주요 콘텐츠로 건너뛰기

스마트보안관은 사라졌지만 감시는 계속된다

지역

스마트보안관은 사라졌지만 감시는 계속된다

익명 (미확인) | 월, 2015/11/16- 18:44

스마트보안관은 사라졌지만 감시는 계속된다

 

글 | 오픈넷

 

방통위가 청소년들을 유해정보에서 구해내겠다며 청소년들의 스마트폰에 배포한 스마트보안관이라는 모바일 앱이 있다. 방통위는 2013년부터 무려 이 앱을 위해 약 30억 원의 예산을 들였고 이통3사와 한국무선인터넷산업연합회(이하 MOIBA)가 함께 개발을 했다.

스마트보안관을 실행시키면 이 앱이 계속 스마트폰에 상주해있으면서 이용자, 즉 청소년이 스마트폰을 통해 하는 모든 행동이 모두 모니터링 되는 방식으로 작동한다. 주요 기능은 아래와 같다.

  • 청소년에게 유해하다고 판단된 정보에 접근하는 것을 원천적으로 차단한다.
  • 부모에게 청소년 자녀의 스마트폰 일평균 이용시간, 주 이용시간대, 주 이용정보 카테고리 등의 정보를 제공한다.
  • 부모가 청소년 자녀의 스마트폰 이용을 통제한다. (시간별, 앱별 등)
  • 스마트폰에 설치된 스마트보안관을 청소년이 임의로 삭제할 수 없게 한다.

스마트보안관 안내 배너

주요 기능만 봐도 애정이 과한 부모 세대가 청소년 세대를 스토킹하고 일거수 일투족을 감시하는 등 적극적으로 사생활 침해를 하는 느낌이 든다. 놀랍게도 방통위가 2015년 4월 16일부터 시행한 “전기통신사업법 시행령” 일부 개정령에 의하면 청소년에 판매하는 스마트폰에는 유해매체물을 차단할 수 있는 앱을 반드시 설치해야 했다. 이 법률상 의무를 충족할 수 있는 여러 앱이 있지만 방통위는 자신들이 개발한 스마트보안관 설치를 은근히 장려했고 이에 따라 아래와 같이 수십만명의 청소년의 스마트폰에 깔리게 되었다.

참고로 2015년 7월 이통사별 스마트보안관을 설치한 수는 다음과 같다.

  • SK텔레콤 – 57,217건
  • KT – 202,041건
  • LG유플러스 – 120,709건

 

심각한 보안 문제, 7개월 만에 서비스 중단

결론부터 말하면 2015년 11월 1일 방통위는 스마트보안관 앱·서비스를 중단한다고 발표했다. 실제로 스마트보안관 앱은 구글 플레이 스토어에서 삭제됐다. 방통위가 스마트보안관 서비스를 중단한 건 의무 사용을 강요한 이 서비스에 심각한 보안 문제를 끝내 해결하지 못했기 때문이라는 의견이 있다.

스마트보안관의 심각한 보안 결함을 발견한 것은 토론토 대학교 뭉크스쿨 글로벌상황연구소 산하 시티즌랩이다. 시티즌랩은 2015년 9월 20일 “우리의 아이들은 안전한가? 청소년들을 디지털 위험에 노출시키는 한국의 스마트보안관 앱”이라는 보고서를 공개했다. (참고: 관련 오픈넷 보도자료)

"우리의 아이들은 안전한가? 청소년들을 디지털 위험에 노출시키는 한국의 스마트보안관 앱" 보고서

이 보고서에는 스마트보안관의 프라이버시 보호 정도 및 보안성에 대한 독립적인 두 건의 감사 결과가 담겨있다. 감사는 보안감사 전문 회사인 큐어53(Cure53)과 함께 진행이 됐는데, 연구진은 스마트보안관[1]을 이용하는 청소년과 부모의 프라이버시와 보안을 위헙하는 26건의 취약점이 있다고 밝혔다. 이 보안 취약점들을 이용하면 스마트보안관 계정을 무력화시키는 것은 물론이고 데이터 변조, 개인정보 절도 등 다양한 공격에 당할 수 있다는 것이다.

보고서에서 밝힌 문제점들을 요약하면 다음과 같다.

