소니 컴퓨터 엔터테인먼트(SCE)와 Sony Network Entertainment International(SNEI)는 1일(현지시간) 플레이 스테이션 사용자를 위한 네트워크 서비스'PlayStaion Network(PSN)'과 과 'Qriocity'에의 해킹에 대한 입장과 앞으로의 대응에 대한 기자 회견을 가졌다. 이에 따르면 서비스는 1주간 이내에 일부 재개해 5월중에는 전면 재개를 한다는 목표를 밝혔다.

SCE 와 SNEI은 미국 캘리포니아주 샌디에고 시내의 데이터 센터에 있는 시스템에의 공격을 받아 4월 21일부터 PSN와 Qriocity의 서비스를 중단하였다. 그리고 외부의 보안 전문 회사의 조사를 한결과 4월 17일~19일에 걸쳐 사용자의 접속 정보가 유출된 가능성이 높다고 판명되어 4월 27일자로 이번 사태에 대해 공식 입장을 밝힌바 있다.
이번 기자회견에서 밝힌 주요 내용은 다음의 4가지로 요약할 수 있다.
- 개인정보 유출 관련 사실과 조사 사항
- 고객 정보 관리 체제
- 고객의 대응에 대해
- 서비스 재게 일정
■ 유출되었다고 보여지는 정보
- 이름
- 성별
- 주소
- 국명
- 메일 주소
- 생년월일
- PSN/Qriocity의 로그인 암호
- PSN 온라인 ID
■ 유출 증거는 없지만 누설 가능성이 있는 정보
- 구매 내역 및 청구 주소를 포함하는 프로필 데이터
- PSN 및 Qriocity 로그인 암호 분실시 질문에의 답변
- 신용카드 번호(보안코드 제외) 및 유효기간
PSN 보안과 관련해서는 웹 어플리케이션 서버, 데이터베이스 서버의 3층 구조를 취하고 있으며 각서버에는 방화벽이 설치되어 있지만 애플리케이션 서버의 취약점을 노린 공격이라고 밝혔다. 어플리케이션 공격 툴이 침투해 있었고 이를 통해 데이터베이스 서버의 권한을 탈취되어 정보 유츌의 가능성이 있다고 언급했다.
■ 단계별 복구되는 서비스 내용
- PSN의 로그인 인증에 필요한 제품 및 다운로드 및 타이틀 게임 플레이
- PSN 영상 전송 서비스에서 다운로드한 영상 컨텐츠의 PS3, PSP, Media GO 재생
- 음악 제공 서비스인 Music Unlimited powerd by Qriocity의 PS3/PSP을 통한 재생 (현재 회원 전용)
- PlayStation Plus 기능
- PlayStation Home 기능
- 계정 관리 비밀 번호 재설정
- 트로피 등의 친구 기능
- 채팅 기능
■ 대응책
이번 사태를 받아 SCE와 SNE에서는 개인정보의 보호 강화를 목적으로 여러가지 안전 관리 조치를 새롭게 강구했다고 설명하였다.
- 샌디에고에 있는 서버를 더 높은 수준의 보안을 적용하며 다른 도시에 있는 데이터 센터로 이전 (이사항은 계획되어 있던 것을 앞당긴 것이다.)
- SNEI 사내에는 Chief Information Security Officer(CISO)을 신설해 CISO가 소니의 최고 정보 책임자(CIO)에게 직접 리포트
- 새로운 공격에 대한 자동적인 소프트웨어 감시 기능과 환경 설정 항목의 관리 기능의 강화, 데이터 보호와 암호화의 레벨 강화, PSN/Qriocity 네트워크에의 불분명한 소프트웨어의 침입, 부정 접속, 의심 행위의 검지 능력 향상, 새로운 방어벽의 증설등을 들고 있다
- PS3 시스템 소프트웨어 업데이트
- 모든 사용자의 PSN 계정의 암호를 변경
- 신용 카드 부정 사용 방지를위해 계정에 등록된 신용 카드 정보 확인을 사용자에게 요청
- 인터넷에서 PSN과 Qriocity 암호와 동일한 암호를 사용하는 경우에는 이를 변경하도록 요청
- 신용카드 재발급을 원하면 지원
■ 사용자 보상
- 특정 컨텐츠의 무료 다운로드
- 정액재 서비스 패키지인 PlayStaton Plus의 30일 무료 가입(500엔 상당). 가입자는 30일간 무료 제공
- Music Unlimited powered by Qriocity 회원을 대상으로 30일간 무료 제공
- 이외에 다양한 서비스를 제공할 예정
■ 서비스 재개 시점
서비스의 재개에 대해서는 PS3의 시스템 소프트웨어를 가까운 시일내로 업데이트해 모든 유저에 대해서 비밀번호의 변경을 요구할 예정이다.
