[딜사이트 한영훈 기자] 금융당국이 최근 개인정보 연쇄 유출의 주요 경로가 된 외부 노출 업무시스템의 보안 위험을 사고 전부터 인지하고 관리·점검을 강화해온 것으로 나타났다. 금융회사들이 자체적으로 취약점을 찾아 고치는 작업까지 진행 중이었지만 정작 직원이나 대출모집인 등이 사용하는 업무시스템에서 고객정보가 잇따라 뚫렸다. 사고 시스템이 관리 대상에서 빠졌는지, 점검하고도 취약점을 놓쳤는지, 발견한 문제를 제대로 고치지 않았는지 등 기존 점검망이 어디서 끊겼는지 규명해야 한다는 지적이 나온다.
6일 금융당국 자료를 보면, 금융감독원은 올해 2월 업무계획에서 IT자산 식별·관리와 취약점 분석·평가를 강화해 금융권의 IT 리스크를 사전에 차단하겠다는 계획을 제시했다. 특정 정보기술(IT) 자산이 관리 대상에서 빠져 공격을 탐지하지 못하는 위험을 줄이고, 취약점 평가보고서 분석을 강화해 중대 취약점을 제대로 보완하지 않은 회사에는 현장점검·검사를 실시한다는 방침도 세웠다.
지난 7월부터는 금융회사가 기본적인 보안관리 실태를 직접 점검하고 미흡한 부분을 고치는 ‘자율시정’을 진행하고 있다. 오는 11월까지 금융회사가 금감원이 제공한 자가진단 도구를 활용해 IT 기본통제를 점검하고 취약한 부분을 보완하는 방식이다.
금감원이 지난달 9일 공개한 자율시정 주요 점검 항목에는 공개용 웹서버 관리 대책으로 ‘공격 표면에 위치한 자산 관리체계’가 명시됐다. 외부 공격에 노출된 IT자산을 제대로 파악하고 관리하고 있는지를 들여다보겠다는 것이다. 전산자료 이용·유출 관리와 업무시스템 보안정책도 점검 항목에 포함됐다.
그러나 금융회사들이 자율시정을 진행하는 사이 실제 사고는 외부와 맞닿은 업무시스템에서 잇따라 터졌다. 신한은행의 대출모집인용 조회 서비스, KB국민은행의 직원용 모바일 업무지원 시스템, 하나은행의 영업지원 시스템이 대표적이다. 인터넷·모바일뱅킹처럼 고객이 직접 사용하는 금융거래 서비스가 아닌 업무용 시스템에서도 고객정보에 접근할 수 있었고, 이들 시스템을 통해 고객정보가 노출됐다.
금융당국이 사고 이후 내놓은 조치에서도 외부 노출 시스템 관리가 다시 핵심 과제로 등장했다. 금융위원회는 지난 2일 고객에게 제공하는 서비스인지와 관계없이 외부에 노출된 IT자산과 서비스를 빠짐없이 파악하고, 외부에서 접근할 수 있는 시스템 전반의 인증과 접근통제 등을 점검하도록 했다.
사고 전 자율시정에서 이미 외부 공격에 노출된 자산 관리가 점검 항목에 포함됐는데도 유사한 취약점이 드러난 셈이다. 사고 시스템이 애초 관리·점검 대상에서 누락됐는지, 관리 대상이었다면 점검 과정에서 취약점을 놓쳤는지부터 규명할 필요가 있다. 취약점을 확인하고도 필요한 보완조치를 하지 않았는지, 보완을 완료했다고 판단했지만 실제 시스템에는 문제가 남아 있었는지도 확인 대상이다.
사고 시스템이 전자금융거래법상 ‘전자금융기반시설’에 대한 법정 취약점 분석·평가 범위에 포함됐다면 검증 대상은 보안 담당 부서를 넘어 경영진까지 확대된다. 자율시정과 별도로 전자금융감독규정 제37조의2는 취약점 분석·평가에서 발견한 취약점을 제거하거나 이에 상응하는 조치를 하도록 정하고 있다.
보완조치 이행 결과는 최고경영자(CEO)에게 보고해야 한다. 취약점 제거와 이에 상응하는 조치가 모두 불가능하다면 CEO 승인도 받아야 한다. 따라서 사고 시스템이 법정 평가 대상이었다면 관련 취약점이 과거 평가에서 발견됐는지, 발견됐다면 어떤 조치를 했고 그 결과가 CEO에게 어떻게 보고됐는지가 확인 대상이 된다. 조치하기 어려운 취약점이었다면 CEO 승인을 거쳤는지도 따져볼 사안이다.
검증 범위는 금융회사 내부에만 머물지 않는다. 전자금융감독규정 제37조의3에 따르면 금융회사는 법정 취약점 분석·평가 결과보고서를 금융위원장에게 제출해야 하고, 금감원장은 이를 분석해 분기마다 금융위원장에게 보고해야 한다. 금융위원장은 결과보고서를 토대로 필요하다고 판단하면 금융회사에 개선·보완도 요구할 수 있다.
금융보안업계에서는 사고가 발생했다는 결과만으로 점검 자체가 무용했다고 볼 것이 아니라 ‘자산 식별→취약점 점검→보완조치→이행 검증’ 가운데 어느 단계에서 문제가 발생했는지를 규명해야 한다고 보고 있다. 사고 시스템이 관리 대상에서 빠졌다면 자산 식별의 문제이고, 관리 대상이었는데 취약점을 발견하지 못했다면 점검의 문제다. 취약점을 확인하고도 필요한 조치를 하지 않았거나 보완 완료 이후에도 문제가 남았다면 시정·검증 과정의 실효성을 따져야 한다는 지적이다.
책임선도 금융회사 실무진에서 끊어서는 안 된다는 지적이 나온다. 사고 시스템이 법정 평가 대상이었다면 회사가 보고한 보완 결과가 실제 시스템에 반영됐는지뿐 아니라 경영진에게 어떤 취약점과 조치 결과가 보고됐는지, 금감원이 평가보고서를 분석한 뒤 어떤 후속 조치를 했는지까지 확인해야 한다는 것이다. 금융회사 내부의 점검·보고부터 감독당국의 분석·조치까지 관리·감독 체계가 실제 작동했는지를 따져야 빈틈이 생긴 지점을 가릴 수 있다는 게 업계 시각이다.
금융보안업계 관계자는 “보완조치를 완료했다는 보고가 실제 시스템에서도 검증돼야 한다”며 “경영진 보고와 당국 분석이 실제 필요한 조치로 이어졌는지까지 확인해야 이번 사고의 원인을 제대로 규명하고 재발을 막을 수 있다”고 말했다.
전체 내용과 맥락을 이해하기 위해서는 기사 본문과 함께 읽어주세요
ⓒ새로운 눈으로 시장을 바라봅니다. 딜사이트 무단전재 배포금지
Home
