민관합동조사단이 9월 3일 내놓은 티빙 침해사고 발표문은 첫 쪽에 사고 원인 다섯 줄과 재발 방지 대책 다섯 줄을 나란히 싣습니다.
줄 수가 맞으니 한 번 읽으면 답이 다 나온 것처럼 보이는데, 원인과 대책을 하나씩 맞대어 보면 대책이 원인보다 좁게 적힌 자리가 남아요.
계정 3,954만 개, 평문 접속키, 정보보호 인력 4명 같은 사실 정리는 3탄이 다뤘습니다. 남은 것은 발표문이 답하지 않은 자리예요.
티빙 개인정보 유출 (3) — 3,954만 계정 확정, 원인은 평문 접속키
원인과 대책이 마주 보는데 몇 가닥이 상대에 닿지 않는 장면 — 출처: 개념 컷 · agy 자가 생성
원인 다섯 줄, 대책 다섯 줄, 그래도 남는 물음 넷
원인과 대책을 나란히 놓으면
발표문의 사고 원인과 재발 방지 대책 — 출처: 과학기술정보통신부
| 조사단이 꼽은 원인 | 발표문의 대책 |
|---|---|
| 키 관리체계 미비 | 키 이력·접근 권한 관리 체계 |
| 모니터링 체계 부재 | 탐지·모니터링 체계 강화 |
| 정보보호 인력 4명 내외 | 충분한 인력·예산 확보 |
| 로그 관리 미흡 | 로그 저장 관리 정책 수립 |
| 2024년 취약점 미조치 | 취약점 조치 강화 |
원인 다섯 줄에 대책 다섯 줄이 하나씩 대응합니다. 다만 항목 수가 같다는 것과 원인에 답했다는 것은 다른 이야기예요.
키가 두 종류인데 대책은 한 종류만 말합니다
암호화된 데이터와 암호화키가 같은 자리에 놓인 장면 — 출처: 개념 컷 · agy 자가 생성
원인 목록 맨 위의 키 관리체계 미비는 접속키(access key) 이야기입니다. 개발자가 보유하던 접속키가 탈취돼 내부 시스템 침투와 정보 유출로 이어졌다는 것이 발표문이 확인한 경로예요.
그런데 이번 유출에서 암호화를 무력하게 만든 것은 다른 키였습니다. 조사단은 휴대전화번호 마지막 4자리와 이메일 주소에서 도메인을 뺀 ID 부분이 암호화된 상태였지만 암호화키가 함께 유출돼 복호화가 가능하다고 밝혔고, 그래서 평문으로 유출된 정보와 동일한 수준으로 판단했습니다. 같은 20개 항목 안에서도 비밀번호는 일방향 암호화라 평문 복호화가 불가능하다고 별도로 구분해 적었어요.
[접속키] 개발·운영 시스템에 붙는 자격 증명. 발표문이 사고 원인으로 지목한 키
[암호화키] 휴대전화번호·이메일을 되돌리는 키. 데이터와 함께 유출돼 암호화가 무효가 됨
암호화를 안 해서 생긴 결과가 아니라, 암호화한 데이터와 그것을 되돌리는 키가 같은 유출 범위 안에 있어서 생긴 결과입니다. 대책 문장은 키 이력·접근 권한 등을 관리하기 위한 체계 구축인데, 이건 접속키의 발급·회수와 권한을 관리하겠다는 말로 읽힙니다. 암호화키를 데이터와 다른 곳에 두겠다는 말은 다섯 줄 어디에도 없어요.
15년 3개월치가 한 범위 안에 있었습니다
유출 계정 중 이미 서비스를 쓰지 않던 계정 비율 — 출처: 과학기술정보통신부 민관합동조사단 발표 기반 자가 렌더
발표문 각주에 적힌 이번 유출 데이터베이스의 보유 기간은 2011년 3월 1일부터 2026년 5월 31일까지, 15년 3개월입니다. 규모는 데이터베이스 약 3.5TB에 보안장비 로그 약 5TB예요.
계정 3,954만 개 가운데 로그인이 가능한 활성 계정은 2,206만 개입니다. 나머지는 휴면 850만 개, 탈퇴 887만 개, 테스트 11만 개로, 이미 서비스를 쓰지 않던 계정이 43.9%를 차지합니다.
탈퇴 계정 887만 개가 남아 있던 근거는 발표문 각주가 밝힌 대로 전자상거래법 등 다른 법의 보관 의무입니다. 다만 그 법은 보관하라고만 하지 않아요.
| 보존 대상 | 보존 기간 |
|---|---|
| 표시·광고 | 6개월 |
| 계약·청약철회 | 5년 |
| 대금결제·재화 공급 | 5년 |
| 소비자 불만·분쟁 처리 | 3년 |
전자상거래법 시행령 제6조는 개인정보 이용 동의를 철회한 소비자의 거래기록과 개인정보를 보존하는 경우 철회하지 않은 소비자의 것과 별도로 보존하라고 정합니다. 보관하라는 의무와 따로 보관하라는 의무가 한 조문에 같이 있는 셈이에요.
휴면 계정 850만 개 쪽은 사정이 다릅니다. 발표문은 휴면 계정 정의에 2023년 10월 이전에만 적용된다는 단서를 달았어요. 1년 넘게 접속하지 않은 이용자의 개인정보를 파기하거나 분리 보관하도록 하던 개인정보 유효기간제가 2023년 9월 15일 폐지되면서, 그 뒤로는 휴면 전환 여부가 사업자 자율이 됐기 때문입니다.
재발 방지 대책 다섯 줄에는 보관 기간을 줄이겠다는 말도, 오래된 계정을 분리 보관하겠다는 말도 없습니다.
