![]() |
| ▲ 김지영 토요경제 경제·산업부장 |
7개 금융사가 뚫린 뒤 금융당국이 500곳을 다시 점검하는 것은 사후약방문이다. 금융회사 책임과 별개로, 당국은 왜 사고 전에 기본적인 보안 허점을 걸러내지 못했는지 답해야 한다.
이번 사고는 신한은행·KB국민은행·하나은행·BNK부산은행과 예가람·웰컴저축은행, 현대캐피탈 등으로 번졌다. 일부 금융사에서는 동일 공격자의 IP가 확인됐고 여러 금융회사를 자동화 방식으로 공격한 정황도 나타났다.
금융회사의 책임은 분명하다. 고객정보를 보유한 회사가 인증과 접근권한을 허술하게 관리했다면 책임져야 한다. 그러나 여러 업권에서 사고가 이어졌다면 개별 회사의 문제만으로 끝낼 수 없다.
더구나 금융당국은 올해 보안대책을 적지 않게 내놨다.
금융보안원은 3월부터 침해사고 대응훈련을 시작했고 금감원과 불시 모의해킹을 추진했다. 5월에는 70개 금융회사, 306개 서비스를 대상으로 버그바운티를 확대했고 8월에는 실제 공격자 관점의 침투테스트 가이드라인도 마련했다. 금융위는 9월 AI 보안기술 활용을 위한 망분리 규제완화를 확대하고 PG업권 보안위험까지 점검했다.
그런데 실제 사고가 터진 뒤 다시 주문한 것은 외부에 노출된 IT 자산을 찾아내고, 인증 없는 내부정보 접근경로와 불필요한 권한을 제거하라는 것이었다.
그 기본적인 것을 왜 사고 전에 못 봤나.
예산 문제도 짚어야 한다. 국회 정무위원회 김재섭 의원이 금감원에서 받은 자료에 따르면 5대 은행의 지난해 정보보호 투자액은 2144억원으로 전년보다 2.4% 줄었다. 같은 기간 당기순이익은 15조1500억원에서 15조8049억원으로 늘었다.
신한은행의 올해 정보보호 예산은 405억9100만원으로 5대 은행 중 가장 적었다. KB국민은행 860억7500만원의 절반에도 못 미친다.
물론 돈을 많이 쓴다고 해킹을 막는 것은 아니다. KB국민은행도 사고를 당했다. 그래서 당국은 예산 규모보다 실제 방어성능을 봐야 한다.
감독평가도 돌아볼 필요가 있다.
신한은행은 개인신용정보 관리·보호 실태점검에서 6년 연속 S등급과 100점을 받은 것으로 알려졌다. 그런데 이번에는 2만5000명이 넘는 고객정보가 유출됐다. 100점을 받은 회사가 실제 공격에서 뚫렸다면 회사뿐 아니라 평가방식도 점검해야 한다. 규정 준수 여부와 실제 공격을 견디는 능력은 같은 것이 아니기 때문이다.
감독조직의 책임선도 분명하지 않다.
금융보안 정책은 금융위, 감독·검사는 금감원, 통합관제와 위협정보 공유는 금융보안원이 맡는다. 역할 분담 자체는 필요하다. 그러나 공격이 시작됐을 때 누가 금융권 전체 방어를 지휘하고, 첫 번째 금융사에서 확인한 공격정보를 누가 다른 금융회사의 차단조치로 연결하는지는 명확해야 한다.
정책은 금융위, 검사는 금감원, 관제는 금융보안원으로 나뉘었는데 사고 책임까지 나뉜다면 조직체계를 다시 봐야 한다.
이제 금융당국이 내놓아야 할 성적표는 ‘500개사 점검 완료’가 아니다.
외부노출 시스템의 다중인증 적용률, 고위험 취약점 패치시간, 침입부터 탐지까지 걸린 시간, 탐지 뒤 차단까지 걸린 시간, 한 금융사에서 발견한 위협정보가 전체 금융권 방어망에 반영되기까지 걸린 시간을 관리해야 한다.
망분리 완화도 그다음 문제다. AI와 클라우드 활용을 위해 낡은 규제를 바꿀 수는 있다. 그러나 기존 울타리를 낮추려면 이를 대신할 인증·접근통제와 탐지체계가 실제로 작동한다는 것을 먼저 증명해야 한다.
금융회사는 이번 사고의 당사자다. 책임도 져야 한다.
하지만 금융당국은 그런 금융회사를 감독하기 위해 존재한다. 첫 번째 공격을 완벽하게 막지 못할 수는 있다. 그러나 첫 사고에서 얻은 정보를 두 번째와 세 번째 금융사의 방어력으로 바꾸지 못했다면 그것은 감독의 문제다.
여러 곳이 뚫린 뒤에야 움직이는 감독은 늦다.
해킹은 금융사가 당했지만, 다음 해킹까지 막아야 하는 책임은 당국에 있다.
토요경제 / 김지영 기자 jykim.media@gmail.com
[저작권자ⓒ 토요경제. 무단전재-재배포 금지]
















































