주요 콘텐츠로 건너뛰기

스마트보안관은 사라졌지만 감시는 계속된다

지역

스마트보안관은 사라졌지만 감시는 계속된다

익명 (미확인) | 월, 2015/11/16- 18:44

스마트보안관은 사라졌지만 감시는 계속된다

 

글 | 오픈넷

 

방통위가 청소년들을 유해정보에서 구해내겠다며 청소년들의 스마트폰에 배포한 스마트보안관이라는 모바일 앱이 있다. 방통위는 2013년부터 무려 이 앱을 위해 약 30억 원의 예산을 들였고 이통3사와 한국무선인터넷산업연합회(이하 MOIBA)가 함께 개발을 했다.

스마트보안관을 실행시키면 이 앱이 계속 스마트폰에 상주해있으면서 이용자, 즉 청소년이 스마트폰을 통해 하는 모든 행동이 모두 모니터링 되는 방식으로 작동한다. 주요 기능은 아래와 같다.

  • 청소년에게 유해하다고 판단된 정보에 접근하는 것을 원천적으로 차단한다.
  • 부모에게 청소년 자녀의 스마트폰 일평균 이용시간, 주 이용시간대, 주 이용정보 카테고리 등의 정보를 제공한다.
  • 부모가 청소년 자녀의 스마트폰 이용을 통제한다. (시간별, 앱별 등)
  • 스마트폰에 설치된 스마트보안관을 청소년이 임의로 삭제할 수 없게 한다.

스마트보안관 안내 배너

주요 기능만 봐도 애정이 과한 부모 세대가 청소년 세대를 스토킹하고 일거수 일투족을 감시하는 등 적극적으로 사생활 침해를 하는 느낌이 든다. 놀랍게도 방통위가 2015년 4월 16일부터 시행한 “전기통신사업법 시행령” 일부 개정령에 의하면 청소년에 판매하는 스마트폰에는 유해매체물을 차단할 수 있는 앱을 반드시 설치해야 했다. 이 법률상 의무를 충족할 수 있는 여러 앱이 있지만 방통위는 자신들이 개발한 스마트보안관 설치를 은근히 장려했고 이에 따라 아래와 같이 수십만명의 청소년의 스마트폰에 깔리게 되었다.

참고로 2015년 7월 이통사별 스마트보안관을 설치한 수는 다음과 같다.

  • SK텔레콤 – 57,217건
  • KT – 202,041건
  • LG유플러스 – 120,709건

 

심각한 보안 문제, 7개월 만에 서비스 중단

결론부터 말하면 2015년 11월 1일 방통위는 스마트보안관 앱·서비스를 중단한다고 발표했다. 실제로 스마트보안관 앱은 구글 플레이 스토어에서 삭제됐다. 방통위가 스마트보안관 서비스를 중단한 건 의무 사용을 강요한 이 서비스에 심각한 보안 문제를 끝내 해결하지 못했기 때문이라는 의견이 있다.

스마트보안관의 심각한 보안 결함을 발견한 것은 토론토 대학교 뭉크스쿨 글로벌상황연구소 산하 시티즌랩이다. 시티즌랩은 2015년 9월 20일 “우리의 아이들은 안전한가? 청소년들을 디지털 위험에 노출시키는 한국의 스마트보안관 앱”이라는 보고서를 공개했다. (참고: 관련 오픈넷 보도자료)

"우리의 아이들은 안전한가? 청소년들을 디지털 위험에 노출시키는 한국의 스마트보안관 앱" 보고서

이 보고서에는 스마트보안관의 프라이버시 보호 정도 및 보안성에 대한 독립적인 두 건의 감사 결과가 담겨있다. 감사는 보안감사 전문 회사인 큐어53(Cure53)과 함께 진행이 됐는데, 연구진은 스마트보안관[1]을 이용하는 청소년과 부모의 프라이버시와 보안을 위헙하는 26건의 취약점이 있다고 밝혔다. 이 보안 취약점들을 이용하면 스마트보안관 계정을 무력화시키는 것은 물론이고 데이터 변조, 개인정보 절도 등 다양한 공격에 당할 수 있다는 것이다.

보고서에서 밝힌 문제점들을 요약하면 다음과 같다.

