 거부하고 있는 가운데, 보안 전문가들은 국정원 RCS 로그파일이 이미 위변조되었을 가능성도 있다는 견해를 밝혔다. 이에 따라 완전한 의혹 해소를 위해서는 로그파일만이 아니라 국정원 RCS의 운영체제, 즉 하드디스크까지 객관적으로 분석해 원본 파일에 조작이 있었는지 여부를 검증할 필요성이 제기되고 있다.

‘로그파일 공개’는 ‘민간인 해킹 검증’의 핵심

국정원 해킹 의혹의 본질이 국내 민간인에 대한 해킹 여부라는 것은 주지의 사실이다. 이를 판가름할 핵심 정보는 국정원 RCS 서버에 담긴 로그기록 속에 들어 있다.

이미 해킹팀 유출 자료 가운데 지난 5월과 6월 중 국정원이 요청한 악성코드의 활동이 담긴 로그기록이 26건이 확인된 바 있는데, 악성코드의 활동 일시, 접속 아이피, 단말기 모델 및 기종, 설정 언어, 미끼 URL, 감염 성공 여부까지를 확인할 수 있는 형식이었다. 이 가운데 2건은 내국인 해킹이 의심되는 기록이다.

※ 관련 데이터 : 해킹팀 서버 국정원 로그기록

사태 초기 야당은 국정원에 이 로그파일을 제출하라고 요구했다. 대국민 해킹이라는 휘발성 높은 의혹이 일었던 만큼 여당 역시 최대한 국정원이 자료를 공개하도록 협조하겠다는 입장이었다.

▲ 7월 18일 국정원 직원 임 과장 자살 현장

▲ 7월 18일 국정원 직원 임 과장 자살 현장

그러나 7월 18일 RCS 운영팀의 일원이었던 국정원 임 모 과장이 유서에 ‘일부 자료를 삭제했다’고 밝히며 스스로 목숨을 끊으면서 분위기가 바뀌었다. 야당이 자살 배경과 경위에 대한 석연치 않은 정황들을 이유로 공세를 강화하자 여당은 입장을 바꾼다. 로그파일 공개는 국가 기밀을 유출하라는 것이고 국가 안보를 무장해제하라는 것이어서, 북한만 이롭게 하는 행위라는 논리로 맞공세를 시작한 것이다.

▲ 7월 27일 국회 정보위원회에 참석한 이병호 국정원장

▲ 7월 27일 국회 정보위원회에 참석한 이병호 국정원장

7월 27일 국정원은 임 과장이 삭제한 자료를 10일 만에 모두 복원했다며 국회 정보위원들에게 보고한다. 모두 51건의 해킹 시도 기록 가운데 대북·대테러 용의자를 대상으로 10건은 성공, 10건은 실패한 자료였으며, 나머지 31건은 내부 실험용 기록이었다는 것이다. 그러면서 이병호 국정원장은 자신의 직을 걸고 국내 사찰은 없었다고 강변했다. 그러나 야당은 국정원이 이른바 ‘셀프 검증’으로 ‘셀프 면죄부’를 발부하고 있다며, 객관적이고 세부적인 자료 제출 없이는 믿을 수 없다고 반발했다.

보안 전문가들의 견해는? “로그파일 이미 위변조됐을 수도”

국정원 해킹 의혹을 둘러싼 이 같은 여야 간 대치 정국을 국내외 보안 전문가들은 어떻게 바라보고 있을까. 뉴스타파가 접촉한 전문가들은 하나같이 의혹을 말끔히 해소하기 위해 필요한 것은 정치적 공방이 아니라 냉정한 기술적 접근이라고 조언했다.

우선 이들은 임 과장의 자료 삭제 문제는 큰 틀에서 볼 때 중요치 않을 수도 있다는 점을 언급했다. 내국인 사찰 여부를 가를 핵심은 어차피 로그파일인데, 해킹팀 자료 유출 이후 이미 20일 이상 흐른 시점에서 임 과장이 아닌 다른 국정원 직원이 로그파일에 손을 댔어도 이상할 것이 없기 때문이라는 것이다.

▲ 뉴스타파와 빌 마크잭의 화상 인터뷰 장면

▲ 뉴스타파와 빌 마크잭의 화상 인터뷰 장면

이탈리아 해킹팀의 RCS가 전세계 21개국에서 활동하고 있음을 지난해 폭로했던 토론토대학 시티즌랩 연구원 빌 마크잭은 뉴스타파와의 화상 인터뷰에서 “로그파일은 기본적으로 텍스트 파일 형태이므로 누구라도 쉽게 편집과 삭제와 추가 등의 조작이 가능하다”며 “이런 조작이 있었는지를 디지털 포렌식 전문가조차 알 수 없게 수행하는 것도 얼마든지 가능하다”고 밝혔다.

