"사이버범죄 대응 협력 위해 자동·표준화 감청시스템 필요"

[인터뷰] 이진 사이버안보연구소장

미국, 칼레아법 근거로 감청시스템 구축
한국은 영장신청·집행업무 상당부분 수동적

민주적 통제 받는 감청시스템 도입하면
영장집행 대상자 방어권 유지에 도움될 것

(공정경제) 박광하 기자 = 다자간인터넷거버넌스협의회(KIGA)가 지난달 28일 서울 중구 천주교성프란치스코회수도원교육회관에서 개최한 '제13회 한국인터넷거버넌스포럼(KrIGF)'에서는 사이버보안, AI, 거버넌스 분야 전문가들이 모여 인터넷 관리·운영 현안을 논의했다.

행사에서, 이진 사이버안보연구소장은 '전기통신망 이용 범죄 수사 기법에 대한 고찰 – 보이스피싱 사례를 중심으로'를 주제로 사이버범죄 동향과 대응·수사기법, 법·제도적 개선방안 등을 발표했다.

발표 내용 중에는 국가정보원의 사이버안보 활동, 검찰·경찰의 사이버범죄 수사, 군의 사이버작전 수행을 공통적으로 가로지르는 키워드가 있었다. 바로 '감청'이다.

이진 소장은 "신속·정확한 감청 활동을 위해서는 감청시스템의 자동화·표준화가 필요하다"고 힘주어 말했다.

이진 사이버안보연구소장. 박광하 기자
이진 사이버안보연구소장. /박광하 기자

-한국 감청 제도 어떻게 보는가.

"한국 정부가 가입을 추진하는 국제 협약 중 '부다페스트 협약'이 있다. 2022년 5월 채택된 부다페스트 협약 제2의정서는 인터넷 범죄에 대한 보다 광범위한 증거수집 및 공유, 개인정보보호 강화를 규정한 것으로, 현재 기본협약은 60여국이 가입한 상태다. 협약은 불법 감청, 컴퓨터 이용 사기, 아동포르노 콘텐츠 유포, 저작권법 침해, 컴퓨터 서버 공격과 해킹 등을 사이버범죄로 규정했다.

또한, 실시간 트래픽이나 콘텐츠 제공 협조를 비롯해 신속한 자료보존 요청, 긴급 상황 시 도움 요청, 범죄행위에 대한 국가 송환 법적근거 마련 등의 내용을 협약 사항으로 담았다. 이 중에서, 눈여겨 볼 사항은 실시간 트래픽이나 콘텐츠 제공 협조다. 쉽게 말해서, 인터넷 범죄 혐의가 있는 자에 대한 감청 결과를 협약국 간에 전달할 수 있다는 것이다.

그런데, 국가마다 사법시스템이 다양하다. 한국처럼 감청을 위해서는 법원의 영장을 사전에 발급받아야 하는 국가가 있는 반면, 미국처럼 사후 영장제도를 운영하는 국가도 있다. 참고로, 미국은 9.11 테러 이후 국가 안보를 목적으로 사전 영장 발부 없이도 감청을 할 수 있도록 법률을 정비했다.

미국은 칼레아법(Communications Assistance for Law Enforcement Act, CALEA Act)을 근거로 자국 내 감청, 통신내역 조회 시스템을 구축했다. 이 시스템 이름 또한 칼레아다. 미국 대부분의 통신사, 인터넷서비스제공자(ISP)는 칼레아시스템을 구축해 운영 중이며, 미국 정부는 초기 구축 사업에서 보조금을 집행하기도 했다.

반면, 한국은 현재 이 같은 감청 및 통신내역 조회 시스템을 운영하지 않고 있다. 또한, 영장 청구, 발부, 집행에 이르는 과정 상당부분이 아직까지도 수동으로 이뤄지고 있다. 표준화, 자동화된 감청시스템이 없는 만큼 국제 공조에서 한계를 드러낼 수밖에 없다."

-감청 제도 어떻게 개선할 수 있을지.

"한국형 칼레아시스템인 이른바 'K-칼레아(가칭)'의 국내 도입 및 운영이 필요하다.

먼저, '전기통신사업법'에 규정된 전기통신사업자 및 '상호저축은행법', '은행법', '여신전문금융업법', '인터넷전문은행설립 및 운영에 관한 특례법' 등에 의한 금융기관 모두를 '형사사법절차에서의 전자문서 이용 등에 관한 법률(형사절차전자문서법)'에 따른 '전자적 송달 및 통지에 동의한 등록사용자'로 정해야 한다. 이후 형사절차전자문서법 제17조에 따라 검사나 경찰이 감청 영장을 전자문서로 발부받아 이를 제시하거나 전송하는 방법으로 영장을 집행하면 된다.

