韓國科學技術資通訊部(MSIT)認定SK電信違反法定資安維護義務
2025年4月SK電信發生重大資安事件,經韓國科技資訊通信部成立民官聯合調查團調查後認定:攻擊者自2021年即透過已感染的管理伺服器滲透核心與客戶網路,最終於2025年4月成功外洩包含國際行動用戶識別碼(International Mobile Subscriber Identity)在內約2,696萬筆通用用戶識別模組(Universal Subscriber Identity Module)。
最終調查發現,SK電信在資安治理面存在重大疏漏,包括:帳號密碼以明文儲存並未定期更新、對過去資安異常事件未依法即時通報、未充分加密重要認證資料、供應鏈管理與弱點掃描措施不足,且資安治理架構未依《資訊通信網利用促進及資訊保護法》(정보통신망 이용촉진 및 정보보호 등에 관한 법률)第45條之3要求由資安最高主管統籌系統管理。
基於上述事實,MSIT依法認定SK電信違反法定資安維護義務(如《資訊通信網利用促進及資訊保護法》第48條之3、48條之4),並具體啟動行政處分(如課予罰鍰、命令改正及移送司法機關調查資料保全命令違反情形)。
資料來源:資通安全研究院,國際資安政策法制觀測週報 第86期 (06/28-07/04, Week 1)