나토 훈련 참여하고 '레드팀' 가동…실전서 우회로 뚫려 속수무책
보안 체계 대전환 시급…'역부족' 중소형사 대응도 과제
'정보보호 100점'이라더니…AI 해킹에 민망해진 은행들
나토 훈련 참여하고 '레드팀' 가동…실전서 우회로 뚫려 속수무책
보안 체계 대전환 시급…'역부족' 중소형사 대응도 과제
'정보보호 100점'이라더니…AI 해킹에 민망해진 은행들 (출처=연합뉴스) (서울=연합뉴스) 한지훈 기자 = 연간 수백억원씩 보안에 투자하며 각종 인증과 최고등급 평가를 자랑해온 대형은행들이 업무지원용 '쪽문'을 파고든 해킹에 속수무책 고객정보를 내줬다.
인공지능(AI) 에이전트를 활용한 공격이 기존 방어체계를 무력화할 수 있다는 우려 속에, 그동안의 투자와 노력을 실제 고객정보 보호로 연결할 근본 대책이 요구되고 있다.
◇ '6년 연속 100점'에 국제 훈련까지…실전서 드러난 '구멍'
5일 각 금융지주의 올해 반기보고서에 따르면, 최근 정보 유출을 겪은 KB국민·신한·하나은행은 전문조직과 상시 관제, 국내외 인증을 통한 고객정보 보호 역량을 강조해왔다.
신한은행은 금융위원회 주관 '개인신용정보 관리 및 보호 실태 점검'에서 6년 연속 S등급(100점)을 받았다고 공시했다.
정보보호 및 개인정보보호 관리체계(ISMS·ISMS-P), 국제표준 정보보호 인증(ISO27001) 등 국내외 인증을 확보한 점도 내세웠다.
내부 해킹 대응 전문조직을 운영하고 금융보안원과 연계해 정기 방어훈련을 하며, 국내 금융권 최초로 북대서양조약기구(NATO) 사이버방위센터 주관 훈련에도 참여했다고 밝혔다.
KB국민은행은 고객정보 접근 때 추가 인증을 적용하고 인가된 직원만 접근하도록 한다고 공시했다. 개인정보 수집부터 파기까지 전 과정을 상시 모니터링하고, 외부 수탁업체도 현장 점검한다고 했다.
KB금융은 올해 1월 그룹사이버보안센터를 출범시켜 공격자 관점에서 취약점을 찾는 '레드팀'과 상시 보안관제를 맡는 '블루팀'을 함께 운영한다고 밝혔다.
특히 AI 등 신기술에 따른 보안 위협에 선제 대응하고 보안 사각지대를 최소화한다는 방침을 세웠다.
하나은행 역시 최고 수준의 물리적·관리적 보안 체계를 갖춘 전산데이터센터에서 그룹 통합 보안관제센터를 24시간·365일 가동한다고 설명했다.
업무상 필요한 경우에만 개인정보에 접근하도록 하고, 이용 목적과 사유를 등록·관리하는 절차를 운영한다고도 했다.
투입한 예산도 적지 않았다.
금융감독원이 국민의힘 이양수 의원에게 제출한 자료에 따르면, 지난해 정보보호 집행액은 하나은행 530억200만원, KB국민은행 392억9천700만원, 신한은행 316억7천500만원 등으로 집계됐다.
세 은행이 한 해 동안 쓴 돈만 총 1천239억7천400만원에 달했다.
그러나 신한은행의 대출모집인용 조회 서비스, KB국민은행의 직원용 모바일 업무지원 시스템, 하나은행의 영업지원시스템은 미처 생각지 못한 '구멍'이었다.
AI 에이전트를 활용한 '스캐닝'으로 이 우회로를 찾아낸 해커들은 은행들이 따놓은 각종 인증과 등급이 무색하게 고객 개인정보를 빼내 갔다.
◇ AI에 방어망 무력화 우려…중소 금융회사 지킬 대책은
이번 사고는 AI라는 새로운 위협에 대응하는 동시에 기존 보안관리 허점을 바로잡아야 한다는 이중 과제를 던졌다.
금감원은 전날 금융권 긴급 점검회의를 통해 AI 에이전트를 활용한 대량의 자동화 공격을 추정하면서, 본인확인 없는 정보조회와 접근통제 누락, 알려진 취약점 미조치 등을 사고 유형별 취약점으로 제시했다.
거액의 예산과 전문인력을 갖춘 대형 은행들도 정보 유출을 막지 못한 상황에서 AI를 악용한 자동화 공격까지 확산한다면 기존 보안 체계를 둘러싼 불안이 금융권 전반으로 번질 가능성이 커 보인다.
대고객 서비스 창구의 전산 장애 예방을 핵심 목표로 둔 과거 프로토콜만으로 새로운 공격에 맞서 정보보안을 장담하기 어려워진 것이다.
당국도 보안 체계의 근본적인 전환을 주문했다.
이억원 금융위원장은 전날 "아무리 견고한 보안 체계를 갖추고 있더라도 관리되지 않는 하나의 빈틈이 전체 보안 체계의 취약점이 될 수 있다"며 "AI 공격은 AI로 방어하는" 체계를 서둘러 마련해야 한다고 강조했다.
정부는 이를 뒷받침할 망 분리 규제 완화와 금융권 공동 탐지·차단 등 대응을 추진하고 있다.
대형 은행뿐 아니라 중소 금융회사까지 고도화된 AI 방어 체계를 자체 구축·운영하는 데 필요한 비용과 전문인력을 확보하는 것은 또 다른 과제다.
금융회사 간 업무와 서비스가 연결된 데다 유사한 시스템을 공유하는 만큼, 한 곳에서 드러난 취약점이 다른 곳을 공격하는 데도 악용될 수 있다는 게 업계 관계자들의 지적이다.
금융권 관계자는 "개별 회사의 취약점 관리와 책임을 강화하는 동시에 공동 보안 점검과 위협 정보 공유, 대응 역량 지원을 확대해 회사 간 방어 격차를 줄여야 한다"고 말했다.
[email protected](끝)
<저작권자(c) 연합뉴스, 무단 전재-재배포, AI 학습 및 활용 금지>
※ 저작권자 ⓒ 연합뉴스, 무단전재-재배포 금지