라온 중이온가속기 자료 1894건 외부 반출 정황, 연구시설 보안에서 남은 과제

연구시설 서버와 외부 저장장치가 놓인 작업대

AI를 활용하여 생성한 이미지입니다.

자료 1894건이 외부로 나갔다는 숫자만 보면 곧바로 국가 핵심기술 유출이라고 단정하기 쉽습니다. 하지만 현재 공개된 내용에서 확정된 것은 ‘라온 관련 행정·연구자료로 추정되는 파일 1894건의 외부 반출 정황이 확인됐고, 과학기술정보통신부와 국가정보원이 조사에 착수했다’는 수준입니다. 어떤 파일이 핵심 설계 자료인지, 다른 곳으로 다시 전달됐는지는 아직 확인되지 않았습니다.[1]

현재까지 확인된 경위

보도에 따르면 자료가 빠져나간 것으로 추정되는 시점은 2022년입니다. 의심받는 인물은 중이온가속기건설구축사업단에서 장치 관리 업무를 맡았던 연구원으로, 2022년 7월 연구소를 퇴직한 뒤 민간기업으로 이직했습니다. 이후 이직한 회사가 업무용 PC를 디지털 포렌식하는 과정에서 연구소 내부 자료로 추정되는 파일을 발견했고, 회사 대표가 2026년 8월 11일 연구소에 알리면서 사건이 드러났다고 기사에 적혀 있습니다.[1]

따라서 이 사건은 연구소의 자체 경보가 먼저 작동해 발견된 사례로 소개된 것이 아닙니다. 외부 회사의 PC 점검과 제보가 조사로 이어졌다는 점이 보안 운영의 빈틈을 생각하게 합니다. 다만 이것만으로 특정 보안 제품이나 한 사람의 의도를 실패 원인으로 규정할 수는 없어요. 파일 복사 방식, 계정 권한, 저장 장치, 접근 로그를 함께 확인해야 합니다.

구분 기사에서 확인된 내용 아직 모르는 내용
자료 라온 관련 행정·연구자료로 추정되는 1894건 핵심 연구·설계 자료의 비중
시점 2022년으로 추정 정확한 복사·반출 일시와 경로
발견 퇴직 연구원의 이직 회사 PC 포렌식 과정 연구소 내부 경보가 작동했는지 여부
범위 과기정통부·국정원이 합동 조사 제3자·해외기관 추가 유출 여부

파일 개수보다 먼저 분류할 항목

연구시설 문서는 서로 연결될 때 민감도가 달라질 수 있습니다. 설계도 한 장, 장비 제어 절차, 유지보수 기록, 실험 조건표가 각각은 평범해 보여도 묶이면 시설의 구조와 운영 방식을 설명할 수 있어요. 반대로 1894건 모두가 같은 중요도를 가진다고 말할 근거도 없습니다. 조사에서는 파일 목록과 분류 등급, 작성자·소유자, 접근 권한, 생성·수정·복사 흔적을 맞춰야 합니다.

자료의 성격을 판단할 때는 최소한 네 층을 나누는 편이 좋습니다. 공개 가능한 행정자료인지, 내부 업무자료인지, 연구 결과인지, 설계·운영에 직접 연결되는 제한자료인지 구분하세요. ‘연구소에서 만들어졌다’는 사실과 ‘핵심기술이다’라는 판단은 같은 말이 아닙니다. 반대로 등급이 낮아 보이는 파일도 다른 자료와 조합될 수 있으므로 일괄 공개나 일괄 삭제로 처리해서는 안 됩니다.

연구시설이 오늘 점검할 순서

  1. 퇴직·이동 명단을 대조합니다. 퇴직일, 마지막 근무일, 계정 만료일, 공동 저장소 권한 회수 시점을 한 표에 적습니다.
  2. 자료의 소유자를 정합니다. 개인 PC에만 남은 파일이 아니라 프로젝트와 조직의 공식 저장소에 원본·백업·보존 기간을 기록합니다.
  3. 대량 접근을 따로 봅니다. 짧은 시간의 대량 다운로드, 압축 파일 생성, 외부 저장장치 연결, 개인 클라우드 전송 같은 행위를 정상 업무와 분리해 검토합니다.
  4. 퇴직 이후 흔적을 보존합니다. 의심 파일을 먼저 열어 편집하거나 삭제하지 말고 원본과 로그를 보존한 뒤 복사본으로 분석합니다.
  5. 보고 경로를 정합니다. 보안팀, 연구책임자, 기관 법무·감사 조직이 언제 누구에게 보고할지 사전에 정해 둡니다.

이 순서의 목적은 직원 감시를 늘리는 것이 아니라 자료와 권한의 책임선을 분명히 하는 데 있습니다. 공동 연구, 외부 장비업체, 파견 인력이 얽힌 시설이라면 내부 직원만 확인해서는 부족합니다. 계약 종료와 프로젝트 종료 시점에 외부 계정과 공유 링크도 함께 회수해야 합니다.

