[딜사이트 조은지 기자] 보안 인증을 갖추고 투자액을 늘리는 것만으로 결제정보를 지키기 어려워졌다. 최근 전자지급결제대행(PG)업계에서 가맹점 등 외부 접점을 노린 정보 유출 사고가 불거지면서 보안의 초점이 ‘얼마나 투자했느냐’에서 ‘개발부터 배포, 운영, 가맹점 연동까지 실제 통제가 작동하느냐’로 옮겨가고 있다.
금융당국도 PG사 자체 시스템을 넘어 상대적으로 보안이 취약한 가맹점을 이용한 우회 공격 가능성을 경고하고 나섰다. 업계에서는 사고가 발생한 외부 연동 구간뿐 아니라 내부 개발·운영 과정까지 다시 들여다보는 분위기다. 보안조직만의 문제가 아니라 개발자가 만든 결제 기능이 어떤 검수와 승인을 거쳐 운영망에 올라가는지, 외부 인력의 접근권한은 제대로 통제되는지 등 실제 업무 프로세스가 새로운 점검 대상으로 떠오른 셈이다.
22일 PG업계에 따르면 주요 PG사들은 최근 내부 시스템과 가맹점 연동 구간 등의 보안 취약점을 재점검하고 있다. 일부에서는 개발·운영 과정의 접근권한과 통제 절차 등도 함께 살펴보는 것으로 파악된다. 단순히 보안부서 차원의 취약점 진단에 그치지 않고 결제 서비스가 만들어져 실제 고객에게 제공되기까지의 과정 전반에서 보안 통제가 제대로 작동하는지를 확인하는 데 무게가 실리는 모습이다.
◆가맹점 뚫리면 PG도 위험…넓어진 ‘공격 경로’
최근 PG업계가 주목하는 대목은 보안 위협이 PG사 내부 시스템에만 머물지 않는다는 점이다. PG사는 수많은 가맹점과 결제 시스템을 연결하는 만큼 PG사 자체 보안 수준이 높더라도 상대적으로 취약한 외부 접점이 공격 경로로 활용될 수 있다.
금융위원회는 지난 16일 '프런티어 AI 상황대응반' 6차 회의에서 최근 PG사 자체의 취약점을 노린 공격뿐 아니라 상대적으로 보안이 취약한 가맹점을 이용한 우회 공격도 나타나고 있다고 진단했다.
이에 PG사 자체 시스템뿐 아니라 가맹점 등 외부 접점까지 포함한 침해사고 탐지·대응체계를 강화할 필요가 있다고 봤다. PG사가 수집·처리하는 개인신용정보 역시 서비스 제공에 필요한 범위로 최소화할 필요가 있다는 게 금융당국의 판단이다.
PG업계도 사고 이후 실제 가맹점과 맞닿아 있는 연동 구간을 다시 들여다보고 있다. 결제 과정에서 어떤 정보가 오가는지, 인증정보나 민감정보가 불필요하게 전달·저장되고 있지는 않은지, 외부에서 해당 정보에 접근할 수 있는 경로가 존재하는지 등을 재확인하는 식이다.
KG이니시스는 가맹점과 연결되는 구간의 보안성과 취약점, 해당 구간에서 민감정보가 어떤 방식으로 전달되는지 등을 점검하고 있다.
KG이니시스 관계자는 "사건 사고 발생과 관련해 당사에서도 자체 점검을 실시 중"이라며 "가맹점 연동 구간의 보안성·취약점과 민감정보 데이터 전달 현황을 검토하고 있다"고 말했다.
헥토파이낸셜 관계자는 "해당 기업의 정보 유출 관련 내용을 접한 즉시 내부 보안 현황, 위험 요소 점검 등을 실시하고 이상 없음을 확인했다"고 말했다.
◆인증서보다 중요한 ‘작동 여부’…개발·배포 통제 다시 본다
외부 접점에 대한 관리 강화와 함께 내부적으로는 개발부터 배포까지 기존 보안 통제가 실제 현장에서 제대로 작동하는지도 중요해지고 있다. 결제 서비스는 가맹점 요구나 신규 서비스 출시에 맞춰 기능을 지속적으로 추가·변경하는 만큼 개발 과정에서 발생한 취약점이 검수 단계에서 걸러지지 않으면 실제 운영환경까지 이어질 수 있기 때문이다.
국내 주요 PG사들은 정보보호 관리체계(ISMS)를 비롯한 각종 보안 인증을 유지하고 있다. ISMS 인증기준에도 정보시스템 도입과 개발 과정에서 보안 요구사항을 반영하고 접근권한과 외부자 보안, 사고 대응체계 등을 관리하도록 하는 내용이 포함돼 있다.
인증을 보유했다는 사실 자체보다 인증 과정에서 마련한 통제 절차가 실제 업무 과정에서 상시 작동하는지가 관건이라는 지적이 나오는 이유다. 보안조직이 결제 기능의 기획·설계 단계부터 참여하는지, 개발자가 작성한 소스코드가 실제 결제망에 적용되기 전에 별도의 검수와 테스트를 거치는지 등에 따라 취약점을 발견하고 차단할 수 있는 시점이 달라질 수 있다.
개발이 끝난 뒤 실제 운영환경에 적용하는 배포 단계도 주요 통제 지점이다. 개발자가 자신이 만든 기능을 별도의 승인 없이 직접 배포하거나 운영 서버까지 자유롭게 접근할 수 있는 구조라면 개발과 검수, 배포 권한이 한쪽에 집중될 수 있다. 개발환경과 운영환경을 분리하고 신규 기능을 적용할 때 별도의 검수와 승인 절차를 두는 이유다.
외부 개발업체와 유지보수 인력에 대한 접근권한 관리도 같은 맥락이다. 업무 수행에 필요한 범위에서만 권한을 부여하고 계약이나 업무가 끝나면 계정을 회수하는지, 퇴직자나 부서 이동자의 접근권한이 제때 정리되는지가 실제 통제 수준을 가르는 요소다.
취약점을 발견한 이후의 대응 과정도 중요하다. 외부 모의해킹이나 취약점 진단에서 문제가 확인되더라도 실제 개발 과정에서 수정되지 않거나 조치 이후 재검증이 이뤄지지 않으면 취약점은 그대로 남을 수 있다. 결국 보안 인증이나 취약점 진단 자체보다 개발·검수·배포·운영을 거쳐 가맹점과 연결되는 전 과정에서 마련된 통제 절차가 실제 작동하는지가 PG사의 보안 수준을 가르는 핵심 요소로 떠오르고 있다.
ⓒ새로운 눈으로 시장을 바라봅니다. 딜사이트 무단전재 배포금지
Home
