이번 공격으로 차질을 빚은 것은 싱가포르 이슬람 종교위원회(MUIS)의 종교·대민 서비스가 아니라, 소프트웨어 업체 에이벨로직이 제공하는 인사·급여 시스템 SmartHRMS다. MUIS는 영향을 받은 직원의 급여를 제때 지급하기 위한 대체 방안을 마련했으며, 종교 서비스와 대민 서비스에는 차질이 없다고 밝혔다.
3
16
어떤 기관과 직원이 영향을 받았나
MUIS에 따르면 영향을 받은 지역사회 부문 이용 기관은 모스크 48곳, 마드라사(이슬람 교육기관) 4곳, 이슬람 학습 허브 및 관리사무소(ILHAM), 모스크·마드라사·와크프 공동서비스(MMWSS)다. 에이벨로직의 시스템은 다른 부문 고객도 사용했다. MUIS는 대체 급여 지급 방안을 통해 해당 모스크와 마드라사 직원들이 급여를 제때 받도록 하겠다고 밝혔다.
3
직원 정보가 유출됐나
아직 확인되지 않았다. 보도에서는 직원의 이름, 연락처, 급여, 은행 계좌번호가 노출됐을 가능성을 언급했지만, 해당 정보가 실제로 탈취됐다고 확인한 것은 아니다. 영향을 받은 사람의 수와 실제로 침해된 정보의 범위도 공개된 자료만으로는 알 수 없다.
6
17
에이벨로직은 독립적인 디지털 포렌식 조사 결과, 공격자의 활동이 확인된 8월 30~31일의 아마존웹서비스(AWS) 네트워크 기록 중 확보 가능한 자료에서 대량 데이터 반출의 증거를 찾지 못했다고 밝혔다. SmartHRMS의 핵심 민감정보 항목에는 애플리케이션 수준의 암호화가 적용돼 있었다고도 설명했다. 다만 이는 조사한 자료에서 확인된 결과다. 정보에 대한 접근이나 반출이 전혀 없었다는 증명은 아니다.
7
데이터 복구와 서비스 복구는 같은 말인가
아니다. 에이벨로직의 사고 공지에 따르면 랜섬웨어가 데이터베이스와 연결된 백업을 암호화해 시스템 접근에 차질이 생겼다. 이는 민감정보를 보호하기 위해 적용해 둔 암호화와는 별개의 일이다. 이후 MUIS는 에이벨로직이 피해 데이터를 복구했다고 밝혔지만, 고객이 완전히 복구된 SmartHRMS에 다시 접속할 수 있게 됐다는 뜻은 아니다.
20
7
3
앞선 보도에서는 9월 18일을 서비스 복구 목표일로 제시했다. 그러나 제공된 자료에는 그날 실제로 서비스가 재개됐다는 확인이 없다. MUIS는 조사와 보안 점검이 계속되고 있다고 밝혔다.
10
16
경찰과 개인정보 당국의 조사는 어디까지 진행됐나
MUIS에 따르면 경찰 신고가 이뤄졌고 몸값은 지급되지 않았다. 에이벨로직은 사고와 그 파급 범위를 계속 조사하고 있다. 에이벨로직의 사고 공지에는 싱가포르 개인정보보호위원회(PDPC)에 신고한 사실도 기재돼 있다. 다만 제공된 자료만으로는 경찰 조사의 결과나 PDPC의 별도 조사 여부·진행 상황·결론을 확인할 수 없다.
3
20