금융 금융일반

"601명 화이트해커가 뭉쳤다"…금융보안원, 금융사 178곳과 공동 대응 강화

박문수 기자
파이낸셜뉴스

해커·개발사 협력..1316건 취약점 조치
AI 확산에 따른 취약점 증가..대응 강화

금융보안원 제공
금융보안원 제공

[파이낸셜뉴스] #. 한 금융회사에서 일하는 화이트해커 A씨는 국내 금융회사가 다수 사용하는 그룹웨어의 미공개 취약점 확인했다. 그는 금융보안원이 조성한 '금융권 소프트웨어(SW) 공급망보안 플랫폼'에 취약점을 제보했다. 금보원은 취약점을 검증한 뒤, 해당 SW 개발사와 협의해 패치를 개발·배포했다. 1개 회사에서 발견한 취약점이 전체 금융권으로 확산되는 것을 막은 것이다.

21일 금융보안원은 현재 가동 중인 '금융권 소프트웨어(SW)공급망보안 플랫폼'을 통해 1316개 취약점을 발견했다고 밝혔다. A씨 사례처럼 민·관이 공동 대응해 날로 커지고 있는 인공지능(AI) 활용한 사이버 공격에 공동대응 체계를 마련했다는 것이다.

금보원은 금융권 플랫폼에 참여하는 금융회사에 발견된 취약점 관련 대응을 요청했다. 최근 AI 활용 확산으로 취약점 발굴의 양과 속도는 빠르게 증가하고 있다. AI 대응 역량을 갖춘 일부 대형 금융회사는 취약점 발견 직후 패치와 보안 강화가 가능하지만, 일부 소규모 금융회사의 경우 취약점을 발견하는 것은 물론 발견 직후 이를 조치할 역량과 비용이 부족한 실정이다.

금보원에 따르면 최근 사이버 공격은 금융회사에 대한 직접 공격을 넘어 금융회사가 공통으로 사용하는 상용 SW와 오픈소스 등 SW 공급망의 취약점을 노리는 형태로 확대되고 있다. 특히 하나의 SW 취약점이 동일 SW를 사용하는 다수 금융회사에 영향을 미칠 수 있는 상황에서 사이버 공격의 위험성은 더욱 커지고 있다. 금보원은 근본적인 조치는 개발사 패치에 좌우되는 만큼 개별 금융회사의 자체 대응만으로는 한계가 있다고 설명했다.

금보원은 현재 601명의 화이트해커와 31개 개발사가 참여한 플랫폼을 통해 취약점 발굴부터 패치 및 조치까지 단계별 협력을 강화했다. 화이트해커의 취약점 제보 건수는 전년 대비 약 2배, 패치 개발 요청 건수는 전년 대비 5.7배 증가했다.

금보원은 SW에 포함된 오픈소스 등 구성요소와 취약 여부를 사전에 확인할 수 있도록 SBOM 관리 기능도 제공하고 있다. SBOM이란 SW를 구성하는 오픈소스·라이브러리 등의 목록과 버전 정보를 담은 일종의 명세서다. 해당 기능은 현재 55개 프로젝트에서 활용되고 있다. 국내외 약 35만건의 CVE 취약점 정보가 SBOM과 연계되어 SW 개발·도입·배포 전 보안성을 확인하고, 운영 중 신규 취약점의 영향을 신속하게 파악할 수 있도록 지원한다. CVE는 소프트웨어나 시스템에서 발견된 취약점과 노출(Exposure)을 식별하기 위한 참조 시스템이다. 보안 취약점은 공격자가 시스템에 직접 접근하거나 악성 코드를 실행할 수 있는 소프트웨어 코드의 결함을 의미한다.

금보원은 정부의 'SW 공급망 보안 강화 로드맵'과 연계해 금융권 SW공급망 보안 플랫폼을 지속적으로 발전시킬 계획이다.

박상원 금융보안원장은 "최근 SW 취약점이 공개된 이후 실제 악용되기까지 대응할 수 있는 시간이 짧아지고 있어, 취약점의 신속한 발견뿐 아니라 조치까지 얼마나 빠르게 연계되는지가 더욱 중요해지고 있다"면서 "AI 확산으로 제보 취약점도 크게 늘고 있는 만큼, 금융회사와 화이트해커, 개발사가 함께하는 공동 대응체계를 통해 이를 빠짐없이 관리하고 신속히 조치하여 안전한 전자금융거래 환경 조성에 기여하겠다"고 말했다.

[email protected] 박문수 기자


#전자금융거래 #금융보안원 #취약점 #플랫폼 #화이트해커
※ 저작권자 © 파이낸셜뉴스, 무단전재-재배포 금지

기자 정보