주메뉴바로가기본문바로가기
비즈한국 비즈한국

Độc quyền
1,13 triệu thông tin cá nhân của Daesung MyMac bị rò rỉ, tòa án hành chính khẳng định án phạt 600 triệu won là hợp pháp

Bài viết này được dịch tự động bởi AI. Có thể có sai lệch so với bài viết gốc bằng tiếng Hàn.  Read original in Korean →

[비즈한국] Trong bối cảnh hàng loạt doanh nghiệp bị xử phạt hành chính hàng trăm triệu won sau khi Luật Bảo vệ thông tin cá nhân được sửa đổi đã đệ đơn kiện phản đối, tòa án vừa đưa ra phán quyết đầu tiên đối với các biện pháp chế tài theo tiêu chuẩn mới. Liên quan đến vụ rò rỉ thông tin cá nhân tại trang web học trực tuyến ‘Daesung MyMac’, tòa án nhận định quyết định xử phạt hành chính hơn 600 triệu won do Ủy ban Bảo vệ thông tin cá nhân (PIPC) đưa ra là hợp pháp. Tòa án kết luận rằng đơn vị vận hành Digital Daesung068930 đã không tuân thủ nghĩa vụ thực hiện các biện pháp an toàn, tạo điều kiện cho thông tin cá nhân của hơn 95.000 người bị đánh cắp trái phép. Kết quả này đang nhận được sự chú ý lớn khi các doanh nghiệp khác cũng đang đệ đơn kiện tương tự.

온라인 강의 사이트 ‘대성마이맥’이 제기한 개인정보 유출 사태 관련 과징금 취소 소송에서 법원은 개인정보보호위원회가 내린 6억 원대 과징금 처분이 적법하다고 판결했다. 사진=연합뉴스
Trong vụ kiện hủy bỏ án phạt liên quan đến vụ rò rỉ thông tin cá nhân do trang web học trực tuyến ‘Daesung MyMac’ đệ trình, tòa án đã phán quyết rằng án phạt hơn 600 triệu won do Ủy ban Bảo vệ thông tin cá nhân đưa ra là hợp pháp. Ảnh=Yonhap News

Rò rỉ thông tin của 95.000 hội viên

Được biết, Digital Daesung, một đơn vị thuộc hệ thống Học viện Daesung, gần đây đã thua kiện trong vụ kiện hành chính phản đối quyết định chế tài từ Ủy ban Bảo vệ thông tin cá nhân liên quan đến sự cố rò rỉ thông tin cá nhân quy mô lớn xảy ra đầu năm ngoái. Ngày 14 vừa qua, Tòa án Hành chính Seoul, chi nhánh số 14 (Thẩm phán chủ tọa Lee Sang-deok) đã bác bỏ đơn kiện của Digital Daesung yêu cầu hủy bỏ quyết định áp đặt tiền phạt.

Hội đồng xét xử tuyên bố: "Khó có thể cho rằng phía nguyên đơn đã thực hiện đầy đủ các biện pháp đảm bảo an toàn như kỳ vọng hợp lý trong xã hội, chẳng hạn như phân tích địa chỉ IP để phát hiện và phản ứng với các nỗ lực rò rỉ thông tin cá nhân, hoặc áp dụng các biện pháp trên hệ thống xử lý thông tin để ngăn chặn rò rỉ. Do đó, chúng tôi bác bỏ yêu cầu của nguyên đơn."

Vào tháng 1 năm ngoái, Daesung MyMac đã hứng chịu các cuộc tấn công 'Credential Stuffing' (chiếm đoạt tài khoản) và tấn công 'Cross-Site Scripting (XSS - phương thức đánh cắp thông tin bằng cách thực thi lệnh độc hại khi xem bài đăng)' trên bảng tin của trang web, dẫn đến việc thông tin cá nhân của hơn 95.000 hội viên bị đánh cắp.

Credential Stuffing là kỹ thuật tấn công sử dụng các chương trình tự động để nhập ngẫu nhiên danh sách ID và mật khẩu khổng lồ đã bị rò rỉ từ trước vào các trang web mục tiêu. Chỉ riêng trong năm nay, các doanh nghiệp như GS Retail007070 và T-money cũng đã bị tấn công theo cách tương tự. Sau khi hacker đăng nhập thành công vào tài khoản hội viên thông qua kỹ thuật Credential Stuffing, chúng đã đăng các bài viết chứa lệnh XSS lên một số trang cụ thể trên Daesung MyMac. Khi nhân viên đọc các bài viết này, thông tin phiên làm việc (session) của tài khoản nhân viên đã bị đánh cắp, dẫn đến việc rò rỉ ID, tên, số điện thoại và địa chỉ email (một phần bị ẩn) của 95.171 hội viên.

