SlideShare a Scribd company logo
1 of 22
Download to read offline
FORENSIC INSIGHT;
DIGITAL FORENSICS COMMUNITY IN KOREA
Trend of Personal Information Protection
in Corporation
Faithpac27
Email : faithpac27@gmail.com
forensicinsight.org Page 2
Privacy Act
- Changes in the enterprise in according to the Privacy Act
- Case Study
forensicinsight.org Page 3
Trend of Personal Information Protection in Corporation
Privacy Act
개인정보보호 종합지원 포털 http://www.privacy.go.kr
forensicinsight.org Page 4
Trend of Personal Information Protection in Corporation
 개인정보보호법 시행 (‘11.09.30)
 개인정보 처리단계별 관련 법령 규정
Privacy Act
개인정보보호 종합지원 포털 http://www.privacy.go.kr
• 개인정보수집 동의
• 불필요한 정보 수집 제한
• 내부관리계획 수립
• 개인정보 암호화
• 보유기간 확립
• 보안 솔루션/시스템 운영
• 접속기록/로그 보관
• 마스킹 처리
• 가상번호 사용
• 불법 재위탁 처벌 강화
• 보유기간 만료 시 파쇄 및
데이터 완전삭제
• 파기확인서 작성
forensicinsight.org Page 5
Trend of Personal Information Protection in Corporation
 보안 솔루션 / 시스템 구축 및 운영
• 많은 비용 발생 !!
• 보안 솔루션 종류
 백신
 DRM (Digital Rights Management)
 DLP (Data Loss Prevention)
 개인정보보호 솔루션
 하드디스크 암호화 솔루션
 완전삭제 솔루션
 접속 기록 / 로그 보관
Changes according to the Privacy Act
• 보안솔루션 보유 현황 통계
 33개 기업 대상으로 조사 (‘12년 기준)
• 45.5%의 기업이 보안솔루션 중 한가지만 보유!!
-표준
-표준
-표준
-표준
-표준
-표준
모두 보유
5가지 보유
4가지 보유
3가지 보유
2가지 보유
1가지 보유
forensicinsight.org Page 6
Trend of Personal Information Protection in Corporation
 보안 솔루션 / 시스템 구축 및 운영
• 문제점 발생
 개인정보보호법 시행 이후 안정성 확보 조치에 필요한 보안 솔루션/시스템 수요가 크게
증가될 것이라 생각했으나, 기존과 큰 차이가 없음
 과거와는 달리 정보보호책임자/정보보안 담당자가 개인정보보호법에 대해 인지하고 있으나,
비용 측면에서 부담되어 도입에 어려움이 따름
 중소기업 VS 대기업/금융권
• 중소기업
» 보안 솔루션 및 시스템 도입에 부담
» 보안담당자/정보보호책임자 의 추가적인 업무 발생
• 대기업/금융권
» 보안 솔루션 및 시스템 구축 / 운영
» 관련 조직 구성 및 컨설팅 수행
Changes according to the Privacy Act
forensicinsight.org Page 7
Trend of Personal Information Protection in Corporation
 개인정보 암호화
• 개인정보 처리 시스템이 있고 개인정보를 취급하는 경우 암호화 수행
 ‘12.12.31 까지 암호화 적용이 완료되어야 하지만 아직 수행되지 않은 곳 다수 존재
 개인정보 보유기간 확립
• 취급하는 개인정보 문서/데이터가 보유기간이 법적으로 지정된 경우도 있으나,
그렇지 않은 경우 개인정보 처리 업무의 특성을 반영하여 개인정보의 보유기간을 명확히 설정
하는 것이 필요
 ’12년에는 다수의 기업에서 개인정보 보유기간 설정이 미흡했으나, 최근에는 대부분 설정함
Changes according to the Privacy Act
forensicinsight.org Page 8
Trend of Personal Information Protection in Corporation
 정보 제공의 최소화
• 개인정보 제 3자 제공 시 데이터 노출 최소화 수행
 마스킹 처리 후 제공 (이름 일부 마스킹, 주소 일부 미제공)
 가상번호 제공
• 고유식별정보 대신 특정 주체를 식별 가능한 일련번호를 부여
 불법 재위탁 행위에 대한 처벌 강화
Changes according to the Privacy Act
forensicinsight.org Page 9
Trend of Personal Information Protection in Corporation
 개인정보 파기
• 개인정보보호법 제21조 2항 (개인정보의 파기)
 개인정보처리자는 법 21조에 따라 개인정보를 파기할 때에는 다음 각 호의 구분에 따른
방법으로 하여야 한다.
• 1. 전자적 파일 형태인 경우 : 복원이 불가능한 방법으로 영구 삭제
• 2. 제1호 외의 기록물,인쇄물, 서면 등 기록매체 : 파쇄 또는 소각
 표준지침 제 11조 제2항
• 시행령 제16조제2호의 ‘복원이 불가능한 방법’이란 사회통념상 현재의 기술수준에서 적절한 비용이
소요되는 방법을 말한다.
Changes according to the Privacy Act
forensicinsight.org Page 10
Trend of Personal Information Protection in Corporation