  • 인증 문제: 정상적인 확인절차나 암호 없이도 계정의 등록과 관리가 가능한 문제점 존재
  • 인프라 문제: 서버는 구식 프로그램을 이용하고 있고, 보안조치와 암호화가 업계 표준으로 구현되지 않음. 무작위 대입 공격에 대한 대책 없음
  • 법적·정책적 함의: 스마트보안관의 설계 수준이 취약해서 MOIBA의 스마트보안관 약관과 개인정보정책에 맞지 않음. 또한 스마트보안관의 기능은 전기통신사업법령의 내용을 넘어서 프라이버시를 침해함

시티즌랩은 9월 20일 보고서를 공개하기 전 MOIBA에 이 내용을 공유하고 문제를 수정하도록 45일을 기다렸고 일부 취약점을 보완했다고 답변을 했으나 전체 취약점을 해결했는지 답변이 없어 보고서를 공개했다고 한다.

시티즌랩은 그후 MOIBA가 관련 개선을 하였는지 확인하기 위해 2015년 11월 1일 2차 감사를 한 결과를 발표했다. (참고: 관련 오픈넷 보도자료) 2차 감사는 1차 감사 때보다 보완이 됐다고 주장하는 최신 버전을 대상으로 했는데[2] 일부 수정·보완이 이루어졌지만, 여전히 아래와 같은 심각한 문제점들이 남아있다고 했다.

  • 공격자가 청소년의 휴대폰 번호를 알고 있다면 청소년의 생년월일, 휴대폰에 설치된 모든 앱의 목록, 모든 차단 규칙을 취득할 수 있다.
  • 공격자는 여전히 청소년의 휴대폰의 차단 규칙이나 설정을 마음대로 변경할 수 있기 때문에 청소년이 휴대폰을 사용하지 못하도록 잠글 수 있다.
  • 공격자는 여전히 스마트보안관 부모용의 비밀번호와 청소년의 계정과 연계된 부모의 휴대폰 번호를 찾아낼 수 있다.

이에 시티즌랩은 스마트보안관을 앱스토어에서 즉시 내리고, 이용자들은 사용을 즉시 중단할 것을 권고했다. 즉, 방통위는 시티즌랩이 중단 권고를 한 당일 바로 서비스를 중단한 것이다.

조선닷컴 기사에 따르면 방통위는 스마트보안관 중단 조치에 관해 “지난달 모든 이통사가 음란물 차단 앱을 무료로 보급하기 시작했기 때문에 플레이스토어에서 삭제했을 뿐”이라며 “문제와 관계없이 예정된 일정에 따른 조치”라고 밝혔다.

여기서 말한 이통사의 차단 앱이란 SK텔레콤의 “T청소년유해차단”, KT의 “올레 자녀폰 안심”, LG유플러스의 “U+ 자녀폰지킴이” 등을 말하는데, 이것들은 여전히 플레이 스토어에서 다운로드를 받아 실행할 수 있다.

 

계속되는 프라이버시 무시·자녀 감시들

따라서 문제는 여전히 남아있다. 정부가 아니더라도 이통사를 비롯한 여러 회사들이 유사한 기능의 앱을 계속해서 배포하고 서비스하고 있다. 이런 위험한 앱들이 시중에 나와 있는 가장 근본적인 이유는 일명 “청소년 스마트폰 감시법”이 이런 앱들의 설치를 강제하고 있기 때문이다.

개정된 전기통신사업법에는 이통사가 청소년과 계약을 할 경우 청소년 유해매체물과 음란정보를 차단할 수 있는 수단을 제공해야 한다고 되어 있고, 세부 방법·절차는 시행령에서 정하도록 되어 있다.

전기통신사업법 시행령 제37조의8 제2항

제1항에 따라 차단수단을 제공하는 경우에는 다음 각 호의 절차에 따른다.

1. 계약 체결 시

  • 가. 청소년 및 법정대리인에 대한 차단수단의 종류와 내용 등의 고지
  • 나. 차단수단의 설치 여부 확인

2. 계약 체결 후: 차단수단이 삭제되거나 차단수단이 15일 이상 작동하지 아니할 경우 매월 법정대리인에 대한 그 사실의 통지

(참고로 여기서 차단수단은 청소년유해정보차단 소프트웨어로서 시행령은 정부 배포 “스마트보안관” 등 앱의 형태로 되어 있는 수단을 전제하고 있다)

법에 이렇게 명시되어 있는 경우 정부가 아니더라도 누군가 반드시 청소년에게 유해정보를 차단하기 위한 서비스를 만들어야 한다. 기본적으로 이를 위해서는 많은 정보에 접근을 하고 모든 정보를 들여다봐야 하는데, 그 과정에서 청소년은 부모와 협상할 기회도 없이 부모의 상시감시 아래 놓이게 되는 프라이버시 침해가 발생하는 것은 자명하다.