남은 물음 셋은 소관이 갈렸습니다
티빙 사고 경과와 개정 두 법의 시행일 — 출처: 과학기술정보통신부 발표·브리핑 기반 자가 렌더
첫째, 최초 경로는 경찰로 갔습니다. 조사단은 개발자 단말기 9대(노트북 8대, PC 1대)를 포렌식하고 피싱, 악성코드, 공급망 공격, 접속키 오남용, 취약점 악용까지 다섯 시나리오를 모두 조사했지만 어느 쪽도 확인하지 못했어요. 브리핑에서 밝힌 이유는 로그 보관 기간 밖이라 뒷받침할 근거를 찾지 못했다는 것입니다. 보안장비 로그를 5TB 규모로 연계 분석하고도 못 찾았으니 용량이 아니라 기간의 문제였어요.
로그 관리 미흡은 사고를 키운 원인이면서 조사를 끝내지 못하게 만든 원인이기도 한데, 발표문은 이것을 다섯 원인 가운데 하나로 나란히 적었습니다.
둘째, 유출 규모는 개인정보보호위원회로 갔습니다. 3,954만은 중복이 포함된 계정 수이고 발표문은 한 사람이 최대 13개 계정을 보유한 사례를 확인했다고 적어요. 자료 자체가 CI 보유 계정 1,904만 개를 중복 제거하면 1,324만 개라고 밝힙니다.
CI가 없는 계정 2,040만 개는 본인 인증을 거치지 않은 계정이라 부정확한 데이터가 다수 섞여 있어요. 발표문은 성명이 123456789로 적혀 있거나 휴대전화번호가 017-234-5678인 계정, 이메일 주소가 아예 비어 있는 계정을 예시로 들었습니다. 세부 유출 규모는 개인정보보호위원회가 상세 분석을 마친 뒤 발표할 예정이에요.
셋째, 제재에는 개정 전 법이 적용됩니다. 침해사고 조사 심의위원회는 2026년 10월 1일 신설될 법정 위원회인데 5월 19일부터 사전 가동돼 6월 3일 이 사고의 조사단 구성을 심의했습니다. 조사 절차는 개정법의 틀을 앞당겨 쓴 셈이에요.
조사단은 브리핑에서 개정 정보통신망법이 10월 1일, 개인정보보호법이 9월 11일 시행이고 이번 사고는 5월 30일에 일어나 두 법의 적용 대상이 아니라고 밝혔습니다. 개정 개인정보보호법이 중대·반복 위반의 과징금 상한을 전체 매출액의 10%로 올렸지만, 티빙 건에는 현행 3% 기준이 적용돼요.
2024년 모의해킹에서 지적받은 취약점을 고치지 않은 것에 대해 발표문이 명시한 처분은 신고 지연 과태료 하나뿐이에요.
인력에도 기준선이 없습니다. 정보보호 인력과 예산을 어떻게 볼 것이냐는 질문에 조사단은 티빙이 스스로 확대 계획을 제안하면 유사 업종·유사 규모 기업과 비교해 적절한지 사후에 협의·검토한다고 답했습니다.
이용자와 운영자가 지금 할 것
티빙 조사 결과, 아직 안 끝난 것 — 출처: 본문 정리 카드
이용자 쪽은 마감이 먼저인데, 티빙 보상 신청은 9월 30일 오후 11시 59분에 닫히고 자동 지급이 아니라 직접 신청해야 받습니다. 대상 확인과 신청 경로는 4탄에서 볼 수 있습니다.
티빙 개인정보 유출 (4) — 보상은 자동 지급이 아니라 신청제입니다
비밀번호는 일방향 암호화라 복호화가 불가능하다고 조사단이 확인했지만, 티빙과 같은 비밀번호를 다른 서비스에 쓰고 있다면 그쪽부터 바꾸는 편이 낫습니다.
CI와 DI는 바꿀 수 없습니다. 이미 유출된 값을 되돌릴 방법도, 내 계정이 어느 유형에 들어갔는지 이용자가 직접 확인할 방법도 없어요. 남는 것은 명의도용 알림과 금융 알림으로 감시하는 것뿐입니다.
🔗 링크 첨부 - https://privacy.kisa.or.kr
운영자 쪽이 이 사고에서 가져갈 항목은 셋입니다.
[암호화키는 데이터와 다른 곳에] 암호화 적용 여부보다 키가 어디 있었는지가 유출 때 결과를 가름
[안 쓰는 계정은 분리 보관한다] 전자상거래법 시행령 제6조가 이미 동의 철회 이용자의 별도 보존을 요구함
[로그 보관 기간은 조사 기준으로] 저장 비용이 아니라 사고 조사에 필요한 기간이 하한
참고 출처
- [과학기술정보통신부] 티빙(TVING) 침해사고 조사결과 발표 (2026년 9월 3일 보도자료, 본문 이미지 1점 출처)
- [이데일리] 정부 “티빙 해킹범, 탈취경로 못찾아” 일문일답 (브리핑 질의응답, 다섯 시나리오·개정법 적용 여부·인력 기준 발언)
- [보안뉴스] 3954만 털린 티빙(TVING), 키 관리 부실이 부른 사고 (조사 결과 정리)
- [법제처 찾기쉬운 생활법령정보] 전자상거래법상 사업자의 거래기록 보존 의무 (보존 대상·기간, 동의 철회 이용자 별도 보존)
- [법률신문] 2026년 2월 12일 국회 본회의를 통과한 개인정보보호법 개정안의 주요 내용 (과징금 상한 상향)
- 계정 상태별 비율 43.9%는 발표문의 계정 상태 표(휴면 8,502,679개, 탈퇴 8,868,174개, 합계 39,540,697개)에서 계산했습니다.