레이블이 관련기사인 게시물을 표시합니다. 모든 게시물 표시
레이블이 관련기사인 게시물을 표시합니다. 모든 게시물 표시

2016년 5월 15일 일요일

급증하는 이메일 해킹 무역사기, 책임은 누가 지나?

#한국 수출기업 A사는 인도네시아 B기업과 거래를 했다. A사는 B사가 무역대금을 입금하지 않아 연락했다. B사는 “바뀐 계좌로 보냈다”며 A사에 물품 선적을 요구했다. A사는 계좌를 변경한다는 이메일을 보내지 않았다. B사는 “A기업 이메일 해킹 때문에 사기 당했다”며 분쟁을 시작했다. A사는 “확인하지 않고 보낸 B사 책임”이라며 공방하고 있다.
이메일 해킹 무역사기는 범죄자를 잡아도 피해 금액을 되돌려 받기 어렵다.ⓒ게티이미지뱅크<이메일 해킹 무역사기는 범죄자를 잡아도 피해 금액을 되돌려 받기 어렵다.ⓒ게티이미지뱅크>
이메일 해킹 무역사기가 급증하며 기업 간 분쟁도 늘었다. 전문가들은 이메일 해킹 무역사기는 해킹을 당한 쪽 책임이 크다고 입을 모았다. 보안이 허술한 기업이 법적 소송에서 불리하다.

김경환 법무법인 민후 대표변호사는 “해킹 흔적이 나온 쪽이 원칙적으로 책임이 있다”며 “B사가 확인하지 않는 점 등 과실을 고려해 일부 책임을 부담할 수 있다”고 말했다. 김 변호사는 “A사가 해킹 당하지 않았거나 고난이도 공격으로 막기 불가능했다면 원칙적으로 책임이 없다”며 “A사는 B사에 다시 무역대금을 송금해달라고 할 수 있다”고 덧붙였다.

이메일 해킹 무역사기 사건에서 책임을 가리기는 쉽지 않다. 대부분 국제 무역거래에서 사고가 발생하면 해킹이나 악성코드 감염 증거 확보가 어렵다. 국내 기업 침해 사고 흔적을 발견하지 못하면 해외 기업을 조사해야 한다. 증거 PC가 그대로 보존되지 않으면 해당 국가를 방문해 침해 사고 조사나 디지털포렌식을 수행해야 한다.

디지털포렌식 전문기업 김진국 플레인비트 대표는 “해외에 있는 상대기업 PC를 확보해 침해 사고 흔적을 찾아 증거로 채택해야 한다”며 “디지털포렌식 전문가를 파견해야 하는데다 해당 기업 협조가 안 되면 증거를 찾기 어렵다”고 말했다. 그는 “국내서 원격으로 PC 내 침해 사고 흔적이나 증거를 발견하기엔 한계가 있다”고 덧붙였다.
#한국 수출기업 A사는 인도네시아 B기업과 거래를 했다. A사는 B사가 무역대금을 입금하지 않아 연락했다. B사는 “바뀐 계좌로 보냈다”며 A사에 물품 선적을 요구했다. A사는 계좌를 변경한다는 이메일을 보내지 않았다. B사는 “A기업 이메일 해킹 때문에 사기 당했다”며 분쟁을 시작했다. A사는 “확인하지 않고 보낸 B사 책임”이라며 공방하고 있다.
이메일 해킹 무역사기는 범죄자를 잡아도 피해 금액을 되돌려 받기 어렵다.ⓒ게티이미지뱅크<이메일 해킹 무역사기는 범죄자를 잡아도 피해 금액을 되돌려 받기 어렵다.ⓒ게티이미지뱅크>
이메일 해킹 무역사기가 급증하며 기업 간 분쟁도 늘었다. 전문가들은 이메일 해킹 무역사기는 해킹을 당한 쪽 책임이 크다고 입을 모았다. 보안이 허술한 기업이 법적 소송에서 불리하다.

김경환 법무법인 민후 대표변호사는 “해킹 흔적이 나온 쪽이 원칙적으로 책임이 있다”며 “B사가 확인하지 않는 점 등 과실을 고려해 일부 책임을 부담할 수 있다”고 말했다. 김 변호사는 “A사가 해킹 당하지 않았거나 고난이도 공격으로 막기 불가능했다면 원칙적으로 책임이 없다”며 “A사는 B사에 다시 무역대금을 송금해달라고 할 수 있다”고 덧붙였다.

이메일 해킹 무역사기 사건에서 책임을 가리기는 쉽지 않다. 대부분 국제 무역거래에서 사고가 발생하면 해킹이나 악성코드 감염 증거 확보가 어렵다. 국내 기업 침해 사고 흔적을 발견하지 못하면 해외 기업을 조사해야 한다. 증거 PC가 그대로 보존되지 않으면 해당 국가를 방문해 침해 사고 조사나 디지털포렌식을 수행해야 한다.

