금융권 연쇄 해킹에 긴급회의…이억원 "보안점검 소홀로 유사 사고 발생하면 엄정 책임"

프라임경제
[프라임경제] 은행에 이어 저축은행·캐피탈 등에서 해킹에 따른 정보유출 사고가 잇따르자 금융당국이 전 금융권의 보안체계 전면 재점검에 나섰다. 이미 공유된 공격정보에도 대응을 소홀히 해 유사 사고가 발생하면 엄정하게 책임을 묻겠다는 방침이다.


금융위원회는 지난 4일 오후 정부서울청사에서 이억원 금융위원장 주재로 금융감독원과 함께 '전 금융권 긴급 점검회의'를 개최했다. 회의에는 이찬진 금감원장과 박상원 금융보안원장, 전 금융업권 협회장 등이 참석했다. 

침해사고가 발생한 신한·KB국민·하나·BNK부산은행과 예가람·웰컴저축은행, 현대캐피탈 등 7개 금융회사 최고경영자(CEO)도 자리했다. 과학기술정보통신부와 개인정보보호위원회, 경찰청 등 관계부처도 함께 대응 방안을 논의했다.

금융당국은 당초 금융회사들의 자체점검을 거쳐 오는 7일 결과를 보고받을 예정이었으나, 주말 사이 제2금융권에서도 추가 피해가 확인되면서 긴급회의를 열었다.

이 위원장은 "주요 시중은행뿐 아니라 저축은행, 캐피탈 등 여러 업권에서 침해사고가 단기간에 다수 발견되고 있다"며 "금융권 전체가 지금의 상황을 엄중하게 인식하고 최고 수준의 경각심을 가져야 할 시점"이라고 말했다.

이번 사고는 대출모집인이나 임직원 등이 업무상 사용하는 외부 웹페이지와 서버 등 상대적으로 관리의 관심이 덜했던 영역에 집중됐다. 인증 등 기본적인 보안조치가 미흡하거나 업무상 필요한 범위를 넘어 고객정보가 보관·조회되는 등 보안관리 사각지대도 지적됐다.

이 위원장은 "아무리 견고한 보안체계를 갖추고 있더라도 관리되지 않는 하나의 빈틈이 전체 보안체계의 취약점이 될 수 있다"고 지적했다.

금융당국은 전 금융권에 외부로 노출된 정보기술(IT) 자산과 서비스, 인증·접근통제, 침해활동 탐지체계 등을 전면 재점검하도록 했다. 특히 이미 공유된 공격 IP와 공격수법 등이 실제 탐지·차단체계에 반영됐는지, 필요한 보안패치가 신속히 이뤄졌는지도 재확인하도록 주문했다.

이 위원장은 "이미 공유된 공격정보와 사고사례가 있음에도 필요한 점검과 대응을 소홀히 해 유사한 사고가 발생하는 경우에는 관련 법령에 따라 엄정히 책임을 묻겠다"고 경고했다.

금융위·금감원·금융보안원은 지난달 30일 신한은행 침해사고 접수 직후 현장조사에 착수했다. 이후 추가로 접수된 금융회사들의 침해신고에 대해서도 사고 원인과 피해 범위를 조사하고 있다.

지난 2일에는 긴급 상황대응 회의를 열어 확인된 공격정보를 전 금융권에 전파하고 보안점검 체크리스트를 배포했다. 은행·카드사는 오는 6일까지, 증권·보험·저축은행·전자금융업자 등은 오는 8일까지 자체점검을 마쳐야 한다.

외부접근에 대한 통제도 강화한다. 소비자 서비스 제공이나 업무수행에 반드시 필요한 경우가 아니라면 외부접근을 원칙적으로 차단하고, 불가피한 경우에도 접근권한과 조회 가능한 정보를 필요 최소한으로 제한하도록 했다.

임직원과 대출모집인, 위탁업체 등이 사용하는 시스템에서는 고객정보가 불필요하게 보관·조회되는지, 인증 절차가 누락되거나 우회될 수 있는 접근경로가 있는지도 점검하도록 했다.

인공지능(AI)을 활용한 공격 가능성에도 대비한다. 다만 이번 사고에 AI가 실제로 활용됐는지, 동일 공격자의 소행인지 여부는 아직 확인되지 않았다.

박상원 금융보안원장은 회의 직후 기자들과 만나 "공격 IP가 은행은 거의 동일하고, 저축은행은 조금 다른 것 같다"며 "수법은 비슷하다"고 설명했다. 

AI 활용 여부에 대해서는 "수법이나 여러 가지를 봤을 때 AI를 활용했다고 추정하는 것이지 확정적인 것은 아니다"고 말했다.

이 위원장은 "AI를 활용한 해킹공격의 가능성도 배제할 수 없다"며 "새로운 유형의 빈도 높은 사이버 공격이 앞으로도 이어질 수 있는 만큼 'AI공격은 AI로 방어하는' 보안체계 마련도 서둘러 나가야 한다"고 강조했다.

정부는 AI 보안체계 전환을 위해 망분리 규제 긴급 완화 시행과 전면해제 검토 등 제도개선을 추진 중이다. 금융권에도 AI 보안테스트 참여와 제로트러스트 원칙에 기반한 보안체계 고도화를 주문했다.

소비자 보호와 피해구제도 강화한다. 침해사고가 발생한 금융회사는 유출정보 범위와 피해 가능성을 신속히 파악하고 추가 정보유출이나 금전피해를 막기 위한 보호조치를 즉시 시행해야 한다. 실제 소비자 피해가 확인되면 상세한 안내와 함께 피해구제·보상도 신속하게 진행해야 한다.

이 위원장은 "현재까지 부정결제 등에 직접 활용될 수 있는 민감한 정보가 유출된 정황이 확인되지 않았다"면서도 "유출된 정보를 악용한 보이스피싱·스미싱 등 2차 피해로 이어질 가능성도 배제할 수 없다"고 설명했다.

금융당국은 금융회사 간 공격 IP와 공격수법 등 위협정보 공유를 확대하고, 관계부처 간 공조를 강화해 추가 피해를 차단할 계획이다.

이 위원장은 "사이버보안에서는 한 회사의 사고가 곧 금융권 전체의 경고가 돼야 한다"며 "새로운 공격징후가 포착되는 즉시 관련 정보를 신속하게 공유하는 등 추가적인 피해의 선제적 차단 등을 위해 민관합동 공동대응 체계를 더욱 공고히 하겠다"고 말했다.

Copyright ⓒ 프라임경제 무단 전재 및 재배포 금지
alert

댓글 쓰기 제목 금융권 연쇄 해킹에 긴급회의…이억원 "보안점검 소홀로 유사 사고 발생하면 엄정 책임"

댓글-

첫 번째 댓글을 작성해 보세요.

로딩중