2018년 4월 22일 일요일

주민등록번호 수집 법정주의 관련

 뉴딜코리아 홈페이지 

주민등록번호 수집 법정주의 관련


Q. 2014년 8월부터 주민등록번호 수집이 금지되었다고 들었습니다.
앞으로는 주민번호를 수집하는 경우가 줄어들 것이라고 합니다.
어떤 의미가 있는 것이고 어떠한 경우에 금지가 되는 것인가요?

A. 2014년 8월, 개정된 개인정보보호법이 시행되었습니다.
이제는 개인의 동의가 있더라도 법령에 구체적인 명시가 없다면 주민등록번호를 수집하지 못합니다.
민간의(금융, 의료 등 제외) 관례적인 주민등록번호 수집은 상당히 제한되었습니다.
그간 주민등록번호를 거의 모든 분야에서 사용하였기 때문에 어떠한 경우 수집이 금지되는지 외우기는 힘듭니다.
민간이나 공공에서 주민등록번호를 요구하는 경우 법령상 근거를 알려달라고 하는 편이 좋습니다.




■ 주민등록번호 수집 법정주의
- 개인정보보호법 개정으로 2014년 8월 7일부터 개인정보보호법 제24조의2가 신설되어 주민등록번호의 처리를 원칙적으로 금지했습니다.
​
□ 개인정보보호법 제24조의2(주민등록번호 처리의 제한)
 ① 제24조제1항에도 불구하고 개인정보처리자는 다음 각 호의 어느 하나에 해당하는 경우를 제외하고는 주민등록번호를 처리할 수 없다.

1. 법령에서 구체적으로 주민등록번호의 처리를 요구하거나 허용한 경우
2. 정보주체 또는 제3자의 급박한 생명, 신체, 재산의 이익을 위하여 명백히 필요하다고 인정되는 경우
3. 제1호 및 제2호에 준하여 주민등록번호 처리가 불가피한 경우로서 행정자치부령으로 정하는 경우

개인의 동의가 있다고 하더라도 주민등록번호를 수집할 수 없습니다. 
오직 법령에 구체적으로 주민등록번호의 처리를 요구하거나 허용한 경우에만 가능합니다.
지금까지는 PC방 등에서도 회원 관리를 위해서 주민등록번호를 수집하였으나 이제는 그러한 수집은 위법한 행위입니다.

과태료 부과 대상입니다.



이는 새로운 원칙을 창설한 것이 아닙니다.
원래의 원칙을 재확인한 것에 불과합니다.
주민등록번호 부여를 규정하고 있는 주민등록법의 입법목적은 “주민을 등록하게 함으로써 주민의 거주관계 등 인구의 동태를 항상 명확하게 파악하여 주민생활의 편익을 증진시키고 행정사무를 적정하게 처리”하는데 있습니다.
즉, 애초부터 주민등록번호는 주민등록사무와 주민관리사무에 한정하여 도입된 것입니다.
​
그럼에도 불구하고 주민등록번호는 오랫동안 공공·민간을 가리지 않고 거의 모든 분야에서 무분별하게 사용되었습니다. 국민 통제에 목을 맸던 정부가 주민등록번호를 이용한 본인인증을 부추겼고, 기업은 이를 이윤추구에 마음껏 활용했습니다.
정부와 기업의 관리소홀로 주민등록번호는 1991년부터 현재까지 언론에 보도된 것만 4억 여건이 넘게 유출되었습니다.
언론에 보도되지 않은 유출과 2, 3차 유출은 이미 헤아릴 수 없습니다.
​
늦었지만 이제라도,
주민등록번호의 목적 외 사용을 최대한 제한하려는 것이 개인정보보호법 개정의 목적입니다. 개인정보보호법에서 주민등록번호 처리를 금지하면서 “법령에서 구체적으로 주민등록번호의 처리를 요구하거나 허용한 경우” 라는 예외를 둔 것도 같은 맥락에서 이해해야 합니다.
이 예외 규정은 그동안 주민등록번호가 널리 이용되어 온 현실을 고려하여 불가피한 경과규정 정도로 해석해야 합니다.