디지털포렌식 전문기업 김진국 플레인비트 대표는 “해외에 있는 상대기업 PC를 확보해 침해 사고 흔적을 찾아 증거로 채택해야 한다”며 “디지털포렌식 전문가를 파견해야 하는데다 해당 기업 협조가 안 되면 증거를 찾기 어렵다”고 말했다. 그는 “국내서 원격으로 PC 내 침해 사고 흔적이나 증거를 발견하기엔 한계가 있다”고 덧붙였다.

2016년 2월 2일 화요일

[뉴스] 중소기업 직원 10명 중 6명 "회사 이메일 안 쓴다"

회사에 근무하는 사람이 업무에 개인메일을 사용하면 사용자입장에서도 업무와 개인일이 구분이 안되는 문제가 있고, 회사입장에서는 업무 연속성이 끓겨버리게 됩니다. 이메일 거버넌스 차원에서도 무조건 업무시에는 회사메일을 사용해야 합니다. 메일을 통해서 중요한 문서를 받거나 내용을 메일로 수신 할때에도 개인메일이면 회사메일로 보내달라고 요청을 해야 나중에 문제가 생겼을때 해결이 가능합니다.

===============================

회사메일 대신 개인메일 쓰는 중소기업이 과반
회사 관행, 개인재량, 비용부담 등으로 인해 개인 메일 사용


원본보기
회사 이메일, 개인이메일 사용 현황 (자료제공 : 엔데스크)

[아시아경제 한진주 기자] 국내 중소기업 직원 10명 중 6명이 회사 이메일을 사용하지 않고 개인 이메일을 사용하는 것으로 조사됐다.

3일 기업 비즈니스 클라우드 업체 엔데스크닷컴에 따르면 자사 고객 중 홈페이지를 운영하고 있는 1200개 기업 고객을 대상으로 회사 이메일 현황을 조사한 결과, 회사 메일을 사용하지 않는 기업이 62%였다.

조사 결과 회사 이메일을 사용한다는 응답자는 35%, 전사적으로 회사 이메일을 사용한다고 답한 응답자는 5.2%에 그쳤다,

회사 이메일을 사용하지 않는 기업들은 대부분 국내 포털사이트 메일을 사용하고 있다. 조사 결과 ▲네이버 메일 38.5% ▲한메일 25.1% ▲G메일 9.3% ▲네이트 5.5% 순이었다.

개인 이메일을 업무용 이메일로 사용하는 이유는 ▲회사의 관행(48.2%) ▲이메일 사용은 직원 개인의 재량(20.1%) ▲회사 이메일 사용 시 비용부담(18.7%) ▲회사 이메일 사용의 필요성을 못느낀다(7.5%) 등이다.

대부분의 기업들이 개인 이메일 주소를 업무용 이메일로 사용하는 것을 그대로 방치하고 있는 것으로 나타났다. 회사 이메일도 있지만 직원들이 개인 이메일 사용을 더 선호한다는 기업들도 있었다. 

반면 회사 이메일을 사용하는 기업들의 경우 43.2%가 업무용 이메일의 분리로 효율성이 증대된다고 답했다. CI(Corporate Identity) 차원에서 사용한다는 응답이 27%, 22%는 회사의 간접 홍보가 가능하다고 밝혔다. 회사 이메일 사용이 업무 효율성과 기업 신뢰도 향상에 도움이 된다고 판단하는 것으로 파악됐다. 

회사 이메일은 직원이 퇴사하더라도 이메일 수발신 데이터를 보존할 수 있으므로 이메일을 통한 업무 내역 파악이 가능하다. 담당자가 휴가나 출장중인 경우 대체 근무자가 이메일을 확인하여 업무를 연계, 업무 공백을 줄여준다.

문상수 엔데스크 마케팅 팀장은 "이번 조사를 통해 업무용 이메일 사용에 대한 기업들의 그릇된 관성과 인식 부족을 확인할 수 있었다"며 "이메일, 메신저, 주소록, 전자결재 등 기업에 필요한 IT 서비스를 클라우드로 통합 제공하는 엔데스크의 취지에 맞게 기업들의 회사 이메일 사용 확대에 대한 노력을 계속해 나갈 것"이라고 말했다. 

2015년 9월 29일 화요일

The Must-Haves Of Email Archiving

보통 이메일 아카이빙의 도입필요성에 대해서 이야기할때 컴플라이언스나 리스크 이야기를 많이 하는데, 여기에서는 Keep emails clean, Find and stop internal “spammers”, Employee satisfaction, Email flow control 등 재미있는 이야기를 합니다. 실제로 이메일 담당자를 만나면 자기 회사의 송수신 이메일량을 모릅니다. 이메일 서버에서는 파악하기가 어렵고 당연히 회사내에 어떤 이메일들이 왔다갔다하는지 모른다는 이야기이죠.

