시중은행 이어 저축은행·캐피털까지 침해사고 확산
외부 업무시스템·서버 등 보안 사각지대 전면 점검
AI 기반 보안체계 전환…망분리 규제 전면해제 검토
[미디어펜=김성준 기자] 이억원 금융위원장이 최근 금융권에서 잇따른 해킹과 정보유출 사고와 관련해 인공지능(AI)이 공격에 활용됐을 가능성을 배제할 수 없다며 금융권에 최고 수준의 경각심을 주문했다.

   
▲ 이억원 금융위원장이 지난 7월 29일 국회 정무위원회 전체회의에서 업무 보고를 하고 있다./사진=미디어펜 김상문 기자


이 위원장은 4일 정부서울청사에서 열린 '최근 침해위협 대응 전 금융권 긴급 점검회의'에서 “주요 시중은행뿐 아니라 저축은행, 캐피털 등 여러 업권에서 침해사고가 단기간에 다수 발견되고 있다”고 말했다. 이어 “AI를 활용한 공격 가능성도 배제할 수 없다”며 금융권이 현재 상황을 엄중하게 인식해야 한다고 강조했다.

이 위원장은 이번 사고의 특징으로 상대적으로 관리가 소홀했던 업무지원 영역이 공격에 노출된 점을 꼽았다. 대출모집인이나 임직원이 업무 편의를 위해 사용하는 외부 웹페이지와 서버 등이 공격 대상으로 활용된 사례가 확인됐다는 설명이다.

그는 “아무리 견고한 보안체계를 갖추고 있더라도 관리되지 않는 하나의 빈틈이 전체 보안체계의 취약점이 될 수 있다”고 지적했다.

금융회사에는 외부에 노출된 IT자산과 서비스, 인증·접근통제, 침해활동 탐지체계 등 보안 전반을 재점검하도록 했다. 이미 공유된 공격 IP와 수법이 실제 탐지·차단체계에 반영됐는지 살피고, 필요한 보안패치와 대응조치도 신속하게 적용하도록 요구했다. 업무상 반드시 필요하지 않은 외부 접근은 차단하고 불가피한 경우에도 접근 권한과 조회 정보는 최소화하도록 했다.

정보유출에 따른 2차 피해에도 대비하도록 했다. 이 위원장은 현재까지 부정결제 등에 직접 활용될 수 있는 민감한 정보가 유출된 정황은 확인되지 않았지만, 유출 정보가 보이스피싱이나 스미싱 등에 악용될 가능성은 배제할 수 없다고 설명했다. 실제 소비자 피해가 확인될 경우 신속한 안내와 피해구제·보상도 차질 없이 이뤄져야 한다고 당부했다.

유사 사고가 반복될 경우 금융회사에 책임을 묻겠다는 방침도 내놨다. 이미 공격 정보와 사고 사례가 공유됐는데도 필요한 점검과 대응을 소홀히 해 같은 유형의 사고가 발생하면 관련 법령에 따라 엄정하게 책임을 묻겠다는 것이다.

금융권 공동 대응도 강화한다. 금융시스템이 서로 연계돼 있는 만큼 개별 금융회사 차원을 넘어 금융당국과 전 금융권이 함께 대응하고, 과학기술정보통신부와 개인정보보호위원회, 경찰청 등 관계기관과도 공조해 침해위협 대응체계를 강화할 방침이다.

AI 기반 보안체계 전환에도 속도를 낸다. 이 위원장은 “AI 공격은 AI로 방어하는 보안체계 마련을 서둘러야 한다”며 금융회사에 AI 보안테스트 참여와 제로트러스트 원칙에 기반한 보안체계 고도화를 요청했다.

정부도 이를 뒷받침하기 위해 보안 목적의 AI 활용을 위한 망분리 규제 긴급 완화를 추진하고 있다. 충분한 보안 역량을 갖춘 금융회사에 대해서는 망분리 규제 전면 해제도 검토할 방침이다.

이날 회의에는 이찬진 금융감독원장과 박상원 금융보안원장을 비롯해 은행·금융투자·보험·여신전문금융·저축은행·상호금융·가상자산·핀테크 등 금융업권 관계자들이 참석했다. 현재까지 정보유출이 확인된 금융회사는 신한·KB국민·하나·BNK부산은행과 현대캐피탈, 예가람저축은행, 웰컴저축은행 등이다.

금융당국은 당초 오는 5일까지 이어지는 연휴 동안 금융회사별 자체 점검을 진행한 뒤 7일 결과를 보고받을 계획이었다. 그러나 주말 사이 저축은행과 캐피털 등 제2금융권에서도 피해가 추가로 확인되면서 회의를 4일로 앞당겨 전 금융권의 보안 상황과 대응체계를 점검했다.
[미디어펜=김성준 기자] ▶다른기사보기