안내
기간 설정

연쇄 해킹사태에 금융위 초강수…“불필요한 외부접근 모두 차단”
한영훈 기자
2026-10-04 16:33:44
금융권 7개사 보안체계 재점검…유사 사고 재발 땐 엄정 책임
이억원.png
이억원 금융위원장 (제공=금융위원회)

[딜사이트 한영훈 기자] 금융당국이 잇따른 금융권 사이버 침해사고에 대응해 소비자 서비스나 업무에 반드시 필요한 경우를 제외한 외부접근을 원칙적으로 모두 차단하도록 주문했다. 이미 공유된 공격정보를 받고도 점검과 대응을 소홀히 해 유사 사고가 발생한 금융회사에는 관련 법령에 따라 엄정하게 책임을 묻기로 했다.


금융위원회는 금융감독원과 함께 4일 정부서울청사에서 이억원 금융위원장 주재로 ‘전 금융권 긴급 점검회의’를 열고 이같이 밝혔다. 금융보안원과 금융업권별 협회, 주요 금융회사뿐 아니라 과학기술정보통신부·개인정보보호위원회·경찰청 등 관계부처도 참석했다.


금융당국은 지난달 30일 신한은행의 침해사고를 접수한 직후 현장조사에 착수했으며 이후 접수된 금융회사들의 침해신고도 조사하고 있다. 지난 2일에는 긴급 상황대응 회의를 열어 확인된 공격정보를 전 금융권에 전파하고 보안점검 체크리스트를 배포했다.


최근 사고에서는 대출모집인과 임직원 등이 업무 편의를 위해 사용하는 외부 웹페이지·서버 등 상대적으로 보안 관리가 소홀하기 쉬운 영역이 공격 대상으로 활용된 사례가 확인됐다. 인증 등 기본적인 보안조치가 미흡하거나 업무상 필요한 범위를 넘어 정보가 보관·조회되는 등 보안관리 사각지대가 있다는 지적도 나왔다. 개별 사고의 정확한 원인과 공격수법은 추가 조사가 필요한 상황이다.


이에 금융당국은 고객용 서비스뿐 아니라 임직원·대출모집인·위탁업체 등이 사용하는 시스템의 외부 접근경로까지 빠짐없이 점검하도록 했다. 소비자 서비스 제공이나 업무 수행에 반드시 필요한 경우가 아니라면 외부접근을 모두 차단한다. 불가피하게 접근이 필요한 경우에도 권한과 조회 가능한 정보는 최소한으로 제한하도록 했다. 개인신용정보가 불필요하게 보관·조회되거나 인증절차를 우회할 수 있는 경로가 있는지도 점검 대상이다.

은행·카드사뿐 아니라 상호금융·저축은행·보험·증권·핀테크 등 중소형사를 포함한 전 금융권은 자체 보안점검을 마치고 결과를 금융위·금감원에 보고해야 한다. 외부에 노출된 정보기술(IT) 자산과 서비스, 인증·접근통제, 침해활동 탐지체계 등이 주요 점검 대상이다. 이미 공유된 공격 IP와 공격수법 등이 실제 탐지·차단체계에 반영됐는지와 필요한 보안패치가 이뤄졌는지도 재확인하도록 했다.


당국은 이미 공격정보와 사고사례가 공유됐는데도 금융회사가 필요한 점검과 대응을 소홀히 해 비슷한 사고가 다시 발생하면 엄정하게 책임을 묻겠다는 방침이다. 이 위원장은 금융회사들에 “보안패치와 대응조치가 이뤄졌는지 재차, 삼차 확인해 달라”고 주문했다.


현재까지 부정결제 등에 직접 활용될 수 있는 민감한 정보가 유출된 정황은 확인되지 않았다. 다만 유출정보가 보이스피싱·스미싱 등에 악용될 가능성에 대비해 이상금융거래 탐지와 소비자 안내를 강화하도록 했다. 실제 피해가 확인되면 관련 사실을 신속하게 통지하고 피해구제와 보상도 차질 없이 진행하도록 주문했다.