 개인정보 파기
• 하드디스크의 비할당 영역에서 데이터 복구 또한 방지하기 위해 비할당 영역 삭제 도구를 사용
• 문제점
 웹 상에서 검증되지 않은 여러 도구들을 다운받아 무작정 사용
 개인정보의 복구를 막기 위해 개인정보보호 감사/ 보안 점검 시 하드디스크를 로우 포맷하거나
하드디스크를 통째로 교체하는 경우 발생
 forensic artifact 또한 복구 불가능하게 삭제되는 경우 발생
Changes according to the Privacy Act
forensicinsight.org Page 11
Trend of Personal Information Protection in Corporation
 A 회사
• 개인정보 취급량 : 약 300건 / 월
• 현 황
 사내에서 무선공유기를 사용하며 / 공유폴더 암호화 미설정으로 회사 내/외부에서 인가되지
않은 사용자가 해당 무선네트워크에 접속이 가능
 사내 내부망에 연결되어 있어 내부 직원의 공유 폴더 접근이 가능
Case Study
forensicinsight.org Page 12
Trend of Personal Information Protection in Corporation
 A 회사
• 사내에서 취급하는 수 만건의 개인정보가 그대로 외부에 노출되어 유출 가능한 상태
Case Study
forensicinsight.org Page 13
Trend of Personal Information Protection in Corporation
 B 회사
• 개인정보 취급량 : 약 1,000건 / 월
• 현 황
 사내에서 취급하는 개인정보는 많으나 보안 솔루션 / 시스템 구축은 미흡한 상태
 고유 식별정보가 저장된 파일을 일반 삭제 방법으로 파기
 수만 건의 개인정보가 저장된 엑셀 파일 등이 일반적인 복구 프로그램으로 복구 가능한 상태
 개인정보 취급 권한이 없는 사용자 PC에서 다수의 개인정보가 저장된 문서 및 이미지가 복구 가
능한 상태
Case Study
forensicinsight.org Page 14
Trend of Personal Information Protection in Corporation
 B 회사
Case Study
forensicinsight.org Page 15
Trend of Personal Information Protection in Corporation
 C 회사
• 개인정보 취급량 : 약 300건 / 월
• 현 황
 고유 식별정보가 저장된 파일을 일반 삭제 방법으로 파기
Case Study
forensicinsight.org Page 16
Trend of Personal Information Protection in Corporation
 C 회사
• 부동산 매매계약서 또는 기타 계약서 등의 이미지로부터 기업 고객 정보 외 제 3자의 개인정보
가 노출
• 추가적인 개인정보 유출 위험성이 존재
Case Study
forensicinsight.org Page 17
Trend of Personal Information Protection in Corporation
 D 회사
• 개인정보 취급량 : 약 2,000건 / 월
• 현 황
 사내에서 취급하는 개인정보는 많으나 보안 솔루션 / 시스템 구축은 미흡한 상태
 TM 업무나 신용 평가를 수행하는 회사 PC에서 개인정보가 저장된 다수의 스캔 이미지 파일을 보
관 및 복구 가능한 상태
 개인정보 파일에 대한 형상관리가 전혀 안되어 있고, 데이터 보유기간이 미 설정된 상태
Case Study
forensicinsight.org Page 18
Trend of Personal Information Protection in Corporation
 D 회사
• 주민등록증 / 등본 / 운전면허증 / 통장 사본 / 가족관계 증명서 / 인감증명서
Case Study
forensicinsight.org Page 19
Trend of Personal Information Protection in Corporation
 E 회사
• 개인정보 취급량 : 약 ? 건 / 월
• 현 황
 사업 폐지를 앞두고 서버에 존재하는 수백 개의 하드디스크를 중고로 판매하고자 하는 회사의
일부 하드디스크를 샘플링 하여 개인정보 보유 여부 확인
Case Study
forensicinsight.org Page 20
Trend of Personal Information Protection in Corporation
 E 회사
• 샘플링한 일부 하드디스크로부터 주민등록번호 / 이름 / 전화번호 등이 존재
• 현 상태 그대로 해당 하드디스크를 중고 판매 시 개인정보 유출 위험도 매우 높음
Case Study
forensicinsight.org Page 21
Trend of Personal Information Protection in Corporation
 Etc..
• 보안 솔루션의 도입하였으나, 파일 유출에 대한 위험성은 아직도 존재
 보안 관리자의 주기적인 보안 솔루션 로그 관리 미흡
 개인정보가 저장된 스캔 이미지, 캡쳐 이미지 등에 대해서는 무방비
• DRM 의 경우 PC 성능을 저해하지 않기 위해, 주로 문서 파일에만 적용
• 개인정보보호 솔루션 또한 문서 파일만을 대상으로 동작
• 개인정보보호 솔루션에 적발되지 않도록 개인정보를 조회한 화면을 캡쳐하여 엑셀 문서에
저장하고 업무 내용과 관련된 파일명으로 저장
 사내에서 외부로 메일 발송 시 승인하에 파일 첨부하여 발송 가능
• 해당 첨부 파일에 대한 검증 수행 안 함
 메일 / 메신저 사용
Case Study
forensicinsight.org Page 22
Question and Answer