그후 비밀번호의 변경을 한 사용자는 온라인 대전이나 PSN 로그인 인증이 필요한 게임의 플레이, 접속 관리 등 일부의 서비스를 이용할 수 있게되며 5월중에는 PSN의 서비스를 전면 재개할 방침이다.
기자 회견후에 진행된 Q&A를 요약하면 다음과 같다.
Q : 신용 카드의 부정 사용에 대한 우려가 있는데 정말 1주일 내에 PSN을 오픈할 수 있는가? 미국으로부터 질문장이 도착한 것으로 알고 있는데?
A : 신용카드등록건수는 약 1000만매이다. 신용 카드의부정 사용이 있었다는 정보는 현재까지 보고되고 있지 않으며 질문한것처럼 미국으로부터 질문장을 받았고이에 대해 진지하게 회답을 준비중에 있다.
PSN은 각 나라별로 여러가지 조정이 필요하기 때문에 이것이 모두 이뤄진 후 재게가 될 것이며 그렇지만 '1주일 이내를 목표'라는 생각은 변함없다.
신용카드 재발행 비용이나 중단된 만큼의 매상 손실액등 경영에 어느정도의 영향이 있는지는 현재 파악중에 있다.
Q : 어플리케이션 서버의 취약성에 대해 자세히 설명을 부탁드린다. 어떤 시스템이었는지?
A: 어플리케이션 서버 기기의 취약성은 이미 세상에 잘 알려져 있던 취약성이었지만 SNIE 담당자는 인식하지 않고 있었다. 그래서 우리는 이번에 새롭게 CIOS를 신설하게 된 것이다. 미안하지만 시스템의 자세한 내용은 민감한 문제이므로 공개를 할 수 없다.
Q : 이후에 실시할 시스템 업데이트의 목적은?
A: 패스워드 변경을 부탁하는 과정을 추가하는 것이 주요 골자이다. 데이터 센터의 이전, 부정 접속의 대책도 포함하여 보안에 만전을 가하고 난 후 PSN 서비스를 재게하고 싶기 때문에 시스템 업데이트를 실시할 예정이다.
Q : 사용자에 대한 보상의 경우 언급한 부분 이외는 없는 것인가?
A: 앞서 말씀드린대로 신용카드의 재발생 수수료등에 대해서는 지역에 따라서 신용카드 정보를 포함해 개인정보 부정사용에대한 보험 시스템이 있기 때문에 그곳을 통해 무상으로 제공할 방침이다.
각 지역마다 최선의 방법을 제공하고 싶다. 개인 정보 보호에 대해서는 지역별로 전개할 예정이다.
Q : 해외에서는 소니의 정보 공개가 늦었다는 비판이 이뤄지고 있는데?
A : 우리는 부정 침입이 있던 시점에 바로 서비스를 중단하였으며 그 시점부터는 부정한 접속 피해가 퍼지지 않도록 조치를 했다.
PSN & Qriocity의 대규모 시스템은 3사가 공동으로 운영중이지만 방대한 작업이 되었다. 어느정도 확실해진 것에 대해서는 고객에게 정보를 제공한 것이다.
