이슈빠



본문

스타벅스, 고객정보·2000억 예치금 탈취 우려 경고한 내부자에 '대기발령'

  • 작성자: 배고픈심장
  • 비추천 0
  • 추천 0
  • 조회 783
  • 2022.08.10
스타벅스가 보안취약점으로 인해 해킹 등으로 고객개인정보·고객예치금이 탈취될 우려가 있다는 내용의 보고서를 작성한 보안담당 임원을 대기발령 조치한 것으로 확인됐다.

9일 유통업계와 과학기술정보통신부에 따르면 스타벅스코리아에서 CISO·CPO를 겸직하고 있던 A씨가 스타벅스코리아 IT거버넌스의 부실함을 지적하며 개선 요청 보고서를 작성해 내부 보고를 하던 과정에서 대기발령·직무정지 조치됐다. A씨는 현재 무기한 자택대기 중이다. 회사 시스템 접근권한도 정지됐다.

A씨는 송호섭 대표이사에 관련 내용을 보고하기 직전인 지난달 28일, 회사 HR(인사관리) 조직으로부터 '직장내 괴롭힘' 신고를 받았다고 통보받았다. 이후 아무런 내용 공유나 사실여부 확인 없이 즉시 직위해제가 됐다고 A씨는 주장했다.

A씨는 이 같은 상황에 대해 보안담당 임원의 업무와 지위를 보호하는 개인정보보호법 제31조 5항에 대한 위반이라며 과학기술정보통신부 측에 알린 상태다.

A씨가 작성한 보고서를 보면 스타벅스코리아는 2년 전부터 아마존웹서비스(AWS), 구글클라우드플랫폼(GCP) 등 퍼블릭 클라우드에서 일부 서비스를 운영하고 있으며, 클라우드 보안에 치명적인 취약점이 지속 발생하고 있다. 이에 근본적 문제 해결이 이뤄지지 않을 경우 조만간 사고가 터질 수 있다는 경고가 A씨가 작성한 보고서의 골자다.

A씨는 디지털타임스와의 통화에서 "신세계I&C 등에 보안 업무 대부분을 맡겨버리고 잘 안되면 책임전가를 하는 관행이 팽배한 상태"라며 "서머 캐리백 등 이슈가 되고 있는 품질관리뿐 아니라 IT 전반적인 관리체계도 문제가 많아 이를 고치지 않으면 보안부문까지 피해볼 수 있다고 문제제기를 하다가 묵살을 당하고 인사조치 됐다"고 토로했다.

이어 "취약점이 나올 때마다 대응하는 게 아니라 관리체계를 근본적으로 고치지 않으면 취약점을 악용한 해킹으로 인해 고객 ID, 패스워드 등 계정정보가 쉽게 유출될 수 있는 것은 물론이고 스타벅스 카드 예치금 등 고객 금전정보가 탈취될 수 있다"고 경고했다.

스타벅스 카드를 통해 2000여억원의 고객 돈이 서버와 클라우드 상에 예치돼 있는 것으로 알려졌다.

현재 스타벅스코리아는 본사 직원 400여명 중 보안인력은 개인정보보호담당자 포함 4명, 1%에 불과하다. 이렇다보니 대부분의 보안업무를 협력업체에 의존할 수 밖에 없는 구조라고 A씨는 지적했다.

이러한 가운데 스타벅스에서는 그간 내부 보안 사고가 다수 발생했는데도 쉬쉬하고 덮은 것으로 파악됐다. 지난 2017~2018년에는 DI(Duplication Information) 중복사고, O Auth 2.0(간편로그인 기술)이식 오류 사고 등으로 고객 개인정보 유출이 발생했다. 개인정보 보호법 제34조(개인정보 유출 통지 등) 3항에 따르면 개인정보처리자는 대통령령으로 정한 규모 이상의 개인정보가 유출된 경우에는 제1항에 따른 통지 및 제2항에 따른 조치 결과를 지체 없이 행정안전부장관 또는 대통령령으로 정하는 전문기관에 신고해야 한다.

하지만 DI 중복사고의 경우 소관부처에 신고하지 않았다. 회사가 DI 값을 잘못 개발하는 바람에 서로 다른 고객의 DI값이 같게 설정되는 오류가 발생한 것으로, A고객이 로그인했는데 B고객 계정으로 로그인 되는 식이다. 스타벅스는 이 사고를 개발관리를 잘못으로 인한 문제로 내부적으로 결론내고, 외부에 사고 발생 사실을 알리지 않은 채 개발 품질관리 파트를 신설했다.

이어 2017년에는 간편로그인 기술을 스타벅스 앱에 이식하는 과정에서 오류가 났다. 이 오류로 A라는 고객이 로그인했는데 앱에는 B라는 고객의 정보가 떠버리는 일이 발생했다.

