신원확인의 문제
리니지 주민등록번호 도용 (추가) 에서 트랙백

1. 들어가기 전에
트랙백해온 글이 게임업체 측의 책임을 강하게 비난하는 글인데 대해, 필자는 이에 대해 동의하지 않는 입장으로서

1) 온라인 게임 업체에 근무하지 않으며 특별한 이해관계도 없으나,
2) 네트워크 보안 및 보안프로토콜 설계/분석에 대해 충분한 경험이 있고
3) 정부의 정보보호 인프라 정책에 조언하는 산학연 관계 단체 및 의견수렴과정에 여러 해 동안 참여해 온 입장에서

이 문제를 보는 관점을 설명하고자 한다.


2. 문제의 개요
이 문제는 기본적으로 주민등록체제와 그 사용절차들이 컴퓨터 네트워크가 전혀 없던 시절에 만들어졌고 이것을 쓰지 않으면 우리 일상생활의 많은 일들을 할 수 없도록 뿌리내린 상태에서, 문제가 있는 줄 뻔히 알면서도 쓸 수 밖에 없어서 발생하는 사건이다.

왜냐면 개별 기업 차원에서는 법적으로 또한 관례적으로 인정되는 주민등록확인 절차를 안전하도록 바꿀 방법이 마땅치 않기 때문에, 국가 차원에서 인터넷 시대에 맞는 보다 안전한 본인확인절차를 개발 보급해 주어야 한다.

기업 차원에서 "자기 딴에는" 더 안전하다고 생각되는 신원확인절차를 독자적으로 개발하여 사용할 경우 다음과 같은 문제가 있다.

1) 주민등록 이외의 방법으로는 방대한 신원확인 서비스를 제공하는 인프라스트럭처가 없고
2) 기존의 신원확인절차를 임의로 변경하여 사용했다가 문제가 발생할 경우, 법적 보호를 받기 힘들고 모든 책임을 져야 하며
3) 고객 입장에서도 이들이 주장하는 "더 안전한 방법"이 실제로 더 안전한지, 아니면 실은 훨씬 더 위험한 것인지를 신뢰할 수 있게 평가할 수 있는 방법이 없다.

3. 주민등록증의 용례
실생활에서 사용되는 주민등록증을 이용한 신원확인절차는 세가지가 있다.

3.1. 전형적인 오프라인 방식
1) 오프라인에서 신분증을 제시하고,
2) 검사자(verifier)는 신분증에 붙은 사진과 대조해 본인인지 판별 후
3) 권한을 부여(건물에 입장, 통장재발급 등)
4) 이에 대한 기록으로 신분증 앞뒷면을 복사하여 이런 사람이 이 신분증을 들고 나타났다는 증거로 삼는다.

고전적으로 신분증을 사용하는 확인 방법은 모두 이 방식에 속한다.

3.2. 주민등록증 사본 방식
둘째로 위 제도가 널리 정착된 이후, 주민등록증을 복사하여 FAX등으로 보내도 비슷한 절차를 밟은 것으로 간주하는 관행이 나타나 자리잡았다.
이는 신분증의 사진을 본인과 대조하지 않았기 때문에 사실 "안전하지 않으나" 도용으로 인한 손실이나 위험성이 비교적 적은 분야에서 널리 채택되었다.
즉 이 방식은 신분증(혹은 그것을 복사한 것)만 갖고 있으면 본인으로 인정하는 것이며, 신분증을 도난당했을 경우 전혀 안전하지 않지만, 초창기 PC통신 서비스 등에 가입할 경우 예외없이 이런 방식이 이용되었다.

3.3. 간략화된 온라인 방식
1) 주민등록번호와 실명을 입력한다.
2) 검사자는 이를 신원조회DB에 넘겨 그 주민등록번호의 소유자 이름이 입력된 이름과 일치하는지 검사
3) 일치하면 권한을 부여(회원 가입 등)
4) 이에 대한 기록은 신원조회DB에 질의했었던 내역을 기준으로 한다.

이 방식은 3.2절을 조금 더 간략하게 만든 것으로, 신분증 사본에 있는 정보 중 주민등록번호와 실명만 사용하는 것이라고 보면 된다.
이제는 주민등록증 사본(이미지 파일?)이 필요없어졌기 때문에, 대량의 주민등록정보를 손쉽게 컴퓨터로 저장, 자동화하여 악용할 수 있는 길이 열리게 되었다.


4. 대응책
결론부터 먼저 이야기하면 다음과 같다.

