한전은 지난 10월 1일 오후 3시59분께 외부 웹페이지에서 직원 개인정보가 노출된 사실을 확인했다. 노출된 정보는 이름과 소속, 사번, 휴대전화번호, 사내전화번호, 이메일, 직위 등 7개 항목으로 파악됐다.
한전은 사고를 인지한 뒤 관련 내부 시스템 접속을 차단하고 해당 웹페이지 운영사에 삭제를 요청했다. 정보 삭제는 2일 자정 무렵 완료돼 최초 인지 이후 약 32시간이 소요됐다.
한전은 주민등록번호 등 고유식별정보와 민감정보, 고객정보는 이번 노출 대상에 포함되지 않았다고 밝혔다.
문제는 ‘직원정보’도 공격의 출발점이 될 수 있다는 점
이번 사고를 단순한 개인정보 관리 사고로만 봐서는 안 된다는 목소리가 나온다.
이름과 소속, 직위, 전화번호, 이메일 등이 결합되면 특정 기관의 조직구조와 담당업무를 파악하는 데 활용될 수 있기 때문이다.
특히 국가기간산업을 담당하는 기관의 경우 직원 정보가 노출되면 이를 이용한 기관 사칭, 피싱, 악성메일, 사회공학적 공격 등 2차 공격으로 이어질 가능성을 배제하기 어렵다.
실제로 전문가들은 노출된 정보를 이용해 직원을 사칭하거나 악성메일을 보내는 것은 물론 내부 시스템 접근을 시도하는 공격까지 염두에 둬야 한다고 지적하고 있다.
금융권에서는 AI 활용 공격까지 확산
이번 한전 사고가 더욱 심각하게 받아들여지는 배경에는 최근 금융권을 중심으로 확산된 사이버 공격이 있다.
최근 신한은행과 KB국민은행, 하나은행 등을 비롯해 저축은행·캐피털·상호금융권까지 해킹 공격이 확산되고 있으며, AI 에이전트를 활용해 직원용 시스템의 취약점을 반복적으로 탐색한 정황도 거론되고 있다.
금융당국 역시 10월 4일 전 금융권 긴급 점검회의를 열고 보안체계를 원점에서 재점검할 것을 주문했다. 이억원 금융위원장은 공격정보와 사고사례가 공유됐음에도 대응을 소홀히 해 유사 사고가 발생할 경우 책임을 묻겠다는 취지의 경고도 내놨다.
“한전 사고와 금융권 AI 해킹은 별개”라지만, 한전은 이번 개인정보 노출 사고가 최근 금융권에서 발생한 AI 기반 해킹과는 관련성이 낮은 것으로 보고 있다. 현재까지 사고 원인도 조사 중이다.
따라서 두 사건을 동일한 공격이라고 단정해서는 안 된다.
그러나 중요한 것은 공격 방식이 같으냐가 아니라 국가 핵심기관의 보안 취약점을 어떻게 관리하고 있느냐다.
금융기관이 공격받고 국가기간산업 기관에서도 대규모 직원정보 노출 사고가 발생한 만큼 정부와 공공기관은 각각의 사고를 개별 사건으로만 처리할 것이 아니라 전체적인 사이버 위협 환경을 놓고 대응책을 마련해야 한다.
국가기간시설 직원정보도 ‘보안자산’으로 관리해야
전력은 국가의 핵심 기반시설이다.
발전·송전·배전 등 전력망이 안정적으로 운영돼야 산업시설과 병원, 교통, 통신 등 사회 전반이 정상적으로 움직인다.
그런 국가기간산업을 담당하는 기관에서 직원들의 조직·연락망 정보가 대규모로 노출됐다면 단순한 개인정보보호 문제를 넘어 기관 보안의 관점에서도 평가할 필요가 있다.
물론 현재까지 이번 사고로 국가 핵심시설에 대한 직접적인 침투가 발생했다는 사실이 확인된 것은 아니다.
하지만 보안에서 중요한 것은 사고가 발생한 뒤의 대응만이 아니다. 공격자가 활용할 수 있는 단서를 사전에 얼마나 줄였느냐가 핵심이다.
32시간…왜 더 빨리 차단하지 못했나
이번 사건에서 또 하나 짚어봐야 할 부분은 정보가 삭제되기까지 약 32시간이 걸렸다는 점이다.
한전은 사고를 인지한 즉시 관련 시스템을 차단하고 웹페이지 운영사에 삭제를 요청했다고 설명하고 있다.
하지만 국가기간산업을 담당하는 기관의 대규모 직원정보가 외부에 노출된 상황에서 발견부터 완전한 삭제까지 어떤 탐지·보고·차단 절차가 작동했는지는 면밀하게 확인할 필요가 있다.
특히 정보가 외부에 노출된 시간 동안 누가 해당 정보에 접근했는지, 다운로드나 복제가 있었는지, 다른 사이트로 재유통됐는지까지 확인해야 한다.
단순히 원래 게시된 페이지를 삭제하는 것만으로 사고가 끝나는 것은 아니기 때문이다.
이번 사건은 대한민국의 사이버 보안이 새로운 단계로 넘어가고 있음을 보여주는 경고음일 수 있다.
과거에는 해킹을 막는 것이 보안의 핵심이었다.
그러나 이제는 다르다.
직원 한 사람의 정보가 공격의 단서가 되고, 공개된 조직정보가 침투 경로가 될 수 있는 시대다.
금융권에서는 AI를 활용한 공격 가능성이 거론되고 있고, 국가기간산업에서는 대규모 직원정보 노출 사고가 발생했다.
정부와 공공기관은 이제 개인정보보호와 사이버보안을 별개의 영역으로 볼 것이 아니라 하나의 통합된 국가안보 체계로 관리해야 한다.
특히 전력·통신·교통·원전·방산 등 국가 핵심 인프라에 대해서는 직원정보 보호 → 외부 노출 탐지 → 접근기록 분석 → 2차 공격 차단 → 국가기관 간 정보공유로 이어지는 통합 대응체계를 구축해야 한다.
이번 사고가 단순한 ‘개인정보 노출 사건’으로 끝나서는 안 되는 이유다.
대한민국의 국가기간산업을 지키는 가장 마지막 방어선은 결국 사람과 시스템, 그리고 이를 연결하는 보안체계다.
pko58980@naver.com