  • 인증 문제: 정상적인 확인절차나 암호 없이도 계정의 등록과 관리가 가능한 문제점 존재
  • 인프라 문제: 서버는 구식 프로그램을 이용하고 있고, 보안조치와 암호화가 업계 표준으로 구현되지 않음. 무작위 대입 공격에 대한 대책 없음
  • 법적·정책적 함의: 스마트보안관의 설계 수준이 취약해서 MOIBA의 스마트보안관 약관과 개인정보정책에 맞지 않음. 또한 스마트보안관의 기능은 전기통신사업법령의 내용을 넘어서 프라이버시를 침해함

시티즌랩은 9월 20일 보고서를 공개하기 전 MOIBA에 이 내용을 공유하고 문제를 수정하도록 45일을 기다렸고 일부 취약점을 보완했다고 답변을 했으나 전체 취약점을 해결했는지 답변이 없어 보고서를 공개했다고 한다.

시티즌랩은 그후 MOIBA가 관련 개선을 하였는지 확인하기 위해 2015년 11월 1일 2차 감사를 한 결과를 발표했다. (참고: 관련 오픈넷 보도자료) 2차 감사는 1차 감사 때보다 보완이 됐다고 주장하는 최신 버전을 대상으로 했는데[2] 일부 수정·보완이 이루어졌지만, 여전히 아래와 같은 심각한 문제점들이 남아있다고 했다.

  • 공격자가 청소년의 휴대폰 번호를 알고 있다면 청소년의 생년월일, 휴대폰에 설치된 모든 앱의 목록, 모든 차단 규칙을 취득할 수 있다.
  • 공격자는 여전히 청소년의 휴대폰의 차단 규칙이나 설정을 마음대로 변경할 수 있기 때문에 청소년이 휴대폰을 사용하지 못하도록 잠글 수 있다.
  • 공격자는 여전히 스마트보안관 부모용의 비밀번호와 청소년의 계정과 연계된 부모의 휴대폰 번호를 찾아낼 수 있다.

이에 시티즌랩은 스마트보안관을 앱스토어에서 즉시 내리고, 이용자들은 사용을 즉시 중단할 것을 권고했다. 즉, 방통위는 시티즌랩이 중단 권고를 한 당일 바로 서비스를 중단한 것이다.

조선닷컴 기사에 따르면 방통위는 스마트보안관 중단 조치에 관해 “지난달 모든 이통사가 음란물 차단 앱을 무료로 보급하기 시작했기 때문에 플레이스토어에서 삭제했을 뿐”이라며 “문제와 관계없이 예정된 일정에 따른 조치”라고 밝혔다.

여기서 말한 이통사의 차단 앱이란 SK텔레콤의 “T청소년유해차단”, KT의 “올레 자녀폰 안심”, LG유플러스의 “U+ 자녀폰지킴이” 등을 말하는데, 이것들은 여전히 플레이 스토어에서 다운로드를 받아 실행할 수 있다.

 

계속되는 프라이버시 무시·자녀 감시들

따라서 문제는 여전히 남아있다. 정부가 아니더라도 이통사를 비롯한 여러 회사들이 유사한 기능의 앱을 계속해서 배포하고 서비스하고 있다. 이런 위험한 앱들이 시중에 나와 있는 가장 근본적인 이유는 일명 “청소년 스마트폰 감시법”이 이런 앱들의 설치를 강제하고 있기 때문이다.

개정된 전기통신사업법에는 이통사가 청소년과 계약을 할 경우 청소년 유해매체물과 음란정보를 차단할 수 있는 수단을 제공해야 한다고 되어 있고, 세부 방법·절차는 시행령에서 정하도록 되어 있다.

전기통신사업법 시행령 제37조의8 제2항

제1항에 따라 차단수단을 제공하는 경우에는 다음 각 호의 절차에 따른다.