4.1 사용자의 대응
기본적으로 사용자는 사이렌24 같은 명의도용방지 서비스에 가입함으로서 자신의 정보누출을 방어할 수 있다. 자기방어를 위해 사비가 들어간다는 것이 문제긴 하지만, 컴퓨터 바이러스 백신도 사서 쓸 수 있다고 생각하면 최소한의 자위 수단은 존재한다고 할 수 있다.

4.2 정부의 대응
정부도 현재의 주민등록번호-실명 기반의 신원확인 체제에 문제가 있다는 것을 잘 알고 있으며, 몇 가지 대안을 놓고 해결책을 모색하기 시작한 상태이다.

주민등록번호 없이 인증 가능해진다(아이티타임즈, 2005.11.01)

주민등록번호 없이 인증 가능해진다
‘도용방지·사생활 보호’ 대체수단 마련.
가상번호·공인인증서·그린버튼 등 5개
정통 “법제화 여부 추후 논의 후 결정”

주민등록번호를 입력하지 않아도 인터넷 포탈 사이트 등에 회원으로 가입할 수 있게 됐다. 정보통신부는 인터넷 회원가입이나 성인인증 등을 위해 주민등록번호 대신 사용할 수 있는 주민번호 대체수단을 마련했다고 31일 밝혔다.

현재 대부분의 인터넷 사이트가 회원 가입시 주민등록번호로 본인확인을 하고 있어 주민등록번호 도용과 함께 프라이버시 침해사례 등이 자주 발생했다. 실제 정통부가 올 상반기 개인정보 실태를 점검한 결과, 3805개 개인정보 수집 웹사이트 중 주민등록번호를 요구하는 경우가 평균 3022개로 79%에 이르고, 한국정보 보호진흥원에 접수된 개인정보 민원의 약 53%인 5840건이 주민등록번호의 도용에 관한 것이다.

또 주민등록번호는 변경이 불가능하고, 자체만으로 개인의 신원확인이 가능해 프라이버시 침해우려가 크기 때문에 대체수단의 필요성이 제기돼 왔다.

정통부는 이에 따라 ▲가상주민번호서비스 ▲공인인증서를 이용한 주민번호 대체 서비스 ▲그린버튼 서비스 ▲개인ID인증 서비스 ▲개인인증키를 이용한 주민번호 보호 서비스 등 5가지 대체수단을 제시했다.

가상주민번호는 사용자가 난수화 된 가상번호를 인터넷이나 휴대폰 등으로 발급받아 웹사이트 회원가입시 입력하면 되고, 공인인증서는 웹사이트에서 회원가입시 공인인증서 검증을 통해 본인여부를 확인한 후, 13자리의 식별번호를 부여받는다.

그린버튼 서비스의 경우 사용자는 인터넷으로 신원확인용 인증서를 발급받아 웹사이트 회원가입시 본인여부를 확인하고, 13자리의 식별번호를 부여받는다.
개인ID인증서비스는 사용자가 인터넷으로 ID와 패스워드를 발급받아, 웹사이트 회원가입시 이를 입력해 본인여부를 확인하고, 개인인증키의 경우 사용자는 개인인증키를 사용할 수 있는 비밀번호를 입력해 본인여부를 확인한다.

정보통신부는 업계 자율로 대체수단 중 1가지 이상을 사용토록 권고하고 시범서비스, 신규 회원 또는 신규 서비스 가입, 대형포털 및 게임사이트 등의 순으로 점진적으로 보급을 확산할 예정이다.

또 대체수단의 적용범위와 법제화 추진여부는 향후 사업자와 사용자, 전문가가 참여하는 ‘대체수단 연구반’을 구성하고, 심도 있는 논의를 통해 결정할 계획이다.

이성옥 정보화기획실장은 “현재로서는 대체수단의 즉각적인 전면 시행은 어려울 것으로 보인다”며 “그간 인터넷사이트 회원가입 등을 위해 주민등록번호 대신 사용할 수 있는 수단이 없어 인터넷상의 주민번호 오․남용 방지를 위한 논의가 어려웠던 점을 감안하면, 대체수단의 마련으로 적극적인 대책 마련이 가능해 질 것”이라고 말했다.
또 “대체수단이 도입되면 무엇보다 인터넷상에서의 주민번호 수집이나 주민번호 도용이 감소하여 이용자의 프라이버시 침해우려가 크게 감소될 것”이라고 덧붙였다.

한편 정통부는 가이드라인에서 “사용자가 자신의 신원정보를 신뢰할 수 있는 기관에게 제공해 본인임을 확인한 후, 한국정보보호진흥원이 인정하는 기술을 이용해 식별번호를 발급받아 인터넷 사이트 회원가입이나 성인인증 등을 위해 주민번호 대신 사용하는 것”을 대체수단으로 규정했다.