영장의 전자적 집행을 위한 기술적 조치로는, 전자문서인 영장을 접수하고 해당 자료를 수집해 회신하는 K-칼레아시스템을 구축하는 것이다. K-칼레아시스템을 통해 영장에 기재된 시간과 집행의 대상 등을 명확히 식별해 회신 자료를 생성하게 되면, 투명한 영장 집행은 물론 피송달인도 향후 영장집행 과정에서의 불법성 여부를 판별하기 위한 자료를 축적할 수 있어 영장 집행의 대상자가 최소한의 방어권을 유지하는 데 도움이 될 수 있다.

한국도 미국처럼 K-칼레아시스템 도입 기관, 기업에게 보조금을 지급하는 방법도 고려할 수 있겠다. 도입 시에는 통신사, ISP, 일정 기준 이상의 개인정보처리자 등에게 이 시스템을 우선 도입하도록 하고, 이후 시스템 운영 대상을 점차 확대하는 방안을 제안한다.

아울러, 감청은 수사를 위해 필수적인 조치이지만 감청 자체보다 감청의 실행 절차에 '민주적 통제'의 원리를 적용하기 위한 '사이버안보기본법' 등 상위법이 먼저 제정될 필요가 있다. 사이버안보연구소는 이 법률이 제정될 수 있도록 입법 지원 활동을 해나가고 있기도 하다. 이밖에도, 컨소시움 블록체인과 같은 '조작 불가능한 감청 활동 기록 체계'를 통해 공권력이 민간을 감시하는 수단으로 변질되는 것을 적극적으로 방지해야 하며, 이를 통해 국민적 동의를 구하는 것이 중요하다."

이진 사이버안보연구소장. 박광하 기자
이진 사이버안보연구소장. /박광하 기자

-'컨소시움 블록체인'에 관해 자세히 알려달라.

"연구소가 제안하는 컨소시움 블록체인 감시시스템은 국가권력의 감청 행위 등 정보수집행위가 민주적 통제 원리에 따라 적법, 정당하게 수행될 수 있도록 지원하고 감독하는 시스템이다.

정보기관이 기록한 정보를 분산 원장 기술을 통해 모든 참여자에게 공유하고, 정보 암호화 및 지연 공개 기능을 통해 민감한 정보를 보호하는 구조다. 데이터를 암호화해 저장하므로 유출 사고를 막을 수 있고, 민감한 정보를 일정 기간 비공개해 수집 정보의 조기 공개에 따른 안보 우려를 해소할 수도 있다.

또한, 블록체인 기술 특성상 컨소시움 참여자 일부가 자료를 임의로 조작하더라도 해당 블록체인을 구성하는 참여자 모두의 데이터가 조작되지 않는다는 특징이 있다. 결과적으로, 조작 행위에 대한 기록까지 함께 보존되므로 불법적 자료 조작 방지라는 효과도 있다.

컨소시움 블록체인 네트워크는 정부, 감독기구, 정보기관, 국가안보기관, 시민대표 등 다양한 이해관계자가 참여하는 구조다. 국회 등 감독기구는 정보 수집 활동의 승인 및 감사, 정보 분류 및 공개 결정, 정보 보안 관리, 투명성 확보 등을 담당한다. 정보기관은 정보 수집 요청을 제출하고, 승인을 받으면 정보 수집 활동을 수행한다. 정보 수집 활동의 모든 과정을 기록해 컨소시움 블록체인에 저장한다. 국가안보기관은 국가 안보 관련 정보 요청 및 검토를 수행한다. 시민대표는 블록체인 네트워크를 통해 정보 열람 및 검증, 감독기구의 정보 보안 관리 및 투명성 확보를 감시한다.

컨소시움 블록체인 체계에서는 정보 수집 요청, 승인, 실행, 감사, 보고 등의 절차를 자동화하고, 정보 분류 및 공개 규칙을 명확하게 정의할 수 있다. 이를 통해 시민들의 권리 보호 또한 달성할 수 있다.

-감청 이야기를 하다 보니 최근 KT의 고객 감청 논란이 떠오른다.

"KT의 행위를 간단히 정리하자면, 웹하드 업데이트 서버의 트래픽을 바꿔치기해 사용자 동의 없이 프로그램을 설치한 것이다.

웹하드서비스 사업자들은 웹하드서비스 이용자 PC에 그리드 프로그램을 설치하도록 한다. 그리드 프로그램이란 웹하드서비스 이용자가 다운로드 파일을 웹하드 서버가 아닌 해당 파일을 보유하고 있는 다른 웹하드 이용자에게서 받도록 하는 역할을 수행한다. 결과적으로, 웹하드 서버의 트래픽을 줄일 수 있는 것이다.

