AI 공격에 '벽'만으론 한계…망분리 풀되 '기본기'가 먼저[AI 해킹 쇼크]⑤

AI가 취약점 탐색·공격 자동화…기존 망분리 중심 방어 체계 한계
전문가 "완화 방향 맞지만 속도 조절…기본 보안·책임 강화 전제"

이억원 금융위원장이 4일 오후 서울 종로구 정부서울청사에서 열린 금융권 침해사고 관련 긴급 점검회의에 입장하고 있다. 2026.10.4 ⓒ 뉴스1 박지혜 기자

(서울=뉴스1) 한병찬 기자 = 인공지능(AI)을 활용한 것으로 추정되는 해킹 공격이 주요 금융회사들을 잇달아 파고들면서 금융권 보안 체계가 시험대에 올랐다.

이번 사고에서 AI 활용 여부와 범위는 아직 조사 중이지만 AI가 취약점 탐색과 공격을 빠르게 자동화할 경우 기존의 방어체계만으로 대응하기 어려워질 수 있다는 우려가 현실화하고 있다.

금융당국은 이미 추진해온 보안 목적의 망분리 규제 완화와 AI 기반 보안체계 구축에 속도를 낼 방침이다. 다만 이번 사고에서 외부 접점의 인증·접근통제 등 기본적인 보안 취약점이 드러난 만큼 망분리를 성급하게 풀 경우 오히려 새로운 공격 경로를 만들 수 있다는 지적도 나온다.

6일 금융권에 따르면 금융당국은 최근 금융권 해킹 사고를 계기로 AI를 활용한 보안체계 구축 필요성을 강조하고 있다.

이억원 금융위원장은 전날 열린 '전 금융권 긴급 점검회의'에서 "AI를 활용한 공격 가능성도 있다"며 "AI 공격은 AI로 방어하는 보안체계를 구축해 달라"고 금융권에 주문했다.

현재 국내 금융회사에는 업무용 시스템과 전산실 내 정보처리시스템을 인터넷 등 외부 통신망과 분리·차단하는 망분리 규제가 적용된다.

외부 인터넷에서 금융회사의 내부 시스템으로 직접 접근할 수 있는 경로를 제한해 해킹 등 외부 공격으로부터 금융정보와 핵심 전산망을 보호하기 위한 규제다.

이번 금융권 해킹 사고가 망분리 규제 때문에 발생한 것은 아니다. 오히려 현재까지 공격은 망분리 등으로 보호되는 핵심 금융거래 시스템보다 인터넷에 노출된 직원·대출모집인용 업무지원 서비스 등 외부 접점의 취약점을 집중적으로 노렸다.

그럼에도 AI가 취약점을 찾아내고 공격을 빠르게 반복·자동화할 수 있게 되면서 내부망을 외부와 물리적으로 분리하는 기존 방식만으로 금융회사의 모든 IT 자산을 보호하기에는 한계가 있다는 지적이 나온다.

핵심 내부망을 보호하는 기존 체계와 함께 외부에 노출된 수많은 시스템의 이상 접근을 실시간으로 탐지하고 취약점을 신속하게 찾아내 대응하는 능동적인 방어체계가 필요하다는 것이다.

황석진 동국대 국제정보보호대학원 교수는 "금융회사가 망분리 때문에 최신 AI 보안 기술이나 클라우드 기반 보안 서비스를 제대로 활용하지 못한다면 오히려 방어 측이 불리해질 수 있다"고 말했다.

'AI 공격은 AI로 막는다'…보안 목적 망분리 완화 이미 진행 중

금융당국의 망분리 규제 완화는 이번 해킹 사태 이후 새롭게 추진된 정책은 아니다.

금융위원회는 지난 5월 권대영 부위원장 주재로 AI·보안 전문가와 주요 금융회사 정보보호최고책임자(CISO) 등이 참석한 간담회를 열고 AI를 보안 목적으로 활용할 수 있도록 망분리 규제를 긴급 완화하기로 했다.

