‘개인정보 보호의 날’에 드러난 허점…캐논코리아 아카데미도 뚫렸다

K-Living / 소민영 기자 / 2026-09-30 16:39:47
정보보호 투자 9.7억→9.2억원…IT 투자 대비 비중도 14.7%→13%
성명·이메일·주소·생년월일 등 유출…전체 피해 인원은 아직 공개 안 해
개인정보처리방침엔 침입차단·방지시스템 및 보안프로그램 주기적 점검 명시
맑은소프트에 아카데미 LMS 위탁…수탁사 보안 관리·감독 적정성 쟁점
▲캐논아카데미의 개인정보 유출사고 안내가 올라 온 홈페이지/사진=캐논아카데미 홈페이지 캡처

 

[소셜밸류=소민영 기자] 캐논코리아의 온라인 교육사이트 ‘캐논아카데미’에서 회원 개인정보가 유출됐다.

 

최근 대규모 개인정보 유출과 해킹 사고가 잇따르면서 올해 국정감사에서도 기업의 정보보호 투자와 관리·감독 체계가 주요 쟁점으로 떠오른 가운데, 캐논코리아 역시 외부 수탁업체를 통한 개인정보 관리체계에서 허점이 노출됐다. 특히 9월 30일 ‘개인정보 보호의 날’을 맞아 개인정보 보호의 중요성이 강조되는 시점에 유출 사실이 알려지면서 캐논코리아의 정보보호 체계에 대한 점검 필요성도 커지고 있다.

 

30일 매일일보 취재에 따르면 캐논코리아의 온라인 교육사이트 ‘캐논아카데미’는 지난 29일 홈페이지를 통해 회원들에게 개인정보 유출 사실을 알렸다. 유출 사고는 캐논아카데미의 시스템과 인프라를 위탁 운영하고 있는 ㈜맑은소프트의 별도 백업 데이터베이스(DB)에 허가되지 않은 외부 접근이 발생하면서 시작된 것으로 파악됐다.

캐논코리아는 개인정보처리방침을 통해 침입차단·방지시스템 운영과 보안프로그램의 주기적인 갱신·점검 등 기술적 보호조치를 시행한다고 밝히고 있다. 그러나 이번 사고에서는 외부 공격자가 운영 서버에 백도어를 설치한 뒤 개인정보 유출 사실을 확인하기까지 약 8일이 걸렸다.

특히 사고가 캐논코리아에서 아카데미 교육관리시스템(LMS) 관리를 맡긴 외부 수탁업체의 백업 DB에서 발생하면서 본사의 수탁사 관리·감독 체계가 적절하게 작동했는지도 확인해야 할 대목이다.

캐논아카데미에 따르면 외부 공격자는 지난 20일 오전 10시21분께 교육사이트 운영 서버에 불법 접근해 악성 프로그램인 백도어를 설치했다. 이후 회원정보가 저장된 DB에 접근했으며 캐논아카데미는 지난 28일 오후 10시께 개인정보 유출 사실을 확인했다.

유출된 개인정보에는 성명과 아이디, 이메일 주소, 주소, 성별, 생년월일 등이 포함됐다. 비밀번호와 휴대전화번호 역시 암호화된 상태로 유출됐다. 캐논아카데미는 회원별 유출 항목이 다를 수 있다고 설명했다. 다만 현재 공개된 사고 안내에는 전체 유출 회원 수가 정확히 수치가 공개되지 않았다.

캐논아카데미는 사고 확인 이후 공격자 IP를 차단하고 백도어를 삭제했으며 서버 접근 키와 문자·결제·본인인증 연동 키를 전면 교체했다. 지난 29일에는 개인정보보호위원회에 유출 사실을 신고했다. 고객들에게는 홈페이지에 별도 조회 페이지를 마련해 본인 인증을 거쳐 개인별 유출 여부와 항목을 확인할 수 있도록 했다.

주목할 부분은 사고가 캐논코리아 자체 운영 시스템이 아닌 외부 위탁업체가 관리하는 시스템에서 발생했다는 점이다. 캐논코리아가 공개한 개인정보처리방침에는 맑은소프트가 ‘아카데미 교육관리시스템(LMS) 관리 및 유지보수’를 담당하는 수탁업체로 명시돼 있다.

 

캐논아카데미 역시 이번 사고가 “시스템과 인프라를 위탁 운영하고 있는 맑은소프트의 별도 백업 DB”에서 발생했다고 밝혔다.

