
금융권에서 사이버 공격으로 인한 해킹 피해가 확산되면서 금융당국이 전 금융권 보안체계 전면 점검에 나섰다. 업무에 필수적인 경우를 제외한 외부접근을 원칙적으로 차단하고, 이미 공유된 공격정보에 대해선 유사 사고 발생 시 엄정하게 책임을 묻겠다는 방침이다.
4일 금융위원회는 정부서울청사에서 금융감독원과 함께 이억원 금융위원장 주재로 '전 금융권 긴급 점검회의'를 개최했다고 밝혔다. 회의엔 금융보안원과 금융업권별 협회, 주요 금융회사 7개사, 과학기술정보통신부·개인정보보호위원회·경찰청 등이 참석했다.
최근 은행권에선 고객용 금융거래 서비스 외에 대출모집인과 직원이 사용하는 업무용 시스템에서 정보유출이 잇따라 발생하고 있다. 신한은행은 대출모집인용 간편 조회 서비스가 공격받아 고객 2만5729명 개인정보가 유출됐다. KB국민은행에서는 직원용 모바일 업무지원 시스템을 통해 고객 119명 정보가, 하나은행에서는 직원 영업지원 시스템을 통해 고객 89명 정보가 유출됐다. BNK부산은행에서도 외주 직원 11명의 개인정보가 노출됐다.
제2금융권도 피해를 입었다. 예가람저축은행에서는 약 4만명 고객정보가 유출된 것으로 파악됐다. 현대캐피탈에서는 주택대출 모집인 146명 이름과 주민등록번호, 휴대전화번호 등이 빠져나갔다.
이억원 금융위원장은 “이미 공유된 공격정보와 사고 사례가 있음에도 필요한 점검과 대응을 소홀히 해 유사한 사고가 발생하는 경우에는 관련 법령에 따라 엄정히 책임을 묻겠다”고 강조했다.
금융당국은 지난달 30일 신한은행 사고 접수 당일 현장조사에 착수했다. 지난 2일에는 긴급 상황대응 회의를 열고 전 금융권에 보안점검 체크리스트를 배포해 자체점검과 결과 보고를 요청한 바 있다.
은행·카드사뿐 아니라 상호금융, 저축은행, 보험, 증권, 핀테크 등은 외부에 노출된 IT자산과 서비스, 인증·접근통제, 침해활동 탐지체계를 전면 점검해야 한다. 공격 IP와 수법이 실제 탐지·차단체계에 반영됐는지, 보안패치가 이뤄졌는지도 확인하도록 했다.
또 소비자 서비스나 업무수행에 필수적인 경우를 제외한 외부접근은 모두 차단하는 것이 원칙이다. 불가피한 접근도 권한과 조회 정보를 최소화하고, 고객정보 불필요한 보관·조회나 인증절차 우회 가능성을 점검해야 한다.
금융위는 사고 발생 금융회사에 유출 범위와 피해 가능성을 신속히 파악해 보호조치를 시행하고, 피해가 확인되면 상세한 안내와 구제·보상에 나설 것을 주문했다. 보이스피싱·스미싱 등 2차 피해에 대비한 이상금융거래 탐지와 위협정보 공유도 강화한다.
이 위원장은 “인공지능(AI)을 활용한 해킹 가능성도 배제할 수 없다”며 “AI공격은 AI로 방어하는” 보안체계 마련을 당부했다. 금융권에는 AI 보안테스트 참여와 제로트러스트 원칙에 기반한 보안 고도화를 요청했다.
이어 그는 “보안은 비용이 아니라 투자”라며 “금융사 시스템 근간인 '신뢰'를 지키기 위한 기본 투자라는 근본적인 인식전환이 필요하다”고 말했다.
박진혁 기자 spark@etnews.com











