ソン・ギョンヒ個人情報保護委員会委員長。/ News1

個人情報保護委員会は、安全措置の不備により従業員の個人情報を流出させたHD現代グループ傘下のHD建設機械とHD韓国造船海洋に、それぞれ過料7,350万ウォンと科料480万ウォンを科すと27日に明らかにした。

個人情報委は前日に開かれた全体会議で、個人情報保護法規に違反したHD現代グループ所属の2事業者に対し、このように過料・科料の賦課を議決した。これら事業者は個人情報処理システムに対するアクセス統制などの安全措置を怠り、個人情報が流出したことが判明した。

調査の結果、身元不明のハッカーは2024年3月、HD韓国造船海洋が運用するモバイル機器管理サーバーの脆弱性を利用し、ウェブシェル(Web Shell)ファイルをアップロードした。その後、当該サーバーと通信が可能だったHD建設機械の内部業務用システムに接続し、HD建設機械の役職員と協力会社従業員の氏名、社員番号など9,503人分の個人情報を流出させた。

個人情報委によると、HD韓国造船海洋のモバイル機器管理サーバーはファイルアップロード脆弱性に対する安全措置が不十分で、流出経路として利用された。あわせて、HD韓国造船海洋のモバイル機器管理サーバーとHD建設機械の内部業務用システムは業務上の連携が不要であるにもかかわらず、両社システム間のアクセスを制限しておらず、ハッカーがHD韓国造船海洋の個人情報処理システムを通じてHD建設機械の個人情報処理システムにアクセスしたと把握された。

これにより個人情報委は、役職員などの個人情報が流出したHD建設機械に過料7,350万ウォンを科し、流出の経路として利用されたHD韓国造船海洋に科料480万ウォンを科した。

個人情報委関係者は「今回の流出事故は、個人情報取扱事業者が個人情報処理システムに対する脆弱性関連の措置を怠り、業務上の連携が不要なサーバーへのアクセス統制措置が行われなかったために発生した」と説明した。

これを受け個人情報委は、個人情報取扱事業者がウェブの脆弱性を通じて個人情報が流出・露出しないようにセキュリティ対策を定期的に点検し、違法なアクセスおよび侵害事故の防止のため、個人情報処理システムへの接続権限をインターネット・プロトコル(IP)などで制限して不要なアクセスを遮断・統制すべきだと提言した。

※ 本記事はAIで翻訳されています。ご意見はこちらのフォームから送信してください。