Reddit

Accenture is not only still around... they screwed up the FBI's cybersecurity

FBI 직원 정보 유출 뒤 Accenture 계약업체 직원 해임

FBI가 직원 수천 명의 민감한 정보가 노출된 침해 사고와 관련해 계약업체 직원을 해임했습니다. Reuters 보도에 따르면 Accenture가 관리하던 Oracle PeopleSoft에 보안 패치를 적용하지 않은 것이 사고 원인으로 지목됐으며, 유출 정보에는 요원들의 업무와 주소, 의료 기록이 포함됐습니다.

AI 요약

FBI가 직원 수천 명의 개인정보와 민감한 업무 정보가 노출된 침해 사고 뒤, 시스템 관리 책임을 맡은 계약업체 직원을 해임했습니다. FBI는 제3자 조직이 관리하던 플랫폼에 보안 패치를 적용하지 않은 보안 실패가 사고 원인이라고 밝혔습니다. Reuters는 취재원 두 명을 인용해 해당 조직이 Accenture이고 침해된 시스템이 인사관리 플랫폼 Oracle PeopleSoft라고 보도했습니다.

패치 미적용과 침해 경위

해킹 그룹 ShinyHunters는 지난달 FBI의 채용 사이트에 침입했다고 주장했습니다. Google은 6월 PeopleSoft 사용 조직을 겨냥한 ShinyHunters 연계 해킹·갈취 캠페인을 경고했고, Oracle도 같은 날 PeopleSoft의 취약점을 알리고 보안 수정 사항을 배포했습니다. 두 회사는 고객에게 중요 보안 패치와 보안 경고를 지체 없이 적용하라고 권고했습니다.

Reuters는 FBI 채용 사이트 담당자가 해당 권고를 언제 이행했는지 확인하지 못했습니다. 다만 ShinyHunters는 PeopleSoft 취약점이 침입에 도움을 줬다고 밝혔습니다. 엔터프라이즈 소프트웨어는 많은 사용자를 지원하는 만큼 패치 작업이 복잡하고 오래 걸릴 수 있지만, 이번 사고에서는 보안 패치 미적용이 FBI가 밝힌 직접적인 보안 실패로 거론됐습니다.

노출된 정보와 후속 조치

유출 정보에는 FBI 직원의 구체적인 방첩 업무 설명, 인간정보 요원의 자택 주소, 직원의 의료·정신건강 기록이 포함됐습니다. FBI는 추가 위험을 줄이고 직원을 보호하기 위한 조치를 했다고 밝혔지만, 사고의 전체 영향을 파악하는 작업은 계속되고 있습니다. Reuters는 요르단에서 구금된 ShinyHunters 주요 용의자가 수사에 협조하고 있다고 보도했습니다.

FBI는 계약업체를 특정하지 않았습니다. Accenture가 플랫폼을 관리했다는 점은 Reuters 취재원들이 전했으며, Accenture는 FBI의 임무 지원을 자랑스럽게 여기며 계속 지원하겠다고 밝혔습니다. 회사는 해당 계약업체 직원이나 패치 미적용 의혹에 관한 질문에는 답하지 않았습니다.

Reddit 반응

  • @u/Appropriate_Taro_348 — 계약이 관리형 서비스였다면 책임은 전적으로 계약업체에 있습니다. 관리형 서비스 계약이 아니었다면 계약업체가 일을 제대로 했는지 확인하지 않은 FBI도 책임을 일부 져야 합니다.
    • @u/A1rizzo — 정부가 그렇게 확인하지 않는다는 걸 아시잖아요. 정부가 할 일은 다른 사람 탓을 하고 몇 명을 해고한 뒤 자기들은 아무 책임도 없는 것처럼 행동하는 겁니다. 이 문제가 제기됐을 수도 있지만, 고치려면 다른 문제가 생긴다고 보고 “우리는 FBI인데 누가 감히 해킹하겠어”라고 생각했을 겁니다.
  • @u/DizzyTS13 — IT 상당 부분을 Accenture에 맡긴 회사에서 일하면서 그들이 얼마나 엉망으로 처리하는지 봤습니다. 이보다 놀랍지 않은 제목은 오랜만입니다.
    • @u/RetroGrid_io — 그들은 일을 잘하려고 존재하는 게 아닙니다. 일이 잘못됐을 때 임원들이 책임을 떠넘길 대상을 제공하려고 존재합니다. 일을 망쳐 조직이 침해돼도 임원들은 안도합니다. Accenture를 해고하거나 조직에 책임을 묻지도 않잖아요. 목적을 완벽하게 달성한 셈입니다.
  • @u/RetroGrid_io — Accenture는 아직도 살아 있을 뿐 아니라 FBI와 계속 계약하고 있습니다. FBI가 해임한 건 Accenture가 아니라 Accenture 계약업체 직원입니다.
  • @u/Oompa_Loompa_SpecOps — 저는 Accenture를 좋아하지 않습니다. 하지만 반대 증거가 나올 때까지는 Accenture와 그 계약업체를 무고한 희생양으로 보겠습니다.
  • @u/TheHeretic — 대형 컨설팅 회사가 보안을 더 잘해줄 거라고 믿는다면 스스로를 속이는 겁니다.
  • @u/jwrig — 이 댓글들을 읽으면 누가 연방정부에서 일해 봤는지 알 수 있습니다. Accenture, Booz Allen, General Dynamics IT 같은 회사가 주계약업체가 되고, 일부 업무를 하위 계약업체에 맡기는 경우가 흔합니다. 여기에 절차를 지키는 데만 몰두하는 사람들, 다른 직장에서 일해 본 적도 없고 역량 개발도 하지 않는 사람들이 더해집니다. 이런 상황에서 왜 이런 사고가 더 자주 일어나지 않는지 의아할 정도입니다.

원문: Reuters / 번역·요약: Trawling