금융사 보안을 점검하는 금융보안원이 연쇄 해킹을 계기로 역으로 검증대에 올랐다./사진=클립아트코리아


금융사 보안을 점검하는 금융보안원이 연쇄 해킹을 계기로 역으로 검증대에 올랐다. 지난해 외부접속 인프라를 위험요인으로 지목하고 현장훈련까지 벌였지만 올해 주요 은행의 정보유출은 외부와 연결된 업무지원 시스템을 통해 발생했다. 금융보안원 점검과 모의해킹이 실제 금융권의 공격면을 얼마나 촘촘하게 반영했는지를 따져볼 필요가 있다는 지적이다.

7일 금융보안원에 따르면 올해 취약점 분석·평가 기준은 지난해 789개 항목에서 869개 항목으로 늘었다. 클라우드 평가기준 73개를 새로 만들었고 모의해킹 조직과 웹보안점검팀도 신설했다. 지난 8월엔 침투테스트(모의해킹) 가이드라인을 냈고 지난달엔 AI 에이전트를 이용한 공격 시도가 확인됐다며 금융사에 대응 방안을 공유했다.



그런데도 빈틈은 드러났다. 지난해 금융감독원과 금융보안원이 현장훈련을 벌인 외부접속 인프라는 외부에서 사내망에 접속할 때 사용하는 가상사설망(VPN)과 업무용 모바일기기를 관리하는 모바일기기관리(MDM) 시스템 등이었다. 최근 정보유출이 발생한 곳은 신한은행의 대출모집인용 조회 서비스와 KB국민은행의 직원용 모바일 업무지원시스템 등 다른 외부접점이었다.

점검 항목이 실제 공격 경로를 충분히 반영하지 못했다는 지적은 이전에도 나왔다. 금융보안원은 웹로직 취약점이 공개된 뒤 2018년 1월 금융권에 처음 보안 업데이트를 권고했다. 이후 2024년 8월 '금융권 대상의 취약점 스캔 공격 주의', 같은 해 10월 '최근 금융회사 대상 오라클 웹로직 취약점 공격 관련 침해지표 공유'를 통해 다시 보안 조치를 권고했다. 그러나 당시 전자금융기반시설 취약점 분석·평가 항목에는 웹로직 관련 내용이 반영되지 않았다는 지적이 국정감사에서 제기됐다.

롯데카드는 48개 웹로직 서버 중 1개를 정보보안 자산목록에서 누락했고 해당 서버는 약 7년간 보안조치가 제대로 이뤄지지 않은 채 방치된 것으로 나타났다. 이 서버는 지난해 8월 해킹 당시 침입 경로로 악용됐다. 같은 해 10월 20일 국회 정무위원회 국정감사에서 김남근 더불어민주당 의원은 금융보안원이 취약점을 경고하고도 금융사의 후속조치 여부를 제대로 확인하지 않았다고 지적했고, 이억원 금융위원장도 평가항목 미반영과 사후점검 미비에 문제가 있었다는 취지로 답했다.



이런 일이 되풀이되는 배경으로는 금융보안원의 애매한 위치가 꼽힌다. 금융보안원은 회원 금융사 회비로 운영되는 사단법인이면서 금융감독원 검사·사고 조사 실무를 맡는다. 현 원장을 비롯해 역대 원장을 지낸 이들까지 5명 모두가 금감원 부원장보 출신이다. 금융사로선 돈을 내면서도 사실상 감독당국을 상대하는 셈이라 점검 결과에 이의를 달기 어렵다.

점검이 방어로 이어졌는지 따지는 곳도 마땅치 않다. 금융위원회가 지난해 금융보안원 종합감사에서 지적한 11건은 대부분 휴가·출장·성과급 등 내부 관리 문제였다. 금융보안원은 금융위가 설립을 허가한 사단법인으로, 금융위의 감독은 법인 운영 전반을 들여다보는 종합감사 형태로 이뤄진다.

금융보안원은 공공기관이 아니어서 정부의 공공기관 경영평가나 경영정보공개시스템(ALIO) 공시 대상에는 포함되지 않는다. 금융위의 감사를 받지만 금융보안원이 수행한 보안 점검과 경고가 실제 금융사의 개선으로 얼마나 이어졌는지를 별도로 공개 평가하는 체계와는 성격이 다르다.

금융당국은 사고 이후 대고객 서비스 여부와 관계없이 임직원과 대출모집인, 위탁업체 등이 업무상 접근하는 외부접점과 시스템 접근경로를 빠짐없이 점검하라고 금융권에 주문했다. 이미 공유된 공격정보와 사고사례가 탐지·차단체계와 보안패치에 제대로 반영됐는지도 재차 확인하도록 했다.