
미국 DMDC(Defense Manpower Data Center) 유출 사건 개요와 규모
2026년 9월 18일, 수신자들에게 발송된 침해 통지 서한 하나가 미국과 글로벌 인력관리 시장에 경보를 울렸다. Military Times가 검토한 해당 서한에 따르면, 미 국방 인력 데이터 센터(Defense Manpower Data Center, DMDC)는 2026년 7월 16일 파일 공유 시스템의 취약점을 발견했다. 이후 분석 결과, 권한 없는 사용자가 2025년 10월부터 2026년 7월 16일까지 암호화되지 않은 개인 식별 정보(PII)에 접근한 사실이 확인되었다.
유출된 정보에는 사회 보장 번호(Social Security Number), 이름, 생년월일, 연락처는 물론, 성별·인종·직업 전문성을 포함한 군 인력 정보가 포함되었다. 사건에 정통한 두 관계자는 Military Times에 약 400만 명의 국방부 인력이 영향을 받았을 수 있다고 전했다.
국방부는 유출 정보의 오용 징후는 현재까지 발견되지 않았다고 밝혔으며, 피해자들에게는 국방부와 계약을 맺은 민간 기업 IDX를 통해 1년간 신용 모니터링과 신원 복원 서비스를 제공하고 있다. 이 사건은 중앙화된 인력 데이터베이스가 관리하는 PII의 규모와 파급력을 명확히 드러냈다. DMDC는 현역 및 민간 인력, 계약자, 가족, 은퇴자 등 국방부와 관련된 6천만 건 이상의 기록을 유지·관리하는 중앙 기관이다(Military Times 보도, 2026년 9월).
단일 취약점 하나가 수백만 명에게 동시다발적 피해를 초래한 이번 사례는, 중앙 집중형 데이터 관리 체계가 안고 있는 구조적 위험을 정면으로 드러낸다. 한국의 인력공급 시장과 중소 인력사무소 운영 관행을 고려하면 이번 사건은 단순한 해외 보도 이상의 실무적 교훈을 제공한다.
본지 확인 결과, 국내 인력사무소와 건설·물류 현장 일부는 명부·근로계약서·계좌정보를 파일 공유 방식으로 관리하거나 이메일 전송에 의존하는 사례가 산발적으로 존재한다.
광고
이러한 운영 관행은 DMDC 사례와 비교했을 때 동일한 유형의 노출 위험을 내포하며, 관리 주체가 정부 기관이든 민간 기업이든 PII의 암호화·접근통제·로그관리 등 기본 방어체계 부재가 치명적 결과로 이어질 수 있음을 시사한다. 논거를 세 가지로 제시한다.
첫째, 규모의 위험성이다. DMDC 유출은 최대 약 400만 명의 개인에게 영향을 미쳤을 가능성이 제기된다(사건 정통 관계자 2인, Military Times, 2026년 9월 보도). 중앙 데이터베이스 한 곳의 실패가 수백만 인원에게 동시에 피해를 입히는 이 구조는, 분산 관리나 최소 수집 원칙이 왜 중요한지를 방증한다.
둘째, 기술적 결함과 운영 관리의 결합이다. 피해 파일이 암호화되지 않았다는 사실은 기술적 보호조치 미비를 드러낸다.
파일 공유 시스템의 설정·권한 정책·감사 로그가 적절히 운영되지 않을 경우, 침해 발생 후 탐지까지 수개월이 소요될 수 있다. 이번 사건의 경우 2025년 10월부터 2026년 7월까지 약 9개월간 침해가 지속되었다는 점이 이를 증명한다.
셋째, 보상·신뢰 비용이다. 국방부는 피해자에게 민간 기업 IDX를 통해 1년간 신용 모니터링을 제공하기로 했으나, 신원 도용·사이버 범죄의 후속 리스크는 수년간 이어질 수 있다. 관련 복구·법률 대응 비용과 기관 신뢰도 손실은 초기 보안 투자 비용을 훨씬 상회한다.
국내 인력업계가 점검해야 할 실무 리스크와 핵심 조치
현장 사례와의 연결을 통해 구체적 실무 조치를 제시한다. 본지 취재와 업계 자료에 따르면, 인력사무소가 현장에서 가장 취약하게 관리하는 항목은 주민등록번호 대체 정보, 은행 계좌번호, 비상연락처 등이다.
이들 정보는 클라우드 동기화 폴더나 외부 협력업체와의 파일 공유 링크를 통해 쉽게 유출될 수 있다.
광고
실무적으로는 최소 권한 원칙 적용, 전송·보관 시 AES 256급 암호화 적용, 접근·다운로드 로그의 실시간 모니터링, 정기적인 권한 재심사(분기별 권장), 사고 대응 매뉴얼과 고객 통지 절차 마련이 필요하다. 점검 항목을 구체화하면 다음과 같다.
암호화 적용 여부 점검, 접근 권한 로그 확인, 최소 권한 원칙 적용 여부 확인, 외부 공유 링크 제거 및 공유 정책 수립, 정기 백업 및 불필요 파일 삭제 정책 수립, 사고 시 신용 모니터링 제공 계획 마련 등이 핵심이다. 반론과 리스크 검토도 필요하다. 일부 사업주는 비용과 운영 편의를 이유로 완전한 암호화와 고급 로그 체계 도입이 현실적으로 어렵다고 주장한다.
