2015년 5월 19일 화요일

[단독] 외환은행, 직원 이메일까지 사찰 시도

회사 이메일에 대한 감시는 회사의 평상적인 업무라고 생각하는데 이런 뉴스는 여러가지를 생각하게 합니다. 회사에서 사용하는 이메일이 왜 개인정보보호법과 관련이 있을까요? 내부관리규정이 현재의 트렌드를 반영 못하지는 않을까요? 상위법인 금감원의 규준에는 감시를 하라고 나와있는데 앞뒤가 잘 맞지 않습니다.

사찰시도라는 표현에서는 이 뉴스가 다른 목적을 가지고 있는건 아닌가 의문스럽습니다.


==========================

VOD
paly

[앵커]
외환은행이 일부 직원들의 이메일을 동의 없이 복구해 들여다보려 했다는 의혹이 제기됐습니다.

내부 정보가 유출된 것을 의심해 감사를 벌인 것인데 YTN이 관련 공문을 단독 입수했습니다.

김대근 기자가 보도합니다.

[기자]
지난달 30일, 외환은행 경영정보보호TF팀에서 전산부서에 보낸 공문입니다.

지난해 10월부터 지난달 30일까지 일부 직원들이 주고받은 이메일을 복구해달라는 내용입니다.

첨부된 명단에는 중국 법인에서 근무했거나 근무 중인 직원 30명의 이름이 적혀있습니다.

은행이 내부 정보가 유출된 것을 의심해 직원들을 상대로 감사를 하는 과정이었습니다.

당시 외환은행과 하나은행 중국법인의 통합 과정에 대해 시민단체가 문제 제기를 했는데 이 과정에서 내부정보가 넘어갔다고 봤기 때문입니다.

문제는 이 과정에서 직원들의 메일 복구를 요청하면서 해당 직원들의 동의를 구하지 않았다는 점입니다.

[권형준, 한양대 법학전문대학원 명예교수]
"개인정보가 들어있는 메일을 본인 동의 없이 어떤 사유로든 수집하려고 했다면 또는 수집했다면 그것은 위법한 것으로서 잘못된 것이죠. 그런 시도 자체가 개인정보보호법에 위반되는 시도이기 때문에 시도 자체를 중지시킬 수밖에 없는 것이죠."

은행 측은 이후 열람이 필요한 11명을 추린 뒤 동의를 받아 메일을 복구하고 열람을 진행했다고 해명했습니다.

하지만 애초 직원의 동의 없이 메일을 복구하려 한 것 자체가 문제라는 지적입니다.

은행 내부정보관리 지침을 보면 은행 정보를 외부로 유출한 경우 제재할 수 있도록 돼 있습니다.

하지만 동의 없이 메일을 복구할 권한을 적시한 조항은 어디에도 없습니다.

내부정보 보호 의무를 담은 윤리강령과 서약서에도 이런 내용은 없습니다.

때문에 메일 복구를 요청하는 단계에서부터 해당 직원들 모두에게 동의를 구했어야 하는데 결과적으로 직원들의 인권이 무시됐다는 해석입니다.

[김보라미, 변호사]
"노동자의 인권에 대한 고려가 없이 이렇게 무작위적으로 현행법 위반의 소지가 있는 행위를 하려고 쉽게 시도했다는 것은 이번 건 외에 다른 건도 유사하게 했을 가능성이 있기 때문에 관계 당국은 전방위적으로 모니터링을 해볼 필요가 있지 않나…."

과도한 개인정보 수집과 메일 사찰 시도까지, 외환은행의 직원들에 대한 감시 논란이 끊이지 않고 있습니다. 

2015년 4월 29일 수요일

How important is email archiving? Just ask Hilary

최근에 개인메일을 사용한 힐러리 사건을 이메일게이트(EmailGate)라고 표현합니다. 개인적으로 보관하는 것은 자료들이 보호받지 못하고 향후 참조될 수 없어서 문제라고 하고, 클라우드를 사용하든지 다양한 디바이스를 사용하던지 하나의 레퍼지토리에 저장해서 조회, 검색할 수 있어야 한다고 합니다.

IDC에서도 회사의 60% 중요정보들이 이메일에 저장되어 있어 중요하지만, 개인적인 USB이나 개인저장소에 저장되어 있다고 합니다.