2005/10/31 ITTN온라인 / 김태균 기자


4.3 기업의 대응
앞서 2절에서 기업은 이 문제에 대해 적극적이고 독자적인 해결책을 모색하기 곤란하며, 그런 무리한 도전을 할 경우, 기업 뿐 아니라 고객에게도 피해를 줄 소지가 매우 높다는 것을 설명하였다.
따라서 기업은 정부가 제시한 대체 수단 중 자사의 환경에 적합한 것을 선택적으로 적용하는 정도가 한계라고 생각된다.


5. 명의도용방지 서비스의 얼개

5.1. 전형적인 실명제 웹사이트의 가입 절차


5.2. 명의도용방지서비스가 적용된 가입 절차


5.3. 명의도용방지서비스 가입자에게 도용이 발생했을 때

여기서의 핵심은 실명확인업체가 사전에 본인의 핸드폰번호를 등록받아 통보해 주도록 되어 있다는 것이다.

5.4. 본인이 미리 대비를 하지 않았을 때

이 경우 실명확인업체는 본인에게 연락할 방법이 없고, 웹사이트도 신규가입자라 (명의도용자일수도 있는) 가입자로부터 받은 정보 이외에는 아는 것이 없다.
즉 도용을 방지하려면, 신규가입자에게서 받은 정보 말고, 다른 경로로 확보된 본인의 연락처가 있어 대조할 수 있어야만 한다.
그런데 이 정보를 웹사이트 운영업체가 어떻게 알 수 있겠는가? 결국 모르니 대책이 없다는 것이다(이 글이 트랙백하고 있는 글의 필자처럼 "게임방 입장시 게임방 종업원이 손님의 주민등록증을 보고, 이 정보를 게임업체에게 전달/제공한다면 가능할 수도 있다. 그런데 말이 된다고 생각하는가? 게임방 직원이 경찰도 아닌데? 또 다음이나 네이버 같은 포탈 가입자는 어떻게 하라고?)


6. 주민등록정보 이용 프로세스의 개선

6.1. 주민등록번호의 유출처
그것은 대부분의 경우 회원가입단계에서 다수의 주민등록정보를 취득하게 되는 위 그림 상의 웹사이트 업체들이다. 물론 실명확인업체에서 사고가 발생할 수도 있으나, 이 업체들은 극소수인 데다가 상대적으로 보안절차도 우수하다. 상업 웹사이트들은 너무 많아서 어디서 주민등록자료 유출이 일어났는지조차 파악하기 힘들다.

따라서 꼭 주민등록번호+실명으로 실명확인을 받아야 한다면, 가입자와 실명확인업체만 주민등록번호를 볼 수 있고 웹사이트업체에겐 주민등록번호를 알 수 없게 하는 것이 바람직하다.


6.2. 주민등록번호를 이용하지 말라
또한 주민등록번호는 바꿀 수 있는 게 아니다보니, 한번 유출이 된 자료는 그 사람이 죽을 때까지 계속 유효하다. 따라서 이미 유출 수준이 심각하다면, 현재와 같은 확인과정없는 주민등록번호 이용 실명확인 기능은 무력화된다고 볼 수 있다.
그렇다고 전국민을 상대로 새로운 주민등록번호를 발급해준다는 것도 상당히 힘든 일 아니겠는가?

따라서 현재처럼 주민등록번호를 계속 사용하는 인증 메커니즘을 고수하면 유출 사고가 점점 늘어나고 유출된 자료들이 암거래되고 합쳐지는 과정에 국민 중 인터넷을 자주 사용하는 사람 대부분의 정보가 공개되어 버리게 될 것으로 예측된다.
그렇기 때문에 정부가 내놓은 대안들이 하나같이 주민등록번호를 쓰지 않는 방향을 지향하는 것이다.


7. 결론

위에서 살펴본 것처럼 주민등록번호/실명 쌍(pair)을 이용한 어떠한 종류의 확인절차도 온라인에서 사용하기에 안전하지 않으며, 도용방지 서비스 등도 미봉책에 불과하다.
따라서 빠른 시간 안에 보다 강력하고 본격적인 메커니즘으로 잘 보호되는 새로운 본인확인절차를 도입하고, 기존의 주민등록번호 사용 관행은 폐지해 나가야 한다.

이를 위한 가장 중요한 장치는 무엇이 될 지 현재로서는 확실치 않으나 공인인증서의 사용, 그리고 전자주민증의 도입이 가장 유력한 대안이다.
전자주민증은 이념적인 이유에서 반대하는 사람들이 많이 있으나, 전문가로서 한 가지는 단언할 수 있다.