More Related Content

What's hot

[법무법인 민후 l 김경환 변호사] 금융기관에서의 개인정보보호
[법무법인 민후 l 김경환 변호사] 금융기관에서의 개인정보보호[법무법인 민후 l 김경환 변호사] 금융기관에서의 개인정보보호
[법무법인 민후 l 김경환 변호사] 금융기관에서의 개인정보보호
MINWHO Law Group
 
[법무법인 민후 l 김경환변호사] 사물인터넷(IoT)시대의 개인정보보호와 정보보안
[법무법인 민후 l 김경환변호사] 사물인터넷(IoT)시대의 개인정보보호와 정보보안[법무법인 민후 l 김경환변호사] 사물인터넷(IoT)시대의 개인정보보호와 정보보안
[법무법인 민후 l 김경환변호사] 사물인터넷(IoT)시대의 개인정보보호와 정보보안
MINWHO Law Group
 

What's hot (13)

[법무법인 민후] 빅데이터(Big data) 시대의 개인정보 활용과 보호
[법무법인 민후] 빅데이터(Big data) 시대의 개인정보 활용과 보호[법무법인 민후] 빅데이터(Big data) 시대의 개인정보 활용과 보호
[법무법인 민후] 빅데이터(Big data) 시대의 개인정보 활용과 보호
 
20141211 테크앤로 2회세미나_ciso cpo (2/4)
20141211 테크앤로 2회세미나_ciso cpo (2/4)20141211 테크앤로 2회세미나_ciso cpo (2/4)
20141211 테크앤로 2회세미나_ciso cpo (2/4)
 
[법무법인 민후] 마이데이타 활성화를 위한 법제도 개선 방향
[법무법인 민후] 마이데이타 활성화를 위한 법제도 개선 방향[법무법인 민후] 마이데이타 활성화를 위한 법제도 개선 방향
[법무법인 민후] 마이데이타 활성화를 위한 법제도 개선 방향
 
[법무법인 민후] 비식별조치 가이드라인의 문제점과 비식별처리의 개선방향
[법무법인 민후] 비식별조치 가이드라인의 문제점과 비식별처리의 개선방향[법무법인 민후] 비식별조치 가이드라인의 문제점과 비식별처리의 개선방향
[법무법인 민후] 비식별조치 가이드라인의 문제점과 비식별처리의 개선방향
 
[법무법인 민후] 개인정보 동의의 실질화 개선방안
[법무법인 민후] 개인정보 동의의 실질화 개선방안[법무법인 민후] 개인정보 동의의 실질화 개선방안
[법무법인 민후] 개인정보 동의의 실질화 개선방안
 
디지털가디언(Digital Guardian)
디지털가디언(Digital Guardian)디지털가디언(Digital Guardian)
디지털가디언(Digital Guardian)
 
20111115 금융기관수탁기관침해진단
20111115 금융기관수탁기관침해진단20111115 금융기관수탁기관침해진단
20111115 금융기관수탁기관침해진단
 
150324 한국cpo포럼 정보침해 법정사례에서 얻은 전사정보보호문화 구...
150324 한국cpo포럼 정보침해 법정사례에서 얻은 전사정보보호문화 구...150324 한국cpo포럼 정보침해 법정사례에서 얻은 전사정보보호문화 구...
150324 한국cpo포럼 정보침해 법정사례에서 얻은 전사정보보호문화 구...
 
개인정보 비식별화 이해-김동한(공유)-2017-6-15
개인정보 비식별화 이해-김동한(공유)-2017-6-15개인정보 비식별화 이해-김동한(공유)-2017-6-15
개인정보 비식별화 이해-김동한(공유)-2017-6-15
 
[법무법인 민후] 영업비밀 유출시 현행법상 구제방안
[법무법인 민후] 영업비밀 유출시 현행법상 구제방안[법무법인 민후] 영업비밀 유출시 현행법상 구제방안
[법무법인 민후] 영업비밀 유출시 현행법상 구제방안
 
개인정보 비식별화 기술 동향 및 전망
개인정보 비식별화 기술 동향 및 전망 개인정보 비식별화 기술 동향 및 전망
개인정보 비식별화 기술 동향 및 전망
 
[법무법인 민후 l 김경환 변호사] 금융기관에서의 개인정보보호
[법무법인 민후 l 김경환 변호사] 금융기관에서의 개인정보보호[법무법인 민후 l 김경환 변호사] 금융기관에서의 개인정보보호
[법무법인 민후 l 김경환 변호사] 금융기관에서의 개인정보보호
 
[법무법인 민후 l 김경환변호사] 사물인터넷(IoT)시대의 개인정보보호와 정보보안
[법무법인 민후 l 김경환변호사] 사물인터넷(IoT)시대의 개인정보보호와 정보보안[법무법인 민후 l 김경환변호사] 사물인터넷(IoT)시대의 개인정보보호와 정보보안
[법무법인 민후 l 김경환변호사] 사물인터넷(IoT)시대의 개인정보보호와 정보보안
 

Viewers also liked

STIX Presentation
STIX PresentationSTIX Presentation
STIX Presentation
David Ayres
 
Ford's Financial Analysis Report
Ford's Financial Analysis ReportFord's Financial Analysis Report
Ford's Financial Analysis Report
Richard Burcham
 
2015 KSU So You Want To Be in Cyber Security
2015 KSU So You Want To Be in Cyber Security2015 KSU So You Want To Be in Cyber Security
2015 KSU So You Want To Be in Cyber Security
Phil Agcaoili
 