디바이스가 다양해 지고 저장의 영역이 모호해지면서 자동 아카이빙(automated archiving) 영역도 필요해보입니다.

==========================================

Hilary Clinton’s announcement of her candidacy for the Democrat nomination for the US presidency in a youtube video highlighted the increasing importance of social media in the modern world, but it was in marked contrast to her cavalier approach to emails in her time as US Secretary of State.
An article in the New York Times in March revealed Clinton had preferred to use her personal email address instead of her official .gov government e-mail address when she was Secretary of State between 2009 and 2013.


The National Archives and Records Administration (NARA) described this unusual situation as a “serious breach” of federal practices and the duty to preserve emails from government officials.
Using her private account meant Clinton’s emails were not protected, were not preserved for future reference and were unsearchable by the State Department. Unsurprisingly, this has raised questions over how a high ranking government official was able to make such exclusive use of her personal account for sensitive, work-related emails.
While Clinton’s case is unlikely to be unique, it is sufficiently high profile to help focus people’s attention on the significance of email to businesses and administrations. According to IDC, 60 per cent of critical information is stored in emails and many of them are generated and stored in USB keys or personal devices.
The onus is on companies and organisations to manage their employees’ emails to ensure they are accessible securely from anywhere and on any device, anytime. But as employees use new devices or share data in new ways, organisations need to stay on top of those developments and incorporate new forms of data into their governance plans. Otherwise, important data sources will be left unprotected and inaccessible.
The best way to ensure vigilant monitoring and data collection is through a single virtual repository that captures and stores data, whether it’s archived or backed up, in the public or private cloud, from all types of devices. With such a repository, data can be fully searched from a single location and deduplicated. The result is better control of applications, processes and data workflows across the organisation.
Very few companies or organisations, large or small, think to protect emails even though they contain documents and information of the utmost importance. But given their significance, they really ought to ensure emails are protected and accessible, especially for legal and information management purposes.
From a legal standpoint, it is essential to maintain the integrity of emails that need to be retained for a statutory period for legal and compliance reasons. It is also crucial that the proper information management structure is in place to organise data in a consistent and sustainable manner so emails can be properly archived and the information they contain can be easily accessed.
Automated archiving is a simple way to achieve those goals, to protect the sustainability of a company or organisation and to safeguard its image. The fall out from Hilary Clinton’s “Emailgate” demonstrates that organisations often don’t realise their internal information management strategy is ineffective, or even non-existent, until something bad happens.

Organisations need to think about the cost, risk and exposure implications of their information management strategy.
Nobody wants to be the poster child for the next Emailgate. Starring in negative headlines in the media is the worst way to discover there’s something wrong with your information management strategy, especially when it can be so easily prevented.


Read more: http://www.itproportal.com/2015/04/29/how-important-is-email-archiving-just-ask-hilary/#ixzz3YkjGm8xh

2015년 4월 28일 화요일

"소송 전 증거조사 가능"…변호사업계 '반색'

대법 '한국형 디스커버리' 제도 추진
소송을 시작하기 전 증거조사를 먼저 할 수 있도록 하는 ‘디스커버리(증거개시절차)’ 제도 도입이 논의되면서 변호사업계와 관련 산업계가 반색하고 있다. 새로운 일거리가 생기는 등 법률시장의 파이가 커질 수 있어서다.

나승철 전 서울지방변호사회 회장은 “기업 상대 소송에서 증거를 기업 측이 독점하고 있어 이길 수 없다”며 “디스커버리 제도가 도입되면 소비자나 시장이 기업 등을 견제할 수 있게 된다”고 설명했다. 서울지방변호사회는 지난해 10월 대법원 법원행정처에 디스커버리 제도 도입을 건의했다.

디스커버리를 둘러싼 시장도 커진다. 특히 종이문서 등 아날로그 증거를 대상으로 하는 기존의 증거개시제도에 디지털 증거를 추가한 e-디스커버리(전자 증거개시절차) 분야가 확대될 것으로 보고 있다.