이런 그리드 프로그램은 KT 같은 ISP에게 손해를 끼친다. ISP는 웹하드 서버에서 발생한 트래픽을 계산해 웹하드서비스 사업자에게 비용을 청구하는데, 그리드 프로그램이 사용될 경우 정액제 인터넷서비스를 이용하는 고객에게서 트래픽이 발생한다. 정액제 요금제 사용자에게는 추가 요금을 거둘 수 없게 되므로, ISP는 그만큼 손해를 입는 구조다.

ISP가 웹하드서비스 사업자를 제재할 방법도 마땅치 않다. 그리드 프로그램을 설치하는 주체는 일반 고객들이기 때문이다. 그래서 KT는 고객의 통신 패킷을 캡처해 웹하드용 그리드 프로그램 사용 여부를 탐지하고, 그리드 사용자를 대상으로 패킷 바꿔치기 수법으로 그리드 무력화 프로그램을 배포한 것으로 보고 있다."

-고객의 통신 패킷을 캡처한 행위는 감청 아닌가.

"기술적으로 통신 패킷 내용을 자동 분석하는 것을 감청으로 볼 것이냐 하는 논란이 예전부터 있었다.

예를 들어, '웹사이트 차단 위헌확인(2019헌마158)' 사건을 보자. 방송통신심의위원회와 정보통신서비스제공사업자(ISP) 7곳은 2018년 6월 협의체를 구성, 서버 이름 표시(Server Name Indication, SNI) 필드를 활용해 유해한 정보가 담긴 인터넷 웹사이트를 차단할 수 있는 'SNI 필드 차단 방식'을 도입하기로 협의했다.

보안접속 프로토콜을 사용하면 주고받는 데이터가 대부분 암호화되지만, 이용자가 서버 측에 처음 보내는 데이터 중 접속하고자 하는 목적지를 특정하는 SNI 부분이 암호화되지 않은 상태로 드러나게 되는데, SNI 차단 방식은 이를 탐지해 접속을 차단한다.

보안접속 프로토콜의 사용이 일반화되면서 기존의 방식으로는 이용자가 접근하고자 하는 웹사이트가 무엇인지 파악해 접속을 차단하는 것이 불가능해졌으므로, 불법정보 등에 대한 접근을 차단하기 위해서는 보안접속 프로토콜을 사용하더라도 차단이 가능한 SNI 필드 차단 방식과 같은 보다 고도화된 기술적 방법을 동원하는 것이 불가피하다.

헌재는 SNI 차단 방식의 경우 이용자와 서버 간의 암호화 통신 중에 일부 내용을 열람하는 것이기는 하지만, 그 중에서도 암호화되지 않은 상태로 공개돼 있는 SNI를 자동화된 시스템이 확인해 차단하는 것일 뿐이라고 판단했다. 즉, 암호화를 해제해 공개되지 않은 내용까지 열람하는 것은 아니라면서 감청에 해당하지 않는다고 본 것이다."

박광하 기자
이진 사이버안보연구소장. /박광하 기자

-그렇다면 KT는 잘못이 없다고 봐야 할까.

"통신 패킷 헤더 등을 확인해 그리드 사용 여부를 확인한 KT의 행위는, 헌재의 결정에 따르면 감청이라고 볼 수 없다.

또한, KT와 인터넷서비스 이용 고객 간 약관에 서비스 품질 향상을 위한 통신 패킷 분석 등의 면책 조항이 있다. 그리드가 활성화될수록 망에 부하가 발생하게 될 것이므로, KT 입장에서는 KT망 자체의 인터넷 품질 향상을 위해 그리드 사용 여부를 탐지할 권한이 있는 것으로 볼 수 있다.

문제가 되는 부분은 그리드 무력화 프로그램 배포다. 먼저, KT는 이 프로그램을 배포하면서 사용자 동의를 구하지 않았다. 배포 방식도 패킷 바꿔치기를 이용한 게 문제다. 쉽게 말해 사용자 모르게 통신 패킷을 그리드 무력화 프로그램으로 바꿔 전달한 것이다. 결과적으로, 사용자는 의도하지 않은 프로그램을 설치하게 된 셈이다. 이 부분은 KT의 잘못이 분명하고, 이에 대한 철저한 반성, 사과, 그리고 재발방지 대책 발표 등이 필요해 보인다."

© 2026 공정경제. All rights reserved.

이 기사, 어떠셨나요?

한 번 클릭해 감정을 남겨주세요. 다시 누르면 취소돼요.

0명이 감정을 남겼어요

0개의 댓글

아직 작성된 댓글이 없습니다.

최근 7일 내 발행된 기사가 없습니다.

최신뉴스