검색결과 총 2건
-
금융권 해킹에 민간기업도 비상…정부, 2만8000곳 보안점검 권고
[경제일보] 금융권에서 잇따른 해킹 사고에 정부가 민간기업의 보안점검까지 확대했다. 금융회사에서 확인된 공격정보를 다른 업종에도 전파하고, 해외 클라우드 사업자에게 악성 행위 차단을 요청했다. 개별 금융회사의 사고 조사와 함께 유사 공격이 다른 기업으로 번지는 것을 막기 위한 대응이다. 과학기술정보통신부는 한국인터넷진흥원(KISA)과 긴급 대응체계를 가동하고, 정보보호최고책임자(CISO) 신고기업 약 2만8000개사에 보안점검 권고 메일을 발송했다고 4일 밝혔다. 현재 금융권 사고 조사와 대응은 금융위원회·금융감독원·금융보안원이 중심을 맡고 있다. 과기정통부와 KISA는 민간 정보통신서비스로의 공격 확산과 추가 피해를 막는 데 대응 역량을 집중한다. 금융당국이 전문인력 지원을 요청하면 즉시 현장에 투입할 수 있도록 준비하고 있다. KISA 인터넷침해대응센터(KISC)는 24시간 비상대응체계를 강화했다. 주요 기업 홈페이지의 이상 징후를 모니터링하고 침해사고 대응인력을 보강했다. 긴급 현장 지원을 위한 비상출동조도 상시 대기한다. 공격정보 공유 범위도 넓혔다. 보호나라와 사이버위협정보 분석·공유 체계(C-TAS)를 통해 기관과 기업에 위협정보를 제공하고, 이를 활용해 자체 보안 조치를 강화하도록 안내했다. C-TAS는 금융·전자상거래·호스팅·보안기업 등 여러 업종이 공격정보를 공유하는 체계다. 기업은 공격에 사용된 IP주소와 악성코드 정보를 받아 방화벽, 침입탐지·방지시스템, 백신 등에 적용할 수 있다. 한 기업에서 발견한 공격 흔적을 다른 기업의 탐지와 차단에 활용하는 방식이다. KISA는 중소기업도 위협정보를 이용할 수 있도록 개방형 C-TAS 누리집을 운영하고 있다. 회원가입과 관리자 승인 후 정보를 받을 수 있으며, 긴급 상황에서는 문자와 이메일 등으로 안내한다. 자체 분석인력이 부족한 기업도 공통 위협정보를 확보할 수 있는 통로다. 해외 사업자와의 협력도 추진한다. 과기정통부는 금융보안원이 확인한 해외 공격자 IP주소와 관련 위협정보를 해당 클라우드 사업자에게 전달하고 악성 행위 차단 등 필요한 조치를 요청했다. 피해 기업의 접속 차단에 더해 인프라 사업자 측의 대응도 요청한 것이다. 이번 대응의 배경에는 금융권에서 확인된 외부 접점 시스템의 허점이 있다. 신한은행의 대출모집인용 조회 서비스, KB국민은행의 직원용 모바일 업무지원 시스템 등 고객이 직접 이용하는 금융거래 서비스 밖에서도 정보유출이 발생했다. 이에 금융위는 지난 2일 대고객 서비스 여부와 종류를 가리지 않고 외부에서 접근할 수 있는 전산시스템 전체를 점검하도록 했다. 개인정보 조회 과정에서 인증이 누락되는 경로, 불필요한 정보 노출, 접근권한 관리 등을 확인하고 공격수법을 신속히 공유하라는 주문이다. 민간기업도 홈페이지와 업무지원 시스템을 함께 살펴야 하는 이유가 여기에 있다. 외부 접속이 가능한 시스템에서 고객이나 직원 정보를 조회할 수 있다면, 해당 경로의 인증과 접근통제가 실제로 작동하는지가 중요하다. 정부가 CISO 신고기업에 일괄 점검을 권고한 조치는 금융권에서 드러난 공격정보를 기업 내부의 점검과 보완으로 연결하려는 대응이다. 예방 훈련에도 AI를 활용한다. KISA는 지난 9월 발표한 ‘2026년 하반기 사이버 위기 대응 모의훈련’에 AI 에이전트를 이용한 홈페이지 모의침투를 시범 도입한다. AI가 홈페이지별 특성을 반영해 공격 시나리오를 만들고 다양한 침투 가능성을 점검하는 방식이다. 모의훈련은 오는 19일부터 30일까지 진행된다. 홈페이지 침투뿐 아니라 해킹 메일 대응, 디도스 공격 탐지·대응, 서버 취약점 점검도 포함한다. 참여 기업에는 훈련 종료 후 대응체계 개선에 활용할 분야별 가이드와 최근 침해사고 동향 자료를 제공할 예정이다.
