보안

소니 PSN 사태 공식 사과...공격 세부 사항 공개

Martyn Williams | IDG News Service 2011.05.02
소니의 플레이스테이션 네트워크와 큐리오시티(Qriocity) 온라인 서비스가 이번 주부터 재개될 예정이다.
 
PSN에서는 우선 온라인 게이밍과 영화 대여 서비스가 가장 먼저 재개될 예정이며, 큐리오시티 사용자도 온디맨드 방식의 음악 서비스를 다시 사용할 수 있게 된다. 플레이스테이션 스토어를 포함한 그 외의 기능는 5월 중순 경에 서비스를 재개할 계획이다.
 
소니 게이밍 사업부의 수장인 카즈 히라이는 지난 일요일 기자 간담회를 통해 “수많은 PSN 및 큐리오시티 사용자들에게 사과의 뜻을 전하고 싶다”며, “우리는 이들 고객 데이터를 손상시켰을 가능성이 있다. 진심으로 사과한다”고 머리를 숙였다.
 
AP4DC8.JPG
 
AP66BB.JPG
 
소니는 지난 4월 20일 이 두 서비스의 서버에서 침입이 탐지된 후 서비스를 중단했다. 두 서비스는 미국 샌디애고의 AT&T 데이터센터에서 구동되고 있었다. 히라이는 소니가 네트워크에서 이상 활동이 발견된 후 하루 만에 이런 침입을 발견했다고 설명했다.
 
히라이는 초기에 소니는 컴퓨터 보안 전문업체에 이번 침입에 대한 조사를 의뢰하는 것으로 대응했는데, 고객 정보가 도난 당했을 가능성이 있는 것으로 밝혀지면서 또 다른 전문업체를 고용했다고 설명했다. 또한 미 FBI도 이번 공격에 대한 범죄 수사에 착수했다고 전했다.
 
소니의 조사는 아직도 진행 중인데, 아직도 어떤 정보가 도난 당했으며, 얼마나 많은 계정이 피해를 입었는지 명확한 그림은 나오지 않은 상태이다. 소니는 서비스 사용자 이름과 암호화된 상태의 관련 패스워드, 이름, 주소, 생년월일, 이메일 주소 등을 포함한 개인 정보가 도난 당했을 가능성이 매우 높은 것으로 보고 있다.  소니는 아직 얼마나 많은 계정의 정보가 유출됐는지 파악하지 못했지만, 이번 공격이 7,700만 계정 전체에 영향을 미쳤을 가능성이 높다.
 
게다가 이중 1,000만 계정은 신용카드 번호도 담겨 있었는데, 소니는 아직 이 정보가 도난 당했다는 증거는 없다고 밝혔다. 다른 개인 정보와는 달리 신용카드 정보는 암호화된 데이터베이스에 저장되기 때문인데, 소니는 아직 어떤 암호화 시스템을 사용했는지 밝히지 않고 있다.
 
그럼에도 불구하고 소니는 고객들에게 자신의 신용카드 계정에서 비정상적인 활동이 일어나지 않는지 지켜볼 것을 권고했다. 히라이는 아직까지 그런 사례는 발견되지 않았다고 밝혔다. 소니는 사용자가 요청할 경우, 신용카드를 재발급하는 비용을 지불할 방침이다.
 
소니의 CIO 신지 하세지마는 이번 공격이 웹 서버와 두 개의 파이어월 뒷단의 애플리케이션 서버에서 시작됐다며, “우리 시스템에 액세스하기 위해 사용한 것은 극히 정교한 기법이었다”고 설명했다.
 
공격은 처음에는 구매 행위로 위장을 해 네트워크 보안 시스템에 발견되지 않았다. 그리고는 애플리케이션 서버의 알려진 취약점을 이용해 데이터베이스 서버에 액세스하는데 사용할 소프트웨어를 심었다. 데이터베이스 서버는 3번째 파이어월 뒤에 있다.
 
소니 네트워크 엔터테인먼트 인터내셔널의 관리팀은 이런 취약점을 사전에 인지하지 못한 것으로 알려졌다.
 
소니는 또 앞으로 CISO를 임명하는 것이 앞으로 이런 사태가 재발하지 않도록 하기 위한 소니의 조처 중 하나가 될 것이라고 밝혔다. 또한 향후 공격을 방어하고 비정상적인 네트워크 활동을 적발하기 위한 자동화된 소프트웨어 모니터링 시스템도 추가 구축할 계획이다. 또한 서비스가 복구되는 대로, 소니는 사용자들에게 계정 비밀번호 변경을 요청할 예정이다.
 
또한 사용자들에게 보상 차원에서 몇몇 소프트웨어에 대한 무료 다운로드와 서비스 1개월 연장 등의 혜택을 제공할 계획이다.  martyn_williams@idg.com
Sponsored

회사명 : 한국IDG | 제호: ITWorld | 주소 : 서울시 중구 세종대로 23, 4층 우)04512
| 등록번호 : 서울 아00743 등록발행일자 : 2009년 01월 19일

발행인 : 박형미 | 편집인 : 박재곤 | 청소년보호책임자 : 한정규
| 사업자 등록번호 : 214-87-22467 Tel : 02-558-6950

Copyright © 2024 International Data Group. All rights reserved.