"현행 제도보다 더 위험한 것은 없다"
by sonnet | 2006/02/14 20:58 | flame! | 트랙백(3) | 덧글(12)
트랙백 주소 : http://sonnet.egloos.com/tb/2202268
☞ 내 이글루에 이 글과 관련된 글 쓰기 (트랙백 보내기) [도움말]
Tracked from 백금기사의 기묘한 연구소 at 2006/02/15 23:53

제목 : 리니지 명의 도용...
신원확인의 문제 리니지 명의 도용.... 리니지 주민등록번호 도용 (추가) 설마하고 있었는데 역시나 당했었군요. 더구나 한 방 더 뒤통수를 맞은 건, 명의도용방지 사이트라고 해서 가입했더니 리니지는 고사하고 제가 정상적으로 가입한 사이트조차 못 찾아내는 멍청이들이라 괜히 돈만 날린 충격이 더 큽니다. 그 사이트를 소개해주신 모님께 대신 분노를 풀어버릴 뻔 했지만 가까스로 참았군요. 하지만 돈을 날리게 한 원한이란 오랫동안 남아있는......more

Tracked from Phio's T.. at 2006/02/18 01:41

제목 : 일단 마감완료 / 요즘 게임계의 두 사건에 대한 단상
Photographed by Phio, '06.어쨌든 이번호도 마감종료. 20,000히트 포스팅 이후 마감에 잠시 치여 사느라고 업데가 늦었습니다....위 짤방사진은, 얼마 전 눈이 대박으로 온 후 대략 그게 많이 녹았을 때쯤에 피오 사는 집 뒷쪽의 입구 근처에 가지런히 늘어서 있던 의문의 눈벽돌 미스터리 서클. 일단은 애들 장난으로 추정되긴 하는데, 장난도 저쯤 되면 거의 예술의 경지라서 하도 심심해 찍어 봤습니다....혹시 또 모르죠, 정말 외계인이 와서 눈으로 벽돌쌓고 놀다 갔을지. 냥.마감에 한창 정신없었던 와중, 이 ......more

Tracked from 白夜를 걷다 at 2007/02/11 14:57

제목 : 아놔....
결국 내일 직접 전화해서 따져야겠군요... 망할...어느자슥인지 몰라도 감히 내 주민등록번호를 도용하다니 ㅡㅡ;; 더군다나 전화번호나 메일주소, 집주소같은게 확실치도 않은데 떡하니 가입시켜주는 그 사이트들은 대체 뭐야... 주민등록번호만 있으면 다 되는거야? 젠장 말도 안돼. ...more

Commented by 에이엔_오즈 at 2006/02/15 00:28
..그래도 없으니 다행이네요 -ㅅ-;; (정말?)
Commented by 쿨짹 at 2006/02/15 01:58
복잡하네요. ㅡㅡ;; 주민등록번호 사용자체에는 좀 문제가 있는듯하죠.
Commented by sonnet at 2006/02/15 02:57
에이엔_오즈/ 헉, 난 있는데!! (근데 이넘들이 전화를 죽어두 안받는구먼)

쿨짹/ 쉽게 써야 하는데, 글 재주가 없는 것 같습니다. 이런 저런 aspect를 다루려는 마음만 앞서다보니 더 산만한 듯한...
Commented by 안모군 at 2006/02/15 09:18
대안은 일단 토큰을 뿌리는 방법, 정부가 직접 "오프라인" 확인을 받아서 인터넷용 실명확인 서비스를 만들고 실명확인이 필요할 경우 이 쪽에서 레퍼러를 받는 방법, 은행이 가지고 있는 공인인증서를 이용하는 방법 등이 대안인데, 각각 맹점들이 다 있죠. 가장 사각은 미성년과 실명확인은 하고 싶은데 돈은 없는 사이트들이랄까요. 주민번호/성명 키는 이미 유료 서비스가 있는 걸로 알고 있지만, 이거 빼돌리는 놈들이 워낙 많으니 유효하지 않은게 문제고 말이죠.
Commented by sonnet at 2006/02/15 16:06
안모쿤/ 국가가 인정하는 안전한 신원확인 토큰 = 전자주민증 일 수밖에 없지 않겠소? 현행주민증을 그대로 두고 제2의 신원확인 토큰을 신설하는 건 "이보다 더 멍청한 일은 없다"가 될 것 같은데...
(미국이 자국에 입국하려는 외국인들에게 칩박힌 여권을 요구하고 있기 때문에, 길어도 10년 안에는 여권도 바뀔 것으로 보임)

그리고 현행 "주민번호/성명 키"는 VAN업체들이 하는 것인데 이번에 문제가 된 "바로 그거"니까...
Commented by Phio at 2006/02/18 01:43
처음 뵙습니다. 트랙백 신고차 답글 남깁니다.

