금융 >

"AI 공격은 AI로 방어"…무차별 해킹 사태에 망분리 완화 속도 붙나

(서울=뉴스1) 한병찬 김도엽 기자 = 금융당국이 잇따른 금융권 해킹 사고를 계기로 인공지능(AI) 기반 보안 체계 전환에 속도를 내고 있다. 이번 사고가 망분리 규제에서 직접 비롯된 것은 아니지만, AI가 사이버 공격의 속도와 범위를 크게 확장하면서 물리적 차단에 의존한 기존 보안 체계만으로는 한계가 있다는 판단에서다. 이미 추진 중인 보안 목적의 망분리 규제 완화와 조건부 전면 해제 논의에도 힘이 실릴 전망이다.

5일 금융권에 따르면 금융위원회는 전날 정부서울청사에서 이억원 금융위원장 주재로 ‘전 금융권 긴급 점검회의’를 열고 최근 금융권 침해 위협에 대한 대응 방향을 논의했다.

이 위원장은 전 금융권의 신속하고 철저한 보안점검과 외부 접점 등 잠재적 위험 요인 최소화, 소비자 보호 및 피해보상, 위협 정보 공유와 공동 대응 강화를 주문했다. 특히 “AI를 활용한 공격 가능성도 있다”며 ‘AI 공격은 AI로 방어하는’ 보안 체계 구축을 강조했다.

이어 “정부는 AI 보안 체계 전환을 위해 망분리 규제 긴급 완화 시행 및 전면 해제 검토 등 근본적인 제도 개선을 추진 중”이라며 “금융권도 ‘AI 보안 테스트’ 등 정책에 적극 참여하고 제로트러스트 원칙에 기반한 보안 체계 고도화 등 AI 기반 보안 체계로의 전환에 박차를 가해달라”고 당부했다.

현재 국내 금융회사에는 업무용 시스템과 전산실 내 정보처리시스템을 인터넷 등 외부 통신망과 분리·차단하는 망분리 규제가 적용된다. 외부에서 내부 시스템으로 침투할 수 있는 경로인 ‘공격 표면’을 줄여 금융정보와 핵심 전산망을 보호하기 위한 조치다.

망분리는 내부 시스템 보호에는 효과적이지만 외부 클라우드의 고성능 AI나 보안 서비스형 소프트웨어(SaaS)를 내부 업무망과 연결해 활용하는 데는 제약이 있다. 공격자는 AI 에이전트로 외부 시스템 탐색과 취약점 공격을 자동화하는 반면 방어자는 최신 AI 보안 기술을 적시에 활용하지 못하는 비대칭이 생길 수 있다는 지적이다.

이번 금융권 개인정보 유출 사고가 망분리 규제 때문에 발생한 것은 아니다. 실제 공격 대상은 핵심 내부 전산망이 아니라 대출모집인 조회 페이지와 영업지원 시스템 등 외부에 노출된 주변부 시스템에 집중됐다.

다만 이번 사태는 ‘망을 차단하면 안전하다’는 정적 방어만으로 금융회사의 모든 외부 접점을 보호하기 어렵다는 점을 보여줬다는 평가가 나온다. 핵심 내부망을 분리하는 것과 별개로 외부 시스템의 이상 접근을 실시간으로 탐지하고 취약점을 자동 분석하는 AI 기반 능동 방어 체계가 필요하다는 것이다.

금융당국은 보안 대응 역량을 갖춘 금융회사를 대상으로 망분리 규제를 전면 해제하는 방안을 검토하고 있다.

금융위는 지난 5월 권대영 부위원장 주재로 AI·보안 전문가와 주요 금융회사 정보보호최고책임자(CISO)가 참석한 간담회를 열고 보안 목적의 AI 활용에 한해 망분리 규제를 긴급 완화하기로 했다. 미국 앤트로픽의 ‘미토스’ 등 고성능 AI가 해킹에 악용될 수 있다는 우려가 커진 데 따른 조치다.

현재 1차 테스트에 참여한 금융회사 10곳에는 보안 목적의 AI 활용을 위해 망분리 규제가 한시적으로 완화돼 있다. 금융위는 지난달 2차 테스트 참여 신청을 받아 심사를 진행했으며 오는 7일 금융위 보고를 거쳐 15곳 이내의 참여사를 선정할 예정이다.

최근에는 AI를 활용한 사이버 공격의 진화 속도를 방어 체계가 따라가기 어려워진 만큼 테스트와 망분리 제도 개편을 서둘러야 한다는 목소리도 나온다.

금융위 관계자는 구체적인 전면 완화 시기에 대해서는 “지금 단계에서 방향을 말하기 어렵다”면서도 “미토스발 해킹 대응 이후 AI 전환 관련 논의가 진행 중”이라고 말했다.

이어 “보안 테스트와 함께 길게 보면 망분리 규제 전면 해제, 제로트러스트 원칙을 감안한 대체 보안 체계 접목 등을 발표했고 최대한 신속하게 추진하려 하고 있다”고 설명했다.

다만 망분리 규제를 완화하려면 금융권의 기본적인 보안 관리 강화가 전제돼야 한다. 이 관계자는 “금융권이 그동안 허술하게 관리했던 것을 기본을 지키는 차원에서 엄정하게 관리해야 한다”며 “다른 한편으로는 AI 공격에 대한 새로운 방어 체계를 구축하는 전략 차원의 대응이 필요하다”고 말했다.

전문가는 망분리 완화의 방향성에는 공감하면서도 최근 해킹 사고를 이유로 속도를 지나치게 높여서는 안 된다고 지적했다. 규제를 급격히 풀면 외부 공격에 노출되는 접점이 늘어날 수 있어 접근통제와 인증, 데이터 보호 등 대체 안전장치를 함께 마련해야 한다는 것이다.

최경진 가천대학교 교수 겸 개인정보전문가협회장은 “그동안 진행돼 온 망분리 완화 정책은 계속 가는 게 맞다고 본다”면서도 “AI 시대라는 이유로 이를 서둘러 푸는 것이 바람직한지는 고민이 필요하다”고 말했다.


최 교수는 “최근 해킹 사태에 금융권이 선방할 수 있었던 이유로 망분리를 꼽는 주장도 있다”며 “망분리까지 급격히 없애면 생각하지 못한 구멍이 생길 수 있고 AI가 그 사각지대를 모두 막을 수도 없다”고 지적했다.

AI 방어가 만능 차단막은 아니며 공격 경로를 빠르게 탐지하는 데 강점이 있다는 설명이다. 최 교수는 “결국 중요한 것은 기본기”라며 “속도를 너무 급격하게 바꾸면 그 자체가 새로운 결함이 될 수 있는 만큼 차근차근 기초를 다지면서 변화시켜 가야 한다”고 강조했다.