망분리 규제 때문에 외부의 고성능 AI를 금융회사 내부 보안업무에 활용하기 어려운 만큼 일정한 보안 역량을 갖춘 금융회사에 한해 제한적으로 길을 열어준 것이다.

지난 6월부터 진행 중인 1차 테스트에는 금융회사 10곳이 참여하고 있다. 이들 회사에는 보안 목적 AI를 활용할 수 있도록 망분리 규제를 1년간 한시적으로 완화했다.

금융위는 1차 테스트를 통해 AI가 기존 보안 도구와 비교해 광범위한 취약점을 신속하게 탐색할 가능성도 확인한 것으로 전해졌다.

이에 금융위는 지난달 2차 테스트 신청 대상을 기존 49개사에서 75개사로 확대했다. 오는 7일 심사를 통과한 15개사 이내의 참여회사를 추가 선정할 예정이다.

망분리 규제의 '조건부 전면 해제'도 이번 사고 이전부터 검토돼 왔다.

이 위원장은 지난 6월 "고도의 AI 보안역량을 갖춘 금융사를 선별해서 망분리 규제를 전면 해제하는 방안도 연내 시행을 목표로 적극 검토·추진할 것"이라고 밝힌 바 있다.

이번 해킹 사태를 계기로 금융당국은 기존 망분리 완화 기조를 되돌리기보다 AI를 이용한 공격에 AI를 활용해 대응하는 보안체계 구축을 더욱 강조하고 있다.

망분리가 막아준 것도 있다…'문 열기' 앞서 기본기부터

문제는 망분리 규제를 완화할수록 외부와 연결되는 접점이 늘어날 가능성이 있다는 점이다.

이번 사고에서도 해커들은 핵심 금융거래 시스템을 직접 뚫기보다 상대적으로 관리가 취약했던 외부 웹서비스와 업무지원 시스템을 공격했다.

특히 금융당국 조사에서 본인확인 누락, 모바일 단말기 접근통제 미비, 이미 알려진 웹 취약점에 대한 미조치 등이 주요 취약 요인으로 지목됐다.

AI라는 새로운 공격 수단에 대응하기 위한 첨단 보안체계 구축 못지않게 인증과 접근통제, 취약점 패치 등 기존 보안의 기본기를 먼저 갖춰야 한다는 지적이 나오는 이유다.

전문가들도 망분리 완화라는 방향 자체보다 '어떤 금융회사에, 어떤 조건으로, 얼마나 빠르게 풀어줄 것인가'가 중요하다고 지적한다.

최경진 가천대 교수 겸 개인정보전문가협회장은 "최근 해킹 사태에서 금융권이 선방할 수 있었던 이유로 망분리를 꼽는 주장도 있다"며 "망분리까지 급격히 없애면 생각하지 못한 구멍이 생길 수 있고 AI가 그 사각지대를 모두 막을 수도 없다"고 말했다.

이어 "결국 중요한 것은 기본기"라며 "속도를 너무 급격하게 바꾸면 그 자체가 새로운 결함이 될 수 있다"고 강조했다.

황 교수 역시 일률적으로 망분리를 없애기보다 핵심 금융정보 처리시스템은 강하게 보호하면서 충분한 보안 역량을 갖춘 금융회사부터 단계적으로 규제를 완화할 필요가 있다고 지적했다.

대신 망분리에 의존하던 기존 보안 방식에서 벗어날수록 제로트러스트와 다중인증(MFA), 최소권한 원칙, 실시간 이상행위 탐지 등 대체 보안장치를 더욱 강화해야 한다는 설명이다.

망분리 완화 이후 발생하는 사고의 책임을 어떻게 나눌지도 과제다.

기존의 일률적인 규제 대신 금융회사가 자체적인 위험 판단을 토대로 보안체계를 구축하는 방식으로 전환할수록 개별 금융회사의 책임 역시 커질 수밖에 없기 때문이다.

황 교수는 "규제 완화는 하되 책임까지 완화해서는 안 된다는 것이 핵심"이라며 "금융회사는 결과에 책임지고 금융당국은 규제 설계와 감독의 실효성에 책임지는 구조가 필요하다"고 말했다.

bchan@news1.kr