서비스정지에 대해서는 단계적인 정지 작업이 있기 때문에 시간이 걸린 것은 사실이지만 방대한 데이터 해석에 많은 시간이 소요된 것이 가장 큰 이유라고 할 수 있다. 이는 우리가 가능한 확실한 정보를 고객에게 전달하고 싶다고 판단하였기 때문이며, 특히 소니타블렛을 발표한 시점과 맞물려 보다 정확성이 높은 데이터를 전할만한 상황이 되지 못하였다.
Q : 비밀번호가 유출된 것은 어째서인지?
A : 신용카드 이외의 정보에 대해서는 다양한 보안책을 강구할 수 있었지만 암호화 되지 않았었다. (암호화는 되지않았지만 해시화는 행해지고 있었다) 물론 신용카드 정보는 다른 장소에서 암호화되어 보관되고 있다.
Q : 이번 사건으로 서비스 해약을 요구하거나 기록된 개인정보를 삭제해 달라는 요청이 있을 경우에는 어떻게 대응할 것인가? 또한 패스워드 변경 요청시 변경하지 않은 사람도 있을 텐데 이런 경우는 막을 수 있겠는지?
A : PSN이나 Qriociry의 서비스 해지를 바라는 경우에는 지역마다 시스템은 다르겠지만 진지하게 대응을 할 것이다. 패스워드는 네트워크를 통해 빈번한 재설정, 같은 비밀번호를 사용하지 말것등을 개인정보 보호의 관점으로 지속적으로 부탁을 하도록 할 예정이다.
Q : 대규모 해킹의 발생 가능성에 대해 소니는 경영상의 리스크로 어떻게 생각해 왔는가? 또한 불법 복제 방지 대책이 필요한 하드웨어에 대해 그런 조직에 어떻게 맞서 나갈 것인가?
A : 플레이스테이션의 비지니스 모델은 다양한 소프트웨어, 컨텐츠를 퍼스트&서드파티가 발매하는 것이다. 이러한 관계를 무너트리는 해킹 행위, 불법판등은 건전한 비디오 게임 업계의 흐름을 파괴하는 것이기 때문에 안전한 플랫폼을 제공하는 플랫폼 홀더로서 단호한 자세로 도전해 나가지 않으면 안된다.
소니는, 대규모 해킹에 관하여 지금까지 사용자의 정보를 보호해 나가는 대책을 실시해왔다. 다만 미비했을지도 모르며, 향후에는 시스템 전체를 재검토해야할 것이다.
익명으로 전세계 소니 네트워크에 대해 반복적이고 다양한 공격이 이뤄졌다. 이에 대해 최대한의 방어 태세를 취하고 있지만 네트워크 서비스를 기반으로 하고 있는 소리로써는 완벽한 대응을 하는 것은 어려울지도 모른다. 이에 관련 그룹, 업계, 사법 당국등과 상의하여 진지하게 임하고 싶은 생각이다.
Q : 금전적인 보상은 생각하고 있는지?
A : 고객의 정보를 보호하는 관점으로부터의 시책과 네트워크 서비스가 중지된 일에 대한 무상 제공은 나누어 생각하고 있다. 신용카드 정보의 부정 사용은 아직 확인되지 않은 상황이지만, 확인되면 개별 대응을 할 예정이다.
Q : 경영 책임을 어떻게 생각하고 있는가?
A : 우선 어떻게 소니 네트워크 서비스, 네트워크 컨텐츠를 신뢰받을지가 중요하다. 그 점을 다시 한번 더 다짐하는 것이 중요하다고 생각한다.
Q : 지금까지의 공격과의 차이점이라고 한다면?
A : 한 서버에 대량의 데이터를 보내 다운시킨다든가, 입수한 개인정보를 유출하는 전형적인 방법으로 이에 대해 하세시마를 중심으로 한 대책을 해왔지만 SNEI의 대응이 부족했다고 한다면 그럴 수도 있을 것이다.
우리는 익명의 공격에 대응하기 위해 지원 그룹을 늘려 왔다. 그룹 전체적으로 정보를 공유해 대응을 실시해왔지만, 방법에 대해서는 근본적인 재검토가 필요하다.
Q : 이미 PSN 해약요청이 시작됐는지?
