[IB토마토 이성은 기자] 은행권이 연간 1500억원이 넘는 금액을 정보보호에 투입하고 전담인력을 확충했지만 대출모집인·직원용 업무지원시스템 등 외부접점에서 개인정보 유출 사고가 잇따랐다. 단순히 정보보호 투자 규모가 부족해서 발생한 문제로 보기 어려운 이유다. 개인신용정보 관리·보호 실태 평가에서 5년 연속 최고등급을 받아도 소용 없었다. 현행 상시평가는 올해부터 현장점검을 시범 실시했고 모의해킹은 내년부터 정식 평가항목으로 반영될 예정기 때문이다. 투자액과 평가등급보다 외부접점의 인증·접근통제를 실제 공격자 관점에서 얼마나 점검해 왔는지가 새로운 과제로 떠올랐다.
(사진=각 사)
1500억 넘게 투자해도 외부접점 '공백'
7일 정보보호공시종합포털에 따르면 지난해 신한은행이 정보기술부문 투자액으로 지출한 비용은 4634억원이다. 이 중 정보보호부문 투자액은 369억원으로 약 8%를 차지한다. 주요 투자 항목 역시 침해위협통합관리시스템 고도화와 전자금융 이상거래 탐지시스템의 구축과 운영이다.
신한은행뿐만이 아니다. 국민은행 433억원, 우리은행 363억원, 하나은행 371억원 등 은행 별로 전체 정보기술부문투자액의 8.2%, 9.1%, 9%를 정보보호부문에 투자했다. 4대 은행만 하더라도 연간 정보보호투자액은 1537억원에 달한다.
은행권의 주요 투자 항목에도 보안 관련 사업이 포함돼 있다. 하나은행의 경우 제로트러스트 보안모델, API침해대응 등 차세대 보안 아키텍처 구축에 초점을 맞췄다. 정보보호 시스템 고도화는 은행권 주요 투자 항목 주 하나다.
제로트러스트는 보안을 위해 모든 것을 의심하고 확인해야 한다는 보안 트렌드다. 침입이 발생해도 피해로 번지지 않게 통제한다는 의미를 내포한다. 신한은행 역시 지난해 과학기술정보통신부가 주관한 2025년 제로트러스트 도입 시범사업에 참여했다. 이 외에 개인신용정보 활용 및 관리실태 상시평가에서 지난 2021년부터 5년 연속으로 S등급을 획득하기도 했다. 금융보안원의 상시평가는 금융회사가 먼저 수행한 자체 점검 결과를 금융보안원이 확인해 금융위에 전달하는 구조다.
금융보안원은 올해 최근 사고를 반영해 접근권한과 접속기록, 암호화, 침입 탐지와 차단 등 8개 항목의 기준을 강화했으나, 침투 테스트는 정식 평가 항목에 포함하지 않았다. 침투 테스트는 공격자가 실제 시스템을 뚫고 이동하는 과정을 재현하는 테스트로, 내년부터 처음 평가에 일정 비중으로 반영된다. 최고 등급을 받았다고 하더라도, 해킹에 강하다는 의미가 아닌 개인정보 보호와 관리 기준을 충족했다는 평가였던 셈이다.
모의 해킹은 올해 시범 실시한 현장 점검 성과를 분석해 본격적으로 도입하게 되는데, 모의해킹 실시 대상 및 요건 등은 세부 기준을 마련해 올해 중 설명회를 통해 안내했다. 특히 생성형 AI를 악용한 공격의 고도화와 침투테스트의 개념, 수행 방향을 제시해 금융 회사가 일관된 기준으로 침투테스트를 수행할 수 있게 지원하는 것이 목적이지만, 한발 늦었던 모양새다.
인력 늘렸지만…같은 공격에도 결과는 달라
은행권은 예산뿐만 아니라 정보보호 부문 전담 인력도 늘렸다. 정보기술부문 인력 중 정보보호부문 기술인력은 은행별로 5.13%, 7.5%, 8.8%, 7.4%,다. 내부인력과 외부인력을 합하면 97명, 98명, 101명, 72명으로, 우리은행이 가장 많았다. 은행권은 각 부서의 임원인 정보보호최고책임자(CISO)와 개인정보보호책임자(CPO)도 내로라하는 인물로 꾸렸다.
문제는 투자액과 인력 규모만으로 실제 방어 성과를 설명하기 어렵다는 점이다. 최근 신한은행과 KB국민은행, 하나은행에서 외부 공격에 따른 고객정보 유출이 확인됐다. BNK부산은행에서도 외주 개발직원 11명의 개인정보가 노출됐지만 고객정보는 유출되지 않았다. 반면 우리은행과 NH농협은행은 유사한 공격 시도를 차단해 현재까지 정보 유출 피해가 확인되지 않았다.
결국 이번 사고는 정보보호 투자액이나 전담인력 규모 자체보다 투자와 점검이 실제 공격에 노출된 시스템까지 적용되고 있는지가 중요하다는 점을 보여준다. 유사한 공격에도 은행별로 피해 여부가 달랐던 만큼, 사고 발생 시스템이 기존 취약점 분석과 모의해킹 범위에 포함됐는지, 피해를 막은 은행과 인증·접근통제 방식에서 차이가 있었는지 등을 확인해야 한다는 지적이 나온다.
은행권 관계자는 <IB토마토>에 "금융감독기관 권고수준인 정보기술 투자액의 7% 이상으로 투자하고 있으며, 시스템 고도화 등의 작업을 통해 보안 관리에 최선을 다할 것"이라고 말했다.
이성은 기자 lisheng124@etomato.com