아시아 업체 1위 e-디스커버리 컨설팅펌인 유빅의 조용민 대표는 “미국 등 외국 기업들은 한국에 진출할 때 e-디스커버리 제도가 있는지를 물어보는 경우가 많다”며 “법적 다툼에서 투명성이 확보돼 있는지를 검토하는 것”이라고 말했다. 세계적으로 e-디스커버리 시장은 2012년 5조905억원에서 지난해 6조4986억원 규모로 커졌다. 2020년에는 16조2000억원 수준으로 확대될 것이란 예측이다. 한국 유빅은 2011년 12월에 설립돼 100여건의 국제소송에서 e-디스커버리 분야 자문을 맡았다. 삼성을 포함해 현대자동차, 현대모비스 등에도 분쟁 해결 컨설팅을 제공했다.

2015년 4월 27일 월요일

[뉴스] 펜타시스템, 이메일 아카이빙 제품 프로모션


펜타시스템테크놀러지(대표 장종준)는 이메일 아카이빙 제품 프로모션을 진행한다고 27일 밝혔다. 효율적인 그룹 관리 아카이브 구축을 위한 EMA 어플라이언스와 스토리지를 결합한 상품이다.
EMA 와 VSTOR Vault 제품
프로모션은 다음달 1일부터 6월 말까지 약 60일간 특별 할인 판매로 진행된다. 기간 동안 이메일 아카이빙을 구축하는 고객에게 소프트웨어(SW)·하드웨어(HW)·스토리지·컨설팅까지 ‘올인올 솔루션(One-In-All Solution)’을 제공한다.

이메일 아카이빙은 기업 내에서 비즈니스에 사용된 이메일을 손쉽게 보존하고 정보탐색(Discovery) 기록 등으로 잠재적 문제를 해결하는 데 활용하는 시스템이다. 프로모션에 제공되는 제품은 얼텍아이티솔루션즈 아카이빙 어플라이언스 모델 ‘ARTEC EMA S100’과 대용량 스토리지 ‘VSTOR Vault’다. 최대 16테라바이트(TB)까지 구성할 수 있으며 신속하고 간편하게 관리할 수 있다. 500여명 규모 기업에서 시스템을 구축하면 평균 5년 동안 별도 백업과 추가 장비 도입 없이 기존 이메일 보관이 가능하다.

장종준 펜타시스템 대표는 “이메일 아카이빙 중요성은 인지하지만 비용과 운영 어려움 때문에 고민하는 중소기업이 많다”며 “저비용으로 기업 내부 중요자료를 보관하도록 프로모션을 진행한다”고 말했다.

2015년 3월 25일 수요일

클린턴 이메일 파문을 바라보는 보안전문가들의 시각

몰라서 그러는데 글을 쓴 조 스탠가넬리가 보안 전문가인가요? 아닌 신문기사를 잘못 뽑은건가요?

------------------------------

보안 & 편리성이 공존하는 정책 필요

[보안뉴스 주소형] 구글 검색창에 ‘힐러리 클린턴 이메일(Hillary Clinton email)’을 치고 엔터를 누르면, 수 백개의 기사가 뜬다. 힐러리가 국무장관 재직 당시, 개인 이메일 계정을 사용하여 공적 업무를 처리했다는 것이 뒤늦게 세상에 알려졌기 때문이다. 이를 두고 공무원으로서의 기본소양이 부족한 게 아니냐는 논란이 뜨겁다. 그러나 보안전문가들은 이를 논의하는 것 자체가 틀리다고 입을 모았다. 일을 편리하게 할 수 있도록 돕는 것이 가장 최선의 정책인데 힐러리는 이를 잘 활용했을 뿐이라는 것.


사실 힐러리의 행동은 우리들과 별반 다를 게 없다. 정보보안 정책이 바뀌지 않고서는 누구든지 그렇게 행동하지 않을까. 대부분의 직원들은 보안의식을 가지고는 있다. 그런데 문제는 업무를 빠르고 효율적으로 처리하는 것에 가장 높은 가치를 두고 있다는 데 있다. 보안이 중요한 건 알지만 일을 잘 하는 게 더 중요하다는 것. 기업에서 높은 직책을 맡고 있든 말단 사원이든 관계없이 공통된 사항이다. 그리고 이는 인간의 본성에 가까운 행동이기도 하다.