□ 처벌 및 벌칙
 - 5천만원 이하의 과태료

□ 첨부파일 :
 - 주민번호 수집 법정주의 설명자료

GDPR 교육 및 컨설팅 | ISMS 인증 컨설팅
(070-7867-3721, ismsbok@gmail.com)

2018년 4월 11일 수요일

공공데이터 품질관리 수준 평가 품질심사원 선발을 위한 교육 대상자 모집

 뉴딜코리아 홈페이지

공공데이터 품질관리 수준 평가  품질심사원 선발을 위한 교육 대상자 모집





행정안전부·한국정보화진흥원에서는 공공데이터의 품질향상을 위하여 정부부처, 지자체, 공공기관 등을 대상으로 품질관리 수준평가를 시행하고 있습니다.

이에 따라, 품질관리 수준 평가를 수행할 품질심사원을 양성하고자 아래와 같이 교육대상자를 모집하오니 많은 관심과 참여 바랍니다.


1.  모집 개요

❍ 모집목적
  - 공공데이터 품질관리 수준평가를 수행할 데이터 품질 관련 전문지식과 경험을 보유한 품질심사원 양성

❍ 품질심사원 양성교육 신청 자격요건
  - 데이터 품질 관련 전문지식과 경험을 보유한 자로서 첨부파일 [붙임1]의 자격요건을 충족하는 자

  ☞ 세부자격요건은 첨부파일 [붙임1] 참조
     (http://cafe.naver.com/rapid7/3154)


2. 양성교육 대상자 모집 및 선발

❍ 신청기간 : 2018. 3. 30(금) ~ 4. 12(목) 17:00까지

❍ 모집인원 : 00명

❍ 신청방법 : 아래 첨부파일 서식 1, 2의 '품질심사원 교육 신청서'와 '경력증명서' 및 '경력증빙자료'를 제출
  ※ 경력은 정보처리분야 실무경력 8년 및 데이터 품질분야 실무경력 3년을 증빙할 수 있는 경력만 작성
     (데이터 품질분야 실무경력은 신청일 기준 최근 5년 이내의 경력에 한해 인정함)

❍ 접수방법 : 1) e-mail: dq.inspection@nia.or.kr, 2) 온오프믹스에서 신청
  ※ 신청 접수는 접수마감시간 이전 도착분에 한해 유효하며, 제출된 일체의 서류는 반환하지 않음
  ※ 신청서 제출요건에 맞지 않을 경우, 접수되지 않으니 유의바랍니다.

❍ 교육대상자 발표일 : 4. 17(화) ※ 개별통보 : 신청서 기재된 연락처


3.  품질심사원 신규 양성교육

❍ 교육기간 : 4.24(화) ~ 4.26(목) (3일간, 총21시간)

❍ 교육장소 : 바비엥2 교육센터(서울역), 서울특별시 중구 의주로1가 25-10

❍ 교육대상 : 품질심사원 양성교육 신청자 중 적격심사 통과한 자

❍ 참가비 : 무료 (교재, 교육비, 시험응시료 무료, 단 중식 개인부담)

❍ 교육내용 : 공공데이터 법‧제도, 정책, 공공데이터 관리지침, 품질관리 매뉴얼, 영역별 품질관리 수준평가 지표 등
  ※ 문의처 : 한국정보화진흥원 공공데이터활용지원센터 담당자 (Tel : 053-230-1586, e-mail : dq.inspection@nia.or.kr)


4.  기타

❍ 품질심사원 교육신청서 내용이 허위 사실로 확인된 경우, 품질심사원 교육수료를 취소하고,
    향후 행정자치부 및 한국정보화진흥원의 공공데이터 품질관리 수준평가 관련 업무에 참여를 제한 할 것임

❍ 신청 후 교육 참석이 어려우신 분께서는 다른 신청자에게 교육 기회를 드리기 위해 사전에 연락 요망
  - 미 통보 및 불참 시 다음 교육 참석에 제한이 있을 수 있음

❍ 주차는 지원되지 않으니 대중교통을 이용

▶ 참고사이트 :

