토스뱅크 접속 14차례 차단···고객정보 유출 없어카뱅은 개발 때부터 점검···케뱅은 외부 연계 검증
시중은행과 저축은행, 캐피탈사로 해킹 피해가 전방위로 확산되는 가운데 카카오뱅크·토스뱅크·케이뱅크 등 인터넷전문은행 3사는 현재까지 피해가 발생하지 않아 대조를 보인다. 서비스 개발 초기 단계부터 내부 기반시설, 외부 제휴 접점에 이르기까지 입체적인 보안 통제망을 구축한 전략이 유효하게 작용한 결과로 풀이된다.
5일 금융권에 따르면 최근 신한은행·KB국민은행·하나은행·BNK부산은행과 예가람저축은행·웰컴저축은행·현대캐피탈에서 침해사고가 확인됐다. 특히 AI 활용 가능성이 크게 제기되고 있다. 이억원 금융위원장은 4일 "AI를 활용한 해킹 공격 가능성도 배제할 수 없다"고 밝혔다.
관건은 외부에서 접속할 수 있는 업무용 시스템의 보안이 꼽힌다. 금융위원회는 지난 2일 고객용 여부와 관계없이 외부 노출 시스템을 점검하고 내부정보 조회 과정의 인증·접근통제 누락을 확인하도록 했다. 앱 보안만 강화해서는 업무지원 시스템의 빈틈까지 막기 어렵다는 의미다.
카카오뱅크·토스뱅크·케이뱅크 등 인터넷전문은행 3사의 경우 이번 해킹 사고의 피해가 발생하지 않은 것으로 나타났다. 인뱅 3사의 경우 보안 점검이 서비스 개발부터 내부 시스템 운영, 외부 제휴까지 이어지는 것으로 알려졌다. 개발 단계에서 취약점을 찾고 고객 앱을 뒷받침하는 기반시설과 외부 연계망까지 살피는 방식이다.
먼저 토스뱅크는 고객 앱뿐 아니라 내부 기반시설까지 취약점을 진단한다. 서버·네트워크·데이터베이스와 정보보호 솔루션을 정기·비정기적으로 점검한다. 모의해킹과 취약점 진단을 맡는 보안레드팀을 비롯해 보안블루팀 등 전담 조직도 두고 있다.
앞서 신한은행 공격에 쓰인 미국 인터넷주소(IP) 2개가 토스뱅크에도 접근을 시도한 것으로 나타났다. 토스뱅크의 국회 제출 자료에 따르면 올해 1월 3차례, 7~8월 11차례 등 총 14차례다. 토스뱅크는 "접근을 차단해 서버 침입·고객정보 유출은 없었다"고 설명했다.
카카오뱅크는 개발 단계의 자동 검사에 더해 접속 이후의 행동도 감시한다. 카카오뱅크 '2025 지속가능경영보고서'에 따르면 기기 접속 검증과 데이터 접근 감시 절차를 구축했다. 인증을 마친 사용자도 계속 검증하는 '제로트러스트' 방식이다.
내·외부 시스템 기록의 연관성을 분석하는 보안통합분석시스템도 자체 개발했다. AI를 활용한 위협 탐지·침해 대응 기술을 적용하고 고객정보 이상 접근과 유출 시도를 감시한다. 연 3회 이상 모의해킹과 24시간·365일 보안 관제도 수행한다.
케이뱅크는 개인정보 처리 시스템의 접근권한과 외부 접속을 통제한다. 이달 1일 개정한 개인정보 처리방침에 따르면 처리 권한을 담당 직원으로 제한하고 침입차단시스템으로 무단 접근을 막는다. 접속기록을 생성·보관하고 관련 기능을 주기적으로 점검하며 개인정보는 전송·저장할 때 암호화한다.
외부 기업과 연결하는 API(응용프로그램 인터페이스) 이용 절차에도 보안 검증을 뒀다. 법인회원은 전산 테스트와 보안 취약점 점검을 거쳐야 한다. 연결 전산망의 보안성과 이용기관의 정보보호 조치도 심사한다.
한 인터넷전문은행 관계자는 "인터넷은행 특성상 비대면으로 진행되는 만큼 보안에 좀 더 집중적으로 투자하고 점검할 수밖에 없다"면서도 "앞으로도 안전하다고만 볼 수 없는 만큼 해킹 사고를 막기 위해 최선을 다할 것"이라고 밝혔다.
한편 금융당국의 긴급 점검 기한은 은행·카드가 6일, 증권·보험·저축은행 등은 8일이다. 점검이 진행 중이어서 피해 현황은 바뀔 수 있는 상황이다. 인터넷은행도 서비스 확대 과정에서 업무용 시스템과 제휴 접점의 인증·접근통제를 유지하는지가 핵심 과제로 꼽힌다.
뉴스웨이 문성주 기자
moonsj7092@newsway.co.kr
저작권자 © 온라인 경제미디어 뉴스웨이 · 무단 전재 및 재배포 금지







댓글