클린턴의 이메일 논란으로부터 우리가 배워야 할 점은 보안정책과 효율적인 IT는 서로 융화되어야 한다는 것이다. 직원들의 최우선 순위는 사용자 경험 혹은 편리성에 있다는 것을 조화시킨 정책이 필요하다는 것으로 해석된다.

“한 개의 기기로 개인적인 업무와 공적인 업무를 함께 처리하는 것이 두 개의 기기를 사용하는 것보다 편리하다고 생각한다.” 클린턴이 공식 기자석상에서 한 말이다. 클린턴은 (그녀의 의지로) 두 개의 이메일 계정을 두 개의 기기에서 사용하는 것 대신에 한 가지를 택했다. 보안과 편리함이라는 두 마리 토끼를 모두 잡지 못한 것이다. 현실적으로 그 두 가지 모두를 충족시키는 것은 힘들다. 필자의 개인적인 생각이지만 “쉬운 것”은 언제나 “어려운 것”을 이기기 때문이다.

클린턴의 논리는 정확히 모든 직장인들의 실태를 잘 반영하고 있다. 정책을 만드는 기업들은 직원들의 니즈를 파악하고 고민하여 최대한 좋은 결과를 효율적으로 낼 수 있는 방법을 찾아야 한다. 먼저 직원들이 어떤 기기와 애플리케이션을 사용하여 가장 생산적인 결과를 가장 효율적으로 낼 수 있는 지를 분석하는 데서 시작되어야 한다.

IT(정보기술) 본연의 임무는 목적을 성취하기 위한 서비스를 제공하는 것이다. 만약 IT를 사용하여 오히려 더 불편해지거나 일이 늘어나게 된다면 직원들은 다른 방도를 찾을 것이다. 우리는 이를 ‘은둔형 IT’라고 칭한다. 클린턴 이메일 사건은 사람이라면 어쩔 수 없이 편리함을 찾아 나서게 된다는 완벽한 예다.
글 : 조 스탠가넬리(Joe Stanganelli)

2015년 3월 24일 화요일

최근에는 법무법인에서도 포렌식이나 이디스커버리 영역에 대한 접근을 많이 하고 있습니다. IT에 대한 경계가 많이 무너진것 같은 느낌입니다.

-----------------------------


행복마루, 협력업체 샅샅이 조사
일감 몰아주기·정보 유출 등 임직원 각종 비리 찾아내

현대카드 컨설팅 성공 이후 은행·식품회사 등 '러브콜' 쇄도
"로펌이 기업 감사 대안될 것"
조근호 변호사가 행복마루컨설팅 직원들의 업무 방식에 대해 설명하고 있다. 김병일 기자
조근호 변호사가 행복마루컨설팅 직원들의 업무 방식에 대해 설명하고 있다. 김병일 기자

“우리 회사 감사 좀 해 주시겠습니까?”

정태영 현대카드 사장이 ‘SOS’를 쳐왔다. 조근호 변호사가 법무연수원장을 마지막으로 검찰에서 퇴임한 지 사흘 만인 2011년 8월5일이었다. “사내 비리행위는 없는지, 정보유출 가능성은 없는지 점검하고 싶은데 도와달라”는 요청이었다.

사내 감사부서가 따로 있지만 현업부서→사내감사팀→외부전문가로 이어지는 ‘3선 방어’ 원칙에 따라 마지막 방어라인을 조 변호사에게 맡기는 것이 효과적이라고 정 사장이 판단한 것이다. 마침 조 변호사도 퇴직 후 뭘 해야 할지 고민하던 참이어서 선뜻 응했다. 그리곤 검찰 출신 회계사, 전직 수사관, 내부감사 전문가 및 포렌식 전문가들을 섭외했다. 두 달 뒤 행복마루 컨설팅이 탄생했다. 행복마루는 현대카드와 1년 계약을 맺고 내부감사, 정보유출 조사, 외부 부정제보 채널 제공 등 다양한 서비스를 제공하기 시작했다.

우선 기업 내 임직원 비리 조사에 착수했다. 기존 감사기법으로는 잡아내지 못했던 비리들이 포렌식 등의 수사기법을 도입하자 드러나기 시작했다. 회사 직원이 자신이 설립한 협력회사에 수억원대의 일감을 몰아준 사건 등 수많은 사례가 속속 적발됐다.

