이억원 "AI 공격은 AI로 방어…全 금융권 보안체계 전면 재점검"(종합)
'해킹 사고' 금융권 긴급회의 소집…"최고 수준의 경각심 필요"
부정결제 활용 민감정보 유출 정황 없어…2차 피해 가능성 주시
- 김도엽 기자, 한병찬 기자
(서울=뉴스1) 김도엽 한병찬 기자 = 이억원 금융위원장이 최근 금융권에서 잇따라 발생한 해킹 공격 정보 유출 사태와 관련해 "인공지능(AI)을 활용한 공격 가능성도 배제할 수 없다"며 'AI 공격은 AI로 방어'하는 보안체계 구축을 주문했다.
이 위원장은 필요한 점검과 대응을 소홀히 해 유사 침해사고가 발생할 경우 관련 법령에 따라 엄정한 책임을 묻겠다고 경고하는 한편, 전 금융권의 보안체계 전반을 재점검할 것을 당부했다.
이 위원장은 4일 오후 2시 정부서울청사에서 이찬진 금융감독원장과 함께 전 금융권 긴급 점검회의를 열고 "금융권 전체가 지금의 상황을 엄중하게 인식하고 최고 수준의 경각심을 가져야 할 시점"이라며 이 같이 말했다.
회의에는 이찬진 금융감독원장, 박상원 금융보안원장을 비롯해 과학기술정보통신부, 개인정보보호위원회, 경찰청, 한국인터넷진흥원(KISA)이 참석했다. 은행연합회·금융투자협회 등 업권별 협회장과 주요 금융회사 7곳도 자리했다. 당국은 당초 오는 7일 긴급 대응회의를 열 계획이었으나 은행뿐만 아니라 저축은행, 캐피탈 등 2금융권까지 피해 사실이 보고됨에 따라 일정을 앞당겼다.
이재명 대통령 또한 최근 발생한 금융기관 개인정보 유출 사고에 대해 "엄중한 인식을 갖고 철저한 조사 및 대책 마련에 만전을 기할 것"을 지시하며, 금융당국의 대응 수위도 한 층 높아졌다.
이 위원장은 이 자리에서 △전 금융권의 신속하고 철저한 보안점검 △외부 접점 등 잠재적 위험 요인 최소화 △신속하고 실효성 있는 소비자 보호 및 피해보상 △위협 정보의 신속한 공유 및 공동 대응 강화 △'AI 공격은 AI로 방어하는' 보안체계 구축 등 5가지 사항을 당부했다.
우선 금융당국은 공유된 공격 정보와 사고사례가 있음에도 점검과 대응을 소홀히 해 유사한 침해사고가 발생할 경우 관련 법령에 따라 엄정 대응하겠다고 경고했다. 앞서 금융보안원은 신한은행 해킹 공격에 사용된 IP 등을 이미 전 금융권에 이미 공유한 바 있다.
외부 접점과 관련해선 소비자 서비스와 업무 수행에 필수 불가결한 경우를 제외하고 외부 접근을 원칙적으로 차단하도록 했다. 특히 최근 침해사고의 원인이 된 대출모집인·위탁업체 등 외부 인력과 임직원이 사용하는 시스템에 개인신용정보가 불필요하게 보관·조회되지 않도록 하고 인증 절차가 누락되거나 우회될 수 있는 경로가 없는지 살펴야 한다고 했다.
이 위원장은 "현재까지 파악된 사고들을 살펴보면 대출모집인, 임직원 등이 업무상 편의를 위해 사용하는 외부 웹페이지, 서버 등 상대적으로 관리의 관심이 덜했던 영역이 공격 대상으로 활용된 사례가 확인되고 있다"라며 "일각에선 인증 등 기본적인 보안 조치가 미흡하거나 업무상 필요 이상의 정보가 보관·조회되는 등 보안관리의 사각지대가 있다는 점도 제기되고 있다"라고 말했다.
이어 "공격 IP, 공격수법 등 이미 금융권에 공유된 위협정보가 실제 탐지·차단체계에 제대로 반영됐는지 필요한 보안패치와 대응조치가 신속하게 이뤄졌는지를 재차, 삼차 확인해 주길 바란다"고 했다.
특히 이번 공격에 활용된 것이 인공지능(AI) 해킹공격의 가능성도 있다며 "새로운 유형의 빈도 높은 사이버 공격이 앞으로도 이어질 수 있는 만큼, AI공격은 AI로 방어하는 보안체계 마련도 서둘러 나가야 한다"라고 강조했다.
현재까진 부정결제 등에 직접 활용될 수 있는 민감한 정보가 유출된 정황은 확인되지 않았으나, 이를 악용한 보이스피싱·스미싱 등 2차 피해로 이어질 가능성이 있는 만큼 전 금융권에 긴장의 끈을 놓지 않고 선제 대응할 것도 주문했다. 외부에 노출된 IT자산과 서비스를 빠짐없이 파악하고 보안취약점, 인증·접근통제 및 침해 활동 탐지체계 등을 전면 재점검하라고 당부했다.
아울러 은행·카드사는 물론 상호금융, 저축은행, 보험, 증권, 핀테크 등 중소형 금융회사까지 외부에 노출된 IT 자산과 서비스를 빠짐없이 파악하고 보안 취약점과 인증·접근통제, 침해 활동 탐지체계를 전면 재점검해 결과를 금융위·금감원에 보고해야 한다고 강조했다.
사고가 발생한 금융회사에는 유출 정보 범위와 소비자 피해 가능성을 신속·정확히 파악하고 보호조치를 즉시 시행하라고 요구했다. 금융회사 간 업무·서비스가 상호 연계돼 있고 유사한 시스템과 외부 접점을 활용하는 경우가 많은 만큼 금융권이 긴밀히 협력해 공동 대응해야 한다고 했다.
끝으로 이 위원장은 "금융보안은 금융산업의 신뢰와 안정성을 지탱하는 핵심 기반"이라며 "보안은 비용이 아니라 투자"임을 강조했다. 이번 일련의 사고를 단순 개별 사고를 수습하는 데 그치지 않고 정보보안 체계를 한 단계 더 높이는 계기로도 삼아야 한다고 했다. 금융당국 또한 금융권과 '원팀'이 돼 총력 대응할 방침이다.
이 위원장은 "정부도 침해사고의 유형과 피해양상 등을 면밀히 분석해 필요한 제도개선 과제를 적극 발굴하는 등 침해사고로 인한 국민 피해가 발생하지 않도록 금융권과 금융당국이 원팀이 돼 총력 대응하겠다"라고 말했다.
이어 "이번 일련의 사고를 단순히 개별 사고를 수습하는 데 그치지 않고 우리 금융권의 정보보안 체계를 한 단계 더 높이는 계기로 삼아야 한다"라며 "전 금융권은 비상한 각오와 최고 수준의 경각심을 갖고 정보보안 체계 전반을 원점에서 다시 살펴 보안의 기본부터 철저히 다져주길 바란다"라고 말했다.
doyeop@news1.kr
Copyright ⓒ 뉴스1. All rights reserved. 무단 전재 및 재배포, AI학습 이용금지.