서울시 정부서울청사에 위치한 개인정보보호위원회. 사진=임준선 기자
Ủy ban Bảo vệ thông tin cá nhân đặt tại Trụ sở Chính phủ Seoul. Ảnh=Phóng viên Im Jun-seon

Sau khi Digital Daesung trình báo về sự cố, Ủy ban Bảo vệ thông tin cá nhân đã tiến hành điều tra và kết luận vào tháng 3 (hai tháng sau) rằng công ty đã vi phạm nghĩa vụ thực hiện biện pháp an toàn và thông báo rò rỉ thông tin cá nhân theo Luật Bảo vệ thông tin cá nhân. Ủy ban đã áp đặt mức phạt 613 triệu won, phạt hành chính 3,3 triệu won và ra lệnh công khai vụ việc. Do đây là trang web chủ yếu dành cho học sinh chuẩn bị thi đại học, cơ quan chức năng nhấn mạnh rằng công ty đã lơ là quản lý dù cần đặc biệt chú ý đến bảo mật thông tin cá nhân. Tại thời điểm đó, lượng thông tin cá nhân mà Digital Daesung thu thập và nắm giữ lên tới 1,138 triệu dữ liệu (tính đến cuối tháng 1 năm ngoái).

“Các biện pháp ngăn chặn hack chưa đầy đủ”

Lập luận của Digital Daesung rằng họ đã lắp đặt và vận hành đầy đủ hệ thống phát hiện và chặn truy cập trái phép đã không được chấp nhận. XSS là một trong những kỹ thuật hack phổ biến nhất trên môi trường trực tuyến. Nếu kiểm tra các lệnh độc hại trong giá trị nhập vào, hacker có thể bị ngăn chặn ở mức độ nhất định, và tòa án cũng chỉ ra điểm này. Daesung MyMac, vốn đã đạt chứng nhận Hệ thống quản lý bảo mật thông tin (ISMS) từ Cơ quan Internet và Bảo mật Hàn Quốc (KISA), đã cài đặt và vận hành các giải pháp như Anti-DDoS, tường lửa mạng (UTM), tường lửa web, giải pháp kiểm soát truy cập DB, đồng thời sử dụng dịch vụ giám sát bảo mật của SK Broadband. Sau khi phát hiện tấn công XSS thông qua AhnLab, công ty đã thực hiện các biện pháp như chặn IP của hacker.

Các tài liệu hướng dẫn của Ủy ban Bảo vệ thông tin cá nhân cũng đề cập đến các biện pháp kiểm tra dữ liệu nhập vào từ giai đoạn soạn thảo bài viết để chặn các lệnh độc hại. Tuy nhiên, tại thời điểm xảy ra sự cố, bảng tin của trang web đã không áp dụng chính sách tự động chặn tấn công XSS, cũng như không có chính sách phát hiện và chặn các nỗ lực đăng nhập bất thường với tổng cộng 4.026 lần trong 5 phút.

Hội đồng xét xử kết luận: "Ngay cả khi công ty đã thực hiện các biện pháp như chặn IP sau khi phát hiện tấn công, thì đây chỉ là sự khắc phục hậu quả đối với vụ hack đã xảy ra, không thể coi là các biện pháp đảm bảo an toàn đầy đủ để ngăn chặn hoặc chặn đứng tấn công XSS ngay từ đầu."

Đối với lập luận của công ty cho rằng việc kiểm tra giá trị nhập vào có thể gây lỗi do đặc thù của trang web nên khó áp dụng trong thực tế, tòa án chỉ ra rằng: "Có thể xem xét các phương án dung hòa như cách người phụ trách thiết lập ngoại lệ chặn một cách nhanh chóng để vận hành chính sách tự động chặn XSS một cách phù hợp."

Hàng loạt doanh nghiệp bị phạt hàng trăm triệu won đệ đơn kiện

Vụ việc Daesung MyMac là trường hợp đầu tiên áp dụng tiêu chuẩn mới sau khi Luật Bảo vệ thông tin cá nhân được sửa đổi nhằm tăng gánh nặng tiền phạt. Trước đây, mức phạt vi phạm Luật Bảo vệ thông tin cá nhân được tính dựa trên "tối đa 3% doanh thu liên quan đến hành vi vi phạm", nhưng từ tháng 9 năm 2023, mức này đã được mở rộng thành "3% tổng doanh thu". Mặc dù doanh thu không liên quan đến hành vi vi phạm có thể được loại trừ, nhưng nghĩa vụ chứng minh thuộc về phía doanh nghiệp.