GUIÓN DEL DOMINGO 3º DEL TO. CICLO A. DIA 22 DE ENERO DEL 2017
GUIÓN DEL DOMINGO 3º DEL TO. CICLO A. DIA 22 DE ENERO DEL 2017GUIÓN DEL DOMINGO 3º DEL TO. CICLO A. DIA 22 DE ENERO DEL 2017
GUIÓN DEL DOMINGO 3º DEL TO. CICLO A. DIA 22 DE ENERO DEL 2017
federico almenara ramirez
 
Pantun empat kerat
Pantun empat keratPantun empat kerat
Pantun empat kerat
sariyatom
 

Viewers also liked (13)

(130727) #fitalk pfp (portable forensic platform), #2 story
(130727) #fitalk   pfp (portable forensic platform), #2 story(130727) #fitalk   pfp (portable forensic platform), #2 story
(130727) #fitalk pfp (portable forensic platform), #2 story
 
Workshop: Application Security
Workshop: Application SecurityWorkshop: Application Security
Workshop: Application Security
 
Pere 2017
Pere 2017Pere 2017
Pere 2017
 
(Fios#02) 1. 랜섬웨어 연대기
(Fios#02) 1. 랜섬웨어 연대기(Fios#02) 1. 랜섬웨어 연대기
(Fios#02) 1. 랜섬웨어 연대기
 
STIX Presentation
STIX PresentationSTIX Presentation
STIX Presentation
 
Ford's Financial Analysis Report
Ford's Financial Analysis ReportFord's Financial Analysis Report
Ford's Financial Analysis Report
 
Cryptography
CryptographyCryptography
Cryptography
 
2015 KSU So You Want To Be in Cyber Security
2015 KSU So You Want To Be in Cyber Security2015 KSU So You Want To Be in Cyber Security
2015 KSU So You Want To Be in Cyber Security
 
Modul bm pemahaman sjkc kinta utara update
Modul bm pemahaman sjkc kinta utara updateModul bm pemahaman sjkc kinta utara update
Modul bm pemahaman sjkc kinta utara update
 
GUIÓN DEL DOMINGO 3º DEL TO. CICLO A. DIA 22 DE ENERO DEL 2017
GUIÓN DEL DOMINGO 3º DEL TO. CICLO A. DIA 22 DE ENERO DEL 2017GUIÓN DEL DOMINGO 3º DEL TO. CICLO A. DIA 22 DE ENERO DEL 2017
GUIÓN DEL DOMINGO 3º DEL TO. CICLO A. DIA 22 DE ENERO DEL 2017
 
Pantun empat kerat
Pantun empat keratPantun empat kerat
Pantun empat kerat
 
DST Tahun 1, Ujian 1, 2016
DST Tahun 1, Ujian 1, 2016DST Tahun 1, Ujian 1, 2016
DST Tahun 1, Ujian 1, 2016
 
Mezu elektronikoa
Mezu elektronikoaMezu elektronikoa
Mezu elektronikoa
 

Similar to (130622) #fitalk trend of personal information protection

(주)하이라인닷넷 개인정보보호법 2012년 상반기 교육자료
(주)하이라인닷넷 개인정보보호법 2012년 상반기 교육자료(주)하이라인닷넷 개인정보보호법 2012년 상반기 교육자료
(주)하이라인닷넷 개인정보보호법 2012년 상반기 교육자료
훈 박
 
제2회 테크앤로 정보보호세미나
제2회 테크앤로 정보보호세미나제2회 테크앤로 정보보호세미나
제2회 테크앤로 정보보호세미나
TEK & LAW, LLP
 
제2회 테크앤로 정보보호법 세미나
제2회 테크앤로 정보보호법 세미나제2회 테크앤로 정보보호법 세미나
제2회 테크앤로 정보보호법 세미나
TEK & LAW, LLP
 
20111103 전자금융감독규정 개정규정의 해석상 쟁점
20111103 전자금융감독규정 개정규정의 해석상 쟁점20111103 전자금융감독규정 개정규정의 해석상 쟁점
20111103 전자금융감독규정 개정규정의 해석상 쟁점
TEK & LAW, LLP
 
[법무법인 민후 | 김경환 변호사] 사물인터넷(IoT)과 개인정보·보안 (개인정보보호)
[법무법인 민후 | 김경환 변호사] 사물인터넷(IoT)과 개인정보·보안 (개인정보보호)[법무법인 민후 | 김경환 변호사] 사물인터넷(IoT)과 개인정보·보안 (개인정보보호)
[법무법인 민후 | 김경환 변호사] 사물인터넷(IoT)과 개인정보·보안 (개인정보보호)
MINWHO Law Group
 
security framework2.20
security framework2.20security framework2.20
security framework2.20
skccsocial
 
[테크앤로 법률사무소]스타트업 얼라이언스 강의 자료
[테크앤로 법률사무소]스타트업 얼라이언스 강의 자료[테크앤로 법률사무소]스타트업 얼라이언스 강의 자료
[테크앤로 법률사무소]스타트업 얼라이언스 강의 자료
StartupAlliance
 
20111025 개인정보보호법 해석상 쟁점(구태언)
20111025 개인정보보호법 해석상 쟁점(구태언)20111025 개인정보보호법 해석상 쟁점(구태언)
20111025 개인정보보호법 해석상 쟁점(구태언)
TEK & LAW, LLP
 

