해커 먹잇감 된 학원…해킹 '사각지대' 이유는

학생·학부모 정보 다량 보유하지만 보안 투자·전담인력 부족
서울교육청, 개인정보 보호 공문…학원장 연수서 보안교육 강화

용산구 신청사로 이전한 서울시교육청

(서울=뉴스1) 조수빈 기자 = 대형 입시·어학학원을 중심으로 개인정보 유출 사고가 잇따르면서 학원가의 정보보안 체계에 대한 불안감이 커지고 있다. 학원은 학생과 학부모의 개인정보를 다량 보유하고 있는 데 비해 전문적인 보안 인력과 인프라를 갖추기 어려운 만큼 해커들의 새로운 공격 대상으로 떠오르고 있다는 분석이다.

22일 교육계에 따르면 최근 한 달 간 필즈 더 클래식, 정상어학원, 생각하는 황소 등 학원에서 잇달아 개인정보 유출 사고가 발생했다.

학원은 특성상 학생의 이름과 생년월일, 연락처뿐 아니라 학교와 학년, 주소 등 다양한 개인정보를 보유한다. 수강료 결제 등을 위해 학부모의 개인정보와 결제 관련 정보를 취급하는 경우도 많다.

해커 입장에서는 한 번의 공격으로 학생과 학부모의 정보를 함께 확보할 수 있는 셈이다. 탈취한 개인정보가 보이스피싱이나 스미싱 등 2차 범죄에 악용될 가능성도 있어 교육기관이 보유한 개인정보에 대한 보안 관리 중요성도 커지고 있다.

문제는 학원이 보유한 정보의 가치에 비해 보안 대응 여력이 상대적으로 부족하다는 점이다. 대기업이나 금융회사 등과 달리 상당수 학원은 별도의 정보보안 전담 조직이나 전문 인력을 두기 어렵고 보안 시스템 구축에 투입할 수 있는 예산에도 한계가 있다.

강사들이 사용하는 개인 기기 등이 충분히 분리되지 않을 경우 공격 경로가 넓어질 수 있다는 지적도 나온다. 여러 사람이 하나의 시스템에 접근하거나 외부 기기를 업무에 활용할수록 계정 탈취나 악성코드 감염 등에 대비한 관리가 중요해진다.

잇따른 개인정보 유출에 교육당국도 예방 조치를 강화하고 있다.

서울시교육청은 지난달 25일 각 교육지원청에 '학원·교습소 개인정보 보호 철저 안내 요청' 공문을 보내 관내 학원과 교습소에 개인정보 관리 강화를 안내하도록 했다.

최근 학원 등에서 개인정보 유출 사례가 발생하고 있다는 점을 알리고 개인정보보호위원회가 마련한 '분야별 개인정보 보호 안내서'도 함께 배포했다. 각 교육지원청을 통해 일선 학원·교습소가 개인정보 처리 과정에서 준수해야 할 사항을 확인하도록 한 것이다. 올해 남은 학원장 연수에서도 개인정보 보호 교육을 강화한다. 서울시교육청은 남은 대면 연수와 온라인 연수에서 개인정보보호법과 개인정보 유출 예방 등을 안내할 예정이다.

서울시교육청 관계자는 "개인정보 보호 안내서를 학원에 보내고 학원장 연수에서도 개인정보 유출에 유의해 달라는 내용을 계속 안내하고 있다"며 "남은 연수에서도 개인정보 보호와 관련한 내용을 다룰 예정"이라고 말했다.

교육지원청도 필요할 경우 관할 학원을 대상으로 계도와 지도·점검에 나설 수 있다.

다만 개인정보 유출 자체는 학원법이 아닌 개인정보보호법에 따라 다뤄진다. 개인정보 유출 사고가 발생한 학원에 대해서는 개인정보보호위원회 등이 관련 법에 따라 조사와 후속 절차를 진행한다.

개별 기업인 학원이 개인정보 유출 사실을 교육청에 별도로 알려야 할 의무가 없어 교육청이 자체적으로 모든 사고를 파악하기는 어려운 상황이다. 서울시교육청 관계자는 "학원법에 따라 직접 규제할 수 있는 부분은 없는 만큼 공문과 연수 등을 통해 개인정보 보호에 유의하도록 지속적으로 안내하고 있다"고 말했다.

cho@news1.kr