=================================


ashok
Email, today, has become one of the most pivotal forces across the globe for essential business communication.  There is a massive growth in email usage and this not only causes inconvenience in sorting and archiving, but also creates storage issues. With emails electronically substituting legal business documentation, the information being passed on through this electronic correspondence constitutes a record. Such correspondence needs to be maintained for a minimum period of time, often established by the law. Email archiving has become an essential part of maintaining business records.
It is not only important to deploy strong archiving measures but also to learn ways to strengthen the existing ones. There are some key elements that a strong archiving infrastructure should comprise of.
- Archiving for email, files and calendars
An effective archiving mechanism must be able to archive various entries such as emails, calendars, faxes etc. It should facilitate sharing and also ensure safe storage of these files.
- Secure archiving for compliance
It is important to minimize legal risk. The archiving solution or archiver must ensure that the files and mails are stored in their original form and must not be dabbled with. This helps in compliance, e-discovery and internal investigations.
- Protect sensitive company data
Regular reports should be able to identify emails containing sensitive information, including social security numbers, credit cards and other sensitive information that could put you at legal or financial risk. The archiver should also be able to show who the employees, or groups of employees, are communicating with on a regular basis. This information can help the management identify which users are most productive and show communication networks as they build within the company. So if an employee leaves the company suddenly, their replacement can pick up right where they left off.  
- Email responsiveness
Lack of responsiveness or late replies can be damaging in terms of business opportunities. An effective email archiver must be able to identify the employees that are usually late in responding to emails in comparison to the ones who are quick.
- Corporate emails
More often than not corporate email IDs end up being used by employees for their personal work as well, which defeats the entire purpose of corporate emails. The archiver must be able to provide such data on the number of emails being sent predominately for work purposes. The archiver should generate reports on the number of emails being directed to free web-based email providers.
- Lower email storage costs
As the storage cost for emails is going down, the average file size sent through email is growing. The archiver must be able to retain files according to the type and sizes, and also show who is storing what in the archive.
- Prevent security breaches
Dormant email accounts present a security threat to the system because of needless entry points into the network that they furnish. Accounts that are not being used also lead to a huge amount of storage space that can be allocated to active users. An effective archiver must be able to detect such accounts
- Keep emails clean
Inappropriate emails can cause serious hassles for an organization causing unwanted lawsuits. It is therefore essential for the archiver to identify and manage the constant wrongdoers by tracking the vocabulary used in the mails.
- Find and stop internal “spammers”
Although there may be a need to connect with a huge audience through emails, an effective archiver must be able to identify the employees that mark other people in their mails, even when there is no need to. This would help in saving time and resources.
- Employee satisfaction
The archiver should be able to fancy the mood of the employees. It must be capable to identify who is emailing recruiters and receiving alerts from job search sites, so the HR issues can be addressed directly before it’s too late.
- Email flow control
A fundamental function that an archiver must possess is the ability to control the email flow. The archiver must not only be able to identify the sender and the receiver of the emails but also their source. This would help organizations in studying the flow of their emails and also facilitate decision making based on the real data in email trends.  

2015년 7월 2일 목요일

[디지털산책] 한국형 `전자증거개시 제도` 기대 크다

[디지털산책] 한국형 `전자증거개시 제도` 기대 크다
정관영 법무법인 정률 변호사


주지하다시피 오늘날 영미권계 국가들은 세계 경제의 한 축을 담당하면서 무역과 경제 질서도 그들에게 익숙한 영미법제(소위 글로벌 스탠더드)로 재편해나가고 있다. 디스커버리(Discovery, 증거개시)도 영미법계에 기원한 제도다. 쉽게 풀어 설명하면 '소송 전 단계에서 양 당사자 또는 제3자가 보유하고 있는 소송 관련 증거를 공개하는 절차'이다. 법원이 당사자에게 증거들을 '보존'할 것을 명령하고 그 증거들을 '공개'하도록 하는 게 디스커버리 제도의 핵심이다.

디스커버리 제도의 역사는 깊다. 미국은 1938년 연방민사소송규칙(The Federal Rules of Civil procedure, FRCP)을 제정하면서 증거개시제도를 도입했으나 이 당시에는 당연히 전자적 정보(Electronically Stored Information, ESI)에 대한 언급은 없었다. 제도의 취지는 공해소송, 제조물소송, 의료소송 등 이른바 '현대형 소송'에서 증거의 편재 현상이 나타나자 이를 방지하고자 함에 있었다. 급발진 사건 같은 제조물소송의 경우 증거가 제조자 측에 편재되어 있는 점, 의료소송의 경우 전문가인 의사 측에 전문지식이 편재되어 있는 점을 생각하면 쉬울 것이다. 그런데 시행 과정에서 디스커버리 제도를 남용하는 사례들이 생기면서(제출을 미루면서 증거 공개에 과다한 비용을 책정하는 등) 남용을 막기 위한 조치들을 도입하다 보니 FRCP는 10차례에 걸쳐 개정하게 된다.

