사이버위협분석/해킹 및 개인정보 유출사고 동향

[한국가스안전공사] IT 담당 직원이 전자결재 관리자 권한으로 간부 계정 도용…공익신고·감사제보 등 비공개 문서 30여 건 무단 열람_2026년 10월

경험한사람 2026. 10. 8. 23:58

한국가스안전공사 디지털 부서 직원이 전자결재 관리자 페이지에서 직원 이름만 검색하면 비밀번호 없이 해당 계정으로 접속되는 구조를 악용해 감사·윤리 부서 간부 계정을 도용했다. 이 직원은 공익신고·감사제보·인사위원회 결과 등 신고자·피신고자 신원이 담긴 비공개 문서 30여 건을 37회 열람했고, 사용자 DB에서 타인의 결재 비밀번호를 바꾼 정황도 확인됐다. 공사는 약 3개월 동안 이를 탐지하지 못했다.





□
  개요 

   2026년 10월 8일 국회 산업통상자원중소벤처기업위원회 최수진 의원이 한국가스안전공사로부터 받은 자료에 따르면, 공사 디지털 부서 직원 A씨가 2025년 8월과 9월 두 차례 전자결재 관리자 페이지에 무단 접속해 비공개 문서를 열람했다.
    A씨는 휴가·재택근무 기간 중 야간에 사옥 내 PC로 접속했다. 해당 관리자 페이지는 직원 이름을 검색하면 당사자의 비밀번호 없이도 계정에 들어갈 수 있는 구조였고, A씨는 이를 이용해 감사·윤리 부서 간부 계정으로 문서를 조회했다. 두 번째 접속에서는 사용자 DB에 직접 접근해 타인의 결재 비밀번호를 자신이 아는 숫자로 바꾼 뒤 문서를 열람했다. 열람 대상은 K-휘슬 공익신고, 감사제보, 고충심의위원회·인사위원회 결과, 부당해고 구제신청 등 30여 건(총 37회)으로, 신고자와 피신고자의 신원이 담긴 문서도 포함됐다.
    공사는 보안 감시가 아니라 2025년 11월 12일 장기 휴가 직원의 근태 이상을 점검하다 무단 접속을 처음 발견했다. 첫 접속(8월 17일)으로부터 약 3개월 뒤다. 공사는 A씨를 무보직 발령하고 형사고소했으며, 공사 설명에 따르면 검찰은 2026년 9월 16일 A씨를 전자기록등내용탐지 및 정보통신망법 위반 혐의로 약식기소했다. 공사는 접근권한 관리와 이상접속 탐지를 강화하고 AI 기반 상시 보안관제 체계를 구축하겠다고 밝혔다.

 

□  사고내용 요약  

    1. 회사명 : 한국가스안전공사
    2. 사고유형
        - 내부자(전자결재 시스템 담당 IT 직원)의 관리자 권한 오남용 및 타인 계정 도용
        - 사용자 DB 직접 접근을 통한 타인 결재 비밀번호 무단 변경
    3. 열람 규모
        - 비공개 문서 30여 건, 총 37회 열람
        - 도용 계정: 감사·윤리 부서 간부 계정
    4. 무단 열람 대상
        - K-휘슬 공익신고, 감사제보('감사제보 관련 자료 요청' 문서 반복 조회)
        - 고충심의위원회 결과, 인사위원회 심의결과
        - 부당해고 구제신청
        ※ 신고자·피신고자 신원이 담긴 문서 포함


    5. 특이사항
        - 관리자 페이지에서 이름 검색만으로 비밀번호 없이 타인 계정에 접속되는 구조가 근본 원인으로, 관리자 기능에 대한 추가 인증·감사 기록이 없었던 것으로 보임
        - 공익신고자 보호의 핵심인 신고자 신원이 담긴 문서가 열람돼, 신고 제도 신뢰와 신고자 보호에 중대한 영향을 줄 수 있음
        - 보안 관제가 아닌 근태 점검으로 우연히 발견돼 약 3개월간 탐지되지 않았음
        - 인지 후 기관장 보고까지 19일, 경찰 고소까지 37일이 걸렸고, 개인정보보호위원회 신고와 피해자 통지 여부는 공사가 구체적으로 답하지 않음
        - 공사는 국회에 '단순 열람'이라고 답했으나, 제출 자료에는 결재 비밀번호 변경(DB 조작) 정황이 담겨 사건 축소 의혹이 제기됨
        - 공사는 A씨가 본인 관련 문서를 열람했다고 설명했지만, 의원실은 같은 감사제보 문서를 다른 간부 계정으로 반복 조회한 점을 들어 특정 제보를 겨냥한 표적 조회 가능성을 제기함
        - A씨는 무보직 발령 후에도 5급 직급을 유지하고 있어 징계 수위 논란도 있음(공사는 법원 판단 후 징계 예정)


