大規模な個人情報漏えいが発生したTVINGのセキュリティ管理体制が、6日の国政監査で厳しく問われた。開発者向けアクセスキーをソースコードに平文で保存していたほか、過去の模擬ハッキングで指摘されたハードコーディングの脆弱性への対応も不十分だったとされる。異常検知の不備や事故報告の遅れも論点となった。
チェ・ジュヒTVING代表は6日、国会科学技術情報放送通信委員会が実施した科学技術情報通信部への国政監査に証人として出席し、「責任者として国民に申し訳ない。これまでセキュリティ対応が不十分だったことを痛感している」と述べた。
イ・ジョンホン議員は、TVINGからアカウント情報3954万件とソースコード361件が流出したとして、「なぜ開発者向けアクセスキーをソースコードに平文のまま保存していたのか」と追及した。
さらに、攻撃者が仮想サーバー経由で約24GBのデータを持ち出すまで異常の兆候を検知できず、侵害事故の届け出も遅れたと指摘した。
これに対しチェ代表は、セキュリティ対応の不備を認めたうえで、影響を受けた利用者に対しフィッシング対策保険やポイント、クーポンなどを提供したと説明した。そのうえで、「同様の事態を二度と起こさないよう、グローバル水準のセキュリティ体制を再構築する」と述べた。
過去に確認された脆弱性が十分に是正されていなかったとの指摘も出た。
イ・フンギ議員は、過去の模擬ハッキングでハードコーディングの脆弱性が見つかり、全般的な改善を求められていたにもかかわらず、TVINGは指摘対象の個別プロジェクトだけを改修し、根本的なリスクを取り除けなかったと主張した。
チェ代表は、当時指摘を受けたプロジェクトについては改善したとしつつ、「より本質的なプロセスやシステムの改善にはつながらなかった」という認識を示した。
イ・フンギ議員は、TVINGの事業が急成長する一方で、情報保護の専任人員が4人にとどまっていた点も問題視した。これに対しチェ代表は、「情報保護への投資が増えていたのは事実だが、それで十分かどうかを十分に見極められていなかった」と述べ、「今後は人員と投資を拡充し、ゼロトラストを基盤とするグローバル水準のセキュリティ体制へ引き上げる」とした。
事故後の国会への資料提出対応も問題となった。
ファン・ジョンア議員は、「TVINGだけが調査中の案件だとして資料提出を拒んでいる」として、「過去最大規模の窃取事故であるにもかかわらず、中小企業より対応が劣る」と批判した。
チェ代表は、個人情報保護委員会の調査が進行中で、数値が確定していないため提出できなかったと認識していると説明したうえで、「実務対応を直接確認し、必要な資料は別途報告する」と答えた。
ファン議員は、ペ・ギョンフン副首相兼科学技術情報通信部長官に対し、調査に積極的に協力する企業にはセキュリティコンサルティングや人工知能支援を提供する一方、事故の隠蔽や資料提出に非協力的な企業には、より強い制裁が必要だと求めた。
これに対しペ副首相は、「不誠実な資料提出や侵害事故への未対応、資料提出の拒否など、侵害事故を隠そうとする企業には厳正に対応する必要がある」と述べた。