그러다가 2002년 전자증거개시 관련 변호사 및 전문가 그리고 IT 전문가들이 주축이 된 세도나 회의(Sedona Conference)가 열리면서 비로소 이디스커버리(e-Discovery, 전자증거개시 제도)에 대한 논의가 시작됐다. 세도나 회의는 수년간에 걸쳐 진행됐으며, 위 회의의 결과물인 세도나 원칙(Sedona Principle Best Practice Recommendations & Principles for Addressing Electronic Document Production)은 2004년, 2005년도에야 발표됐다. 세도나 원칙의 주요 내용으로는 '전자적' 증거의 특성을 고려해야 한다는 것, 당사자들이 대등하게 상대의 정보에 접근, 검색, 열람이 가능해야 한다는 것, 일방이 전자적 정보에 대하여 제출을 거부하려면 특권이나 면책 그 밖에 제출을 거부할 수 있는 사유를 상대방이나 법원에 고지해야 한다는 것, 법원에 제출하기 위한 전자적 정보의 사본이 원본과 일치하여야 한다는 것, 합리적으로 접근할 수 없는 정보(대용량 데이터 등)인 경우 신청인이 정보의 수집에 따른 비용을 부담해야 한다는 것 등을 들 수 있다. 그리고 이 원칙들이 2006년 개정 FRCP에 반영됨으로써 이디스커버리 제도가 시행됐다. 참고로 영국, 독일, 일본 등은 각국의 법제와 실무에 맞게 이디스커버리 제도를 운용하고 있어 국가마다 이디스커버리 관련 법률이나 소송규칙은 조금씩 차이가 있다.

미국의 디스커버리 제도에 의하면 당사자가 필요한 증거를 제출하지 못했을 때 혹은 상대방이 요구한 자료를 제출하지 못했을 때 당사자는 법원이 납득할 수 있는 정당한 이유를 밝혀야만 하고, 이유를 밝히지 못할 경우 고의적인 사실 은폐에 해당되어 소송에서 패소할 수 있다. 뿐만 아니라 우리나라의 현행 법제에서는 상상하기 어려운 실로 가혹한 제재(Sanction)가 가해질 수 있다. 우리나라 기업 중 미국 기업과 이디스커버리 과정에서 증거보존명령을 위반한 것이 밝혀지는 등으로 인하여 제재를 당한 사례가 있다.

한편 우리나라도 대법원이 '사실심 충실화 마스터 플랜'의 핵심 방안의 하나로 '한국형 디스커버리(Discovery)' 제도 도입을 추진하여 사실상 증거개시 제도의 도입이 확정적이다. 나아가 우리나라는 EU와는 2016년 7월, 미국과는 2017년 3월 법률시장 완전개방을 앞두고 있는 실정이다. 

따라서 증거개시 제도는 국내외를 막론하고 적용되게 될 것이다. 어차피 도입할 바에는 우리의 법제와 실무에 맞는 증거개시 제도를 정립할 필요가 있다. 특히 오늘날 대부분의 정보가 디지털 형태로 저장되고 송수신되는 점을 감안해 IT 선진국인 우리나라 특유의 전자증거개시제도가 정착하기를 희망한다.

정관영 법무법인 정률 변호사 

2015년 5월 19일 화요일

[단독] 외환은행, 직원 이메일까지 사찰 시도

회사 이메일에 대한 감시는 회사의 평상적인 업무라고 생각하는데 이런 뉴스는 여러가지를 생각하게 합니다. 회사에서 사용하는 이메일이 왜 개인정보보호법과 관련이 있을까요? 내부관리규정이 현재의 트렌드를 반영 못하지는 않을까요? 상위법인 금감원의 규준에는 감시를 하라고 나와있는데 앞뒤가 잘 맞지 않습니다.

사찰시도라는 표현에서는 이 뉴스가 다른 목적을 가지고 있는건 아닌가 의문스럽습니다.


==========================

VOD
paly

[앵커]
외환은행이 일부 직원들의 이메일을 동의 없이 복구해 들여다보려 했다는 의혹이 제기됐습니다.

내부 정보가 유출된 것을 의심해 감사를 벌인 것인데 YTN이 관련 공문을 단독 입수했습니다.

김대근 기자가 보도합니다.

[기자]
지난달 30일, 외환은행 경영정보보호TF팀에서 전산부서에 보낸 공문입니다.

지난해 10월부터 지난달 30일까지 일부 직원들이 주고받은 이메일을 복구해달라는 내용입니다.

첨부된 명단에는 중국 법인에서 근무했거나 근무 중인 직원 30명의 이름이 적혀있습니다.

은행이 내부 정보가 유출된 것을 의심해 직원들을 상대로 감사를 하는 과정이었습니다.

당시 외환은행과 하나은행 중국법인의 통합 과정에 대해 시민단체가 문제 제기를 했는데 이 과정에서 내부정보가 넘어갔다고 봤기 때문입니다.

문제는 이 과정에서 직원들의 메일 복구를 요청하면서 해당 직원들의 동의를 구하지 않았다는 점입니다.

[권형준, 한양대 법학전문대학원 명예교수]
"개인정보가 들어있는 메일을 본인 동의 없이 어떤 사유로든 수집하려고 했다면 또는 수집했다면 그것은 위법한 것으로서 잘못된 것이죠. 그런 시도 자체가 개인정보보호법에 위반되는 시도이기 때문에 시도 자체를 중지시킬 수밖에 없는 것이죠."