그러나 이 논리는 사고 발생 시 수반되는 직접 비용(법적 대응·피해자 보상·외부 서비스 계약)과 간접 비용(거래 중단·신뢰 하락·재계약 실패)을 고려하면 단기적 절감에 불과하다. 외부 전문업체에 보안 책임을 위탁하는 관행도 공급망 리스크를 키운다. 업체 계약 시 암호화 방식·침해사고 통지 기간·책임 범위를 계약서에 명시하고, 정기 보안 감사를 계약 조건에 포함하는 방식으로 리스크를 줄여야 한다.
본지 취재진은 "인력 데이터는 단순한 명부가 아니라 사업주의 신뢰 자산이며, 보호 실패는 곧 사업 운영 리스크로 직결된다"고 진단한다. 구조적 함의와 전망을 제시한다.
대형 기관의 유출 사건은 고비용 보안 투자를 촉발하되, 비대칭적으로 소규모 사업자에게 더 큰 부담을 안긴다. 디지털 전환이 가속화될수록 인력 관련 PII의 생성·유통 경로는 늘어나고, 규제 감독과 소비자 기대치도 높아질 전망이다. 한국에서는 개인정보보호법 개정 동향과 국제 표준(ISO/IEC 27001) 채택이 향후 1~2년 내 인력관리업체의 보안 책임 기준을 실질적으로 끌어올릴 가능성이 있다(본지 확인 결과, 업계 자료 및 정책 논의 참조).
광고
이에 따라 중소 사업자는 내부 프로세스 개선과 함께 외부 보안 서비스 활용을 단계적으로 검토해야 비용 대비 효과를 확보할 수 있다.
법적 쟁점·실무 대응 체크리스트와 권장 프로세스
실무적 권고를 요약한다. 첫째, 민감 정보의 암호화와 최소 권한 관리부터 시작해야 한다.
둘째, 파일 공유·이메일 전송 방식을 즉각 점검하고 불필요 데이터의 파기 또는 익명화 절차를 마련해야 한다. 셋째, 사고 발생 시 신속한 통지·보상 계획과 외부 신원 복구 서비스 계약을 사전에 준비해야 한다. 이 세 가지는 비용이 수반되지만, 사고 발생 시 발생하는 법적·재무적 리스크와 비교하면 선행 투자 목록의 최우선 항목으로 올려야 한다.
인력·노무 관련 법률·주의사항 본 기사는 정보 제공을 목적으로 하며 특정 사업주의 개인정보 관리·채용·노무 의사결정을 대체하지 않는다.
개인정보보호와 인력 공급·일용직 관리 관련 사항은 국내 개인정보보호법, 직업안정법, 근로기준법, 산업재해보상보험법, 중대재해 처벌 등에 관한 법률 등 관련 법령과 최신 고시·지침을 반드시 확인하고, 필요 시 개인정보보호 책임자 또는 법률·보안 전문가와 상담해야 한다. 기사에 언급된 보안 조치와 제도적 권고는 일반적 권장사항이며, 실제 적용 시 조직 규모·업종·시스템 환경에 따라 차이가 있다.
FAQ
Q. 국내 인력사무소가 당장 우선 점검해야 할 항목은 무엇인가
A. 우선 보유 중인 개인정보 항목을 목록화하여 민감정보(주민등록번호·계좌번호 등)를 식별해야 한다. 다음으로 해당 정보의 저장 위치와 접근 권한을 파악하여 암호화 적용 여부와 권한 최소화 여부를 점검해야 한다. 외부 공유 이력과 백업 정책을 확인하여 불필요한 유통 경로를 차단하고, 분기별 점검 일정을 수립하는 것이 현실적인 첫 단계다. DMDC 사례처럼 단일 취약점이 수개월간 방치되는 상황을 막으려면 감사 로그의 정기 검토도 병행해야 한다.
Q. 중소사업자가 보안 비용을 최소화하면서 취할 수 있는 현실적 조치는 무엇인가
A. 무료 또는 저비용으로 적용 가능한 암호화 도구와 권한 관리 기능을 우선 도입하는 것이 효율적이다. 클라우드 서비스 제공자의 보안 설정(공유 링크 만료 기간 설정, 파일 암호화 옵션, 접근 로그 기능)을 적극 활용하면 추가 인프라 투자 없이도 위험을 상당 부분 낮출 수 있다. 핵심 데이터(주민등록번호·계좌번호)는 수집 시점부터 최소화하고, 가능하면 가명처리·부분마스킹을 적용하여 유출 시 실질 피해를 줄이는 방식이 권장된다. 장기적으로는 보안 감사를 외부 계약 조건에 포함하는 방식이 공급망 리스크 관리에도 유효하다.
Q. 이번 DMDC 사건이 한국 개인정보보호법 체계와 어떤 연관이 있는가
A. 한국 개인정보보호법은 암호화 의무, 접근 통제, 침해 사고 시 통지 의무 등을 규정하고 있으며, 이번 DMDC 사건에서 드러난 취약점(파일 비암호화, 장기간 미탐지)은 국내 법령 위반 유형과 정확히 일치한다. 국내에서 동일 유형의 침해가 발생할 경우 개인정보보호위원회의 조사·과징금 부과 대상이 될 수 있다. 2024년 이후 강화된 개인정보보호법 개정 동향과 국제 표준(ISO/IEC 27001) 확산 흐름을 고려하면, 인력관리업체의 보안 책임 기준은 향후 더욱 높아질 것으로 예상된다.
※ 이 기사는 Military Times의 2026년 9월 보도("Military personnel data exposed in breach, agency warns")를 참조하여 작성하였다.
광고





