5대은행 모두 공격받았지만…피해 가른 '보안 기본기'[AI 해킹 쇼크]③
신한·KB·하나는 고객정보 유출…우리·농협은 현재까지 피해 없어
우리, 대출모집인 업무 환경 제한…농협 "외부 웹사이트 최소화 접속 구조"
- 한병찬 기자
(서울=뉴스1) 한병찬 기자 = 5대 은행이 모두 해킹 공격을 받았지만 결과는 달랐다. 신한·KB국민·하나은행에서는 고객정보가 유출된 반면 우리·NH농협은행에서는 현재까지 정보 유출이 확인되지 않았다.
공격 대상이 모바일뱅킹 같은 핵심 금융거래 시스템이 아니라 직원이나 대출모집인 등이 사용하는 '외곽 시스템'에 집중되면서 이들 시스템을 어떤 방식으로 외부에 개방하고 인증·접근권한을 관리했느냐가 피해 여부를 가른 주요 요인으로 지목된다.
6일 금융권에 따르면 이번 공격으로 신한은행에서는 약 2만5000명, KB국민은행에서는 119명, 하나은행에서는 89명의 고객정보가 유출됐다. 반면 우리은행과 NH농협은행에서는 현재까지 고객정보 유출이 확인되지 않았다.
정보가 유출된 은행들의 공통점은 핵심 금융거래 시스템이 아닌 업무지원 시스템이 공격받았다는 점이다.
신한은행에서는 대출모집인 관련 서비스, KB국민은행에서는 직원용 모바일 업무지원 시스템, 하나은행에서는 영업지원시스템(ODS)이 각각 공격 대상이 됐다.
공격자는 외부에서 접근할 수 있는 이들 시스템의 인증·접근통제상 취약점을 노려 반복적으로 정보를 조회한 것으로 파악된다. 금융당국 역시 이번 사고의 주요 취약 요인으로 정보조회 서비스의 본인확인 누락, 직원 업무지원 서비스의 모바일 단말기 접근통제 미비, 이미 알려진 웹 취약점에 대한 미조치 등을 지목했다.
반면 우리은행과 농협은행은 외부 인력이 업무시스템에 접근하는 방식부터 달랐다.
우리은행은 대출모집인이 접수한 대출 건을 지정된 태블릿 단말기에서만 확인할 수 있도록 업무 환경을 제한하고 있다. 업무시스템에 접속할 때도 별도의 인증서와 생체인증을 요구한다.
아이디와 비밀번호가 노출되더라도 지정된 단말기와 추가 인증 없이는 업무시스템에 접근하기 어렵게 만든 구조다.
농협은행은 애초 대출모집인에게 내부망 접속 권한이나 별도의 업무시스템을 제공하지 않는다. 모집인이 고객을 유치해 대출 건을 영업점으로 넘기면 이후 절차는 은행 내부에서 처리하는 방식이다.
농협은행 관계자는 "내부 전산망에 대한 해킹 시도는 있었지만 외부에 웹사이트가 따로 존재하지 않아 아이디와 비밀번호를 무작위로 대입해 로그인할 수 있는 구조가 아니었다"고 설명했다.
대고객 서비스 역시 개인 인증서 등 별도 인증 절차를 거쳐야 해 계정정보만으로 외부에서 접근하기 어렵다는 게 농협은행 측 설명이다.
두 은행의 방식은 다르지만 공통점은 있다. 외부에서 업무시스템에 접근할 수 있는 경로를 줄이거나, 접근이 필요한 경우에는 단말기와 사용자에 대한 추가 인증을 적용했다는 점이다.
금융보안원도 이번 공격에서 실제 침해 여부를 가른 요인으로 다중인증체계 구축 여부와 기존 취약점에 대한 조치 여부를 꼽았다.
은행별 정보보호 투자 규모에도 상당한 차이가 있다.
국회 정무위원회 소속 김재섭 국민의힘 의원이 금융감독원으로부터 제출받은 '최근 5년간 금융권 정보보호 예산 및 인력 현황'에 따르면 신한은행의 올해 정보보호 예산 편성액은 405억9100만원으로 5대 은행 가운데 가장 적었다.
KB국민은행이 860억7500만원으로 가장 많았고 농협은행 801억3400만원, 하나은행 636억3500만원, 우리은행 615억6600만원 순이었다.
다만 이번 사고는 정보보호에 얼마나 많은 돈을 투입했느냐만으로 피해 여부를 설명하기 어렵다는 점도 보여준다. 정보보호 예산이 가장 많은 KB국민은행에서도 고객정보가 유출됐기 때문이다.
결국 관건은 전체 예산 규모보다 보안 투자가 실제 취약 지점까지 닿고 있었느냐다.
특히 핵심 금융거래 시스템과 달리 현업 부서가 필요에 따라 구축하거나 외부 업체가 개발·운영하는 업무지원 시스템은 보안 관리의 사각지대가 될 가능성이 있다는 지적이 나온다.
유진호 상명대학교 경영학부 교수는 "현업 부서가 필요에 따라 시스템을 외부에 새로 만들거나 외주로 구축하는 경우 최고정보보호책임자(CISO)에게 보고되지 않으면 보안 지침이 적용되지 않을 수 있다"고 말했다.
이어 "이렇게 자체적으로 운영되는 시스템은 보안 책임자가 존재조차 모르는 경우가 있고 업무 과정에서 개인정보가 쌓이면 상대적으로 뚫리기 쉽다"며 "CIO(최고정보책임자)와 CISO의 책임과 권한을 명확히 구분하고 이를 뒷받침할 인력도 필요하다"고 강조했다.
bchan@news1.kr
Copyright ⓒ 뉴스1. All rights reserved. 무단 전재 및 재배포, AI학습 이용금지.