  ❍  온오프믹스
       https://onoffmix.com/event/132979

  ❍ 공공데이터포털
       https://www.bigdata.go.kr/information/NOTICE_0000000001282/notice.do




ISMS 인증컨설팅 | 취약점 진단 및 모의 침투 | 보안솔루션 공급
(070-7867-3721, ismsbok@gmail.com)

2018년 4월 10일 화요일

 뉴딜코리아 홈페이지 

2018년 개인정보보호법 주요 개정내용과 준수해야 할 사항



1. 최근 개인정보보호법 개정 주요 내용

2. 개인정보의 안전성 확보조치 기준

3. 개인정보보호법 개정 추진 현황

4. 개인정보 유출 사례



■ 최근 개인정보보호법 개정 주요 내용


1) 주민번호 전자적 보관시 반드시 암호화

   적용시기 : - 100만명미만주민번호 : 2017.1.1.부터
                 - 100만명이상주민번호 : 2018.1.1.부터

   ※적용시점전까지,암호화,위험도분석또는영향평가결과에따라보관

2) 주민번호 처리 제한 강화

   적용대상 : 모든 개인정보처리자(민간/공공)

   처리기준 :
    ① 법령에서 구체적 요구 또는 허용
       법률, 대통령령, 국회규칙·대법원규칙·헌법재판소규칙·
       중앙선거관리위원회규칙및감사원규칙(2016.3.29.개정)
    ② 정보주체또는제3자의급박한생명, 신체, 재산상이익에필요
    ③ 행정자치부령으로 정하는 경우

    ※ 법령근거 없는 주민번호 2016.8.6.까지 파기의무(경과조치)

3) 민감정보 보호 강화
   민감정보가 분실·도난·유출·위조·변조·훼손되지 않도록 안전성 확보조치 수행

4) 고유식별정보 보호 강화
   고유식별정보의 안전성 확보조치를 하였는지 행정자치부가 2년 1회 이상 조사
   ▶ 의무대상 : 공공기관, 정보주체 5만명 이상의 고유식별정보처리자
   ▶ 조사방법: 온라인, 서면 조사

5) 정보주체 권리구제 강화

   ○ 징벌적 손해배상 : 고의·중과실로 개인정보를 유출한 기관에 가중된 책임을 물어 법원이 피해액의 최대 3배까지 배상액 부과

   ○ 법정 손해배상 : 개인정보유출등경우구체적피해액입증없이 법원을 통해 정해진 일정금액(300만원 이내)을 보상

6) 개인정보처리자 의무 강화

7) 개인정보보호 인증

8) 개인정보보호 책임자 지정 요건 강화
   개인정보 보호책임자를 사업주, 대표자, 개인정보 처리 관련업무 부서장, 임원으로 지정하도록 함

9) 정보주체 보호 강화

10) 유출 신고 강화
    개인정보가 유출된 경우 행정안전부, 전문기관(KISA)에 신고
    기존 : 1만명 이상의 정보주체에 관한 정보 유출
    개정 : 1천명 이상 유출시


☞ 첨부파일 : 2018년 개인정보보호법 주요 개정내용과 준수해야 할 사항(KISA 김호성)


ISMS 인증컨설팅 | 취약점 진단 및 모의 침투 | 보안솔루션 공급
(070-7867-3721, ismsbok@gmail.com)

2018년 4월 9일 월요일

직장에서 작업감시를 위해 CCTV를 설치하려면 어떤 기준에 따라야 하는지요?

 뉴딜코리아 홈페이지



Q> 직장에서 작업감시를 위해 CCTV를 설치하려면 어떤 기준에 따라야 하는지요?


A> 직장 등 근로 공간에 설치된 영상정보처리기기는 사용자 측의 근로 관리권한과 근로자 측의 사생활 보호권이 서로 상충될 우려가 있습니다.

외부인의 출입이 통제되는 근로공간은 원칙적으로 비공개된 장소 에 해당하므로 이 법 제25조는 적용되지 않으며, 그 외의 일반적 개인정보보호 원칙의 적용을 받습니다.

