[미디어펜=백지현 기자] 국회 정무위원회가 6일 첫 국정감사에 돌입한 가운데 금융권에서 잇따른 개인정보 유출·해킹 사고가 주요 쟁점으로 떠올랐다. 금융회사의 전산 시스템 보안을 둘러싼 내부통제가 제대로 작동했는지와 함께 금융당국의 감독 책임을 둘러싼 공방이 예상된다.
이억원 금융위원장이 지난 4일 오후 서울 종로구 정부서울청사에서 금융감독원, 금융보안원, 全금융업권별 협회, 주요 금융회사 등과 과기부, 개보위, 경찰청과 최근 금융권 침해위협 대응을 위한 '全금융권 긴급 점검회의'를 개최했다./사진=금융위 제공.
국회 및 금융권에 따르면 정무위는 이날 국가보훈부를 시작으로 올해 국정감사 일정에 들어간다. 금융 분야에서는 8일 금융위원회와 한국산업은행·IBK기업은행을 대상으로 감사가 진행되며, 19일에는 금융감독원·예금보험공사·서민금융진흥원이 감사 대상에 오른다. 21일 비금융 분야 감사를 거쳐 22일 금융 분야 종합감사로 일정을 마무리한다.
이번 금융 분야 국감에서는 최근 금융권을 잇달아 겨냥한 해킹 공격을 계기로 금융사들의 외부 접속 시스템의 보안 관리 실태가 도마에 오를 전망이다. 특히 대출모집인과 임직원 등이 사용하는 업무 시스템의 인증 절차와 정보 접근 권한이 적절하게 이뤄졌는지 등 기존 보안 체계를 둘러싼 질의가 집중적으로 이어질 것으로 예상된다.
최근 발생한 사고를 보면 외부에서 접근 가능한 업무 시스템을 통해 고객 정보가 유출된 사례가 확인됐다. 신한은행에서는 대출모집인용 모바일 조회 서비스가 해킹돼 약 2만5000명의 고객 정보가 유출됐고, KB국민은행과 하나은행에서도 영업 지원 시스템을 통한 비정상 접근으로 각각 119명과 89명의 고객 정보가 빠져나갔다. BNK부산은행에서도 모바일 영업지원 시스템을 이용한 외부 개발인력 11명의 개인정보 노출이 확인됐다.
우리은행과 NH농협은행에서도 해킹 공격이 있었던 것으로 파악됐지만, 현재까지 고객 정보 유출은 확인되지 않았다. 은행뿐 아니라 저축은행과 캐피탈 등 2금융권에서도 정보유출 사고가 이어졌다. 예가람저축은행에서는 약 4만명의 고객 정보가 유출된 것으로 추정됐고, 현대캐피탈에서도 개인정보 유출 사고가 발생했다.
공격 방식도 따져볼 대목이다. 정무위 소속 조국혁신당 김형연 의원이 토스뱅크에서 받은 자료에 따르면 신한은행 공격에 사용된 일부 IP가 토스뱅크 서버에도 접근을 시도한 정황이 확인됐다. 금융당국은 동일 IP가 확인됐다는 사실만으로 동일 공격자라고 단정하기는 어렵지만, 공격자가 IP를 바꿔가며 여러 금융사를 노렸을 가능성을 살펴보고 있다. 자동화된 공격에 인공지능(AI) 도구가 활용됐을 가능성도 제기된다.
금융당국이 금융사별 전산 시스템의 특성과 외부 접속 경로를 충분히 점검했는지를 놓고도 책임 공방이 오갈 전망이다. 과거 점검 과정에서 드러난 취약점을 제대로 파악하고 개선을 요구했는지, 이후 실제 대응 조치가 이뤄졌는지 등을 두고 감독 당국의 책임론이 제기될 것으로 보인다.
금융당국은 신한은행 사고 이후 전 금융권으로 점검을 확대하고 외부 노출 IT자산과 시스템 접근 경로, 인증·접근통제 등을 재점검하도록 했다. 외부 접근이 불가피한 경우에도 권한과 조회 정보를 최소화하고, 인증 누락이나 우회 가능성도 점검하도록 했다. 아울러 공격 IP와 공격 수법 등 위협정보를 금융권에 공유하고 탐지·차단체계에 반영하도록 했다.
[미디어펜=백지현 기자]