그러나 개인정보 처리 업무를 외부 업체에 맡겼다는 이유만으로 개인정보처리자의 관리 책임이 없어지는 것은 아니다. 개인정보보호법 제26조는 개인정보 처리 업무를 위탁하는 경우 위탁업무 수행 목적 외 개인정보 처리 금지, 개인정보의 기술적·관리적 보호조치 등에 관한 사항을 문서에 포함하도록 하고 있다. 이에 따라 향후 관계기관 조사에서는 캐논코리아가 맑은소프트의 개인정보보호 수준을 어떤 방식으로 점검·관리해 왔는지도 확인 대상이 될 수 있다.

실제 캐논코리아가 지난해 제출한 정보보호공시 자료에는 개인정보보호책임자(CPO)의 주요 활동 가운데 ‘수탁사 개인정보보호 실태 점검’이 명시돼 있다. CISO의 주요 활동으로도 정보보호 관리체계 수립·운영과 내부 위험평가 및 보호대책 수립 등을 제시했다.

한국인터넷진흥원(KISA) 정보보호공시종합포털에 공개된 2025년 정보보호공시를 보면 캐논코리아의 정보기술부문 투자액은 65억5852만원, 정보보호부문 투자액은 9억6682만원이었다. 전체 IT 투자에서 정보보호 투자가 차지하는 비중은 14.7%다. 당시 주요 투자 항목으로는 ‘웹 취약점 점검 솔루션 도입’과 ‘소스코드 취약점 점검 솔루션 도입’을 제시했다.

2026년 공시에서는 정보기술부문 투자액이 68억6855만원으로 전년 공시보다 약 4.7% 증가한 반면 정보보호부문 투자액은 9억1618만원으로 약 5.2% 감소했다. 이에 따라 IT 투자 대비 정보보호 투자 비중도 14.7%에서 13%로 1.7%포인트 낮아졌다. 올해 주요 투자 항목에는 ‘CSPM 도입’과 ‘클라우드 보안관제 2.0 도입’을 하는 것으로 공시했다.

  

▲캐논코리아의 정보기술.정보보호 투자 현황/이미지=AI 생성 이미지(ChatGPT)


다만 캐논코리아 전체의 정보보호 투자 감소를 이번 캐논아카데미 개인정보 유출 사고의 원인으로 직접 연결하기는 어렵다는 분석이다. 정보보호공시는 회사 전체의 투자액과 인력을 보여주는 자료로, 약 9억1600만원의 정보보호 투자 가운데 캐논아카데미에 얼마가 투입됐는지와 외부 수탁업체인 맑은소프트의 시스템 관리에 어느 정도가 사용됐는지는 구분돼 있지 않기 때문이다.


그럼에도 공시된 정보를 통해 ▲수탁사 개인정보보호 실태 점검 ▲취약점 점검 및 개선 ▲정보보호 사고탐지 및 대응 등을 정보보호 활동으로 제시해왔다는 점에서 이번 사고를 계기로 해당 관리체계가 캐논아카데미와 맑은소프트에도 실제 적용됐는지, 최근 수탁사 점검은 언제 어떤 방식으로 이뤄졌는지, 백업 DB의 접근통제와 모니터링은 어떻게 관리됐는지 등에 대한 설명이 필요해 보인다는 지적이 나온다.

 

최근 잇달아 발생한 개인정보 유출 사고는 올해 국정감사에서도 핵심 현안으로 부상했다. 국회 과학기술정보방송통신위원회는 다음달 6일 과학기술정보통신부 국정감사에 최주희 티빙 대표를 비롯해 SK텔레콤·KT·LG유플러스의 정보보호 책임자, 우아한형제들과 쿠팡의 CISO 등 개인정보 침해·유출 및 정보보호 체계와 관련된 기업 관계자를 대거 증인으로 채택했다. 국감에서는 사고 경위뿐 아니라 기업의 정보보호 투자와 인력 운영, 관리체계, 피해보상 및 재발방지 대책 등이 주요 쟁점으로 다뤄질 전망이다.


때문에 캐논아카데미의 개인정보 유출 사고 역시 가볍게 여길 사안은 아니라는 지적이 나온다.

[ⓒ 사회가치 공유 언론-소셜밸류. 무단전재-재배포 금지]

      뉴스댓글 >

      SNS