:: 게시판
:: 이전 게시판
|
- 자유 주제로 사용할 수 있는 게시판입니다.
- 토론 게시판의 용도를 겸합니다.
통합규정 1.3 이용안내 인용"Pgr은 '명문화된 삭제규정'이 반드시 필요하지 않은 분을 환영합니다.법 없이도 사는 사람, 남에게 상처를 주지 않으면서 같이 이야기 나눌 수 있는 분이면 좋겠습니다."
22/07/09 23:47
서비스를 정상적으로 사용중에 버그나 취약점을 발견하고 제보하는건 좋은일이나 일부러 찾아서 악용한다면 범죄가 될 수 있습니다. 조심하세요
22/07/10 09:44
개인정보보호법에도 보호책임자 지정을 하라고 하고 있습니다.
문제는, 보안에 대해 경험이나 지식을 입증할 수 있는 사람이 보호책임자가 되어야 그래도 어느정도 보호를 기대할 수 있을텐데, 개인정보보호법 시행령 32조 2항 2호에 따르면 보호책임자로 사업주나 대표자나 임원, 없을 경우 개인정보 처리 관련 업무를 담당하는 부서의 장을 지정할 수 있다고 해서 실질적으로 보안에 대해 아무것도 모르는 사람도 보호책임자가 될 수 있다는 것입니다. 저 개인적으로 개인정보를 다룰 일이 있었기도 해서 개인정보 보호책임자에 무작정 자격 제한을 거는 것은 좀 뭣하긴 한데, 그래도 어느정도 규모가 되거나, 처리하는 개인정보가 많은 처리자의 보호책임자는 일정 자격증을 요구하고, 소상공인으로 개인정보 처리자인 사람들도 개인정보 보호 교육을 받을 기회가 많았으면 좋겠습니다. CSO 이야기는 중대재해처벌법 관련해서 도는 것으로 알고 있습니다. 한경 기사( https://www.hankyung.com/society/article/202201252292i )에 따르면 임명한다고 그냥 면책 대상이 되는 것이 아니고, 대표가 CSO를 잘 활용해서 안전 대책을 확실히 수립했는데에도 사고가 터지는 경우에야 처벌을 면할 수 있다고 합니다.
22/07/10 19:13
마닉 측의 답변 확인했습니다. 글을 올려주심에 다시 한 번 감사의 말씀을 드립니다.
다만, 취약점 개선은 항상 끝이 없는 이야기입니다. 너무 늦지 않는 시점에서 마닉 측의 공식 입장이 다시 홈페이지에 올라왔으면 좋겠습니다. 참고로, 법적인 최초 통지 기한은 최초 유출 인지 이후 5일입니다. 추가적인 인지에 대한 추가적인 안내는 잘 모르겠네요.
22/07/10 11:17
게시판 비밀글 게시글 아이디로 그냥 봐졌던 건 레전드네요.............. 앞단만 처리를 했네.........
22/07/11 16:46
방금 마닉 측의 전화를 받았습니다. 검색 돌려보니 깔끔하게 처리 되었더라고요.
홈페이지에서 새로 뜰 공식 입장 확인하고나면 이번 사건 마무리 될 듯 합니다. P.S: 제가 구글에 쳐서 대량 유출을 확인한 검색어는 'site:micronics.co.kr 010' 였습니다. 휴대전화번호 노출이라길래 한국인 대부분 휴대전화번호는 010으로 시작하니 이걸로 사이트 한정으로 해서 검색하면 확인 가능하지 않나 싶었고, 혹시나가 역시나였네요.
22/07/11 18:14
http://www.micronics.co.kr/micronics/view_notice.php?id=104
마닉 측의 오늘자 공식 입장 확인합니다. [문제 발생 이후, 내부에서는 게시판의 기능을 즉시 정지시키고 취약점 점검과 보완을 위한 후속 조치를 진행했습니다. 또한 각 포털에 남은 캐시 데이터의 삭제 조치 요구도 함께 진행했습니다.] 최초 제보자 분이 최초 제보 당일인 7월 5일에는 아무런 조처가 없었다고 하고, 데이터 백업 후 삭제나 캐시 데이터 삭제 조치 요구는 8일 부터 시작되긴 했지만... 뭐, 아무튼 그랬다고 치겠습니다. [데이터 자체가 외부로 유출되었는지 여부도 확인했습니다만, 외부 침입에 의한 정보 유출은 없음을 알려드립니다. 앞서 설명드린 것처럼 고객문의를 진행하신 당사자 외에는 정보를 확인할 수 없었기에 고객들의 개인정보가 외부로 대거 빠져나간 상황은 아닙니다.] 이게 좀 많이 아쉽긴 하네요. 개인정보 데이터베이스까지 뚫린 것은 아닌 것으로 보입니다. 다행입니다. 하긴 이번 건은 해커가 뚫은 게 아니고 웹 크롤러가 긁어간 사건이니까요. 그런데 '고객문의를 진행하신 당사자 외에는 정보를 확인할 수 없었기에'... 이전 입장에서도 보기는 봤었습니다만, 이게 고객문의를 진행한 당사자만이 각각 자신의 정보를 검색할 수 있었던 거였는지, 고객문의를 진행하지 않은 사람들의 개인정보가 유출된 것은 아니라는 것인지 애매하게 써놓았네요. 이전에는 전자로 해석되었지만, 지금 다시보니 후자로 해석할 수도 있는 것이었네요... 물론 문의게 외적인 view_order.php가 뚫렸던 상황에서야... 퀘이사존에 2월에도 뚫렸다고 올라왔었던 글( https://quasarzone.com/bbs/qb_free/views/7747893 )을 다시 보니 이 이야기였었나보네요. 그 때에도 자신의 전화번호로 검색하니까 걸린 것으로 봐서 전화번호 한 자리 복자처리는 이거 걸리고 땜빵친 것이었나봅니다. 그리고 한 번 더 걸리고나서야 삭제... 마닉 측 오늘자 입장이 많이 아쉽기는 하지만, 취약점이나 이미 긁어간 부분의 조처는 깔끔하게 되었으므로 여기서 마무리하려고 합니다. 관심가져주셔서 감사합니다!
|