사이버안보법의 개념과 공법적 원리 — 능동적 사이버 방어를 중심으로 —
Concept and Public Law Principles of Cyber Security Law — Focusing on Active Cyber Defense —
박재윤(한국외국어대학교)
78호, 333~361쪽
초록
최근 국내 최대 이동통신사인 SK텔레컴의 해킹 사건이 발생하였는데, 그 배후에 외국의 해킹조직이 관여되었다고 지목되었다. 이러한 사안에 있어서 국가안보적 관점에서 사안을 파악해서 국가적인 대응을 하는 것이 단순한 개인정보의 유출에 대한 민사적인 대응보다 중요한 문제이므로, 기존의 접근과는 다른 차원에서 법제도적인 연구가 필요할 것이다. 현재 사이버안보와 관련된 연구 경향은 이른바 적극적・능동적・공세적인 사이버안보 전략에 초점을 맞추고 있다. 그에 따라 미국은 2018년 디펜드포워드(Defend forward)나 헌트포워드(Hunt forward)와 같은 개념으로 사이버전략의 적극적 변화를 모색하였고, 이러한 경향이 일본과 우리나라에도 영향을 미치고 있다. 본 연구는 사이버안보와 관련된 국제적인 연구경향에 맞추어, 사이버안보법 영역에서 발생하는 공법적 쟁점을 고찰하는 것을 목적으로 한다. 우선 논의의 시작으로서, 사이버안보법의 개념을 분리할 것을 제안한다. 즉, 국내의 정보에 대한 국가의 개입에 의하여 기본권 침해가 문제되는 영역은 사이버보안(保安)이라고 개념을 정의하고, 외부로부터 위험에 대응하는 것으로, 국가 자체의 안보와 관련되는 영역은 사이버안보(安保)라고 개념을 정의하려는 것이다. 사이버공격에 대한 대응논리를 분석하면, 우선 기존의 형사법과 경찰법을 기반으로 하는 국내법적 대응논리는 임박성(Imminence)의 요건이나 법치주의적 제약으로 인하여 한계에 부딪힌다는 점을 알 수 있다. 반면, 국제법적으로는 자위권(self-defense) 행사에서의 임박성 요건의 완화논의와 대응조치(countermeasure) 등의 논의가 이루어지고 있다. 그에 따라 공법적으로 보면, 사이버공격의 상황과 수위에 맞추어 비례적인 관계에서 다양한 조치가 유연하게 고려되는데, 전통적인 공법이론이 시간적인 요소는 무시하여 왔다면, 새로운 사이버 방어조치의 논의에서는 공격의 상황적 맥락과 시간적인 임박성이 매우 중요한 요소로 등장하는 것을 알 수 있다. 본 연구는 미국과 일본의 능동적 사이버 방어제도를 비교법적으로 검토하였다. 그 결과 한국의 사이버안보에 관한 법체계를 불완전한 상태에 있다고 평가하였다. 여기에 한국에서 발생하는 실무적 문제점을 지적하면서 이를 해결하기 위한 과제로서 통신비밀보호법의 개편, 사이버안보관련 법률의 제정, 간첩죄 개정 등 법제적인 개선노력이 필요하다는 점을 제시하였다. 결론적으로, 사이버공격에 대한 대응은 국내적인 보안조치만으로 완전히 막기는 어려우므로, 국제적인 사이버안보의 문제로 관심을 돌리는 것이 필요하다고 할 것이다.
Abstract
Recently, a hacking incident occurred at SK Telecom, Korea's largest mobile carrier, and it was pointed out that a foreign hacking group was behind the incident. In such cases, understanding the issue from a national security perspective and implementing a national response is more important than simply responding to a civil lawsuit regarding the leak of personal information. Therefore, a legal institutional approach that differs from existing approaches is necessary. Current research trends in cybersecurity focus on so-called proactive, active, and offensive cybersecurity strategies. Accordingly, United States sought to actively transform its cyber strategy in 2018 with concepts such as “Defend Forward” and “Hunt Forward,” and this trend is also impacting Japan and South Korea. This study aims to examine public law issues arising in the field of cybersecurity law, in line with international research trends in cybersecurity. To begin the discussion, we propose separating the concept of cybersecurity law. In other words, the concept of internal cybersecurity is defined as the area where fundamental rights are violated due to state intervention in domestic information, while external cybersecurity is defined as the area related to the nation's own security, addressing external threats. An analysis of the logic behind cyberattack response reveals that domestic legal response logic, based on existing criminal and police laws, faces limitations due to the imminence requirement and the constraints of the rule of law. Conversely, discussions are underway in international law regarding the relaxation of the imminence requirement in the exercise of self-defense and the implementation of countermeasures. Accordingly, from a public law perspective, various measures are flexibly considered in a proportional relationship based on the circumstances and severity of a cyberattack. While traditional public law theory has neglected the temporal element, the new discussion of cyber defense reveals that the situational context of the attack and its temporal imminence are crucial factors. This study comparatively examined the active cyber defense systems of the United States and Japan. The study concluded that Korea's legal framework for cybersecurity is incomplete. Furthermore, it identifies practical challenges arising in South Korea and suggests the need for legislative improvements, including reforming Protection of Communications Secrets Act, enacting cybersecurity-related laws, and amending the espionage provision. In conclusion, it argues that responding to cyberattacks is difficult to completely prevent through domestic security measures alone, and thus, it is necessary to shift attention to international cybersecurity issues.
- 발행기관:
- 행정법이론실무학회
- 분류:
- 법학