1. 계약 체결 시

  • 가. 청소년 및 법정대리인에 대한 차단수단의 종류와 내용 등의 고지
  • 나. 차단수단의 설치 여부 확인

2. 계약 체결 후: 차단수단이 삭제되거나 차단수단이 15일 이상 작동하지 아니할 경우 매월 법정대리인에 대한 그 사실의 통지

(참고로 여기서 차단수단은 청소년유해정보차단 소프트웨어로서 시행령은 정부 배포 “스마트보안관” 등 앱의 형태로 되어 있는 수단을 전제하고 있다)

법에 이렇게 명시되어 있는 경우 정부가 아니더라도 누군가 반드시 청소년에게 유해정보를 차단하기 위한 서비스를 만들어야 한다. 기본적으로 이를 위해서는 많은 정보에 접근을 하고 모든 정보를 들여다봐야 하는데, 그 과정에서 청소년은 부모와 협상할 기회도 없이 부모의 상시감시 아래 놓이게 되는 프라이버시 침해가 발생하는 것은 자명하다.

또 법은 차단서비스만 제공하라고 했지만 차단서비스가 상시 작동하고 있는지 확인하기 위해서는 스마트폰 기기 전체에 대한 상시감시가 필요하고 이를 구현하기 위해서는 스마트보안관처럼 수십 억의 돈을 들여도 이용자들을 오히려 각종 보안 위협에 노출될 가능성도 여전하다.

또한 이 시행령은 이통사가 유해정보 차단 앱이 설치되었는지 확인할 수 있는 방법에 대해 명시하지 않고 있다. 그리고, 이통사를 통해 구입하지 않고, 스마트폰을 직접 구매하는 이용자나 외국산 스마트폰을 이용하는 이용자의 경우는 확인조차 할 수 없는 한계점도 명확하다.

심지어 성인인 부모조차 이러한 발상과 서비스를 거부할 방법이 없다는 것도 문제다. 앱의 품질이 나빠 이용을 거부하거나 자녀의 프라이버시를 지켜주기 위해 설치를 하지 않을 수도 있는데, 시행령은 부모가 당연히 동의할 것이라고 전제하고 있다. 이 앱은 부모가 원치 않아도 자녀의 폰에 설치되어 부모와 자녀를 감시자와 피감시자의 관계로 몰아넣어 스마트폰 이용에 관해 교육적인 대화를 할 수 있는 기회를 박탈한다.

 

감시와 통제로 교육? 발상 자체가 문제

정부는 프라이버시를 포함한 기본권을 침범할 소지가 높더라도 청소년의 모든 스마트폰 이용 내역을 감시하는 법안을 마련하고, 수십억 원의 예산을 들여 보안성이 매우 떨어지는 앱을 직접 개발해 배포했다. 불행 중 다행으로 지금은 직접 앱을 배포하는 것은 포기했지만, “청소년 스마트폰 감시법” 때문에 여전히 이런 강제 모니터링 앱을 설치해야 하는 수많은 청소년들이 존재한다.

정부는 여전히 청소년의 문자메시지, 채팅 메시지, 검색어 등을 감시하는 서비스를 운영 중이다.

정부는 여전히 청소년의 문자메시지, 채팅 메시지, 검색어 등을 감시하는 서비스를 운영 중이다.

참고로 지금도 서비스 중인 스마트안심드림은 예를 들어, “찍힐”, “주글”, “셔틀”, “찐따”, “빠굴” 등등 비속어 및 변종 그리고 “본드” “죽었”, “스트레스” “쌍커플”, “외모”, “월경”, “성범죄” 등의 주의어 등의 수천개의 단어들 목록에 포함된 단어가 이용되면 부모에게 곧바로 통지가 된다. 이용실적이 2015년 3월 현재 수천명 정도로 높지는 않다는 보도가 있었지만 이 청소년들에 대해서는 이미 통지가 수십만건 이루어지고 있다고 하며 이들은 고도의 감시상태 속에서 생활해야 한다.

 

정부는 통제와 감시로 문제가 해결된다는 생각을 버려야 한다. 시민들은 학교와 가정에서 교육해야 할 영역을 국가가 법으로 학교·부모의 감시를 강제하거나 이를 위해 개인용 통신기기에 특정 소프트웨어의 장착을 요구하는 것의 위험성에 대해 다시 한번 심각하게 생각해 봐야 할 때다.

————————————————–

[1] 안드로이드용 스마트보안관 최신버전(1.7.5 이하)

[2] 안드로이드용 스마트보안관 1.7.7

 

* 위 글은 슬로우뉴스에도 동시 게재하고 있습니다. (2015. 11. 16.)

