금감원 배포 'IT 보안 자체점검 체크리스트'
12개 중 1개 '미흡' 판정
퇴직 직원 정보 조회·외국인 계좌 등록
관련 페이지 삭제

금융감독원의 금융권 보안 점검 요청에 따라 은행·카드사들이 긴급 점검을 마무리한 가운데 BNK경남은행이 일부 항목에서 '미흡' 판정을 내린 것으로 확인됐다.



[단독]경남은행, 보안 점검서 1개 항목 미흡…일부 웹페이지 취약점 조치 완료
AD
원본보기 아이콘

8일 국회 정무위원회 소속 국민의힘 박성훈 의원실이 BNK경남은행으로부터 제출받은 'IT 보안 자체점검 체크리스트'에 따르면 경남은행은 12개 점검 항목 중 1개 항목을 '미흡'으로 자체 평가했다.

앞서 금감원은 확보한 공격자 인터넷주소(IP) 목록을 전 금융권에 공유하고 이날까지 자체 보안 점검과 미흡 사항에 대한 조치를 완료해 달라고 긴급 요청했다. 이와 함께 금융사들에 ▲공유된 공격자 IP 차단 여부 ▲해당 IP를 통한 침해 시도 및 피해 유무 ▲실시간 보안관제 체계 가동 여부 등 12개 항목으로 구성된 체크리스트를 배포했다.


'미흡' 판정을 받은 것은 대외 시스템(웹페이지 등)의 인증·인가 검증 기능 누락 여부와 접근제어 취약점을 확인·검증하는 항목이다. 나머지 11개 항목은 모두 '적정'이었다.

경남은행은 로그인 절차 없이 일반 사용자 등이 접근할 수 있는 대외 시스템의 모든 페이지를 대상으로 긴급 점검을 실시했다. 이 과정에서 로그인 절차가 존재하지만 일부 보안 조치가 미흡한 페이지도 확인했다고 밝혔다.


경남은행은 매년 전자금융기반시설과 공개용 홈페이지를 대상으로 각각 연 1회, 연 2회 인증 및 접근통제 등 취약점을 정기적으로 점검해 왔다고 설명했다. 금융보안원과 자체 공격표면관리(ASM) 도구를 통해 외부 노출 자산도 식별·관리해 왔지만, 해당 점검 도구로는 일반 사용자의 접근 가능 여부 등을 판단하기 어려웠다고 덧붙였다.


이는 외부에 노출된 시스템의 접근 가능 여부를 기존 점검 도구만으로는 충분히 확인하기 어려웠다는 의미다. 외부 노출 자산에 대한 접근통제 점검 체계에 보완이 필요하다는 점이 드러난 셈이다.


경남은행이 제출한 '미조치 사유서'에 따르면 은행은 이번 점검에서 확인된 일부 미흡한 페이지에 대해 삭제 및 개선 조치를 실시했다. 퇴직 직원 정보 조회 관련 홈페이지와 모바일 웹을 통한 외국인 계좌 등록 관련 페이지는 삭제를 완료했다. 퇴직연금 온라인 운용현황 관련 페이지에는 지난 6일 추가 인증 절차를 도입했다.

AD

금감원은 이번 점검 결과를 취합·분석한 뒤 금융위원회에 공유할 계획이다. 이를 바탕으로 금융위는 현장 확인이 필요하다고 판단되는 금융사를 대상으로 현장점검을 실시하고, 공통적으로 드러난 취약점은 제도 개선에 반영할 방침이다. 금융위 관계자는 "현장 확인이 필요하다고 여겨지는 곳은 현장점검을 실시하고 공통적으로 미흡하다고 판단된 취약점들을 중심으로 제도를 개선할 계획"이라고 말했다.


금보령 기자 gold@asiae.co.kr
김민영 기자 argus@asiae.co.kr

<ⓒ투자가를 위한 경제콘텐츠 플랫폼, 아시아경제. 무단전재 배포금지, AI 학습 및 활용 금지>

함께 보면 좋은 기사

새로보기

내 안의 인사이트 깨우기

취향저격 맞춤뉴스

많이 본 뉴스

당신을 위한 추천 콘텐츠

놓칠 수 없는 이슈