Similar to (130622) #fitalk trend of personal information protection (20)

(121202) #fitalk trends in d forensics (nov, 2012)
(121202) #fitalk   trends in d forensics (nov, 2012)(121202) #fitalk   trends in d forensics (nov, 2012)
(121202) #fitalk trends in d forensics (nov, 2012)
 
(121202) #fitalk trends in d forensics (nov, 2012)
(121202) #fitalk   trends in d forensics (nov, 2012)(121202) #fitalk   trends in d forensics (nov, 2012)
(121202) #fitalk trends in d forensics (nov, 2012)
 
(주)하이라인닷넷 개인정보보호법 2012년 상반기 교육자료
(주)하이라인닷넷 개인정보보호법 2012년 상반기 교육자료(주)하이라인닷넷 개인정보보호법 2012년 상반기 교육자료
(주)하이라인닷넷 개인정보보호법 2012년 상반기 교육자료
 
(Ficon2015) #2 어떻게 조사할 것인가
(Ficon2015) #2 어떻게 조사할 것인가(Ficon2015) #2 어떻게 조사할 것인가
(Ficon2015) #2 어떻게 조사할 것인가
 
(FICON2015) #2 어떻게 조사할 것인가?
(FICON2015) #2 어떻게 조사할 것인가?(FICON2015) #2 어떻게 조사할 것인가?
(FICON2015) #2 어떻게 조사할 것인가?
 
정보보호체계 제언
정보보호체계 제언 정보보호체계 제언
정보보호체계 제언
 
제2회 테크앤로 정보보호세미나
제2회 테크앤로 정보보호세미나제2회 테크앤로 정보보호세미나
제2회 테크앤로 정보보호세미나
 
제2회 테크앤로 정보보호법 세미나
제2회 테크앤로 정보보호법 세미나제2회 테크앤로 정보보호법 세미나
제2회 테크앤로 정보보호법 세미나
 
HP의 compliance management 솔루션
HP의 compliance management 솔루션HP의 compliance management 솔루션
HP의 compliance management 솔루션
 
[이찬우 강사] Study on isms-p integration issues and major defects(20181017)
[이찬우 강사] Study on isms-p integration issues and major defects(20181017)[이찬우 강사] Study on isms-p integration issues and major defects(20181017)
[이찬우 강사] Study on isms-p integration issues and major defects(20181017)
 
20111103 전자금융관련법률현황이슈 구태언
20111103 전자금융관련법률현황이슈 구태언20111103 전자금융관련법률현황이슈 구태언
20111103 전자금융관련법률현황이슈 구태언
 
20111103 전자금융감독규정 개정규정의 해석상 쟁점
20111103 전자금융감독규정 개정규정의 해석상 쟁점20111103 전자금융감독규정 개정규정의 해석상 쟁점
20111103 전자금융감독규정 개정규정의 해석상 쟁점
 
영업비밀 보호 및 보안관리 관련 쟁점과 분쟁사례 연구
영업비밀 보호 및 보안관리 관련 쟁점과 분쟁사례 연구영업비밀 보호 및 보안관리 관련 쟁점과 분쟁사례 연구
영업비밀 보호 및 보안관리 관련 쟁점과 분쟁사례 연구
 
[법무법인 민후 | 김경환 변호사] 사물인터넷(IoT)과 개인정보·보안 (개인정보보호)
[법무법인 민후 | 김경환 변호사] 사물인터넷(IoT)과 개인정보·보안 (개인정보보호)[법무법인 민후 | 김경환 변호사] 사물인터넷(IoT)과 개인정보·보안 (개인정보보호)
[법무법인 민후 | 김경환 변호사] 사물인터넷(IoT)과 개인정보·보안 (개인정보보호)
 
security framework2.20
security framework2.20security framework2.20
security framework2.20
 
[테크앤로 법률사무소]스타트업 얼라이언스 강의 자료
[테크앤로 법률사무소]스타트업 얼라이언스 강의 자료[테크앤로 법률사무소]스타트업 얼라이언스 강의 자료
[테크앤로 법률사무소]스타트업 얼라이언스 강의 자료
 
20150413 IoT 시대 개인정보보호법제 개선 구태언
20150413 IoT 시대 개인정보보호법제 개선 구태언20150413 IoT 시대 개인정보보호법제 개선 구태언
20150413 IoT 시대 개인정보보호법제 개선 구태언
 
20111025 개인정보보호법 해석상 쟁점(구태언)
20111025 개인정보보호법 해석상 쟁점(구태언)20111025 개인정보보호법 해석상 쟁점(구태언)
20111025 개인정보보호법 해석상 쟁점(구태언)
 
(130413) #fitalk trends in d forensics (mar, 2013)
(130413) #fitalk   trends in d forensics (mar, 2013)(130413) #fitalk   trends in d forensics (mar, 2013)
(130413) #fitalk trends in d forensics (mar, 2013)
 
20150605 iot 시대 개인정보복지국가 제언 구태언
20150605 iot 시대 개인정보복지국가 제언 구태언20150605 iot 시대 개인정보복지국가 제언 구태언
20150605 iot 시대 개인정보복지국가 제언 구태언
 

