[이슈플러스] 핵심망 지켜도 안심 못한다…외곽 시스템이 보안 '약한 고리'

Photo Image
생성형AI 이미지

최근 금융권 침해 사고에서 인터넷·모바일뱅킹 등 핵심 금융거래망이 직접 침해된 정황은 확인되지 않았다. 그러나 대출모집인·임직원용 웹페이지와 업무지원 시스템 등 핵심망 밖의 외부 접점에서 개인정보 유출이 잇따랐다. 핵심 시스템을 안전하게 지키더라도 주변 시스템에 남은 작은 빈틈 하나가 실제 피해로 이어질 수 있다는 점이 확인됐다.

신한은행은 대출모집인 전용 서비스, KB국민은행은 직원용 모바일 업무지원 시스템, 하나은행은 영업지원시스템(ODS)이 공격 대상이 됐다. BNK부산은행에서는 내부 직원용 모바일 영업지원시스템, 현대캐피탈에서는 주택대출 모집인 조회페이지가 공격받았다.

고객의 금융거래를 직접 처리하는 핵심 시스템보다 임직원이나 대출모집인 등이 업무 편의를 위해 사용하는 외부 웹페이지와 부가 시스템이 집중적으로 노려졌다.

금융당국도 이번 사고에서 상대적으로 관리의 관심이 덜했던 외부 웹페이지와 서버가 공격 대상으로 활용된 점을 주목하고 있다. 핵심망에 강한 보안체계를 구축했더라도 외부에 연결된 서비스 가운데 관리되지 않는 영역이 남아 있으면 전체 보안체계의 약한 고리가 될 수 있다는 판단이다.

핵심망이 침해되지 않았다고 피해 위험까지 작은 것은 아니다. 이번 사고에서는 이름과 전화번호, 주민등록번호, 주소, 이메일 등 개인정보 유출이 확인됐다. 현재까지 부정결제 등에 직접 활용될 수 있는 민감정보 유출 정황은 확인되지 않았지만, 유출 정보가 보이스피싱이나 스미싱 등 2차 범죄에 악용될 가능성은 남아 있다.

이번 사고는 핵심 금융거래망뿐 아니라 중요도가 낮다고 여겨졌던 내부 업무시스템과 외부 접점까지 하나의 보안 범위로 관리해야 한다는 점을 보여준다. 임직원용 업무시스템이나 대출모집인용 서비스처럼 핵심 업무와 직접 연결되지 않은 시스템도 개인정보를 보유하거나 내부 시스템과 연결돼 있다면 보안 수준을 낮춰서는 안 된다.

협력사와 위탁업체 등 제3자 보안 관리도 중요하다. 금융사 내부 보안 수준이 높더라도 외부 업체가 사용하는 계정이나 접속 경로의 통제가 느슨하면 공격자가 우회 경로로 활용할 가능성이 있기 때문이다.

침입 이후 공격 확산을 막는 체계도 필요하다. 하나의 업무시스템이나 계정이 침해되더라도 공격자가 다른 서버와 시스템으로 이동하는 내부 수평이동을 차단할 수 있도록 네트워크와 계정 권한을 분리해야 한다.

금융당국이 외부 노출 정보기술(IT) 자산뿐 아니라 인증·접근통제와 침해활동 탐지체계를 함께 점검하도록 한 것도 같은 맥락이다. 핵심망을 단단하게 지키는 것과 함께 핵심망까지 공격이 번질 수 있는 연결고리를 끊는 보안체계가 필요하다는 의미다.

보안업계 관계자는 “보안은 핵심망의 벽을 높이는 것만으로 끝나지 않는다”며 “협력사와 업무지원 시스템 등 모든 접점을 관리하고, 한 곳이 뚫려도 핵심망까지 번지지 않도록 내부 이동 경로를 끊는 구조가 필요하다”고 조언했다.


박진형 기자 jin@etnews.com

  • 놓치면 아쉬운 정보AD