2026년 9월 25일 금요일
METABRIEF — Insights. Connection. Innovation.
IT

개발 편의 위해 방화벽 규칙 바꿨다가…이민자 기록 5천만 건 서버 노출될 뻔

영국 IT 매체 The Register는 24일 보안 사고 사례를 다루는 칼럼 'PWNED'에서, 한 미국 정부 계약업체가 개발 편의를 위해 방화벽 규칙을 바꾸는 바람에 이민자 기록 약 5,000만 건이 담긴 서버에 외부 접근 경로가 생겼던 일을 소개했다. 이 사례는 당시 해당 업체에서 정보시스템 보안 담당자로 일한 보안 연구원 조 브링클리가 전했다. 업체와 관련 정부 기관의 이름은 밝혀지지 않았다.


일은 2010년대 초에 있었다. 개발자들은 저보안 상업 데이터센터에 있는 개발 서버에서 기밀 데이터센터의 운영 서버로 코드를 쉽게 배포하려고 두 데이터센터 사이의 방화벽 규칙을 풀자고 요구했다. 브링클리는 변경 검토 위원회에서 반대했지만, 그가 휴가를 간 사이 개발자들이 다른 승인 위원회를 통해 규칙을 바꿨다.


복귀한 브링클리는 회사 관계자와 정부 측 담당자 앞에서 휴대전화 테더링으로 상업 데이터센터 VPN에 접속했고, 같은 연결로 개발 서버와 운영 서버를 모두 제어할 수 있음을 보여줬다. 해당 VPN에는 수천 명이 접근할 수 있었던 반면, 기밀 데이터센터 접근 권한자는 수십 명에 불과했다. 서버에 비밀번호는 걸려 있었지만 다중 인증은 없었고, 당시 비밀번호 기준도 느슨했다. 시연 직후 방화벽 규칙은 원래대로 되돌려졌다.



메타브리프 편집팀 메타브리프 기자