이와 관련하여, 근로자참여 및 협력증진에 관한 법률에서는 CCTV와 같은 근로자감시장비는 노사 양자의 협의사항으로 규정하고 있으므로,

근로 모니터링 목적의 CCTV 설치 범위 및 사생활 침해 방지조치 등을 노사 협의에 따라 정하여 설치,운영할 수 있습니다.

출처 : 개인정보침해 신고센타

ISMS 인증컨설팅 | 취약점 진단 및 모의 침투 | 보안솔루션 공급
(070-7867-3721, ismsbok@gmail.com)
 

정부 클라우드저장소(G드라이브) 이용 지침

정부 클라우드저장소(G드라이브) 이용 지침



◐ 정부 클라우드 저장소 ‘G드라이브’ 내년까지 구축 완료
◐  행안부, 노후 PC 교체때 저장장치 용량 줄인 PC 도입 예정 (행정안전부 2018.03)


행정안전부는 내년까지 정부 클라우드 저장소(G드라이브) 구축 작업을 모두 마무리할 계획이라고 밝혔다.

‘G드라이브’는 민간 클라우드와 유사한 서비스로 중앙행정기관 공무원들이 업무자료를 개인별로 저장할 수 있는 클라우드 저장소다.



행안부는 지난 2016년 G드라이브 구축을 시작해 지난해 6월 작업을 완료하고 운영을 시작했다.

현재 20개 부처와 17개 위원회의 공무원들이 G드라이브를 사용하고 있다.

행안부는 올해 4개, 내년에는 모든 중앙행정기관에서 G드라이브를 사용하도록 해 정부 클라우드 저장소 구축 작업을 완료할 계획이다.

공무원들이 PC 하드디스크 대신 G드라이브에 업무자료를 저장하면 공유폴더를 통해 타 기관과 연계된 업무자료도 쉽게 공유할 수 있다.

또 공무원의 부서 이동 시 전·후임자 간 업무자료 인수 인계도 쉬워진다.

아울러 공무원들이 G드라이브를 이용하게 되면 개인용 PC 저장공간이 많이 필요하지 않게 된다. 

이에 따라 행안부는 앞으로 노후 PC 교체 시 저장장치(HDD) 용량이 절반가량 적은 PC를 구매해 예산을 절약할 방침이다.

행안부는 출장이나 스마트워크센터 근무 등 언제 어디서나 본인 저장 폴더에 접속하면 사무실에서와 동일하게 일할 수 있는 클라우드 업무환경을 조성하는 것을 최종적인 목표로 삼고 있다.

정윤기 행안부 전자정부국장은 “공무원들이 일 잘하는 스마트워크 환경을 조성해 정부혁신을 지원하고 정부 예산도 효율적으로 활용하도록 클라우드 서비스를 더욱 발전시켜 나가겠다”고 밝혔다.


첨부 : 정부 클라우드저장소(G드라이브) 이용 지침
  제1장 총 칙
  제2장 G드라이브의 구축·운영
  제3장 G드라이브 사용신청
  제4장 권한 관리
  제5장 문서함 및 업무자료 관리
  제6장 G드라이브 접속 및 활용
  제7장 단말기 도입
  제8장 문서보안 및 업무자료 관리
  제9장 보칙


  이 지침은 2017년 6월 22일부터 시행한다.

문의: 행정안전부 스마트서비스과 02-2100-3936

ISMS 인증컨설팅 | 취약점 진단 및 모의 침투 | 보안솔루션 공급
(070-7867-3721, ismsbok@gmail.com)



텀블러도 봄맞이 청소하자…깔끔 세척법은?

 뉴딜코리아 홈페이지

텀블러도 봄맞이 청소하자…깔끔 세척법은?


텀블러를 오래 사용하다 보면 물에 포함되어 있던 칼슘 성분이 뭉쳐 내부 표면에 ‘물 때’가 끼는데요.
여러분은 어떻게 세척하시나요?
카드뉴스를 통해 초간단 세척법 꿀팁을 소개합니다.