금융권 공동대응도 강화한다. 금융회사 간 업무와 서비스가 연계돼 있고 비슷한 시스템과 외부접점을 활용하는 경우가 많아 한 회사에서 확인된 공격수법이나 취약점이 다른 금융사 공격에도 활용될 수 있다는 판단에서다. 금감원과 금융보안원을 중심으로 새로운 공격징후를 포착하는 즉시 관련 정보를 공유하고 탐지·차단에 활용하도록 했다. 관계부처와 다른 산업 분야까지 위협정보 공유 범위도 넓힐 방침이다.


금융당국은 긴급 대응과 함께 보안체계 개편에도 나선다. 이 위원장은 “인공지능(AI)을 활용한 해킹 가능성도 배제할 수 없다”며 “AI 공격은 AI로 방어하는 보안체계를 마련하라”고 주문했다. 정부는 AI 보안체계 전환을 위해 망분리 규제 긴급 완화와 전면 해제 검토 등 제도 개선을 추진하고 있다. 금융회사에는 AI 보안테스트 참여와 제로트러스트(기본 신뢰 없이 매번 검증하는 보안 방식) 원칙에 기반한 보안체계 고도화를 당부했다.


금융당국은 현재 진행 중인 침해사고 조사를 통해 정확한 원인과 피해범위를 규명하고 금융회사들의 소비자 보호조치 이행 여부도 점검할 방침이다. 사고 유형과 피해 양상을 토대로 추가적인 제도 개선 과제도 마련하기로 했다.

금융권에 연쇄적으로 해킹 사고가 발생하고 있다는데, 금융당국이 내놓은 대책은 뭐야?
금융위원회와 금융감독원은 소비자 서비스나 업무에 반드시 필요한 경우를 제외한 외부접근을 원칙적으로 모두 차단하도록 주문했어요. 이미 공유된 공격정보를 받고도 점검과 대응을 소홀히 해 유사 사고가 발생한 금융회사에는 관련 법령에 따라 엄정하게 책임을 묻기로 했어요.
최근 발생한 해킹 사고들은 주로 어떤 경로를 통해 일어난 거야?
대출모집인과 임직원 등이 업무 편의를 위해 사용하는 외부 웹페이지나 서버 등 보안 관리가 상대적으로 소홀하기 쉬운 영역이 공격 대상으로 활용됐어요. 인증 등 기본적인 보안조치가 미흡하거나 업무상 필요한 범위를 넘어 정보가 보관·조회되는 등 보안관리 사각지대가 있는 것으로 확인됐어요. 다만, 개별 사고의 정확한 원인과 공격수법은 추가 조사가 필요한 상황이에요.
금융회사들이 구체적으로 어떤 부분을 점검하고 보고해야 해?
은행, 카드사뿐만 아니라 상호금융, 저축은행, 보험, 증권, 핀테크 등 전 금융권이 대상이에요. 외부에 노출된 정보기술(IT) 자산과 서비스, 인증·접근통제, 침해활동 탐지체계 등을 점검해야 해요. 또한 공유된 공격 IP와 공격수법이 실제 탐지·차단체계에 반영됐는지, 필요한 보안패치가 이뤄졌는지도 재확인하여 그 결과를 금융위와 금감원에 보고해야 해요.
앞으로 보안 체계는 어떻게 강화될 계획이야?
금융당국은 AI를 활용한 해킹 가능성에 대비해 AI로 방어하는 보안체계를 마련하도록 주문했어요. 이억원 금융위원장은 “보안패치와 대응조치가 이뤄졌는지 재차, 삼차 확인해 달라”고 주문했어요. 정부는 AI 보안체계 전환을 위해 망분리 규제의 긴급 완화와 전면 해제 검토 등 제도 개선을 추진하고 있어요.
AI를 이용해 기사 본문을 질문·응답 구조로 재편성했습니다.
전체 내용과 맥락을 이해하기 위해서는 기사 본문과 함께 읽어주세요

ⓒ새로운 눈으로 시장을 바라봅니다. 딜사이트 무단전재 배포금지