은행 측은 이후 열람이 필요한 11명을 추린 뒤 동의를 받아 메일을 복구하고 열람을 진행했다고 해명했습니다.

하지만 애초 직원의 동의 없이 메일을 복구하려 한 것 자체가 문제라는 지적입니다.

은행 내부정보관리 지침을 보면 은행 정보를 외부로 유출한 경우 제재할 수 있도록 돼 있습니다.

하지만 동의 없이 메일을 복구할 권한을 적시한 조항은 어디에도 없습니다.

내부정보 보호 의무를 담은 윤리강령과 서약서에도 이런 내용은 없습니다.

때문에 메일 복구를 요청하는 단계에서부터 해당 직원들 모두에게 동의를 구했어야 하는데 결과적으로 직원들의 인권이 무시됐다는 해석입니다.

[김보라미, 변호사]
"노동자의 인권에 대한 고려가 없이 이렇게 무작위적으로 현행법 위반의 소지가 있는 행위를 하려고 쉽게 시도했다는 것은 이번 건 외에 다른 건도 유사하게 했을 가능성이 있기 때문에 관계 당국은 전방위적으로 모니터링을 해볼 필요가 있지 않나…."

과도한 개인정보 수집과 메일 사찰 시도까지, 외환은행의 직원들에 대한 감시 논란이 끊이지 않고 있습니다. 

2015년 3월 25일 수요일

클린턴 이메일 파문을 바라보는 보안전문가들의 시각

몰라서 그러는데 글을 쓴 조 스탠가넬리가 보안 전문가인가요? 아닌 신문기사를 잘못 뽑은건가요?

------------------------------

보안 & 편리성이 공존하는 정책 필요

[보안뉴스 주소형] 구글 검색창에 ‘힐러리 클린턴 이메일(Hillary Clinton email)’을 치고 엔터를 누르면, 수 백개의 기사가 뜬다. 힐러리가 국무장관 재직 당시, 개인 이메일 계정을 사용하여 공적 업무를 처리했다는 것이 뒤늦게 세상에 알려졌기 때문이다. 이를 두고 공무원으로서의 기본소양이 부족한 게 아니냐는 논란이 뜨겁다. 그러나 보안전문가들은 이를 논의하는 것 자체가 틀리다고 입을 모았다. 일을 편리하게 할 수 있도록 돕는 것이 가장 최선의 정책인데 힐러리는 이를 잘 활용했을 뿐이라는 것.


사실 힐러리의 행동은 우리들과 별반 다를 게 없다. 정보보안 정책이 바뀌지 않고서는 누구든지 그렇게 행동하지 않을까. 대부분의 직원들은 보안의식을 가지고는 있다. 그런데 문제는 업무를 빠르고 효율적으로 처리하는 것에 가장 높은 가치를 두고 있다는 데 있다. 보안이 중요한 건 알지만 일을 잘 하는 게 더 중요하다는 것. 기업에서 높은 직책을 맡고 있든 말단 사원이든 관계없이 공통된 사항이다. 그리고 이는 인간의 본성에 가까운 행동이기도 하다.

클린턴의 이메일 논란으로부터 우리가 배워야 할 점은 보안정책과 효율적인 IT는 서로 융화되어야 한다는 것이다. 직원들의 최우선 순위는 사용자 경험 혹은 편리성에 있다는 것을 조화시킨 정책이 필요하다는 것으로 해석된다.

“한 개의 기기로 개인적인 업무와 공적인 업무를 함께 처리하는 것이 두 개의 기기를 사용하는 것보다 편리하다고 생각한다.” 클린턴이 공식 기자석상에서 한 말이다. 클린턴은 (그녀의 의지로) 두 개의 이메일 계정을 두 개의 기기에서 사용하는 것 대신에 한 가지를 택했다. 보안과 편리함이라는 두 마리 토끼를 모두 잡지 못한 것이다. 현실적으로 그 두 가지 모두를 충족시키는 것은 힘들다. 필자의 개인적인 생각이지만 “쉬운 것”은 언제나 “어려운 것”을 이기기 때문이다.

클린턴의 논리는 정확히 모든 직장인들의 실태를 잘 반영하고 있다. 정책을 만드는 기업들은 직원들의 니즈를 파악하고 고민하여 최대한 좋은 결과를 효율적으로 낼 수 있는 방법을 찾아야 한다. 먼저 직원들이 어떤 기기와 애플리케이션을 사용하여 가장 생산적인 결과를 가장 효율적으로 낼 수 있는 지를 분석하는 데서 시작되어야 한다.

IT(정보기술) 본연의 임무는 목적을 성취하기 위한 서비스를 제공하는 것이다. 만약 IT를 사용하여 오히려 더 불편해지거나 일이 늘어나게 된다면 직원들은 다른 방도를 찾을 것이다. 우리는 이를 ‘은둔형 IT’라고 칭한다. 클린턴 이메일 사건은 사람이라면 어쩔 수 없이 편리함을 찾아 나서게 된다는 완벽한 예다.
글 : 조 스탠가넬리(Joe Stanganelli)

2015년 3월 24일 화요일

최근에는 법무법인에서도 포렌식이나 이디스커버리 영역에 대한 접근을 많이 하고 있습니다. IT에 대한 경계가 많이 무너진것 같은 느낌입니다.