사건을 읽을 때 피해야 할 두 가지 결론

첫째, 파일 수가 많다는 이유만으로 피해 규모를 확정하지 마세요. 둘째, 핵심자료인지 아직 모른다는 이유로 위험이 없다고 보지도 마세요. 공개 기사에서 확인된 사실, 조사로 확인해야 할 질문, 독자가 추정하는 부분을 나누면 과장과 축소를 동시에 피할 수 있습니다.

기업에서 AI 도구와 연구자료를 함께 다룬다면 저장소 권한, 외부 공유, 퇴직자 계정을 더 촘촘하게 점검해야 합니다. 관련된 기본 공격 경로와 통제 항목은 AI 시대 기업 보안의 공격 경로 점검 글에서 이어서 확인할 수 있습니다. 다만 특정 사건의 원인이 AI였다고 보도된 것은 아니므로, 이 글의 사건과 AI 보안 일반론을 섞어 읽지는 마세요.

조사와 예방을 연결하는 기록

사고가 의심될 때 가장 먼저 해야 할 일은 파일을 많이 열어보는 것이 아니라 기록의 순서를 보존하는 것입니다. 확인 담당자는 원본 디스크와 분석용 사본을 구분하고, 누가 언제 어떤 방식으로 사본을 만들었는지 남겨야 합니다. 접근 로그는 보존 기간이 짧을 수 있으므로 관련 계정과 저장소를 식별한 뒤 삭제·순환 정책을 임시로 확인합니다. 다만 증거 보존을 이유로 정상 업무를 멈출 때는 연구책임자와 법무·감사 조직의 승인 절차도 함께 정해야 합니다.

자료 등급표도 파일명만으로 끝내지 않는 편이 좋습니다. 설계·제어·안전 관련 정보처럼 조합될 때 민감해지는 자료는 프로젝트 단위로 묶어 접근 권한을 검토하세요. 읽기 권한과 내려받기 권한을 같은 것으로 취급하지 않고, 외부 협력자에게는 만료일이 있는 공유 링크를 사용하면 퇴직이나 계약 종료 뒤 잔여 권한을 찾기 쉬워집니다.

상황별로 달라지는 대응

  • 퇴직 전 대량 복사: 정상적인 인수인계일 수도 있으므로 업무 티켓, 승인자, 복사 대상 목록을 함께 대조합니다.
  • 개인 장치에 남은 자료: 기관 소유 자료인지부터 확인하고, 임의로 원격 삭제하기 전에 법무·조사 절차를 확인합니다.
  • 공동 연구자의 접근: 국적이나 소속만으로 위험을 판단하지 말고 계약상 권한, 프로젝트 범위, 만료일을 기준으로 봅니다.
  • 오래된 로그: 기록이 없다는 사실을 곧바로 접근이 없었다는 뜻으로 해석하지 말고, 백업·동기화·PC 포렌식 자료와 교차 확인합니다.

이번 보도의 결론이 나오기 전에도 조직은 자체 점검을 시작할 수 있습니다. 퇴직자 계정 하나, 공유 폴더 하나, 외부 저장장치 정책 하나를 정해 실제 회수 여부를 확인해 보세요. 보안은 사건이 발생한 뒤 숫자를 세는 일보다, 자료의 소유자와 권한 만료 시점을 평소에 남기는 데서 출발합니다.

기관이 미리 만들어 둘 자료 목록

사건이 발생한 뒤 가장 오래 걸리는 일은 자료의 존재와 책임자를 다시 찾는 과정입니다. 프로젝트별로 문서 소유자, 보안 등급, 공식 저장 위치, 외부 공유 대상, 보존 기간을 한 장에 정리해 두면 조사와 복구가 빨라집니다. 계정 목록에는 직원뿐 아니라 외주·공동 연구자·퇴직 예정자와 서비스 계정도 포함하세요. 목록을 만들었다면 분기마다 실제 권한과 대조해 폐기된 계정과 남은 공유 링크를 제거합니다.

연구자료를 개인 PC에 보관해야 하는 예외가 있다면 승인 기간과 반납 방법을 명시하세요. 정상적인 인수인계와 비정상적인 반출을 구분하려면 승인된 복사·다운로드 기록이 있어야 합니다. 기록이 없으면 사람의 의도를 추측하기보다 먼저 업무 절차가 비어 있었는지 확인하는 편이 정확합니다.

자주 묻는 질문

1894건이면 모두 국가 핵심기술인가요?

아닙니다. 기사에는 행정·연구자료로 추정된다고 되어 있고, 실제 핵심 연구·설계 자료가 얼마나 포함됐는지는 확인되지 않았습니다.[1]

외부로 반출된 자료가 해외로도 넘어갔나요?

공개된 보도 기준으로는 제3자나 해외 기관에 추가 유출됐는지 조사 중입니다. 확인 전에는 단정하면 안 됩니다.[1]

연구실 규모가 작아도 같은 점검이 필요한가요?

네. 공동 드라이브와 퇴직자 계정이 있다면 규모와 관계없이 권한 회수, 자료 등급, 로그 보존을 확인하는 것이 좋습니다.

Sources

  1. [1] 정부돈 1.5조 쏟은 ‘중이온가속기’… 자료 2000건 유출, 4년간 몰랐다

함께 읽을 글