□
  사고대응 타임라인  

    - 2025년 08월 17일
        . A씨, 야간에 전자결재 관리자 페이지 첫 무단 접속, 간부 계정으로 비공개 문서 열람
    - 2025년 09월
        . 두 번째 무단 접속, 사용자 DB에서 타인 결재 비밀번호 변경 후 문서 열람
    - 2025년 11월 12일
        . 장기 휴가 직원 근태 이상 점검 중 무단 접속 사실 최초 인지
    - 2025년 12월 01일
        . 기관장 보고(인지 후 19일)
    - 2025년 12월 19일~20일
        . 경찰 고소(인지 후 37일), A씨 무보직 발령
    - 2026년 09월 16일
        . 검찰, 전자기록등내용탐지 및 정보통신망법 위반 혐의로 약식기소(공사 설명 기준)
    - 2026년 10월 07일
        . 공사, 접근권한 관리·이상접속 탐지 강화 등 정보보안 체계 재정비 발표
    - 2026년 10월 08일
        . 최수진 의원 국정감사 자료 공개, 언론 보도
    - 진행 중
        . 법원 판단 대기, 판단 이후 인사위원회 징계 절차 예정


□
  개인정보 유출 관련 홈페이지 안내  

한국가스안전공사 입장 (보도 기준 요지)

- 2025년 하반기 전자결재 시스템 담당 직원 A씨가 관리자 권한을 이용해 본인과 관련된 내부 비공개 문서에 무단 접근한 사실을 확인
- 일반 사용자 권한이 아닌 시스템 담당자 관리자 권한을 이용한 접근
- 시스템 전반 점검 과정에서 사실을 확인, 무보직 발령 및 형사고소
- 검찰이 9월 16일 전자기록등내용탐지 및 정보통신망법 위반 혐의로 약식기소, 법원 판단 이후 인사위원회를 열어 징계 진행 예정
- 사내 시스템 접근권한 관리 강화, 이상접속 탐지·모니터링 고도화, AI 기반 침해위협 대응 상시 보안관제 체계 확립 추진
- "임직원의 정보보안 의식을 높이고 더욱 신뢰받는 기관으로 거듭나기 위해 관리 체계를 쇄신하겠다" (박경국 사장)

※ 공사 홈페이지 공지·피해자 통지 원문은 확인되지 않아 언론 보도 내용을 기준으로 정리함

 

□  대응내역  

    - (한국가스안전공사) A씨 무보직 발령 및 경찰 고소(2025.12)
    - (경찰·검찰) 기소 의견 송치, 검찰 약식기소(2026.9.16, 공사 설명 기준)
    - (한국가스안전공사) 시스템 접근권한 관리 강화, 이상접속 탐지·모니터링 고도화, AI 기반 상시 보안관제 체계 구축 추진
    - (한국가스안전공사) 법원 판단 이후 인사위원회 징계 절차 예정
     ※ 개인정보보호위원회 신고, 피해자(신고자·피신고자) 통지, 상급기관·국가정보원 보고 여부는 확인되지 않음
     ※ 의원실 제출자료는 '9월 기준 검찰 수사 중'으로, 공사 설명(9/16 약식기소)과 시점 표현이 다름

□ 재발방지대책(권고사항)   

    1. 기술적 조치
        - 관리자 '사용자 전환(대리 로그인)' 기능 제거 또는 사전 승인·사유 입력·당사자 알림 의무화
        - 공익신고·감사·인사 문서는 시스템 관리자도 열람할 수 없도록 별도 암호화·접근 분리
        - 관리자의 DB 직접 접근 차단(DB 접근제어 솔루션 경유) 및 쿼리·변경 이력 기록
        - 비정상 시간대 접속·휴가 중 접속·민감 문서 반복 열람 자동 탐지(UEBA)

    2. 관리적 조치
        - 관리자 권한 부여·사용·회수 전 과정 정기 점검 및 직무 분리
        - 열람된 신고자·피신고자에 대한 통지 및 보호 조치, 개인정보보호위원회 신고 여부 확인
        - 내부자 사고 발견 시 보고·고소 기한을 정한 대응 절차 마련
        - 국회 제출 자료와 공식 설명의 정확성 확보(DB 조작 정황 포함 사실관계 공개)


□
  관련기사(출처)  


감사합니다.