More from INSIGHT FORENSIC

(140118) #fitalk detection of anti-forensics artifacts using ioa fs
(140118) #fitalk   detection of anti-forensics artifacts using ioa fs(140118) #fitalk   detection of anti-forensics artifacts using ioa fs
(140118) #fitalk detection of anti-forensics artifacts using ioa fs
INSIGHT FORENSIC
 
(141031) #fitalk plaso 슈퍼 타임라인 분석 도구 활용 방안
(141031) #fitalk   plaso 슈퍼 타임라인 분석 도구 활용 방안(141031) #fitalk   plaso 슈퍼 타임라인 분석 도구 활용 방안
(141031) #fitalk plaso 슈퍼 타임라인 분석 도구 활용 방안
INSIGHT FORENSIC
 

More from INSIGHT FORENSIC (20)

(160820) #fitalk fileless malware forensics
(160820) #fitalk    fileless malware forensics(160820) #fitalk    fileless malware forensics
(160820) #fitalk fileless malware forensics
 
(150124) #fitalk advanced $usn jrnl forensics (korean)
(150124) #fitalk   advanced $usn jrnl forensics (korean)(150124) #fitalk   advanced $usn jrnl forensics (korean)
(150124) #fitalk advanced $usn jrnl forensics (korean)
 
(150124) #fitalk advanced $usn jrnl forensics (english)
(150124) #fitalk   advanced $usn jrnl forensics (english)(150124) #fitalk   advanced $usn jrnl forensics (english)
(150124) #fitalk advanced $usn jrnl forensics (english)
 
(140118) #fitalk detection of anti-forensics artifacts using ioa fs
(140118) #fitalk   detection of anti-forensics artifacts using ioa fs(140118) #fitalk   detection of anti-forensics artifacts using ioa fs
(140118) #fitalk detection of anti-forensics artifacts using ioa fs
 
(140118) #fitalk 2013 e-discovery trend
(140118) #fitalk   2013 e-discovery trend(140118) #fitalk   2013 e-discovery trend
(140118) #fitalk 2013 e-discovery trend
 
(141031) #fitalk plaso 슈퍼 타임라인 분석 도구 활용 방안
(141031) #fitalk   plaso 슈퍼 타임라인 분석 도구 활용 방안(141031) #fitalk   plaso 슈퍼 타임라인 분석 도구 활용 방안
(141031) #fitalk plaso 슈퍼 타임라인 분석 도구 활용 방안
 
(141031) #fitalk os x yosemite artifacts
(141031) #fitalk   os x yosemite artifacts(141031) #fitalk   os x yosemite artifacts
(141031) #fitalk os x yosemite artifacts
 
(140716) #fitalk 전자금융사고에서의 디지털 포렌식
(140716) #fitalk   전자금융사고에서의 디지털 포렌식(140716) #fitalk   전자금융사고에서의 디지털 포렌식
(140716) #fitalk 전자금융사고에서의 디지털 포렌식
 
(140716) #fitalk digital evidence from android-based smartwatch
(140716) #fitalk   digital evidence from android-based smartwatch(140716) #fitalk   digital evidence from android-based smartwatch
(140716) #fitalk digital evidence from android-based smartwatch
 
(140625) #fitalk sq lite 소개와 구조 분석
(140625) #fitalk   sq lite 소개와 구조 분석(140625) #fitalk   sq lite 소개와 구조 분석
(140625) #fitalk sq lite 소개와 구조 분석
 
(140407) #fitalk d trace를 이용한 악성코드 동적 분석
(140407) #fitalk   d trace를 이용한 악성코드 동적 분석(140407) #fitalk   d trace를 이용한 악성코드 동적 분석
(140407) #fitalk d trace를 이용한 악성코드 동적 분석
 
(140625) #fitalk sq lite 삭제된 레코드 복구 기법
(140625) #fitalk   sq lite 삭제된 레코드 복구 기법(140625) #fitalk   sq lite 삭제된 레코드 복구 기법
(140625) #fitalk sq lite 삭제된 레코드 복구 기법
 
(130216) #fitalk reverse connection tool analysis
(130216) #fitalk   reverse connection tool analysis(130216) #fitalk   reverse connection tool analysis
(130216) #fitalk reverse connection tool analysis
 
(130216) #fitalk potentially malicious ur ls
(130216) #fitalk   potentially malicious ur ls(130216) #fitalk   potentially malicious ur ls
(130216) #fitalk potentially malicious ur ls
 
(130202) #fitalk trends in d forensics (jan, 2013)
(130202) #fitalk   trends in d forensics (jan, 2013)(130202) #fitalk   trends in d forensics (jan, 2013)
(130202) #fitalk trends in d forensics (jan, 2013)
 
(130202) #fitalk china threat
(130202) #fitalk   china threat(130202) #fitalk   china threat
(130202) #fitalk china threat
 
(130119) #fitalk sql server forensics
(130119) #fitalk   sql server forensics(130119) #fitalk   sql server forensics
(130119) #fitalk sql server forensics
 
(130119) #fitalk apt, cyber espionage threat
(130119) #fitalk   apt, cyber espionage threat(130119) #fitalk   apt, cyber espionage threat
(130119) #fitalk apt, cyber espionage threat
 
(130119) #fitalk all about physical data recovery
(130119) #fitalk   all about physical data recovery(130119) #fitalk   all about physical data recovery
(130119) #fitalk all about physical data recovery
 
