(서울=연합뉴스) 신현우 기자 = 이억원 금융위원장이 28일 국회 법제사법위원회 전체회의에서 법사위원 질의에 답하고 있다. 2026.9.28 nowwego@yna.co.kr
(서울=연합인포맥스) 윤슬기 기자 = 이억원 금융위원장이 최근 금융권 침해사고와 관련해 "금융권 전체가 최고 수준의 경각심을 갖고 공동 대응해야 한다"고 주문했다.
KB국민·신한은행, 현대캐피탈 등 주요 금융회사에서 사이버 침해사고가 잇따르자 금융당국은 은행뿐 아니라 보험, 증권, 저축은행, 상호금융, 핀테크 등 전 금융권을 대상으로 외부접점과 인증·접근통제 체계 전반을 긴급 점검하기로 했다.
이 위원장은 4일 정부서울청사에서 열린 '전 금융권 긴급 점검회의'에 참석해 "주요 시중은행뿐 아니라 저축은행, 캐피탈 등 여러 금융업권에서 침해사고가 단기간에 다수 발견되고 있는 만큼 금융권 전체가 지금의 상황을 엄중하게 인식하고 최고 수준의 경각심을 가져야 할 시점"이라며 이같이 밝혔다.
이날 회의에는 이찬진 금융감독원장, 박상원 금융보안원장, 은행연합회와 금융투자협회, 생명보험협회, 손해보험협회, 여신금융협회, 저축은행중앙회 등 금융업권별 협회장과 주요 금융회사 7개사 최고경영자(CEO)가 참석했다.
이 위원장은 최근 사고의 특징으로 금융회사의 핵심 전산망보다 상대적으로 관리가 느슨했던 외부접점이 공격 통로로 활용된 점을 지적했다.
그는 "현재까지 파악된 사고들을 살펴보면 대출모집인, 임직원 등이 업무상 편의를 위해 사용하는 외부 웹페이지와 서버 등 상대적으로 관리의 관심이 덜했던 영역이 공격 대상으로 활용된 사례가 확인되고 있다"며 "일각에서는 인증 등 기본적인 보안조치가 미흡하거나 업무상 필요 이상의 정보가 보관·조회되는 등 보안관리의 사각지대가 있다는 점도 제기되고 있다"고 했다.
이어 "아무리 견고한 보안체계를 갖추고 있더라도 관리되지 않는 하나의 빈틈이 전체 보안체계의 취약점이 될 수 있다는 점을 다시 한번 보여주고 있다"고 강조했다.
금융위는 지난 2일 사무처장 주재 긴급 상황대응 회의를 열고 확인된 공격 정보를 전 금융권에 전파했다. 또 유사한 침해사고 재발과 추가 피해 확산을 막기 위해 보안점검 체크리스트를 배포하고 금융회사별 자체점검 결과 보고를 요청했다.
이 위원장은 이날 회의에서 전 금융권에 외부 노출 IT 자산과 서비스, 인증·접근통제, 침해활동 탐지체계 등 보안체계 전반을 빠짐없이 점검하라고 주문했다.
특히 이미 공유된 공격 IP와 공격수법 등이 각 금융회사의 탐지·차단체계에 제대로 반영됐는지, 필요한 보안패치와 대응조치가 이뤄졌는지를 "재차, 삼차 확인해달라"고 했다.
이 위원장은 "이미 공유된 공격정보와 사고사례가 있음에도 필요한 점검과 대응을 소홀히 해 유사한 사고가 발생하는 경우에는 관련 법령에 따라 엄정히 책임을 묻겠다"며 "보안은 가장 기본적인 외부접점에 의해 무너질 수 있다"며 "대고객 서비스뿐 아니라 임직원, 대출모집인, 위탁업체 등이 사용하는 외부접점과 접근경로까지 빠짐없이 살펴야 한다"고 말했다.
그는 긴급대응 차원에서 소비자 서비스 제공이나 업무수행에 반드시 필요한 경우가 아니라면 외부접근은 모두 차단하는 것을 기본 원칙으로 하고, 불가피하게 외부접근이 필요한 경우에도 접근권한과 조회 가능한 정보를 필요 최소한으로 제한하라고 했다.
또 개인신용정보 등 고객정보가 업무상 필요한 범위를 넘어 불필요하게 보관되거나 조회되고 있지는 않은지, 인증 절차가 누락되거나 우회될 수 있는 접근경로가 없는지도 점검하라고 했다.
소비자 보호와 2차 피해 예방도 강조했다.
이 위원장은 "현재까지 부정결제 등에 직접 활용될 수 있는 민감한 정보가 유출된 정황은 확인되지 않았다"면서도 "유출된 정보를 악용한 보이스피싱·스미싱 등 2차 피해로 이어질 가능성도 배제할 수 없는 만큼 긴장의 끈을 놓지 않고 선제적으로 대응해야 한다"고 말했다.
이 위원장은 금융회사 간 서비스 연계가 확대된 만큼 보안 문제를 개별 회사의 문제로만 볼 수 없다고도 했다.
그는 "금융권은 금융회사 간 업무와 서비스가 상호 연계돼 있고 유사한 시스템과 외부접점을 활용하는 경우도 많다"며 "한 금융회사에서 확인된 공격수법이나 취약점이 다른 금융회사에 대한 공격에도 활용될 가능성이 있다"고 말했다.
그러면서 "사이버보안에서는 한 회사의 사고가 곧 금융권 전체의 경고가 돼야 한다"며 "개별 금융회사의 침해사고를 해당 회사만의 문제로만 보지 않고 금융권 전체가 선제적으로 공동 탐지하고 차단할 수 있도록 보다 긴밀하게 협력해야 한다"고 했다.
이 위원장은 인공지능(AI)을 활용한 해킹 가능성에도 대비해야 한다고 밝혔다.
이 위원장은 "확정적으로 말씀드리기는 어렵지만 AI를 활용한 해킹공격 가능성도 배제할 수 없다"며 "'AI 공격은 AI로 방어하는' 보안체계 마련도 서둘러야 한다"며 "이제 금융보안은 단순히 전산시스템을 안전하게 관리하는 것을 넘어 국민의 금융정보와 자산을 보호하고 국민이 금융서비스를 안심하고 이용할 수 있도록 하는 금융산업의 신뢰와 안정성을 지탱하는 핵심 기반"이라고 강조했다.
sgyoon@yna.co.kr
윤슬기
sgyoon@yna.co.kr
금융용어사전
금융용어사전