익명을 요구한 한 국내 디지털 포렌식 전문가는 “디지털 포렌식에도 ‘골든타임’이 존재한다”면서 “해킹팀의 자료 유출 직후 국정원 RCS 서버에 담긴 로그파일을 곧바로 확보하지 않은 이상, 지금 와선 그 파일에 이미 어떤 조작이 가해졌는지를 판단하긴 어렵다”고 말했다.

▲ 김진국 플레인비트 대표와의 인터뷰 장면

▲ 김진국 플레인비트 대표와의 인터뷰 장면

이런 상태에서는 야당이 요구하는 로그파일이 공개된다 해도 의혹을 해소하기는커녕 되레 논란을 증폭시킬 수 있다는 견해도 있었다. 김진국 플레인비트 대표는 “디지털 자료는 위변조가 너무나 용이하다. 따라서 어떤 디지털 데이터의 ‘원본’이라는 것은 특정 시점에서 데이터의 특정 상태에 관해 이해 당사자 간의 상호 인정이 있을 때, 혹은 객관적 인증 절차(전자지문 등)가 있었을 때 성립하는 개념이다. 바꿔 말하면 이런 절차 없이 제시되는 디지털 자료는 이해 관계에 따라 ‘원본’이라고 주장할 수도 있고 아니라고 주장할 수도 있게 되는 것”이라고 설명했다. 즉 지금 당장 로그파일이 공개됐을 때 문제되는 내용이 없으면 여당은 ‘원본’으로 야당은 ‘조작본’으로 규정할 것이며, 문제되는 내용이 나오면 그 반대 주장이 펼쳐질 것이라는 의미다.

“로그파일 조작 여부 판단 위해 운영체제 전부 들여다 봐야”

전문가들은 이런 문제를 해결하기 위해선 로그파일만이 아니라 파일이 담겨 있던 국정원 RCS 서버의 운영체제를 모두 분석해 위변조 여부부터 판단해야 한다고 조언했다.

▲ 운영체제 검증 개념도 CG

▲ 운영체제 검증 개념도 CG

원리는 이렇다. 만약 누군가가 로그파일 일부를 변조했다면 파일을 열고, 내용을 수정하고, 저장하고, 파일을 닫는 일련의 과정을 거쳐야 하는데 각각의 단계마다 디지털 기호 형태의 흔적이 운영체제 어딘가에 남겨진다는 것이다. 혹은 파일을 열지 않은 채로 삭제하려면 이 기능을 수행하는 소프트웨어나 프로그램이 실행되어야 하는데 이 역시 운영체제 어딘가에 흔적을 남긴다. 이런 산재한 정보들을 모두 긁어모아 분석하면, 로그파일이 위변조되기 이전의 원 정보를 복원시킬 수는 없더라도 최소한 조작이 있었다는 사실은 확정할 수 있다는 것이다.

이 파일이 만약에 어떻게 수정이 되거나 사용자가 어떤 행위를 했다, 그러면 그 시스템, 우리가 윈도우즈 컴퓨터라고 하면 컴퓨터 자체, 서버면 서버 자체, 그 디스크 자체가 전체적으로 있으면 그 안에 있는 로그파일에 어떤 임의적인 조작을 가했다 안 했다(를 알 수 습니다.) 사실 이것도 시간이 지나면 밝혀내기가 어렵습니다. 그래도 어느 정도 파일 하나만 보고 판단하는 것보다는 신빙성 있게, 신뢰성 있게 판단할 수 있죠.
– 김진국 플레인비트 대표

포렌식 분석을 제대로 하기 위해선 해킹팀의 소프트웨어가 실행됐던 국정원 컴퓨터의 원본 하드 드라이브를 확보해야 합니다. 만약 국정원이 로그파일만을 제공한다면 그것의 조작 여부를 확인할 확실한 방법은 없다고 봐야 하고요.
– 빌 마크잭 토론토대학 시티즌랩 연구원

국정원, 국민 신뢰 회복할 마지막 기회 잡을 수 있을까

지난 29일 여야는 민간 추천 전문가와 국정원 기술진의 간담회 개최에 조건부 합의했다. 이때 야당은 국정원이 RCS 데이터가 담긴 하드디스크 원본 등 6개 자료가 제출되지 않으면 합의를 파기하겠다는 뜻을 밝혔다. 이는 디지털 보안과 포렌식 전문가들이 제시한 검증 방식의 틀에 부합하는 것이다.

마찬가지로 국정원도 민간인 사찰 의혹을 근본적으로 해소하는 데 필수인 디지털 증거를 제시하는 데 주력할 필요가 있다. 특히 국정원장 직을 걸겠다고 밝힐 정도로 자신이 있다면 전문가들이 인정하는 검증 방법을 마다할 이유가 없을 것이다. 그리고 그 결정은 빠를수록 좋다. 이미 대선 개입과 간첩 증거 조작으로 국민의 신뢰를 잃은 국정원이기에 더더욱 그렇다.

목, 2015/07/30- 20:49
664
0