금융위, 2차 망분리 완화 대상 발표 보류···49개사→75개사 확대 계획 제동신한·KB국민·하나은행 무더기 유출···핵심망 아닌 대출·업무지원 부분 사고AI·클라우드 활용 전제는 대체 보안···인증·접근통제·취약점 관리 검증 필요
인공지능(AI)을 결합한 사이버 공격이 현실화하면서 금융권의 숙원인 '망분리 규제 완화' 필요성이 더욱 커지고 있다. 그러나 최근 발생한 연쇄 해킹 사고가 핵심 금융망이 아닌 외부 연결 접점(대출·업무지원 시스템)에서 집중 포착되면서, 규제 완화에 앞서 망분리를 대체할 보안 체계가 현장에서 실제로 작동하는지 엄정히 검증해야 한다는 목소리가 나온다. AI 도입을 위한 연결 확대가 자칫 보안 통제가 허술한 외부 접점을 타고 새로운 공격 통로가 될 수 있어서다.
7일 금융권에 따르면 금융당국은 당초 추진하던 망분리 규제 2차 완화 대상 발표를 보류했다. 금융위원회는 지난달 3일 제2차 망분리 규제 긴급완화 조치를 확정하고 1차 테스트 당시 49개사였던 신청 대상 기관을 75개사로 확대할 계획이었다. 선정 규모도 10개사에서 최대 15개사로 확대할 예정이었다.
금융위가 망분리 완화에 나선 것은 금융권의 AI 활용을 확대하기 위해서다. 고성능 AI가 기존 프로그램으로 찾기 어려운 취약점을 발견하거나 해킹 공격을 기획·실행하는 데 활용될 수 있는 만큼 금융회사도 AI를 활용해 취약점 탐지와 침해 위협 감지·차단 등 보안 역량을 높여야 한다는 판단이다. 하지만 기존 망분리 환경에서는 외부 AI와 클라우드 등을 내부 업무에 활용하기 어렵다는 한계가 있다.
문제는 최근 해킹 사고가 망분리만으로 금융회사의 전체 공격표면을 막기 어렵다는 점을 보여주고 있다는 것이다. 신한은행에서는 외부 비인가자가 대출모집인 전용 조회 서비스의 본인확인 절차를 우회해 약 2만5000명의 고객정보에 접근한 것으로 파악됐다. KB국민은행에서는 직원용 모바일 업무지원시스템에 비정상적인 외부 접근이 발생해 고객 119명의 개인정보가 유출됐으며 하나은행에서도 영업지원시스템(ODS)을 통한 비정상 접근으로 고객 89명의 개인정보가 유출됐다.
제2금융권에서도 비슷한 사례가 나타났다. 예가람저축은행에서는 약 4만300명의 개인정보가 유출된 것으로 추정됐는데 사고가 발생한 곳은 저축은행중앙회의 통합금융정보시스템(IFIS)이 아닌 별도로 운영하던 자체 서비스 사이트였다.
최근 사고가 보여주는 것은 망분리가 무용하다는 것이 아니다. 금융회사의 공격표면이 핵심 금융망에만 존재하지 않는다는 점이다. 핵심 금융망이 분리돼 있더라도 대출모집인 서비스나 업무지원시스템 등 외부와 연결된 시스템의 인증·접근권한 관리가 허술하면 우회 경로를 통해 개인정보가 유출될 수 있다.
염흥렬 순천향대 정보보호학과 교수는 "지금까지 지원망은 상대적으로 핵심망보다 보안 통제가 강하지 않았다"며 "AI 시대에는 금융 핵심망과 지원망의 보안 관리 체계가 달라서는 안 되며 인터넷 접점이 있는 모든 지원망에도 엄격한 보안 통제를 적용해야 한다"고 말했다.
결국 망분리 완화의 전제는 '차단' 중심의 보안체계를 인증·접근통제·취약점 관리 등으로 얼마나 촘촘하게 대체할 수 있느냐에 달렸다. 외부에 노출된 시스템을 식별하는 공격표면관리(ASM), 다중인증, 접근권한 관리, 취약점 탐지와 패치 등 다층적인 보안체계가 뒷받침돼야 한다.
금융위 역시 금융회사별 보안역량과 AI 활용역량에 차이가 있는 만큼 고도의 보안역량을 갖춘 금융회사부터 단계적으로 규제를 완화하고 망분리 대체 보안조치를 종합적으로 평가하겠다는 방침을 제시한 바 있다.
이에 따라 2차 완화 대상 발표 보류를 계기로 금융회사별 대체 보안체계가 실제 현장에서 제대로 작동하는지부터 점검해야 한다는 목소리가 나온다. 특히 완화 대상이 49개사에서 75개사로 확대될 예정이었던 만큼 보안 역량에 대한 검증 없이 규제 완화 범위를 넓힐 경우 AI 활용을 위한 연결 확대가 오히려 새로운 보안 사각지대를 만들 수 있다는 우려가 나온다.
금융당국 관계자는 "현재 사고 수습에 관련 부서가 투입된 상황인 데다 망분리 완화 대상 선정에 앞서 추가적인 검토가 필요해 당장 일정을 진행하기는 어려운 상황"이라며 "향후 사고 추이까지 지켜볼 필요가 있어 불가피하게 일정을 조정하게 됐다"고 말했다.
AI를 활용한 공격이 빨라지는 만큼 금융권의 망분리 완화 자체를 늦출 수는 없다. 다만 망분리를 풀기 전에 망분리를 대신할 보안체계가 실제 공격에서도 작동하는지를 입증하는 것이 우선이라는 지적이다.
금융보안원의 '공격자 관점의 망분리 우회 취약점 프로파일링' 리포트에 따르면 "망분리 환경을 구성하는 것만으로 보안이 확보되는 것은 아니다"라며 "서비스 전반에 대한 점검과 함께 솔루션 도입 단계의 초기 설정부터 운영 절차, 로그 관리 등 지속적인 보안 운영체계를 갖추는 것이 중요하다"고 설명했다. 이어 "주기적인 취약점 점검과 모의해킹을 통해 잠재적인 위협을 제거하고, 발견된 문제는 근본 원인까지 분석해 보완할 필요가 있다"고 밝혔다.
관련기사
뉴스웨이 이진실 기자
truth@newsway.co.kr
저작권자 © 온라인 경제미디어 뉴스웨이 · 무단 전재 및 재배포 금지







댓글