307 읽음
은행 업무지원망 정보유출, 제로트러스트 보안 강화
더리브스
이번 사고를 계기로 개별 시스템 단위로 인증과 접근 권한을 관리하는 보안체계가 필요하다는 지적이 나왔다. 전문가들은 제로트러스트와 AI 기반 방어체계 등 변화한 위협 환경에 맞춰 은행 보안체계도 전환해야 한다고 강조했다.
핵심망 아닌 ‘옆문’ 노렸다
최근 개인정보 유출 사고가 발생한 신한은행과 KB국민은행, 하나은행의 공통점은 핵심 금융망이 아닌 업무지원 시스템이 공격 대상이 됐다는 점이다.
신한은행에서는 대출모집인 등이 이용하는 간편조회 서비스를 통해 고객 개인정보가 유출됐다. 공격자는 해당 서비스의 인증 취약점을 이용해 고객명과 전화번호뿐 아니라 연소득과 대출 산출한도 등 신용정보를 빼돌렸다. 신한은행 관계자는
더리브스
와 통화에서 “개인정보 유출이 발생한 대출모집인 간편조회 서비스는 일반 고객도 접속할 수 있는 웹페이지 형태로 운영돼 왔다”고 말했다.
국민은행에서도 핵심 뱅킹시스템이 아닌 직원용 모바일 업무지원시스템을 통해 개인정보가 유출됐다. 하나은행 역시 외부 영업 과정에서 사용하는 업무지원 시스템을 통해 개인정보 유출이 발생했다.
금융권이 오랫동안 보호에 집중해온 핵심 금융망이 아닌 외부와 연결된 시스템이 공격받으면서 보안체계 개선은 당면 과제가 됐다. 은행권은 정보보호에 대규모 예산을 투입해왔지만 규모뿐 아니라 어떤 시스템과 영역에 예산이 배분되고 있는지 점검이 요구되는 시점이다. 지난해 은행별 정보보호 투자액은 KB국민은행 433억2011만원, 하나은행 371억6715만원, 신한은행 368억9841만원이다.
공격면 확대…‘편의와 보안’ 딜레마

실제 신한은행 간편조회 서비스는 단순 조회까지 동일한 인증을 적용하면 고객 불편이 커진다는 점을 고려해 만들어졌다. 이와 관련 신한은행 관계자는 “고객 편의를 위해 운영하던 간편조회 서비스의 일부에서 비인가 접근이 발생하면서 개인정보가 유출된 상황”이라고 설명했다.
고객 편의를 위해 늘어난 외부 접점을 다시 줄이거나 모든 업무에 복잡한 인증을 적용하는 것만으로는 한계가 있다. 이에 금융당국은 은행권 망분리 규제를 단계적으로 완화하는 한편 금융회사가 스스로 보안체계를 갖추고 책임지는 ‘자율보안·결과책임’ 원칙으로의 전환을 추진하고 있다. 개별 은행들의 자체적인 보안 개선 노력이 중요하다는 얘기다.
AI 시대 은행 보안도 바뀌나
전문가들은 모든 시스템에 같은 수준의 인증을 일괄 적용하는 것은 해답이 아니지만 중요한 개인정보를 다루는 시스템일수록 인증을 강화해야 한다고 지적한다. 이용자가 업무에 필요한 정보에만 접근하도록 권한을 차등 적용해야 한다는 것이다.
고려대학교 정보보호대학원 임종인 교수는
더리브스
질의에 “은행 시스템이 그동안 디지털전환(DX)에 맞춰 발전해왔다면 이제는 AI 전환(AX) 시대에 맞는 차세대 시스템과 보안체계를 갖춰야 한다”고 말했다.
대안으로는 제로트러스트 아키텍처(ZTA) 도입이 제시됐다. 내부 사용자나 이미 인증된 시스템도 무조건 신뢰하지 않고 데이터에 접근할 때마다 신원과 권한을 확인하는 방식이다. 임 교수는 “외부와 연결된 업무지원 시스템에도 최소 권한 원칙을 적용해 고객정보 접근 범위를 제한하고 인증과 접근통제를 강화할 필요가 있다”고 설명했다.
AI를 활용한 방어체계 구축도 과제로 꼽힌다. 은행권도 관련 대응에 나서고 있다. 하나은행 관계자는
더리브스
와 통화에서 “AI 기반 보안체계 구축과 차세대 디도스(DDoS) 대응시스템 고도화 사업을 진행하고 있다”며 “AI 기반 지능형 사이버 보안체계 전환 계획을 수립하고 단계별 로드맵에 따라 관련 사업을 추진하고 있다”고 말했다.
박세영 기자 yeong00@tleaves.co.kr