시민들의 의견

댓글 달기

Plain text

  • 웹 페이지 주소 및 이메일 주소는 자동으로 링크로 전환됩니다.
  • 줄과 단락은 자동으로 분리됩니다.
  • 사용할 수 있는 HTML 태그: <a href hreflang> <em> <strong> <cite> <blockquote cite> <code> <ul type> <ol start type> <li> <dl> <dt> <dd>
이미지
무제한 수의 파일을 이 필드에 업로드할 수 있습니다.
50 MB 한계입니다.
허용된 유형: png gif jpg jpeg.
Enter the YouTube URL. Valid URL formats include: http://www.youtube.com/watch?v=1SqBdS0XkV4 and http://youtu.be/1SqBdS0XkV4.
CAPTCHA
스펨 사용자 차단 질문

 

▶ 참가신청하기: https://goo.gl/forms/ABnjTPytrc4lLUp32

 

공인인증서 문제해결을 위한 정책토론회

  • 주최: 공인인증서 문제해결을 위한 이용자모임
  • 일시: 2017년 2월 27일 (월) 오후 2시 ~ 4시
  • 장소: 스타트업얼라이언스 앤스페이스
    (서울시 강남구 테헤란로 423 현대타워 7층 / 지하철 2호선 선릉역 10번 출구에서 직진, 걸어서 5분)
    * 지도 보기: http://startupall.kr/location/
  • 문의: 오픈넷 사무국 02-581-1643, [email protected]

* 위 행사내용 및 참석자는 일부 조정될 수 있습니다.
* 주차지원이 되지 않습니다. 되도록 대중교통을 이용해주시기 바랍니다.
* 원활한 행사 진행을 위해 사전 참가신청을 해주시기 바랍니다.

▶ 참가신청하기: https://goo.gl/forms/ABnjTPytrc4lLUp32

수, 2017/02/22- 14:30
243
0
요약문: 
어제(5/24) 테러방지법 시행령(안)이 국무회의를 통과했다. 입법예고된 테러방지법 시행령(안)과 대테러센터 직제(안)에 대해 시민사회는 물론 정치권과 국가인권위원회마저 많은 우려와 반대의견을 제시했으나, 이를 무시하고 정부는 기존 입장을 그대로 유지했다. 우리는 오만하고 독선적인 정부의 태도를 비판하지 않을 수 없다.

 

발표일자: 
2016/05/25

나머지 보기

수, 2016/05/25- 22:15
241
0
요약문: 
국회 앞에서 <테러방지법 폐기촉구 시민서명> 참가자 1차 명단을 국회에 전달하는 기자회견이 개최될 예정임. 지난 2월 22일(월) 시작한 이번 서명은 개시 3일 만인 오늘 이미 25만 명을 돌파함(아래 도표 참조). 이번 기자회견은 서명운동을 제안한 시민사회단체들과 실제 서명에 동참한 시민들이 직접 참여해 ‘테러방지법’직권상정 철회를 요구하는 목소리를 국회에 전달하고자 함.

 

발표일자: 
2016/02/25
20160225테러방지법기자회견

나머지 보기

목, 2016/02/25- 07:55
240
0

국회로 간 공인인증서, 해결의 싹을 틔우다

공인인증서 문제해결을 위한 이용자모임 주최 제2차 정책토론회 성료

국회의원들과 정책 협약 체결… 대선 후보들의 공약 분석도 발표

 

지난 4월 10일 공인인증서 문제 해결을 위한 이용자모임(이하 “이용자모임”)이 주최하는 공인인증서 및 본인확인 정책 관련 토론회 ‘4차산업혁명 시대, 새마을운동식 IT 정책에서 시장경쟁으로’가 국회 제3세미나실에서 열렸다. 이용자모임은 (사)시민이만드는생활정책연구원, (사)오픈넷, 로아팩토리, 보맵, 한국NFC, 한국핀테크산업협회, C2SOFT, SOPT 등이 참여하고 있으며, 이번 토론회는 두 번째로 열리는 것이다.

