
금융당국이 금융회사 정보보호 수준을 평가할 때 실제 해커의 공격을 가정한 '모의해킹'을 정식 평가수단으로 활용한다. 최근 주요 은행과 저축은행·캐피탈사까지 연쇄적으로 침해사고가 발생한 가운데 금융권 보안감독이 규정 준수 여부를 확인하는 데서 실제 방어능력을 검증하는 방향으로 강화되는 모습이다.
금융위원회가 국회 정무위원회에 제출한 업무현황에 따르면 금융보안원은 지난 6월 24일 상시평가위원회를 열어 모의해킹을 정보보호 상시평가 항목으로 신설했다. 8월 13일에는 신용정보업감독규정을 개정해 금융보안원이 상시평가 과정에서 현장점검을 할 수 있는 근거도 마련했다.
정보보호 상시평가는 금융회사 등이 자체 점검한 개인신용정보 보호 실태를 금융보안원이 다시 평가해 금융위원회에 제출하는 제도다. 평가 결과는 금융당국의 검사 등에 활용된다. 올해 대상만 약 3000개 금융회사다. 금융보안원은 앞서 내년부터 모의해킹 평가 결과를 상시 평가에 비중 있게 반영하겠다고 예고했다.
기존 평가가 금융회사가 제출한 자체 점검 결과와 기술적 보호조치 준수 여부를 확인하는 데 무게가 실렸다면 앞으로는 공격자 관점에서 실제 침투 가능성을 찾아내는 검증이 강화될 전망이다. 금융보안원은 올해부터 모의해킹 전담 조직을 확대하고 불시에 금융사를 공격하는 블라인드 모의해킹도 연 1회에서 2회로 늘렸다. 서버 해킹과 모의 침투뿐 아니라 생성형 인공지능(AI) 서비스의 정보 유출 가능성을 시험하는 'AI 레드티밍'도 처음 도입했다.
이번 조치는 최근 발생한 금융권 연쇄 해킹 사태와 맞물려 주목된다. 금융위·금감원·금융보안원은 지난달 30일 신한은행의 침해사고 신고 직후 현장조사에 착수했으며 이후 다른 금융회사에서도 침해 신고가 이어졌다. 금융당국은 공격정보를 전 금융권에 공유하고 외부에 노출된 시스템과 인증·접근통제 체계 등을 전면 점검하도록 했다. 최근 사고가 금융회사의 핵심 전산망보다 대출모집인이나 임직원이 외부에서 이용하는 업무지원 시스템 등 상대적으로 관리가 느슨한 접점에서 발생한 만큼 개별 시스템의 실제 취약점을 찾아내는 것이 핵심 과제로 떠올랐다.
보안평가 강화와 함께 금융회사의 사고 책임도 무거워진다. 금융위는 침해사고에 대한 징벌적 과징금과 이행강제금을 도입하고 정보보호최고책임자(CISO) 권한을 강화하는 내용의 전자금융거래법 개정을 연내 추진한다. 정보보호 현황을 외부에 공개하는 정보보호 공시제도도 신설 대상이다. 관련 개정안은 지난해 11월 발의돼 올해 3월 국회 정무위원회 전체 회의에 부쳐졌다.
금융당국의 관리 범위도 금융회사 자체 시스템에서 외부 결제·서비스 사업자까지 넓어진다. 금융위는 카드사 결제시스템을 지난 3월 주요정보통신기반시설로 지정했으며 삼성페이·애플페이 등 전자금융보조업자를 비롯한 제3자의 관리·감독 방안을 마련하기 위한 태스크포스(TF)를 지난 4월부터 운영하고 있다. 이를 포괄하는 '디지털금융안전법' 제정도 추진한다.
금융위는 디지털·AI 활용을 확대하기 위해 추진 중인 망분리 규제 완화를 추진하는 동시에 모의해킹과 현장점검, CISO 권한 확대, 침해사고 제재 강화를 병행한다는 방침이다.
류태웅 기자 bigheroryu@etnews.com











