금융권 연쇄 해킹에 금융위·과기정통부 동시 대응…외부접근 원칙 차단, 2.8만 기업에 보안점검 권고

은행과 저축은행, 캐피털사에서 해킹으로 개인정보가 잇따라 빠져나가자 정부가 금융권과 민간 분야에서 동시에 대응에 나섰다. 전자신문은 4일 두 건의 기사를 냈다. 한 건은 금융위원회가 전 금융권을 불러 모아 보안체계를 전면 점검하라고 지시한 내용이고, 다른 한 건은 과학기술정보통신부와 한국인터넷진흥원(KISA)이 같은 공격이 민간 기업으로 번지지 않도록 긴급 대응체계를 가동한 내용이다.
전자신문 보도에 따르면 금융위는 이날 정부서울청사에서 금융감독원과 함께 이억원 금융위원장 주재로 '전 금융권 긴급 점검회의'를 열었다. 금융보안원과 업권별 협회, 주요 금융회사 7곳이 참석했고 과기정통부, 개인정보보호위원회, 경찰청도 자리했다. 이 위원장은 공격 정보와 사고 사례가 이미 공유됐는데도 점검을 소홀히 해 비슷한 사고를 내면 관련 법령에 따라 엄정하게 책임을 묻겠다고 밝혔다. 이에 따라 은행·카드사는 물론 상호금융, 저축은행, 보험, 증권, 핀테크 업체까지 외부에 노출된 IT 자산과 인증·접근통제, 침해 탐지체계를 모두 점검해야 한다. 공격 IP와 수법이 차단체계에 실제로 반영됐는지, 보안패치를 적용했는지도 확인 대상이다. 소비자 서비스나 업무에 꼭 필요한 경우가 아니면 외부접근은 원칙적으로 막는다. 금융위는 사고가 난 회사에 유출 범위를 빨리 파악하고, 피해가 확인되면 고객에게 자세히 알리고 보상하라고 요구했다. 보이스피싱 같은 2차 피해에 대비해 이상거래 탐지도 강화한다.
과기정통부와 KISA의 대응은 범위가 더 넓다. KISA 인터넷침해대응센터는 주요 기업 홈페이지 모니터링을 늘리고 대응 인력을 보강했으며, 비상출동조를 상시 대기시키고 있다. 4일에는 최고정보보호책임자(CISO)를 신고한 기업 약 2만8000곳에 보안점검 권고 메일을 보냈고, 보호나라에도 보안 강화 권고문을 올렸다. 금융보안원이 찾아낸 해외 공격자 IP에 대해서는 해당 클라우드 사업자에 위협 정보를 넘기고 차단을 요청했다. 금융당국이 요청하면 KISA 전문인력을 바로 현장에 보낼 수 있도록 준비도 마쳤다.
이번 대응은 은행 고객용 서비스가 아니라 대출모집인과 직원이 쓰는 업무용 시스템에서 유출이 이어진 데 따른 것이다. 신한은행은 대출모집인용 간편 조회 서비스가 공격받아 고객 2만5729명의 정보가 유출됐다. 금융당국은 이 사고를 접수한 지난달 30일 당일 현장조사에 들어갔고, 이달 2일에는 전 금융권에 체크리스트를 배포해 자체 점검을 요청했다. KB국민은행에서는 119명, 하나은행에서는 89명, 예가람저축은행에서는 약 4만명의 정보가 빠져나갔다. BNK부산은행에서 노출된 11명은 금융위 회의 기사에는 외주 직원으로, 과기정통부 기사에는 고객으로 적혀 있어 정확한 대상은 확인되지 않았다. 주택대출 모집인 146명의 이름과 주민등록번호가 유출된 현대캐피탈 사례는 금융위 회의 기사에만 나온다.
두 기사를 함께 보면 이번 사고를 바라보는 시각이 둘로 나뉜다. 금융위 기사는 금융회사의 책임과 업무용 시스템 관리에 초점을 맞춘 반면, 과기정통부 기사는 같은 공격 수법이 일반 기업으로 퍼질 가능성에 무게를 뒀다. 이 사고를 금융권 내부의 관리 문제로만 다루기 어렵다는 점은 두 부처가 같은 날 각자의 범위에서 대응에 나선 데서도 드러난다. 공격에 인공지능(AI)이 쓰였는지는 아직 확인되지 않았다. 과기정통부 기사는 이를 'AI발 보안사고'로 표현했지만, 이 위원장은 AI를 활용한 해킹 가능성을 배제할 수 없다고만 말했다. 이 위원장은 금융권에 AI 보안테스트 참여와 제로트러스트 기반의 보안 고도화를 요청하며 보안은 비용이 아니라 신뢰를 지키기 위한 투자라고 말했다.
메타브리프 편집팀 메타브리프 기자