정확한 진단과 분석, 결과로 증명합니다.
오늘은 서비스 거부 공격(DDoS) 피해 입증에 관한 실무적 쟁점을 알아보겠습니다. 온라인 쇼핑몰, 게임 서버, 금융 플랫폼을 운영하다가 갑자기 대량의 트래픽 폭주로 서비스가 마비되는 경험은, 운영자에게 단순한 기술적 문제가 아니라 매출 손실과 신뢰도 하락으로 직결되는 심각한 사안입니다. 그런데 막상 형사고소를 하려고 하면 "피해를 어떻게 입증하느냐"는 벽에 부딪히는 경우가 많습니다. 상담 현장에서 자주 받는 질문을 중심으로 핵심을 정리해 드리겠습니다.
결론부터 말씀드리겠습니다. DDoS 공격은 정보통신망 이용촉진 및 정보보호 등에 관한 법률(이하 정보통신망법) 제48조 제3항에 따라 처벌되는 범죄이며, 5년 이하의 징역 또는 5천만원 이하의 벌금에 처해집니다. 다만 처벌이 이루어지려면 공격의 객관적 발생 사실과 피해 결과, 그리고 공격자의 특정이라는 세 가지 요건이 모두 입증되어야 합니다.
먼저 법적 근거를 정확히 짚고 가야 합니다. 정보통신망법 제48조 제3항은 "정보통신망에 장애가 발생하게 할 목적으로 대량의 신호 또는 데이터를 보내거나 부정한 명령을 처리하도록 하는 등의 방법으로 정보통신망에 장애가 발생하게 한 자"를 처벌한다고 규정합니다.
처벌 요건 세 가지
첫째, 장애를 발생시킬 고의(목적성)가 있을 것
둘째, 대량의 신호·데이터 전송 또는 부정 명령 처리 등의 실행 행위가 있을 것
셋째, 실제로 정보통신망에 장애가 발생할 것
여기서 중요한 점은, 단순히 트래픽이 증가한 것만으로는 부족하고 실제로 서비스 접속 불능, 응답 지연, 시스템 다운 등 측정 가능한 장애가 발생했음이 입증되어야 한다는 것입니다.
실무에서는 공격 직후 몇 시간 안에 어떤 증거를 확보했느냐가 사건의 성패를 가릅니다. 시간이 지나면 로그 파일이 자동 삭제되거나 덮어쓰기 되는 경우가 많기 때문입니다.
실무에서 가장 어려운 부분이 바로 이 지점입니다. DDoS 공격은 좀비PC 수천 대를 동원하는 봇넷(Botnet) 방식이 일반적이고, 해외 경유지를 거치는 경우가 많아 직접 IP 추적이 사실상 불가능합니다. 그러나 다음 경로를 통해 공격자에 도달할 수 있습니다.
경찰 사이버수사대에 고소장을 접수하면, 통신비밀보호법 및 통신사실확인자료 제공 절차를 통해 공격을 지시한 명령제어(C&C) 서버 추적이 가능합니다. 이 과정은 일반인이 단독으로는 진행할 수 없으므로 신속한 고소가 핵심입니다.
공격 전후로 "공격을 멈춰주는 대가로 비트코인 OO를 보내라"는 식의 요구가 있었다면, 해당 지갑 주소나 계좌가 결정적 단서가 됩니다. 가상자산 거래소를 통한 본인확인(KYC) 정보 추적이 실제로 성과를 내는 경우가 많습니다.
의외로 공격의 배후가 경쟁업체나 전직 임직원, 거래 분쟁 상대방인 경우가 적지 않습니다. 공격 시점이 특정 이벤트(신제품 출시, 마케팅 행사, 계약 분쟁)와 겹친다면 정황 증거로서 의미가 큽니다.
가능합니다. 형사고소와 별개로 민법 제750조 불법행위에 기한 손해배상 청구가 가능하며, 입증된 매출 손실, 서비스 복구 비용, 보안 컨설팅 비용, 신뢰도 하락에 따른 무형적 손해까지 청구 대상이 됩니다.
실무 팁
형사사건에서 공격자가 특정되고 유죄가 확정되면, 그 판결문 자체가 민사소송의 유력한 증거가 됩니다. 따라서 형사 절차를 먼저 진행한 뒤 민사 청구로 이어가는 전략이 실무상 가장 효율적입니다. 다만 손해배상 청구권은 손해 및 가해자를 안 날로부터 3년 내에 행사해야 하므로 시효 관리에 유의해야 합니다.
마지막으로 강조드리고 싶은 점은, DDoS 사건은 "공격이 발생한 다음"보다 "평소 어떻게 준비해 두었느냐"가 입증 가능성을 결정한다는 사실입니다. 로그 보존 정책, 트래픽 모니터링 체계, 보안관제 서비스 계약 내역 등이 사전에 갖춰져 있어야 법정에서 증거능력을 인정받기 수월합니다.
특히 ISMS-P 인증을 받은 사업자는 보안 조치 의무 이행 사실 자체가 "피해자가 통상의 주의를 다했다"는 강력한 정황이 되어, 양형이나 손해배상 인정 범위에서 유리하게 작용합니다.