생체 인식(Biometrics)은 개인의 신체에만 존재하는 고유한 특징을 분석해 건물 출입, 기기 잠금 해제, 민감한 파일 접근 여부를 판단하는 기술입니다. 가장 널리 쓰이는 생체 인식 시스템은 지문, 얼굴, 눈의 일부분(홍채)을 분석합니다.
이러한 기술은 보안을 강화하기 위해 도입되었습니다. 그렇다면 실제로 효과가 있을까요? 그리고 어떤 위험이 따를까요? 과연 우리는 생체 인식을 믿어도 될까요?
생체 인식 기술, 언제부터 사용되었나?
지문 인식은 전 세계 경찰 및 정부 기관이 가장 폭넓게 활용하는 생체 인식 방식입니다. 지문으로 특정 인물을 범죄와 연결해 처음 확인한 사례는 1892년으로 거슬러 올라갑니다. 오늘날에는 많은 컴퓨터와 스마트폰이 지문만으로 잠금을 해제할 수 있습니다.
홍채 스캔은 눈의 일부를 분석하는 방식으로, 이 분야의 현대적 개척자로 불리는 연구자가 1994년 관련 알고리즘에 대한 특허를 등록했습니다.
2000년대 후반부터는 귀 모양으로 개인을 식별하는 또 다른 방법에 대한 연구도 활발해졌습니다. 다만 현대 사회에서 널리 쓰이는 지문 인식만큼 큰 주목을 받지는 못했습니다.
생체 인식의 핵심 근거는 개인에게만 고유한 신체 정보를 활용한다는 점입니다. 비밀번호처럼 여러 사이트에서 반복적으로 사용되기 쉬운 방식보다 한 단계 진보된 보안 수단이라는 것입니다.
실제로 범죄자들은 비밀번호 같은 전통적인 보안 장치를 우회하거나 무력화해 온 긴 역사를 갖고 있습니다. 그래서 피싱 이메일 같은 사이버 위협은 점점 더 정교하고 사실적으로 진화하고 있으며, 더 많은 잠재 피해자를 속일 가능성이 높아지고 있습니다.
생체 인식은 얼마나 안전한가?
연구에 따르면 생체 인식 보안 시스템을 해킹하는 것은 어렵지만 불가능하지는 않습니다. 이 기술을 공략하려는 사람들도 적지 않습니다.
실제 사례로, 연구자들이 공항의 안면 인식 생체 인식 시스템을 속여 탑승 금지 명단에 오른 인물이 비행기에 탑승하게 만든 적이 있습니다. 또 다른 실험에서는 플레이도우 같은 재료에 눌러 남긴 지문 흔적만으로도 지문 인식기를 속일 수 있다는 것이 입증되기도 했습니다.
사람마다 생체 인식 보안에 대한 평가는 엇갈립니다. 일부 사이버 보안 전문가는 비밀번호보다 더 안전하다고 보지만, 많은 전문가들은 생체 인식만으로는 부족하며 다른 보안 수단과 함께 사용하는 것이 최선이라고 강조합니다.
예를 들어 웹사이트에서 2단계 인증(2FA)을 사용하면 해커가 기기의 생체 인식을 뚫더라도 침입 범위를 제한할 수 있습니다. 신원 도용 가능성을 알려주는 모니터링 도구를 활용하는 사람들도 있습니다.
신원 도용 사건이 계속 증가하는 상황에서는 여러 겹의 예방 조치를 취하는 것이 특히 현명합니다. 2020년에는 미국 연방 당국에 접수된 신원 도용 및 사기 신고가 480만 건에 달했으며, 이는 2019년보다 45%나 증가한 수치입니다.
생체 인식이 가져올 수 있는 새로운 보안 위험
생체 인식은 사람을 더 안전하게 지키려는 기술이지만, 의도치 않은 결과로 보안을 오히려 위태롭게 만들 수도 있습니다.
예를 들어 현재 많은 국가가 공공 안전 목적으로 안면 인식 카메라를 운영하고 있습니다. 법 집행 분야는 안면 인식 기술의 가장 큰 수요자 중 하나입니다. 그러나 사람들은 편견에 기반한 판별이나 자신이 잘못 식별될 가능성을 걱정하는 것이 자연스럽습니다.
생체 데이터를 저장하는 기업에서 발생하는 데이터 유출 사고도 우려를 낳고 있습니다.
2019년에는 사이버 보안 연구자들이 생체 인식 플랫폼 '바이오스타 2(Biostar 2)'를 운영하던 슈프리마(Suprema)에 대해 경각심을 울렸습니다. 정보 보호 조치가 미흡하고 데이터 암호화가 충분하지 않아 승인되지 않은 제3자가 데이터베이스에 접근할 수 있다는 경고였습니다.
데이터를 보관하는 기업이 모범적인 보안 관행을 지키지 않는다면, 생체 인식의 안전성을 어떻게 보장할 수 있을까요?
또한 생체 인식의 광범위한 사용이 프라이버시 권리를 침해할 수 있다는 우려도 제기됩니다. 그래서 EU 내 단체들은 입법자들에게 공공장소에서 해당 기술 사용을 금지해 달라고 촉구하고 있습니다. 미국 주 차원의 입법자들도 생체 인식 보안 문제에 관심을 두고 있습니다.
2021년 3월 기준으로, 그런 데이터를 조직이 어떻게 다뤄야 하는지 규정한 법률을 제정한 미국 주는 소수에 불과했습니다. 하지만 다른 주들도 곧 유사한 규제를 시행할 계획이었습니다.
이 문제는 계속 진화하고 있는 만큼, 소비자는 서비스와 웹사이트의 개인정보 처리방침에서 생체 데이터가 어떻게 사용되는지 확인해야 합니다. 세부 내용을 꼼꼼히 읽으면 잠재적 위험을 가늠하고 스스로를 지키는 데 도움이 됩니다.
생체 인식에 대한 균형 잡힌 접근이 필요하다
생체 인식 기술은 완벽한 보안 솔루션은 아니지만, 본질적으로 위험 투성이인 기술도 아닙니다. 상당 부분은 서비스 제공업체가 데이터를 어떻게 저장하는지, 그리고 이를 사용하는 조직이 윤리적·합법적으로 활용하는지에 달려 있습니다.
생체 인식 기능은 사용자에게 편의성도 더해 줍니다. 예를 들어 대부분의 사람에게 비밀번호를 입력하거나 화면 잠금 패턴을 기억하는 것보다, 스마트폰 센서에 손가락을 대는 것이 더 빠르고 간편합니다.
기기에서 생체 인식 기능 사용을 고려하고 있다면, 이를 '완벽하지는 않지만 전반적인 보안을 높여 줄 수 있는 선택지'로 바라보세요. 모든 종류의 해킹으로부터 지켜 주지는 못하지만, 해커가 피해를 일으키기는 더 어렵게 만들어 줄 수 있습니다.