2026-10-05 11:05:26
-
국민·신한·하나, 1239억 쓰고도 뚫렸다…고객정보 새나간 '업무 쪽문'
[경제일보] 한 해 정보보호에 1200억원 넘게 투입한 KB국민·신한·하나은행이 업무지원 시스템을 통한 고객정보 유출을 막지 못했다. 상시 보안관제와 전문조직, 국내외 인증을 갖췄지만 고객정보를 조회하는 경로에서 허점이 드러났다. 금융당국이 인공지능(AI)을 활용한 자동화 공격 가능성을 조사하면서 외부에 노출된 업무 시스템의 관리 방식도 도마에 올랐다. 5일 금융감독원이 국민의힘 이양수 의원에게 제출한 자료에 따르면 지난해 정보보호 집행액은 하나은행 530억200만원, KB국민은행 392억9700만원, 신한은행 316억7500만원이었다. 세 은행을 합하면 1239억7400만원이다. 은행들이 공개한 보안 체계도 촘촘했다. 연합뉴스가 각 금융지주의 올해 반기보고서를 분석한 내용에 따르면 신한은행은 금융위원회 주관 ‘개인신용정보 관리 및 보호 실태 점검’에서 6년 연속 S등급인 100점을 받았다. 국내외 정보보호 인증과 내부 해킹 대응조직을 갖추고, 북대서양조약기구(NATO) 사이버방위센터 주관 훈련에도 참여했다. KB금융은 올해 1월 그룹사이버보안센터를 출범시켰다. 공격자 관점에서 취약점을 찾는 ‘레드팀’과 침입을 탐지·차단하는 ‘블루팀’을 함께 운영하는 체계다. 하나은행도 그룹 통합 보안관제센터를 연중 가동하고, 업무상 필요한 경우에만 개인정보에 접근하도록 관리한다고 설명했다. 실제 공격은 대출모집인과 직원들이 사용하는 업무지원 경로를 파고들었다. 신한은행에서는 대출모집인용 간편조회 서비스, 국민은행에서는 직원용 모바일 업무지원 시스템, 하나은행에서는 영업지원시스템이 공격 대상이 됐다. 피해 규모는 신한은행 고객 약 2만5000명, 국민은행 고객·임직원 119명, 하나은행 고객 89명이다. 고객이 직접 이용하는 금융거래 서비스 밖에서도 개인정보를 조회할 수 있는 경로가 공격 통로로 악용된 것이다. 금감원은 지난 4일 긴급 점검회의에서 본인확인 없는 정보조회, 접근통제 누락, 알려진 취약점의 미조치 등을 사고 유형별 취약점으로 제시했다. AI 에이전트를 활용한 대량 자동화 공격을 추정하고 있으며, 개별 사고의 원인과 공격수법은 조사하고 있다. 이런 위협은 사고 전에도 예고됐다. 금융위는 지난 9월 3일 AI 보안 테스트 중간점검 결과를 공개하면서, 첨단 AI가 수백만~수천만 줄의 소스코드를 수시간 내 분석하는 취약점 탐색 능력을 보였다고 밝혔다. 기존 취약점을 넓은 범위에서 일관되게 찾아내는 능력도 확인했다. 당시 금융위는 외부에 노출된 전산자산의 식별·관리, 신속한 보안패치, AI를 활용한 방어체계 구축이 필요하다고 제시했다. 공격자가 약한 지점을 찾는 시간이 줄어드는 만큼 금융회사도 점검과 보완 속도를 높여야 한다는 경고였다. 이번 사고가 드러낸 문제는 보안조직이나 장비의 유무와 함께 실제 통제가 적용되는 범위다. 직원용·모집인용이라는 시스템의 명칭과 관계없이, 외부에서 접근해 고객정보를 조회할 수 있다면 인증과 접근권한을 같은 수준으로 관리해야 한다. 금융위가 지난 2일 내린 점검 지시도 이 부분에 집중됐다. 대고객 서비스 여부와 서비스 종류를 가리지 않고 외부에서 접근할 수 있는 시스템 전체를 파악하도록 했다. 개인정보 조회 과정에서 인증이 누락되는 경로와 불필요한 정보 노출도 점검 대상에 포함했다. 이억원 금융위원장은 4일 “아무리 견고한 보안 체계를 갖추고 있더라도 관리되지 않는 하나의 빈틈이 전체 보안 체계의 취약점이 될 수 있다”며 “AI 공격은 AI로 방어하는” 체계 마련을 주문했다. 접근할 때마다 신원과 권한을 검증하는 제로트러스트 원칙에 기반한 보안체계 전환도 강조했다. 중소 금융회사의 대응 여력은 별도의 과제다. AI 도구를 도입하더라도 탐지 결과를 분석하고 취약점을 보완할 전문인력과 운영비가 필요하다. 금융위는 한 회사에서 확인된 공격수법이 다른 회사에도 활용될 수 있다고 보고 공격 IP주소와 침해시도 내역을 공유하는 공동 대응을 추진하고 있다. AI 보안 테스트 참여 기회도 확대한다. 금융위가 9월 발표한 2차 망분리 규제 긴급완화 방안은 신청 대상에 중소 금융회사와 전자금융업자를 포함해 대상 기관을 49개사에서 75개사로 늘렸다. 선정 규모는 10개사에서 최대 15개사로 확대했다. 선정된 회사는 망분리를 대신할 통제수단을 마련한 뒤 AI와 보안 서비스를 활용해 취약점을 탐지·개선하게 된다. 금융위는 이달 중 비조치의견서를 발급할 계획이며, 테스트에서 축적한 대응 요령은 참여하지 않은 금융회사에도 전파한다는 방침이다.
2026-10-05 11:03:04