금융권 연쇄 해킹 사건과 관련 대해 경찰이 28명 규모 전담수사팀을 꾸리고 정식 수사에 나섰다. 사진은 6일 서울 시내 한 건물에 설치된 시중 은행 현금 자동 입출금기(ATM) 모습./사진=뉴시스


AI(인공지능) 해킹의 배후를 가리기 어려워지자 흩어진 사이버 대응 기구를 모아 외청으로 키우자는 해법이 거론된다. 공공·민간·금융의 탐지 기록을 한 시스템에 모으면 AI 에이전트의 공격 패턴을 전 분야에서 차단하고 배후를 실시간으로 가릴 수 있기 때문이다. 다만 기능은 그대로 둔 채 조직만 비대해지는 통합은 지양해야 한다는 지적이 나온다.

6일 국회에 따르면 22대 국회에서 사이버안보 컨트롤타워 설치를 담아 발의된 법안은 ▲유용원 의원의 국가사이버안보법안 ▲이성권 의원의 국가정보원법 개정안 ▲엄태영 의원의 국가사이버안보기본법안 등 국민의힘 의원안 3건으로 모두 정보위원회에 계류 중이다. 유 의원 법안은 대통령을 위원장으로 하는 국가사이버안보위원회와 사고 조사·위협정보 공유를 맡는 통합대응 조직을 두는 내용이지만 지난 2월 정보위 법안심사소위원회에 상정된 뒤 멈춰 있다.



현재 24시간 해킹 관제는 ▲국정원 국가사이버안보센터(공공) ▲과학기술정보통신부 산하 한국인터넷진흥원(KISA) 인터넷침해대응센터(민간) ▲금융보안원 통합보안관제(금융)로 나뉜다. 위협정보 공유망도 국정원 KCTI(사이버위협정보 공유시스템)와 KISA C-TAS(사이버위협정보 분석공유시스템), 금보원 금융ISAC(정보공유분석센터), 금융감독원 FIRST(통합관제시스템) 등 4개다.

이번 사태는 이 칸막이를 그대로 보여준다. 금융당국은 이번 공격에 중국산 오픈소스 AI 모델이 쓰인 것으로 보고 있다. 해외 배후를 가리는 국가배후 해킹조직 대응은 국정원 소관이지만 정보통신기반 보호법은 금융권에 대한 국정원의 기술 지원을 금지한다. 같은 해커의 소행인지 가리기도 전에 조사 주체부터 분야별로 갈리는 구조다.

유 의원은 이날 동행미디어 시대와의 통화에서 "통합 대응 필요성에는 모두 공감하지만 각 부처의 이해관계와 맞물려 논의가 앞으로 나아가지 못하고 있다"며 "지난해 대형 해킹 때 진단과 처방, 치유를 그나마 신속하게 할 수 있던 곳이 현실적으로 국정원인 만큼 국정원을 축으로 흩어진 대응 기능부터 모을 필요가 있다"고 말했다.
━

1단계, 국정원·KISA·금보원 관제 기능부터 한곳에

━
이재명 대통령이 6일 청와대에서 열린 국무회의에서 "해킹 사고가 발생한 뒤에 사후 수습하는 방식으로는 난로 진화하는 사이버 위협에 제대로 대응하기가 어렵다"며 "공격을 사전에 탐지하고 선제적으로 차단하는 보안 역량을 갖춰 나가야 한다"고 밝혔다./사진=뉴시스


황석진 동국대 정보보호학과 교수는 시대에 "공격자는 정부 조직도를 보고 공격하지 않는다"며 "공격은 통합돼 있는데 방어는 기관별로 분절돼 있어 AI로 금융·통신·플랫폼을 동시에 노리는 공격에 기관별 대응만으로는 속도가 따라가기 어렵다"고 말했다.



1단계로는 국정원 국가사이버안보센터와 과기정통부, KISA 인터넷침해대응센터, 국가보안기술연구소(NSR) 등에 나뉜 관제·분석·조사·연구 기능을 한곳에 모으는 방안이 거론된다. 국정원이 주관하고 국가안보실이 감독하는 국가사이버위기관리단에 KISA 상황실과 금보원 관제, 국가사이버안보협력센터를 합치면 수백명 규모의 상설 통합대응센터가 된다. 직제 개정으로 가능해 법률 제정보다 문턱이 낮다.

합치면 동시다발 공격의 동일범 여부를 시간 단위로 판단하고 AI 에이전트의 공격 패턴을 민간 관제에도 바로 적용할 수 있다. 사안별로 조사단을 꾸리는 대신 상설 조사팀이 바로 착수하고 금융위원회·개인정보보호위원회·과기정통부에 따로 하던 신고는 한 번으로 줄어든다. 영국이 2016년 정부통신본부 산하 CESG(통신전자보안그룹)와 CERT-UK(침해사고대응팀), CCA(사이버평가센터), CPNI(국가기반시설보호센터) 4개 조직을 합쳐 약 700명 규모의 NCSC(국가사이버보안센터)를 세운 것과 같은 방식이다.

박문범 78리서치 수석연구원은 "공항·원전·도로·항만 같은 사회기반시설에 대한 사이버 공격은 사람이 하기엔 불가능에 가까웠다"며 "AI가 스스로 취약점을 찾아 공격한 것으로 확인된다면 그런 시설에 대한 공격도 가능해진다"고 말했다.
━

2단계, 통합센터 키워 조율·집행 맡는 외청으로

━
국가정보원 원훈석과 전경. 정보는 국력이다는 내용이 쓰여 있다./사진=국가정보원


걸림돌은 국정원 주관에 따라붙는 민간 통제 우려다. 염흥열 순천향대 정보보호학과 교수는 "국정원이 직접 나서면 불필요한 논쟁을 부를 수 있는 만큼 법이 제정되기 전까지는 국가안보실이 조정해 경찰·국정원·금융위가 조사와 원인 분석을 함께하는 협업 체계가 필요하다"고 말했다.

황 교수는 "컨트롤타워 역할을 할 통합청의 발족이 시급하다"며 "필요한 최소한의 정보만 수집하고 개인 식별이 필요 없는 위협정보는 익명·가명 처리하는 등 권한 확대와 동시에 권한 통제를 제도화하면 우려에서 벗어날 수 있다"고 강조했다.

통합센터가 자리 잡으면 조율과 집행을 함께 맡는 외청으로 격상하는 것이 2단계다. 다만 외청이 기존 기관 위에 덧붙어 기구만 비대해져서는 안 된다는 지적도 나온다.

박 수석연구원은 "별도 컨트롤타워를 만드는 것은 예산과 인력 낭비이고 오히려 혼선을 부를 수 있다"며 "세 기관을 한꺼번에 통제할 새 기관은 옥상옥일 뿐이고 대통령 직속이라 직접 지시가 가능한 국가안전보장회의(NSC)가 컨트롤타워를 맡는 게 효율적"이라고 말했다.