정부 작년 금융사 261곳 보안점검 ‘수박 겉핥기’였나

광고
정부가 지난해 10월 국내 금융사 261곳의 아이티(IT) 시스템에 대한 전면적인 보안 점검에 나섰지만, 1년 만에 또다시 관리 사각지대에 있던 시스템에서 해킹 사고가 발생하면서 당시 자산조사가 제대로 이뤄졌는지 따져봐야 한다는 목소리가 나온다. 해킹 위협에 노출된 자산을 정확히 파악하지 못한 채 점검 대상만 늘리는 식의 대책은 미봉책에 불과하다는 지적이다.
정부는 지난해 10월22일 ‘1차 범부처 정보보호 종합대책’을 발표하면서 공공·금융·통신 등 국민 생활과 밀접한 1600여개 정보기술 시스템에 대해 대대적인 조사를 추진한다고 밝혔다. 점검 대상에는 전자금융거래법의 적용을 받는 은행·카드·보험·증권·상호금융 등 261개 금융사도 포함됐다. 당시 점검은 롯데카드와 케이티(KT) 개인정보 유출 사고에서 수년간 방치된 미관리 자산이 해킹 공격의 표적이 되자 ‘보안 사각지대’를 해소하기 위한 조처였다.
하지만 최근 신한은행 대출모집인용 조회 서비스 등 금융권 부가시스템이 해킹 공격을 받으면서, 당시 정부의 점검이 실제 운영 중인 금융권 아이티 자산을 빠짐없이 파악한 것이 맞냐는 의문이 제기된다. 기업은 통상 회사가 보유한 서버와 개인용 컴퓨터(PC), 네트워크 장비 등이 몇 대인지, 각 장비에 어떤 소프트웨어가 설치돼 있는지 등을 목록으로 만들어 관리한다. 문제는 이 관리 목록과 실제 사용하는 시스템이 일치하지 않는 경우가 적지 않다는 점이다.
광고
실제 지난해 297만명의 개인정보가 유출된 롯데카드의 경우 자산 목록에서 누락됐던 데이터베이스(DB) 시스템이 7년간 방치돼 있다 해커의 침입 경로로 활용됐다. 케이티 역시 고객으로부터 제때 회수하지 않은 초소형 기지국(펨토셀) 장비가 무단 소액결제 범죄에 악용되는 등 자산 관리 소홀로 해킹의 빌미를 제공했다.
이 때문에 정확한 자산 파악 없이 보안 점검 대상만 확대하는 방식으로는 한계가 있다는 비판이 나온다. 실제 미국 인터넷보안센터(CIS)의 보안 통제 항목은 기업 등이 아이티 자산 목록을 최소 일주일 단위로 갱신·관리하도록 권고하고 있다. 수시로 새로운 장비와 시스템이 도입되거나 폐기되는 만큼, 일회성 조사만으로는 자산을 정확하게 파악하기 어렵다는 취지에서다.
광고
광고
현장의 보안 취약점을 제대로 파악하지 못한 사례는 이번만이 아니다. 지난해 5월 민관합동조사단은 에스케이(SK)텔레콤 해킹 사고 직후, 케이티·엘지(LG)유플러스 등 통신사와 네이버·쿠팡 등 주요 플랫폼을 대상으로 현장 점검을 벌여 특이사항이 없다고 판단했다. 그러나 같은 해 8월 케이티에서, 11월에는 쿠팡에서 개인정보 유출 사고가 발생했다. 에스케이텔레콤 해킹에 사용된 비피에프(BPF)도어 악성코드 중심으로만 점검이 이뤄진 탓이다.
김승주 고려대 정보보호대학원 교수는 “인공지능(AI) 해킹 공격을 인공지능으로 막는다고 말하기에 앞서 무엇을 갖고 있는지부터 알아야 한다”며 “지난해 261개 금융사의 자산조사가 서류만 왔다 갔다 하는 식으로 형식적으로 이뤄졌다면 자산 관리를 제대로 점검하지 못한 정부 역시 책임을 피하기 어렵다”고 말했다.
광고
금융위 관계자는 “261개 금융사 점검을 했을 땐 고객이 직접 이용하거나 고객 정보를 대량으로 담고 있는 핵심 서비스를 중심으로 점검했다”고 말했다.
KioskNews shows a cleaned-up reading view extracted from the publisher’s page — the original always lives on their site, not ours.