또 법은 차단서비스만 제공하라고 했지만 차단서비스가 상시 작동하고 있는지 확인하기 위해서는 스마트폰 기기 전체에 대한 상시감시가 필요하고 이를 구현하기 위해서는 스마트보안관처럼 수십 억의 돈을 들여도 이용자들을 오히려 각종 보안 위협에 노출될 가능성도 여전하다.

또한 이 시행령은 이통사가 유해정보 차단 앱이 설치되었는지 확인할 수 있는 방법에 대해 명시하지 않고 있다. 그리고, 이통사를 통해 구입하지 않고, 스마트폰을 직접 구매하는 이용자나 외국산 스마트폰을 이용하는 이용자의 경우는 확인조차 할 수 없는 한계점도 명확하다.

심지어 성인인 부모조차 이러한 발상과 서비스를 거부할 방법이 없다는 것도 문제다. 앱의 품질이 나빠 이용을 거부하거나 자녀의 프라이버시를 지켜주기 위해 설치를 하지 않을 수도 있는데, 시행령은 부모가 당연히 동의할 것이라고 전제하고 있다. 이 앱은 부모가 원치 않아도 자녀의 폰에 설치되어 부모와 자녀를 감시자와 피감시자의 관계로 몰아넣어 스마트폰 이용에 관해 교육적인 대화를 할 수 있는 기회를 박탈한다.

 

감시와 통제로 교육? 발상 자체가 문제

정부는 프라이버시를 포함한 기본권을 침범할 소지가 높더라도 청소년의 모든 스마트폰 이용 내역을 감시하는 법안을 마련하고, 수십억 원의 예산을 들여 보안성이 매우 떨어지는 앱을 직접 개발해 배포했다. 불행 중 다행으로 지금은 직접 앱을 배포하는 것은 포기했지만, “청소년 스마트폰 감시법” 때문에 여전히 이런 강제 모니터링 앱을 설치해야 하는 수많은 청소년들이 존재한다.

정부는 여전히 청소년의 문자메시지, 채팅 메시지, 검색어 등을 감시하는 서비스를 운영 중이다.

정부는 여전히 청소년의 문자메시지, 채팅 메시지, 검색어 등을 감시하는 서비스를 운영 중이다.

참고로 지금도 서비스 중인 스마트안심드림은 예를 들어, “찍힐”, “주글”, “셔틀”, “찐따”, “빠굴” 등등 비속어 및 변종 그리고 “본드” “죽었”, “스트레스” “쌍커플”, “외모”, “월경”, “성범죄” 등의 주의어 등의 수천개의 단어들 목록에 포함된 단어가 이용되면 부모에게 곧바로 통지가 된다. 이용실적이 2015년 3월 현재 수천명 정도로 높지는 않다는 보도가 있었지만 이 청소년들에 대해서는 이미 통지가 수십만건 이루어지고 있다고 하며 이들은 고도의 감시상태 속에서 생활해야 한다.

 

정부는 통제와 감시로 문제가 해결된다는 생각을 버려야 한다. 시민들은 학교와 가정에서 교육해야 할 영역을 국가가 법으로 학교·부모의 감시를 강제하거나 이를 위해 개인용 통신기기에 특정 소프트웨어의 장착을 요구하는 것의 위험성에 대해 다시 한번 심각하게 생각해 봐야 할 때다.

————————————————–

[1] 안드로이드용 스마트보안관 최신버전(1.7.5 이하)

[2] 안드로이드용 스마트보안관 1.7.7

 

* 위 글은 슬로우뉴스에도 동시 게재하고 있습니다. (2015. 11. 16.)

시민들의 의견

댓글 달기

Plain text

  • 웹 페이지 주소 및 이메일 주소는 자동으로 링크로 전환됩니다.
  • 줄과 단락은 자동으로 분리됩니다.
  • 사용할 수 있는 HTML 태그: <a href hreflang> <em> <strong> <cite> <blockquote cite> <code> <ul type> <ol start type> <li> <dl> <dt> <dd>
이미지
무제한 수의 파일을 이 필드에 업로드할 수 있습니다.
50 MB 한계입니다.
허용된 유형: png gif jpg jpeg.
Enter the YouTube URL. Valid URL formats include: http://www.youtube.com/watch?v=1SqBdS0XkV4 and http://youtu.be/1SqBdS0XkV4.
CAPTCHA
스펨 사용자 차단 질문
요약문: 
주민등록법 일부개정법률안(대안)의 19대 처리에 반대함

 주민등록법 일부개정법률안(대안)에 대한 

발표일자: 
2016/05/16

나머지 보기

월, 2016/05/16- 13:11
188
0
요약문: 
민주사회를위한변호사모임 소수자인권위원회, 성소수자차별반대 무지개행동, 전국성폭력상담소협의회, 진보네트워크센터, 한국성폭력상담소, 한국여성단체연합 등 여성·성소수자·인권단체들은, 도입 40여 년 만에 이루어질 주민등록번호 체계 변경에 있어 성별번호를 삭제하고 임의번호를 도입해야 한다는 취지로 오는 27일 국가인권위원회에 진정하고 기자회견을 갖습니다.