-----------------------------


행복마루, 협력업체 샅샅이 조사
일감 몰아주기·정보 유출 등 임직원 각종 비리 찾아내

현대카드 컨설팅 성공 이후 은행·식품회사 등 '러브콜' 쇄도
"로펌이 기업 감사 대안될 것"
조근호 변호사가 행복마루컨설팅 직원들의 업무 방식에 대해 설명하고 있다. 김병일 기자
조근호 변호사가 행복마루컨설팅 직원들의 업무 방식에 대해 설명하고 있다. 김병일 기자

“우리 회사 감사 좀 해 주시겠습니까?”

정태영 현대카드 사장이 ‘SOS’를 쳐왔다. 조근호 변호사가 법무연수원장을 마지막으로 검찰에서 퇴임한 지 사흘 만인 2011년 8월5일이었다. “사내 비리행위는 없는지, 정보유출 가능성은 없는지 점검하고 싶은데 도와달라”는 요청이었다.

사내 감사부서가 따로 있지만 현업부서→사내감사팀→외부전문가로 이어지는 ‘3선 방어’ 원칙에 따라 마지막 방어라인을 조 변호사에게 맡기는 것이 효과적이라고 정 사장이 판단한 것이다. 마침 조 변호사도 퇴직 후 뭘 해야 할지 고민하던 참이어서 선뜻 응했다. 그리곤 검찰 출신 회계사, 전직 수사관, 내부감사 전문가 및 포렌식 전문가들을 섭외했다. 두 달 뒤 행복마루 컨설팅이 탄생했다. 행복마루는 현대카드와 1년 계약을 맺고 내부감사, 정보유출 조사, 외부 부정제보 채널 제공 등 다양한 서비스를 제공하기 시작했다.

우선 기업 내 임직원 비리 조사에 착수했다. 기존 감사기법으로는 잡아내지 못했던 비리들이 포렌식 등의 수사기법을 도입하자 드러나기 시작했다. 회사 직원이 자신이 설립한 협력회사에 수억원대의 일감을 몰아준 사건 등 수많은 사례가 속속 적발됐다.

현대카드에서 수백만건의 개인정보를 위탁받아 처리하는 협력업체들의 개인정보 관리 실태도 포렌식 기법으로 점검했다. 조 변호사는 “K사의 경우 지난 4년간 250개 협력업체의 컴퓨터 1000여대를 열어봤다”고 말했다. 점검 결과를 토대로 협력업체 성적표를 매겨 하위 3개 업체는 계약을 해지하고, 상위 3개 업체는 단가를 더 높여주도록 회사에 권유했다.

의뢰 기업의 자체 정보 보안도 문제였다. 대부분 보안시스템을 깔아놓으면 충분할 거라고 생각했다. 또 외부 해커의 공격을 방어하는 데 집중했지 내부 임직원에 의한 유출에는 상대적으로 소홀했다. 조 변호사는 “암호화되지 않은 파일들이 수두룩했고, 출력통제 시스템을 무력화하기 위해 주민등록번호 일부를 영문자로 바꿔 놓는 등 직원들의 도덕적 해이도 만만찮았다”고 지적했다.

조 변호사에 따르면 검찰 수사와 마찬가지로 부정 적발에는 제보가 가장 효과적이다. 그래서 사내 홈페이지에 부정행위 제보자가 안심하고 비리를 제보할 수 있는 외부 부정제보 채널, PITO(호루라기의 스페인어)를 만들어주고 있다.

현대카드에 대한 성공적인 감사컨설팅이 입소문을 타고 퍼지면서 일감이 몰려 들었다. D화학 그룹은 임직원 비리 조사를 의뢰했고, K은행은 정보보안 상시 진단을 맡겼다. S식품회사 회장으로부터는 ‘밀어내기’ 상시 모니터링 시스템을 만들어 달라는 부탁을 받았다. 행복마루는 S사의 주문데이터를 분석, 포렌식 기법으로 조사한 뒤 핫라인을 개설해 비리 제보 시스템을 만들어 주었다.

정 사장의 요청으로 시작한 행복마루는 현재 20개 기업에 감사 서비스를 제공하고 있고, 5개 기업에 직원들이 상주하고 있다. 4명으로 출발한 회사는 어느덧 22명으로 불어났다.

조 변호사에 따르면 미국은 엔론사태 이후 회계감사만으로 기업 비리를 막는 데 한계가 있다고 판단해 기업 업무감사를 외부 컨설팅사에 맡기고 있다. 이 시장이 급성장해 46억달러에 달한다고 한다. 조 변호사는 “각종 위험에 노출돼 있는 기업의 특성상 최고경영자(CEO)는 기업 관리에 대해 늘 고민한다”며 “그동안 회계감사나 자체 감사 이외에 별다른 대안이 없었지만 앞으로 로펌들이 기업을 위해 다양한 대안을 마련해 줄 수 있을 것”이라고 말했다.

