
KB국민·신한·하나은행이 지난해 정보보호에 1200억원 넘게 쏟아부었지만 해킹 공격에 고객 정보를 내줬다. 각종 보안 인증과 전문조직, 상시 관제체계를 갖췄지만 상대적으로 관리가 취약했던 업무지원용 시스템이 공격 통로가 됐다.
5일 금융감독원이 국민의힘 이양수 의원에게 제출한 자료에 따르면 지난해 정보보호 집행액은 하나은행 530억200만원, KB국민은행 392억9700만원, 신한은행 316억7500만원으로 집계됐다. 세 은행을 합치면 1239억7400만원에 달한다.
각 은행은 그동안 대규모 투자와 함께 정보보호 체계를 지속적으로 강화해왔다.
신한은행은 국내외 인증 획득과 모의훈련 등을 통해 보안 역량을 강화해왔다. 금융위원회의 '개인신용정보 관리 및 보호 실태 점검'에서는 6년 연속 최고등급인 S등급(100점)을 받았고 정보보호 및 개인정보보호 관리체계(ISMS·ISMS-P), 국제표준 정보보호 인증(ISO27001) 인증도 보유하고 있다. 별도의 해킹 대응 조직을 두고 금융보안원과 정기적으로 방어훈련을 진행하는 등 실제 공격 상황에 대비한 체계도 운영해왔다.
KB국민은행도 개인정보 처리 과정 전반에 걸쳐 보안 장치를 마련해왔다. 고객정보를 다룰 수 있는 직원을 제한하고 정보에 접근할 때 추가 인증을 거치도록 하는 한편, 개인정보가 수집된 뒤 폐기될 때까지 처리 과정을 모니터링하고 있다. 외부 수탁업체에 대해서도 현장 점검을 실시한다.
그룹 차원의 대응 조직도 확대했다. KB금융은 올해 1월 그룹사이버보안센터를 신설하고 공격자의 시각에서 보안 취약점을 찾아내는 '레드팀'과 실시간 관제를 맡는 '블루팀'을 운영하고 있다.
하나은행은 그룹 통합 보안관제센터를 연중무휴 가동하고 개인정보 접근을 업무상 필요한 경우로 제한하는 방식으로 관리해왔다.
하지만 최근 발생한 정보유출 사고에서는 이 같은 보안체계의 사각지대가 드러났다.
신한은행의 대출모집인용 조회 서비스, KB국민은행의 직원용 모바일 업무지원 시스템, 하나은행의 영업지원시스템 등이 공격 경로가 됐다. 해커들은 AI 에이전트를 활용한 '스캐닝'으로 이들 시스템의 취약점을 찾아 개인정보를 빼낸 것으로 추정된다.
금감원은 전날 금융권 긴급 점검회의에서 AI 에이전트를 활용한 대량의 자동화 공격 가능성을 제기했다. 본인확인 없는 정보조회와 접근통제 누락, 알려진 취약점 미조치 등을 주요 취약점으로 지목했다. 특히 AI를 활용해 대량의 시스템을 빠르게 탐색하는 공격이 확산할 경우 기존 보안체계만으로 대응하기는 더욱 어려워질 전망이다.
이억원 금융위원장은 전날 "아무리 견고한 보안 체계를 갖추고 있더라도 관리되지 않는 하나의 빈틈이 전체 보안 체계의 취약점이 될 수 있다"며 "AI 공격은 AI로 방어하는 체계를 서둘러 마련해야 한다"고 말했다.
뉴스웨이 김다정 기자
ddang@newsway.co.kr
저작권자 © 온라인 경제미디어 뉴스웨이 · 무단 전재 및 재배포 금지






댓글