현대카드에서 수백만건의 개인정보를 위탁받아 처리하는 협력업체들의 개인정보 관리 실태도 포렌식 기법으로 점검했다. 조 변호사는 “K사의 경우 지난 4년간 250개 협력업체의 컴퓨터 1000여대를 열어봤다”고 말했다. 점검 결과를 토대로 협력업체 성적표를 매겨 하위 3개 업체는 계약을 해지하고, 상위 3개 업체는 단가를 더 높여주도록 회사에 권유했다.

의뢰 기업의 자체 정보 보안도 문제였다. 대부분 보안시스템을 깔아놓으면 충분할 거라고 생각했다. 또 외부 해커의 공격을 방어하는 데 집중했지 내부 임직원에 의한 유출에는 상대적으로 소홀했다. 조 변호사는 “암호화되지 않은 파일들이 수두룩했고, 출력통제 시스템을 무력화하기 위해 주민등록번호 일부를 영문자로 바꿔 놓는 등 직원들의 도덕적 해이도 만만찮았다”고 지적했다.

조 변호사에 따르면 검찰 수사와 마찬가지로 부정 적발에는 제보가 가장 효과적이다. 그래서 사내 홈페이지에 부정행위 제보자가 안심하고 비리를 제보할 수 있는 외부 부정제보 채널, PITO(호루라기의 스페인어)를 만들어주고 있다.

현대카드에 대한 성공적인 감사컨설팅이 입소문을 타고 퍼지면서 일감이 몰려 들었다. D화학 그룹은 임직원 비리 조사를 의뢰했고, K은행은 정보보안 상시 진단을 맡겼다. S식품회사 회장으로부터는 ‘밀어내기’ 상시 모니터링 시스템을 만들어 달라는 부탁을 받았다. 행복마루는 S사의 주문데이터를 분석, 포렌식 기법으로 조사한 뒤 핫라인을 개설해 비리 제보 시스템을 만들어 주었다.

정 사장의 요청으로 시작한 행복마루는 현재 20개 기업에 감사 서비스를 제공하고 있고, 5개 기업에 직원들이 상주하고 있다. 4명으로 출발한 회사는 어느덧 22명으로 불어났다.

조 변호사에 따르면 미국은 엔론사태 이후 회계감사만으로 기업 비리를 막는 데 한계가 있다고 판단해 기업 업무감사를 외부 컨설팅사에 맡기고 있다. 이 시장이 급성장해 46억달러에 달한다고 한다. 조 변호사는 “각종 위험에 노출돼 있는 기업의 특성상 최고경영자(CEO)는 기업 관리에 대해 늘 고민한다”며 “그동안 회계감사나 자체 감사 이외에 별다른 대안이 없었지만 앞으로 로펌들이 기업을 위해 다양한 대안을 마련해 줄 수 있을 것”이라고 말했다.

■ 포렌식

개인용 컴퓨터나 회사 서버 등에 남겨진 디지털 정보 등을 수집·분석해 범죄 흔적이 된 증거를 찾아내는 수사기법이다.