■ 포렌식

개인용 컴퓨터나 회사 서버 등에 남겨진 디지털 정보 등을 수집·분석해 범죄 흔적이 된 증거를 찾아내는 수사기법이다.

2015년 3월 22일 일요일

한국인들의 7 가지 실수 - 이메일 관련

출처 : http://www.thestartupbible.com/2010/09/7.html
KBS 기자들 메일 주소가 참 재미있다고 생각했는데, 글로벌 비지니스에는 문제가 있네요. 근데 글로벌 비지니스 안하면 기억하기 쉬운 이메일이 장땡인거 같습니다.
=========================
1. 이메일 계정 -언젠가 한국에서 꽤나 잘나간다는 신문사 기자를 미국에서 만난적이 있다. 그의 명함에 기재된 이메일은 bonjoureverybody@xyz.com 이었다. 몇주후에 만난 한 벤처기업 마케팅 이사의 이메일은 bestandhappy@wxy.com이었다. 무슨 특별한 뜻이 있냐고 물어보니 “항상 최선을 다해서 주위 사람들을 행복하게 만들자는 뜻입니다.”라고 아주 자랑스럽게 말을 하더라 – “이거 생각해낸다고 정말 고민 많이 했어요.”라는 말도 함께. 이 분이랑 같이 미국 회사 중역들과 미팅을 하였는데, 명함의 이메일을 보고 황당해하는 그 미국인들의 표정을 아직도 잊을 수가 없다.
미국에서 비즈니스를 하려면, 이메일 주소는 무조건 이름을 사용해라. 왜 그러냐고 묻지도 마라. 그냥 무조건 자기 이름과 성을 가지고 이메일 주소를 만들어라. 이건 너무나 기본적인 이메일 원칙이며, 미국인뿐만 아니라 전세계 모든 비즈니스맨들이 이렇게 function하고 있다. 튀는것도 좋지만, 비즈니스를 하는데 있어서는 그냥 평범한 원칙을 따르는게 좋다. 괜히 말도 안되는 ‘튀는’ 이메일 계정을 만들지 말고 그냥 누가봐도 무난하고 이름을 외울 수 있는 이메일을 사용해라. 나도 여러개의 이메일 계정을 가지고 있지만 모두가 kihong, khbae, kihong.bae, kbae 이런식으로 되어 있다.
유난히 아시아인들이 (특히 한국과 일본) 독특한 이메일 계정을 사용하려고 하는데 이런걸 볼때마다 미국인들은 많이 비웃고 우습게 생각한다는 느낌을 지울수가 없다. 언제 한번 관심을 가지고 9시 뉴스를 처음부터 끝까지 봐라. 10명 중 9명의 기자들은 손발이 오그라드는 이메일 계정을 가지고 있을것이다. 특히나 언론인들은 이런걸 좀 자제해주면 좋을거 같다.
2. 회사 이메일 – 할리우드로 진출하고 싶어하는 한국의 한 엔터테인먼트 회사의 사장과 함께 LA에서 미팅을 한적이 있다. 아직 생긴지 얼마 안되는 회사라서 명함은 준비가 안되었는데 뭐 미국에서의 명함은 한국에서와 같은 절대적이고 serious한 의미를 가지고 있지 않기 때문에 그건 그다지 상관이 없었다. 그런데 그 사장이 미팅을 하였던 미국인의 명함에 적어준 본인의 이메일은 xyz@paran.com이었다. 파란을 당연히 모르는 미국인은 “파란”이 모기업의 이름이냐고 물어봤는데 내가 미쳐 중간에 끊어서 답변을 하기전에 그 사장이 다음과 같이 대답하였다.
“아뇨, 파란은 그냥 웹메일입니다. 회사 메일이 있는데 그냥 귀찮아서 잘 사용안합니다.”
미팅이 끝나고 밖으로 나오면서 나는 그 사장한테 그게 귀찮아서 명함에 파란 메일을 박아서 다니려면 그냥 짐싸서 집에 가라고 했다. 이건 너무나 당연한건데 아직도 한국에서 오시는 비즈니스맨들을 보면 hotmail, hanmail이나 gmail을 명함에 박아서 다니시는 분들이 너무나 많다. 물론, 아직 법인 설립을 하지 않았거나 회사 이름을 정하지 않았다면 큰 상관은 없지만 대부분 거의 2-3년 이상 회사를 운영하신 분들이 이러니 참…
입장을 바꾸어 놓고 생각해보자. 내가 비즈니스 미팅에서 어떤 회사의 대표이사라는 사람을 만났는데 그 사람의 회사 명함에 abc@hotmail.com이라는 이메일 주소를 보면 어떤 느낌을 받을까? 엉터리 회사, 사기꾼 또는 진지하게 비즈니스를 하지 않는 사람이라는 생각을 할 것이다.
3. CC: - 한국분들과 이메일을 하다보면 cc:의 개념을 잘 이해못하시는 분들이 의외로 많다. 내가 메일을 보낼때 누군가를 cc: 하면 cc:된 사람도 계속 그 내용을 숙지하고 있어야한다는 의미이다. 그렇기 때문에 그 이후의 모든 커뮤니케이션에 그 사람도 cc:가 되어야 한다는 뜻이기도하다. 그러면 답장을 할때는 항상 reply all을 하는게 예의이다. 그런데 너무나 많은 한국 비즈니스맨들은 그냥 reply를 한다. 그러면 내가 또 다른 사람을 cc:해서 답장을 한다. 그러면 상대방은또 그냥 나한테만 reply를 한다.
분명히 이 사람은 cc:라는걸 모르는 사람일것이다. 정말 답답한 사람들이다.

