국가의 디지털 보호 실태를 드러내는 5가지 실패

스페인은 사이버 보안 분야에서 유럽의 참고 자료로 제시되지만, 이 목록에 수집된 에피소드는 훨씬 덜 확고한 그림을 그립니다. 2025년 1월에 알려진 유출 사건은 2024년 3월로 거슬러 올라가며 그 데이터는 결국 BreachForums 포럼에 제공되었습니다. 이는 몇 달 동안 예고 없이 민감한 정보를 통제할 수 없었고 언론을 통해 알게 된 사람들에게 영향을 미쳤다는 것입니다. 이어지는 네 가지 판결은 각 사건의 심각도를 측정하는 것이 아니라, 사슬이 끊어지는 부분을 측정합니다.

그 기준은 사건의 스펙터클이 아니라 공식적인 이야기와 다큐멘터리의 흔적 사이의 거리이다. 각 사례는 알려진 내용과 시기, 통보할지 침묵할지 여부를 결정하는 행정 회로, 통제 기관의 감독 대상, 개인 데이터가 이미 손상되었을 때 RGPD 및 NIS2 지침이 부과하는 기한 등의 세부 정보로 읽혀집니다. 그 결과 공격보다는 행정적 침묵의 지도가 그려졌다.

1

민감한 데이터베이스 침해: 무엇을 가져갔는지, 얼마나 많은 사람이 영향을 받았는지, 누가 먼저 알았는지

사진: Mika Baumeister, Unsplash

문제를 가장 잘 묘사하는 유출은 2025년 1월에 밝혀졌지만 그 기원은 2024년 3월로 거슬러 올라갑니다. 사이버 범죄자들은 ​​BreachForums 포럼에 민경군과 군대 구성원에 대한 정보가 포함된 3개의 데이터베이스를 판매했습니다. 두 개는 국군 연구소 요원의 기록 약 109,000개였고 세 번째는 국방부와 연결된 약 84,000개 기록이었습니다. 전체적으로 약 160,000개의 ID가 있지만 일부 숫자에 따르면 데이터 줄이 193,000줄에 이릅니다. 도난당한 것은 이름과 회사 이메일만이 아니었습니다. 여기에는 직업 식별 번호(TIP), 휴대폰, 생년월일, 성별, 직위, 가장 섬세하게는 건강 검진 결과 및 건강 증명서가 포함되었습니다. 진입점은 사역이 아니라 공급업체였습니다. 이러한 시험을 수행하기 위해 하청 계약을 맺은 Sevillian 회사인 Medios de Prevention Externos Sur SL이 Lockbit 3.0 랜섬웨어의 공격을 받았습니다.

누가 먼저 알았는가가 문제의 일부입니다. 경보를 울린 것은 영향을 받은 부서가 아니라 국가 사이버 보안 구조였습니다. CNI의 CCN-CERT가 판매 제안을 감지하여 합동 사이버 공간 사령부와 민경군에 전달했으며, INCIBE는 이를 2025년 1월 16일에 공개했습니다. 공격자들은 공격 후 약 8개월을 기다렸다가 자료를 이동했습니다. 2024년 4월 회사와 민방위대 모두 유출 흔적은 없다고 주장했다. 내무부는 침해로 인해 109,000명의 요원이 손상되었다는 증거가 없다고 밝혔으며 국방 CESTIC은 데이터의 진위 여부를 확인하는 데만 국한되었습니다. 공식적인 설명은 2025년 3월 의회에 서면으로 도착했습니다. 국방부와 내무부는 영향을 받은 사람의 정확한 수나 관련자에게 통보한 시기를 명시하지 않은 채 조치를 강화했다고 주장했습니다.