이억원 금융위원장이 지난 10월 4일 오후 서울 종로구 정부서울청사에서 열린 금융권 침해사고 관련 긴급 점검회의에 입장하고 있다./사진=뉴스1


신한·KB국민·하나·BNK부산은행 등 금융사 7곳이 뚫린 이번 해킹 사태는 대응 체계의 빈틈을 드러냈다. 해킹 1건에 신고 창구는 3곳, 대응기관은 6곳으로 나타났다. 전문가들은 "각개전투식 대응으로는 AI(인공지능)를 활용한 해킹에 추후 국내 원자력발전소와 한국전력 등 기반시설 피해가 이어질 수 있다며 사이버 안보를 책임질 독립 부처가 필요하다"고 지적한다.

금융회사가 해킹을 당하면 ▲금융위원회 (전자금융거래법) ▲개인정보보호위원회(개인정보보호법) ▲한국인터넷진흥원(KISA, 정보통신망법)에 각각 신고해야 한다. 조사와 대응은 금융위와 금융감독원, 금융보안원, 개인정보위, 과학기술정보통신부, KISA가 나눠 맡는다.



이번 사고에서 실제로 움직인 곳은 금융위와 금감원, 금보원이다. 지난해 SK텔레콤·KT 해킹은 과기정통부와 KISA가, 롯데카드 해킹은 금융위가, 정부 부처 해킹은 국가정보원이 각각 맡았다. 규제는 거미줄처럼 촘촘하지만 대응은 사고가 난 곳에 따라 제각각인 각개전투식 구조다.

특히 국정원은 3차장 산하에 사이버안보 조직을 두고 공공기관 해킹 대응을 총괄하며 국내 최고 수준의 기술력을 갖추고도 금융권 해킹에는 손을 댈 수 없다. 정보통신기반 보호법 제7조가 금융 등 개인정보가 저장된 기반시설에 대한 국정원의 기술 지원을 금지하기 때문이다. 국회가 지난달 통과시킨 국정법 개정안으로도 이 제한은 풀리지 않는다.

현재 컨트롤타워가 아예 없진 않다. 정부는 지난해 10월 범부처 정보보호 종합대책에서 총괄 컨트롤타워는 국가안보실, 공공 영역의 실행 주체는 국정원 산하 국가사이버위기관리단, 민간은 과기정통부라고 발표했다. 하지만 안보실에 이를 뒷받침할 조직과 집행 권한이 없다.



권헌영 고려대 정보보호대학원장은 5일 [시대]와의 통화에서 "국가안보실이 컨트롤타워 역할을 맡고 있는데, 이를 뒷받침할 조직이 부족하고 대응 역량이 여러 기관에 분산돼 있다"고 진단했다. 전직 국정원 고위 간부는 "정부 안에서도 사이버 안보를 종합적으로 대응할 수 있는 사이버안보청을 만들어야 한다는 목소리가 있었다"고 전했다.
━

이란 우라늄 농축시설, 해킹당해 멈추기도

━
그래픽=신재민 편집위원


이번 금융권 해킹 사태와 각개전투식 대응은 향후 원자력발전소, 한전 등 국가 중요시설 해킹 시도에 빈틈을 드러낼 수 있는 사실을 보여준다. 실제로 한전은 지난 4일 직원 2만4000여명의 이름과 소속, 전화번호가 노출됐다. 금융당국은 이번 공격에 중국산 오픈소스 AI 모델이 쓰인 것으로 보고 있다.

국가 기반시설이 해킹으로 멈춘 전례는 이미 있다. 미국과 이스라엘이 개발한 것으로 알려진 악성코드 '스턱스넷'은 2010년을 전후해 이란 나탄즈 우라늄 농축시설의 원심분리기 1000대 가까이를 가동 불능에 빠뜨렸다. 보안 취약점을 타고 들어가 제어 소프트웨어가 깔린 컴퓨터를 찾아 설비 제어장치의 코드를 몰래 바꿨다.

미국 과학국제안보연구소(ISIS)는 이후 이란 원심분리기의 대량 고장이 스턱스넷 때문일 수 있다고 분석했다. 마무드 아마디네자드 당시 이란 대통령도 악성 소프트웨어가 일부 원심분리기에 문제를 일으켰다고 인정했다고 로이터 통신이 보도했다.

원전과 전력망도 신고와 대응 창구가 금융권만큼 복잡하다. 공공기관의 사이버 위기 대응은 국정원이 총괄하지만 원전 안전은 원자력안전위원회, 에너지 기반시설 보호는 산업통상자원부 소관이다. 2014년 12월 한국수력원자력 해킹 때도 산업부와 원안위, 국정원, KISA 등 7개 기관이 합동 점검에 나섰고 수사는 검찰 합동수사단이 따로 맡았다.

미국은 2018년 국토안보부 아래에 CISA(사이버보안·기반시설보안국)를 세웠다. 연방법은 CISA 국장이 사이버보안 프로그램을 이끌고 분야별 담당 부처를 조율하도록 규정했다. CISA는 연방 부처에 취약점을 언제까지 고치라고 지시하고 실제 공격에 쓰인 취약점 목록을 공개해 민간이 따라오게 한다. 조율하는 기관이 집행 권한까지 쥔 것이다.

우리 국정원 내부에서도 CISA 모델을 검토했으나 '국가의 온라인 통제권 강화'에 대한 시민사회의 반발 등을 우려해 진전은 이루지 못했다고 한다. CISA 사이버 전문 인력은 일반 공무원과 다른 보수 체계로 뽑도록 예외를 두고 있는데, 이것도 현실의 벽으로 작용했다. CISA 정원은 약 3000명이고, 지난해 기준 기술직 최고 연봉은 21만4500달러(약 2억9000만원)다.
━

사이버안보 컨트롤타워 수십년간 제기됐으나 무산

━
그래픽=신재민 편집위원


한국에서도 통합 논의는 20년 가까이 이어졌다. 2006년 17대 국회 이후 사이버안보 기본법 성격의 제정안 15건이 발의·제출됐지만 법률이 된 것은 없다. 22대 국회의 3건도 국회 정보위원회에 묶여 있다.

유용원 국민의힘 의원이 지난해 7월 대표 발의한 국가사이버안보법안의 제안 취지에 각 부처가 소관 개별법령에 따라 제각각 분리, 독립 대응하고 있어 종합 대응에 한계가 있다는 진단이 담겨있다. 대통령이 위원장인 국가사이버안보위원회와 사고 조사·위협정보 공유를 맡는 통합 대응 조직을 두는 내용이다. 지난 2월 국회 정보위 소위에 상정됐으나 계속 계류 중이다.

결국 KISA와 금융보안원, 국정원에 흩어진 방어 기능을 한데 모아 CISA처럼 조율과 집행을 함께 맡는 '국가사이버안보청' 등 독립 부처를 출범시켜야 한다는 제언이 나온다. 권 원장은 "지금은 사고가 발생한 뒤 대응하는 데만 힘을 쏟고 있다"며 "조직을 하나로 합치려면 컨트롤타워만 통합할 것이 아니라 관리·조율과 집행 기능, 실제 대응 조직까지 함께 갖춰야 한다"고 말했다.

화이트해커인 박찬암 스틸리언 대표도 통화에서 "정보 공유가 원활하게 이뤄진다는 전제 하에서 범정부 통합 대응 체계 구축에 찬성한다. 앞으로는 화이트해커의 기술력을 더 활용해 공격을 미리 파악해야 한다"고 말했다.