2015년 3월 8일 일요일

e-discovery 관련 리뷰 비용과 IM 아카이빙의 중요성

e-discovery 관련 비용이 무섭게 증가하고 있네요. 물론 미쿡에서요.

---------------------------------------------




By


REPORTER
NEW YORK (MarketWatch) — While Hillary Clinton is in the hot seat for using personal email for official state matters and Amy Pascal has been demoted at Sony Corp. in a separate email controversy — lawyers and software companies are making a killing.
The business of e-discovery, or the process of collecting digital data like email when a company is being sued or investigated, is quickly turning into a billion-dollar industry, with attorneys and software companies raking in the vast majority of the proceeds, and companies shelling out millions of dollars every year.
“The sheer volume of data companies need to sift through for e-discovery” is a problem, said Ben Cole, editor of TechTarget’s TTGT, -1.50%  SearchCIO.com and SearchCompliance.com.
Add in instant messages and information stores in the cloud, and it quickly becomes very expensive.
‘I think instant messaging can be much more dangerous than email.’
Josh Broaded, ACA Compliance Group
Revenue related to e-discovery is expected to grow 8.1% in 2015, and by an average annual rate of 5.7% through 2019, according to an IBISWorld report. That puts it on track to reach $1.8 billion in four years, said the report.
The majority of Fortune 1000 corporations now spend in the ballpark of $5 million to $10 million annually on e-discovery, with several companies reporting costs as high as $30 million in 2014. A full 70% of the costs were tied directly to the physical review of documents, according to a study from FTI Consulting.
That boils down to about $1.8 million per case, or about $18,000 a gigabyte, which is about equal to a pickup truck full of data, according to a 2012 Rand study.
Lawyers benefit from the high fees they are paid during the time-consuming collection and review of data, while consulting firms like ACA Compliance Group and FTI Consulting Inc. FCN, -1.94% and software companies such as Kroll Ontrack, CommVault Systems Inc. CVLT, -2.01%  and LexisNexis make money by either helping companies adopt preventive measures or selling software that organizes, filters and analyzes email, documents and messages ahead of a review.



Proponents of e-discovery software say it can alleviate some of the load on human lawyers and minimize the chance of human error. Technology has improved drastically over the past few years, said Veeral Gosalia, senior managing director with FTI Consulting, with companies now employing a number of software programs, including predictive coding — or the review of documents using technology-assisted and machine-learning platforms — which he says help “lower some of the costs.”
Other technologies can spot several duplicates of the same email or document and prompt companies to delete the excess baggage before attorneys get their hands on it.
“Reduce data as much as you can before you turn it over, because that is where you’re going to keep your costs down,” said Nadine Weiskopf, director of product management at LexisNexis.
FTI Consulting, CommVault price chartThe six-month percent change of FCN, CVLTOct 14Nov 14Dec 14Jan 15Feb 15Mar 15Source: MarketWatch
US:FCN
US:CVLT
-20%-10%0%10%-30%20%
But email is only one problem. While employees have curtailed their email messages, they’ve started to talk more freely on time-stamped instant messages, often forgetting that a stream of consciousness is just as permanently archived as an email, said Josh Broaded, a managing director at ACA Compliance Group, who oversees the company’s analysis and review center.
“I think instant messaging can be much more dangerous,” he said. “It is a peek into an employee’s brain, quite often without the filter.”
Meanwhile, the advent of bring-your-own-device policies in the workplace and increased usage of third-party cloud platforms like Google Drive GOOGL, -1.47%Dropbox and Slack have raised new questions about who is responsible for e-discovery costs, if work data is stored off a company-operated device or platform.
All of this has become a problem from a public-relations standpoint, which can carry unquantifiable, but likely far higher, costs. In December, a hack resulted in the release of hundreds of emails involving Sony Corp. SNE, -1.96% executives and industry insiders ahead of the launch of the controversial movie “The Interview.” Among them were a series that showed former studio head Amy Pascal and producer Scott Rudin making inappropriate and racist comments about celebrities and President Barack Obama. Pascal in February stepped down as co-chairman of Sony’s Pictures Entertainment.
Hillary Clinton was caught in her own controversy this week for using her personal email, operated through a private server, for work matters during her tenure as secretary of state. If the cases of Clinton and Pascal can teach corporate America anything, it is that employees should be given guidelines about how to use work email.
“Sometimes we see employees engaging in bad behaviors,” said Broaded, “andsometimes we see employees talking in ways that could easily be misinterpreted.”