[딜사이트 차화영 기자] 금융권을 덮친 연쇄 해킹 사고가 망분리 규제 완화의 속도까지 흔들고 있다. 금융당국은 2차 규제 완화 일정을 미루면서도 인공지능(AI) 보안기술 활용을 위한 규제 개선 방침은 재확인했다. 보안 취약성이 드러난 상황에서 규제 완화를 서둘러야 할지를 두고 금융권과 보안업계의 시각은 엇갈리고 있다.
이억원 금융위원장은 8일 국회 정무위원회 국정감사에서 "AI를 막으려면 결국 AI를 쓸 수밖에 없다"며 망분리 규제를 단계적으로 바꿔 나갈 방법을 살펴보고 있다고 밝혔다. AI 보안시스템 도입을 가로막는 망분리 규제를 개선해야 한다는 박민규 더불어민주당 의원의 지적에 공감한다는 취지로 내놓은 답이다.
최근 은행권에서 고객정보 유출 사고가 잇따랐지만 AI를 활용한 보안 역량 강화를 위해 망분리 규제를 개선하겠다는 기존 정책 방향에는 변화가 없다는 뜻으로 풀이된다.
실제 금융당국은 연쇄 해킹 사고에도 망분리 규제 완화 기조를 유지하고 있다. 다만 추진 일정에는 차질이 생겼다. 금융위원회는 당초 7일로 예정했던 망분리 규제 긴급완화 2차 참여기관 선정을 연기했다. 금융권 해킹 사고에 따른 원인 파악과 보안점검에 역량을 집중하기 위한 일정 조정이다. 규제 완화 자체를 재검토하기 위한 조치는 아니라는 게 금융당국의 입장이다.
망분리는 금융회사의 내부 업무망과 외부 인터넷망을 분리해 외부 침입과 정보 유출 위험을 줄이기 위한 보안 규제다. 금융당국은 그동안 금융회사의 AI·클라우드 활용을 확대하기 위해 일정한 보안요건을 충족하는 경우 망분리 규제의 예외를 인정하는 방식으로 규제를 단계적으로 완화해왔다.
지난 6월부터는 AI 보안기술 도입을 위한 망분리 규제 긴급완화에 나섰다. 외부 고성능 AI 모델과 클라우드 기반 보안서비스(SaaS)를 활용해 금융회사가 자체 시스템의 취약점을 탐지하고 개선할 수 있도록 하기 위해서다. 1차 테스트에서는 10개 금융회사를 선정했다.
2차 테스트에서는 참여 대상을 더욱 확대할 계획이었다. 신청 자격을 충족하는 기관을 기존 49개사에서 75개사로 늘리고 선정 규모도 10개사에서 최대 15개사로 확대했다. 총자산 2조원 이상, 상시 종업원 300명 이상인 금융회사와 일정 요건을 충족하는 전자금융업자까지 참여 기회를 넓혔다. 선정된 회사에는 대체 보안통제 수단 마련을 전제로 1년간 한시적으로 규제 예외를 인정할 방침이었다.
이처럼 금융당국이 규제 완화 범위를 넓혀가는 상황에서 연쇄 해킹 사고가 발생하면서 실제 추진 속도를 둘러싼 불확실성이 커졌다. 정책 방향은 유지하더라도 금융회사의 보안 역량과 대체 통제수단에 대한 검증이 강화될 수 있다는 관측이다.
우선 금융회사의 보안 취약성이 잇따라 드러난 만큼 규제 완화에 신중해야 한다는 시각이 있다. 특히 최근 사고에서 핵심 금융거래 시스템이 아닌 외부 업무지원·조회 시스템 등이 공격 대상이 되면서 외부 접속 경로에 대한 관리 필요성이 부각됐다. 기존 보안체계에서도 취약점이 드러난 상황에서 망분리 규제를 완화할 경우 새로운 외부 연결 경로에 대한 관리 부담까지 커질 수 있다는 지적이다.
망분리를 완화하더라도 기존의 물리적·논리적 차단 장치를 대신할 통제수단이 실제로 작동하는지 충분히 검증해야 한다는 주장이다.
보안업계 관계자는 "망분리는 내부망과 외부망 사이에 허들을 하나 더 두는 것"이라며 "이렇게 보안 사고가 나면 규제 완화를 빨리 해주기는 어려울 것"이라고 말했다.
반면 이번 사고를 계기로 망분리 규제 완화의 필요성이 오히려 커졌다는 시각도 있다. AI가 사이버 공격에 활용되면서 취약점 탐색과 공격 시도의 속도와 규모가 확대될 수 있는 만큼 기존의 인력 중심 보안체계만으로는 대응에 한계가 있다는 것이다. 고성능 AI를 활용한 보안기술 도입을 늦추는 것이 오히려 금융회사의 방어 역량을 떨어뜨릴 수 있다는 주장이다.
금융당국의 자체 점검에서도 AI 보안기술의 활용 가능성이 확인됐다. 금융위가 지난달 공개한 1차 테스트 중간점검 결과에 따르면 고성능 AI는 수백만~수천만 줄에 달하는 소스코드를 수시간 안에 분석하는 등 광범위한 취약점을 빠르게 탐색하는 데 강점을 보였다.
금융권 관계자는 "AI는 AI로 막을 수밖에 없는데 지금 인력으로는 공격 속도를 쫓아갈 수 없다"며 "그렇다고 망을 닫아버릴 수도 없는 만큼 일정이 한 템포 쉬어 가는 것이지 지연되지는 않을 것"이라고 말했다.
최근 사고가 망분리 규제 완화로 새롭게 허용된 시스템에서 발생한 것이 아니라는 점도 규제 완화를 서둘러야 한다는 주장의 근거로 제시된다. 공격 대상이 된 외부 업무시스템들은 규제 완화 이전부터 외부 접속이 가능했던 곳이다. 이 때문에 망분리 규제를 유지하는 것만으로는 외부에 노출된 시스템의 취약점을 해소하기 어렵다는 지적이 나온다.
금융권 관계자는 "망분리를 한다고 막을 수 있는 사고가 아니었다"며 "원인이 명확해지면 그 대안으로 규제 완화에 오히려 속도가 붙을 수 있다"고 말했다.
전체 내용과 맥락을 이해하기 위해서는 기사 본문과 함께 읽어주세요
ⓒ새로운 눈으로 시장을 바라봅니다. 딜사이트 무단전재 배포금지
Home