(130105) #fitalk trends in d forensics (dec, 2012)
(130105) #fitalk   trends in d forensics (dec, 2012)(130105) #fitalk   trends in d forensics (dec, 2012)
(130105) #fitalk trends in d forensics (dec, 2012)
 

(130622) #fitalk trend of personal information protection

  • 1. FORENSIC INSIGHT; DIGITAL FORENSICS COMMUNITY IN KOREA Trend of Personal Information Protection in Corporation Faithpac27 Email : faithpac27@gmail.com
  • 2. forensicinsight.org Page 2 Privacy Act - Changes in the enterprise in according to the Privacy Act - Case Study
  • 3. forensicinsight.org Page 3 Trend of Personal Information Protection in Corporation Privacy Act 개인정보보호 종합지원 포털 http://www.privacy.go.kr
  • 4. forensicinsight.org Page 4 Trend of Personal Information Protection in Corporation  개인정보보호법 시행 (‘11.09.30)  개인정보 처리단계별 관련 법령 규정 Privacy Act 개인정보보호 종합지원 포털 http://www.privacy.go.kr • 개인정보수집 동의 • 불필요한 정보 수집 제한 • 내부관리계획 수립 • 개인정보 암호화 • 보유기간 확립 • 보안 솔루션/시스템 운영 • 접속기록/로그 보관 • 마스킹 처리 • 가상번호 사용 • 불법 재위탁 처벌 강화 • 보유기간 만료 시 파쇄 및 데이터 완전삭제 • 파기확인서 작성
  • 5. forensicinsight.org Page 5 Trend of Personal Information Protection in Corporation  보안 솔루션 / 시스템 구축 및 운영 • 많은 비용 발생 !! • 보안 솔루션 종류  백신  DRM (Digital Rights Management)  DLP (Data Loss Prevention)  개인정보보호 솔루션  하드디스크 암호화 솔루션  완전삭제 솔루션  접속 기록 / 로그 보관 Changes according to the Privacy Act • 보안솔루션 보유 현황 통계  33개 기업 대상으로 조사 (‘12년 기준) • 45.5%의 기업이 보안솔루션 중 한가지만 보유!! -표준 -표준 -표준 -표준 -표준 -표준 모두 보유 5가지 보유 4가지 보유 3가지 보유 2가지 보유 1가지 보유
  • 6. forensicinsight.org Page 6 Trend of Personal Information Protection in Corporation  보안 솔루션 / 시스템 구축 및 운영 • 문제점 발생  개인정보보호법 시행 이후 안정성 확보 조치에 필요한 보안 솔루션/시스템 수요가 크게 증가될 것이라 생각했으나, 기존과 큰 차이가 없음  과거와는 달리 정보보호책임자/정보보안 담당자가 개인정보보호법에 대해 인지하고 있으나, 비용 측면에서 부담되어 도입에 어려움이 따름  중소기업 VS 대기업/금융권 • 중소기업 » 보안 솔루션 및 시스템 도입에 부담 » 보안담당자/정보보호책임자 의 추가적인 업무 발생 • 대기업/금융권 » 보안 솔루션 및 시스템 구축 / 운영 » 관련 조직 구성 및 컨설팅 수행 Changes according to the Privacy Act
  • 7. forensicinsight.org Page 7 Trend of Personal Information Protection in Corporation  개인정보 암호화 • 개인정보 처리 시스템이 있고 개인정보를 취급하는 경우 암호화 수행  ‘12.12.31 까지 암호화 적용이 완료되어야 하지만 아직 수행되지 않은 곳 다수 존재  개인정보 보유기간 확립 • 취급하는 개인정보 문서/데이터가 보유기간이 법적으로 지정된 경우도 있으나, 그렇지 않은 경우 개인정보 처리 업무의 특성을 반영하여 개인정보의 보유기간을 명확히 설정 하는 것이 필요  ’12년에는 다수의 기업에서 개인정보 보유기간 설정이 미흡했으나, 최근에는 대부분 설정함 Changes according to the Privacy Act
  • 8. forensicinsight.org Page 8 Trend of Personal Information Protection in Corporation  정보 제공의 최소화 • 개인정보 제 3자 제공 시 데이터 노출 최소화 수행  마스킹 처리 후 제공 (이름 일부 마스킹, 주소 일부 미제공)  가상번호 제공 • 고유식별정보 대신 특정 주체를 식별 가능한 일련번호를 부여  불법 재위탁 행위에 대한 처벌 강화 Changes according to the Privacy Act
  • 9. forensicinsight.org Page 9 Trend of Personal Information Protection in Corporation  개인정보 파기 • 개인정보보호법 제21조 2항 (개인정보의 파기)  개인정보처리자는 법 21조에 따라 개인정보를 파기할 때에는 다음 각 호의 구분에 따른 방법으로 하여야 한다. • 1. 전자적 파일 형태인 경우 : 복원이 불가능한 방법으로 영구 삭제 • 2. 제1호 외의 기록물,인쇄물, 서면 등 기록매체 : 파쇄 또는 소각  표준지침 제 11조 제2항 • 시행령 제16조제2호의 ‘복원이 불가능한 방법’이란 사회통념상 현재의 기술수준에서 적절한 비용이 소요되는 방법을 말한다. Changes according to the Privacy Act