마침 그렇지 않아도, 모두가 온라인 게임업체에 비난의 화살을 돌리는 와중에 '사실 진짜 위험은 전혀 다른 곳에 있는 게 아닐까?'라는 생각을 계속 하고 있었는데, 마침 뜻이 닿는 좋은 글을 만나게 되어 트랙백하였습니다. 감사합니다.

좋은 하루 되세요.
Commented by 데굴대굴 at 2006/02/18 02:17
아아~ 정말 정리 잘하셨네요. 주민등록번호라는 단일 공인인증 체계가 갖는 맹점을 아주 잘 보셨습니다.

전 전자주민등록체계가 더 불안하다고 생각하고 있는데요. 일단 자신의 데이터가 전자주민등록증이란 작은 장치에 자신에게 관련된 것이 너무나 많이 있기에 위험하다는 것이죠. 만약 전자주민의 암호가 해독되어 버린다면 지금보다 더 쉽게 자료를 수집할 수 있는 방법이 생깁니다. (그것도 더 정확하게.....)
Commented by 마왕라하르 at 2006/02/20 12:03
잘 정리된글 잘보고 갑니다. N모사를 좋아하는건 아니지만 이번 도용사태의 책임이 N사에만 있는게 아닌데...그걸 설명할 지식과 능력이 없는 저에게는 유용한 트랙뷁 자료가 되겠군요 ^^
Commented by sonnet at 2006/02/20 16:38
Phio/ 안녕하세요.
저건 인프라 문제라 어떻게든 해결하려면 시간이 걸리는 문제인데, 지속적인 관심 없이 일회성 두들기기가 되는 것 같아 좀 안타깝습니다.

데굴대굴/ 분명히 전자주민증 자체의 방어(tamper-proof라고 합니다)를 분쇄하고 데이터를 꺼내 갈 가능성을 배제할 수는 없습니다.
그러나,
1) 하드웨어적 보호를 깨는 게 소프트웨어를 깨는 것보다 훨씬 힘들고
2) 전자주민증의 데이터를 대량으로 입수하려면, 주민증을 잔뜩 훔치거나, 단시간에 주민증 방어체제를 해독할 수 있는 장치를 내장한 가짜 주민증판독기를 만들어서 사람들이 쓰도록 만들어야 하는데(즉 가짜 현금인출기를 설치해 신용카드 정보를 훔치는 것과 유사) 실용화하기 힘들다
라는 문제가 있습니다.
따라서 본질적으로 전자주민증은 현재 널리 쓰이는 (소프트웨어만으로 된) 공인인증서보다 안전한 장치라고 생각할 수 있습니다.
전자주민증을 훔칠 실력이 있다면, 공인인증서를 훔쳐서 은행계좌를 터는 게 공격자에게 훨씬 매력적인 목표가 될 것입니다.

마왕라하르/ 방문해주셔서 감사합니다.
도움이 되었다니 기쁘네요.
Commented by 장갑냐옹이 at 2006/02/27 16:21
주민등록번호를 사용하지 않는 거 말고는 대안이 없어 보이는군요. 잡다한 사이트에서조차도 주민등록번호를 입력해야 하는 우리나라를 보면 사회보장번호 등 중요한 정보는 웬만해선 요구하지 않는 태평양 건너 나라가 부럽더군요.

말씀대로 무력한 소프트웨어를 믿는니 차라리 정보를 입력하지 않던가, 강력한 하드웨어를 통한 새로운 보안체제를 구축하는 게 나을 거 같습니다.
Commented by sonnet at 2006/02/28 02:25
장갑냐옹이/ 미국은 미국 나름대로 체계적인 신분증이 없어서 테러 대응에 상당한 문제점을 겪고 있습니다. (WTC 1차 테러의 범인 램지 유제프의 불법입국 과정 참조)
그쪽은 우리의 철저한 신분증/지문날인 체제를 부러워한다니까요. 잘 되어 있다고...
Commented by 장갑냐옹이 at 2006/02/28 16:42
이거 참 아이러니군요. 통제사회 지향성 사회라는 거 이런 걸 말하는 걸까요. 그렇게 부러워서 자꾸 괸리통제사회로 나아갈려고 하는 거였군요. 테러가 무서우면 주민등록증 만들 생각하지 말고 알아서 잘 사는 중동이나 아시아에 신경을 꺼야하지 않겠습니까.

:         :

:

비공개 덧글

<< 이전 다음 >>