A : PSN은 전세계적으로 7700만개의 계정이 있지만 그것은 월별로 과금하는 서비스가 아니며 오직 PSN Plus만이 과금 대상이라고 할 수 있다.
결제 서비스로 운영해오지 않았기 때문에 별도의 탈퇴라는 시스템은 준비하지 않았다. 다만 '지갑'이라는 시스템을 사용한 주문 시스템을 구축했기 때문에 PSN Plus나 지갑 잔금을 환불하는 것에 대해서는 개별적으로 대응을 해나갈 것이다. 실제로 콜센터에 신용카드나 개인정보에 관한 문의가 대부분으로,탈퇴에 관한 얘기는 거의 없다.
Q : 일본 경찰이 개입하고 있는지?
A : 우리가 알고 있는 한은 없다. 각국의 수사 당국으로부터 수사 협력 의뢰를 메인으로 몇개 정도 받고 있다.
Q : PSN Plus의 30일간 무료 서비스를 금액으로 환산하면 얼마 정도인가.
A : 지역마다 서비스가 틀리므로 일률적으로는 말할 수 없다.
Q : PSN에 연결되어 있는 플스3나 PSP의 자, Qriocity 이용자 수는?
A : 약 3700만대 정도가 접속되어 있다. 설치 기반의 경우 5000만대, PSP는 1600만대 전후이며 Qriocity 쪽은 지금부터 발전해 나갈 서비스다.
Q : 4월 27일에 공식 발표를 하였을때 그 당시에 기자 회견을 하지 않았는지?
A : 4월 27일에서 발표한 '유출 가능성이 있는 정보'는 그 시점을 기준으로 언급한 것이다.
다만 기자회견등을 통해 '재개 일정은 언제인가','재개하면 어떤 서비스를 전개하는가', '개인정보 보호를 위해 소니는 어떻게 움직일 것인가','개인정보 보호에 대해 앞으로의 행보' 같은 점에 대해 정보를 정리하면서, 보험사 등과 협의하는 등에 대한 발표를 하는 것이 오늘인셈이다.
Q : 침입은 어떻게 행해졌는가
A : 이번 수법은, 방화벽에서 감지할 수 없는 이른바 터널로, 정상적인 트랜잭션(transaction)으로서 들어가 나가는 유형이다. 이는 기존의 구조에서는 발견할 수 없었으며 당연히 재발 방지를 위한 보안 시스템의 도입, 실시를 계획하고 있다.
자세한 것은 보안 사정 상 말할 수 없다.
Q : Anonymous에서는 이번 건은 관계 없다라고 입장을 표명하였는데 이 사건은 Anonymous과 관계가 있다고 보는가?
A: Anonymous의 침입과 관련은 확실치 않다. 물론 배후로 Anonymous을 예상하고는 있지만 이번 사건과 직접적, 간접적으로 연관이 있다는 것은 아니다.
이번 사태와 관련해 해커 그룹인 Anonymous은 PSN의 공격 배후에 대해 비록 자신들 중에 누군가가 그룹 핵심과의 별도로 움직였을지는 모르는 일이지만 자신들의 신조와는 전혀 다른 공격이기에 자신들과는 상관이 없다는입장을 밝혔다.
또한 Anonymous는 이미 과거에 소니에 대한 사이버 공격을 중단했다고 밝혀 차후에 PSN이 정상화 되더라도 공격등은 전혀 고려하지 않다고 언급했다.
한편 소니는 현재까지 신용카드의 부정 사용이 없다고 밝히고 있는데, 오스트레일리아의 공영 방송인 ABC는 1일(현지시간) 동국남부 에델레이드에 사는 PS3의 유저가 최근 약 2천 호주달러 (18만엔)의 신용카드 부정 청구서를 받았다고 전했다.
ABC는 PSN을 통한 개인정보가 유출될 우려가 있다는 문제가 관련해 실제 피해가 판명될 수 있는 사건이 일어날 가능성이 있다고 알려왔지만 이에 대해 소니는 '파악되지 않고 있다'라는 입장을 밝힌 것으로 알려졌다.