[구멍 난 금융보안]②
연 1회 점검에도 대상은 금융사 자체 판단
해커 노린 외부접점, 정기점검 '사각지대'
당국, 보고받고도 점검 누락 자산 못 걸러
사고 나자 점검 대상 확대·주기 단축 추진

주요 시중은행을 비롯한 금융회사들이 잇따라 인공지능(AI)을 활용한 해킹 공격을 받은 가운데 표적이 된 외부접점 등 대부분 정보기술(IT) 자산이 금융회사들의 정기 보안 점검망에서 빠져 있었던 것으로 파악됐다. 금융당국이 매년 취약점 점검을 의무화하면서도 정작 점검 대상은 금융회사의 '셀프 선정'에 맡겨온 제도의 허점이 드러난 것이다. 금융당국은 사고가 터진 뒤에야 이 같은 관리 공백을 인지해 기존 정기점검에서 제외됐던 외부접점 등 IT자산을 점검 대상에 폭넓게 포함하는 방향으로 뒤늦게 제도 개선에 나섰다.


이억원 금융위원장(왼쪽)과 이찬진 금융감독원장이 지난 2월 국회에서 열린 정무위원회 전체회의에 참석해 대화하고 있다. 2026.2.5 김현민 기자

이억원 금융위원장(왼쪽)과 이찬진 금융감독원장이 지난 2월 국회에서 열린 정무위원회 전체회의에 참석해 대화하고 있다. 2026.2.5 김현민 기자

AD
원본보기 아이콘

6일 본지 취재를 종합하면 금융당국은 최근 금융권을 겨냥한 해킹 공격의 대상인 외부접점 가운데 상당수가 금융회사들이 정기적으로 실시해 온 취약점 분석·평가 대상에서 제외돼 있었던 것으로 파악하고 있다.

지난달 27일부터 KB국민·신한·하나·BNK부산은행과 예가람·웰컴저축은행, 현대캐피탈 등에서 잇따라 침해·정보유출 사고가 확인됐다. 피해 규모는 금융사별로 적게는 수십건에서 많게는 약 4만건에 달했다. 공격은 주요 금융거래를 처리하는 전산망보다 대출모집인이나 직원이 이용하는 시스템 등 상대적으로 관리가 취약했던 외부접점에 집중됐다.


금융당국 관계자는 "현재는 금융회사가 자체적으로 보안 취약점 점검 대상을 판단하는 구조"라며 "이번 사고를 계기로 이 같은 구조의 문제점을 인식하고 전자금융감독규정 개정 등을 포함해 구체적인 제도 개선을 검토하고 있다"고 밝혔다.

현행 전자금융거래법은 금융회사에 '전자금융기반시설'에 대한 취약점 분석·평가 실시와 그 결과의 금융위원회 보고를 의무화하고 있다. 관련 법령에 따라 총자산 2조원 이상, 상시 종업원 수 300명 이상 등 일정 규모 이상 금융회사는 연 1회 이상 취약점을 점검해야 한다.


문제는 금융회사가 보유한 모든 IT자산이 자동으로 점검 대상에 포함되는 것은 아니라는 점이다. 관련 규정은 전자금융기반시설을 전자금융거래에 이용되는 정보처리시스템과 정보통신망 등으로 규정하고 있지만 개별 IT자산 가운데 어디까지 포함해야 하는지는 구체적으로 정하지 않고 있다. 이에 금융회사가 자체적으로 IT자산을 식별한 뒤 전자금융기반시설에 해당하는지를 판단해 점검 범위를 정해왔다.


이번 해킹은 이 같은 제도의 빈틈을 파고들었다. 외부접점이나 현업 부서가 별도로 구축·운영하는 시스템 등 주요 전산망에 비해 보안 관리 우선순위가 낮았던 IT자산이 정기 점검에서 빠졌고, 이 같은 '약한 고리'가 공격 표적이 되면서 제도의 사각지대가 드러났다. 해커들은 핵심 금융거래시스템이 아닌 외부망과 맞닿은 '비무장지대(DMZ)'를 집중적으로 노렸다. 신한은행의 대출모집인용 조회 서비스, 국민은행의 직원용 모바일 업무지원 시스템, 하나은행의 영업지원 시스템 등이 대표적이다. 지난달 토스페이먼츠 해킹 사고 역시 가맹점과 연결되는 외부접점이 1차 공격 대상이 됐다는 점에서 공격 양상이 유사하다.