Vào tháng 11 cùng năm, các vụ rò rỉ thông tin cá nhân quy mô lớn cũng xảy ra tại Golfzon215000 (7,5 tỷ won) và SK Store (1,4 tỷ won), nhưng quyết định hành chính của Ủy ban Bảo vệ thông tin cá nhân đã được đưa ra lần lượt vào tháng 5 năm ngoái và tháng 1 năm nay. Golfzon bị tấn công bằng kỹ thuật Credential Stuffing tương tự như Digital Daesung, còn SK Store bị tấn công bằng mã độc tống tiền (ransomware).

지난달 대성학원 계열사에서 개인정보 유출 사태가 또다시 발생했다. 사진=대성마이맥 홈페이지
Tháng trước, một vụ rò rỉ thông tin cá nhân khác lại xảy ra tại đơn vị thành viên của Học viện Daesung. Ảnh=Trang web Daesung MyMac

Đối với Daesung MyMac, Ủy ban Bảo vệ thông tin cá nhân đã tính toán số tiền cơ sở là 730 triệu won bằng cách loại trừ doanh thu không liên quan đến hành vi vi phạm từ doanh thu trung bình hàng năm trong 3 năm gần nhất và nhân với tỷ lệ áp dụng là 0,68%. Sau khi điều chỉnh do thời gian vi phạm các biện pháp an toàn kéo dài trên 2 năm và được giảm nhẹ nhờ hợp tác điều tra, mức phạt cuối cùng là hơn 600 triệu won.

Tòa án nhận định rằng căn cứ và cách áp dụng tính toán tiền phạt của Ủy ban là phần lớn phù hợp. Các mục doanh thu mà Digital Daesung cho rằng không liên quan đến an toàn trang web như "doanh thu sách giáo khoa do giảng viên biên soạn", "doanh thu bán hàng bên ngoài như sách EBS", "doanh thu sản phẩm kết hợp" cũng được tòa phán quyết là thuộc phạm vi dịch vụ giảng dạy trực tuyến.

Học viện Daesung vừa ghi nhận thêm một vụ rò rỉ thông tin cá nhân vào tháng trước tại Viện nghiên cứu phát triển học lực Daesung, đơn vị cung cấp sách giáo khoa. Phản hồi về phán quyết sơ thẩm cũng như các biện pháp phòng ngừa tái diễn, phía Digital Daesung cho biết: "Chúng tôi đang làm hết sức mình để ngăn chặn việc rò rỉ thông tin cá nhân tái diễn."

Trong bối cảnh các sự cố rò rỉ thông tin cá nhân xảy ra liên tiếp trong mọi lĩnh vực, phán quyết lần này đã làm rõ rằng việc chỉ thực hiện các biện pháp hình thức như lắp đặt hệ thống bảo mật là không đủ để đáp ứng các yêu cầu về an toàn. Quan trọng hơn, phán quyết có ý nghĩa lớn khi tòa án đánh giá một cách thận trọng các mục doanh thu loại trừ do doanh nghiệp đưa ra và hạn chế việc công nhận doanh thu không liên quan đến hành vi vi phạm. Công tác quản lý, vận hành và ứng phó trước và sau sự cố bảo mật cũng được phản ánh vào căn cứ xác định tính bất hợp pháp và các yếu tố xét xử mức phạt.

Hwang Seok-jin, Giáo sư tại Trường Cao học An ninh thông tin thuộc Đại học Dongguk, cho biết: "Ngày càng có nhiều doanh nghiệp muốn phó thác việc xác định căn cứ rõ ràng cho các quyết định xử phạt tiền phạt tại các phiên họp của Ủy ban Bảo vệ thông tin cá nhân cho tòa án phân xử. Trong tương lai, các vụ kiện hành chính loại này dự kiến sẽ tiếp tục diễn ra, và rất có khả năng các vụ việc sẽ được đưa lên các cấp tòa án cao hơn như Tòa án Tối cao."

Bài viết này được dịch tự động bởi AI. Có thể có sai lệch so với bài viết gốc bằng tiếng Hàn.
단독
강은경 기자

기술과 산업을 취재하고 씁니다.

gong@bizhankook.com
저작권자 ⓒ 비즈한국 무단전재 및 재배포 금지