이날 토론회에서 이용자모임은 국회 김관영, 김세연, 김영진, 홍의락 의원과 공인인증서 및 본인확인 정책에 관한 정책협약을 체결하고, 앞으로 관련 법령 개선을 위해 함께 노력하기로 뜻을 모았다. 해당 국회의원들은 토론회에서 국내 인터넷 쇼핑몰을 통해 책을 사는 과정을 직접 체험했으며, 인터넷으로 결제할 때 거쳐야 하는 복잡한 본인인증 과정에 진땀을 흘리기도 했다.

이 토론회에서는 이용자모임이 각 정당의 대통령 선거 후보에게 보낸 공개질의서의 회신 내용도 함께 공개됐다.

공개질의서에 회신한 3개 정당 후보(더불어민주당 문재인, 국민의당 안철수, 정의당 심상정)는 공통적으로 정부가 주도하는 경직된 공인인증서 및 본인확인 정책이 시장 경쟁을 통한 혁신적 기술 발전에 악영향을 끼친다는 점에 동의하고, 전자서명 및 전자금융거래 관련 법령을 개정할 필요가 있다는 의견을 제시했다.

구체적으로 문재인 후보 측은 모든 인증수단이 차별 없이 경쟁할 수 있도록 공인인증제도를 폐지하고 전자금융거래법을 개정하여, 공인인증서를 사용했다는 이유로 금융회사가 부당하게 책임을 면제받는 일을 방지하며, 아울러 정보통신망법상 본인확인기관 제도를 폐지하겠다고 밝혔다.

안철수 후보 측은 공인인증기관 및 공인인증 제도를 정부가 지정하지 않으며, 국제표준에 기초한 금융거래 보안기술 평가점수를 부여하여 보안 부실을 방지하고, 나아가 액티브엑스 등 비표준 기술에 대한 대체기술 개발지원을 공약했다. 또한 은행, 카드사 등이 인증/보안기술을 자율적으로 선택하도록 하고, 다양한 보안기술이 국제수준으로 진일보하도록 경쟁 환경을 조성하며, 보안기술 시장을 중소기업 적합 업종으로 지정하겠다는 공약도 함께 내놓았다.

심상정 후보 측은 액티브엑스 등 비표준 기술을 없애고, 웹표준 도입 지원책을 강화하며, 개인정보 감독기구의 인사와 예산의 독립성을 제도적으로 보장할 것임을 주요 공약으로 제시했다.

이용자모임은 이날 체결된 정책협약에 따라 국회의원들과 관련 법령의 개정을 위해 노력할 예정이며, 개정안 발의를 위한 토론회를 앞으로도 계속 열 예정이다.

 

문의: 오픈넷 사무국 02-581-1643, [email protected]

 

<첨부 1> 정책협약 내용 전문

4차산업혁명시대 대비 공인인증서/본인확인 규제 개선을 위한 정책협약서

4차산업혁명시대에 우리는 시장 경쟁을 통한 기술 혁신을 가로막는 규제 개선이 요구된다는 점에 동의하고 아래와 같이 관련 법안 발의 및 통과를 위해 최선을 다할 것을 약속한다.

정부 주도의 경직된 인증수단 및 본인확인 규제 개선

정부가 사전에 온라인 인증수단 및 본인확인의 구체적 방법을 정하는 규제로 인해 관련 산업의 경쟁과 혁신이 저해되므로 정부가 기술중립성을 지키며 소비자 보호 등 본래의 역할을 수행할 수 있도록 관련 규제 개선을 위해 노력한다.

주민등록번호를 활용한 본인확인 관행의 폐지

주민등록번호가 공공 서비스 외에 본인확인 목적으로 활용되는 관행이 새로운 본인확인 기술 개발의 장애 요소임을 확인하고, 사적 주체에 의한 행정 목적 외 주민등록번호 수집 및 이용을 금지하는 법령 개정을 위해 노력한다.

국제규범에 따른 전자계약 관련 법령 개정

UN UNCITRAL 전자계약협약의 20대 국회 비준을 조기에 추진하고, UN 전자계약협약의 취지에 따라 국내 전자계약 관련 법령을 개정하기 위해 노력한다.