 

 

 

발표일자: 
2016/01/26
20160127banner.jpg

나머지 보기

화, 2016/01/26- 11:17
185
0
요약문: 
유엔 기업과 인권 실무그룹 방한 대응 한국 NGO 모임에서는 기업과 인권 실무그룹 방한의 의의에 대해서 소개를 하고, 관련 이슈들을 소개하는 자리를 마련하고자 합니다

유엔 기업과 인권 실무그룹 방한을 맞아 한국의 기업과 인권 상황에 관하여 시민단체들의 보고대회 개최

발표일자: 
2016/05/09
160503_보고대회(웹자보).jpg

나머지 보기

월, 2016/05/09- 09:29
184
0
요약문: 
오늘 19일 19대 국회 마지막 본회의에서 결국 「주민등록법 개정안」이 통과되었다. 이제 주민등록번호를 바꿀 수 있게 되었지만 사실상 주민번호 유출 피해자의 피해구제와는 거리가 멀다. 유출로 인해 생명·신체 및 재산, 성폭력 등과 같은 피해를 입거나 입을 우려가 있는 경우로 한정되어 있기 때문이다. 우리 시민사회단체들이 40년만에 헌법소원을 통해 만든 제도개선의 기회가 이렇게 끝난 것에 대해 깊은 아쉬움과 허무함을 표한다.

19대 국회에서 미완으로 끝난 주민등록번호 개선, 20대 국회에서루어야 

발표일자: 
2016/05/19

나머지 보기

목, 2016/05/19- 16:44
184
0

드루킹 ‘댓글조작’ 형사처벌을 반대하며

글 | 박경신 (오픈넷 이사, 고려대 법학전문대학원 교수)

 

드루킹이 네이버에 뜬 기사에 댓글을 많이 달거나 기사에 추천을 많이 해서 기사의 댓글순위를 조작했다며 형사처벌한다고 한다. 처음에는 매크로를 이용하는 것에 대해서만 처벌하겠다고 하더니 이제 수작업까지 처벌하겠다고 한다. 모두 ‘여론 조작’이라는 극악무도한 죄를 저질렀기 때문이라고 한다.

매크로를 이용한 어뷰징은 회의 시간에 확성기를 대고 크게 떠들어 다른 사람들의 목소리가 묻히게 하는 것만큼 나쁜 일인 것은 맞다. 특히 네이버와 같이 실명제 사이트에서는 여러 아이디가 떠 있으면 여러 사람이 의견을 낸 것으로 다른 이용자들이 오해할 수 있다. 그런데 회의 시간에 큰 소리를 내거나 여러 사람이 말한 것처럼 했다고 해서 형사처벌을 한다? 동네 담벼락에 낙서를 하는데 여러 사람이 한 것처럼 글씨체, 분필 색깔, 낙관을 바꿔 가며 낙서를 하면 불법이 될까? 낙서를 하지 못하도록 분필을 비싸게 팔거나 담벼락에 요철이 들어가게 하는 등 여러 가지 방법이 있겠지만 낙서한 사람을 형사처벌을 한다고?

이미 2012년 헌법재판소는 익명표현의 자유를 보장하여 댓글실명제에 대해 위헌결정을 했다. 군사독재시절 우리는 ‘편집부’라는 이름으로 절절한 평등과 인권의 목소리를 대중들에게 전달했다. 대학 써클 선후배 단 몇 명이 작업한 문건도 ‘전국. . .동맹’, ‘인천지역. . . 연대’라는 단체 이름으로 등사를 했는데 보복과 탄압을 피하기 위한 궁여지책이기도 했지만 수많은 사람들을 대표함을 과시하려는 시도이기도 했다. 국제인권기구들과 세계 각지의 최고재판소들은 바로 이런 익명표현이 인류의 변혁을 이끌어왔음을 인지하고 그 불안정성과 무책임성에도 불구하고 보호해야 한다고 선언해왔던 것이다.