텀블러 입구가 좁아서 내부를 깨끗하게 씻기 어려우셨다면 달걀 껍데기를 잘게 부순 뒤 물과 함께 텀블러에 넣고 위아래로 힘차게 흔들어주세요.
달걀 껍데기의 구연산 성분이 물때를 깨끗하게 없애줍니다.



또 항상 커피를 담아 마시는 머그컵에 커피 물이 시커멓게 착색됐다면 베이킹소다를 활용해 청소해보세요!
머그컵에 베이킹소다 3스푼을 넣고 뜨거운 물을 가득 부은 뒤 20분 정도 기다렸다가 씻어내세요.


ISMS 인증컨설팅 | 취약점 진단 및 모의 침투 | 보안솔루션 공급
(070-7867-3721, ismsbok@gmail.com




2018년 4월 6일 금요일

멤캐시드(Memcached) DDoS 공격

 뉴딜코리아 홈페이지 

멤캐시드(Memcached) DDoS 공격


오픈소스 커뮤니티 '깃허브'에 사상최대 디도스 공격

1.35Tbps 규모 공격, 9만개 이상 시스템 공격 노출


멤캐시드(Memcached) 서버를 이용한 DDoS 공격으로, 수많은 좀비 PC를 감염시킨 뒤 일제히 공격 명령을 내려 목표를 마비시키는 기존 DDoS와는 달리 위장된 명령어를 멤캐시드 서버에 보내 공격을 ‘반사 및 증폭’ 시켜 막대한 양의 트래픽을 발생시키는 매우 위협적인 신종 공격

고유한 공격 방식 때문에 ‘멤캐시드 DRDoS’로도 불리는 이 공격은 멤캐시드 서버 IP주소의 기본 포트인 11211번 포트로 특정 명령의 UDP 패킷을 전송해 목표로 삼은 대상에게 원래 패킷보다 수배 증폭된 패킷을 보낸다.

이론상으로는 최대 5만 배까지도 증폭이 가능한 것으로 알려졌다.

이런 멤캐시드 서버 DDoS는 해외 오픈소스 소프트웨어(SW) 개발 커뮤니티‘깃허브(GitHub)’에 1.36Tbps 규모의 공격을 가했고, 얼마 전에는 해외의 한 기업에 1.7Tbps 규모의 공격을 가해 역대 최대 규모 DDoS 공격 기록을 갱신했다.




멤캐시드 서버에서 발생하는 UDP 반사 공격으로 현재 9만개 이상의 취약한 시스템이 이 공격에 노출, 이처럼 위협적인 멤캐시드 DDos 공격은 그동안 주로 기업의 대형 서버를 대상으로 이뤄져 각 기업들의 보안에 비상

Memcached 취약점을 이용한 DDoS 증폭 공격에 관련된 기사가 이어지는 가운데, 이 공격을 중단시킬 수 있는 킬스위치(Killswitch)가 발견되었다는 기사가 공개되었다.

Memcached의 취약점을 이용한 DDoS 공격이 나날이 신기록을 갱신하는 가운데, 누군가 증폭공격(amplification attack)의 개념증명(PoC, Proof-of-Concept)코드를 공개해 상황이 더 악화되는 것으로 보였다.

GitHub은 최초 공격대상으로 1.35Tbps의 DDoS를 겪었으며, 알려지지 않은 미국의 회사는 1.7Tbps라는 사상최고치의 DDoS 공격을 당했다.

그러나 이번에는 Coreno Network Security에서 Kill Switch를 발견했으며, 이 DDoS 공격을 예방할 수 있다고 밝혔다.

연구자들에 따르면, 이번에 확인된 킬 스위치는 악성 페이로드를 포함한 취약한 서버의 캐시를 무효화해서, DDoS 공격을 제어하기 위한 명령을 공격자의 서버로 되돌려보낸다.

Corero의 연구자들은 이미 공격 서버에 대해 테스트를 진행하고 100% 효과적임을 확인했다고 밝혔다.


■ 첨부 : 멤캐시드DDoS공격리포트

ISMS 인증컨설팅 | 취약점 진단 및 모의 침투 | 보안솔루션 공급
(070-7867-3721, ismsbok@gmail.com)