AI 공격 고도화, 방어체계 구축 ‘걸음마’
관련 법 국회 계류 중, 논의도 지지부진
‘제로트러스트’ 뒷받침할 법·제도 보완해야
최근 금융권에서 동시다발적인 해킹 사고가 발생하면서 금융당국의 보안 감독체계와 함께 법적, 제도적 기반을 강화해야 한다는 목소리가 나온다.ⓒ뉴시스
금융권에서 연쇄적으로 해킹 사고가 발생하면서 금융당국의 보안 감독체계는 물론 이를 뒷받침할 법적·제도적 기반을 다져야 한다는 목소리가 커지고 있다.
6일 금융권 등에 따르면 금융당국은 AI 에이전트를 활용한 것으로 추정되는 금융권 해킹 공격과 관련해 인터넷주소(IP) 28개를 특정했다.
금융감독원은 이날 공지를 통해 “금융권에서 발생한 침해사고 관련 해킹을 시도한 IP 주소 33개, 중복을 제거하면 28개를 일부 국가 정보와 함께 전파했다”고 밝혔다.
이와 함께 금융사에 12가지 점검 사항을 담은 체크리스트를 배포하고, 답변 제출을 요구한 상태다.
현재 금융당국은 최근 7개 금융회사에서 연이어 발생한 해킹 사고를 계기로 현장 점검에 나서는 한편, 전 금융권 500개사에 긴급 자체 점검을 주문했다.
이억원 금융위원장은 지난 4일 ‘전 금융권 긴급 점검회의’를 열고 “AI를 활용한 공격 가능성도 있다”며 “AI 공격은 AI로 방어하는 보안 체계를 구축해달라”고 당부했다.
그러면서 “정부는 망분리 규제 긴급 완화 시행 등 제도 개선을 추진 중에 있는 만큼 금융사들은 제로트러스트 원칙에 기반한 보안체계 고도화에도 박차를 가해달라”고 요청했다.
이번 해킹 사고가 여러 금융회사에서 동시다발로 발생했단 점에서 금융당국의 점검과 금융회사의 자체 점검 및 보안체계 구축만으로는 한계가 있다는 목소리가 나온다.
올 들어 금융당국은 AI를 이용한 금융권 사이버 공격에 대비하기 위해 다양한 보안대책을 시행했다.
지난 4월 금감원과 금융보안원은 ‘2026 금융권 블라인드 모의해킹 훈련’을 기존 연 1회에서 상·하반기 연 2회로 늘리겠다고 발표했다.
화이트해커 등 외부인이 금융권의 신규 보안 취약점을 발견·신고하면 평가를 거쳐 포상금을 지급하는 ‘버그바운티’ 제도도 확대 시행했다.
7월에는 ‘AI 보안위협 금융분야 대응요령 가이드라인’을 통해 “AI는 금융회사의 공격 표면을 빠르게 탐색할 수 있다”며 전산 자원과 공급망을 정확히 식별·관리하라고 주문하기도 했다.
보안 목적의 AI 활용을 위해 일부 금융회사를 대상으로 망분리 규제 완화도 한시적으로 시행하고 있다.
그럼에도 불구하고 보안 허점을 제대로 걸러내지 못했단 점에서, 당국의 감독체계가 진화하는 사이버 위협 앞에서 제대로 작동하지 않고 있단 비판이 나온다.
특히 1차 망분리 규제 완화 대상까지 해킹 사고를 피하지 못하면서 오는 7일 예정됐던 2차 망분리 완화 대상 발표도 연기한 상태다.
새로운 환경에 대응할 법적·제도적 기반도 부족하다. 금융회사의 정보보호 투자를 강화하는 내용을 담은 전자금융거래법 개정안은 10개월 넘게 국회에 계류 중이다.
개정안은 CEO(최고경영자)의 책임을 명확히 하고 정보보호최고책임자(CISO)의 권한을 강화하는 내용을 포함한다.
고객정보 유출 시 총매출액의 3% 이하 과징금을 부과하는 내용도 담겼다.
현행 규제도 현실에 맞게 손질해야 한다.
전자금융감독규정은 정보보호 예산을 IT 예산의 7% 이상 정보보호 인력을 IT 인력의 5% 이상으로 운영하도록 규정하는데 그친다. 정보보호 공시는 의무가 아니다.
당국은 은행과 카드업권은 이날까지, 보험·증권사와 저축은행·전자금융업자 등은 오는 8일까지 긴급 점검을 마치도록 했다.
전문가들은 사고가 발생한 뒤 책임을 묻는 사후 감독에서 벗어나 위험을 사전에 발견하고 예방하는 상시 감독체계로 전환해야 한다는 견해다.
김대종 세종대 경영학부 교수는 “금융권 해킹 사고를 예방하려면 금융회사에 보안 강화를 요구하는 수준을 넘어 법과 제도, 감독체계를 근본적으로 개선해야 한다”며 “금융당국은 금융회사의 정보보호 예산과 전문인력 확보를 의무화하고, 정기 점검뿐 아니라 실제 해킹을 가정한 모의훈련과 취약점 점검을 강화해야 한다”고 강조했다.
이어 “금융회사 간 해킹 정보를 신속하게 공유하고, 금융감독원과 금융보안 관련 기관이 실시간으로 위협에 공동 대응할 수 있는 체계를 구축해야 한다”고 했다.
그러면서 “AI를 활용한 지능형 해킹이 증가하는 만큼 이상 거래와 비정상적인 시스템 접근을 실시간으로 탐지하는 기술을 도입하고, 사고 발생 후 보고와 처벌에 그치지 않고 피해 확산을 차단하는 대응체계를 법적으로 갖춰야할 것”이라고 제언했다.
댓글 쓰기