핵심 길목만 지켰다간 뚫린다…"핵심망·지원망 보안 격차 줄여야"
[구멍 난 금융보안]③전문가진단
신한·KB·하나 고객정보 잇따라 노출
주변 시스템·지원망 상대적 취약성 노려…"전체 공격표면 관리해야"
화이트해커 통한 실전형 점검 필요
외부 해킹 공격으로 개인정보가 유출된 신한은행과 KB국민은행, 하나은행의 공통점은 핵심 금융망이 아닌 외부에 노출된 시스템을 통해 공격이 이뤄졌다는 점이다. 계좌이체 등 금융서비스를 직접 제공하는 핵심망이 아니라 주변 시스템이나 파트너 전용 사이트 등 상대적으로 보안 관리가 취약한 영역이 공격 통로가 됐다. 전문가들은 핵심 금융망에만 보안 역량을 집중하는 방식에서 벗어나 외부 접점에 있는 지원망과 주변 시스템까지 핵심망에 준하는 수준으로 관리해야 한다고 강조했다.
6일 금융권에 따르면 지난달 28일부터 이달 3일까지 신한·하나·KB국민·부산·NH농협·우리은행 등 6개 은행이 외부 해킹 공격을 받았다. 신한은행에서는 약 2만5000명, KB국민은행에서는 119명, 하나은행에서는 89명의 고객정보가 유출됐다. 부산은행에서도 외주 개발직원 11명의 개인정보가 노출됐다. NH농협은행과 우리은행은 공격을 차단해 정보 유출로 이어지지는 않았다. 개인정보가 유출된 신한·KB국민·하나은행은 비상 대응 체계를 가동하고 추가 침투 가능성 등을 점검하고 있다. 하지만 금융회사별 자체 점검과 대응만으로는 갈수록 고도화·자동화하는 해킹 공격을 막는 데 한계가 있다는 지적이 나온다.
이번 공격은 특정 금융회사만을 겨냥한 것도 아니었다. AI로 취약점을 파고드는 수법을 활용해 수일에 걸쳐 여러 금융사를 대상으로 공격이 이어졌다. 특히 핵심 금융시스템보다 주변 시스템이나 파트너 전용 사이트 등 상대적으로 보안 관리가 취약한 영역에 공격이 집중됐다.
국가AI전략위원회 자문위원이자 사이버 보안기업 스틸리언의 박찬암 대표는 "뱅킹 시스템 등 핵심 시스템은 보안 수준이 높지만, 파트너 전용 사이트 등 외부 접점이 있는 주변 시스템까지 동일한 수준으로 관리하기에는 예산·인력 등 자원에 한계가 있다"며 "중요한 시스템부터 우선순위를 정해 관리하다 보니 상대적으로 주변 시스템에 대한 보안 관리가 뒤로 밀릴 수 있다"고 분석했다.
AI안전연구소장인 김명주 서울여대 정보보호학과 교수 역시 "핵심 금융시스템이 아니라는 이유로 보조 시스템의 보안 수준을 상대적으로 낮게 적용한 것이 문제의 한 원인일 수 있다"고 지적했다.
핵심 금융망만 지키는 방식에서 벗어나 외부 접점에 있는 전체 '공격표면'을 관리해야 하는 이유다. 염흥열 순천향대 정보보호학과 교수는 "핵심 금융 서비스의 경우 계좌이체 등 중요한 업무에 여러 단계의 인증 절차가 적용되는 반면, 지원망에서는 인증이 없거나 상대적으로 허술한 인증 방식이 사용되는 경우가 있다"며 "이번 일을 계기로 금융사 보안체계를 재구축할 때 핵심망과 지원망에 적용되는 보안 수준의 차이를 줄여야 한다"고 조언했다.
보조 시스템에 대한 '홀대'뿐 아니라 인력 부족도 공격 탐지와 사후 대응을 늦춘 요인으로 지목된다. 이번 해킹 공격에서 은행들은 공격과 정보유출이 이뤄진 뒤 수십 시간이 지나서야 이를 인지했다. 신한은행은 대략 27시간, 국민은행은 25시간이 지나서야 상황을 파악했다. 하나은행 역시 정보유출이 이뤄진지 42시간이 지나서야 관련 사실을 알아챘다.
김명주 교수는 "시스템에서 경고를 발생시키더라도 이를 사람이 지속적으로 확인하고 대응할 수 있는 통보 체계와 인력이 갖춰져 있어야 하는데, 여러 곳에서 분산된 접속이 이뤄질 경우 비정상 행위를 탐지하기가 어려울 수 있다"고 했다.
이런 '구멍'을 보완하려면 상대적으로 중요도가 낮다고 여겨졌던 시스템까지 보안 관리 범위를 넓혀야 한다. 예산과 인력 확충은 물론 보안 담당자의 권한 확대도 뒷받침돼야 한다. 예산과 인력에 대한 투자를 늘린다고 해킹을 완전히 막을 수 있는 것은 아니지만, 보안 투자를 확대하면 공격을 사전에 차단하거나 조기에 탐지할 가능성을 높일 수 있기 때문이다.
임종인 고려대 정보보호대학원 명예교수는 "AI 관련 인재 채용, 토큰 비용 관련 투자액을 확대해야 한다"며 "금융당국은 AI 활용 방어역량 고도화 관련 커리큘럼과 모범사례를 받아 은행, 2금융 등 전 업권에 공유해 방어 역량이 고도화될 수 있도록 사후 수습책을 마련해야 한다"고 말했다.
박 대표 역시 "이번 사고만 놓고 보면 'AI를 활용하지 않았다'는 것보다 보안 담당자들이 충분히 고칠 수 있었던 부분이 투자로 뒷받침되지 않아 일부 취약점에 대한 관리가 누락됐거나, 문제점이 제대로 개선되지 않았다는 점이 더 큰 문제라고 본다"며 "AI를 활용한 보안체계를 강화하려면 결국 AI 서비스 이용에 따른 토큰 비용이나 GPU 구축 비용 등 추가적인 투자가 필요하다"고 했다.
고도화·자동화된 AI 활용 공격에는 속수무책일 수밖에 없다는 논리가 이번 사태의 면죄부가 돼서는 안 된다는 지적도 있다. 김 교수는 "은행들이 지금 취약해서 뚫리는 부분들은 AI가 없었던 과거에도 계속 뚫렸던 부분"이라며 "AI 활용 여부와 관계없이 기존 취약점을 먼저 들여다봐야 한다"고 했다.
전문가들은 이번 사고를 금융권에 국한된 문제로 봐서는 안 된다고 봤다. 상대적으로 높은 수준의 보안 역량을 갖춘 금융권에서도 외부 접점의 취약점이 공격 통로가 된 만큼 공공기관이나 중소기업 등 보안 역량이 상대적으로 부족한 곳으로 공격이 확대될 가능성에도 대비해야 한다는 것이다.
꼭 봐야 할 주요 뉴스
[단독]"100억 넘게 번다더니 겨우 1억"…95%가 이...
박 대표는 "특히 금융권에서 실제 공격이 발생한 경로와 수법이 알려지면서 유사한 취약점을 가진 기관과 기업을 겨냥한 공격이 이어질 가능성도 배제할 수 없다"며 "이번 금융권 해킹 역시 산업 전반의 보안 수준을 높이는 계기로 삼아야 한다"고 말했다.
김혜민 기자 hmin@asiae.co.kr
이기민 기자 victor.lee@asiae.co.kr
<ⓒ투자가를 위한 경제콘텐츠 플랫폼, 아시아경제. 무단전재 배포금지, AI 학습 및 활용 금지>