[경제일보] 한 해 정보보호에 1200억원 넘게 투입한 KB국민·신한·하나은행이 업무지원 시스템을 통한 고객정보 유출을 막지 못했다. 상시 보안관제와 전문조직, 국내외 인증을 갖췄지만 고객정보를 조회하는 경로에서 허점이 드러났다. 금융당국이 인공지능(AI)을 활용한 자동화 공격 가능성을 조사하면서 외부에 노출된 업무 시스템의 관리 방식도 도마에 올랐다.
5일 금융감독원이 국민의힘 이양수 의원에게 제출한 자료에 따르면 지난해 정보보호 집행액은 하나은행 530억200만원, KB국민은행 392억9700만원, 신한은행 316억7500만원이었다. 세 은행을 합하면 1239억7400만원이다.
은행들이 공개한 보안 체계도 촘촘했다. 연합뉴스가 각 금융지주의 올해 반기보고서를 분석한 내용에 따르면 신한은행은 금융위원회 주관 ‘개인신용정보 관리 및 보호 실태 점검’에서 6년 연속 S등급인 100점을 받았다. 국내외 정보보호 인증과 내부 해킹 대응조직을 갖추고, 북대서양조약기구(NATO) 사이버방위센터 주관 훈련에도 참여했다.
KB금융은 올해 1월 그룹사이버보안센터를 출범시켰다. 공격자 관점에서 취약점을 찾는 ‘레드팀’과 침입을 탐지·차단하는 ‘블루팀’을 함께 운영하는 체계다. 하나은행도 그룹 통합 보안관제센터를 연중 가동하고, 업무상 필요한 경우에만 개인정보에 접근하도록 관리한다고 설명했다.
실제 공격은 대출모집인과 직원들이 사용하는 업무지원 경로를 파고들었다. 신한은행에서는 대출모집인용 간편조회 서비스, 국민은행에서는 직원용 모바일 업무지원 시스템, 하나은행에서는 영업지원시스템이 공격 대상이 됐다.
피해 규모는 신한은행 고객 약 2만5000명, 국민은행 고객·임직원 119명, 하나은행 고객 89명이다. 고객이 직접 이용하는 금융거래 서비스 밖에서도 개인정보를 조회할 수 있는 경로가 공격 통로로 악용된 것이다.
금감원은 지난 4일 긴급 점검회의에서 본인확인 없는 정보조회, 접근통제 누락, 알려진 취약점의 미조치 등을 사고 유형별 취약점으로 제시했다. AI 에이전트를 활용한 대량 자동화 공격을 추정하고 있으며, 개별 사고의 원인과 공격수법은 조사하고 있다.
이런 위협은 사고 전에도 예고됐다. 금융위는 지난 9월 3일 AI 보안 테스트 중간점검 결과를 공개하면서, 첨단 AI가 수백만~수천만 줄의 소스코드를 수시간 내 분석하는 취약점 탐색 능력을 보였다고 밝혔다.
기존 취약점을 넓은 범위에서 일관되게 찾아내는 능력도 확인했다. 당시 금융위는 외부에 노출된 전산자산의 식별·관리, 신속한 보안패치, AI를 활용한 방어체계 구축이 필요하다고 제시했다. 공격자가 약한 지점을 찾는 시간이 줄어드는 만큼 금융회사도 점검과 보완 속도를 높여야 한다는 경고였다.
이번 사고가 드러낸 문제는 보안조직이나 장비의 유무와 함께 실제 통제가 적용되는 범위다. 직원용·모집인용이라는 시스템의 명칭과 관계없이, 외부에서 접근해 고객정보를 조회할 수 있다면 인증과 접근권한을 같은 수준으로 관리해야 한다.
금융위가 지난 2일 내린 점검 지시도 이 부분에 집중됐다. 대고객 서비스 여부와 서비스 종류를 가리지 않고 외부에서 접근할 수 있는 시스템 전체를 파악하도록 했다. 개인정보 조회 과정에서 인증이 누락되는 경로와 불필요한 정보 노출도 점검 대상에 포함했다.
이억원 금융위원장은 4일 “아무리 견고한 보안 체계를 갖추고 있더라도 관리되지 않는 하나의 빈틈이 전체 보안 체계의 취약점이 될 수 있다”며 “AI 공격은 AI로 방어하는” 체계 마련을 주문했다. 접근할 때마다 신원과 권한을 검증하는 제로트러스트 원칙에 기반한 보안체계 전환도 강조했다.
중소 금융회사의 대응 여력은 별도의 과제다. AI 도구를 도입하더라도 탐지 결과를 분석하고 취약점을 보완할 전문인력과 운영비가 필요하다. 금융위는 한 회사에서 확인된 공격수법이 다른 회사에도 활용될 수 있다고 보고 공격 IP주소와 침해시도 내역을 공유하는 공동 대응을 추진하고 있다.
AI 보안 테스트 참여 기회도 확대한다. 금융위가 9월 발표한 2차 망분리 규제 긴급완화 방안은 신청 대상에 중소 금융회사와 전자금융업자를 포함해 대상 기관을 49개사에서 75개사로 늘렸다. 선정 규모는 10개사에서 최대 15개사로 확대했다.
선정된 회사는 망분리를 대신할 통제수단을 마련한 뒤 AI와 보안 서비스를 활용해 취약점을 탐지·개선하게 된다. 금융위는 이달 중 비조치의견서를 발급할 계획이며, 테스트에서 축적한 대응 요령은 참여하지 않은 금융회사에도 전파한다는 방침이다.
Copyright © 경제일보, 무단전재·재배포 금지










