[금융권 해킹, 갈린 방어·남은 위험] AI 해킹, 막은 은행은 뭐가 달랐나…'100점' 보안에도 빈틈

  • 정보보호 최고등급에도 업무용 시스템서 유출

  • 우리, 단말기·추가 인증으로 외부 접근 제한

  • 농협, 이상 접속 탐지·외부 노출 경로 점검

시중은행 ATM 사진연합뉴스
시중은행 ATM. [사진=연합뉴스]

인공지능(AI)을 활용한 것으로 의심되는 해킹 공격이 금융권을 덮친 가운데 은행별 인증·접근통제 방식이 개인정보 유출 여부를 가른 요인으로 주목받고 있다.

현재까지 유출이 확인되지 않은 우리은행은 업무용 단말기와 추가 인증으로 접근을 제한하고, NH농협은행은 이상 접속 탐지와 외부 노출 경로 점검을 강화하고 있다고 설명했다. 반면 정보보호 평가에서 최고점을 받은 은행에서도 업무용 시스템을 통한 유출이 발생하면서 은행권 보안체계의 실효성이 시험대에 올랐다.

5일 금융권에 따르면 최근 신한·KB국민·하나은행 등에서 외부 해킹에 따른 개인정보 유출이 확인됐다. 우리·NH농협은행도 공격 시도를 받았지만 현재까지 개인정보 유출은 확인되지 않았다.

우리은행은 대출모집인이 ODS 태블릿 단말기를 통해 관련 정보를 입력하고, 로그인할 때도 스마트폰을 통한 ‘WON인증서’ 인증을 거치도록 하고 있다. 은행 측은 업무용 단말기와 별도 인증 절차를 거치는 구조여서 일반적인 외부 로그인이 불가능하다고 설명했다.

우리은행은 이번 공격과 관련해 확인된 의심 IP도 차단하고, 과거 접근 시도와 정보 유출 여부를 점검하고 있다. 외부 고성능 AI 기반 취약점 점검 솔루션과 자체 개발 도구를 병행해 시스템의 보안 취약점도 확인하고 있다는 설명이다.

NH농협은행은 인증 우회와 비정상적인 대량 접속 등 이상행위 탐지를 강화하고, 불필요하게 노출된 외부 접점을 차단하는 등 취약점을 상시 점검하고 있다고 밝혔다.

이번에 정보가 유출된 은행에서는 대출모집인과 직원 등이 이용하는 업무 시스템이 공격 통로가 됐다. 신한은행은 대출모집인이 자신이 접수한 대출의 처리 현황을 확인하는 모바일 홈페이지 ‘M신한’의 간편조회 서비스에서 정보가 유출됐다. KB국민은행은 직원용 모바일 업무지원 시스템, 하나은행은 영업지원시스템(ODS)에 대한 비정상적인 접근으로 고객정보가 빠져나갔다.

고객용 금융거래 시스템과 분리된 업무 시스템에서도 고객정보가 유출되면서 외부 접점의 보안 관리가 과제로 떠올랐다. 고객정보를 조회할 수 있는 경로라면 접속 단계의 인증뿐 아니라 조회 권한 제한과 반복·대량 조회에 대한 탐지·차단도 함께 작동해야 한다는 지적이다.

대형은행들이 공시에서 강조해온 보안체계도 이번 공격 과정에서는 빈틈을 드러냈다. 신한은행은 올해 반기보고서를 통해 ‘개인신용정보 관리 및 보호 실태 점검’에서 6년 연속 S등급(100점)을 받았다고 밝혔다. KB국민은행은 고객정보 접근 시 추가 인증과 권한 제한, 개인정보 처리 전 과정의 상시 모니터링을 강조했고, 하나은행은 그룹 통합 보안관제센터를 24시간·365일 가동한다고 설명했다. 그러나 세 은행 모두 업무용 시스템을 통한 정보 유출을 막지 못하면서, 은행권이 내세운 보호조치가 외부 접점까지 실효성 있게 적용되고 있는지 점검해야 한다는 지적이 나온다.

금융당국과 전문가들은 다중인증체계뿐 아니라 외부 노출 시스템 관리, 접속 권한 제한, 정보 암호화 등을 얼마나 유기적으로 운영하는지가 중요하다고 보고 있다. 보안장치를 갖추는 데 그치지 않고 실제 접속과 정보 조회 과정에서 빈틈없이 작동하도록 해야 한다는 설명이다.

금융당국 관계자는 “다중인증체계와 물리적 차단, 접속 권한 관리, 정보 암호화 등을 얼마나 유기적으로 운영하는지에 따라 회사별 차이가 나타났다”고 말했다.

©'5개국어 글로벌 경제신문' 아주경제. 무단전재·재배포 금지

컴패션_PC
댓글0
0 / 300

댓글을 삭제 하시겠습니까?

닫기

로그인 후 댓글작성이 가능합니다.
로그인 하시겠습니까?

닫기

이미 참여하셨습니다.

닫기