[단독]매년 보안점검했는데 해킹 표적은 빠졌다…금융사 '셀프 선정' 맡긴 당국, 사고 나자 '뒷북 수습' 원본보기 아이콘

한 금융권 관계자는 "현업 부서가 별도로 만들어 운영하는 시스템은 보안 담당 부서조차 해당 자산의 존재나 운영 현황을 제대로 파악하지 못하는 경우가 있을 수 있다"며 "모든 IT자산을 취약점 분석·평가 대상으로 삼으려면 상당한 비용과 인력이 필요한 만큼 기존에 관리해오던 자산을 중심으로 점검하는 관행이 이어졌고, 상대적으로 관심을 받지 못했던 자산이 빠졌을 것"이라고 말했다.


금융당국의 관리·감독도 도마에 올랐다. 금융회사에 점검 범위 판단을 맡겨 놓고도 그 범위가 적정한지 제대로 걸러내지 못했기 때문이다. 취약점 분석·평가를 마친 금융회사는 평가 사유와 대상, 기간, 결과, 보완조치 이행계획 등을 금융당국에 보고한다. 금융감독원은 이를 분석해 금융위에 전달하고, 필요하면 금융위가 개선·보완을 요구할 수 있다. 하지만 금융회사가 자체적으로 정한 점검 대상을 토대로 감독이 이뤄지면서 애초 점검 대상에서 빠진 IT자산은 금융당국의 관리망에도 포착되지 못했다.


금융당국은 이번 사고를 계기로 외부접점 등 기존 관리 사각지대에 놓였던 IT자산을 정기 평가 대상에 포함하고 금융회사 자체 판단에 크게 의존해온 대상 선정 기준을 보완할 방침이다. 현재 연 1회인 취약점 분석·평가 주기를 단축하는 동시에 평가 결과에 따른 보완조치의 실효성을 높이기 위한 이행강제금 도입도 검토한다.


금융당국 관계자는 "금융회사들의 IT자산이 매우 많은 데다 최근 비대면 금융 확대로 그 규모도 계속 커지고 있다"며 "IT자산 전반을 보다 철저히 관리할 필요가 있다고 보고 관련 대책을 조속히 마련할 것"이라고 강조했다.


금융회사 망분리 규제를 완화했지만 정작 AI를 활용한 취약점 점검이 기대만큼 활발하게 이뤄지지 않고 있다는 점도 문제로 지적된다.


금융당국은 AI를 활용한 보안 위협이 확산하자 'AI는 AI로 막아야 한다'는 취지로 금융회사가 보안 목적의 생성형 AI를 활용할 수 있도록 망분리 규제를 완화했다. 1차적으로 10곳이 6월부터 한시적으로 규제 완화 조치를 적용받고 있다. 금융당국은 이들 금융사에 AI를 활용해 취약점을 점검하고 그 과정에서 확인된 보안 위험 등을 보고하도록 했다. 하지만 AI를 활용한 보안 점검이 기대만큼 활성화되지 않자 금감원은 최근 각 금융회사에 AI 활용 여부와 대상 서비스·활용 프로그램·발견된 취약점 등을 제출하도록 요구한 것으로 알려졌다.

AD

한 금융권 관계자는 "망분리를 풀어주는 만큼 AI를 활용해 먼저 취약점을 찾아내고 고치는 것이 필요하다"며 "금융당국도 AI를 보안 목적으로 활용하는 부분은 속도를 내야 한다는 취지로 금융회사들을 독려하고 있다"고 말했다.


권해영 기자 roguehy@asiae.co.kr
김민영 기자 argus@asiae.co.kr

<ⓒ투자가를 위한 경제콘텐츠 플랫폼, 아시아경제. 무단전재 배포금지, AI 학습 및 활용 금지>

함께 보면 좋은 기사

새로보기

내 안의 인사이트 깨우기

취향저격 맞춤뉴스

많이 본 뉴스

당신을 위한 추천 콘텐츠

놓칠 수 없는 이슈