  • 10. forensicinsight.org Page 10 Trend of Personal Information Protection in Corporation  개인정보 파기 • 하드디스크의 비할당 영역에서 데이터 복구 또한 방지하기 위해 비할당 영역 삭제 도구를 사용 • 문제점  웹 상에서 검증되지 않은 여러 도구들을 다운받아 무작정 사용  개인정보의 복구를 막기 위해 개인정보보호 감사/ 보안 점검 시 하드디스크를 로우 포맷하거나 하드디스크를 통째로 교체하는 경우 발생  forensic artifact 또한 복구 불가능하게 삭제되는 경우 발생 Changes according to the Privacy Act
  • 11. forensicinsight.org Page 11 Trend of Personal Information Protection in Corporation  A 회사 • 개인정보 취급량 : 약 300건 / 월 • 현 황  사내에서 무선공유기를 사용하며 / 공유폴더 암호화 미설정으로 회사 내/외부에서 인가되지 않은 사용자가 해당 무선네트워크에 접속이 가능  사내 내부망에 연결되어 있어 내부 직원의 공유 폴더 접근이 가능 Case Study
  • 12. forensicinsight.org Page 12 Trend of Personal Information Protection in Corporation  A 회사 • 사내에서 취급하는 수 만건의 개인정보가 그대로 외부에 노출되어 유출 가능한 상태 Case Study
  • 13. forensicinsight.org Page 13 Trend of Personal Information Protection in Corporation  B 회사 • 개인정보 취급량 : 약 1,000건 / 월 • 현 황  사내에서 취급하는 개인정보는 많으나 보안 솔루션 / 시스템 구축은 미흡한 상태  고유 식별정보가 저장된 파일을 일반 삭제 방법으로 파기  수만 건의 개인정보가 저장된 엑셀 파일 등이 일반적인 복구 프로그램으로 복구 가능한 상태  개인정보 취급 권한이 없는 사용자 PC에서 다수의 개인정보가 저장된 문서 및 이미지가 복구 가 능한 상태 Case Study
  • 14. forensicinsight.org Page 14 Trend of Personal Information Protection in Corporation  B 회사 Case Study
  • 15. forensicinsight.org Page 15 Trend of Personal Information Protection in Corporation  C 회사 • 개인정보 취급량 : 약 300건 / 월 • 현 황  고유 식별정보가 저장된 파일을 일반 삭제 방법으로 파기 Case Study
  • 16. forensicinsight.org Page 16 Trend of Personal Information Protection in Corporation  C 회사 • 부동산 매매계약서 또는 기타 계약서 등의 이미지로부터 기업 고객 정보 외 제 3자의 개인정보 가 노출 • 추가적인 개인정보 유출 위험성이 존재 Case Study
  • 17. forensicinsight.org Page 17 Trend of Personal Information Protection in Corporation  D 회사 • 개인정보 취급량 : 약 2,000건 / 월 • 현 황  사내에서 취급하는 개인정보는 많으나 보안 솔루션 / 시스템 구축은 미흡한 상태  TM 업무나 신용 평가를 수행하는 회사 PC에서 개인정보가 저장된 다수의 스캔 이미지 파일을 보 관 및 복구 가능한 상태  개인정보 파일에 대한 형상관리가 전혀 안되어 있고, 데이터 보유기간이 미 설정된 상태 Case Study
  • 18. forensicinsight.org Page 18 Trend of Personal Information Protection in Corporation  D 회사 • 주민등록증 / 등본 / 운전면허증 / 통장 사본 / 가족관계 증명서 / 인감증명서 Case Study
  • 19. forensicinsight.org Page 19 Trend of Personal Information Protection in Corporation  E 회사 • 개인정보 취급량 : 약 ? 건 / 월 • 현 황  사업 폐지를 앞두고 서버에 존재하는 수백 개의 하드디스크를 중고로 판매하고자 하는 회사의 일부 하드디스크를 샘플링 하여 개인정보 보유 여부 확인 Case Study
  • 20. forensicinsight.org Page 20 Trend of Personal Information Protection in Corporation  E 회사 • 샘플링한 일부 하드디스크로부터 주민등록번호 / 이름 / 전화번호 등이 존재 • 현 상태 그대로 해당 하드디스크를 중고 판매 시 개인정보 유출 위험도 매우 높음 Case Study
  • 21. forensicinsight.org Page 21 Trend of Personal Information Protection in Corporation  Etc.. • 보안 솔루션의 도입하였으나, 파일 유출에 대한 위험성은 아직도 존재  보안 관리자의 주기적인 보안 솔루션 로그 관리 미흡  개인정보가 저장된 스캔 이미지, 캡쳐 이미지 등에 대해서는 무방비 • DRM 의 경우 PC 성능을 저해하지 않기 위해, 주로 문서 파일에만 적용 • 개인정보보호 솔루션 또한 문서 파일만을 대상으로 동작 • 개인정보보호 솔루션에 적발되지 않도록 개인정보를 조회한 화면을 캡쳐하여 엑셀 문서에 저장하고 업무 내용과 관련된 파일명으로 저장  사내에서 외부로 메일 발송 시 승인하에 파일 첨부하여 발송 가능 • 해당 첨부 파일에 대한 검증 수행 안 함  메일 / 메신저 사용 Case Study