정책협의체 구성

국회에서 규제 개선을 위한 시민사회, 스타트업 기업, 국회의원 등이 주체가 된 정책 협의체를 구성하여 인증수단 및 본인확인 관련 규제 개선을 위해 노력한다.

 

2017년 4월 10일

공인인증서문제해결을 위한 이용자모임

(사)시민이만드는생활정책연구원, (사)오픈넷,

로아팩토리, 보맵, 한국NFC, 한국핀테크산업협회, C2SOFT, SOPT

국회의원 김관영

국회의원 김세연

국회의원 김영진

국회의원 홍의락

(가나다순)

 

<첨부 2> 회신 내용 중 각 후보별 공약 비교

(1) 회신 후보 공통의견

정부주도의 공인인증제도 폐지하는 전자서명법 개정안 취지 동의 (19대 최재천 의원 대표발의)

이용자보호 강화하는 전자금융거래법 개정안 취지 동의 (19대 20대 이종걸의원 대표발의)

국제 규범의 취지에 맞게 전자서명법령의 개정 필요

주민등록번호 사적 목적 이용 원칙적 금지에 동의

정통망법상 본인확인기관 제도 폐지에 동의

 

(2) 후보별 구체적 공약 비교

가. 더불어민주당 문재인

공인인증제도 폐지(모든 인증 수단이 차별 없이 경쟁할 수 있도록 보장)

전자금융거래법 개정(공인인증서 사용을 이유로 금융회사가 부당하게 면책되지 않도록 함)

정통망법 중 “본인확인기관 지정”제도 폐기(본인확인기술에 정부 개입 중단)

 

나. 국민의당 안철수

액티브엑스 등 비표준 기술에 대한 대체기술 개발지원

공인인증기관 및 공인인증제도를 정부가 지정하지 않으며, 국제표준에 기초한 금융거래 보안기술 평가점수를 부여하여 보안 부실을 방지

은행, 카드사 등이 인증/보안기술을 자율적으로 선택하도록 함

다양한 보안기술이 국제수준으로 진일보하도록 경쟁 환경 조성

보안기술 시장을 중소기업 적합 업종으로 지정

 

다. 정의당 심상정

액티브엑스 등 비표준 기술을 없애고 웹표준 도입 지원책 강화

개인정보 감독기구의 인사와 예산의 독립성을 제도적으로 보장

화, 2017/04/11- 11:38
238
0
요약문: 
지난 2/22(월) 저녁에 시작한 ‘테러방지법’ 폐기 촉구 긴급서명에는 약 일주일 만에 35만 명에 가까운 시민들이 동참했다. 이 중 28만여 명의 서명은 이미 정의화 국회의장에게 전달되었다. 2/23(화) 본회의 시작 직후 국회 정문 앞에서 시작된 시민 필리버스터는 오늘(3/1) 아침 10시까지 158시간 동안 끊이지 않고 이어졌다. 200명에 가까운 시민들이 낮과 밤을 가리지 않고 마이크를 잡았다. 의원들도 없는 본회의장은 매일 시민 방청객들이 가득 채워왔다. 온라인으로 참여하는 시민의 수는 헤아릴 수도 없다. 죽어가던 정치가 살아나고 있다. 참여민주주의가 시작되고 있다. 스스로 중단하지 않아도 부득이 중단할 수밖에 없는 시간이 며칠 남지 않았다. 시민의 목소리가 좀 더 자랄 때까지 필리버스터는 지속되어야 한다.

 

필리버스터는 지속되어야 한다

죽은 정치의 위협에 진짜 정치를 포기하지 말라

 


어제(2/29) 밤, 더불어민주당 지도부가 필리버스터를 중단하겠다고 발표했다. 선거구 획정안 처리가 지연되고 있는 상황에서 필리버스터를 끌어갈 경우 역풍을 맞을 수 있다는 논리다. 또한 필리버스터를 지속한다 한들 여권의 합의가 없는 한 야권 단독으로는 ‘테러방지법안’ 처리를 저지할 뾰족한 방법이 없다는 점도 고려되었을 터이다. 그럼에도 불구하고 필리버스터를 지금 멈추어서는 안 된다. 그 이유는 다음과 같다. 

 

발표일자: 
2016/03/01

나머지 보기

화, 2016/03/01- 09:20
237
0