매크로는 수많은 가상의 사람을 대표해서 메시지를 전달하는 일 즉 익명표현의 자유의 행사를 자동화한 프로그램이다. 가상인물의 닉네임으로 의사표현을 하는 합법행위를 일일이 손으로 하기 힘들어 컴퓨터의 힘을 빌린 것뿐이다. 표현의 자유 행사를 자동화했다고 범죄라면 자신의 주장을 펼쳐 여론에 영향을 주기 위해 익명 웹사이트를 개설하는 것 자체가 범죄일 것이다.

여기서 결국 비난대상으로 남는 것은 그 소중한 ‘여론’의 조작이라는 것이다. 하지만 우리 헌법재판소는 이미 2010년 ‘공익을 해하기 위해 허위의 통신을 한 자’를 처벌하는 허위사실유포죄는 처벌 범위가 불명확하여 위헌이라고 하였다. 이 판시의 전제는 타인에 명백한 해가 없는 말을 허위라는 이유만으로 처벌할 수는 없다는 것이며 국제인권기구들의 결정들과 일치한다. 그런데 드루킹이 벌인 여론조작이라는 것이 고작 ‘평창올림픽 남북단일팀을 많은 사람들이 반대한다’는 허위라고 말하기도 어려운 명제를 퍼뜨린 것과 다름없는데 도대체 무엇이 형사처벌감인가? 실제 인물을 사칭하는 것은 사칭대상에게 피해를 준다. 그가 하지 않은 말을 그가 한 것으로 조작하면 그 말의 내용에 따라 그의 평판의 저하 즉 명예훼손이 성립되기 때문이다. 그렇다면 매크로에 투입된 실존인물 아이디가 몇 개가 있는지 그의 평판이 저하되는 말들이 게시되었는지를 먼저 살펴야 할 일 아닌가? 그런 것이 없다면 어떤 해로운 허위가 전파되었다는 것인가?

‘여론’은 소중하다. 하지만 ‘여론’은 전 사회가 나눠 쓰는 1장의 연약한 도화지가 아니다. 네이버에 가면 네이버 이용자들의 여론이 있고 일베에 가면 일베 이용자들의 여론이 있다. 백과사전에 들어있는 낱장 개수 만큼 많은 여론들이 있고 여론 수용자들의 숫자만큼 다양한 여론이 있다. 2011년 헌법재판소가 ‘인터넷선거운동’을 전면 허용한 것도 인터넷은 수용자의 ‘적극적인 행위’ 즉 ‘검색 후 클릭’를 통해 정보전달이 이루어지기 때문에 방송이나 신문처럼 금권선거의 영향이 심하지 않다고 보았기 때문이다. 그런데 인터넷은 수용자들과 여론제공자(언론)들이 경합하는 공간이지 수용자들이 좌지우지되는 공간이 아니라는 것이다. 이번 처벌론자들은 인터넷을 방송이나 신문과 혼돈하고 있는 것이 아닌지 모르겠다. 이미 선거법으로 규제해야 한다는 말이 나오고 있는데 2011년 헌재결정을 반납하겠다는 말과 다름없다.

아무리 네이버의 압도적 시장점유율에 비추어 네이버 댓글이 여론 측정의 중요한 바로미터라고 해도 마찬가지이다. 지난 정권에 대해서 광우병 시위, 세월호 시위에 대고 ‘대다수 국민은 가만히 있는데 좌파들이 광화문을 점거해서 여론을 왜곡하고 있다’고 비난했는데 이 비난을 근거로 광화문 점거자들을 처벌하려는 것과 다를 바 없다. 아무리 네이버가 국민의 여론을 1대1로 반영하는 포털을 만들겠다는 경영적 판단에 따라 실명제를 시행해왔다고 해도 마찬가지이다. 네이버가 매크로 포착기술을 개발하고 휴면계정 관리를 더 잘하면 될 일이지 국가가 이 경영판단 보호를 위해 위에서 말한 헌법재판소의 3대 인터넷 결정을 무시하고 위헌적인 ‘여론조작죄’를 만들 일이 아니다. 오히려 우리 국내1위 포털도 글로벌 수준에 맞게 익명화(실명휴대폰번호 없이 계정생성 가능)하여 더 이상 사람들이 네이버 뉴스섹션 댓글에 목숨걸지 않도록 장려하는 것이 국가가 할 일 아닐까?

 

* 이 글은 시사IN에 게재된 글입니다. (2018.4.23.)

수, 2018/04/25- 13:21
179
0