
티빙 CI 보유계정 1,904만개 유출…중복 제거해도 1,324만명
주민번호 대신 만든 고정 식별값, 유출 뒤 무효화·재발급 절차 없어…CI2·유효기간제 다시 수면 위
비밀번호가 유출되면 바꾸고 카드는 재발급받는다. 그러나 온라인에서 같은 사람을 식별하기 위해 쓰는 연계정보(CI)는 한번 유출돼도 사용자가 폐기하거나 새 번호로 바꿀 방법이 없다. 티빙 사고로 1,904만개 CI가 외부로 빠져나가면서 문제는 ‘얼마나 안전하게 보관할 것인가’에서 ‘유출된 식별값을 언제까지 살아 있게 둘 것인가’로 이동하고 있다.
주민번호 대신 만든 CI…또 하나의 ‘평생번호’
정보통신망법은 CI를 이용자의 주민등록번호를 비가역적으로 암호화해 생성한 연계정보로 규정한다. 주민번호 자체를 사업자에게 넘기지 않으면서 서로 다른 서비스에서 동일인을 식별하기 위한 장치다.
따라서 CI가 유출됐다고 주민번호를 역산할 수 있다는 의미는 아니다.
문제는 같은 사람에게 장기간 동일한 값이 사용된다는 구조다. 여러 사업자의 유출 데이터에 같은 CI가 포함돼 있다면 이름·전화번호·가입서비스 등 흩어진 정보를 동일인 기준으로 연결하는 열쇠가 될 수 있다. 방미통위도 티빙 사고 이후 유출된 CI를 무효화하거나 새로운 값으로 교체하는 절차를 검토하고 있다.
롯데카드 297만명에서 티빙 1,904만개까지
위험은 이미 숫자로 나타나고 있다.
지난해 롯데카드 해킹에서는 고객 297만명의 개인정보가 유출됐고 CI도 유출항목에 포함됐다. 이 가운데 28만명은 카드번호·유효기간·CVC 등 결제정보까지 함께 빠져나갔다.
올해 티빙 사고의 규모는 더 컸다. 민관합동조사 결과 전체 유출계정 가운데 CI를 보유한 계정이 1,904만개, 같은 CI를 기준으로 중복계정 580만개를 제거해도 실제 이용자는 약 1,324만명이었다. 반대로 CI가 없던 2,040만개 계정은 동일인 중복 여부조차 정확히 확인하기 어려웠다.
CI가 본래 무엇을 위한 정보인지 역설적으로 보여주는 장면이다. 피해자를 중복 제거하는 데 사용된 동일인 식별키가 공격자에게도 데이터 결합키가 될 수 있다.
‘식별’이 ‘인증’으로 바뀌었을 때의 위험

CI 하나만으로 금융거래를 하거나 곧바로 계정을 탈취할 수 있는 것은 아니다.
그러나 지난 6월 국정원 분석에서는 유출된 CI를 악용해 일부 사이트의 비밀번호 찾기 과정에서 본인확인을 우회하고 계정을 탈취할 수 있는 취약점이 확인됐다. 원래 ‘누구인지를 구분하는 식별정보’를 ‘본인임을 증명하는 인증정보’처럼 사용한 시스템에서 문제가 발생한 것이다.
CI의 위험이 값 자체에만 있는 것이 아니라 서비스들이 그 값을 어떻게 사용하느냐에 따라서도 달라진다는 뜻이다.
2027년 1월 분리보관…하지만 유출된 값은 그대로
정부도 보호조치를 강화하고 있다.
방미통위는 CI와 주민등록번호의 분리·보관 의무 시행을 당초 2027년 5월1일에서 같은 해 1월1일로 4개월 앞당기는 방안을 추진하고 있다. 최근 주민번호와 CI가 함께 유출되는 사고가 잇따른 데 따른 조치다. 현행 시행령에도 두 정보를 보유할 경우 분리해 관리하도록 하는 안전조치가 규정돼 있다.
그러나 이것은 앞으로의 유출 가능성을 낮추기 위한 조치다.
이미 밖으로 나간 CI를 무효화하는 방법은 아니다.
그래서 업계에서는 기존 CI를 새로운 값으로 일괄 교체하는 방식과 함께 일정 기간이 지나면 값을 바꾸는 유효기간제가 대안으로 거론된다. 방미통위 역시 티빙 사태 이후 유출값 교체·무효화 방안을 실무적으로 검토하고 있다고 밝혔다.
개인통관번호에는 이미 생긴 ‘1년의 수명’
비교할 만한 제도는 이미 있다.
관세청은 주민등록번호 대신 해외직구에 사용하는 개인통관고유부호에 올해부터 1년의 유효기간을 도입했다. 갱신하지 않으면 자동 해지되고 도용 정황이 확인되면 관세청이 직권으로 사용을 정지할 수도 있다.
물론 CI와 개인통관고유부호의 기술적 역할은 다르다. CI는 여러 서비스가 같은 사람임을 지속적으로 연결해야 하기 때문에 단순히 1년마다 값을 바꾸면 기존 계정·전자문서·멤버십을 새 값과 연결하는 또 다른 시스템이 필요하다.
그러나 적어도 하나의 질문은 남는다.
주민번호를 대신하는 개인통관번호에는 유효기간을 만들었는데, 훨씬 많은 온라인 서비스에서 동일인을 연결하는 CI는 왜 유출된 뒤에도 계속 같은 값이어야 하는가.
Next Insight 분석 | 문제는 ‘유출’보다 유출된 번호가 죽지 않는 구조

보안사고를 완전히 없애는 것은 어렵다. 그래서 비밀번호와 카드번호, 인증서는 사고 이후 폐기와 재발급을 전제로 설계돼 있다.
CI는 다르다.
주민등록번호의 직접 사용을 줄이기 위해 만들어졌지만, 여러 서비스에서 같은 사람을 알아보는 기능 때문에 사실상 장기간 변하지 않는 연결키가 됐다. 한번 유출되면 사용자가 스스로 정지시키거나 새로운 값으로 바꿀 수도 없다.
그렇다면 보안정책의 질문도 달라져야 한다.
“다시는 유출되지 않도록 잘 보관할 것인가”에서 “유출돼도 일정 시간이 지나면 쓸 수 없도록 만들 수 있는가”로.
CI에 유효기간을 부여하는 것이 유일한 해답은 아니다. 값을 주기적으로 바꾸면서도 기존 서비스와 안전하게 연결하는 방법, 사고 즉시 무효화하는 절차, 구 CI와 신 CI의 대응정보 자체가 또 다른 영구 식별정보가 되지 않도록 하는 설계까지 필요하다.
그러나 한 가지는 분명해졌다.
유출된 개인정보를 완벽하게 회수할 수 없다면, 최소한 유출된 번호가 영원히 살아 있지 않게 만드는 구조는 필요하다.
#연계정보 #CI #개인정보유출 #티빙 #롯데카드 #온라인주민번호 #개인정보보호 #사이버보안 #유효기간제 #NextInsightNews
Next Insight 분석을 정리해 보내드립니다.