2015년 3월 22일 일요일

한국인들의 7 가지 실수 - 이메일 관련

출처 : http://www.thestartupbible.com/2010/09/7.html
KBS 기자들 메일 주소가 참 재미있다고 생각했는데, 글로벌 비지니스에는 문제가 있네요. 근데 글로벌 비지니스 안하면 기억하기 쉬운 이메일이 장땡인거 같습니다.
=========================
1. 이메일 계정 -언젠가 한국에서 꽤나 잘나간다는 신문사 기자를 미국에서 만난적이 있다. 그의 명함에 기재된 이메일은 bonjoureverybody@xyz.com 이었다. 몇주후에 만난 한 벤처기업 마케팅 이사의 이메일은 bestandhappy@wxy.com이었다. 무슨 특별한 뜻이 있냐고 물어보니 “항상 최선을 다해서 주위 사람들을 행복하게 만들자는 뜻입니다.”라고 아주 자랑스럽게 말을 하더라 – “이거 생각해낸다고 정말 고민 많이 했어요.”라는 말도 함께. 이 분이랑 같이 미국 회사 중역들과 미팅을 하였는데, 명함의 이메일을 보고 황당해하는 그 미국인들의 표정을 아직도 잊을 수가 없다.
미국에서 비즈니스를 하려면, 이메일 주소는 무조건 이름을 사용해라. 왜 그러냐고 묻지도 마라. 그냥 무조건 자기 이름과 성을 가지고 이메일 주소를 만들어라. 이건 너무나 기본적인 이메일 원칙이며, 미국인뿐만 아니라 전세계 모든 비즈니스맨들이 이렇게 function하고 있다. 튀는것도 좋지만, 비즈니스를 하는데 있어서는 그냥 평범한 원칙을 따르는게 좋다. 괜히 말도 안되는 ‘튀는’ 이메일 계정을 만들지 말고 그냥 누가봐도 무난하고 이름을 외울 수 있는 이메일을 사용해라. 나도 여러개의 이메일 계정을 가지고 있지만 모두가 kihong, khbae, kihong.bae, kbae 이런식으로 되어 있다.
유난히 아시아인들이 (특히 한국과 일본) 독특한 이메일 계정을 사용하려고 하는데 이런걸 볼때마다 미국인들은 많이 비웃고 우습게 생각한다는 느낌을 지울수가 없다. 언제 한번 관심을 가지고 9시 뉴스를 처음부터 끝까지 봐라. 10명 중 9명의 기자들은 손발이 오그라드는 이메일 계정을 가지고 있을것이다. 특히나 언론인들은 이런걸 좀 자제해주면 좋을거 같다.
2. 회사 이메일 – 할리우드로 진출하고 싶어하는 한국의 한 엔터테인먼트 회사의 사장과 함께 LA에서 미팅을 한적이 있다. 아직 생긴지 얼마 안되는 회사라서 명함은 준비가 안되었는데 뭐 미국에서의 명함은 한국에서와 같은 절대적이고 serious한 의미를 가지고 있지 않기 때문에 그건 그다지 상관이 없었다. 그런데 그 사장이 미팅을 하였던 미국인의 명함에 적어준 본인의 이메일은 xyz@paran.com이었다. 파란을 당연히 모르는 미국인은 “파란”이 모기업의 이름이냐고 물어봤는데 내가 미쳐 중간에 끊어서 답변을 하기전에 그 사장이 다음과 같이 대답하였다.
“아뇨, 파란은 그냥 웹메일입니다. 회사 메일이 있는데 그냥 귀찮아서 잘 사용안합니다.”
미팅이 끝나고 밖으로 나오면서 나는 그 사장한테 그게 귀찮아서 명함에 파란 메일을 박아서 다니려면 그냥 짐싸서 집에 가라고 했다. 이건 너무나 당연한건데 아직도 한국에서 오시는 비즈니스맨들을 보면 hotmail, hanmail이나 gmail을 명함에 박아서 다니시는 분들이 너무나 많다. 물론, 아직 법인 설립을 하지 않았거나 회사 이름을 정하지 않았다면 큰 상관은 없지만 대부분 거의 2-3년 이상 회사를 운영하신 분들이 이러니 참…
입장을 바꾸어 놓고 생각해보자. 내가 비즈니스 미팅에서 어떤 회사의 대표이사라는 사람을 만났는데 그 사람의 회사 명함에 abc@hotmail.com이라는 이메일 주소를 보면 어떤 느낌을 받을까? 엉터리 회사, 사기꾼 또는 진지하게 비즈니스를 하지 않는 사람이라는 생각을 할 것이다.
3. CC: - 한국분들과 이메일을 하다보면 cc:의 개념을 잘 이해못하시는 분들이 의외로 많다. 내가 메일을 보낼때 누군가를 cc: 하면 cc:된 사람도 계속 그 내용을 숙지하고 있어야한다는 의미이다. 그렇기 때문에 그 이후의 모든 커뮤니케이션에 그 사람도 cc:가 되어야 한다는 뜻이기도하다. 그러면 답장을 할때는 항상 reply all을 하는게 예의이다. 그런데 너무나 많은 한국 비즈니스맨들은 그냥 reply를 한다. 그러면 내가 또 다른 사람을 cc:해서 답장을 한다. 그러면 상대방은또 그냥 나한테만 reply를 한다.
분명히 이 사람은 cc:라는걸 모르는 사람일것이다. 정말 답답한 사람들이다.