A씨는 "DI 사고는 법 기준으로는 신고대상이었지만 신고하지 않은 것으로 알고 있다"며 "피해를 호소한 고객들에게만 소정의 보상을 진행한 것으로 알고 있다"고 말했다.

스타벅스 측은 "A씨가 제기한 주장과 내부 인사는 무관하며, 직장내 괴롭힘 건으로 인한 신고가 접수돼 회사 규정에 따라 최우선적으로 신고자 보호 및 추가 피해를 미연에 방지하고자 CISO 대기발령을 통해 신고자들과 분리 조치를 진행했다"면서 "현재 신고된 직장내 괴롭힘 건에 대한 사실 관계 확인 중"이라고 입장을 밝혔다.

이어 "스타벅스 카드 예치금은 서버와 클라우드 상에 예치돼 있지 않으며, 금융 계좌에 안전하게 예치돼 보관되고 있다"고 반박했다.

이에 대해 A씨는 "스타벅스 카드 예치금 부분은 재무입장에서는 금융기관에 넣었을 것이고, 고객 입장에서는 서버상에 장부(원장)에 보관돼 클라우드와 IDC(인터넷데이터센터)를 통해 실시간 처리(사용·예치)하는 것"이라고 재반박했다.

한편 과기부는 이날 스타벅스의 보안담당 임원을 대기발령한 조치와 관련한 사실관계 파악에 들어간 상태다. 과기부 관계자는 "개인정보보호위원회에 민원을 제기하도록 조언한 상태"라며 "부처 차원에서 처리할 사안이 있는지 살펴보고 있다"고 밝혔다.


http://news.v.daum.net/v/20220809114511297

추천 0 비추천 0

   

페이스북으로 보내기 트위터로 보내기 구글플러스로 보내기
[close]

댓글목록

피바다님의 댓글

  • 쓰레빠  피바다
  • SNS 보내기
  • 신세계로 넘어간 뒤에 계속 사고나는군
0

이슈빠



이슈빠 게시판 게시물 목록
번호 제   목 이름 날짜 조회 쓰레빠 슬리퍼
38314 연기금, 민간기업 투자 때 여성임원 비율 반… 영웅본색 12.20 783 0 0
38313 일본침략 상징 '욱일기' 국내 온라인쇼핑몰서… 김산수 01.03 783 1 0
38312 '서울대 난방중단 5일째'- 총학, 파업 지… 네이버 02.12 783 0 0
38311 김연철 통일부장관 후보자 또 구설수…“박왕자… 스트라우스 03.13 783 0 0
38310 동물권단체 “강원도 산불 피해, 동물 희생 … 남자라서당한다 04.08 783 0 0
38309 자사고 정책 토론회 참석한 왜구들 GTX1070 04.23 783 1 0
38308 민주당 “장자연 사건 재조사 부실” 비판…특… 정찰기 05.22 783 3 0
38307 노무현 前대통령 10주기… 암행어사 05.23 783 2 0
38306 헌재 한일 위안부 합의 각하 결정 구두합의는… 휴렛팩커드 12.27 783 2 0
38305 공수처법 윤소하 의원안 본회의 통과 머리아픔 12.30 783 2 0
38304 한국도 신종코로나 지역내감염 시작인것 같습니… 영웅본색 02.19 783 0 0
38303 함께 예배 본 신천지 교인들 전국에…"확산 … 판피린 02.21 783 2 0
38302 경찰, 소재 불명 신천지 대구교회 관련자 추… 뉴스룸 02.23 783 2 0
38301 확진 환자 하루 새 600명 추가…모두 4,… 개씹 03.03 783 3 0
38300 [자작]어제 스포트라이트 김재규 재조명 shurimp 05.22 783 6 0
38299 노영민 비서실장 및 직속 5수석 전원 사의표… Homework 08.07 783 0 0
38298 25시간 동안 파주 종로 신촌 일대를 휘저은… kKkkkKk 08.20 783 1 0
38297 일본인 48% “도쿄올림픽 취소 또는 재연기… 생활법률상식 10.13 783 0 0
38296 이기광, '차트조작 허위사실 유포' 김근태에… 닥터 10.15 783 0 0
38295 모습 드러낸 조두순…"범행 반성하느냐" 질문… 이슈가이드 12.12 783 0 0
38294 소상공인 버팀목자금 첫날 101만명 신청…1… 스콧트 01.12 783 0 0
38293 디지털 성범죄의 온상 '다크웹'…성착취물 … Z4가이 03.19 783 0 0
38292 꽃게·홍어 뇌물로 받아 횟집서 현금으로 바꾼… 뜨악 04.12 783 0 0
38291 틱톡을 통해 중국이 서울시장 선거에 개입했다… 한라산 04.15 783 0 0
38290 테슬라 주행중 나무에 충돌 2명 사망.."운… 현기증납니다 04.19 783 0 0

 

 

컨텐츠 상단으로 이동